Pemberitahuan pembaruan iOS 17.3 baru dirilis untuk

di iOS 17.3, dilacak sebagai CVE-2024-23204 dan dilaporkan oleh departemen keamanan Bitdefender.SOPA Images/LightRocket melalui Getty Images

Apple iOS 17.3 dirilis sebulan yang lalu, dan banyak pengguna iPhone yang sadar akan keamanan telah meningkatkan versi ke perangkat lunak terbaru. Namun banyak pengguna iPhone yang lebih berhati-hati lebih memilih menunggu untuk memperbarui perangkat mereka jika ada bug yang muncul.

Dengan iOS 17.3, menunggu bukanlah ide yang baik, karena beberapa kelemahan keamanan yang diperbaiki dalam pemutakhiran dieksploitasi dalam serangan di dunia nyata.

Sekarang, dengan iOS 17.4 yang akan tiba dalam beberapa hari, rincian telah muncul tentang salah satu masalah yang diperbaiki di iOS 17.3, dilacak sebagai CVE-2024-23204 dan dilaporkan oleh Jubaer Alnazi, seorang peneliti di unit keamanan Bitdefender.

“Pintasan Apple, yang dirancang untuk meningkatkan otomatisasi pengguna, mungkin secara tidak sengaja menjadi vektor potensial pelanggaran privasi,” tulis Alnazi dalam postingan blog yang menjelaskan sifat kerentanan, potensi dampaknya, dan langkah-langkah mitigasi yang direkomendasikan.

Apa itu CVE-2024-23204 dan seberapa buruknya?

Diperbaiki di iOS 17.3, CVE-2024-23204 adalah masalah di Pintasan Apple yang memungkinkan penyerang mengakses data sensitif dengan tindakan tertentu tanpa meminta pengguna.

Masalahnya telah diperbaiki dengan pemeriksaan izin tambahan, menurut halaman dukungan Apple, yang merinci perbaikan iOS 17.3. Bug yang dilaporkan ke pembuat iPhone oleh Alnazi (@h33tjubaer) mendapat skor CVSS 7,5. Itu datang dengan CVE lain, CVE-2024-23203.

Masalah ini memengaruhi perangkat macOS dan iOS dengan versi sebelum macOS Sonoma 14.3 dan versi sebelum iOS 17.3 dan iPadOS 17.3.

Pintasan adalah aplikasi skrip visual yang dikembangkan oleh Apple dan disediakan di sistem operasi iOS, iPadOS, macOS, dan watchOS. Hal ini memungkinkan pengguna untuk berbagi dengan orang lain – namun fleksibilitas inilah yang membuat kerentanannya berisiko.

Hal ini karena pengguna mungkin tanpa sadar mengimpor proxy yang dapat mengeksploitasi CVE-2024-23204. “Karena pintasan adalah fitur yang banyak digunakan untuk manajemen tugas yang efisien, kerentanan tersebut menimbulkan kekhawatiran tentang penyebaran pintasan berbahaya yang tidak disengaja melalui berbagai platform berbagi,” jelas Alnazi.

Dan untuk CVE-2024-23204, dimungkinkan untuk membuat file proxy yang mampu melewati Transparansi, Persetujuan, dan Kontrol (TCC), kerangka keamanan di macOS dan iOS Apple yang mengontrol akses aplikasi ke data pengguna sensitif dan sumber daya sistem. . . “TCC memastikan bahwa aplikasi secara eksplisit meminta izin dari pengguna sebelum mengakses data atau fitur tertentu, sehingga meningkatkan privasi dan keamanan pengguna,” tulis Alnazi.

Di blognya dan melalui video, dia mendemonstrasikan bagaimana pengguna iPhone dapat memasang proxy berbahaya.

Jadi, apakah Anda harus khawatir? Jika Anda menggunakan pintasan, tentu saja, tetapi sebaliknya, lebih penting untuk melindungi diri Anda sendiri karena bug iPhone yang sudah dieksploitasi telah diperbaiki di iOS 17.3.

Bahkan jika Anda menggunakan pintasan, Sean Wright, kepala keamanan aplikasi di Featuresspace, mengatakan bahwa masalah ini relatif sulit untuk dieksploitasi. Agar berhasil menyerang pengguna, Anda memerlukan mereka untuk menginstal proxy berbahaya secara eksplisit. Meskipun bukan tidak mungkin, ini hanyalah penghalang lain yang harus diatasi oleh penyerang. Sangat menyenangkan melihatnya diperbaiki, dan tentu saja ini merupakan kerentanan yang menarik, namun menurut saya kemungkinan serangan berhasil akan agak terbatas.”

Apa yang harus dilakukan

Lalu apa yang harus Anda lakukan untuk menghindari masalah ini? Jawabannya cukup sederhana – jika Anda belum melakukannya, perbarui ke iOS 17.3 sekarang, yang berarti menginstal perangkat lunak terbaru, iOS 17.3.1. Bitdefender juga menyetujui saran ini, dengan mengatakan bahwa pengguna iPhone harus memperbarui perangkat macOS, ipadOS, dan watchOS mereka ke versi terbaru sekarang.

Selain itu, berhati-hatilah saat menjalankan proxy dari sumber yang tidak tepercaya dan periksa pembaruan dan patch keamanan dari Apple secara rutin.

Ikuti saya di Twitter atau LinkedIn.

Kate adalah jurnalis keamanan siber dan privasi pemenang penghargaan dan dihormati dengan pengalaman lebih dari satu dekade dalam meliput isu-isu yang penting bagi pengguna, bisnis, dan pemerintah. Selain Forbes, karyanya dapat ditemukan di publikasi seperti Wired, The Guardian, The Observer, The Times, dan The Economist.

Berfokus pada keamanan ponsel cerdas, termasuk keamanan dan privasi Apple iOS, keamanan aplikasi, perang siber, dan penyalahgunaan data oleh perusahaan teknologi besar, Kate melaporkan dan menganalisis kisah keamanan siber dan privasi terkini serta kejadian terkini.

Dia juga seorang komentator industri yang dihormati dan telah muncul di program radio termasuk WVON Morning Show bersama Pengacara Ernest B. Fenton, BBC Radio 5 Live dan podcast seperti Guardian’s Today in Focus. Kate dapat dihubungi di kate.oflaherty@techjournalist.co.uk.

Baca selengkapnyaBaca lebih sedikit

You May Also Like

More From Author

+ There are no comments

Add yours