Apple срочно устранила две 0-day в старых моделях iPhone и iPad

Apple срочно устранила две 0-day в старых моделях iPhone и iPad

Apple выпустила внеплановое обновление для стареньких iPhone и iPad, в которых обнаружены две уязвимости нулевого дня (0-day). По словам купертиновцев, бреши активно эксплуатируются в кибератаках злоумышленников.

Проблемы затрагивают версию мобильной операционной системы iOS 12.5.3. Выпущенная в понедельник iOS 12.5.4 содержит патчи в общей сложности для трёх багов.

Одна из уязвимостей, получившая идентификатор CVE-2021-30737, опасна возможностью повреждения памяти. Она затрагивает декодер ASN.1. Две другие находятся в браузерном движке WebKit, с их помощью злоумышленники могут выполнить код удалённо:

  • CVE-2021-30761 — также приводит к повреждению памяти при обработке вредоносного веб-контента. Успешная эксплуатация позволяет выполнить произвольный код.
  • CVE-2021-30762 — этот баг класса use-after-free тоже приводит к выполнению кода при обработке вредоносного контента.

Информацию об обеих этих дырах Apple получила от анонимного источника. По традиции корпорация из Купертино не спешит раскрывать технические детали уязвимостей, чтобы как можно большее количество пользователей смогло установить патчи.

Стоит отметить, что под угрозой атак находятся пользователи стареньких моделей мобильных устройств: iPhone 5s, iPhone 6, iPhone 6 Plus, iPad Air, iPad mini 2, iPad mini 3 и iPod touch (шестое поколение).

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Вышла X-Control с учетом ключевых носителей и машиночитаемых доверенностей

Компания Spacebit выпустила новую версию своего продукта для управления жизненным циклом средств криптографической защиты информации X-Сontrol. В системе реализован учет ключевых носителей и машиночитаемых доверенностей, а также появился сервис самообслуживания пользователей.

Помимо сертификатов и лицензий на СКЗИ в X-Control 2.0 теперь можно учитывать и ключевые носители, на которых они установлены.

Система автоматически собирает информацию с токенов, контролирует осуществленные изменения и ведет журнал операций, что дает возможность отследить все произведенные пользователями и администраторами действия с ключевыми носителями и сформировать отчетность по требованиям регуляторов. Сейчас в X-Control реализован учет токенов JaСarta, в ближайшем будущем пул поддерживаемых аппаратных средств аутентификации будет значительно расширен.

В системе появилась поддержка работы с несколькими доменами Active Directory, а также добавлена возможность поиска лицевого счета пользователя СКЗИ по e-mail и логину из AD, что позволит гораздо эффективнее управлять учетными записями, а также упростит доступ к информации пользователей из разных доменов.

Продукт стал значительно удобнее и функциональнее не только для администраторов органа криптографической защиты, но и для пользователей СКЗИ. В новой версии X-Control создан личный кабинет пользователя, в котором он может подтверждать все выданные ему объекты учета, отправлять запрос на изготовление сертификата в УЦ, уведомлять сотрудников ОКЗ о готовности к прохождению тестирования и знакомиться с обучающими материалами по работе с СКЗИ. Благодаря сервису самообслуживания каждый пользователь СКЗИ получил централизованный контроль над своими учетными объектами и инструмент оперативного взаимодействия с различными службами внутри системы.

Наконец, в системе реализована возможность учета машиночитаемых доверенностей (МЧД), подтверждающих полномочия физического лица подписывать в ЭДО официальные документы от имени компании, применение которых станет обязательным с 1 сентября текущего года. При загрузке электронной доверенности в X-Control, система автоматически обрабатывает и учитывает всю информацию о ней, позволяя отслеживать сроки действия и своевременно информировать ответственных сотрудников о необходимости замены документа.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru