Η Apple επιβεβαίωσε ότι οι πρόσφατες ενημερώσεις της αντιμετωπίζουν το exploit Coruna που αποκαλύφθηκε την περασμένη εβδομάδα από την Google και την iVerify.

Πριν από λίγες ημέρες, η Google και η iVerify δημοσίευσαν λεπτομέρειες για το Cοruna, ένα exploit που συνδυάζει πολλαπλές ευπάθειες για να στοχεύσει iPhones που τρέχουν παλαιότερες εκδόσεις iΟS. Συγκεκριμένα, το exploit εκμεταλλεύεται πέντε πλήρη iΟS exploit chains και 23 ευπάθειες που επηρεάζουν συσκευές που τρέχουν iΟS 13 έως iΟS 17.2.1.
Δείτε επίσης: CISA: Κρίσιμη ευπάθεια n8n στον Κατάλογο KEV
Η Apple κυκλοφόρησε τις εκδόσεις iΟS 16.7.15, iΟS 15.8.7, iPadOS 16.7.15 και iPadOS 15.8.7, δηλώνοντας ότι περιέχουν “σημαντικές διορθώσεις ασφαλείας”. Η εταιρεία επιβεβαιώνει ότι αντιμετωπίζουν ευπάθειες του kernel και του WebKit που σχετίζονται με το exploit Coruna και το διορθώνουν σε συσκευές που δεν μπορούν να ενημερωθούν στην τελευταία έκδοση του iOS.
Ακολουθεί το πλήρες περιεχόμενο ασφαλείας για τις εκδόσεις iΟS 15.8.7 και iPadOS 15.8.7:
Kernel
– Διαθέσιμο για: iPhone 6s (όλα τα μοντέλα), iPhone 7 (όλα τα μοντέλα), iPhone SE (1ης γενιάς), iPad Air 2, iPad mini (4ης γενιάς) και iPod touch (7ης γενιάς)
– Επίδραση: Μια εφαρμογή μπορεί να εκτελέσει αυθαίρετο κώδικα με προνόμια kernel. Αυτή η διόρθωση που σχετίζεται με το exploit Cοruna κυκλοφόρησε στο iOS 17 στις 18 Σεπτεμβρίου 2023. Αυτή η ενημέρωση φέρνει αυτή τη διόρθωση σε συσκευές που δεν μπορούν να ενημερωθούν στην τελευταία έκδοση του iΟS.
– Περιγραφή: Ένα ζήτημα use-after-free αντιμετωπίστηκε με βελτιωμένη διαχείριση μνήμης.
CVE-2023-41974: Félix Poulin-Bélanger
WebKit
– Διαθέσιμο για: iPhone 6s (όλα τα μοντέλα), iPhone 7 (όλα τα μοντέλα), iPhone SE (1ης γενιάς), iPad Air 2, iPad mini (4ης γενιάς) και iPod touch (7ης γενιάς)
– Επίδραση: Η επεξεργασία κακόβουλου περιεχομένου web μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα. Αυτή η διόρθωση που σχετίζεται με το exploit Coruna κυκλοφόρησε στο iOS 17.3 στις 22 Ιανουαρίου 2024. Αυτή η ενημέρωση φέρνει αυτή τη διόρθωση σε συσκευές που δεν μπορούν να ενημερωθούν στην τελευταία έκδοση του iΟS.
– Περιγραφή: Ένα ζήτημα type confusion αντιμετωπίστηκε με βελτιωμένους ελέγχους.
WebKit Bugzilla: 267134
CVE-2024-23222
Δείτε επίσης: CISA: Ευπάθειες Ivanti EPM και Cisco SD-WAN στον Κατάλογο KEV

WebKit
– Διαθέσιμο για: iPhone 6s (όλα τα μοντέλα), iPhone 7 (όλα τα μοντέλα), iPhone SE (1ης γενιάς), iPad Air 2, iPad mini (4ης γενιάς) και iPod touch (7ης γενιάς)
– Επίδραση: Η επεξεργασία κακόβουλου περιεχομένου web μπορεί να οδηγήσει σε memory corruption. Αυτή η διόρθωση που σχετίζεται με το exploit Coruna κυκλοφόρησε στο iΟS 16.6 στις 24 Ιουλίου 2023. Αυτή η ενημέρωση φέρνει αυτή τη διόρθωση σε συσκευές που δεν μπορούν να ενημερωθούν στην τελευταία έκδοση του iOS.
– Περιγραφή: Ένα ζήτημα use-after-free αντιμετωπίστηκε με βελτιωμένη διαχείριση μνήμης.
WebKit Bugzilla: 255951
CVE-2023-43000: Apple
WebKit
– Διαθέσιμο για: iPhone 6s (όλα τα μοντέλα), iPhone 7 (όλα τα μοντέλα), iPhone SE (1ης γενιάς), iPad Air 2, iPad mini (4ης γενιάς) και iPod touch (7ης γενιάς)
– Επίδραση: Η επεξεργασία κακόβουλου περιεχομένου web μπορεί να οδηγήσει σε memory corruption. Αυτή η διόρθωση που σχετίζεται με το exploit Coruna κυκλοφόρησε στο iΟS 17.2 στις 11 Δεκεμβρίου 2023. Αυτή η ενημέρωση φέρνει αυτή τη διόρθωση σε συσκευές που δεν μπορούν να ενημερωθούν στην τελευταία έκδοση του iOS.
– Περιγραφή: Το ζήτημα αντιμετωπίστηκε με βελτιωμένη διαχείριση μνήμης.
WebKit Bugzilla: 260913
CVE-2023-43010: Apple
Και εδώ είναι το πλήρες περιεχόμενο ασφαλείας για τις εκδόσεις iΟS 16.7.15 και iPadOS 16.7.15:
WebKit
– Διαθέσιμο για: iPhone 8, iPhone 8 Plus, iPhone X, iPad 5ης γενιάς, iPad Pro 9.7 ιντσών και iPad Pro 12.9 ιντσών 1ης γενιάς
– Επίδραση: Η επεξεργασία κακόβουλου περιεχομένου web μπορεί να οδηγήσει σε memory corruption. Αυτή η διόρθωση που σχετίζεται με το exploit Coruna κυκλοφόρησε στο iΟS 17.2 στις 11 Δεκεμβρίου 2023. Αυτή η ενημέρωση φέρνει αυτή τη διόρθωση σε συσκευές που δεν μπορούν να ενημερωθούν στην τελευταία έκδοση του iΟS.
– Περιγραφή: Το ζήτημα αντιμετωπίστηκε με βελτιωμένη διαχείριση μνήμης.
WebKit Bugzilla: 260913
CVE-2023-43010: Apple
Δείτε επίσης: Προσοχή! Σοβαρές ευπάθειες σε HPE Aruba CX switches

Coruna exploit
Αν έχετε παλαιότερη συσκευή, είναι πολύ σημαντικό να ελέγξετε αν είναι ενημερωμένη σε κάποια έκδοση που διορθώνει τα ζητήματα ασφαλείας.
