iOS 18.5: Apple закрыла дыры в FaceTime, Safari и ядре системы

iOS 18.5: Apple закрыла дыры в FaceTime, Safari и ядре системы

iOS 18.5: Apple закрыла дыры в FaceTime, Safari и ядре системы

Apple выпустила свежее обновление iOS 18.5 и кучу сопутствующих патчей для iPadOS, macOS и других систем. Пользователям лучше не тянуть с установкой — закрыто много серьёзных уязвимостей, позволяющих запустить вредоносный код просто при открытии картинки, видео или веб-страницы.

Что починили в iOS 18.5?

Во-первых, критические дыры в компонентах AppleJPEG и CoreMedia. Злоумышленники могли подбросить вредоносные медиафайлы, которые выполняются с правами целевого приложения.

Дальше — проблемы в CoreAudio, CoreGraphics и ImageIO. Всё те же ловушки в файлах, которые могут привести к утечке данных или сбою в работе приложений.

А ещё — целых девять уязвимостей в WebKit. Некоторые из них могли позволить злонамеренным сайтам запускать код на устройстве пользователя или «ронять» Safari.

FaceTime снова в центре внимания

Починили и забавный (но на самом деле тревожный) баг с кнопкой «выключить микрофон» в FaceTime. Оказалось, что звук мог продолжать передаваться даже после того, как пользователь якобы отключил микрофон.

Под капотом — тоже много интересного

Apple укрепила защиту ядра против двух эксплойтов, связанных с повреждением памяти, и устранила ошибку в библиотеке libexpat (CVE-2024-8176), которая потенциально затрагивает множество проектов.

Среди других важных фиксов:

  • дыра в модуле Baseband (CVE-2025-31214), позволяющая перехватывать трафик на новых iPhone 16e;
  • баг повышения привилегий в mDNSResponder (CVE-2025-31222);
  • проблема в Notes, из-за которой данные могли утечь даже с экрана блокировки;
  • уязвимости в FrontBoard, iCloud Document Sharing и Mail Addressing.

Apple не сообщает, использовались ли эти уязвимости в реальных атаках, но, как говорится, лучше перестраховаться.

Кому ставить?

iOS 18.5 доступна для всех моделей начиная с iPhone XS. iPadOS — для iPad Pro 2018 года и новее, iPad Air 3, iPad 7, iPad mini 5 и всех более поздних моделей.

Вышли также обновления для macOS Sequoia, Sonoma, Ventura, а ещё для WatchOS, tvOS и visionOS.

Так что — не тяните, ставьте апдейты как можно скорее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Вышла R-Vision SGRC 5.4 с поддержкой каталога угроз от ФСТЭК России

Компания R-Vision представила обновление системы для управления информационной безопасностью и соответствием. В R-Viison SGRC 5.4 появились функции для удобной работы с аудиторскими требованиями, документами, а также поддержка новой методики и каталога угроз от ФСТЭК России.

Множественная оценка требований в сводных аудитах

Теперь в сводных аудитах можно одновременно редактировать повторяющиеся требования. Это значит, что если оценка выставляется в одной проверке, она автоматически применяется ко всем другим, в которых фигурирует то же требование.

Аналогично работают прикреплённые документы и комментарии — они тоже автоматически распространяются на связанные проверки. В интерфейсе появился отдельный столбец для статуса оценки, а также возможность формировать отчёты для сводных и обычных аудитов. Отчёты можно сохранять как новые документы или добавлять к уже существующим.

Новые возможности раздела «Документы»

Обновился и модуль для работы с внутренними документами. Теперь можно устанавливать связи между ними — например, от общей политики ИБ к конкретным локальным регламентам. Это помогает лучше структурировать информацию и быстрее находить нужные материалы. Появилась возможность вставлять ссылки в описания, выбирать способ их отображения, просматривать файлы без скачивания, отслеживать версии документов и их актуальность. Для быстрого поиска добавлены новые фильтры: по дате, статусу, ответственным и другим параметрам.

Поддержка новой методики ФСТЭК и расширенного каталога угроз

В SGRC 5.4 реализована поддержка моделирования угроз по методике ФСТЭК 2024 и обновлённому каталогу угроз. Пользователи могут импортировать как весь каталог, так и отдельные его части. Также можно массово редактировать этапы и угрозы, связывать их с пользовательскими критериями, а затем формировать итоговый список защитных мер. Система предлагает соответствующие меры автоматически, а в финале моделирования формирует итоговый перечень рекомендаций.

Обновление направлено на упрощение работы с большим объёмом данных, устранение рутинных действий и удобную навигацию по связанным объектам — от требований и документов до угроз и мер защиты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru