Om sikkerhedsindholdet i tvOS 11.3

I dette dokument beskrives sikkerhedsindholdet i tvOS 11.3.

Om Apple-sikkerhedsopdateringer

Med henblik på beskyttelse af vores kunder videregiver, drøfter eller bekræfter Apple ikke sikkerhedsanliggender, før en undersøgelse har fundet sted, og programrettelser eller versioner er tilgængelige. De nyeste versioner kan ses på siden om Apple-sikkerhedsopdateringer.

Få flere oplysninger om sikkerhed på siden om Apple-produktsikkerhed. Du kan kryptere din kommunikation med Apple ved hjælp af PGP-nøglen til Apple-produktsikkerhed.

Apple sikkerhedsdokumenterer om muligt henvisninger til sikkerhedsproblemer med et CVE-id.

tvOS 11.3

Udgivet 29. marts 2018

CoreFoundation

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: En konkurrencetilstand er blevet løst med yderligere validering.

CVE-2018-4155: Samuel Groß (@5aelo)

CoreText

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Behandling af en skadelig streng kan medføre et DoS-angreb

Beskrivelse: Et DoS-problem er løst ved forbedret hukommelsesbehandling.

CVE-2018-4142: Robin Leroy fra Google Switzerland GmbH

Post opdateret 16. november 2018

Filsystemhændelser

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: En konkurrencetilstand er blevet løst med yderligere validering.

CVE-2018-4167: Samuel Groß (@5aelo)

Kernel

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et skadeligt program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2018-4150: En anonym programmør

Kernel

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et program kan muligvis læse beskyttet hukommelse

Beskrivelse: Et valideringsproblem er løst ved hjælp af forbedret rensning af input.

CVE-2018-4104: Storbritanniens National Cyber Security Centre (NCSC)

Kernel

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Et problem med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2018-4143: derrek (@derrekr6)

Kernel

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et skadeligt program kan muligvis aflæse opsætningen af kernehukommelsen

Beskrivelse: Der var et problem med afsløring af oplysninger ved overgang af programstatus. Problemet er løst ved forbedret statusbehandling.

CVE-2018-4185: Brandon Azad

Post tilføjet 19. juli 2018

libxml2

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Behandling af webindhold med skadelig kode kan føre til et uventet nedbrud i Safari

Beskrivelse: Et use-after-free problem blev rettet ved forbedret hukommelseshåndtering.

CVE-2017-15412: Nick Wellnhofer

Post tilføjet 18. oktober 2018

NSURLSession

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: En konkurrencetilstand er blevet løst med yderligere validering.

CVE-2018-4166: Samuel Groß (@5aelo)

Vis

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: En konkurrencetilstand er blevet løst med yderligere validering.

CVE-2018-4157: Samuel Groß (@5aelo)

Sikkerhed

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Et skadeligt program kan muligvis få adgang til hævede rettigheder

Beskrivelse: Et bufferoverløbsproblem er løst med forbedret godkendelse af størrelse.

CVE-2018-4144: Abraham Masri (@cheesecakeufo)

Systemindstillinger

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: En konfigurationsprofil kan fejlagtigt være aktiv efter fjernelse

Beskrivelse: Der var et problem i CFPreferences. Problemet er blevet løst via forbedret rensning af indstillinger.

CVE-2018-4115: Johann Thalakada, Vladimir Zubkov og Matt Vlasach fra Wandera

Post opdateret 16. november 2018

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Uventet interaktion med indekseringstyper forårsager en ASSERT-fejl

Beskrivelse: Der var et problem med indeksering af matrixer ved håndtering af en funktion i javascript-kernen. Problemet er løst ved at anvende forbedrede kontroller.

CVE-2018-4113: fundet af OSS-Fuzz

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Behandling af skadeligt webindhold kan muligvis forårsage et DoS-angreb

Beskrivelse: Et problem med beskadiget hukommelse er løst via forbedret godkendelse af input.

CVE-2018-4146: fundet af OSS-Fuzz

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Behandling af webindhold med skadelig kode kan føre til kørsel af vilkårlig kode

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2018-4101: Yuan Deng fra Ant-financial Light-Year Security Lab

CVE-2018-4114: fundet af OSS-Fuzz

CVE-2018-4118: Jun Kokatsu (@shhnjk)

CVE-2018-4119: En anonym programmør, som arbejder med Trend Micros Zero Day Initiative

CVE-2018-4120: Hanming Zhang (@4shitak4) fra Qihoo 360 Vulcan Team

CVE-2018-4121: natashenka fra Google Project Zero

CVE-2018-4122: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4125: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4127: En anonym programmør, som arbejder med Trend Micros Zero Day Initiative

CVE-2018-4128: Zach Markley

CVE-2018-4129: likemeng fra Baidu Security Lab, der arbejder med Trend Micros Zero Day Initiative

CVE-2018-4130: Omair, der arbejder med Trend Micros Zero Day Initiative

CVE-2018-4161: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4162: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4163: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4165: Hanming Zhang (@4shitak4) fra Qihoo 360 Vulcan Team

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4207: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4208: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4209: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Uventet interaktion med indekseringstyper forårsagede en fejl

Beskrivelse: Der var et problem med indeksering af matrixer ved håndtering af en funktion i javascript-kernen. Problemet er løst ved forbedret kontrol.

CVE-2018-4210: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4212: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4213: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Apple TV 4K og Apple TV (4. generation)

Effekt: Behandling af webindhold med skadelig kode kan føre til kodekørsel

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2018-4145: fundet af OSS-Fuzz

Post tilføjet 18. oktober 2018

Yderligere anerkendelser

Sikkerhed

Vi vil gerne takke Abraham Masri (@cheesecakeufo) for hjælpen.

Post tilføjet 13. april 2018

Oplysninger om produkter, der ikke er produceret af Apple, eller uafhængige websteder, der ikke styres eller testes af Apple, leveres uden Apples anbefaling eller godkendelse. Apple påtager sig intet ansvar, hvad angår valg, ydeevne eller brug af websteder eller produkter fra andre producenter. Apple giver ingen erklæringer med hensyn til nøjagtigheden eller pålideligheden af websteder fra andre producenter. Kontakt producenten for at få flere oplysninger.

Udgivelsesdato: