Una settimana dopo che Apple ha rilasciato il suo aggiornamento per iOS e iPadOS con la versione 14.5, la società ha rilasciato un nuovo aggiornamento, il 14.5.1 per correggere due zero-day che hanno consentito agli aggressori di eseguire codice dannoso su dispositivi che erano stati aggiornati.
Il rilascio di lunedì 3 maggio della versione 14.5.1 risolve 2 bug zeroday risolve i seguenti bug di sicurezza:
Entrambe le vulnerabilità risiedono in Webkit, un motore del browser che esegue il rendering dei contenuti Web in Safari, Mail, App Store e altre app selezionate in esecuzione su iOS.
La scorsa settimana, Apple ha corretto la CVE-2021-30661, un bug di esecuzione del codice in iOS Webkit, che avrebbe potuto essere sfruttato attivamente.
“L’elaborazione di contenuti Web creati in modo dannoso può portare all’esecuzione di codice arbitrario”
ha affermato Apple in una note sulla sicurezza, riferendosi ai difetti.
“Apple è a conoscenza di un rapporto secondo cui questo problema potrebbe essere stato attivamente sfruttato.”
La CVE-2021-30665 è stato scoperto dai ricercatori della società di sicurezza cinese Qihoo 360. L’altra vulnerabilità è stata scoperta da una fonte anonima.
Apple non ha fornito dettagli su chi sta utilizzando gli exploit o su chi è stato preso di mira.
Secondo i dati del team di ricerca sulle vulnerabilità di Project Zero di Google, le tre vulnerabilità iOS recentemente corrette portano a sette il numero di zeroday sfruttati attivamente contro gli utenti iOS.
Con un totale di 22 zeroday trovati finora nel 2021, quelli che sfruttano il sistema operativo mobile Apple ne costituiscono quasi il 33%.
Ciò rende iOS il secondo software più sfruttato per gli zeroday quest’anno, dietro Chrome, che ha avuto otto zeroday.
Le vulnerabilità zeroday, sono molto ambite dal cybercrime e temuti dai difensori delle reti perché sono sconosciuti agli sviluppatori del software e al pubblico in generale. Ciò significa che le persone che scoprono le falle di sicurezza possono utilizzarle per hackerare dispositivi completamente aggiornati, spesso con rilevamento minimo o nullo.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

InnovazioneL’evoluzione dell’Intelligenza Artificiale ha superato una nuova, inquietante frontiera. Se fino a ieri parlavamo di algoritmi confinati dietro uno schermo, oggi ci troviamo di fronte al concetto di “Meatspace Layer”: un’infrastruttura dove le macchine non…
CybercrimeNegli ultimi anni, la sicurezza delle reti ha affrontato minacce sempre più sofisticate, capaci di aggirare le difese tradizionali e di penetrare negli strati più profondi delle infrastrutture. Un’analisi recente ha portato alla luce uno…
VulnerabilitàNegli ultimi tempi, la piattaforma di automazione n8n sta affrontando una serie crescente di bug di sicurezza. n8n è una piattaforma di automazione che trasforma task complessi in operazioni semplici e veloci. Con pochi click…
InnovazioneArticolo scritto con la collaborazione di Giovanni Pollola. Per anni, “IA a bordo dei satelliti” serviva soprattutto a “ripulire” i dati: meno rumore nelle immagini e nei dati acquisiti attraverso i vari payload multisensoriali, meno…
Cyber ItaliaNegli ultimi giorni è stato segnalato un preoccupante aumento di truffe diffuse tramite WhatsApp dal CERT-AGID. I messaggi arrivano apparentemente da contatti conosciuti e richiedono urgentemente denaro, spesso per emergenze come spese mediche improvvise. La…