Om sikkerhedsindholdet i Safari 10

I dette dokument beskrives sikkerhedsindholdet i Safari 10.

Om Apple-sikkerhedsopdateringer

Med henblik på beskyttelse af vores kunder videregiver, drøfter eller bekræfter Apple ikke sikkerhedsanliggender, før en undersøgelse har fundet sted, og programrettelser eller versioner er tilgængelige. De nyeste versioner kan ses på siden om Apple-sikkerhedsopdateringer.

Få flere oplysninger om sikkerhed på siden om Apple-produktsikkerhed. Du kan kryptere din kommunikation med Apple ved hjælp af PGP-nøglen til Apple-produktsikkerhed.

Apple sikkerhedsdokumenterer om muligt henvisninger til sikkerhedsproblemer med et CVE-id.

Safari 10

Udgivet 20. september 2016

Læser i Safari

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Aktivering af funktionen Læser i Safari på et skadeligt websted kan medføre universel scripting på tværs af websteder

Beskrivelse: Flere problemer med godkendelse blev løst ved hjælp af forbedret rensning af input.

CVE-2016-4618: Erling Ellingsen

Indlægget er opdateret 23. september 2016

Faner i Safari

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Besøg på et skadeligt websted kan medføre manipulering med adresselinjen.

Beskrivelse: Der var et problem med statushåndtering i forbindelse med håndtering af fanesessioner. Problemet blev løst ved hjælp af statushåndtering af sessioner.

CVE-2016-4751: Daniel Chatfield, Monzo Bank

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Behandling af webindhold med ondsindet kode kan føre til vilkårlig kørsel af kode

Beskrivelse: Der var et problem med parsing i forbindelse med håndtering af fejlprototyper. Dette er løst ved forbedret godkendelse.

CVE-2016-4728: Daniel Divricean

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Besøg på et skadeligt websted kan medføre afsløring af følsomme data

Beskrivelse: Der var problemer med tilladelser i forbindelse med håndteringen af lokalitetsvariablen. Dette blev rettet gennem yderligere tjek af ejerskab.

CVE-2016-4758: Masato Kinugawa, Cure53

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Behandling af webindhold med ondsindet kode kan føre til vilkårlig kørsel af kode

Beskrivelse: Der var flere problemer med hukommelsesforbrug, som er løst ved forbedret hukommelsesbehandling.

CVE-2016-4611: Apple

CVE-2016-4729: Apple

CVE-2016-4730: Apple

CVE-2016-4731: Apple

CVE-2016-4734: Natalie Silvanovich, Google Project Zero

CVE-2016-4735: André Bargull

CVE-2016-4737: Apple

CVE-2016-4759: Tongbo Luo, Palo Alto Networks

CVE-2016-4762: Zheng Huang, Baidu Security Lab

CVE-2016-4766: Apple

CVE-2016-4767: Apple

CVE-2016-4768: Anonym, der arbejder med Trend Micros Zero Day Initiative

CVE-2016-4769: Tongbo Luo, Palo Alto Networks

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Et skadeligt websted kan potentielt få adgang til tjenester, som ikke bruger HTTP

Beskrivelse: Safaris understøttelse af HTTP/0.9 tillod udnyttelse på tværs af protokoller af tjenester, der ikke bruger HTTP, ved hjælp af DNS-genbinding. Problemet blev løst ved at begrænse HTTP/0.9-svar til standardporte og annullere indlæsning af ressourcer, hvis dokumentet blev indlæst med en anden HTTP-protokolversion.

CVE-2016-4760: Jordan Milne

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Behandling af webindhold med ondsindet kode kan føre til vilkårlig kørsel af kode

Beskrivelse: Flere problemer med ødelagt hukommelse blev løst ved hjælp af forbedret statushåndtering.

CVE-2016-4733: Natalie Silvanovich, Google Project Zero

CVE-2016-4765: Apple

WebKit

OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: En hacker i en priviligeret netværksposition kan muligvis forstyrre og ændre netværkstrafik til programmer, der bruger WKWebView med HTTPS

Beskrivelse: Der var et problem med godkendelse af certifikat i forbindelse med håndtering af WKWebView. Problemet er løst ved forbedret godkendelse.

CVE-2016-4763: en anonym anmelder

WebKit

Fås til: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 og macOS Sierra 10.12

Effekt: Behandling af webindhold med ondsindet kode kan føre til vilkårlig kørsel af kode

Beskrivelse: Flere problemer med ødelagt hukommelse blev løst ved hjælp af forbedret statushåndtering.

CVE-2016-4764: Apple

Post tilføjet 3. november 2016

Oplysninger om produkter, der ikke er fremstillet af Apple, eller selvstændige websteder, der ikke er styret eller testet af Apple, er ikke udtryk for anbefalinger eller godkendelser fra Apples side. Apple påtager sig intet ansvar med hensyn til udvalget af disse produkter, produkternes funktionsevne eller brugen af produkterne. Apple giver ingen garanti for, at indholdet på websteder, som Apple ikke står bag, er pålideligt og præcist. Det er forbundet med en naturlig risiko at bruge internettet. Kontakt producenten for at få yderligere oplysninger. Andre virksomheds- og produktnavne kan være varemærker tilhørende de respektive ejere.

Udgivelsesdato: