Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime e Analisi Vulnerabilità
TM RedHotCyber 970x120 042543

Apple corregge 2 bug 0day che consentono l’esecuzione di codice remoto.

2 Aprile 2022 11:00

Gli sviluppatori Apple hanno rilasciato patch per risolvere due vulnerabilità zero-day che potrebbero essere utilizzate per compromettere i dispositivi con iOS, iPadOS e macOS .

Entrambe le vulnerabilità sono state scoperte da ricercatori anonimi e risolte come parte degli aggiornamenti di iOS e iPadOS 15.4.1, macOS Monterey 12.3.1, tvOS 15.4.1 e watchOS 8.5.1.

Cybersecurity Awareness efficace? Scopri BETTI RHC!
Cybersecurity Awareness efficace? Scopri BETTI RHC!
Sei un’azienda innovativa, che crede nella diffusione dei concetti attraverso metodi non convenzionali? Il fumetto Betti RHC nasce con questo spirito: trasformare la formazione in cybersecurity in un’esperienza coinvolgente, narrativa e memorabile. Attraverso una Graphic Novel dal linguaggio diretto e contemporaneo, Red Hot Cyber racconta scenari realistici di attacchi informatici, errori umani e buone pratiche, rendendo accessibili anche i temi più complessi della sicurezza digitale.

Contattaci tramite WhatsApp al numero 375 593 1011o alla casella di posta graphicnovel@redhotcyber.com per saperne di più.

Il primo problema, la CVE-2022-22675, è una vulnerabilità rilevata nel codice del decoder multimediale AppleAVD. Il bug consente alle applicazioni di eseguire codice arbitrario con i privilegi del kernel. Il secondo problema è la CVE-2022-22674 ed è anche correlato al driver grafico Intel, che alla fine consente alle applicazioni di leggere la memoria del kernel.

Apple segnala che nel primo caso il bug è stato corretto implementando un migliore controllo dei limiti. Allo stesso tempo, la società aggiunge che la vulnerabilità potrebbe già essere sfruttata attivamente dagli hacker.

Nel secondo caso, il problema è stato risolto con una migliore convalida dell’input. 

In questo caso, l’azienda ha anche prove di sfruttamento attivo della vulnerabilità da parte di aggressori, sebbene nessun dettaglio su questi attacchi sia stato ancora divulgato al fine di prevenire ulteriori abusi.

Secondo quanto riferito, le vulnerabilità hanno interessato i seguenti dispositivi:

  • Computer Mac con macOS Monterey;
  • iPhone 6s e successivi;
  • iPad Pro (tutti i modelli), iPad Air 2 e successivi, iPad 5a generazione e successivi, iPad mini 4 e successivi e iPod touch (7a generazione).

È interessante notare che le patch per CVE-2022-22674 e CVE-2022-22675 sono già la quarta e la quinta correzione per le vulnerabilità di 0 giorni che Apple ha rilasciato quest’anno.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Agostino Pellegrino 300x300
E’ un libero professionista, insegnante e perito di informatica Forense, Cyber Security ed Ethical Hacking e Network Management. Ha collaborato con importanti istituti di formazione a livello internazionale e ha esercitato teaching e tutorship in tecniche avanzate di Offensive Security per la NATO ottenendo importanti riconoscimenti dal Governo degli Stati Uniti. Il suo motto è “Studio. Sempre”.
Aree di competenza: Cybersecurity architecture, Threat intelligence, Digital forensics, Offensive security, Incident response & SOAR, Malware analysis, Compliance & frameworks