Om sikkerhedsindholdet i macOS Catalina 10.15.6, sikkerhedsopdatering 2020-004 Mojave og sikkerhedsopdatering 2020-004 High Sierra

I dette dokument beskrives sikkerhedsindholdet i macOS Catalina 10.15.6, sikkerhedsopdatering 2020-004 Mojave og sikkerhedsopdatering 2020-004 High Sierra.

Om Apple-sikkerhedsopdateringer

Med henblik på beskyttelse af vores kunder videregiver, drøfter eller bekræfter Apple ikke sikkerhedsanliggender, før en undersøgelse har fundet sted, og programrettelser eller versioner er tilgængelige. De nyeste versioner kan ses på siden om Apple-sikkerhedsopdateringer.

Apple sikkerhedsdokumenterer om muligt henvisninger til sikkerhedsproblemer med et CVE-id.

Få flere oplysninger om sikkerhed på siden om Apple-produktsikkerhed.

macOS Catalina 10.15.6, sikkerhedsopdatering 2020-004 Mojave og sikkerhedsopdatering 2020-004 High Sierra

Udgivet 15. juli 2020

AMD

Fås til: macOS Mojave 10.14.6 og macOS High Sierra 10.13.6

Effekt: Et program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Et problem med beskadiget hukommelse er løst via forbedret godkendelse af input.

CVE-2020-9927: Lilang Wu, der arbejder sammen med Trend Micros Zero Day Initiative

Post tilføjet 24. juli 2020

Lyd

Fås til: macOS Catalina 10.15.5

Effekt: Behandling af et skadeligt lydarkiv kan medføre kørsel af vilkårlig kode

Beskrivelse: Et out-of-bounds-skriveproblem blev løst via forbedret kontrol af grænser.

CVE-2020-9884: Yu Zhou (@yuzhou6666) fra 小鸡帮, der arbejder sammen med Trend Micros Zero Day Initiative

CVE-2020-9889: JunDong Xie og XingWei Li fra Ant-financial Light-Year Security Lab

Lyd

Fås til: macOS Catalina 10.15.5

Effekt: Behandling af et skadeligt lydarkiv kan medføre kørsel af vilkårlig kode

Beskrivelse: Et out-of-bounds-læseproblem er løst via forbedret kontrol af grænser.

CVE-2020-9888: JunDong Xie og XingWei Li fra Ant-financial Light-Year Security Lab

CVE-2020-9890: JunDong Xie og XingWei Li fra Ant-financial Light-Year Security Lab

CVE-2020-9891: JunDong Xie og XingWei Li fra Ant-financial Light-Year Security Lab

Clang

Fås til: macOS Catalina 10.15.5

Effekt: Clang kan muligvis generere maskinkode, der ikke håndhæver kode til markørgodkendelse korrekt

Beskrivelse: Et logikproblem er løst via forbedret godkendelse.

CVE-2020-9870: Samuel Groß fra Google Project Zero

CoreAudio

Fås til: macOS High Sierra 10.13.6

Effekt: Et bufferoverløb kan muligvis medføre kørsel af vilkårlig kode

Beskrivelse: Der var et problem med bufferoverløb, som blev løst gennem forbedret kontrol af grænser.

CVE-2020-9866: Yu Zhou fra 小鸡帮 og Jundong Xie fra Ant-financial Light-Year Security Lab

CoreFoundation

Fås til: macOS Catalina 10.15.5

Effekt: En lokal bruger kan muligvis få adgang til følsomme brugeroplysninger

Beskrivelse: Der var et problem i behandlingen af miljøvariabler. Dette problem blev rettet gennem forbedret validering.

CVE-2020-9934: en anonym programmør

CoreGraphics

Fås til: macOS Catalina 10.15.5

Effekt: Behandling af et skadeligt billedarkiv kan medføre afvikling af vilkårlig kode

Beskrivelse: Et problem med bufferoverløb blev løst ved forbedret hukommelsesbehandling.

CVE-2020-9883: Mickey Jin fra Trend Micro

Post tilføjet 24. juli 2020

Crash Reporter

Fås til: macOS Catalina 10.15.5

Effekt: Et skadeligt program kan muligvis frigøre sig fra sin sandbox

Beskrivelse: Et problem med beskadiget hukommelse er løst ved at fjerne den sårbare kode.

CVE-2020-9865: Zhuo Liang fra Qihoo 360 Vulcan Team, der arbejder sammen med 360 BugCloud

Grafikdrivere

Fås til: macOS Catalina 10.15.5

Effekt: Et skadeligt program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Et out-of-bounds-læseproblem er løst via forbedret kontrol af grænser.

CVE-2020-9799: ABC Research s.r.o.

Post opdateret 24. juli 2020

Heimdal

Fås til: macOS Catalina 10.15.5

Effekt: En lokal bruger kan forårsage, at der lækkes følsomme brugeroplysninger

Beskrivelse: Problemet er løst via forbedret databeskyttelse.

CVE-2020-9913: Cody Thomas fra SpecterOps

ImageIO

Fås til: macOS Catalina 10.15.5

Effekt: Behandling af et skadeligt billedarkiv kan medføre afvikling af vilkårlig kode

Beskrivelse: Et out-of-bounds-skriveproblem blev løst via forbedret kontrol af grænser.

CVE-2020-9871: Xingwei Lin fra Ant-financial Light-Year Security Lab

CVE-2020-9872: Xingwei Lin fra Ant-financial Light-Year Security Lab

CVE-2020-9936: Mickey Jin fra Trend Micro

Post opdateret 24. juli 2020

ImageIO

Fås til: macOS Catalina 10.15.5

Effekt: Behandling af et skadeligt billedarkiv kan medføre afvikling af vilkårlig kode

Beskrivelse: Et problem med bufferoverløb blev løst ved forbedret hukommelsesbehandling.

CVE-2020-9919: Mickey Jin fra Trend Micro

Post tilføjet 24. juli 2020

ImageIO

Fås til: macOS Mojave 10.14.6, macOS High Sierra 10.13.6 og macOS Catalina 10.15.5

Effekt: Åbning af et skadeligt PDF-arkiv kan medføre pludselig programlukning eller muliggøre kørsel af vilkårlig kode

Beskrivelse: Et out-of-bounds-skriveproblem blev løst via forbedret kontrol af grænser.

CVE-2020-9876: Mickey Jin fra Trend Micro

Post tilføjet 24. juli 2020

ImageIO

Fås til: macOS Catalina 10.15.5

Effekt: Behandling af et skadeligt billedarkiv kan medføre afvikling af vilkårlig kode

Beskrivelse: Der var et out-of-bounds-læseproblem, som er løst ved forbedret inputvalidering.

CVE-2020-9873: Xingwei Lin fra Ant-financial Light-Year Security Lab

CVE-2020-9938: Xingwei Lin fra Ant-financial Light-Year Security Lab

Post tilføjet 24. juli 2020

Intel Graphics Driver

Fås til: macOS Mojave 10.14.6, macOS High Sierra 10.13.6 og macOS Catalina 10.15.5

Effekt: En lokal bruger kan muligvis udløse pludselig programlukning eller læsning af kernehukommelsen

Beskrivelse: Der var et out-of-bounds-læseproblem, som er løst ved forbedret inputvalidering.

CVE-2020-9908: Junzhi Lu(@pwn0rz) fra Trend Micro

Post tilføjet 24. juli 2020

Kernel

Fås til: macOS Catalina 10.15.5

Effekt: En hacker i en privilegeret netværksposition kan muligvis indsætte i aktive forbindelser i en VPN-tunnel

Beskrivelse: Et routingproblem er løst via forbedrede begrænsninger.

CVE-2019-14899: William J. Tolley, Beau Kujath og Jedidiah R. Crandall

Kernel

Fås til: macOS Mojave 10.14.6, macOS High Sierra 10.13.6 og macOS Catalina 10.15.5

Effekt: Et program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Der var et problem med beskadiget hukommelse, som er løst via forbedret statusadministration.

CVE-2020-9904: Tielei Wang fra Pangu Lab

Post tilføjet 24. juli 2020

Kernel

Fås til: macOS Mojave 10.14.6, macOS High Sierra 10.13.6 og macOS Catalina 10.15.5

Effekt: En ekstern hacker kan muligvis fremkalde et Denial of Service-angreb

Beskrivelse: Et logikproblem er løst gennem forbedret statusadministration.

CVE-2020-9924: Matt DeVore fra Google

Post tilføjet 24. juli 2020

Kernel

Fås til: macOS Mojave 10.14.6, macOS High Sierra 10.13.6 og macOS Catalina 10.15.5

Effekt: Et skadeligt program kan muligvis køre vilkårlig kode med systemrettigheder

Beskrivelse: Flere problemer med beskadiget hukommelse er løst via forbedret statusadministration.

CVE-2020-9892: Andy Nguyen fra Google

Post tilføjet 24. juli 2020

Kernel

Fås til: macOS Mojave 10.14.6, macOS High Sierra 10.13.6 og macOS Catalina 10.15.5

Effekt: Et program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Et problem med hukommelsesinitialisering er løst via forbedret hukommelseshåndtering.

CVE-2020-9863: en anonym programmør

Post tilføjet 24. juli 2020

Mail

Fås til: macOS Catalina 10.15.5

Effekt: En ekstern hacker kan muligvis fremkalde et Denial of Service-angreb

Beskrivelse: Et out-of-bounds-skriveproblem blev løst via forbedret kontrol af grænser.

CVE-2019-19906

Post opdateret 24. juli 2020

Mail

Fås til: macOS Catalina 10.15.5

Effekt: En skadelig postserver kan overskrive vilkårlige mailarkiver

Beskrivelse: Et problem med stihåndtering er løst via forbedret validering.

CVE-2020-9920: YongYue Wang AKA BigChan fra Hillstone Networks AF Team

Post tilføjet 24. juli 2020

Beskeder

Fås til: macOS Catalina 10.15.5

Effekt: En bruger, der er fjernet fra en iMessage-gruppe, kan deltage i gruppen igen

Beskrivelse: Der opstod et problem ved behandlingen af iMessage-tapbacks. Problemet er løst med yderligere bekræftelse.

CVE-2020-9885: en anonym programmør, Suryansh Mansharamani, fra WWP High School North (medium.com/@suryanshmansha)

Model I/O

Fås til: macOS Catalina 10.15.5

Effekt: Behandlingen af et skadeligt USD-arkiv kan muligvis medføre uventet programlukning eller kørsel af vilkårlig kode

Beskrivelse: Et problem med bufferoverløb blev løst ved forbedret hukommelsesbehandling.

CVE-2020-9878: Holger Fuhrmannek fra Deutsche Telekom Security

Model I/O

Fås til: macOS Mojave 10.14.6

Effekt: Behandlingen af et skadeligt USD-arkiv kan muligvis medføre uventet programlukning eller kørsel af vilkårlig kode

Beskrivelse: Der var et problem med bufferoverløb, som blev løst gennem forbedret kontrol af grænser.

CVE-2020-9880: Holger Fuhrmannek fra Deutsche Telekom Security

Post tilføjet 24. juli 2020

Model I/O

Fås til: macOS Mojave 10.14.6 og macOS Catalina 10.15.5

Effekt: Behandlingen af et skadeligt USD-arkiv kan muligvis medføre uventet programlukning eller kørsel af vilkårlig kode

Beskrivelse: Et problem med bufferoverløb blev løst ved forbedret hukommelsesbehandling.

CVE-2020-9878: Holger Fuhrmannek fra Deutsche Telekom Security

CVE-2020-9881: Holger Fuhrmannek fra Deutsche Telekom Security

CVE-2020-9882: Holger Fuhrmannek fra Deutsche Telekom Security

Post tilføjet 24. juli 2020

rsync

Fås til: macOS Mojave 10.14.6 og macOS High Sierra 10.13.6

Effekt: En ekstern hacker kan muligvis overskrive eksisterende arkiver

Beskrivelse: Der var et godkendelsesproblem i håndteringen af symbolske links. Problemet er løst ved forbedret godkendelse af symbolske links.

CVE-2014-9512: gaojianfeng

Post tilføjet 24. juli 2020

Sikkerhed

Fås til: macOS Catalina 10.15.5

Effekt: Et program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Et logikproblem er løst via forbedrede begrænsninger.

CVE-2020-9864: Alexander Holodny

Sikkerhed

Fås til: macOS Mojave 10.14.6, macOS High Sierra 10.13.6 og macOS Catalina 10.15.5

Effekt: En hacker har muligvis været i stand til at udgive sig for at være et betroet websted ved hjælp af delt nøglemateriale til et administratortilføjet certifikat

Beskrivelse: Der var et problem med godkendelse af administratortilføjede certifikater. Problemet er løst ved forbedret godkendelse af certifikater.

CVE-2020-9868: Brian Wolff fra Asana

Post tilføjet 24. juli 2020

Sikkerhed

Fås til: macOS Mojave 10.14.6 og macOS High Sierra 10.13.6

Effekt: Et program kan få adgang til hævede rettigheder

Beskrivelse: Et logikproblem er løst via forbedret godkendelse.

CVE-2020-9854: Ilias Morad (A2nkF)

Post tilføjet 24. juli 2020

Vim

Fås til: macOS High Sierra 10.13.6, macOS Mojave 10.14.6

Effekt: Et fjernangreb kan medføre kørsel af vilkårlig kode

Beskrivelse: Problemet er løst ved forbedret kontrol.

CVE-2019-20807: Guilherme de Almeida Suckevicz

Wi-Fi

Fås til: macOS Catalina 10.15.5

Effekt: En hacker kan muligvis udløse pludselig programlukning eller læsning af kernehukommelsen

Beskrivelse: Der var et out-of-bounds-læseproblem, som er løst ved forbedret inputvalidering.

CVE-2020-9918: Jianjun Dai fra 360 Alpha Lab, der arbejder sammen med 360 BugCloud (bugcloud.360.cn)

Wi-Fi

Fås til: macOS Mojave 10.14.6, macOS High Sierra 10.13.6 og macOS Catalina 10.15.5

Effekt: Et program kan muligvis køre vilkårlig kode med kernerettigheder

Beskrivelse: Et problem med beskadiget hukommelse er løst via forbedret godkendelse af input.

CVE-2020-9899: Yu Wang fra Didi Research America

Post tilføjet 24. juli 2020

Wi-Fi

Fås til: macOS Catalina 10.15.5

Effekt: En hacker kan muligvis udløse pludselig programlukning eller læsning af kernehukommelsen

Beskrivelse: Et problem med beskadiget hukommelse er løst via forbedret godkendelse af input.

CVE-2020-9906: Ian Beer fra Google Project Zero

Post tilføjet 24. juli 2020

Yderligere anerkendelser

USB-lyd

Vi vil gerne takke Andy Davis fra NCC Group for hjælpen.

Oplysninger om produkter, der ikke er produceret af Apple, eller uafhængige websteder, der ikke styres eller testes af Apple, leveres uden Apples anbefaling eller godkendelse. Apple påtager sig intet ansvar, hvad angår valg, ydeevne eller brug af websteder eller produkter fra andre producenter. Apple giver ingen erklæringer med hensyn til nøjagtigheden eller pålideligheden af websteder fra andre producenter. Kontakt producenten for at få flere oplysninger.

Udgivelsesdato: