1 квітня розробники Apple оперативно випустили патчі, щоб усунути дві критичн 0day-уразливост, які могли використовувати для дистанційної компрометації пристроїв, що працюють під керуванням iOS, iPadOS та macOS. З усім тим через пару днів виявилося, що закриті дірки тільки в останніх версіях ОС компанії, а понад 40% пристроїв, що використовуються, залишаються вразливими до вже використовуваних експлойтів.
Раніше виявили дві критичні вразливості:
Розробники пояснили, що в першому випадку баг усунули шляхом запровадження покращеної перевірки кордонів. У другому випадку проблему виправили з допомогою покращеної валідації введення. Також компанія має докази активної експлуатації обох вразливостей зловмисниками, але всі подробиці вона навмисно приховує, щоб уникнути активнішого використання цих «дірок».
Експерт з безпеки Джошуа Лонг з компанії Intego (провідної компанії з безпеки продуктів Apple) докладно пояснює, що помилка AppleAVD залишилася невиправленою в macOS Big Sur (Catalina не схильна до цієї проблеми). Друга вразливість, згідно з аналізом експерта, впливає як на Big Sur, так і на Catalina. Але проблема в тому, що обидві згадані MacOS залишилися без патчів.
Експерти дивуються ситуації, що виникла — підтримка macOS Catalina повинна припинитися приблизно в листопаді 2022 року, а macOS Big Sur — у листопаді 2023 року. Зазвичай Apple підтримує не тільки активний реліз macOS, але й публікує оновлення для двох попередніх релізів ОС. За словами експертів, це перший випадок, коли Apple проігнорувала оновлення ОС, що офіційно підтримуються, що досить незвичайно.
Джошуа Лонг пояснює:
«Це перший випадок як мінімум з моменту релізу macOS Monterey, коли Apple нехтує виправленням вразливостей, що активно експлуатуються, для Big Sur і Catalina. Наприклад, попередні три вразливості, що активно експлуатували, усунули одночасно для Monterey, Big Sur і Catalina».
Ситуацію, коли постачальник навмисно вирішує не випускати патчі, називають «вічною 0day-уразливістю». На цей час залишилися вразливими приблизно 40% користувачів macOS. Враховуючи, що застарілий парк техніки Apple характерний більше для країн другого світу, значна частина вразливих зараз систем зосереджена в країнах Азії та СНД.
Компанія GlobalLogic заявила, що європейський регіон відтепер очолюватиме Юлія Штукатурова, повідомили в DOU. У GlobalLogic Юлія…
Флагманська LLM-модель OpenAI GPT-5 з'явиться вже в липні, як стверджують інсайдери. Модель матиме підтримку відео,…
Функція пам'яті ChatGPT, яка дозволяє звертатися до історії минулих розмов з чат-ботом, тепер стала доступною…
Після шести років обговорень та сотень пропозицій від ком'юніті команда розробників Go офіційно оголосила, що…
Команда Telegram випустила чергове велике оновлення. Адмінам каналів тепер можна надсилати особисті повідомлення, спростилося перемикання…
Таганський суд Москви ухвалив рішення про передачу у власність держави 100% уставного капіталу IT-компанії «Леста…