Useista Applen piireistä löytyi haavoittuvuus, jota ei voida paikata
Paradigm Shiftin tietoturvatutkijat ovat löytäneet useita Applen järjestelmäpiirejä koskevan haavoittuvuuden, jota tutkijoiden mukaan ei voida paikata. Usbliter8-niminen haavoittuvuus liittyy piirien USB-ohjaimiin ja koskee A12-, A13-, S4- ja S5-piirejä. Sen hyödyntäminen edellyttää fyysistä pääsyä laitteeseen, mutta onnistuessaan hyökkäys voi tuoda haittakoodia laitteen muistiin jo ennen käyttöjärjestelmän latautumista.
Haavoittuvuus liittyy DFU-tilaan
Haavoittuvuutta voidaan hyödyntää Applen laitteiden Device Firmware Update- eli DFU-tilassa, jos hyökkääjä saa laitteen haltuunsa. DFU-tilassa hyökkääjä voi syöttää laitteelle haittakoodia ja saada USB-ohjaimen kirjoittamaan koodia eri muistiosoitteisiin kuin normaalisti.
Käytännössä tämä tarkoittaa, että haittakoodi voidaan saada laitteen muistiin hyvin varhaisessa käynnistysvaiheessa. Lähdetietojen mukaan sen avulla voidaan ohittaa esimerkiksi koodin allekirjoitusten tarkastuksia tai pakottaa laite suorittamaan muokattuja järjestelmäsovelluksia.
Vakavuutta lieventää se, että hyökkäys ei onnistu etänä, vaan vaatii fyysisen pääsyn kohdelaitteeseen. Lisäksi tutkijoiden mukaan järjestelmäpiirin Security Enclave on suojassa hyökkäyksiltä, mikä tekee kokonaisuudesta jonkin verran vähemmän vakavan.
Koskee useita iPhone-, iPad- ja Watch-malleja
Rautabugiin ja firmwareen perustuva haavoittuvuus löytyy useista Applen piireistä, joten se koskee laitteita monesta tuoteryhmästä. iPhone-malleista haavoittuviksi mainitaan iPhone SE, XR, XS, XS Max, 11, 11 Pro ja 11 Pro Max.
iPad-mallistossa haavoittuvuus koskee 8. ja 9. sukupolven iPadeja, iPad Air 3:a sekä iPad mini 5:tä. Apple Watch -malleista mukana ovat Watch Series 4, Series 5 ja Watch SE. Lisäksi haavoittuvuus koskee Studio Displayta ja 2. sukupolven Apple TV 4K:ta.
Korjausta ei ole löytynyt
Tutkijat ovat selvittäneet Applen kanssa mahdollisuuksia korjata ongelma, mutta ratkaisua ei lähdetietojen mukaan ole löytynyt. Koska haavoittuvuus perustuu rautabugiin ja firmwareen, tavallinen ohjelmistopäivitys ei lähdetietojen perusteella riitä sen poistamiseen. Käytännössä varmin tapa välttää haavoittuvuus on käyttää uudempaa laitetta, jota kyseinen ongelma ei koske.
Jatka aiheesta Teknologia.
Artikkeli on laadittu tekoälyavusteisesti. Lue toimitusperiaatteemme.

