Om sikkerhedsindholdet til watchOS 4.3

Dette dokument indeholder en beskrivelse af sikkerhedsindholdet til watchOS 4.3.

Om Apple-sikkerhedsopdateringer

Med henblik på beskyttelse af vores kunder videregiver, drøfter eller bekræfter Apple ikke sikkerhedsanliggender, før en undersøgelse har fundet sted, og programrettelser eller versioner er tilgængelige. De nyeste versioner kan ses på siden om Apple-sikkerhedsopdateringer.

Få flere oplysninger om sikkerhed på siden om Apple-produktsikkerhed. Du kan kryptere din kommunikation med Apple ved hjælp af PGP-nøglen til Apple-produktsikkerhed.

Apple sikkerhedsdokumenterer om muligt henvisninger til sikkerhedsproblemer med et CVE-id.

watchOS 4.3

Udgivet 29. marts 2018

CoreFoundation

Fås til: Alle Apple Watch-modeller

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: En konkurrencetilstand er blevet løst med yderligere validering.

CVE-2018-4155: Samuel Groß (@5aelo)

CVE-2018-4158: Samuel Groß (@5aelo)

CoreText

Fås til: Alle Apple Watch-modeller

Effekt: Behandling af en skadelig streng kan medføre et DoS-angreb

Beskrivelse: Der var et DoS-problem, som er løst med forbedret hukommelsesbehandling.

CVE-2018-4142: Robin Leroy fra Google Switzerland GmbH

Filsystemhændelser

Fås til: Alle Apple Watch-modeller

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: En konkurrencetilstand er blevet løst med yderligere validering.

CVE-2018-4167: Samuel Groß (@5aelo)

Kernel

Fås til: Alle Apple Watch-modeller

Effekt: Et skadeligt program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2018-4150: En anonym programmør

Kernel

Fås til: Alle Apple Watch-modeller

Effekt: Et program kan muligvis læse beskyttet hukommelse

Beskrivelse: Et valideringsproblem er løst ved hjælp af forbedret rensning af input.

CVE-2018-4104: Storbritanniens National Cyber Security Centre (NCSC)

Kernel

Fås til: Alle Apple Watch-modeller

Effekt: Et program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Et problem med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2018-4143: derrek (@derrekr6)

Kernel

Fås til: Alle Apple Watch-modeller

Effekt: Et skadeligt program kan muligvis aflæse opsætningen af kernehukommelsen

Beskrivelse: Der var et problem med afsløring af oplysninger ved overgang af programstatus. Problemet er løst ved forbedret statusbehandling.

CVE-2018-4185: Brandon Azad

Post tilføjet 19. juli 2018

libxml2

Fås til: Alle Apple Watch-modeller

Effekt: Behandling af webindhold med skadelig kode kan føre til et uventet nedbrud i Safari

Beskrivelse: Et use-after-free problem blev rettet ved forbedret hukommelseshåndtering.

CVE-2017-15412: Nick Wellnhofer

Post tilføjet 18. oktober 2018

NSURLSession

Fås til: Alle Apple Watch-modeller

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: En konkurrencetilstand er blevet løst med yderligere validering.

CVE-2018-4166: Samuel Groß (@5aelo)

Vis

Fås til: Alle Apple Watch-modeller

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: En konkurrencetilstand er blevet løst med yderligere validering.

CVE-2018-4157: Samuel Groß (@5aelo)

Sikkerhed

Fås til: Alle Apple Watch-modeller

Effekt: Et skadeligt program kan muligvis få adgang til hævede rettigheder

Beskrivelse: Et bufferoverløbsproblem er løst med forbedret godkendelse af størrelse.

CVE-2018-4144: Abraham Masri (@cheesecakeufo)

Systemindstillinger

Fås til: Alle Apple Watch-modeller

Effekt: En konfigurationsprofil kan fejlagtigt være aktiv efter fjernelse

Beskrivelse: Der var et problem i CFPreferences. Problemet er blevet løst via forbedret rensning af indstillinger.

CVE-2018-4115: Johann Thalakada, Vladimir Zubkov og Matt Vlasach fra Wandera

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Uventet interaktion med indekseringstyper forårsager en ASSERT-fejl

Beskrivelse: Der var et problem med indeksering af matrixer ved håndtering af en funktion i javascript-kernen. Problemet er løst ved at anvende forbedrede kontroller.

CVE-2018-4113: fundet af OSS-Fuzz

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Behandling af skadeligt webindhold kan muligvis forårsage et DoS-angreb

Beskrivelse: Et problem med beskadiget hukommelse er løst via forbedret godkendelse af input.

CVE-2018-4146: fundet af OSS-Fuzz

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Behandling af webindhold med skadelig kode kan føre til kørsel af vilkårlig kode

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2018-4114: fundet af OSS-Fuzz

CVE-2018-4121: Natalie Silvanovich fra Google Project Zero

CVE-2018-4122: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4125: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4129: likemeng fra Baidu Security Lab, der arbejder med Trend Micros Zero Day Initiative

CVE-2018-4161: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4162: WanderingGlitch fra Trend Micros Zero Day Initiative

CVE-2018-4163: WanderingGlitch fra Trend Micros Zero Day Initiative

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Et skadeligt websted kan eksfiltrere data på tværs af oprindelsessteder

Beskrivelse: Der var et problem med fetch-API'en på tværs af oprindelsessteder. Dette blev rettet gennem forbedret inputvalidering.

CVE-2018-4117: En anonym programmør, en anonym programmør

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4207: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4208: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4209: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Uventet interaktion med indekseringstyper forårsagede en fejl

Beskrivelse: Der var et problem med indeksering af matrixer ved håndtering af en funktion i javascript-kernen. Problemet er løst ved forbedret kontrol.

CVE-2018-4210: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4212: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Uventet interaktion forårsager en ASSERT-fejl

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2018-4213: fundet af OSS-Fuzz

Post tilføjet 2. maj 2018

WebKit

Fås til: Alle Apple Watch-modeller

Effekt: Behandling af webindhold med skadelig kode kan føre til kodekørsel

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret hukommelseshåndtering.

CVE-2018-4145: fundet af OSS-Fuzz

Post tilføjet 18. oktober 2018

Yderligere anerkendelser

Mail

Vi vil gerne takke Sabri Haddouche (@pwnsdx) fra Wire Swiss GmbH for hjælpen.

Post tilføjet 21. juni 2018

Sikkerhed

Vi vil gerne takke Abraham Masri (@cheesecakeufo) for hjælpen.

Post tilføjet 13. april 2018

Oplysninger om produkter, der ikke er fremstillet af Apple, eller selvstændige websteder, der ikke er styret eller testet af Apple, er ikke udtryk for anbefalinger eller godkendelser fra Apples side. Apple påtager sig intet ansvar med hensyn til udvalget af disse produkter, produkternes funktionsevne eller brugen af produkterne. Apple giver ingen garanti for, at indholdet på websteder, som Apple ikke står bag, er pålideligt og præcist. Det er forbundet med en naturlig risiko at bruge internettet. Kontakt producenten for at få yderligere oplysninger. Andre virksomheds- og produktnavne kan være varemærker tilhørende de respektive ejere.

Udgivelsesdato: