Apple lanza actualizaciones de seguridad para parchear dos nuevas vulnerabilidades de día cero

Se lanzó una actualización de seguridad por parte de Apple, la cual esta dirigida para las plataformas iOS, iPadOS y macOS, con el objetivo de remediar dos vulnerabilidades de día zero que fueron previamente explotadas por actores de amenaza para comprometer los dispositivos.

Una vulnerabilidad de día cero es una fragilidad de ‘software’ que los atacantes descubrieron antes de que el proveedor y los usuarios sepan siquiera de su existencia. Debido a este desconocimiento del problema, no existen parches para este tipo de vulnerabilidades, por lo cual es muy probable que los ataques informáticos tengan éxito.

Se tiene la lista a continuación.

  • CVE-2022-32893: un problema fuera de los límites en WebKit que podría conducir a la ejecución de código arbitrario al procesar un contenido web especialmente diseñado.
  • CVE-2022-32894: un problema fuera de los límites en el Kernel del sistema operativo que podría ser abusado por una aplicación maliciosa para ejecutar código arbitrario con los privilegios más altos.

Apple menciona que abordó los problemas con una verificación de límites mejorada y también señala que es consiente estas mismas vulnerabilidades habrían sido explotadas actívamente.

Apple no reveló ninguna información extra que está ligada a estos ataques o las identidades de los actores de amenaza que los explotaron, aunque es muy probable que haya sido utilizado como parte de intrusiones altamente dirigidas.

Esta actualización aumenta el número de vulnerabilidades de día zero que fueron parcheadas durante este año. Se puede ver a continuación:

  • CVE-2022-22587(IOMobileFrameBuffer): una aplicación maliciosa puede ejecutar código arbitrario con privilegios de kernel
  • CVE-2022-22620(WebKit): el procesamiento de contenido web creado con fines malintencionados puede provocar la ejecución de código arbitrario
  • CVE-2022-22674(controlador de gráficos Intel): una aplicación puede leer la memoria del kernel
  • CVE-2022-22675(AppleAVD): una aplicación puede ejecutar código arbitrario con privilegios de kernel

El CVE-2022-22674 podría permitir la lectura y divulgación de la memoria del núcleo (kernel) del sistema operativo, mientras que la segunda vulnerabilidad podría ejecutar un código arbitrario en el kernel, detalla Apple, que dice estar al tanto de que esos problemas pueden haber sido explotados activamente por piratas informáticos.

 

En este caso, el fabricante tecnológico, que ha reconocido haber explotado de forma activa ambas vulnerabilidades, le ha dado solución mejorando la verificación de los límites.

Ambas vulnerabilidades se han solucionado en iOS 15.6.1, iPadOS 15.6.1 y macOS Monterey 12.5.1. Las actualizaciones de iOS y iPadOS están disponibles para iPhone 6s y posteriores, iPad Pro (todos los modelos), iPad Air 2 y posteriores, iPad de 5.ª generación y posteriores, iPad mini 4 y posteriores y iPod touch (7.ª generación).