Red Hot Cyber
Condividi la tua difesa. Incoraggia l'eccellenza. La vera forza della cybersecurity risiede nell'effetto moltiplicatore della conoscenza.
Condividi la tua difesa. Incoraggia l'eccellenza.
La vera forza della cybersecurity risiede
nell'effetto moltiplicatore della conoscenza.
Apple rilascia una fix per un nuovo e critico zero-day RCE segnalato da uno sconosciuto

Apple rilascia una fix per un nuovo e critico zero-day RCE segnalato da uno sconosciuto

25 Ottobre 2022 07:32

Anche oggi ci sarà qualcuno che piangerà, ma fa parte del gioco dell’acquisto e rivendita dei potenti zero-day che alimentano i tool di spionaggio prodotti da tantissimi public sector offensive actors (PSOA).

Negli aggiornamenti di sicurezza rilasciati lunedì, Apple ha corretto la nona vulnerabilità zero-day utilizzata in attacchi contro gli iPhone dall’inizio dell’anno.

Apple ha rivelato oggi in un avviso di essere a conoscenza di rapporti secondo cui il difetto di sicurezza “potrebbe essere stato attivamente sfruttato”.

Il bug (CVE-2022-42827) è un  problema di scrittura fuori limite, segnalato ad Apple da un ricercatore anonimo (come spesso accade per bug di rilievo) ma causato dal software che scrive dati al di fuori dei limiti dell’attuale buffer di memoria.

Tale problema può causare il danneggiamento dei dati, arresti anomali delle applicazioni o l’esecuzione di codice a causa di risultati non definiti o imprevisti (noti anche come danneggiamento della memoria) risultanti dai dati successivi scritti nel buffer.

Come spiega Apple, questo zero-day avrebbe potuto essere utilizzato da potenziali aggressori per eseguire codice arbitrario con privilegi del kernel.

L’elenco completo dei dispositivi interessati include iPhone 8 e successivi, iPad Pro (tutti i modelli), iPad Air di terza generazione e successivi, iPad di quinta generazione e successivi e iPad mini di quinta generazione e successivi.

Sebbene Apple abbia rivelato di essere a conoscenza di rapporti di sfruttamento di questa vulnerabilità, non ha ancora rilasciato alcuna informazione su questo tipo di attacchi.

Ciò probabilmente consentirà ai clienti Apple di applicare patch ai propri dispositivi prima che altri aggressori sviluppino ulteriori exploit e inizino a utilizzarli in attacchi contro iPhone e iPad vulnerabili.

Anche se questo bug zero-day è stato molto probabilmente utilizzato solo in attacchi altamente mirati, si consiglia vivamente di installare gli aggiornamenti di sicurezza per bloccare qualsiasi tentativo di attacco.

Teniamo in considerazione che questo è il nono zero-day fixato da Apple dall’inizio di questo anno.

Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

Pietro Melillo 300x300
Membro e Riferimento del gruppo di Red Hot Cyber Dark Lab, è un ingegnere Informatico specializzato in Cyber Security con una profonda passione per l’Hacking e la tecnologia, attualmente CISO di WURTH Italia, è stato responsabile dei servizi di Cyber Threat Intelligence & Dark Web analysis in IBM, svolge attività di ricerca e docenza su tematiche di Cyber Threat Intelligence presso l’Università del Sannio, come Ph.D, autore di paper scientifici e sviluppo di strumenti a supporto delle attività di cybersecurity. Dirige il Team di CTI "RHC DarkLab"
Aree di competenza: Cyber Threat Intelligence, Ransomware, Sicurezza nazionale, Formazione

Articoli in evidenza

Immagine del sitoInnovazione
L’IA non chiede il permesso: sta riscrivendo le regole in fretta e probabilmente male
Massimiliano Brolli - 29/01/2026

L’intelligenza artificiale è entrata nel lavoro senza bussare. Non come una rivoluzione urlata, ma come una presenza costante, quasi banale a forza di ripetersi. Ha cambiato il modo in cui le persone lavorano, sì, ma…

Immagine del sitoCybercrime
Attenzione al “I am not a robot”: la trappola malware che usa Google Calendar
Bajram Zeqiri - 29/01/2026

Una nuova minaccia si aggira, usando la nostra più grande debolezza: l’abitudine. Quante volte, infatti, capita di ritrovarsi a cliccare su caselle di verifica senza pensarci due volte? Ora, pare che i malintenzionati abbiano creato…

Immagine del sitoCybercrime
WinRAR come arma: Google scopre una falla sfruttata da APT e cybercriminali
Bajram Zeqiri - 29/01/2026

La falla di sicurezza in WinRAR, emersa durante la scorsa estate, ha mostrato una diffusione maggiore rispetto alle aspettative. Diverse organizzazioni, sia criminali comuni che gruppi APT finanziati da nazioni, stanno sfruttando attivamente questa vulnerabilità,…

Immagine del sitoCybercrime
Colpo al cuore del cybercrime: RAMP messo offline. Il “tempio” del ransomware cade!
Bajram Zeqiri - 28/01/2026

Il forum RAMP (Russian Anonymous Marketplace), uno dei principali punti di riferimento del cybercrime underground internazionale, è stato ufficialmente chiuso e sequestrato dalle forze dell’ordine statunitensi. La notizia è emersa dopo che il dominio associato…

Immagine del sitoDiritti
La privacy è morta? No, ma è in coma! Cosa celebriamo davvero oggi 28 gennaio
Silvia Felici - 28/01/2026

Oggi è il 28 gennaio e, come ogni anno da un bel po’ di tempo a questa parte, ci ritroviamo a celebrare la Giornata europea della protezione dei dati. È una roba che nasce nel…