- Apple merekomendasikan semua pengguna untuk segera memperbarui ke iOS 16.6.1.
- Citizen Lab minggu lalu menemukan eksploit zero-click yang digunakan untuk mengirimkan Pegasus, spyware tentara bayaran milik NSO Group, pada seorang individu yang bekerja untuk sebuah organisasi masyarakat sipil.
- Rantai eksploit yang diberi nama BLASTPASS ini dapat membahayakan iPhone yang menjalankan iOS terbaru (16.6) tanpa interaksi apa pun.
- Hal ini terjadi melalui lampiran PassKit yang berisi gambar berbahaya yang dikirim lewat iMessage.
- Apple mengumumkan dua CVE dan segera merilis perbaikan, lalu bersama Citizen Lab merilis iOS 16.6.1 dan iPasOS 16.6.1 yang telah menutup kerentanan tersebut.
- CVE-2023-41064 - Masalah yang memungkinkan eksekusi kode arbitrer dari gambar akibat kerentanan buffer overflow di ImageIO
- CVE-2023-41061 - Masalah yang memungkinkan eksekusi kode arbitrer dari lampiran akibat kerentanan validasi di Wallet
- Selain itu, kerentanan ini dapat diblokir dengan mode Lockdown, dan orang-orang yang mungkin menghadapi risiko disarankan untuk mengaktifkan mode Lockdown.
4 komentar
Ternyata kerentanan zero-click muncul lagi dalam pemrosesan gambar. Sepertinya format gambar memang sangat banyak dan benar-benar kompleks...
Kerentanan zero-click NSO Group yang dulu juga terjadi dalam pemrosesan gambar...
Bagaimanapun, penanganannya cukup cepat.
Kerentanan zero-click benar-benar berada pada tingkat yang sangat serius, jadi memang sudah semestinya diperbaiki dengan cepat.
Saya menaruhnya di baris pertama agar semua orang segera melakukan update.
Ringkasan AI dari thread HN
Saya langsung memperbaruinya sekarang. Ukurannya sekitar 250 MB, jadi unduhannya cepat selesai.
Saya pakai XR, ukurannya 166.4MB. Sepertinya memang agak berbeda tergantung modelnya.