Apple verhelpt reeks kwetsbaarheden in iOS en iPadOS, waaronder tokenlek en sandbox-ontsnapping

Apple patcht meerdere kwetsbaarheden in iOS en iPadOS, waaronder een lek waarbij libcurl OAuth2-tokens naar een andere host kan lekken en WebKitGTK-fouten die tot sandbox-ontsnapping kunnen leiden, meldt het NCSC.

Apple heeft een reeks kwetsbaarheden verholpen in iOS en iPadOS, meldt het Nationaal Cyber Security Centrum (NCSC) in een nieuw beveiligingsadvies. Het gaat om een verzameling van geheugengerelateerde fouten: use-after-free-fouten, buffer overflows, out-of-bounds reads en writes, integer overflows, race conditions en onvoldoende inputvalidatie.

Afhankelijk van de specifieke fout kunnen deze kwetsbaarheden leiden tot onverwachte crashes, geheugenbeschadiging, het lekken van gevoelige gegevens — waaronder OAuth2-tokens en kernelgeheugen — het omzeilen van sandboxbeperkingen, en in een aantal gevallen het uitvoeren van willekeurige code.

Een concreet voorbeeld betreft libcurl: daar kunnen OAuth2 bearer-tokens tijdens HTTP(S)-redirects naar een tweede, niet-bedoelde host lekken, in combinatie met het gebruik van een .netrc-bestand. Bij WebKitGTK kan kwaadaardig opgemaakte webcontent of een kwaadaardig bestand leiden tot het crashen van processen, het ontsnappen aan de sandbox, en het lekken van gegevens. Ook in diverse andere Apple-onderdelen zijn kwetsbaarheden verholpen.

Het NCSC classificeert de kans op misbruik en de schade per kwetsbaarheid verschillend, maar adviseert in algemene zin om de update zo snel mogelijk te installeren, gezien het brede scala aan mogelijke gevolgen — van app-crashes tot het lekken van inloggegevens en, in het ergste geval, volledige code-uitvoering.

Voor Nederlandse gebruikers van iPhones en iPads is het advies simpel: installeer de beschikbare update voor iOS en iPadOS zodra die zich aandient, bij voorkeur automatisch via de instellingen. Voor organisaties die zakelijke Apple-toestellen beheren via MDM is dit een goed moment om te controleren of het uitrollen van updates centraal is geforceerd, in plaats van dat gebruikers zelf bepalen wanneer ze bijwerken — zeker gezien het tokenlek in libcurl, dat relevant is voor apps en systemen die met OAuth2-authenticatie werken.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.