新聞

Apple 修復已用於攻擊的全新 0-day 漏洞 CVE-2023-37450

2023 / 07 / 28
編輯部
Apple 修復已用於攻擊的全新 0-day 漏洞 CVE-2023-37450
Apple 近期釋出一個資安更新,用以修復已證實遭駭侵者用於攻擊 iPhone、iPad 和 Mac 裝置的 0-day 漏洞 CVE-2023-37450。

這個漏洞存在用於 iPhone、iPad 與 Mac 的 WebKit 瀏覽器核心之中,駭侵者可透過特製的網頁內容,來觸發 CVE-2023-37450 的發生,藉以執行任意程式碼。

該漏洞係由一位匿名的資安研究人員通報,Apple 在該公司發表的資安通報中指出,該公司已經知悉本漏洞已遭駭侵者積極用於攻擊活動之中。

此外,Apple 最新推出的資安更新,也同時解決另一個亦可能已遭駭侵者大規模用於攻擊的 0-day 漏洞 CVE-2023-38606;該漏洞存於作業系統的核心之內,駭侵者可以利用這個漏洞來竄改敏感的作業系統核心狀態。

針對 CVE-2023-38606,Apple 也在資安通報中指出,該公司業已獲悉有駭侵者利用此漏洞攻擊作業系統版本仍在 iOS 15.7.1 之前舊版本的 iOS 裝置。

資安廠商卡巴斯基旗下的首席資安研究員 Boris Larin 也針對 CVE-2023-38606 發表推文指出,有駭侵團體使用該漏洞,透過特製的 iMessage 內容來觸發此漏洞,配合其他攻擊方式來布署一個名為 Triangulation 的惡意軟體。

Apple 這次發表的資安更新,係針對 macOS Ventura 13.4、iOS/iPad OS 16.5、tvOS 16.5、watchOS 9.5、Safari 16.5 等舊版本發行,加強其邊界檢查、輸入驗證與記憶體管理。

由於受兩個 0-day 漏洞的影響範圍很大,建議所有 iPhone、iPad 與 Mac 使用者均應立即更新到最新版本作業系統。

本文轉載自TWCERT/CC。

最新活動

看更多活動

大家都在看

親中駭客「龍織行動」鎖定台灣政府與學術機構,Rust 載入器配合 Azure 雲端服務滲透端點
親中駭客「龍織行動」鎖定台灣政府與學術機構,Rust 載入器配合 Azure 雲端服務滲透端點
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
Miasma 蠕蟲攻擊微軟 73 個 GitHub 儲存庫,AI 編碼工具成新傳播向量
Miasma 蠕蟲攻擊微軟 73 個 GitHub 儲存庫,AI 編碼工具成新傳播向量
從 CVE-2026-20127 到 CVE-2026-20245:攻擊者串連三個 Cisco SD-WAN 漏洞打出完整攻擊鏈
從 CVE-2026-20127 到 CVE-2026-20245:攻擊者串連三個 Cisco SD-WAN 漏洞打出完整攻擊鏈
IronWorm 入侵 npm 36 套件:Rust 植入程式劫持開發者帳號,CI/CD 管道淪擴散溫床
IronWorm 入侵 npm 36 套件:Rust 植入程式劫持開發者帳號,CI/CD 管道淪擴散溫床