Apple vá lỗ hổng zero-day có thế khiến iPhone, iPad và MacBook bị hack

Apple vừa tung ra bản cập nhật bảo mật để vá hai lỗ hổng zero-day. Trong đó, một lỗ hổng đã được công khai và một lỗ hổng khác đang bị hacker khai thác để xâm nhập vào iPhone và Mac.

Lỗ hổng zero-day đầu tiên được theo dõi dưới mã CVE-2022-22587. Đây là một lỗi hỏng bộ nhớ trong IOMobileFrameBuffer ảnh hưởng tới iOS, iPadOS và macOS Monterey.

Khi khai thác thành công lỗ hổng này, hacker có thể thực thi code tùy ý với các đặc quyền kernet trên thiết bị của nạn nhân.

"Apple đã nhận được thông báo về việc lỗ hổng này đang bị hacker khai thác tích cực", Apple chia sẻ.

Dưới đây là danh sách các thiết bị bị ảnh hưởng bởi CVE-2022-22587:

  • iPhone 6s trở lên
  • iPad Pro (tất cả các model)
  • iPad thế hệ thứ 5 trở lên
  • iPad mini 4 trở lên và iPod touch (thế hệ thứ 7)
  • Các thiết bị chạy macOS Monterey

Lỗ hổng được tìm thấy bởi một nhà nghiên cứu bảo mật ẩn danh, nhà nghiên cứu Meysam Firouzi của MBition - Mercedes-Benz Innovation Lab và nhà nghiên cứu Siddharth Aeri.

Cả Firouzi và Aeri đều chia sẻ rằng họ tìm ra lỗ hổng này dựa trên các nghiên cứu độc lập, không bề biết hacker đang tích cực khai thác nó.

Apple vá lỗ hổng zero-day có thế khiến iPhone, iPad và MacBook bị hack

Lỗ hổng zero-day thứ hai là lỗi Safari WebKit trong iOS và iPadOS cho phép trang web theo dõi hoạt động lướt web của người dùng và danh tính của người dùng trong thời gian thực.

Lỗ hổng được báo cáo cho Apple bởi Martin Bajanik của FingerprintJS vào ngày 28/11/2021 và được công khai vào ngày 14/01/2022. Sau khi nhà nghiên cứu tiết lộ, nó đã được gán mã CVE-2022-22594 và được vá trong bản cập nhật iOS 15.3 và iPadOS 15.3 vừa được phát hành.

Đây là những lỗ hổng zero-day đầu tiên được Apple vá trong năm 2022.

Thứ Năm, 27/01/2022 15:00
51 👨 204
0 Bình luận
Sắp xếp theo