Naglabas ang Apple ng mga agarang update sa seguridad para sa mga iPhone, iPad, at Mac matapos ibunyag ang dalawang kahinaan na ayon sa kumpanya ay maaaring nagamit na sa mga aktibong pag-atake. Ang mga depekto ay umaabot sa dalawang hindi pangkaraniwang sensitibong bahagi ng software stack: ang WebKit, ang browser engine na ginagamit ng Safari, at ang operating-system kernel, na kumokontrol sa mga pangunahing pribilehiyo ng device.
Ang mga pag-aayos sa mobile ay dumating sa iOS 15.6.1 at iPadOS 15.6.1 noong Agosto 17. Sinabi ng Apple na maaaring payagan ng CVE-2022-32893 ang malisyosong ginawang nilalaman sa web na magpatakbo ng arbitraryong code, habang maaaring payagan ng CVE-2022-32894 ang isang application na magpatakbo ng code na may mga pribilehiyo sa kernel. Para sa parehong mga kahinaan, sinabi ng Apple na alam nito ang isang ulat na ang isyu ay "maaaring aktibong sinamantala."
Dalawang depekto ang naglalantad ng magkakaibang patong ng device
Ang unang kahinaan ay nasa WebKit, ang engine na nagre-render ng web content sa mga platform ng Apple. Inilalarawan ng Apple ang CVE-2022-32893 bilang isang out-of-bounds write na natugunan sa pamamagitan ng pinahusay na bounds checking. Sa praktikal na termino, ang isang depekto sa paraan ng paghawak ng software sa mga hangganan ng memorya ay maaaring magpahintulot sa espesyal na ginawang nilalaman na magsulat ng data kung saan hindi ito dapat, na posibleng magbukas ng landas sa arbitraryong pagpapatupad ng code.
Ang pangalawang depekto, ang CVE-2022-32894, ay nakakaapekto sa kernel. Ayon sa abiso ng Apple tungkol sa macOS Monterey 12.5.1, maaaring kayanin ng isang application na magpatupad ng arbitraryong code gamit ang mga pribilehiyo ng kernel at muling binanggit ang isang ulat ng posibleng aktibong pagsasamantala. Ang pagpapatupad sa antas ng kernel ay partikular na seryoso dahil ang kernel ay nasa ilalim ng mga ordinaryong application at ipinapatupad ang ilan sa mga pinakamahalagang hangganan sa seguridad ng operating system.
Inilabas din ng Apple ang Safari 15.6.1 para sa macOS Big Sur at macOS Catalina noong Agosto 18 upang matugunan ang kahinaan ng WebKit. Ang hiwalay na paglabas ng Safari na iyon ay nagpapalawak ng saklaw na lampas sa mga makinang nagpapatakbo ng Monterey at sumasalamin sa katotohanan na ang depekto sa browser-engine ay may kaugnayan sa maraming sinusuportahang bersyon ng operating system.
Mabilis na kumilos ang mga tagapagtanggol ng gobyerno
Idinagdag ng Cybersecurity and Infrastructure Security Agency ang parehong kahinaan sa Known Exploited Vulnerabilities Catalog noong Agosto 18, na may deadline ng remediation sa Setyembre 8 para sa mga sakop na pederal na ahensyang sibilyan. Ang katalogo ng CISA ay nakalaan para sa mga kahinaan kung saan mayroong ebidensya ng pagsasamantala at nag-uutos sa mga ahensya na maglapat ng mga pag-aayos na ibinigay ng vendor.
Naglabas ang Tanggapan ng mga Serbisyo sa Teknolohiya ng Impormasyon ng Estado ng New York ng sarili nitong abiso noong Agosto 18, na nagbabala na ang matagumpay na pagsasamantala sa pinakamalalang kahinaan ng Apple ay maaaring magpahintulot sa arbitraryong pagpapatupad ng code at, depende sa mga pribilehiyo ng apektadong user, payagan ang isang umaatake na mag-install ng mga programa, tingnan o baguhin ang data o lumikha ng mga bagong account. Na-update ang abiso ng estado noong Agosto 19 habang isinasama ang mga karagdagang produkto at pag-aayos ng Apple.
Ang mabilis na tugon ng pampublikong sektor ay sumasalamin sa isang pagbabago sa pamamahala ng kahinaan tungo sa pagbibigay-priyoridad sa mga kapintasang alam o lubos na pinaghihinalaang sinasamantala sa halip na pantay na tratuhin ang bawat depekto ng software. Para sa mga organisasyong namamahala ng malalaking fleet ng mga iPhone, iPad, at Mac, ang pagkakaroon ng isang kahinaan sa isang kilalang sinasamantalang katalogo ay nagbabago sa pagbabago mula sa regular na pagpapanatili patungo sa isang agarang gawain sa pag-iwas sa insidente.
Kaunting detalye lang ang ibinibigay ng Apple tungkol sa mga umaatake
Hindi sinabi ng Apple kung sino ang nakatuklas sa dalawang depekto, at kinilala lamang ang mananaliksik bilang hindi nagpapakilala, at hindi rin inilarawan kung sino ang nagsasamantala sa mga ito, kung ilang device ang maaaring na-target o kung ang dalawang kahinaan ay ginamit nang magkasama. Samakatuwid, ang mga pagsisiwalat ng kumpanya ay mahalaga para sa kanilang itinatag — maaaring may aktibong pagsasamantala na nagaganap — ngunit limitado sa kung ano ang kanilang isiniwalat tungkol sa kampanya sa likod nito.
Karaniwan ang kalabuang iyan sa mga high-value na kahinaan sa mobile. Ang isang depekto sa WebKit ay maaaring magbigay ng paunang ruta papasok sa isang device sa pamamagitan ng malisyosong nilalaman sa web, habang ang isang hiwalay na kahinaan sa kernel ay maaaring makatulong sa isang umaatake na lumipat mula sa mga paghihigpit ng isang application o proseso ng browser patungo sa isang mas pribilehiyadong posisyon. Hindi pa sinasabi ng Apple sa publiko na ang dalawang bug na ito ay bumubuo ng isang solong exploit chain, at hindi dapat ipagpalagay ng mga user na ginagawa nila ito. Gayunpaman, ang kanilang sabay na pagsisiwalat ay nangangahulugan na ang parehong layer ay nangangailangan ng remediation.
Binigyang-diin ng mga kontemporaryong ulat sa seguridad ang kabigatan ng kombinasyon. Iniulat ng Guardian noong Agosto 18 na hinihimok ng mga espesyalista sa seguridad ang mabilis na mga pag-update, lalo na para sa mga taong maaaring maging target ng sopistikadong pagmamatyag, kabilang ang mga mamamahayag at aktibista. Nabanggit din sa ulat na ang maiikling payo ng Apple ay hindi nagbigay ng mga teknikal na detalye tungkol sa mga pag-atake mismo.
Malawak ang apektadong populasyon
Ayon sa Apple, ang mga pag-aayos para sa iOS at iPadOS ay naaangkop sa iPhone 6s at mas bago, lahat ng modelo ng iPad Pro, iPad Air 2 at mas bago, ikalimang henerasyon ng iPad at mas bago, iPad mini 4 at mas bago, at sa ikapitong henerasyon ng iPod touch. Ang mga gumagamit ng macOS Monterey ay makakatanggap ng parehong pag-aayos sa bersyon 12.5.1, habang ang Safari 15.6.1 ay nagbibigay ng pag-aayos ng WebKit para sa Big Sur at Catalina.
Mahalaga ang lawak nito dahil karaniwan ang mga device ng Apple kapwa sa paggamit ng mga mamimili at sa mga negosyong umaasa sa mga mobile-device-management system. Maaaring makapagpadala o mangailangan ng mga update ang mga organisasyon nang sentralisado, ngunit ang mga indibidwal na pinamamahalaang device ay nakasalalay sa pag-install ng mga ito ng mga user. Maaaring maging available ang isang security update sa buong mundo at mag-iiwan pa rin ng mahabang buntot ng mga mahinang sistema kung ipagpapaliban ng mga user ang pag-install.
ng gobyerno ng US para sa CVE-2022-32894 na ang parehong bug ay nangangailangan ng atensyon. Inilista ng CISA ang isyu sa kernel bilang isang kahinaan sa pagsulat ng Apple iOS at macOS na idinagdag noong Agosto 18 at inatasan ang mga ahensya na maglapat ng mga update ng vendor.
Ang pag-update ang siyang mapagpasyang paraan ng pagpapagaan
Walang pampublikong indikasyon na maaasahang matutukoy ng mga ordinaryong gumagamit kung ang alinmang depekto ay ginamit laban sa kanilang mga device. Dahil dito, mas mahalaga ang pag-iwas kaysa sa pagsusuri sa sarili. Diretso lang ang remedyo ng Apple: i-install ang bagong labas na operating system at mga update ng Safari sa mga sinusuportahang device.
Dumating din ang episode habang naghahanda ang Apple ng mga karagdagang tampok sa seguridad para sa susunod nitong henerasyon ng mga operating system, kabilang ang isang lubos na mahigpit na Lockdown Mode para sa mga user na nahaharap sa mga pambihirang naka-target na banta. Ngunit ang mga proteksyon sa hinaharap ay hindi malulutas ang mga kasalukuyang kahinaan. Para sa CVE-2022-32893 at CVE-2022-32894, ang mahalagang depensa ngayong linggo ay ang software na naipadala na ng Apple.
Para sa mga negosyo, ahensya ng gobyerno, at mga indibidwal, ang pagkalkula ng panganib ay hindi pangkaraniwang malinaw. Kinilala ng Apple ang posibleng aktibong pagsasamantala; ang mga depekto ay maaaring magbigay-daan sa arbitraryong pagpapatupad ng code; at may mga pag-aayos na magagamit sa mga pangunahing apektadong platform. Ang natitirang baryabol ay kung gaano kabilis makarating ang mga pag-aayos na iyon sa mga device na nangangailangan ng mga ito.