Informationen zum Sicherheitsinhalt von watchOS 9.1
In diesem Dokument wird der Sicherheitsinhalt von watchOS 9.1 beschrieben.
Informationen zu Apple-Sicherheitsupdates
Zum Schutz unserer Kunden werden Sicherheitsprobleme von Apple erst dann bekannt gegeben, besprochen und bestätigt, wenn eine vollständige Untersuchung stattgefunden hat und alle erforderlichen Patches oder Programmversionen verfügbar sind. Die neuesten Programmversionen findest du auf der Seite Apple-Sicherheitsupdates.
Nach Möglichkeit werden in Sicherheitsdokumenten von Apple zur Bezugnahme auf Schwachstellen CVE-IDs verwendet.
Weitere Informationen zur Sicherheit findest du auf der Seite Sicherheits- oder Datenschutzschwachstelle melden.
watchOS 9.1
AppleMobileFileIntegrity
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise geschützte Bereiche des Dateisystems ändern.
Beschreibung: Dieses Problem wurde durch das Entfernen zusätzlicher Berechtigungen behoben.
CVE-2022-42825: Mickey Jin (@patch1t)
Apple Neural Engine
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise willkürlichen Code mit Kernel-Rechten ausführen
Beschreibung: Das Problem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2022-32932: Mohamed Ghannam (@_simo36)
Audio
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Die Analyse einer in böswilliger Absicht erstellten Audiodatei kann zur Preisgabe von Benutzerinformationen führen
Beschreibung: Das Problem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2022-42798: Ein anonymer Forscher in Zusammenarbeit mit der Zero Day Initiative von Trend Micro
AVEVideoEncoder
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise willkürlichen Code mit Kernel-Rechten ausführen.
Beschreibung: Das Problem wurde durch eine verbesserte Abgrenzungsüberprüfung behoben.
CVE-2022-32940: ABC Research s.r.o.
CFNetwork
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Die Verarbeitung eines in böswilliger Absicht erstellten Zertifikats kann zur Ausführung von willkürlichem Code führen.
Beschreibung: Bei der Verwendung von WKWebView bestand ein Problem mit der Zertifikatsüberprüfung. Dieses Problem wurde durch eine verbesserte Prüfung behoben.
CVE-2022-42813: Jonathan Zhang von Open Computing Facility (ocf.berkeley.edu)
GPU Drivers
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise willkürlichen Code mit Kernel-Rechten ausführen.
Beschreibung: Das Problem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2022-32947: Asahi Lina (@LinaAsahi)
Kernel
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann einen unerwarteten Systemabbruch verursachen oder möglicherweise Code mit Kernel-Rechten ausführen.
Beschreibung: Ein Use-After-Free-Problem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2022-46712: Tommy Muir (@Muirey03)
Kernel
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise willkürlichen Code mit Kernel-Rechten ausführen.
Beschreibung: Das Problem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2022-32924: Ian Beer von Google Project Zero
Kernel
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Remotebenutzer können die Ausführung von Kernelcode verursachen.
Beschreibung: Ein Problem mit Schreibvorgängen außerhalb der Speicherbegrenzungen wurde durch eine verbesserte Abgrenzungsüberprüfung behoben.
CVE-2022-42808: Zweig von Kunlun Lab
Kernel
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise willkürlichen Code mit Kernel-Rechten ausführen.
Beschreibung: Ein Speicherfehler wurde durch eine verbesserte Statusverwaltung behoben.
CVE-2022-32944: Tim Michaud (@TimGMichaud) von Moveworks.ai
Kernel
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise willkürlichen Code mit Kernel-Rechten ausführen
Beschreibung: Ein Problem mit einer Race-Bedingung wurde durch verbesserten Sperrschutz behoben.
CVE-2022-42803: Xinru Chi von Pangu Lab, John Aakerblom (@jaakerblom)
Kernel
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App mit Root-Rechten kann willkürlichen Code mit Kernelrechten ausführen.
Beschreibung: Das Problem wurde durch eine verbesserte Abgrenzungsüberprüfung behoben.
CVE-2022-32926: Tim Michaud (@TimGMichaud) von Moveworks.ai
Kernel
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise willkürlichen Code mit Kernel-Rechten ausführen
Beschreibung: Ein Logikproblem wurde durch verbesserte Prüfungen behoben.
CVE-2022-42801: Ian Beer von Google Project Zero
Safari
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Durch den Besuch einer in böser Absicht erstellten Website können vertrauliche Daten offengelegt werden
Beschreibung: Ein Logikproblem wurde durch eine verbesserte Statusverwaltung behoben.
CVE-2022-42817: Mir Masood Ali, Ph.D.-Student, University of Illinois in Chicago; Binoy Chitale, MS-Student, Stony Brook University; Mohammad Ghasemisharif, Ph.D.-Kandidat, University of Illinois in Chicago; Chris Kanich, Associate Professor, University of Illinois in Chicago
Sandbox
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine App kann möglicherweise auf vertrauliche Benutzerdaten zugreifen.
Beschreibung: Ein Zugriffsproblem wurde durch zusätzliche Sandbox-Einschränkungen behoben.
CVE-2022-42811: Justin Bui (@slyd0g) von Snowflake
WebKit
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Eine in böser Absicht erstellte Website kann Elemente der Benutzeroberfläche fälschen (UI-Spoofing).
Beschreibung: Das Problem wurde durch verbesserte UI-Verwaltung behoben.
CVE-2022-42799: Jihwan Kim (@gPayl0ad) und Dohyun Lee (@l33d0hyun)
WebKit
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung von willkürlichem Code führen.
Beschreibung: Ein Typenverwechslungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2022-42823: Dohyun Lee (@l33d0hyun) von SSD Labs
WebKit
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Bei der Verarbeitung von in böser Absicht erstellten Webinhalten können vertrauliche Nutzerdaten offengelegt werden.
Beschreibung: Ein Logikproblem wurde durch eine verbesserte Statusverwaltung behoben.
CVE-2022-42824: Abdulrahman Alqabandi von Microsoft Browser Vulnerability Research, Ryan Shin vom IAAI SecLab an der Korea University und Dohyun Lee (@l33d0hyun) vom DNSLab an der Korea University
WebKit
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Bei der Verarbeitung von in böser Absicht erstellten Webinhalten kann der interne Status der App offengelegt werden.
Beschreibung: Ein Problem in Bezug auf die Korrektheit in der JIT wurde durch verbesserte Prüfungen behoben.
CVE-2022-32923: Wonyoung Jung (@nonetype_pwn) von KAIST Hacking Lab
zlib
Verfügbar für: Apple Watch Series 4 und neuer
Auswirkung: Ein Benutzer kann möglicherweise einen unerwarteten App-Abbruch oder die Ausführung von willkürlichem Code verursachen.
Beschreibung: Dieses Problem wurde durch verbesserte Prüfungen behoben.
CVE-2022-37434: Evgeny Legerov
CVE-2022-42800: Evgeny Legerov
Zusätzliche Danksagung
iCloud
Wir möchten uns bei Tim Michaud (@TimGMichaud) von Moveworks.ai für die Unterstützung bedanken.
Kernel
Wir möchten uns bei Peter Nguyen von STAR Labs, Tim Michaud (@TimGMichaud) von Moveworks.ai und Tommy Muir (@Muirey03) für die Unterstützung bedanken.
WebKit
Wir möchten uns bei Maddie Stone von Google Project Zero, Narendra Bhati (@imnarendrabhati) von Suma Soft Pvt. Ltd. und einem anonymen Forscher für die Unterstützung bedanken.
Informationen zu nicht von Apple hergestellten Produkten oder nicht von Apple kontrollierten oder geprüften unabhängigen Websites stellen keine Empfehlung oder Billigung dar. Apple übernimmt keine Verantwortung für die Auswahl, Leistung oder Nutzung von Websites und Produkten Dritter. Apple gibt keine Zusicherungen bezüglich der Genauigkeit oder Zuverlässigkeit der Websites Dritter ab. Kontaktiere den Anbieter, um zusätzliche Informationen zu erhalten.