Citizen Lab รายงานถึงช่องโหว่ CVE-2023-41064 และ CVE-2023-41061 เรียกชื่อรวมว่า BLASTPASS สามารถเจาะโทรศัพท์ iPhone ผ่านการยิงข้อความเข้าโทรศัพท์ทาง iMessage โดยที่เหยื่อไม่ต้องคลิกใดๆ ทาง Citizen Lab ระบุว่าช่องโหว่นี้ใช้ส่งมัลแวร์ของ NSO Group
ช่องทางเจาะระบบของ NSO Group ที่เคยพบมานั้นมีความซับซ้อนสูง และน่าจะต้องใช้ทรัพยากรพัฒนาอย่างมาก
ตอนนี้ยังไม่มีการเปิดเผยรายละเอียดช่องโหว่ ทาง Citizen Lab และแอปเปิลระบุว่าช่องโหว่ส่วนแรกเป็นช่องโหว่ของการประมวลภาพด้วย ImageIO หลังจากนั้นก็อาศัยช่องโหว่รันโค้ดใน Wallet
แอปเปิลออกแพตช์แก้ไขช่องโหว่ทั้งหมดแล้ว ใน iOS 16.6.1 และ iPadOS 16.6.1
ที่มา - Citizen Lab, Apple
Comments
มาจากภาพใน iMessage อีกแล้วแหะ
น่าจะเป็นทางเดียวที่โหลดไฟล์มาประมวลผลบางอย่างทันทีนะครับ พวกอีเมลนี่ต่อให้แนบไฟล์ถ้าไม่เปิดเมลก็น่าจะไม่ได้เตรียมรูปให้
lewcpe.com, @wasonliw
จีนแบนเพราะอย่างนี้สินะ
ช่องโหว่ร้ายแรง แต่ Patch ก็มาไวมาก
ระบุว่าช่องโหว่
ไม่มียอดอัพเดทแพทรึเปล่า ถึงออกข่าวว่ามีช่องโหว่ร้ายแรง