Рубріки: Новини

Apple не виправила критичні баги у старих macOS — під загрозою 40% користувачів

Ігор Грегорченко

1 квітня розробники Apple оперативно випустили патчі, щоб усунути дві критичн 0day-уразливост, які могли використовувати для дистанційної компрометації пристроїв, що працюють під керуванням iOS, iPadOS та macOS. З усім тим через пару днів виявилося, що закриті дірки тільки в останніх версіях ОС компанії, а понад 40% пристроїв, що використовуються, залишаються вразливими до вже використовуваних експлойтів.

У чому проблема

 Раніше виявили дві критичні вразливості:

  • CVE-2022-22675: представляє вразливість типу порушення меж запису (out-of-bounds), виявили ​в коді дефолтного для системи медіадекодера AppleAVD. Баг дозволяє програмам виконувати довільний код із привілеями ядра.
  • CVE-2022-22674: помилка також пов’язана з out-of-bounds, тільки в Intel Graphics Driver, що в результаті дозволяє програмам зчитувати пам’ять ядра.

Розробники пояснили, що в першому випадку баг усунули шляхом запровадження покращеної перевірки кордонів. У другому випадку проблему виправили з допомогою покращеної валідації введення. Також компанія має докази активної експлуатації обох вразливостей зловмисниками, але всі подробиці вона навмисно приховує, щоб уникнути активнішого використання цих «дірок».

Чому небезпека зберігається

Експерт з безпеки Джошуа Лонг з компанії Intego (провідної компанії з безпеки продуктів Apple) докладно пояснює, що помилка AppleAVD залишилася невиправленою в macOS Big Sur (Catalina не схильна до цієї проблеми). Друга вразливість, згідно з аналізом експерта, впливає як на Big Sur, так і на Catalina. Але проблема в тому, що обидві згадані MacOS залишилися без патчів.

Експерти дивуються ситуації, що виникла — підтримка macOS Catalina повинна припинитися приблизно в листопаді 2022 року, а macOS Big Sur — у листопаді 2023 року. Зазвичай Apple підтримує не тільки активний реліз macOS, але й публікує оновлення для двох попередніх релізів ОС. За словами експертів, це перший випадок, коли Apple проігнорувала оновлення ОС, що офіційно підтримуються, що досить незвичайно.

Джошуа Лонг пояснює:

«Це перший випадок як мінімум з моменту релізу macOS Monterey, коли Apple нехтує виправленням вразливостей, що активно експлуатуються, для Big Sur і Catalina. Наприклад, попередні три вразливості, що активно експлуатували, усунули одночасно для Monterey, Big Sur і Catalina».

Ситуацію, коли постачальник навмисно вирішує не випускати патчі, називають «вічною 0day-уразливістю». На цей час залишилися вразливими приблизно 40% користувачів macOS. Враховуючи, що застарілий парк техніки Apple характерний більше для країн другого світу, значна частина вразливих зараз систем зосереджена в країнах Азії та СНД.

Останні статті

У Києві пройде перший хакатон з вайб-кодингу: як взяти участь

4-5 жовтня в Києві на Подолі пройде захід Vibecoding Hackathon. Протягом двох днів розробники, користувачі…

05.09.2025

OpenAI запустить платформу для IT-найму та програму сертифікації навичок

OpenAI готується запустити платформу для найму, яка конкуруватиме з LinkedIn. Майбутній сервіс під назвою OpenAI…

05.09.2025

Google випустила бету бібліотеки Compose 1.2 — базовий інструментарій для створення user-інтерфейсів в Android

Google оголосила, що бібліотека адаптивних макетів Compose 1.2 офіційно переходить у бета-версію. Вона надає розробникам…

04.09.2025

«Тепер важлива не кваліфікація, а ключові слова»: IT-фахівці розчаровані автоматизованим аналізом резюме

Опитування Dice, проведене серед понад 200 IT-працівників, виявило широке розчарування автоматизованою перевіркою резюме. Багато респондентів…

04.09.2025

Хакери навчились використовувати Grok для поширення шкідливих посилань

Зловмисники використовують Grok, вбудований у X помічник на основі штучного інтелекту, щоб обійти обмеження на…

04.09.2025

На GitHub виклали оригінальний код BASIC 1978 року

На GitHub виклали оригінальний вихідний код інтерпретатора BASIC 1.1 для процесора MOS 6502. Microsoft датує…

04.09.2025