漏洞分享 - Apple 緊急修補三個已被駭侵者利用的 0-day 漏洞
Apple 緊急修補三個已被駭侵者利用的 0-day 漏洞
一、摘要:
Apple 日前緊急推出 iOS/macOS/iPadOS 和 watchOS 更新,修補三個已遭駭侵者利用的 0-day 漏洞。這些漏洞存在於 WebKit 瀏覽器引擎、資安框架和核心框架中,駭侵者可利用這些漏洞執行任意程式碼或提升執行權限。
二、存在風險:
• CVE-2023-41993 存於 WebKit 瀏覽器引擎中,駭侵者可利用特製的網頁來誘發此漏洞,藉以跳過數位簽署驗證機制以執行惡意 App,或是用以執行任意程式碼。
• CVE-2023-41991 存於資安框架中,駭侵者可利用特製的網頁來誘發此漏洞,藉以跳過數位簽署驗證機制以執行惡意 App,或是用以執行任意程式碼。
• CVE-2023-41992 存於核心框架中,本地駭侵者可利用此漏洞來提升執行權限。
三、影響系統或版本:
• iPhone 8 與後續機型
• iPad mini (第 5 代) 與後續機型
• 執行 macOS Montery 與後續版本的 Mac 電腦
• Apple Watch Series 4 與後續機型
Apple 緊急推出的作業系統新版本為 macOS 12.7/13.6、iOS 16.7/17.0.1、iPadOS 16.7/17.0.1、watchOS 9.6.3/10.0.1。
四、建議改善措施:
• 上述機型的使用者應立即更新系統,以避免遭到駭侵者利用已知漏洞發動攻擊。
情資報告連結:https://www.twcert.org.tw/tw/cp-104-7430-50d24-1.html