Om sikkerhedsindholdet i Apple TV 6.1.1

Dette dokument indeholder en beskrivelse af sikkerhedsindholdet i Apple TV 6.1.1.

Af hensyn til vores kunders sikkerhed omtaler eller bekræfter Apple ikke sikkerhedsanliggender, før en fuldstændig undersøgelse har fundet sted, og de relevante programrettelser eller versioner er tilgængelige. Hvis du vil læse mere om Apple-produktsikkerhed, kan du gå ind på webstedet Apple-produktsikkerhed.

Du kan finde flere oplysninger om PGP-nøglen til Apple-produktsikkerhed i artiklen Sådan bruges PGP-nøglen til Apple-produktsikkerhed.

Hvor det er muligt, anvendes der CVE-id'er til at henvise til yderligere oplysninger om sikkerhedsproblemer.

Du kan læse om andre sikkerhedsopdateringer i artiklen "Apple-sikkerhedsopdateringer".

Apple TV 6.1.1

  • Apple TV

    Fås til: Apple TV (2. generation og nyere modeller)

    Effekt: En hacker med rettigheder på netværket kan opfange webstedsdata

    Beskrivelse: Set-Cookie HTTP-headere bliver behandlet, inden headerlinjen er udført. En hacker kan aflure sikkerhedsindstillinger fra cookies ved at gennemtvinge afbrydelse af forbindelsen, inden sikkerhedsindstillingerne er sendt, og derefter opfange den ubeskyttede cookies værdi. Dette problem blev løst ved at ignorere ikke-udførte HTTP-headerlinjer.

    CVE-id

    CVE-2014-1296: Antoine Delignat-Lavaud fra Prosecco i Inria Paris

  • Apple TV

    Fås til: Apple TV (2. generation og nyere modeller)

    Effekt: En lokal bruger kan læse kernemarkører, der kan bruges til at tilsidesætte ASLR (Address Space Layout Randomisation) for kernen

    Beskrivelse: Et sæt kernemarkører, der er arkiveret i et IOKit-objekt, kan opfanges fra userland. Problemet blev løst ved at fjerne markørerne fra objektet.

    CVE-id

    CVE-2014-1320: Ian Beer fra Google Project Zero, som arbejder for HP's Zero Day Initiative

  • Apple TV

    Fås til: Apple TV (2. generation og nyere modeller)

    Effekt: En angriber med rettigheder på netværket kan opfange data eller ændre de handlinger, der foretages under beskyttelse af SSL

    Beskrivelse: I et angreb med trevejs-handshake var det muligt for en hacker at oprette to forbindelser med samme krypteringsnøgler og handshake. Hackeren kunne indsætte sine data i den ene forbindelse og derefter genforhandle, så forbindelserne kunne viderestilles til hinanden. Secure Transport blev ændret for at undgå angreb baseret på denne situation: En genforhandling skal nu som standard have det samme servercertifikat som certifikatet i den oprindelige forbindelse.

    CVE-id

    CVE-2014-1295: Antoine Delignat-Lavaud, Karthikeyan Bhargavan og Alfredo Pironti fra Prosecco i Inria Paris

  • Apple TV

    Fås til: Apple TV (2. generation og nyere modeller)

    Effekt: En hacker med en privilegeret netværksposition kan forårsage pludselig programlukning eller kørsel af vilkårlig kode

    Beskrivelse: Der var flere problemer med beskadiget hukommelse i WebKit. Problemerne er løst ved forbedret hukommelsesstyring.

    CVE-id

    CVE-2013-2871: miaubiz

    CVE-2014-1298: Google Chrome Security Team

    CVE-2014-1299: Google Chrome Security Team, Apple, Renata Hodovan fra University of Szeged/Samsung Electronics

    CVE-2014-1300: Ian Beer fra Google Project Zero, som arbejder for HP's Zero Day Initiative

    CVE-2014-1302: Google Chrome Security Team, Apple

    CVE-2014-1303: KeenTeam, som arbejder for HP's Zero Day Initiative

    CVE-2014-1304: Apple

    CVE-2014-1305: Apple

    CVE-2014-1307: Google Chrome Security Team

    CVE-2014-1308: Google Chrome Security Team

    CVE-2014-1309: cloudfuzzer

    CVE-2014-1310: Google Chrome Security Team

    CVE-2014-1311: Google Chrome Security Team

    CVE-2014-1312: Google Chrome Security Team

    CVE-2014-1313: Google Chrome Security Team

    CVE-2014-1713: VUPEN, som arbejder for HP's Zero Day Initiative

Oplysninger om produkter, der ikke er fremstillet af Apple, eller selvstændige websteder, der ikke er styret eller testet af Apple, er ikke udtryk for anbefalinger eller godkendelser fra Apples side. Apple påtager sig intet ansvar med hensyn til udvalget af disse produkter, produkternes funktionsevne eller brugen af produkterne. Apple giver ingen garanti for, at indholdet på websteder, som Apple ikke står bag, er pålideligt og præcist. Det er forbundet med en naturlig risiko at bruge internettet. Kontakt producenten for at få yderligere oplysninger. Andre virksomheds- og produktnavne kan være varemærker tilhørende de respektive ejere.

Udgivelsesdato: