10. júla 2023: Apple Rapid Security Response iOS/iPadOS 16.5.1 (a) MacOS 13.4.1 (a)

Ďalší týždeň začína ďalšou rýchlou bezpečnostnou aktualizáciou Apple, ktorá je podporovaná, pretože opravuje problém Webkit, ktorý môže byť aktívne zneužitý.
www.bleepingcomputer.com

Spoločnosť Apple vydala nové kolo aktualizácií Rapid Security Response (RSR) s cieľom vyriešiť novú chybu zero-day využívanú pri útokoch a ovplyvňujúcu plne opravené iPhony, Macy a iPady.

www.bleepingcomputer.com www.bleepingcomputer.com

CVE je rezervovaný. https://cve.report/CVE-2023-37450

Má niekto podrobnosti? Twitter už nie je v poslednej dobe užitočný na zisťovanie obsahu bezpečnostných záplat s ich nepriateľstvom voči neprihláseným používateľom.

GeneralFailureDriveA povedal:

Má niekto podrobnosti? Twitter už nie je v poslednej dobe užitočný na zisťovanie obsahu bezpečnostných záplat s ich nepriateľstvom voči neprihláseným používateľom.

Kliknutím rozbalíte...

Celkom typické embargo na detaily na niekoľko dní, aby mali ľudia čas na opravu. To však veľa nerobí, pretože chybu možno zvyčajne spätne spracovať preskúmaním zmien, takže neočakávam veľké oneskorenie.

Najlepším zdrojom týchto vecí je teraz zvyčajne infosec.exchange.

Zdá sa, že táto aktualizácia bola stiahnutá – teraz nevidím aktualizáciu na Mac alebo iOS (neinštaloval som ju skôr) a zdá sa, že existuje veľa správ že to porušuje veci (najmä webové stránky, ktoré zisťujú UA – Facebooku sa zjavne nepáči, že vidí 16.5.2(a) v používateľskom agentovi Safari reťazec).

No strieľať. Podarilo sa mi ho nainštalovať do môjho MBP dnes večer predtým, ako zmizol, a môžem potvrdiť, že Facebook je v Safari veselo nefunkčný. Čo je v poriadku, keďže Facebook používam len zriedka alebo Safari, ale aj tak. Dúfam, že tam nečíha nič iné.

Poď, Apple.

EDIT: Možno je to všeobecne známe, ale dnes som sa dozvedel, že môžete ľahko odstrániť aktualizácie zabezpečenia.

Zapojené včera na mojom MBP. Zdá sa, že Facebook nie je zlomenejší ako zvyčajne.

Nie som si istý, či chápem, prečo by ste stiahli aktualizáciu na zero-day, o ktorej bolo známe, že sa využíva, keď oprava (reťazec používateľského agenta) by mala byť jednotná.

Megalodon povedal:

Nie som si istý, či chápem, prečo by ste stiahli aktualizáciu na zero-day, o ktorej bolo známe, že sa využíva, keď oprava (reťazec používateľského agenta) by mala byť jednotná.

Kliknutím rozbalíte...
Pravdepodobne preto, že oprava postihla oveľa viac ľudí ako exploit.

Toto nie je môj názor, len moje pozorovanie na základe dotknutých stránok.

leet povedal:
Pravdepodobne preto, že oprava postihla oveľa viac ľudí ako exploit.

Toto nie je môj názor, len moje pozorovanie na základe dotknutých stránok.

Kliknutím rozbalíte...

V tomto prípade je škoda dočasným prerušením zo stránok, ako je Facebook, a Facebook to môže opraviť na svojom konci. Oproti kompletnému prevzatiu vášho počítača s neobmedzeným prístupom ku všetkému, čo máte v počítači. Rozumný bezpečnostný postoj by mal tolerovať oveľa viac dočasného nepohodlia ako trvalý kompromis.

Horšie je, že Apple už vydal opravu, čo znamená, že zlí herci ju spätne analyzujú. Akýkoľvek malý počet ľudí o tom vedel predtým, oveľa väčší počet o tom vie teraz. Dôvod, prečo predajcovia OS často vopred ohlásia opravy, ako je tento, pretože hodiny sa počítajú a prinútia každého, aby si nainštaloval čo najskôr. Stiahnutie náplasti po prepustenie a ponechanie ľudí zraniteľných so zlými hercami, ktorí sú teraz vyzbrojení nezaplateným 0-dňom, je veľmi nebezpečné.

Presné dôvody, prečo Apple stiahol aktualizáciu, nepoznáme.

Toto bolo znovu vydané ako bezpečnostná odpoveď systému iOS 16.5.1 (c) a odpoveď zabezpečenia systému macOS 13.4.1 (c).

Osud 13.4.1 (b) zostane očividne záhadou. :p

Najnovší blogový príspevok

Následky útoku na Capitol a americký domáci terorizmus
November 22, 2023

Verzia bez videa na Politico MSN Meno podozrivých vyzerá ako indické alebo pakistanské („Sai Varshith Kandula“), takže existuje šanca, že to nebol...

Aktualizácie fóra Ars sú teraz tu!
November 22, 2023

Text by nemal byť tučný ako teraz. Navrhoval by som veliteľovi Jamesonovi vyskúšať existujúci systém ešte niekoľko dní s novými poznatkami a zistiť...

Koniec vášho impéria na úrovni jednej cenovej ponuky je na dosah!
November 22, 2023

Hľa, vy mocní a plačte, vaše skutky sa nekonali​Áno, je to používateľ, ktorý obchádza očividnú neužitočnosť nemožnosti citovať viacero úrovní vytvo...