iOS 13'ten 26.5'e kadar olan sürümleri hedefleyen ve bağlantıya tıklanmasının ardından Anahtar Zinciri ile cüzdan verilerinin çalınmasına yol açtığı öne sürülen bir saldırı yolu oluşturulduğu iddia edildi.
SlowMist Baş Bilgi Güvenliği Sorumlusu (CISO) 23pds, X hesabından yaptığı açıklamada saldırganların bağlantı üzerinden özel anahtarları ve kurtarma ifadelerini çıkarabileceğini öne sürdü. Kullanıcı Safari ile web sayfasına girdiğinde WebKit ve JSC bellek bozulması yoluyla JavaScript alanında okuma-yazma yetkisi elde edildiği, ardından PAC atlatma, yerel çağrılar, WebContent sandbox'ından kaçış ve çekirdek yetkisi yükseltme aşamalarından geçilerek Anahtar Zinciri ile cüzdan verilerinin alındığı bir saldırı yolu olduğunu açıkladı.
Apple, iOS 26.5 güvenlik belgelerinde WebKit'teki bellek bozulması, sandbox dışı erişim ve hassas bilgilerin açığa çıkmasıyla ilgili güvenlik açıklarının giderildiğini belirtti. Ancak Apple'ın belgeleri, 23pds tarafından öne sürülen saldırı yolunun tamamını doğrulamıyor. SlowMist, iOS kullanıcılarına cihazlarını en güncel sürüme yükseltmelerini tavsiye etti.
Yorum 0