Az idei év első almás frissítőcsomagjából a ClamAV, a CoreText, és a Safari távoli kódfuttatásra alkalmas hibái érdemelnek kiemelt figyelmet:
A ClamAV speciális .VBA kiterjesztésű fájlok esetében produkál heap overflow-t, így magával a víruskeresés fogja a káros kód lefutását eredményezni, aminek valljuk be, megvan a maga szépsége :)
A CoreText hibája az API-t használó összes alkalmazás esetén megnyitja a kaput a rosszindulatú kódoknak, melyek a Unicode szövegek nem megfelelő feldolgozásából adódó heap overflowt kihasználva képesek lefutni a foltozatlan rendszereken.
Végül, de nem utolsó sorban a Safarinak elég egy jól előkészített feed: URL-t megadni (pl. egy linkre kattintással), és máris borul a JavaScript bili, ráadásul a helyi biztonsági zóna kellős közepén.
Azt hiszem ezekből már elég nyilvánvaló, hogy a frissítést célszerű mihamarabb megejteni, de azért ajánlanám a teljes kiadási jegyzőkönyv átböngészését is, vannak érdekes dolgok.