Сведения о проблемах безопасности, устраняемых обновлением Safari 6.2 и Safari 7.1

В этом документе описаны проблемы системы безопасности, устраняемые обновлениями Safari 6.2 и Safari 7.1.

Это обновление можно загрузить для последующей установки с помощью функции Обновление ПО или с веб-сайта службы поддержки Apple.

В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает и не участвует в ее обсуждении до тех пор, пока не будет полностью завершено изучение соответствующей проблемы и не будут опубликованы все необходимые исправления и выпуски. Дополнительные сведения об обеспечении безопасности продуктов Apple см. на странице Обращение в Apple по поводу проблем с безопасностью или конфиденциальностью.

Информацию об обеспечении безопасности продуктов Apple с помощью PGP-ключа см. в статье Использование PGP-ключа безопасности продуктов Apple.

Если возможно, для ссылки на дополнительную информацию об уязвимостях используются идентификаторы CVE.

Сведения о других обновлениях системы безопасности см. в статье Обновления системы безопасности Apple.

Safari 6.2 и Safari 7.1

  • Safari

    Целевые продукты: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9.5

    Воздействие. Злоумышленник, находящийся в привилегированном сегменте сети, может перехватывать учетные данные пользователя.

    Описание. Сохраненные пароли автоматически вводились на сайтах http, недоверенных сайтах https и во фреймах iframe. Проблема устранена путем ограничения автозаполнения паролей: только в главных фреймах сайтов https с действительными цепочками сертификатов.

    CVE-ID

    CVE-2014-4363: David Silver, Suman Jana и Dan Boneh из Стэнфордского университета в сотрудничестве с Eric Chen и Collin Jackson из Университета Карнеги-Мэллон

  • WebKit

    Целевые продукты: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9.5

    Воздействие. Посещение вредоносного веб-сайта может приводить к неожиданному завершению приложения или выполнению произвольного кода.

    Описание. В WebKit возникал ряд проблем, приводящих к повреждению памяти. Проблемы устранены путем улучшенной обработки обращений к памяти.

    CVE-ID

    -2013-6663: Atte Kettunen из подразделения программирования систем безопасности Университета Оулу (OUSPG)

    CVE-CVE-2014-4410: Eric Seidel из компании Google

    CVE-2014-4411: Google Chrome Security Team

    CVE-2014-4412: Apple

    CVE-2014-4413: Apple

    CVE-2014-4414: Apple

    CVE-2014-4415: Apple

  • WebKit

    Целевые продукты: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9.5

    Воздействие. Вредоносный веб-сайт может отслеживать пользователей даже при включенном режиме «Частный доступ».

    Описание. Веб-приложение могло сохранять кэш приложения HTML 5 при обычном просмотре и затем считывать эти данные в режиме «Частный доступ». Проблема устранена путем блокировки доступа к кэшу программы в режиме «Частный доступ».

    CVE-ID

    CVE-2014-4409: Yosuke Hasegawa из компании NetAgent Co., Led.

Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного или одобрительного характера. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Обратитесь к поставщику за дополнительной информацией.

Дата публикации: