A Apple corrigiu na segunda-feira uma vulnerabilidade de Zero Day em seus sistemas operacionais iOS, iPadOS e macOS, apenas uma semana depois de emitir um conjunto de atualizações do sistema operacional abordando cerca de três dúzias de outras falhas.

O bug, CVE-2021-30807, foi encontrado no código do IOMobileFrameBuffer, uma extensão que pode ser explorada para executar códigos maliciosos no dispositivo afetado.

O CVE-2021-30807, creditado a um pesquisador anônimo, foi abordado por um código de manuseio de memória não revelado, mas supostamente melhorado.

“Um aplicativo pode ser capaz de executar código arbitrário com privilégios de kernel”, disse o criador do iDevice. “A Apple está ciente de um relatório de que essa questão pode ter sido ativamente explorada.

A Apple, no entanto, não disse quem poderia estar envolvido na exploração desse bug. Nem a empresa respondeu a uma pergunta sobre se o bug foi explorado pelo software de vigilância Pegasus do Grupo NSO.

Na semana passada, a Anistia Internacional e o grupo de defesa da mídia Forbidden Stories publicaram uma série de artigos chamados Pegasus Project detalhando como o software da NSO tem sido usado para espionar políticos, jornalistas e ativistas políticos.

Os grupos disseram que encontraram evidências de que “ataques de clique zero de pegaso foram usados para instalar spyware em iPhones”. Especificamente, eles disseram que o software foi usado para atacar o iMessage no iPhone 11 e 12.

Logo após a publicação do aviso da Apple, o código de exploração PoC foi postado via Twitter:

https://twitter.com/b1n4r1b01/status/1419734027565617165?ref_src=twsrc%5Etfw%7Ctwcamp%5Etweetembed%7Ctwterm%5E1419734027565617165%7Ctwgr%5E%7Ctwcon%5Es1_c10&ref_url=https%3A%2F%2Fwww.theregister.com%2F2021%2F07%2F27%2Fapple_patches_zeroday%2F

De acordo com o site The Record, a atualização de ontem marcou o 13º update da companhia para corrigir brechas zero-day neste ano

CVEPatch dateDescription
CVE-2021-1782February 1A zero-day impacting the macOS, iOS, iPadOS, watchOS, and tvOS kernels.
CVE-2021-1870February 1WebKit zero-day impacting macOS, iOS, iPadOS, and watchOS
CVE-2021-1871February 1WebKit zero-day impacting macOS, iOS, iPadOS, and watchOS
CVE-2021-1879March 26WebKit bug impacting both old and new-gen iOS, iPadOS, and watchOS
CVE-2021-30657April 26macOS Gatekeeper bypass abused by Shlayer malware
CVE-2021-30661April 26WebKit zero-day impacting old and new-gen iOS, iPadOS, watchOS, and tvOS.
CVE-2021-30663May 3WebKit zero-day impacting macOS, iOS, iPadOS, and watchOS
CVE-2021-30665May 3WebKit zero-day impacting macOS, iOS, iPadOS, and watchOS
CVE-2021-30666May 3WebKit zero-day impacting macOS, iOS, iPadOS, and watchOS
CVE-2021-30713May 24macOS TCC bypass abused by XCSSET malware
CVE-2021-30761June 14WebKit zero-day impacting old-gen iOS devices
CVE-2021-30762June 14WebKit zero-day impacting old-gen iOS devices

Não esqueça de manter seu telefone sempre atualizado.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *