Overblog
Editer l'article Suivre ce blog Administration + Créer mon blog

          Global Informatique Securite

Global Informatique Securite

Suivez les dernières actualités, sécurité informatique "Bugs & failles". Tenez-vous Informé des dernières Technologies et Optimisation système


iOS 12.2 correctifs de plus de 50 vulnérabilités de sécurité

Publié par Ionut Ilascu Adaptation Yomane sur 26 Mars 2019, 13:48pm

Catégories : #Failles & Alertes de Sécurité, #Apple

Apple a publié aujourd'hui des mises à jour de sécurité pour iOS, corrigeant 51 vulnérabilités de la version 12.2 du système d'exploitation. Les produits concernés sont :

  •  iPhone 5s et ultérieurs,
  • iPad Air
  • et les nouveaux iPod de 6ème génération.

Les produits exécutant :

  • tvOS 
  • Apple TV 4K
  • et Apple TV HD

qui repose dans une large mesure sur iOS, devraient être mis à jour à 12.2, car ils sont également affectés par 36 des mêmes vulnérabilités.

La liste des correctifs couvre une grande variété de bogues qu'un adversaire pourrait potentiellement manipuler pour obtenir des effets tels que :

  • déni de service
  • élévation de privilèges
  • divulgation d'informations
  • obtenir des privilèges racine
  • Écraser des fichiers arbitraires
  • ou d'exécuter du code choisi par l'attaquant.

19 problèmes signalés dans Webkit

Se référant à un lot de vulnérabilités de corruption de mémoire sérieuses corrigées dans iOS 12.2, Alex Stamos, professionnel de la sécurité réputé et ancien responsable de la sécurité chez Facebook, a indiqué que les grands événements médiatiques d’Apple ne devraient peut-être pas coïncider avec leur série de corrections de bugs.

De loin, la plupart des vulnérabilités concernaient Webkit, le moteur de navigateur Web utilisé par Apple dans bon nombre de ses produits, notamment :

  • Safari,
  • Mail
  • et App Store.

Parmi ceux-ci, les plus fréquents étaient des problèmes de corruption de la mémoire qui pourraient être exploités pour mener à l'exécution de code arbitraire via le traitement de contenu Web conçu de manière malveillante.

Apple a résolu ces erreurs en améliorant la gestion, l’état et la gestion de la mémoire.

Un autre problème lié à la mémoire, suivi en tant que CVE-2019-8562, pourrait être exploité pour permettre à un processus de contourner les restrictions de sandbox. Dans ce cas, la solution consistait à améliorer les contrôles de validation.

Une autre faille (CVE-2019-6222) affectant les sites Web du Webkit dans les versions précédentes d'iOS concerne également les sites Web qui n'ont pas accès à l'état du microphone.

Le même effet serait obtenu via un bogue distinct (CVE-2019-8566) dans le composant ReplayKit pour l'enregistrement ou la diffusion en continu de vidéos à partir de l'écran et l'audio à partir d'une application ou directement à partir du microphone.

La liste des améliorations apportées par Apple à la sécurité pour la version iOS actuelle indique qu'un attaquant pourrait utiliser deux vulnérabilités pour le script intersite universel (XSS) - CVE-2019-8551 et pour apprendre des informations utilisateur confidentielles (CVE-2019-8515).

De plus, un adversaire pourrait tirer parti d'un autre bogue Webkit (CVE-2019-8503) permettant à un site Web d'exécuter des scripts dans le contexte d'un autre site Web.

Problème de noyau et SMS malicieux

Six problèmes affectant le noyau des versions antérieures d’iOS, susceptibles de provoquer une panne ou une corruption du système (CVE-2019-8527), permettent aux applications malveillantes de lire la structure de la mémoire (CVE-2019-8540, CVE-2019-6207, CVE-2019- 8510), ou obtenez des privilèges élevés (CVE-2019-8514).

L'exploitation de CVE-2019-7293 permet à un utilisateur local de lire la mémoire du noyau et d'extraire des informations sensibles qui s'y trouvent.

Une vulnérabilité intéressante signalée par un chercheur anonyme est CVE-2019-8553, qui affecte le composant GeoServices.

La brève explication de son impact par Apple indique qu'un attaquant pourrait envoyer à la victime un "lien SMS malveillant" afin d'obtenir de l'exécution de code arbitraire.

L'inventaire des correctifs de sécurité d'Apple est impressionnant, non seulement en raison du nombre élevé de problèmes résolus, mais également en raison de la gravité de certaines de ces vulnérabilités. L'application de ces mises à jour devrait avoir lieu le plus rapidement possible, car elles posent des risques importants pour la sécurité des produits qu'elles affectent.

 
Source :bleepingcomputer
Pour être informé des derniers articles, inscrivez vous :

Commenter cet article

Archives

Nous sommes sociaux !

Articles récents