Chuyên gia bảo mật Google chỉ ra lỗ hổng bảo mật trên Apple Safari đến 5 năm tuổi

www.tuoitre.vn -   20/06/2022 08:00:00 302

Theo báo cáo Google Project Zero mới nhất, một lỗ hổng bảo mật trong Apple Safari đã được khai thác vào đầu năm nay, ban đầu đã được sửa vào năm 2013 và xuất hiện lại tháng 12 năm 2016.

Chuyên gia bảo mật Google chỉ ra lỗ hổng bảo mật trên Apple Safari đến 5 năm tuổi

Lỗ hổng được theo dõi dưới mã CVE-2022-22620 (điểm CVSS: 8,8), liên quan đến use-after-free trong thành phần WebKit có thể bị khai thác bởi một phần nội dung web được chế tạo đặc biệt để thực thi mã tùy ý.

Vào đầu tháng 2 năm 2022, Apple đã gửi các bản vá cho lỗi này trên Safari, iOS, iPadOS và macOS, đồng thời thừa nhận rằng nó "có thể đã bị khai thác tích cực."

"Trong trường hợp này, biến thể đã được vá hoàn toàn khi lỗ hổng bảo mật lần đầu được báo cáo vào năm 2013", Maddie Stone của Google Project Zero cho biết. "Tuy nhiên, biến thể này đã được giới thiệu lại ba năm sau đó trong những nỗ lực tái cấu trúc lớn. Lỗ hổng bảo mật sau đó tiếp tục tồn tại trong 5 năm cho đến khi nó được sửa chữa dưới dạng 0 ngày hoang dã vào tháng 1 năm 2022."

Mặc dù cả hai lỗi 2013 và 2022 trong API Lịch sử về cơ bản là giống nhau, nhưng các đường dẫn để kích hoạt lỗ hổng bảo mật là khác nhau. Sau đó, những thay đổi mã tiếp theo được thực hiện nhiều năm sau đó đã làm sống lại lỗ hổng zero-day từ cõi chết giống như một "thây ma".

Nói rõ sự cố không phải là duy nhất đối với Safari, Stone nhấn mạnh thêm rằng cần dành đủ thời gian để kiểm tra mã và các bản vá để tránh các trường hợp trùng lặp các bản sửa lỗi và hiểu các tác động bảo mật của các thay đổi đang được thực hiện.

"Cả cam kết tháng 10 năm 2016 và tháng 12 năm 2016 đều rất lớn. Cam kết vào tháng 10 đã thay đổi 40 tệp với 900 lần bổ sung và 1225 lần xóa. Lần cam kết vào tháng 12 đã thay đổi 95 tệp với 1336 lần bổ sung và 1325 lần xóa", Stone lưu ý.

Hương – Theo TheHackerNews

TIN CÙNG CHUYÊN MỤC

Kaspersky tiết lộ các hoạt động trên thị...

30/09/2022 08:00:00 80
Theo báo cáo Digital Footprint Intelligence (DFI) từ Kaspersky, 95% quảng cáo trong khu vực khu vực ...

Bản cập nhật Windows 11 22H2 gây màn hìn...

30/09/2022 12:00:00 45
Microsoft khuyến nghị người dùng các máy tính bị ảnh hưởng không nên cập nhật Windows 11 22H2 bằng c...

Cảnh báo lỗ hỗng Zeroday trên Microsoft ...

29/09/2022 08:00:00 58
Các nhà nghiên cứu bảo mật đang cảnh báo về các lỗ hổng chưa được tiết lộ trước đây trong các máy ch...

Phát hiện mã độc đội lốt phần mềm crack ...

29/09/2022 12:00:00 41
Mã độc này cũng cố lấy cắp dữ liệu từ một loạt các ví tiền điện tử có tùy chọn cài đặt trong trình d...

Lỗi WhatsApp nghiêm trọng có thể cho phé...

28/09/2022 08:00:00 57
WhatsApp đã phát hành bản cập nhật bảo mật để giải quyết hai lỗ hổng trong ứng dụng nhắn tin dành ch...

Chỉ cần di chuột qua PowerPoint cũng có ...

28/09/2022 08:00:00 53
Tác nhân đe dọa do nhà nước Nga bảo trợ được gọi là APT28 đã được phát hiện sử dụng một phương pháp ...
Xem thêm

TAGS

LIÊN HỆ

Thông tin liên hệ