اپل بهروزرسانیهای امنیتی اضطراری منتشر کرده است تا دو آسیبپذیری روز صفر را که در حملات علیه سیستمهای مک مبتنی بر پردازندههای اینتل مورد سوءاستفاده قرار گرفته بودند، برطرف کند.
اپل بهطور رسمی اعلام کرده است که از گزارشی مطلع شده که نشان میدهد احتمالاً از یک آسیبپذیری خاص در حملات واقعی سوءاستفاده شده است. این اطلاعیه روز سهشنبه منتشر شده است.
دو آسیبپذیری امنیتی در اجزای کلیدی مرتبط با اجرای کدهای وب در macOS شناسایی شدهاند، یکی در JavaScriptCore و دیگری در WebKit، و هرکدام شناسه CVE مختص به خود را دارند.
آسیبپذیری CVE-2024-44308 در JavaScriptCore به مهاجمان امکان میدهد که از طریق محتوای وب مخرب، اجرای کد از راه دور (Remote Code Execution) را انجام دهند. آسیبپذیری دیگر، CVE-2024-44309، حملات اسکریپتنویسی بینسایتی (Cross-Site Scripting یا XSS) را ممکن میسازد.
شرکت اپل اعلام کرده است که این نقصهای امنیتی را در نسخه ۱۵٫۱٫۱ سیستمعامل macOS Sequoia برطرف کرده است.
به دلیل استفاده گسترده از اجزای آسیبپذیر در سیستمعاملهای مختلف اپل، این مشکلات امنیتی نهتنها در macOS بلکه در نسخههای مختلف iOS، iPadOS، و visionOS نیز رفع شدهاند. اپل با ارائه این بهروزرسانیها تلاش کرده تا کاربران در تمامی دستگاههایش از امنیت بیشتری برخوردار شوند.
اگرچه اپل اعلام کرده است که هر دو نقص امنیتی توسط Clément Lecigne و Benoît Sevens از گروه تجزیهوتحلیل تهدیدات گوگل (Google’s Threat Analysis Group) کشف شدهاند، اما جزئیات بیشتری درباره نحوه بهرهبرداری از این نقصها ارائه نکرده است.
با برطرف کردن این دو آسیبپذیری، اپل تاکنون در سال ۲۰۲۴ شش آسیبپذیری روز صفر (Zero-Day) را رفع کرده است. اولین آسیبپذیری در ژانویه، دو مورد در مارس، و چهارمین مورد در ماه می برطرف شده بودند.
در مقایسه با سال گذشته، که اپل ۲۰ آسیبپذیری روز صفر را برطرف کرده بود، تعداد آسیبپذیریهایی که در سال ۲۰۲۴ تا اینجا رفع شده (شش مورد) بسیار کمتر است و این نشاندهنده بهبود در امنیت محصولات اپل است.
- دو آسیبپذیری روز صفر (CVE-2023-42916 و CVE-2023-42917) در ماه نوامبر شناسایی شدهاند.
- دو آسیبپذیری روز صفر (CVE-2023-42824 و CVE-2023-5217) در ماه اکتبر شناسایی شدهاند.
- پنج آسیبپذیری روز صفر (CVE-2023-41061، CVE-2023-41064، CVE-2023-41991، CVE-2023-41992، و CVE-2023-41993) در ماه سپتامبر شناسایی شدهاند.
- دو آسیبپذیری روز صفر (CVE-2023-37450 و CVE-2023-38606) در ماه ژوئیه شناسایی شدهاند.
- سه آسیبپذیری روز صفر (CVE-2023-32434، CVE-2023-32435، و CVE-2023-32439) در ماه ژوئن شناسایی شدهاند.
- سه آسیبپذیری روز صفر دیگر (CVE-2023-32409، CVE-2023-28204، و CVE-2023-32373) در ماه مه شناسایی شدهاند.
- دو آسیبپذیری روز صفر (CVE-2023-28206 و CVE-2023-28205) در ماه آوریل شناسایی شدهاند.
- و یک آسیبپذیری روز صفر دیگر در WebKit (CVE-2023-23529) در ماه فوریه شناسایی شده است.