Siirry pääsisältöön
Teknologia

Useista Applen piireistä löytyi haavoittuvuus, jota ei voida paikata

Kuvituskuva uutiseen: Useista Applen piireistä löytyi haavoittuvuus, jota ei voida paikata (apple, tietoturva)
Photo by BoliviaInteligente on Unsplash
Pohjautuu lähteeseen io-tech.fi

Paradigm Shiftin tietoturvatutkijat ovat löytäneet useita Applen järjestelmäpiirejä koskevan haavoittuvuuden, jota tutkijoiden mukaan ei voida paikata. Usbliter8-niminen haavoittuvuus liittyy piirien USB-ohjaimiin ja koskee A12-, A13-, S4- ja S5-piirejä. Sen hyödyntäminen edellyttää fyysistä pääsyä laitteeseen, mutta onnistuessaan hyökkäys voi tuoda haittakoodia laitteen muistiin jo ennen käyttöjärjestelmän latautumista.

Haavoittuvuus liittyy DFU-tilaan

Haavoittuvuutta voidaan hyödyntää Applen laitteiden Device Firmware Update- eli DFU-tilassa, jos hyökkääjä saa laitteen haltuunsa. DFU-tilassa hyökkääjä voi syöttää laitteelle haittakoodia ja saada USB-ohjaimen kirjoittamaan koodia eri muistiosoitteisiin kuin normaalisti.

Käytännössä tämä tarkoittaa, että haittakoodi voidaan saada laitteen muistiin hyvin varhaisessa käynnistysvaiheessa. Lähdetietojen mukaan sen avulla voidaan ohittaa esimerkiksi koodin allekirjoitusten tarkastuksia tai pakottaa laite suorittamaan muokattuja järjestelmäsovelluksia.

Vakavuutta lieventää se, että hyökkäys ei onnistu etänä, vaan vaatii fyysisen pääsyn kohdelaitteeseen. Lisäksi tutkijoiden mukaan järjestelmäpiirin Security Enclave on suojassa hyökkäyksiltä, mikä tekee kokonaisuudesta jonkin verran vähemmän vakavan.

Koskee useita iPhone-, iPad- ja Watch-malleja

Rautabugiin ja firmwareen perustuva haavoittuvuus löytyy useista Applen piireistä, joten se koskee laitteita monesta tuoteryhmästä. iPhone-malleista haavoittuviksi mainitaan iPhone SE, XR, XS, XS Max, 11, 11 Pro ja 11 Pro Max.

iPad-mallistossa haavoittuvuus koskee 8. ja 9. sukupolven iPadeja, iPad Air 3:a sekä iPad mini 5:tä. Apple Watch -malleista mukana ovat Watch Series 4, Series 5 ja Watch SE. Lisäksi haavoittuvuus koskee Studio Displayta ja 2. sukupolven Apple TV 4K:ta.

Korjausta ei ole löytynyt

Tutkijat ovat selvittäneet Applen kanssa mahdollisuuksia korjata ongelma, mutta ratkaisua ei lähdetietojen mukaan ole löytynyt. Koska haavoittuvuus perustuu rautabugiin ja firmwareen, tavallinen ohjelmistopäivitys ei lähdetietojen perusteella riitä sen poistamiseen. Käytännössä varmin tapa välttää haavoittuvuus on käyttää uudempaa laitetta, jota kyseinen ongelma ei koske.

Jatka aiheesta Teknologia.

Toimitus Uutistenlukija-toimitus

Uutistenlukija on suomalainen verkkolehti, joka kirjoittaa alkuperäisiä uutisartikkeleita.

Artikkeli on laadittu tekoälyavusteisesti. Lue toimitusperiaatteemme.

Jatka aiheesta Lisää teknologia-aiheisia artikkeleita