Apple закрыла опасную уязвимость в WebKit

Apple выпустила экстренные обновления безопасности, устраняющие критическую уязвимость в WebKit (движке, который используется в Safari и всех браузерах на iOS). Проблема потенциально позволяла злоумышленникам выполнять произвольный код на устройстве через вредоносные веб-страницы, поэтому пользователям рекомендуется как можно быстрее установить обновления.

Что произошло

Уязвимость затрагивает WebKit который является ключевым компонентом, отвечающим за обработку веб-контента. Ошибка связана с некорректной работой с памятью: при определённых условиях браузер может обращаться к уже освобождённым участкам памяти.

Такие баги особенно опасны. Если атакующий подготовит специальный сайт или встроит вредоносный код в страницу, это может привести к:

  • сбою приложения;

  • утечке данных;

  • выполнению произвольного кода на устройстве.

Почему это важно

WebKit это не просто часть Safari. На iPhone и iPad он обязателен для всех браузеров, включая сторонние. Это означает, что уязвимость фактически затрагивает всю экосистему веб-просмотра на устройствах Apple.

Подобные ошибки уже использовались в реальных атаках. В предыдущих случаях уязвимости WebKit применялись в сложных целевых атаках, где злоумышленники комбинировали несколько багов для полного захвата устройства.

Какие устройства под угрозой

Проблема затрагивает широкий спектр устройств Apple, включая:

  • iPhone

  • iPad

  • Mac

  • Apple Watch

  • Apple TV

  • гарнитуры Vision Pro

Фактически речь идёт о всех платформах, где используется WebKit.

Как Apple устранила проблему

Компания исправила уязвимость за счёт улучшенной проверки данных и более безопасной работы с памятью. Это стандартный подход для подобных багов, когда риск связан с повреждением памяти (memory corruption).

Обновления уже выпущены для:

  • iOS и iPadOS

  • macOS

  • Safari

  • других платформ Apple

После установки обновлений эксплуатация уязвимости становится невозможной.

Что делать пользователям

Apple традиционно не раскрывает все технические детали сразу, чтобы не облегчать задачу злоумышленникам. Но даже без подробностей ясно: речь идёт о серьёзной проблеме.

Рекомендуется:

  • немедленно установить последние обновления системы;

  • включить автоматические обновления;

  • избегать перехода по подозрительным ссылкам.

В случае с WebKit достаточно просто открыть вредоносную страницу, чтобы атака началась. Дополнительное действие от пользователя может не потребоваться.

Общий тренд: атаки через браузер

Уязвимости в браузерах остаются одним из самых популярных способов атак. Они удобны тем, что не требуют установки вредоносного ПО, достаточно заманить пользователя на нужный сайт.

Особенно опасны цепочки эксплойтов, где:

  1. WebKit используется для первичного взлома,

  2. затем подключаются другие уязвимости для выхода из песочницы,

  3. и в итоге злоумышленник получает полный контроль над устройством.

Такие сценарии уже встречались в атаках на пользователей iOS.

Источник: securityaffairs

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 4 месяца назад

Новый ботнет SSHStalker использует старый протокол IRC для управления Linux-серверами

SSHStalker - новый Linux-ботнет, который использует старый протокол IRC для управления заражёнными системами. Он комбинирует автоматическое сканирование SSH, устаревшие уязвимости ядра и IRC-C2 для устойчивой инфраструктуры командования.

Кибербезопасность 6 месяцев назад

Аналитики предупреждают о рисках кибербезопасности в гуманоидных роботах

Гуманоидные роботы быстро входят в нашу повседневность, но вместе с этим растут и киберриски. Производители экономят на безопасности, устройства передают данные без ведома пользователей, а взлом может дать злоумышленникам контроль над физическими действиями робота. Разбираем ключевые угрозы и то, что нужно менять в индустрии уже сейчас.

Кибербезопасность 2 месяца назад

Уязвимости в Composer позволяют выполнять произвольные команды

В Composer обнаружены две уязвимости, позволяющие внедрять и выполнять произвольные команды через конфигурации Perforce. Обновления уже выпущены, пользователям рекомендуется срочно перейти на исправленные версии.

Кибербезопасность 2 месяца назад

Поддельные QR-коды как инструмент мошенничества

Мошенники используют QR-коды для скрытия вредоносных ссылок и обхода фильтров безопасности. Такие атаки ведут на поддельные сайты или запускают загрузку вредоносных файлов. QR-коды могут распространяться как онлайн, так и в физических местах.