Apple выпустила обновления, закрывающие уязвимости в операционных системах

Apple выпустила обновления, закрывающие уязвимости в операционных системах

Apple выпустила обновление для системы безопасности - 2013-001. Оно призвано закрыть 21 уязвимость и решить проблему, связанную с промежуточной копией сертификатов, по ошибке выданных TURKTRUST. Пакет обновлений 2013-001 закрывает уязвимости в операционных системах: Mac OS X 10.6.8, OS X Lion 10.7-10.7.5, OS X Mountain Lion 10.8-10.8.2, Mac OS X Server 10.6.8 и OS X Lion Server 10.7-10.7.5.

В числе закрытых дыр: 2 уязвимости Wiki Server, позволяющие удалённо выполнять код. Одна уязвимость в Диспетчере профилей, одна в сервере Podcast Producer и одна в PDFKit.

Также были закрыты уязвимости, позволяющие злоумышленникам, при соблюдении определённых условий, произвольное выполнение кода, используя уязвимость в ImageIO, с вредоносным файлом формата TIFF или проблему повреждения памяти в IOAcceleratorFamily.

Другие уязвимости, устраняемые обновлениями 2013-001: Каноникализация в Apache, межсайтовый скриптинг (XSS-уязвимость) в International Components for Unicode (ICU) и дыра в ядре, являющаяся источником утечки информации.

По имеющимся данным, за информацию об уязвимостях Apple выдала вознаграждения целому ряду сторонних экспертов, в частности, Клинту Рохо (Clint Ruoho) из Laconic Security, Масато Кинугаве (Masato Kinugawa), Марку Доуду (Mark Dowd) из Azimuth Security, Эрику Монти (Eric Monti) из Square, Аарону Зигелю (Aaron Sigel) с vtty.com, Тобиасу Кляйну (Tobias Klein), Кевину Сзкудлапскому (Kevin Szkudlapski) из QuarksLab и Эмилио Эскобару (Emilio Escobar).

Apple закрыла баг, позволяющий вытащить удалённые сообщения с iPhone

Apple выпустила обновление для iPhone и iPad, закрывающее неприятную дыру, которую ранее правоохранители использовали для чтения удалённых сообщений из мессенджеров. Оказалось, что содержимое таких сообщений сохранялось в кеше уведомлений и могло лежать там до месяца.

В своём уведомлении Apple сухо признала проблему: «уведомления, отменынне как удалённые, могли сохраняться на устройстве». Формулировка, конечно, образцовая. Не баг, а просто сообщения решили немного пожить своей жизнью.

Всё это — отголоски истории, о которой мы писали пару недель назад. Тогда стало известно, что ФБР смогло извлечь удалённые сообщения Signal с iPhone с помощью инструментов форензики.

Причина оказалась до смешного банальной: если текст сообщения появлялся в уведомлении, то затем он записывался во внутреннюю базу данных телефона и оставался там даже после удаления самого сообщения в Signal.

То есть пользователь мог включить исчезающие сообщения, рассчитывать на приватность, а iPhone в этот момент бережно сохранял всё в своей базе.

После публикации Signal потребовал от Apple исправить ситуацию. Президент Signal Мередит Уиттакер тогда заявила, что уведомления с удалёнными сообщениями не должны оставаться ни в какой системной базе.

Зачем вообще содержимое таких уведомлений логировалось и хранилось, до конца неясно. Apple на запросы журналистов с объяснениями оперативно не ответила. Зато выпустила патч и даже адаптировала его для устройств с более старой веткой iOS 18.

Проблема вызвала тревогу у защитников приватности не просто так. Исчезающие сообщения в Signal, WhatsApp и других мессенджерах — это не декоративная функция для любителей красивых настроек. Для многих пользователей, особенно из групп риска, это реальный инструмент защиты переписки на случай изъятия устройства.

RSS: Новости на портале Anti-Malware.ru