Patches de emergência que corrigem dois dias zero no macOS e iOS da Apple (denunciado anonimamente) foi lançado. A empresa disse que as falhas foram exploradas na natureza.
As vulnerabilidades foram corrigidas no iOS e iPadOS 15.4.1, macOS Monterey 12.3.1, tvOS 15.4.1, e watchOS 8.5.1.
CVE-2022-22674 e CVE-2022-22675: Detalhes técnicos
CVE-2022-22675, que tem sido usado em ataques, é uma vulnerabilidade de gravação fora de banda localizada no componente de decodificação de áudio e vídeo chamado AppleAVD. A vulnerabilidade pode levar à execução arbitrária de código (também conhecido como execução remota de código) com privilégios de kernel. A vulnerabilidade foi corrigida com verificação de limites aprimorada.
A outra vulnerabilidade foi identificada como CVE-2022-22674, que é um problema de leitura fora dos limites no módulo do driver de gráficos Intel. O problema pode permitir que agentes mal-intencionados leiam a memória do kernel, e também foi abordado com validação de entrada aprimorada. Há evidências de explorações ativas, também, maçã disse.
No início deste ano, pesquisador de segurança Ryan Pickren descobriu e relatou à Apple quatro vulnerabilidades do macOS que expuseram o navegador Safari.
O hack do pesquisador “obteve com sucesso acesso não autorizado à câmera, explorando uma série de problemas com o iCloud Sharing e o Safari 15”. Como resultado da pesquisa, 4 falhas de dia zero surgiram – CVE-2021-30861, CVE-2021-30975, e dois sem CVEs. Pickren relatou a cadeia de vulnerabilidades à Apple e foi premiado $100,500 como recompensa.