Apple昨天正式發佈了新的iOS 14以及iPadOS 14系統。除了眾多的新功能以及特性之外,這兩個操作系統更新也修補了不少的系統潛在漏洞。當中,最嚴重的漏洞可以讓攻擊者在iPhone、iPad以及iPod上執行任意代碼。這次修復的11個漏洞都是在AppleAVD、Apple鍵盤、Webkit以及Siri內的。

這11個漏洞分別為CVE-2020-9992、CVE-2020-0058、CVE-2020-9979、CVE-2020-9773、CVE-2020-9964、CVE-2020-9976、CVE-2020-9973、CVE-2020-9946、CVE-2020-9968、CVE-2020-9959以及CVE-2020-9952。
其中,CVE-2020-9992是最嚴重的高危權限提升漏洞。如果目標用户被誘使打開一個特製文件的話,攻擊者就可以通過網絡上的調試環節在目標用户的裝置上執行任意代碼。Apple把這個漏洞歸因於一個未具體説明的集成驅動電子組件,而 這個組件是用於把數據從主板傳送到裝置的存儲部件的接口。至於Apple的解決方法就是在最新的操作系統里加密網絡通信。
而根據IBM的X-Force協同威脅情報平台 報告 顯示,這個漏洞是與Apple的開發者測試工具套件Xcode有關的。X-Force的研究人員表示:
“由於IDE設備支持組件中的錯誤,Apple Xcode可能允許經過身份驗證的遠程攻擊者在系統上執行任意代碼。通過誘使目標用户打開特製文件,攻擊者可以利用這個漏洞在網絡上的調試環節在配對設備上執行任意代碼。”
除了這個任意代碼執行漏洞外,修復的其他漏洞還包括一個可以讓他人在iPhone鎖屏時仍然可以看到通知欄消息的Siri漏洞;一個與3D Pixar文件相關,可以讓攻擊者在特定型號的iOS裝置上執行任意代碼的漏洞。詳細的漏洞信息可以在Apple的 安全變更紀錄 中看到。