Apple lanzó recientemente el iOS 15.3 y macOS Monterey 12.2 con una solución para el error que anula la privacidad en Safari, así como para contener una falla de día cero, que anunciaron que ha sido explotada previamente. Rastreada como CVE-2022-22587, la vulnerabilidad se relaciona con un problema de corrupción de memoria en el componente […]
Apple lanzó recientemente el iOS 15.3 y macOS Monterey 12.2 con una solución para el error que anula la privacidad en Safari, así como para contener una falla de día cero, que anunciaron que ha sido explotada previamente.
Rastreada como CVE-2022-22587, la vulnerabilidad se relaciona con un problema de corrupción de memoria en el componente IOMobileFrameBuffer que podría ser abusado por una aplicación maliciosa para ejecutar código arbitrario con privilegios de kernel.
El fabricante de iPhone dijo que está “al tanto de un informe de que este problema puede haber sido explotado activamente”, y agregó que abordó el problema con una validación de entrada mejorada. No reveló la naturaleza de los ataques, qué tan extendidos están o las identidades de los actores de amenazas que los explotan.
A un investigador anónimo junto con Meysam Firouzi y Siddharth Aeri se les atribuye el descubrimiento y la notificación de la falla.
CVE-2022-22587 es la tercera vulnerabilidad de día cero descubierta en IOMobileFrameBuffer en un lapso de seis meses, después de CVE-2021-30807 y CVE-2021-30883. En diciembre de 2021, Apple resolvió cuatro debilidades adicionales en la extensión del kernel que se usaba para administrar el búfer de cuadros de la pantalla.
La compañía tecnológica también solucionó una vulnerabilidad recientemente revelada en Safari que se originó de una implementación defectuosa de la API IndexedDB (CVE-2022-22594), que podría ser abusada por un sitio web malicioso para rastrear la actividad en línea de los usuarios en el navegador web y incluso revelar su identidad.
Otros defectos notables incluyen:
Una nueva versión del malware BRATA implementa una funcionalidad para realizar un restablecimiento de fábrica del dispositivo, para así borrar todos los datos después haber sido robados.
Los ciberdelincuentes afirman haber atacado los sistemas pertenecientes al Ministerio de Justicia de Francia y amenazan con hacer públicos los archivos robados a la organización gubernamental.