image

Apple-update voor macOS verhelpt zerodays en lekken in bluetooth en Siri

vrijdag 8 maart 2024, 09:42 door Redactie, 4 reacties

Twee dagen na updates voor iOS en iPadOS waarmee Apple twee actief aangevallen zerodaylekken verhielp zijn de problemen ook in macOS verholpen. Tevens zijn verschillende kwetsbaarheden gedicht waardoor een aanvaller via bluetooth toetsaanslagen op een Mac kan injecteren en een fysieke aanvaller via Siri toegang tot gevoelige gebruikersgegevens kan krijgen.

De zerodaylekken zijn aanwezig in in de kernel (CVE-2024-23225) van macOS en RTKit (CVE-2024-23296), een real-time operating system. Via beide beveiligingslekken kan een aanvaller de kernelgeheugenbescherming van macOS omzeilen. Het is niet mogelijk om alleen via deze kwetsbaarheden een systeem over te nemen. Dit zou gecombineerd moeten worden met een andere kwetsbaarheid of malafide app.

Met macOS Sonoma 14.4 zijn in totaal 68 kwetsbaarheden opgelost. Het gaat onder andere om twee kwetsbaarheden in Siri waardoor een aanvaller die fysieke toegang tot een Mac heeft via de spraakassistent toegang tot gevoelige gebruikersdata en de privé kalender kan krijgen. Volgens Apple ging het om een 'lock screen issue' dat nu is opgelost.

Verder is een bluetooth-lek verholpen waardoor een aanvaller met een 'geprivilegieerde netwerkpositie', door een keyboard te spoofen, via bluetooth toetsaanslagen kan injecteren. Ook zorgt een ander bluetooth-lek ervoor dat apps zonder toestemming van gebruikers toegang tot bluetooth-microfoons kunnen krijgen. Verschillende andere kwetsbaarheden die zijn gepatcht maken het mogelijk voor een aanvaller om via malafide webcontent of afbeeldingen code op het systeem uit te voeren. Naast de update voor Sonoma zijn ook macOS Monterey 12.7.4 en macOS Ventura 13.6.5 verschenen waarin de kwetsbaarheden zijn gedicht.

Reacties (4)
08-03-2024, 10:30 door Anoniem
Het verbaast me dat Siri nog lekt. Want die was vorig jaar al in de overgang.
08-03-2024, 13:10 door Anoniem
Door Anoniem: Het verbaast me dat Siri nog lekt. Want die was vorig jaar al in de overgang.
waarschijnlijk een nieuw abbonement dat ze aan het testen zijn iPeriod

On more serious note
Volgens mij hadden ze vorig jaar exact het zelfde met iOS stemherkenning dus waarom het nu pas op MacOS wordt gepatched is me een raadsel.
08-03-2024, 13:28 door Anoniem
Jammer dat mijn MacOS geen updates meer krijgt, maar mijn oudere Windows laptop nog gewoon W10 updates krijgt aangeboden voor 18 maanden.
08-03-2024, 15:13 door Anoniem
Door Anoniem: Jammer dat mijn MacOS geen updates meer krijgt, maar mijn oudere Windows laptop nog gewoon W10 updates krijgt aangeboden voor 18 maanden.
Klopt. Maar de oude Mac (geen M1 chip) die ik heb, is nu voorzien van Linux Ubuntu LTS versie.
Groot voordeel: je hoeft nu de Mac niet weg te doen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.