Вышла iOS 12.2, устранено более 50 серьезных уязвимостей

Вышла iOS 12.2, устранено более 50 серьезных уязвимостей

Вчера вечером пользователи мобильной операционной системы iOS получили обновление под номером 12.2. Помимо прочего, Apple устранила 51 уязвимость в своем продукте. В настоящее время обновление могут установить пользователи iPhone 5s и старше, iPad Air и более новых планшетов, а также пользователи шестого поколения iPod.

При этом другие продукты Apple, которые работают на операционной системе tvOS — Apple TV 4K и Apple TV HD — также содержат 36 уязвимостей. Известно, что tvOS частично основана на iOS, поэтому это неудивительно.

Список исправленных проблем включает баги, которые потенциальный злоумышленник может использовать для DoS-атак, повышения привилегий в системе до уровня root, а также для перезаписи файлов и выполнения произвольного кода.

19 уязвимостей коснулись Webkit, они достаточно опасны, так как могут привести к повреждению памяти. Напомним, что Webkit тесно связан с работой Safari, Mail и App Store.

Используя некоторые из этих брешей, киберпреступник мог выполнить код в системе пользователя с помощью вредоносного веб-контента. Apple пересмотрела модель обработки и управления памятью, что позволило устранить эти баги.

Еще одна проблема безопасности (CVE-2019-8562) может быть использована для обхода ограничений, установленных песочницей.

Всем пользователям, заинтересованным в безопасности своих устройств, рекомендуется установить обновление iOS 12.2

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В Drupal устранили новый баг библиотеки PEAR Archive_Tar

Разработчики Drupal вновь внесли изменения в ядро CMS-системы: в используемой ею библиотеке PEAR Archive_Tar объявилась еще одна уязвимость, и исправленная версия уже вышла. Заплатки для Drupal тоже готовы, пользователям CMS версии 7 и веток 8.9, 9.0, 9.1 предлагают произвести обновление.

Согласно записи в базе данных уязвимостей Национального института стандартов и технологии США (NIST), проблема, зарегистрированная как CVE-2020-36193, похожа на CVE-2020-28948, которую команда Drupal устранила в ноябре. Она тоже позволяет выполнить на сервере вредоносный PHP-код через загрузку файла в формате .tar, .tar.gz, .bz2 или .tlz.

Причиной появления уязвимости является неадекватная проверка символических ссылок (симлинков), что открывает возможность для выполнения операций записи за пределами каталога ресурса. Степень опасности бреши разработчики оценили в 18 баллов из 25 возможных в соответствии с системой оценки, рекомендованной NIST.

Патчи для поддерживаемых версий CMS-системы включены в состав сборок 7.78, 8.9.13, 9.0.11 и 9.1.3. Разработчики напоминают, что версии Drupal 8 ниже 8.9.x сняты с поддержки, и патчи для них перестали выпускаться. В качестве альтернативной меры защиты пользователи могут запретить загрузку файлов названных форматов.

Anti-Malware TelegramПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru