Apple закрыла в iOS, iPadOS и macOS две дыры, фигурирующих в атаках

Apple закрыла в iOS, iPadOS и macOS две дыры, фигурирующих в атаках

Apple закрыла в iOS, iPadOS и macOS две дыры, фигурирующих в атаках

Apple выпустила обновления для систем iOS, iPadOS и macOS, а также браузера Safari. Разработчики пропатчили две уязвимости, которые уже активно используются в реальных кибератаках.

Обе бреши затрагивают браузерный движок WebKit и получили следующие идентификаторы:

  • CVE-2023-42916 — проблема чтения за пределами границ, которую можно использовать для слива конфиденциальной информации при обработке веб-контента.
  • CVE-2023-42917 — баг повреждения памяти, способный привести к выполнению произвольного кода при обработке веб-контента.

Описанные уязвимости обнаружил Клемент Лесинь из Google Threat Analysis Group (TAG). По словам Apple, корпорация в курсе эксплуатации дыр в атаках на версии iOS до 16.7.1.

Купертиновцы пока не раскрывают подробности этих кибератак, однако ранее подобные эксплойты использовались в шпионских кампаниях. Обратите внимание: любой сторонний браузер в iOS и iPadOS (включая Google Chrome, Mozilla Firefox и Microsoft Edge) работает на WebKit, поэтому манёвр у киберпреступников приличный.

Доступны следующие патчи:

  • iOS 17.1.2 и iPadOS 17.1.2 — для iPhone XS и более поздних моделей, 12-дюймового iPad Pro и более поздних моделей, iPad Air третьего поколения и более поздних моделей и др.
  • macOS Sonoma 14.1.2 — для «маков», работающих на macOS Sonoma.
  • Safari 17.1.2 — для macOS Monterey и macOS Ventura.

Сайты не открываются: россияне жалуются на сбои из-за Защиты интернета

В России у многих пользователей стали некорректно загружаться веб-сайты. Наиболее вероятная причина — сбои в работе защиты от фишинговых и других потенциально опасных ресурсов, которую некоторые операторы связи включают самостоятельно. Проблемы начинают появляться после активации опции «Защита интернета», причём, по данным СМИ, операторы могут подключать её без явного согласия пользователей.

Как сообщает портал Digital Report, проблемы с доступом к веб-ресурсам наблюдаются в течение последних нескольких недель.

По данным издания, сервис основан на технологии глубокой инспекции пакетов (DPI). Представители операторов объясняют его использование попыткой действовать на опережение: злоумышленники всё чаще обходят базовые антифишинговые механизмы, основанные на сигнатурном подходе.

При этом число атак продолжает расти, как и ущерб от них. Превентивная защита должна снизить риски для пользователей, а вместе с ними — и количество претензий к операторам со стороны абонентов, пострадавших от мошеннических схем.

Однако такая защита может давать ложные срабатывания. Чаще всего проблемы возникают при обращении к облачным сервисам, отдельным корпоративным ресурсам и онлайн-играм.

Чтобы отключить функцию, пользователям приходится обращаться в техническую поддержку оператора, которая часто перегружена, либо самостоятельно искать нужную настройку. При этом, по словам абонентов, она может быть спрятана довольно глубоко.

Опрошенные изданием юристы отмечают, что действия операторов могут быть не вполне законными. Подключение услуг, даже бесплатных, требует явного согласия абонента. В противном случае такие действия можно расценивать как навязывание услуги, что противоречит требованиям законодательства о защите прав потребителей. Кроме того, подобная практика может нарушать принцип сетевой нейтральности.

RSS: Новости на портале Anti-Malware.ru