服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

苹果更新安全公告,新增三个漏洞

日期: 来源:代码卫士收集编辑:Eduard Kovacs

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士



本周一,苹果公司更新了多份安全公告,新增iOS 和macOS 漏洞,其中包括几个新型漏洞。


iOS 16.3和macOS Ventura 13.2 安全公告,最初在1月23日发布,最近新增了三个漏洞。其中一个新增漏洞是CVE-2023-23520,它是影响崩溃报告组件的一个条件竞争漏洞,可导致攻击者以root身份读取任意文件。

另外两个漏洞影响苹果操作系统中的“Foundation”组件,可导致攻击者“在沙箱中或以特定的权限提升执行任意代码。”它们的编号是CVE-2023-23530和CVE-2023-23531,是由Trellix公司报告的。

Trellix 公司在本周二发布文章说明了这些漏洞,提到这些漏洞可导致攻击者绕过macOS 和 iOS 系统上代码签名,属于新型漏洞类型。Trellix 公司的分析基于之前实际遭在野利用的漏洞研究和利用。Trellix 公司表示CVE-0223-23530和CVE-2023-23531打开了“大规模的潜在漏洞”,目前研究人员正在调查中。

这些漏洞和iOS 安全研究员CodeColorist 在2019年和2020年开展的研究有关。他当时所描述的技术似乎是威胁组织的灵感来源,后者在2021年将Pegasus 间谍软件传播到iPhone 中。这些攻击中所使用的利用被称为 “ForceEntry”,由苹果公司在2021年9月修复。

苹果公司已采取多种措施阻止漏洞遭利用,但Trellix公司的研究员发现缓解措施可被绕过。攻击者如能访问目标系统,则可利用这些漏洞攻破iOS 和 macOS 上的进程隔离。根据目标进程的角色和权限,攻击者可访问敏感信息(日立、地址簿、照片)、安装任意应用或监控用户。

除了一月份的iOS 和macOS安全公告外,苹果公司还在二月份的安全公告中新增了关于谷歌研究员报送的拒绝服务漏洞说明。



代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读
奇安信入选全球《软件成分分析全景图》代表厂商
苹果紧急修复已遭利用的 WebKit 0day
苹果修复已遭利用的第10个0day
苹果修复今年以来影响iPhone 和 Mac设备的第8枚0day
苹果发布iOS更新,修复老旧版本中已遭利用的漏洞



原文链接

https://www.securityweek.com/apple-updates-advisories-as-security-firm-discloses-new-class-of-vulnerabilities/


题图:Pixabay License‍



本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • NPM仓库遭逾1.5万个垃圾邮件包的钓鱼攻击

  • 聚焦源代码安全,网罗国内外最新资讯!专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正
  • 因使用云账户,美国军方邮件遭暴露

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国防部托管在微软Azure 政府云服务上的邮件服务器,被指暴露到公开互联网中,时间长达两周。TechCrunch 报道称,一名安全研究
  • 奇安信代码安全实验室招人啦!

  • 聚焦源代码安全,网罗国内外最新资讯!(点击图片保存或转给有需要的亲人朋友们~)推荐阅读奇安信代码安全实验室研究成果成功入选国际顶会USENIX Security 2023奇安信代码安全实验
  • NIST将对网络安全框架进行重大更新

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国家标准与技术研究院 (NIST) 正在计划对网络安全框架 (CSF) 进行重大更新。这是五年来首次对该框架进行更新。CSF 在20
  • 2022年全球高级持续性威胁(APT)研究报告

  • 2022年高级持续性威胁概览在经历了新冠肺炎疫情肆虐,当今世界正处在大发展大变革时期。俄乌冲突爆发、全球经济衰退加之国际间各种力量的较量,使得国际局势日益错综复杂。2022
  • 收藏!2022 Seebug Paper 最热技术文章

  • 2023 转眼已经过去1/12,离下次过年又不远了 啊不,在这草长莺飞万物复苏的美好春光里,一切蓄势待发!是时候开启新一年的学习计划了~Seebug 漏洞平台 Paper 栏目整理了平台上过去
  • 原创Paper | Citrix CVE-2022-27518 漏洞分析

  • 作者:hanwang@知道创宇404实验室日期:2023年2月17日漏洞介绍参考资料Citrix在2022年12月份发布了CVSS评分9.8的CVE-2022-27518远程代码执行漏洞通告,距今已经过去两个多月了,由

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 苹果更新安全公告,新增三个漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士本周一,苹果公司更新了多份安全公告,新增iOS 和macOS 漏洞,其中包括几个新型漏洞。iOS 16.3和macOS Ventura 13.2 安全公告,最初
  • GoDaddy 源代码被盗,遭多年持续攻击

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士web托管巨头GoDaddy 披露称,不明攻击者窃取公司源代码并在多年来攻陷其 cPanel 共享托管环境后在服务器上安装恶意软件。GoDa
  • NPM仓库遭逾1.5万个垃圾邮件包的钓鱼攻击

  • 聚焦源代码安全,网罗国内外最新资讯!专栏·供应链安全数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正
  • 因使用云账户,美国军方邮件遭暴露

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国防部托管在微软Azure 政府云服务上的邮件服务器,被指暴露到公开互联网中,时间长达两周。TechCrunch 报道称,一名安全研究