image

Apple beschermt oudere iPhones en iPads weken later ook tegen zeroday

dinsdag 14 mei 2024, 09:18 door Redactie, 8 reacties

Apple heeft weken nadat het nieuwere iPhones en iPads tegen een actief aangevallen zerodaylek beschermde de betreffende beveiligingsupdate ook voor oudere modellen beschikbaar gemaakt. Op 5 maart kwam het techbedrijf met een patch voor een kwetsbaarheid in RTKit (CVE-2024-23296), een real-time operating system.

Via het beveiligingslek kan een aanvaller de kernelgeheugenbescherming van iOS en iPadOS omzeilen. Het is niet mogelijk om alleen via deze kwetsbaarheid een systeem over te nemen. Dit zou gecombineerd moeten worden met een andere kwetsbaarheid of malafide app. De update is nu ook beschikbaar voor iOS en iPadOS 16. Apple geeft geen details over de waargenomen aanvallen. Gebruikers worden opgeroepen om te updaten naar iOS 16.7.8 en iPadOS 16.7.8.

Reacties (8)
14-05-2024, 09:43 door Anoniem
Zou hier staan "wasmachinefabrikant beschermt kopers tegen eigen wanprestatie, levering van een ondeugdelijk product met alweer verborgen gebreken, zelfs na weken" dan zou het heel anders weglezen.

Maar er staat precies het zelfde.
14-05-2024, 11:18 door Anoniem
Door Anoniem: Zou hier staan "wasmachinefabrikant beschermt kopers tegen eigen wanprestatie, levering van een ondeugdelijk product met alweer verborgen gebreken, zelfs na weken" dan zou het heel anders weglezen.

Maar er staat precies het zelfde.
Feilloze producten bestaan helemaal niet. Dus wel een beetje realistisch blijven hè?
14-05-2024, 14:22 door Anoniem
Door Anoniem:
Door Anoniem: Zou hier staan "wasmachinefabrikant beschermt kopers tegen eigen wanprestatie, levering van een ondeugdelijk product met alweer verborgen gebreken, zelfs na weken" dan zou het heel anders weglezen.

Maar er staat precies het zelfde.
Feilloze producten bestaan helemaal niet. Dus wel een beetje realistisch blijven hè?

Mijn goede oude SNES heeft tot nu toe nog geen computervirus opgelopen, een fijne read-only gameconsole en read-only games.
Ik heb ook nooit gehoort dat dit ooit gebeurd is.
De kopieerbeveiliging is aan de andere kant wel gekraakt, maar dan via hardware, daar is niks tegen bestand.
Ook zou men de keystrokes van mijn gamepad kunnen afluisteren via de electromagnetische unieke vingerafdruk die iedere knop afgeven, dan ziet men hoe slecht ik ben in gaming...
Deze techniek gebruikt men (in zeldzame gevallen) ook met bedrade toetsenborden.
14-05-2024, 20:28 door Anoniem
oudere ipads hier ook met een shovel zout nemen, alles wat een generatie verder terug is , is dus gewoon nog steeds de sjaak.
15-05-2024, 02:35 door Anoniem
Door Anoniem:
Door Anoniem: Zou hier staan "wasmachinefabrikant beschermt kopers tegen eigen wanprestatie, levering van een ondeugdelijk product met alweer verborgen gebreken, zelfs na weken" dan zou het heel anders weglezen.

Maar er staat precies het zelfde.
Feilloze producten bestaan helemaal niet. Dus wel een beetje realistisch blijven hè?

Supermarkten beloven zo snel mogelijk een update van plakjes ham met salmonella. Mensen die reeds in het ziekenhuis liggen krijgen geen bloemen, en zelfs hun geld niet terug. Maar ze kunnen wel een update van de reeds gegeten plakjes ham krijgen. En dan vindt iedereen het nog geweldig en fantastisch, zo een gebaar van die supermarkt.

Realistisch blijven is leuk, want er zijn verschillende realiteiten. (Ik schrijf zulke dingen natuurlijk met een tongue in cheek. Maar het mag wel es een keertje gezegd worden!)

Er blijft gewoon het zelfde staan.
15-05-2024, 08:12 door Anoniem

Feilloze producten bestaan helemaal niet. Dus wel een beetje realistisch blijven hè?

Mijn goede oude SNES heeft tot nu toe nog geen computervirus opgelopen, een fijne read-only gameconsole en read-only games.

Als je de SNES aan het internet zou kunnen hangen, en dus eigenlijk een WII (U) ervan maakt, zul je merken dat er toch ineens foutjes in zaten die misbruikt konden worden.

Als je een iPhone van het internet haalt is er ook niets aan de hand in dit geval.
Ligt dus niet aan de software, maar aan het aanvalsoppervlakte dat je creëert.

Die wasmachinefabrikant komt overigens ook steeds vaker met updates, zelfs met hardware updates. Het wordt pas slecht als ze na ontdekking het verzwijgen (ook wel eens gehad hier: dat monteur al weet wat er is en aangeeft het overal te moeten repareren, maar ze misschien hopen dat je het buiten garantie pas meldt).
15-05-2024, 08:28 door Anoniem
Door Anoniem: oudere ipads hier ook met een shovel zout nemen, alles wat een generatie verder terug is , is dus gewoon nog steeds de sjaak.

Hoewel je gelijk hebt is het vanaf de iPhone 8 en iPad 5e generatie gepatched, dan heb je het over apparaten die in 2017 geïntroduceerd zijn. Ik ben geen Apple fanaat maar na 7 jaar nog steeds dergelijke updates uitbrengen vind ik toch wel netjes
15-05-2024, 11:45 door Anoniem
Oudere softwareversies die nog wel ondersteund worden door Apple krijgen inderdaad vaak pas later updates voor dezelfde vulnerabilities, ook al zijn dit zerodays. En het lijkt er op dat low en medium severity fixes vaak niet worden gebackport naar oudere software versies. Als je veilig wilt zijn kun je dus het beste alleen Apple devices gebruiken die ondersteuning hebben voor de nieuwste softwareversies.

In de nieuwste iOS/iPadOS versie en MacOS/Safari is ook een kwetsbaarheid in WebKit gefixed die gerapporteerd was door Manfred Paul. Dat lijkt dezelfde kwetsbaarheid die op Pwn2Own in maart gebruikt was. Andere browserontwikkelaars hadden hun betreffende kwetsbaarheden in 1 tot 7 dagen opgelost. Apple nu dus pas ruim 7 weken later lijkt het.

@Redactie
Bij weken later denk ik aan 2-4 weken oid, niet ruim 2 maanden. Misschien is het handiger om dit aan te passen naar het precieze aantal weken of "2 maanden later".
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.