- Apple hat allen Nutzern empfohlen, sofort auf iOS 16.6.1 zu aktualisieren.
- Citizen Lab entdeckte vergangene Woche bei einer von einer zivilgesellschaftlichen Organisation beschäftigten Person einen Zero-Click-Exploit, der dazu verwendet wurde, die Söldner-Spyware Pegasus der NSO Group auszuliefern.
- Diese Exploit-Kette mit dem Namen BLASTPASS kann iPhones mit der neuesten iOS-Version (16.6) ganz ohne Interaktion kompromittieren.
- Dies geschah über einen PassKit-Anhang mit einem schädlichen Bild, der über iMessage zugestellt wurde.
- Apple veröffentlichte zwei CVEs und stellte umgehend einen Fix bereit. In Zusammenarbeit mit Citizen Lab wurden iOS 16.6.1 und iPasOS 16.6.1 veröffentlicht, in denen die Schwachstellen behoben sind.
- CVE-2023-41064 - Ein Buffer-Overflow in ImageIO, durch den über ein Bild beliebiger Code ausgeführt werden kann
- CVE-2023-41061 - Ein Validierungsfehler in Wallet, durch den über einen Anhang beliebiger Code ausgeführt werden kann
- Außerdem konnte diese Schwachstelle im Lockdown-Modus blockiert werden, und Personen mit erhöhtem Risiko wurde empfohlen, den Lockdown-Modus zu aktivieren.
4 Kommentare
Schon wieder ist bei der Bildverarbeitung eine Zero-Click-Schwachstelle aufgetreten. Bildformate gibt es viele, und sie scheinen wirklich ziemlich komplex zu sein...
Auch die frühere Zero-Click-Schwachstelle der NSO Group trat bei der Bildverarbeitung auf...
Wie auch immer, die Reaktion war ziemlich schnell.
Zero-Click-Schwachstellen sind wirklich extrem gravierend, daher ist es natürlich richtig, sie schnell zu beheben.
Ich habe es in die erste Zeile gesetzt, damit alle updaten.
KI-Zusammenfassung des HN-Threads
Ich aktualisiere gerade sofort. Es sind etwa 250 MB, also ist es schnell heruntergeladen.
Ich habe ein XR, bei mir sind es 166,4 MB. Scheint je nach Modell etwas unterschiedlich zu sein.