Om sikkerhedsindholdet i Safari 10

I dette dokument beskrives sikkerhedsindholdet i Safari 10.

Om Apple-sikkerhedsopdateringer

Med henblik på beskyttelse af vores kunder videregiver, drøfter eller bekræfter Apple ikke sikkerhedsanliggender, før en undersøgelse har fundet sted, og programrettelser eller versioner er tilgængelige. De nyeste versioner kan ses på siden om Apple-sikkerhedsopdateringer.

Få flere oplysninger om sikkerhed på siden om Apple-produktsikkerhed. Du kan kryptere din kommunikation med Apple ved hjælp af PGP-nøglen til Apple-produktsikkerhed.

Apple sikkerhedsdokumenterer om muligt henvisninger til sikkerhedsproblemer med et CVE-id.

Safari 10

Udgivet 20. september 2016

Læser i Safari

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Aktivering af funktionen Læser i Safari på en skadelig webside kan føre til universel scripting på tværs af websteder

Beskrivelse: Der var flere godkendelsesproblemer, som er løst via forbedret rensning af input.

CVE-2016-4618: Erling Ellingsen

Indlægget er opdateret 23. september 2016

Faner i Safari

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Besøg på et skadeligt websted kan medføre manipulering med adresselinjen

Beskrivelse: Der var et problem med statushåndtering i forbindelse med håndtering af fanesessioner. Problemet blev løst ved hjælp af statushåndtering af sessioner.

CVE-2016-4751: Daniel Chatfield, Monzo Bank

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Behandling af webindhold med skadelig kode kan føre til kørsel af vilkårlig kode

Beskrivelse: Der var et problem med parsing i forbindelse med håndtering af fejlprototyper. Dette er løst via forbedret godkendelse.

CVE-2016-4728: Daniel Divricean

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Et besøg på et skadeligt websted kan medføre afsløring af følsomme data

Beskrivelse: Der var problemer med tilladelser i forbindelse med håndteringen af lokalitetsvariablen. Dette blev rettet via yderligere tjek af ejerskab.

CVE-2016-4758: Masato Kinugawa, Cure53

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Behandling af webindhold med skadelig kode kan føre til kørsel af vilkårlig kode

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2016-4611: Apple

CVE-2016-4729: Apple

CVE-2016-4730: Apple

CVE-2016-4731: Apple

CVE-2016-4734: natashenka fra Google Project Zero

CVE-2016-4735: André Bargull

CVE-2016-4737: Apple

CVE-2016-4759: Tongbo Luo, Palo Alto Networks

CVE-2016-4762: Zheng Huang, Baidu Security Lab

CVE-2016-4766: Apple

CVE-2016-4767: Apple

CVE-2016-4768: Anonym, som arbejder med Trend Micros Zero Day Initiative

CVE-2016-4769: Tongbo Luo, Palo Alto Networks

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Et skadeligt websted kan potentielt have adgang til tjenester, som ikke bruger HTTP

Beskrivelse: Safaris understøttelse af HTTP/0.9 tillod udnyttelse på tværs af protokoller af tjenester, som ikke bruger HTTP, ved hjælp af DNS-gentilknytning. Problemet blev løst ved at begrænse HTTP/0.9-svar til standardporte og annullere ressourceindlæsninger, hvis de blev indlæst med en anden HTTP-protokolversion.

CVE-2016-4760: Jordan Milne

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Behandling af webindhold med skadelig kode kan føre til kørsel af vilkårlig kode

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret statusadministration.

CVE-2016-4733: natashenka fra Google Project Zero

CVE-2016-4765: Apple

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: En hacker i en privilegeret netværksposition kan muligvis forstyrre og ændre netværkstrafik til applikationer, der bruger WKWebView med HTTPS

Beskrivelse: Der var problemer med certifikatgodkendelse i forbindelse med håndtering af WKWebView. Problemet er løst ved forbedret godkendelse.

CVE-2016-4763: En anonym anmelder

WebKit

Fås til: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Behandling af webindhold med skadelig kode kan føre til kørsel af vilkårlig kode

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret statusadministration.

CVE-2016-4764: Apple

Post tilføjet 3. november 2016

Oplysninger om produkter, der ikke er produceret af Apple, eller uafhængige websteder, der ikke styres eller testes af Apple, leveres uden Apples anbefaling eller godkendelse. Apple påtager sig intet ansvar, hvad angår valg, ydeevne eller brug af websteder eller produkter fra andre producenter. Apple giver ingen erklæringer med hensyn til nøjagtigheden eller pålideligheden af websteder fra andre producenter. Kontakt producenten for at få flere oplysninger.

Udgivelsesdato: