Om sikkerhedsindholdet i iOS 4.3.2-softwareopdateringen
I dette dokument beskrives sikkerhedsindholdet i iOS 4.3.2-softwareopdateringen.
I dette dokument beskrives sikkerhedsindholdet i iOS 4.3.2-softwareopdateringen, som kan hentes og installeres ved hjælp af iTunes.
Af hensyn til vores kunders sikkerhed omtaler, diskuterer eller bekræfter Apple ikke sikkerhedsanliggender, før en fuldstændig undersøgelse har fundet sted, og de relevante programrettelser eller versioner er tilgængelige. Hvis du vil læse mere om Apple-produktsikkerhed, kan du gå ind på webstedet om Apple-produktsikkerhed.
Yderligere oplysninger om PGP-nøglen til Apple-produktsikkerhed kan ses i artiklen Sådan bruges PGP-nøglen til Apple-produktsikkerhed.
Hvor det er muligt, bruges der CVE-id'er til at henvise til yderligere oplysninger om sikkerhedsproblemer.
Du kan finde oplysninger om andre sikkerhedsopdateringer i artiklen Apple-sikkerhedsopdateringer.
iOS 4.3.2-softwareopdatering
Certificate Trust Policy
Fås til: iOS 3.0 til 4.3.1 til iPhone 3GS og nyere modeller, iOS 3.1 til 4.3.1 til iPod touch (3. generation) og nyere modeller, iOS 3.2 til 4.3.1 til iPad
Effekt: En hacker med privilegeret netværksposition kan opfange brugerens adgangsoplysninger eller andre følsomme oplysninger
Beskrivelse: Flere svigagtige SSL-certifikater blev udstedt af en Comodo-tilknyttet registreringsmyndighed. Dette gør det muligt for en MITM-hacker at omdirigere forbindelser og opfange brugerens adgangsoplysninger eller andre følsomme oplysninger. Problemet blev løst ved at sætte svigagtige certifikater på sortliste.
Bemærk: For Mac OS X-systemer blev problemet løst med sikkerhedsopdatering 2011-002. For Windows-systemer bruger Safari værtsoperativsystemets certifikatbutik til at fastslå, om et SSL-servercertifikat er pålideligt. Anvendelse af opdateringen, der er beskrevet i Microsofts Knowledge Base-artikel 2524375, forårsager, at Safari anser disse certifikater som ikke-godkendte. Artiklen findes på http://support.microsoft.com/kb/2524375
libxslt
Fås til: iOS 3.0 til 4.3.1 til iPhone 3GS og nyere modeller, iOS 3.1 til 4.3.1 til iPod touch (3. generation) og nyere modeller, iOS 3.2 til 4.3.1 til iPad
Effekt: Besøg på et skadeligt websted kan føre til videregivelse af adresser på heap
Beskrivelse: libxslt's implementering af generate-id() XPath-funktionen videregav adressen på en heap-buffer. Besøg på et skadeligt websted kan føre til videregivelse af adresser på heap, hvilket kan hjælpe med at omgå randomiseringsbeskyttelse af adresserummets layout. Problemet blev løst ved at generere et id baseret på forskellen mellem adresserne og de to head-buffere.
CVE-ID
CVE-2011-0195: Chris Evans fra Google Chrome Security Team
QuickLook
Fås til: iOS 3.0 til 4.3.1 til iPhone 3GS og nyere modeller, iOS 3.1 til 4.3.1 til iPod touch (3. generation) og nyere modeller, iOS 3.2 til 4.3.1 til iPad
Effekt: Visning af et skadeligt Microsoft Office-arkiv kan medføre pludselig applukning eller kørsel af vilkårlig kode
Beskrivelse: Der var et problem med hukommelseskorruption i QuickLooks håndtering af Microsoft Office-arkiver. Visning af et skadeligt Microsoft Office-arkiv kan medføre pludselig applukning eller vilkårlig kørsel af kode.
CVE-ID
CVE-2011-1417: Charlie Miller og Dion Blazakis arbejder hos TippingPoints Zero Day Initiative
WebKit
Fås til: iOS 3.0 til 4.3.1 til iPhone 3GS og nyere modeller, iOS 3.1 til 4.3.1 til iPod touch (3. generation) og nyere modeller, iOS 3.2 til 4.3.1 til iPad
Effekt: Besøg på et skadeligt websted kan medføre pludselig applukning eller kørsel af vilkårlig kode
Beskrivelse: Der var et problem med heltalsoverløb i håndteringen af nodesæt. Et besøg på et skadeligt websted kan medføre pludselig applukning eller kørsel af vilkårlig kode.
CVE-ID
CVE-2011-1290: Vincenzo Iozzo, Willem Pinckaers, Ralf-Philipp Weinmann og en anonym programmør, der arbejder med TippingPoints Zero Day Initiative
WebKit
Fås til: iOS 3.0 til 4.3.1 til iPhone 3GS og nyere modeller, iOS 3.1 til 4.3.1 til iPod touch (3. generation) og nyere modeller, iOS 3.2 til 4.3.1 til iPad
Effekt: Besøg på et skadeligt websted kan medføre pludselig applukning eller kørsel af vilkårlig kode
Beskrivelse: Der var et use-after-free-problem i håndteringen af tekstnoder. Et besøg på et skadeligt websted kan medføre pludselig applukning eller kørsel af vilkårlig kode.
CVE-ID
CVE-2011-1344: Vupen Security, der arbejder med TippingPoints Zero Day Initiative, og Martin Barbella
Oplysninger om produkter, der ikke er produceret af Apple, eller uafhængige websteder, der ikke styres eller testes af Apple, leveres uden Apples anbefaling eller godkendelse. Apple påtager sig intet ansvar, hvad angår valg, ydeevne eller brug af websteder eller produkter fra andre producenter. Apple giver ingen erklæringer med hensyn til nøjagtigheden eller pålideligheden af websteder fra andre producenter. Kontakt producenten for at få flere oplysninger.