- Apple ने सभी यूज़र्स को तुरंत iOS 16.6.1 में अपडेट करने की सिफारिश की है।
- Citizen Lab ने पिछले सप्ताह एक नागरिक संगठन में कार्यरत एक व्यक्ति के डिवाइस पर NSO Group के mercenary spyware Pegasus को पहुँचाने के लिए इस्तेमाल किए गए zero-click exploit का पता लगाया।
- BLASTPASS नाम की यह exploit chain बिना किसी user interaction के, नवीनतम iOS (16.6) इंस्टॉल किए हुए iPhone को compromise कर सकती है।
- यह iMessage के माध्यम से भेजी गई malicious image वाले PassKit attachment के जरिए हुआ।
- Apple ने दो CVE जारी किए और तुरंत patch जारी किया, तथा Citizen Lab के साथ मिलकर iOS 16.6.1 और iPasOS 16.6.1 जारी किए, जिनमें यह vulnerability ठीक कर दी गई है।
- CVE-2023-41064 - ImageIO में buffer overflow vulnerability, जिसके कारण image से arbitrary code execution संभव हो सकता है
- CVE-2023-41061 - Wallet में validation vulnerability, जिसके कारण attachment से arbitrary code execution संभव हो सकता है
- इसके अलावा, इस vulnerability को Lockdown mode में ब्लॉक किया जा सकता था, और जिन लोगों को जोखिम हो सकता है उन्हें Lockdown mode सक्षम करने की सिफारिश की गई।
4 टिप्पणियां
लगता है इमेज प्रोसेसिंग में फिर से zero-click vulnerability सामने आई है। इमेज formats भी बहुत होते हैं और वे सच में काफी complex लगते हैं...
पहले की NSO Group की zero-click vulnerability भी इमेज प्रोसेसिंग में ही हुई थी...
खैर, इस बार response काफी तेज़ था।
zero-click vulnerability सच में बेहद गंभीर स्तर की होती है, इसलिए इसका जल्दी fix होना बिल्कुल सही है।
इसीलिए मैंने इसे पहली पंक्ति में रखा है ताकि सब लोग अपडेट कर लें।
HN थ्रेड का AI सारांश
मैं अभी अपडेट कर रहा हूँ। यह लगभग 250MB का है, इसलिए जल्दी डाउनलोड हो रहा है।
मेरे पास XR है, और यह 166.4MB है। लगता है मॉडल के हिसाब से थोड़ा अलग है।