Apple 近日发布了相关安全更新,以修复当前易被攻击者利用的三个 macOS 和 tvOS 零日漏洞。
前两个漏洞为 CVE-2021-30663 和 CVE-2021-30665,影响了Apple TV 4K 和 Apple TV HD 设备上的 WebKit 引擎。Webkit 是苹果公司的浏览器渲染引擎,由其网络浏览器和应用程序在其桌面和移动平台上渲染 HTML 内容,包括 iOS、macOS、tvOS 和 iPadOS。通过这两个漏洞,攻击者可以使用恶意制作的网页内容造成内存损坏,进而在未打补丁的设备上执行任意代码。
另一个漏洞为 CVE-2021-30713,影响了 macOS Big Sur 设备,是一个在 TCC 框架(Transparency, Consent, Control)中发现的权限问题。TCC 框架是一个macOS 子系统,可以阻止已安装的应用程序访问敏感的用户信息,而不需要通过弹出信息询问明确的权限。通过这个漏洞,攻击者可以使用恶意制作的应用程序,绕过隐私偏好设置,访问敏感的用户数据。此外,经相关研究人员发现,该漏洞已被 XCSSET 恶意软件利用。
不过,尽管 Apple 表示其知道有报告称这些安全问题 "可能已被积极利用",但并没有提供相关细节。