هشدار درخصوص آسیبپذیری اجرای کد دلخواه در محصولات اپل
در روزهای اخیر یک آسیبپذیری در محصولات اپل کشف شده است که اگر یک کاربر صفحاتی دستکاریشده و آلوده را باز کند، میتواند به مهاجم اجازه دهد کد دلخواه را اجرا کند. بهرهبرداری موفق از این آسیبپذیری میتواند به مهاجمی که سطح دسترسی یک کاربر لاگین شده را کسب کرده یا مکانیزم احراز هویت را دور زده اجازه دهد کد دلخواه خود را در محتوای برنامه آسیبپذیر اجرا کند. بسته به امتیازات مربوط به برنامه، مهاجم میتواند برنامهای را نصب کند، به دادهها دسترسی داشته باشد، آنها را تغییر دهد یا حذف کند و حتی حساب کاربری جدیدی با امتیازات کامل برای خود ایجاد کند. در حال حاضر گزارشهایی مبنی بر بهرهبرداری فعال از آسیبپذیری با شناسه CVE-2022-22620 دریافت شده است. نسخههای تحتتأثیر: • iOS and iPadOS prior to 15.3.1 • macOS Monterey prior to 12.2.1 • Safari prior to 15.3 (v. 16612.4.9.1.8 and 15612.4.9.1.8) توصیهها • تمامی پچهای ارائه شده توسط اپل را نصب کنید. • برای کاهش مخاطرات درخصوص این آسیبپذیری، برنامهها را با سطح دسترسی پایین (کاربری غیر از administrative) اجرا کنید. • به کاربران خود یادآوری کنید که از وبسایتهای غیرقابل اعتماد بازدید نکرده و همچنین لینکهایی با منبع نامشخص و غیرقابل اعتماد را دنبال نکنند. • اطلاعرسانی و آموزش کاربران در مورد خطرات لینکها یا فایلهای پیوست شده در ایمیلها به ویژه از منابع غیرقابل اعتماد صورت گیرد. • رعایت اصول حداقل حق دسترسی موردنیاز کاربران (اصل POLP یا Principle of Least Privilege) به سیستمها و سرویسها ضروری است.