Menu dostępności

Ważny update i nowa funkcjonalność w iOS

Łataj swoje jabłka! Ważny update i nowa funkcjonalność

W ubiegły poniedziałek firma Apple wprowadziła aktualizacje systemów iOS i iPadOS związane z bezpieczeństwem i mające na celu usunięcie wielu poważnych luk w zabezpieczeniach, które narażają użytkowników mobilnych na ataki hakerów.

Najnowsze iOS 17.2 i iPadOS 17.2 zawierają poprawki co najmniej 11 udokumentowanych usterek bezpieczeństwa, z których niektóre są na tyle poważne, że prowadzą do wykonania dowolnego kodu.

Według zespołu reagowania na incydenty bezpieczeństwa z Cupertino najpoważniejszym problemem jest uszkodzenie pamięci w ImageIO, które może prowadzić do wykonania dowolnego kodu podczas przetwarzania niektórych obrazów.

Wraz z nową wersją systemu, iOS 17.2, rozwiązano także problem w wykonywaniu kodu w silniku renderującym WebKit oraz inny związany z bezpieczeństwem pamięci.

Firma naprawiła także usterkę prywatności w kontach, problem z ujawnianiem informacji w AVEVideoEncoder. Wydanie zawierało zestaw rozszerzeń umożliwiający dostęp do wrażliwych danych użytkownika oraz lukę Siri, która umożliwiała osobie atakującej z fizycznym dostępem użycie bota głosowego w celu uzyskania dostępu do wrażliwych danych użytkownika.

Spółka udostępniła także iOS 16.7.3 i iPadOS 16.7.3, aby zapewnić serię poprawek bezpieczeństwa dla urządzeń ze starszymi wersjami systemu operacyjnego. Aktualizacje te obejmują również poprawki wcześniej udokumentowanych dni zerowych WebKit praktycznie wykorzystywanych w atakach.

To kolejna duża łata bezpieczeństwa po październikowym pośpiesznym wydaniu łaty usuwającej dwie poważne luki. Jedna z nich (CVE-2023-42824) umożliwiała lokalnemu atakującemu podniesienie uprawnień i została w praktyce wykorzystana w łańcuchu exploitów w zaobserwowanych atakach.

„Apple wie o raporcie mówiącym, że problem ten mógł być aktywnie wykorzystywany w wersjach iOS wcześniejszych niż iOS 16.6” – oznajmiła firma, nie podając dodatkowych szczegółów.

Jednocześnie najnowsze odświeżenie platform iOS i macOS przyniosło znacznie więcej niż tylko pilne poprawki zabezpieczeń.

Spółka aktywowała nową funkcję o nazwie iMessage Contact Key Verification w ramach kolejnej próby blokowania osób nadużywających infrastruktury serwerów iMessage.

Wraz z aktywacją w pełni załatane iPhone’y i urządzenia z systemem macOS dodają przełącznik WŁ./WYŁ., dzięki któremu użytkownicy będą mogli zweryfikować, czy komunikują się tylko z wybranymi osobami, i otrzymają powiadomienia, jeśli w procesie weryfikacji wystąpią problemy.

Apple ogłosiło tę funkcję po raz pierwszy w październiku i pozycjonuje ją jako kolejną przeszkodę mającą utrudnić życie cyberprzestępców i najemnych firm hakerskich, których celem jest usługa iMessage. W przeszłości dostawcy oprogramowania szpiegującego do monitoringu, tacy jak NSO Group, byli przyłapywani na wykorzystywaniu exploitów zero-day i zero-click iMessage przeciwko celom na całym świecie.

Apple wprowadziło wcześniej „tryb blokady”, aby usunąć miejsca ataku i zablokować sponsorowane przez państwo szkodliwe oprogramowanie na swojej platformie, a firma w dalszym ciągu stara się powstrzymać gwałtowny wzrost liczby dni zerowych.

Spółka opublikowała wskazówki dotyczące włączania nowej funkcji, aby pomóc użytkownikom automatycznie komunikować się z wybraną osobą. Na wszystkich urządzeniach zalogowanych do iMessage muszą działać systemy iOS 17.2, macOS 14.2 lub watchOS 9.2.

„W rozmowach iMessage z osobami, które również włączyły weryfikację klucza kontaktowego iMessage, otrzymasz powiadomienie, jeśli wystąpi błąd w procesie weryfikacji. Dzięki tym alertom nawet bardzo wyrafinowany atakujący nie będzie w stanie podszyć się pod nikogo w rozmowie” – wyjaśnia Cupertino.

Ponadto użytkownicy iPhone’a i macOS mogą ręcznie weryfikować kontakty, porównując kody weryfikacyjne. „Kiedy ręcznie zweryfikujesz kontakt, weryfikacja klucza kontaktu iMessage sprawdza, czy zapisany kod jest zgodny z kodem dostarczonym przez serwery iMessage dla tego kontaktu i powiadamia Cię, jeśli kod weryfikacyjny ulegnie zmianie” – opisuje firma.

Popularne

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

16 sierpnia br. na forum cyberprzestępczym pojawiła się oferta sprzedaży ogromnej bazy danych, zawierającej ponad 15,8 miliona par adresów e-mail i haseł w formacie jawnego tekstu powiązanych z konta...
Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

W połowie sierpnia 2025 roku ujawniono poważną lukę bezpieczeństwa w narzędziu Microsoft Web Deploy 4.0, używanym do publikacji aplikacji webowych na serwerach IIS. Luka – oznaczona jako CVE-2025-53772 – pozwal...
Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

W świecie cyberbezpieczeństwa nic nie budzi większego niepokoju niż niezałatana luka typu zero-day, dająca możliwość wykonania zdalnego kodu bez żadnej interakcji ze strony użytkownika. Na czarnym ry...
Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Świat cyberbezpieczeństwa odnotował kolejne znaczące wydarzenie – ujawniono pełny kod źródłowy zaawansowanego trojana bankowego ERMAC V3.0, stworzonego z myślą o urządzeniach z systemem Android i działające...
Miliony laptopów Dell narażone na kompromitację

Miliony laptopów Dell narażone na kompromitację

Niedawno pisaliśmy o kłopotach Lenovo, dzisiaj czas na Dell. Okazuje się, że pięć luk w oprogramowaniu ControlVault3 i powiązanych interfejsach API systemu Windows naraża miliony laptopów na trwałe w...