苹果再次紧急修复两个0day漏洞

0412426d0a4e7a18d0aff461d0669660.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

苹果在上周三紧急修复了两个已遭利用的0day 漏洞(CVE-2023-42824和CVE-2023-5217)。

a59e967d7a47a4c64793a68e987cd75c.gif

苹果公司发布安全公告指出,“苹果注意到报告称该漏洞被用于 iOS 16.6之前的版本。”第一个漏洞CVE-2023-42824因XNU内核中存在一个弱点引发,可导致本地攻击者在未修复的 iPhone 和 iPad 上实现提权。

尽管苹果公司表示已通过改进检查在 iOS 17.0.3和 iPadOS 17.0.3 上修复了该漏洞,但尚未披露发现并报告该漏洞的人员。

受影响设备范围广泛,包括:

  • iPhone XS及后续版本

  • iPad Pro 12.9英寸第二代及后续版本、iPad Pro 10.5英寸、 iPad Pro 11英寸第一代及后续版本、iPad Air 第3代及后续版本、iPad 第6代及后续版本以及iPad mini 第5代及后续版本。

苹果修复的第二个新0day 是CVE-2023-5217,是由开源的libvpx 视频编码库的VP8 编码造成的,如被成功利用,可导致任意代码执行后果。虽然苹果并未将其标记为已遭在野利用,但谷歌和微软之前都曾这个漏洞。该漏洞是由谷歌TAG团队研究员发现的。

今年已修复18个已遭利用0day

CVE-2023-42824是苹果自今年年初以来修复的第17个已遭利用漏洞。

最近,苹果公司还修复了由公民实验室和谷歌TAG团队发现的三个0day漏洞CVE-2023-41991、CVE-2023-41992和CVE-2023-41993。上个月,公民实验室披露了两个0day漏洞CV-E2023-41061和CVE-2023-41064,它们被用于零点击利用链BLASTPASS中,利用NSO 集团的Pegasus 监控软件感染已被完全修复的iPhone。

其它0day漏洞包括:

  • 7月修复两个0day:CVE-2023-37450和CVE-2023-38606

  • 6月修复3个0day:CVE-2023-32434、CVE-2023-32435和CVE-2023-32439

  • 5月修复3个0day:CVE-2023-32409、CVE-2023-28204和CVE-2023-32373

  • 4月修复2个0day:CVE-2023-28306和CVE-2023-28205

  • 2月修复了1个Webkit 0day:CVE-2023-23529

今天发布的 iOS 17.0.3 还修复了导致运行 iOS 17.0.3及以下版本的iPhone 过热的一个已知问题。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

苹果紧急修复已遭利用的3个0day漏洞

苹果紧急修复两个已遭利用的 0day

新Windows?! 苹果再修复已遭利用的新0day

苹果员工在CTF大赛发现谷歌0day秘而不报 $10000赏金由他人获得

苹果紧急修复已遭利用的 0day

原文链接

https://www.bleepingcomputer.com/news/apple/apple-emergency-update-fixes-new-zero-day-used-to-hack-iphones/

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

fbfe9d8adbbeff2dc41057883beab50c.jpeg

79f124b41caa5283a75752e8c2e63ecc.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   7156946337801d2d16b10f347c58deef.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值