Apple lanzó actualizaciones para dos vulnerabilidades de día cero que fueron utilizadas para atacar dispositivos iPhone, iPad y Mac.
El primer fallo parcheado (CVE-2023-28206) es un problema de escritura fuera de los límites de IOSurfaceAccelerator, que podría permitir a una aplicación ejecutar código arbitrario con privilegios del kernel. Apple afirma que el problema se ha solucionado con una validación de entrada mejorada.
La segunda vulnerabilidad (CVE-2023-28205) es un fallo de WebKit use-after-free que permite la corrupción de datos o la ejecución de código arbitrario al reutilizar memoria liberada. Apple dijo que solucionó el fallo con una gestión de memoria mejorada.
WebKit es un componente de software central de macOS e iOS, responsable de renderizar páginas web y ejecutar código JavaScript en el navegador web Safari y otras aplicaciones que utilizan WebKit.
Ambas vulnerabilidades afectan a macOS Ventura 13.3.1 y a dispositivos iOS y iPadOS 16.4.1. Apple acreditó a Clément Lecigne del Grupo de Análisis de Amenazas de Google y Donncha Ó Cearbhaill del Laboratorio de Seguridad de Amnistía Internacional por su descubrimiento.
El aviso de Apple se produce días después de que Google advirtiera a los usuarios de Android de la existencia de proveedores comerciales de software espía que aprovechan fallos de día cero en los dispositivos móviles.