CISA, Govt Ajanslarına Saldırılardan Sömürülen İPhone Hataları Yamaya Sıralaması

3 yıl önce

Bugün, ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı (CISA), federal ajanslara saldırılarda sömürüldüğü bilinen iPhone'ları, MAC'leri ve iPad'leri etkileyen yakın zamanda yamalı üç sıfır günlük kusuru ele almasını emretti.

Güvenlik hataları CVE-2023-32409, CVE-2023-28204 ve CVE-2023-32373 olarak izlenir.

Saldırganların tarayıcı sanal alanından kaçmasına, tehlikeye atılan cihazda hassas bilgilere erişmesine ve başarılı bir sömürü takiben keyfi kod yürütülmesine izin verir.

"Apple, bu sorunun aktif olarak sömürülmüş olabileceğine dair bir raporun farkında," dedi şirket kusurları tanımlarken.

Üç sıfır gün, gelişmiş sınır kontrolleri, giriş doğrulaması ve bellek yönetimi ile MacOS Ventura 13.4, iOS ve iPados 16.5, TVOS 16.5, Watchos 9.5 ve Safari 16.5'te ele alındı.

Etkilenen cihazların tam listesi oldukça kapsamlıdır ve aşağıdakileri içerir:

Apple, böceklerin istismar edildiği saldırılar hakkında özel ayrıntılar sağlamamış olsa da, CVE-2023-32409'un Google'ın tehdit analiz grubundan Clément Lecigne ve Afesty International'ın güvenlik laboratuvarından Donncha ó Cearbhaill'in bildirildiğini ortaya koydu.

İki araştırmacı ve kendi kuruluşları, politikacıların, gazetecilerin, muhaliflerin ve diğer bireylerin son derece hedefli saldırılardaki cihazlarına gözetim casus yazılımları kurmak için sıfır gün güvenlik açıklarından yararlanan devlet destekli kampanyalar hakkında sıklıkla açıklamaktadır.

Örneğin, Mart ayında, biri Samsung ASLR bypass kusur Cisa'nın Cuma günü uyardığı bir Samsung ASLR bypass kusurunu kurmak için Android, iOS ve Chrome kusurlarının karmaşık istismar zincirlerini kullanarak son iki kampanya hakkındaki ayrıntıları açıkladılar.

Kasım 2022'de yayınlanan bağlayıcı operasyonel direktif (BOD 22-01) uyarınca, Federal Sivil Yürütme Şube Ajansları (FCEB), CISA'nın bilinen sömürülen güvenlik açıkları kataloğunda listelenen tüm güvenlik hataları için sistemlerine yamalar uygulamalıdır.

Bugünün güncellemesiyle, FCEB ajanslarının 12 Haziran 2023'e kadar iOS, iPados ve MacOS cihazlarını güvence altına almaları gerekmektedir.

Öncelikle ABD federal ajanslarını hedef almasına rağmen, özel şirketlerin KEV'nin saldırılarda sömürülen hataların listesinde yer alan güvenlik açıklarını düzeltmek için yüksek öncelik vermeleri şiddetle tavsiye edilmektedir.

CISA Pazartesi günü yaptığı açıklamada, "Bu tür güvenlik açıkları, kötü niyetli siber aktörler için sık sık saldırı vektörleridir ve federal işletme için önemli riskler oluşturmaktadır." Dedi.

Nisan ayında, federal ajanslar ayrıca Google Tag ve Af Örgütü Uluslararası Güvenlik Araştırmacıları tarafından bildirilen başka bir çift iOS ve MacOS güvenlik kusurlarına karşı ağlarında iPhone ve Mac'leri güvence altına almaları konusunda uyarıldı.

Apple, iPhone'ları, Mac'leri hacklemek için sömürülen üç yeni sıfır gününü düzeltir

Apple Düzeltmeleri Son zamanlarda eski iPhone'larda ve iPad'lerde sıfır günleri açıkladı

Apple’ın ilk hızlı güvenlik yanıtı yaması iPhone'lara yüklenemiyor

CISA, Govt Ajanslarına 1 Mayıs'a kadar iPhone'ları, Mac'leri güncellemeyi sipariş ediyor

Apple, iPhone'ları ve Mac'leri hacklemek için sömürülen iki sıfır günü düzeltiyor

Kaynak: Bleeping Computer

More Posts