iOS 16.1 و iPadOS 16 دارای اصلاحاتی برای بهره برداری روز صفر هستند که قبلاً در طبیعت دیده شده بود.

وصله اضطراری شامل 19 اصلاح امنیتی دیگر، از جمله دو سوراخ دیگر در سطح هسته است که امکان اجرای کد را فراهم می کند. محققان هر دو را کشف کردند و قبل از اینکه مورد سوء استفاده قرار گیرند به اپل گزارش دادند.



منبع

اکسپلویت های روز صفر چندان هم غیر معمول نیستند. طبق تعریف، این نقص‌های امنیتی هستند که قبل از اینکه فروشنده نرم‌افزار فرصتی برای کشف و رفع آن‌ها به تنهایی یا با کمک محققین شخص ثالث و شکارچیان باگ داشته باشد، عمومی می‌شوند. به گفته محققان گوگل، این هشتمین مورد اپل در سال جاری است. خود گوگل هفت روز صفر را ثابت کرده است و مایکروسافت از ژانویه پنج روز را داشته است.

آسیب‌پذیری (CVE-2022-42827) می‌تواند به یک برنامه اجازه دهد تا نوشتن خارج از محدوده را انجام دهد. این زمانی اتفاق می افتد که نرم افزار سعی می کند داده ها را قبل یا بعد از بافر مورد نظر قرار دهد. اگر نوشتن علامت زده نشود، خرابی حافظه ایجاد می‌کند که می‌تواند منجر به خرابی شود یا سیستم‌عامل را تا اجرای کد دلخواه باز کند.

به عنوان مثال، اگر یک آرایه حافظه در سیستم عامل تعریف شده باشد که دارای سه عنصر باشد، تلاش برای نوشتن به عنصر چهارم منجر به خطای خارج از محدوده می شود. اگر الگوریتم برای مدیریت آن استثنا برنامه ریزی نشده باشد، آنگاه یک هکر می تواند عمداً این خطا را ایجاد کرده و از آن برای اجرای کد دلخواه در ناحیه حساس سیستم عامل، مانند هسته (مثال زیر) سوء استفاده کند.

نمونه ارائه شده توسط انجمن CWE

روز دوشنبه، اپل یک پچ برای iOS 16 و iPadOS 16 منتشر کرد تا یک آسیب پذیری مهم را برطرف کند. ضعف امنیتی به مهاجمان اجازه می دهد تا کد را با امتیازات سطح هسته اجرا کنند. یک شکارچی باگ ناشناس آن را در 11 اکتبر به اپل گزارش داد. کوپرتینویی اذعان کرد که بازیگران بد ممکن است قبلا از این نقص روز صفر سوء استفاده کرده باشند.

PSA: اپل از ژانویه به طور میانگین حدود یک آسیب‌پذیری روز صفر در ماه داشته است. آخرین مورد با iOS 16 ارائه شد که هکرها ممکن است در ماه گذشته به طور فعال از آن سوء استفاده کرده باشند. اپل اوایل این هفته نسخه‌های 16.1 و 16 iOS و iPadOS را منتشر کرد. کاربران با دستگاه های سازگار باید فوراً آنها را به روز کنند.

یادداشت‌های وصله‌ای برای iOS 16.1 و iPadOS 16 می‌گویند که به‌روزرسانی این نقص را با “بررسی مرزهای بهبودیافته” ترمیم می‌کند. دستگاه‌های آسیب‌دیده شامل آیفون ۸ و جدیدتر، همه مدل‌های آی‌پد پرو، نسل سوم آی‌پد ایر و جدیدتر، و آی‌پد و آی‌پد مینی نسل پنجم به بعد هستند. اپل از کاربران می‌خواهد تا در اسرع وقت به‌روزرسانی کنند.