漏洞概述 | |||
漏洞名稱 | Apple 多產(chǎn)品多個(gè)高危漏洞 | ||
漏洞編號(hào) | CVE-2023-41991、CVE-2023-41992、CVE-2023-41993 | ||
公開(kāi)時(shí)間 | 2023-09-21 | 影響對(duì)象數(shù)量級(jí) | 千萬(wàn)級(jí) |
奇安信評(píng)級(jí) | 高危 | 利用可能性 | 高 |
POC狀態(tài) | 未公開(kāi) | 在野利用狀態(tài) | 已發(fā)現(xiàn) |
EXP狀態(tài) | 未公開(kāi) | 技術(shù)細(xì)節(jié)狀態(tài) | 未公開(kāi) |
利用條件:需要低權(quán)限。 |
01?漏洞詳情
影響組件
iOS 、iPadOS系統(tǒng)是美國(guó)蘋果(Apple)公司所研發(fā)的移動(dòng)操作系統(tǒng)。為Apple公司多款產(chǎn)品提供相關(guān)功能。
影響版本漏洞描述
近日,奇安信CERT監(jiān)測(cè)到Apple修復(fù)多個(gè)高危在野利用漏洞,包括CVE-2023-41991 Apple 多產(chǎn)品安全特性繞過(guò)漏洞、 CVE-2023-41992 Apple 多產(chǎn)品權(quán)限提升漏洞、 CVE-2023-41993 Apple 多產(chǎn)品代碼執(zhí)行漏洞。目前這三個(gè)漏洞已發(fā)現(xiàn)在野利用事件,鑒于這些漏洞影響范圍極大,建議客戶盡快做好自查及防護(hù)。
漏洞名稱 | 漏洞描述 |
Apple iOS 安全特性繞過(guò)漏洞(CVE-2023-41991) | 在Apple iOS中,由于簽名驗(yàn)證不恰當(dāng),App可以繞過(guò)簽名驗(yàn)證。 |
Apple iOS 權(quán)限提升漏洞(CVE-2023-41992) | 在Apple iOS中存在權(quán)限提升漏洞,本地攻擊者可以利用內(nèi)核框架的缺陷提升權(quán)限。 |
Apple iOS 代碼執(zhí)行漏洞(CVE-2023-41993) | 在Apple iOS中存在內(nèi)存損壞漏洞,攻擊者可以誘使受害者訪問(wèn)惡意web內(nèi)容利用該漏洞,成功利用則會(huì)在受害者系統(tǒng)上執(zhí)行任意代碼。 |
02?影響范圍
影響版本
Apple iOS 安全特性繞過(guò)漏洞(CVE-2023-41991):
Apple iOS < 16.7
iPadOS < 16.7
17.0.0 <= iOS < 17.0.1
17.0.0 <= iPadOS < 17.0.1
watchOS < 9.6.3
macOS Ventura < 13.6
10.0.0 <= watchOS < 10.0.1
Apple iOS 權(quán)限提升漏洞(CVE-2023-41992):
Apple iOS < 16.7
iPadOS < 16.7
17.0.0 <= iOS < 17.0.1
17.0.0 <= iPadOS < 17.0.1
watchOS < 9.6.3
macOS Ventura < 13.6
macOS Monterey < 12.7
10.0.0 <= watchOS < 10.0.1
Apple iOS 代碼執(zhí)行漏洞(CVE-2023-41993):
Safari < 16.6.1
Apple iOS < 16.7
iPadOS < 16.7
17.0.0 <= iOS < 17.0.1
17.0.0 <= iPadOS < 17.0.1
macOS Ventura < 13.6
不影響版本
Apple iOS 安全特性繞過(guò)漏洞(CVE-2023-41991):
Apple iOS >= 16.7
iPadOS >= 16.7
Apple iOS >= 17.0.1
iPadOS >= 17.0.1
watchOS >= 9.6.3
macOS Ventura >= 13.6
watchOS >= 10.0.1
Apple iOS 權(quán)限提升漏洞(CVE-2023-41992):
Apple iOS >= 16.7
iPadOS >= 16.7
Apple iOS >= 17.0.1
iPadOS >= 17.0.1
watchOS >= 9.6.3
macOS Ventura >= 13.6
macOS Monterey >= 12.7
watchOS >= 10.0.1
Apple iOS 代碼執(zhí)行漏洞(CVE-2023-41993):
Safari >= 16.6.1
Apple iOS >= 16.7
iPadOS >= 16.7
Apple iOS >= 17.0.1
iPadOS >= 17.0.1
macOS Ventura >= 13.6
其他受影響組件
無(wú)
03?處置建議
安全更新
Apple已發(fā)布安全更新,請(qǐng)?jiān)?strong>設(shè)置-通用-軟件更新下載最新版本系統(tǒng)。
參考https://support.apple.com/zh-cn/HT213927
緩解措施
設(shè)備開(kāi)啟鎖定模式。
關(guān)于鎖定模式請(qǐng)參考官方介紹:https://support.apple.com/en-ca/HT212650
04?參考資料
[1]https://support.apple.com/kb/HT213927
[2]https://support.apple.com/kb/HT213929
[3]https://support.apple.com/kb/HT213928
[4]https://support.apple.com/kb/HT213926
[5]https://support.apple.com/kb/HT213931
[6]https://support.apple.com/en-us/HT213926
[7]https://support.apple.com/en-us/HT213927
[8]https://support.apple.com/en-us/HT213928
[9]https://support.apple.com/en-us/HT213929
[10]https://support.apple.com/en-us/HT213931
來(lái)源:奇安信 CERT