SK-CERT Bezpečnostné varovanie V20210428-02

Dôležitosť Kritická
Klasifikácia Neutajované/TLP WHITE
CVSS Skóre
8.8
Identifikátor
Apple iOS a iPadOS – viacero kritických bezpečnostných zraniteľností
Popis
Spoločnosť Apple vydala bezpečnostné aktualizácie na produkty iOS a iPadOS, ktoré opravujú viacero kritických bezpečnostných zraniteľností.
Najzávažnejšia kritická bezpečnostná zraniteľnosť spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi prostredníctvom podvrhnutia špeciálne vytvorenej webovej stránky vykonať škodlivý kód s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Zraniteľnosti sú v súčasnosti aktívne zneužívané útočníkmi.
Dátum prvého zverejnenia varovania
26.04.2021
CVE
CVE-2020-7463, CVE-2021-1739, CVE-2021-1740, CVE-2021-1807, CVE-2021-1808, CVE-2021-1809, CVE-2021-1811, CVE-2021-1813, CVE-2021-1815, CVE-2021-1816, CVE-2021-1817, CVE-2021-1820, CVE-2021-1822, CVE-2021-1825, CVE-2021-1826, CVE-2021-1830, CVE-2021-1831, CVE-2021-1832, CVE-2021-1835, CVE-2021-1836, CVE-2021-1837, CVE-2021-1843, CVE-2021-1846, CVE-2021-1848, CVE-2021-1849, CVE-2021-1851, CVE-2021-1852, CVE-2021-1854, CVE-2021-1857, CVE-2021-1858, CVE-2021-1860, CVE-2021-1864, CVE-2021-1865, CVE-2021-1867, CVE-2021-1868, CVE-2021-1872, CVE-2021-1874, CVE-2021-1875, CVE-2021-1877, CVE-2021-1881, CVE-2021-1882, CVE-2021-1883, CVE-2021-1884, CVE-2021-1885, CVE-2021-30652, CVE-2021-30653, CVE-2021-30656, CVE-2021-30657, CVE-2021-30659, CVE-2021-30660, CVE-2021-30661
IOC
Zasiahnuté systémy
Apple iOS vo verzii staršej ako 14.5
Apple iPadOS vo verzii staršej ako 14.5
Následky
Vykonanie škodlivého kódu a úplné narušenie dôvernosti, integrity a dostupnosti systému
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
Taktiež odporúčame poučiť používateľov, aby neotvárali neoverené e-mailové správy, prílohy z neznámych zdrojov a nenavštevovali nedôveryhodné webové stránky.
Po odstránení zraniteľností, ktoré mohli spôsobiť vzdialené vykonanie kódu, je dobrou praxou kontrola systému a zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://support.apple.com/en-us/HT212317
https://www.securityweek.com/apple-ios-145-patches-50-security-vulnerabilities
https://www.bleepingcomputer.com/news/security/apple-fixes-macos-zero-day-bug-exploited-by-shlayer-malware/
https://www.securityweek.com/apple-patches-under-attack-ios-zero-day
https://thehackernews.com/2021/04/hackers-exploit-0-day-gatekeeper-flaw.html
https://threatpost.com/apple-patches-macos-bug-bypass-defenses/165611/

« Späť na zoznam