安全客周刊 2024年11月21日
苹果解决了两个被积极利用的零日漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

苹果公司发布了针对iOS、iPadOS、macOS、visionOS和Safari浏览器的安全更新,以修复两个被积极利用的零日漏洞(CVE-2024-44309和CVE-2024-44308)。其中,CVE-2024-44309是WebKit中的一个cookie管理问题,可能导致跨站脚本攻击;CVE-2024-44308影响JavaScriptCore,可能导致任意代码执行。这两个漏洞据报告已在基于英特尔的Mac系统上被利用,苹果已通过改进状态管理和检查功能修复了这些问题。苹果建议用户尽快将设备更新至最新版本,以确保系统安全。

⚠️ **WebKit中的cookie管理漏洞(CVE-2024-44309)可能导致跨站脚本攻击:** 攻击者可能通过恶意网页内容利用该漏洞,从而执行恶意脚本,获取用户敏感信息或控制用户设备。苹果通过改进状态管理解决了此问题。

💻 **JavaScriptCore漏洞(CVE-2024-44308)可能导致任意代码执行:** 该漏洞存在于JavaScriptCore中,攻击者可利用恶意网页内容执行任意代码,获取系统控制权。苹果通过改进检查功能修复了此漏洞。

🍎 **已在基于英特尔的Mac系统上被积极利用:** 苹果官方确认这两个漏洞已经被攻击者利用,可能对用户造成严重威胁,建议用户尽快更新系统以修复漏洞。

📱 **iOS、iPadOS、macOS、visionOS和Safari均受影响:** 苹果发布了针对上述系统的安全更新,包括iOS 18.1.1、iPadOS 18.1.1、macOS Sequoia 15.1.1、visionOS 2.1.1和Safari 18.1.1等,用户需及时更新。

🕵️ **谷歌威胁分析小组发现并报告了漏洞:** 谷歌威胁分析小组(TAG)发现了这两个漏洞,并向苹果报告。这表明这些漏洞可能被高级威胁行为者所利用。

发布时间 : 2024-11-21 11:17:44

苹果发布了 iOS、iPadOS、macOS、visionOS 和 Safari 浏览器的安全更新,以解决两个被主动利用的零日漏洞。

苹果针对 iOS、iPadOS、macOS、visionOS 和 Safari 浏览器中的两个零日漏洞发布了安全更新,这两个漏洞被追踪为 CVE-2024-44309 和 CVE-2024-44308,它们在野外被积极利用。

CVE-2024-44309 漏洞是 WebKit 中的一个 cookie 管理问题,在处理恶意网页内容时可能导致跨站脚本 (XSS) 攻击。

“处理恶意制作的网页内容可能会导致跨站脚本攻击。”苹果公司注意到有报告称,“这一问题可能已在基于英特尔的 Mac 系统上被积极利用。”

苹果通过改进状态管理解决了 cookie 管理问题。

CVE-2024-44308 漏洞影响 JavaScriptCore,在处理恶意网页内容时可能导致任意代码执行。

“处理恶意制作的网页内容可能导致任意代码执行。”苹果公司注意到有报告称,“这一问题可能已在基于英特尔的 Mac 系统上被积极利用。”

该公司通过改进检查功能修复了这一问题。

这家 IT 巨头没有披露攻击的细节,也没有将其归咎于特定的威胁行为者。

谷歌威胁分析小组的 Clément Lecigne 和 Benoît Sevens 发现了这两个漏洞。

谷歌威胁分析小组(TAG)的工作重点是通过监控和打击高级持续性威胁(APT)和网络间谍活动(通常涉及商业间谍软件)来保护用户。这表明,这两个漏洞可能是高级威胁行为者所利用的漏洞的一部分。

该公司发布了以下更新来解决这两个漏洞:

    iOS 18.1.1 和 iPadOS 18.1.1 – iPhone XS 及更高版本、iPad Pro 13 英寸、iPad Pro 12.9 英寸第三代及更高版本、iPad Pro 11 英寸第一代及更高版本、iPad Air 第三代及更高版本、iPad 第七代及更高版本,以及 iPad mini 第五代及更高版本。iOS 17.7.2 和 iPadOS 17.7.2 – iPhone XS 及更新机型、iPad Pro 13 英寸、iPad Pro 12.9 英寸第二代及更新机型、iPad Pro 10.5 英寸、iPad Pro 11 英寸第一代及更新机型、iPad Air 第三代及更新机型、iPad 第六代及更新机型,以及 iPad mini 第五代及更新机型。Safari 18.1.1 – 适用于运行 macOS Ventura 和 macOS Sonoma 的系统macOS Sequoia 15.1.1visionOS 2.1.1

用户应及时将设备更新至最新版本。

商务合作,文章发布请联系 anquanke@360.cn

安全客

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

iOS macOS 零日漏洞 安全更新 WebKit
相关文章