وصله‌ی بیش از ۴۰ آسیب‌پذیری در macOS Catalina توسط اپل

شرکت اپل با انتشار چند به‌روزرسانی‌ امنیتی، از وصله‌ی ۵۰ آسیب‌پذیری که macOS و Safari را تحت تأثیر قرار می‌دهند، خبر داد. طبق گزارش‌ها، با انتشار نسخه‌ی ۱۰٫۱۵٫۵ برای macOS Catalina، در مجموع ۴۴ اشکال امنیتی که مؤلفه‌های Accounts، AirDrop، Audio، Bluetooth، Calendar، ImageIO، Kernel، ksh، PackageKit، Sandbox، SQLite، USB Audio، Wi-Fi و zsh را تحت تأثیر قرار می‌دهند، وصله شده‌اند. ۱۸ مورد از این آسیب‌پذیری‌ها مربوط به macOS Catalina هستند، اما بسیاری از آن‌ها macOS High Sierra و macOS Mojave را نیز تحت تأثیر قرار می‌دهند.

همچنین، اپل دو آسیب‌پذیری دیگر را وصله کرده است که تنها بر macOS Mojave تأثیر می‌گذارد. این درحالی است که دو اشکال امنیتی دیگر در macOS Mojave و macOS High Sierra وصله شده‌اند. از سوی دیگر، آسیب‌پذیرترین مؤلفه با دریافت ۱۰ وصله، Kernel معرفی شده است. در جایگاه بعدی، Wi-Fi قرار دارد که ۵ آسیب‌پذیری در آن وصله شده است.

به گفته‌ی اپل، آسیب‌پذیری‌های وصله‌شده می‌توانند به منع سرویس، دورزدن محدودیت‌های sandbox، افشای اطلاعات خصوصی، اجرای کد دلخواه، استخراج اطلاعات کاربر، افزایش امتیاز، sandbox escape، افشای حافظه، اجرای دستورات پوسته‌ی دلخواه و دورزدن تنظیمات حریم خصوصی منجر شوند.

تمامی این اشکال‌های امنیتی با انتشار نسخه‌ی ۱۰٫۱۵٫۵ برای macOS Catalina، به‌روزرسانی امنیتی ۰۰۳-۲۰۲۰ برای Mojave و به‌روزرسانی امنیتی ۰۰۳-۲۰۲۰ برای High Sierra وصله شده‌اند.

همچنین اپل با انتشار نسخه‌ی ۱۳٫۱٫۱ از Safari ، ۱۰ آسیب‌پذیری را وصله کرده است که این نسخه، هم‌اکنون برای macOS Mojave، macOS High Sierra و macOS Catalina در دسترس است. اولین آسیب‌پذیری، می‌تواند منجر به یک فرآیند مخرب و در نتیجه، راه‌اندازی یک برنامه توسط Safari ‌شود. نه نقص باقی‌مانده نیز، Webkit را تحت تأثیر قرار داده و می‌توانند منجر به اجرای دلخواه کد، اسکریپت‌نویسی میان‌وبگاهی یا افشای حافظه‌ی فرآیند شوند.

علاوه‌براین، این شرکت فناوری با انتشار نسخه‌ی ۲٫۲٫۰٫۰ از Windows Migration Assistant برای macOS Catalina، یک آسیب‌پذیری اجرای کد دلخواه را وصله کرده است. همچنین، با انتشار iCloud برای ویندوز در مجموع ۱۲ آسیب‌پذیری، از جمله اشکال‌های اجرای کد دلخواه، منع سرویس و اسکریپت‌نویسی میان‌وبگاهی وصله شده‌اند.

در این هفته، نسخه‌های ۱۳٫۵ iOS و iPadOS نیز با وصله‌ی بیش از ۴۰ آسیب‌پذیری همراه بودند. بااین‌حال، یک نقص امنیتی همچنان وصله‌نشده باقی مانده است که به توسعه‌دهندگان ابزار جیلبریک unc0ver اجازه می‌دهد تا در آخرین نسخه‌ی خود، یعنی نسخه‌ی ۵٫۰، از آن بهره‌برداری کنند. ادعا می‌شود این ابزار از تمامی دستگاه‌ها با نسخه‌ی ۱۱ تا ۱۳٫۵ iOS پشتیبانی می‌کند. محققان هشدار می‌دهند، این آسیب‌پذیری وصله‌نشده در iOS kernel مستقر است و می‌تواند به هر برنامه‌ی مخربی اجازه دهد تا به unsandboxed و اجرای کد در سطح kernel دست یابد.

منبع

پست‌های مشابه

Leave a Comment