Πληροφορίες σχετικά με το περιεχόμενο ασφάλειας του tvOS 16.3

Αυτό το έγγραφο περιγράφει το περιεχόμενο ασφάλειας του tvOS 16.3.

Πληροφορίες σχετικά με τις Ενημερώσεις ασφάλειας Apple

Για την προστασία των πελατών της, η Apple δεν αποκαλύπτει, δεν συζητά, ούτε επιβεβαιώνει προβλήματα ασφάλειας, αν δεν διεξαχθεί ολοκληρωμένη έρευνα και αν δεν έχουν διατεθεί τυχόν ενημερώσεις κώδικα ή εκδόσεις. Οι πρόσφατες εκδόσεις αναφέρονται στη σελίδα Ενημερώσεις ασφάλειας Apple.

Τα έγγραφα της Apple σχετικά με την ασφάλεια αναφέρουν τις ευπάθειες κατά CVE-ID όπου είναι δυνατό.

Για περισσότερες πληροφορίες σχετικά με την ασφάλεια, ανατρέξτε στη σελίδα Ασφάλεια προϊόντων Apple.

tvOS 16.3

Κυκλοφόρησε στις 24 Ιανουαρίου 2023

AppleMobileFileIntegrity

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να παρακάμψει τις προτιμήσεις Απορρήτου

Περιγραφή: Αυτό το πρόβλημα αντιμετωπίστηκε με βελτιωμένους ελέγχους για την αποτροπή μη εξουσιοδοτημένων ενεργειών.

CVE-2023-32438: Csaba Fitzl (@theevilbit) της Offensive Security και Mickey Jin (@patch1t)

Η καταχώριση προστέθηκε στις 5 Σεπτεμβρίου 2023

AppleMobileFileIntegrity

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να αποκτήσει πρόσβαση σε ευαίσθητα δεδομένα χρήστη

Περιγραφή: Αυτό το πρόβλημα αντιμετωπίστηκε με ενεργοποίηση της ενίσχυσης του χρόνου εκτέλεσης.

CVE-2023-23499: Wojciech Reguła (@_r3ggi) της SecuRing (wojciechregula.blog)

Crash Reporter

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Ένας χρήστης ενδέχεται να μπορεί να εκτελέσει ανάγνωση αυθαίρετων αρχείων ως χρήστης με δικαιώματα ρίζας

Περιγραφή: Μια συνθήκη ανταγωνισμού αντιμετωπίστηκε με επιπλέον διαδικασίες επαλήθευσης.

CVE-2023-23520: Cees Elzinga

Η καταχώριση προστέθηκε στις 7 Ιουνίου 2023

FontParser

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Η επεξεργασία ενός αρχείου γραμματοσειράς μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα. Η Apple έχει λάβει υπόψη της μια αναφορά ότι μπορεί να έχει γίνει ενεργή εκμετάλλευση αυτού του προβλήματος σε εκδόσεις του iOS που κυκλοφόρησαν πριν από την έκδοση iOS 15.7.1.

Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό των μνημών cache.

CVE-2023-41990: Apple

Η καταχώριση προστέθηκε στις 8 Σεπτεμβρίου 2023

ImageIO

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Η επεξεργασία ενός ειδώλου μπορεί να προκαλέσει άρνηση υπηρεσίας

Περιγραφή: Ένα πρόβλημα αλλοίωσης μνήμης αντιμετωπίστηκε μέσω βελτιωμένης διαχείρισης κατάστασης.

CVE-2023-23519: Meysam Firouzi @R00tkitSMM της Mbition Mercedes-Benz Innovation Lab, Yiğit Can YILMAZ (@yilmazcanyigit), και jzhu σε συνεργασία με την Trend Micro Zero Day Initiative

Η καταχώριση ενημερώθηκε στις 5 Σεπτεμβρίου 2023

Kernel

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να διαρρεύσει ευαίσθητη κατάσταση πυρήνα

Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.

CVE-2023-23500: Pan ZhenPeng (@Peterpan0927) της STAR Labs SG Pte. Ltd. (@starlabs_sg)

Kernel

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να καθορίσει τη διαμόρφωση της μνήμης πυρήνα

Περιγραφή: Ένα πρόβλημα αποκάλυψης πληροφοριών αντιμετωπίστηκε αφαιρώντας τον ευάλωτο κώδικα.

CVE-2023-23502: Pan ZhenPeng (@Peterpan0927) της STAR Labs SG Pte. Ltd. (@starlabs_sg)

Kernel

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να εκτελέσει αυθαίρετο κώδικα με προνόμια πυρήνα

Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.

CVE-2023-23504: Adam Doupé της ASU SEFCOM

Maps

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να παρακάμψει τις προτιμήσεις Απορρήτου

Περιγραφή: Ένα πρόβλημα λογικής αντιμετωπίστηκε μέσω βελτιωμένης διαχείρισης κατάστασης.

CVE-2023-23503: ένας ανώνυμος ερευνητής

Safari

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Η επίσκεψη σε έναν ιστότοπο μπορεί να οδηγήσει σε άρνηση υπηρεσίας μιας εφαρμογής

Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό των μνημών cache.

CVE-2023-23512: Adriatik Raci

Weather

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να παρακάμψει τις προτιμήσεις Απορρήτου

Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.

CVE-2023-23511: Wojciech Regula της SecuRing (wojciechregula.blog), ένας ανώνυμος ερευνητής

WebKit

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Η επεξεργασία περιεχομένου ιστού μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα

Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης

WebKit Bugzilla: 248885

CVE-2023-32393: Francisco Alonso (@revskills)

Η καταχώριση προστέθηκε στις 28 Ιουνίου 2023

WebKit

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Ένα έγγραφο HTML ενδέχεται να έχει τη δυνατότητα να αποδίδει iframes με ευαίσθητες πληροφορίες χρήστη

Περιγραφή: Αυτό το πρόβλημα αντιμετωπίστηκε με βελτιωμένη επιβολή sandbox iframe.

WebKit Bugzilla: 241753

CVE-2022-0108: Luan Herrera (@lbherrera_)

Η καταχώριση προστέθηκε στις 7 Ιουνίου 2023

WebKit

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου ιστού μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα

Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένους ελέγχους.

WebKit Bugzilla: 245464

CVE-2023-23496: ChengGang Wu, Yan Kang, YuHao Hu, Yue Sun, Jiming Wang, JiKai Ren και Hang Shu του Institute of Computing Technology, Chinese Academy of Sciences

WebKit

Διατίθεται για: Apple TV 4K (όλα τα μοντέλα) και Apple TV HD

Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου ιστού μπορεί να οδηγήσει σε εκτέλεση αυθαίρετου κώδικα

Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.

WebKit Bugzilla: 248268

CVE-2023-23518: YeongHyeon Choi (@hyeon101010), Hyeon Park (@tree_segment), SeOk JEON (@_seokjeon), YoungSung Ahn (@_ZeroSung), JunSeo Bae (@snakebjs0107), Dohyun Lee (@l33d0hyun) της Team ApplePIE

WebKit Bugzilla: 248268

CVE-2023-23517: YeongHyeon Choi (@hyeon101010), Hyeon Park (@tree_segment), SeOk JEON (@_seokjeon), YoungSung Ahn (@_ZeroSung), JunSeo Bae (@snakebjs0107), Dohyun Lee (@l33d0hyun) της Team ApplePIE

Επιπλέον αναγνώριση

Core Data

Θα θέλαμε να ευχαριστήσουμε τον Austin Emmitt (@alkalinesec), Senior Security Researcher του Trellix Advanced Research Center για τη βοήθειά του.

Η καταχώριση προστέθηκε στις 8 Σεπτεμβρίου 2023

Kernel

Θα θέλαμε να ευχαριστήσουμε τον Nick Stenning της Replicate για τη βοήθειά του.

WebKit

Θα θέλαμε να ευχαριστήσουμε τον Eliya Stein της Confiant για τη βοήθειά του.

Οι πληροφορίες για τα προϊόντα που δεν κατασκευάζονται από την Apple ή για ανεξάρτητους ιστότοπους τους οποίους δεν ελέγχει ούτε εξετάζει η Apple, παρέχονται χωρίς να αποτελούν σύσταση ούτε εγγύηση. Η Apple δεν φέρει καμία ευθύνη σχετικά με την επιλογή, την απόδοση ή τη χρήση ιστότοπων ή προϊόντων τρίτων. Η Apple δεν παρέχει καμία εγγύηση σχετικά με την ακρίβεια ή την αξιοπιστία ιστότοπων τρίτων. Επικοινωνήστε με τον προμηθευτή για περισσότερες πληροφορίες.

Ημερομηνία δημοσίευσης: