Vulnérabilité critique dans les appareils Apple

Brèves sur la cybersécurité B2B

Partager le post

Apple a récemment publié une mise à jour logicielle pour iOS et iPadOS 15.6.1 afin de corriger une vulnérabilité du noyau zero-day identifiée comme CVE-2022-32917. Cette vulnérabilité critique dans les appareils Apple permet l'exécution de code avec les privilèges du noyau. Lookout vous explique comment.

Apple est au courant d'un rapport mentionnant l'exploitation active de la vulnérabilité dans la nature. Cette vulnérabilité pourrait permettre à une application conçue de manière malveillante d'exécuter du code arbitraire avec les privilèges du noyau. Ce CVE pourrait affecter les modèles Apple iPhone, iPad et iPod Touch, ce qui signifie que toute personne utilisant l'un de ces appareils doit mettre à jour son appareil immédiatement en accédant à Paramètres, Général, puis Mise à jour logicielle. Apple a corrigé cette vulnérabilité dans iOS 15.7 et iOS 16.

Déjà la 8e vulnérabilité en 2022

Il s'agit de la huitième vulnérabilité zero-day qu'Apple a corrigée au niveau du système d'exploitation cette année. La mise à jour iOS 15.7 couvre également 10 autres vulnérabilités de gravité variable, dont deux vulnérabilités de webkit qui peuvent également être exploitées à distance via un site Web spécialement conçu, et les trois vulnérabilités du noyau allant de l'octroi d'un accès privilégié à l'exposition de la mémoire du noyau sont suffisantes.

La vulnérabilité permet le contrôle de l'appareil

Ensemble, ces CVE pourraient accorder le contrôle de l'appareil à un utilisateur distant en utilisant des techniques telles que l'exploitation pour l'escalade de privilèges (T1404) et la compromission au volant (T1456) trouvées dans la matrice MITRE Mobile ATT&CK. À la lumière des rapports selon lesquels la vulnérabilité du noyau CVE-2022-32917 est activement exploitée dans la nature, Lookout suggère fortement aux administrateurs d'établir des politiques qui encouragent leurs utilisateurs à mettre à jour leurs appareils Apple vers au moins la version 15.7. CVE-2022-32917 a été signalé conformément aux directives de la CISA, obligeant toutes les agences gouvernementales à suivre les directives du fournisseur de mises à jour de sécurité.

Plus sur Lookout.com

 


À propos de Lookout

Les cofondateurs de Lookout, John Hering, Kevin Mahaffey et James Burgess, se sont réunis en 2007 dans le but de protéger les personnes contre les risques de sécurité et de confidentialité posés par un monde de plus en plus connecté. Avant même que les smartphones ne soient dans la poche de tout le monde, ils se sont rendus compte que la mobilité aurait un impact profond sur notre façon de travailler et de vivre.


 

Articles liés au sujet

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

BSI définit des normes minimales pour les navigateurs Web

Le BSI a révisé la norme minimale pour les navigateurs Web pour l'administration et a publié la version 3.0. Vous pouvez vous en souvenir ➡ En savoir plus

Un malware furtif cible les entreprises européennes

Les pirates informatiques attaquent de nombreuses entreprises à travers l'Europe avec des logiciels malveillants furtifs. Les chercheurs d'ESET ont signalé une augmentation spectaculaire des attaques dites AceCryptor via ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Test : Logiciel de sécurité pour les terminaux et les PC individuels

Les derniers résultats des tests du laboratoire AV-TEST montrent de très bonnes performances de 16 solutions de protection établies pour Windows ➡ En savoir plus

FBI : Internet Crime Report chiffre 12,5 milliards de dollars de dégâts 

L'Internet Crime Complaint Center (IC3) du FBI a publié son rapport 2023 sur la criminalité sur Internet, qui comprend des informations provenant de plus de 880.000 XNUMX personnes. ➡ En savoir plus

HeadCrab 2.0 découvert

La campagne HeadCrab contre les serveurs Redis, active depuis 2021, continue d'infecter avec succès les cibles avec la nouvelle version. Le mini-blog des criminels ➡ En savoir plus