Πληροφορίες σχετικά με το περιεχόμενο ασφάλειας του tvOS 13.4
Σε αυτό το έγγραφο περιγράφεται το περιεχόμενο ασφάλειας του tvOS 13.4.
Πληροφορίες σχετικά με τις Ενημερώσεις ασφάλειας Apple
Για την προστασία των πελατών της, η Apple δεν αποκαλύπτει, δεν συζητά, ούτε επιβεβαιώνει προβλήματα ασφάλειας, αν δεν διεξαχθεί ολοκληρωμένη έρευνα και αν δεν έχουν διατεθεί τυχόν ενημερώσεις κώδικα ή εκδόσεις. Οι πρόσφατες εκδόσεις αναφέρονται στη σελίδα Ενημερώσεις ασφάλειας Apple.
Τα έγγραφα της Apple σχετικά με την ασφάλεια αναφέρουν τις ευπάθειες κατά αναγνωριστικό CVE, όπου είναι δυνατό.
Για περισσότερες πληροφορίες σχετικά με την ασφάλεια, ανατρέξτε στη σελίδα Ασφάλεια προϊόντων Apple.
Αυτό το έγγραφο περιγράφει το περιεχόμενο ασφάλειας του tvOS 13.4
Λογαριασμοί
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια διεργασία sandbox μπορεί να αποκτήσει τη δυνατότητα να παρακάμψει τους περιορισμούς του sandbox
Περιγραφή: Ένα πρόβλημα λογικής αντιμετωπίστηκε με βελτιωμένους περιορισμούς.
CVE-2020-9772: Allison Husain του UC Berkeley
ActionKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να χρησιμοποιεί ένα πρόγραμμα-πελάτη SSH που παρέχεται από ιδιωτικά πλαίσια
Περιγραφή: Αυτό το πρόβλημα αντιμετωπίστηκε με νέα δικαιώματα.
CVE-2020-3917: Steven Troughton-Smith (@stroughtonsmith)
AppleMobileFileIntegrity
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να χρησιμοποιεί αυθαίρετα δικαιώματα
Περιγραφή: Αυτό το πρόβλημα αντιμετωπίστηκε με βελτιωμένους ελέγχους.
CVE-2020-3883: Linus Henze (pinauten.de)
Επεξεργασία εικόνας
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια εφαρμογή ενδεχομένως να μπορεί να εκτελέσει αυθαίρετο κώδικα με προνόμια συστήματος
Περιγραφή: Ένα πρόβλημα σφάλματος τύπου «use after free» αντιμετωπίστηκε με βελτιωμένη διαχείριση μνήμης.
CVE-2020-9768: Mohamed Ghannam (@_simo36)
IOHIDFamily
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια κακόβουλη εφαρμογή ενδεχομένως να μπορεί να εκτελέσει αυθαίρετο κώδικα με προνόμια πυρήνα
Περιγραφή: Ένα πρόβλημα προετοιμασίας μνήμης αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2020-3919: Alex Plaskett της F-Secure Consulting
Πυρήνας
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να εκτελέσει ανάγνωση περιορισμένης μνήμης
Περιγραφή: Ένα πρόβλημα προετοιμασίας μνήμης αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2020-3914: pattern-f (@pattern_F_) της WaCai
Πυρήνας
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια κακόβουλη εφαρμογή ενδεχομένως να μπορεί να εκτελέσει αυθαίρετο κώδικα με προνόμια πυρήνα
Περιγραφή: Πολλαπλά προβλήματα αλλοίωσης μνήμης αντιμετωπίστηκαν με βελτιωμένη διαχείριση κατάστασης.
CVE-2020-9785: Proteas από την ομάδα Nirvan της Qihoo 360
libxml2
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Πολλαπλά προβλήματα στο libxml2
Περιγραφή: Ένα πρόβλημα υπερχείλισης buffer αντιμετωπίστηκε με τη βελτίωση του ελέγχου ορίων.
CVE-2020-3909: LGTM.com
CVE-2020-3911: εντοπίστηκε από OSS-Fuzz
libxml2
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Πολλαπλά προβλήματα στο libxml2
Περιγραφή: Ένα πρόβλημα υπερχείλισης buffer αντιμετωπίστηκε με βελτιωμένη επαλήθευση μεγέθους.
CVE-2020-3910: LGTM.com
Sandbox
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Ένας τοπικός χρήστης ενδέχεται να μπορεί να προβάλλει ευαίσθητες πληροφορίες χρήστη
Περιγραφή: Ένα πρόβλημα πρόσβασης αντιμετωπίστηκε με πρόσθετους περιορισμούς του sandbox.
CVE-2020-3918: Augusto Alvarez της Outcourse Limited
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Ορισμένοι ιστότοποι ενδέχεται να μην έχουν εμφανιστεί στις Προτιμήσεις του Safari
Περιγραφή: Ένα πρόβλημα λογικής αντιμετωπίστηκε με βελτιωμένους περιορισμούς.
CVE-2020-9787: Ryan Pickren (ryanpickren.com)
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου ιστού μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα
Περιγραφή: Ένα πρόβλημα αλλοίωσης μνήμης αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2020-3895: grigoritchy
CVE-2020-3900: Dongzhuo Zhao σε συνεργασία με το ADLab της Venustech
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να εκτελέσει ανάγνωση περιορισμένης μνήμης
Περιγραφή: Μια συνθήκη ανταγωνισμού αντιμετωπίστηκε με επιπλέον διαδικασίες επαλήθευσης.
CVE-2020-3894: Sergei Glazunov του Google Project Zero
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Ένας απομακρυσμένος εισβολέας ενδεχομένως να έχει τη δυνατότητα να προκαλέσει εκτέλεση αυθαίρετου κώδικα
Περιγραφή: Ένα πρόβλημα κατανάλωσης μνήμης αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2020-3899: εντοπίστηκε από OSS-Fuzz
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου ιστού μπορεί να επιτρέψει την εισβολή με διατοποθεσιακή εκτέλεση σεναρίων
Περιγραφή: Ένα πρόβλημα επαλήθευσης εισαγωγής αντιμετωπίστηκε με βελτιωμένη επαλήθευση εισαγωγής.
CVE-2020-3902: Yiğit Can YILMAZ (@yilmazcanyigit)
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου ιστού μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα
Περιγραφή: Ένα πρόβλημα σύγχυσης τύπου αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2020-3901: Benjamin Randazzo (@____benjamin)
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Η προέλευση μιας λήψης ενδέχεται να είναι συσχετισμένη λανθασμένα
Περιγραφή: Ένα πρόβλημα λογικής αντιμετωπίστηκε με βελτιωμένους περιορισμούς.
CVE-2020-3887: Ryan Pickren (ryanpickren.com)
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου ιστού μπορεί να οδηγήσει σε εκτέλεση κώδικα
Περιγραφή: Ένα πρόβλημα σφάλματος τύπου «use after free» αντιμετωπίστηκε με βελτιωμένη διαχείριση μνήμης.
CVE-2020-9783: Apple
WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Ένας απομακρυσμένος εισβολέας ενδεχομένως να έχει τη δυνατότητα να προκαλέσει εκτέλεση αυθαίρετου κώδικα
Περιγραφή: Ένα πρόβλημα σύγχυσης τύπου αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2020-3897: Brendan Draper (@6r3nd4n) σε συνεργασία με το πρόγραμμα Zero Day Initiative της Trend Micro
Φόρτωση σελίδων WebKit
Διατίθεται για: Apple TV 4K και Apple TV HD
Αποτέλεσμα: Μια διεύθυνση URL αρχείου ενδέχεται να είναι επεξεργασμένη λανθασμένα
Περιγραφή: Ένα πρόβλημα λογικής αντιμετωπίστηκε με βελτιωμένους περιορισμούς.
CVE-2020-3885: Ryan Pickren (ryanpickren.com)
Επιπλέον αναγνώριση
FontParser
Θα θέλαμε να ευχαριστήσουμε τον Matthew Denton της Google Chrome για τη βοήθειά του.
Πυρήνας
Θα θέλαμε να ευχαριστήσουμε τον Siguza για τη βοήθειά του.
LinkPresentation
Θα θέλαμε να ευχαριστήσουμε τον Travis για τη βοήθειά του.
WebKit
Θα θέλαμε να ευχαριστήσουμε τους Emilio Cobos Álvarez της Mozilla, Samuel Groß του Google Project Zero και hearmen για τη βοήθειά τους.
Οι πληροφορίες για τα προϊόντα που δεν κατασκευάζονται από την Apple ή για ανεξάρτητους ιστότοπους τους οποίους δεν ελέγχει ούτε εξετάζει η Apple, παρέχονται χωρίς να αποτελούν σύσταση ούτε εγγύηση. Η Apple δεν φέρει καμία ευθύνη σχετικά με την επιλογή, την απόδοση ή τη χρήση ιστότοπων ή προϊόντων τρίτων. Η Apple δεν παρέχει καμία εγγύηση σχετικά με την ακρίβεια ή την αξιοπιστία ιστότοπων τρίτων. Επικοινωνήστε με τον προμηθευτή για περισσότερες πληροφορίες.