Tietoja iOS 11:n turvallisuussisällöstä
Tässä asiakirjassa kerrotaan iOS 11:n turvallisuussisällöstä.
Tietoja Applen suojauspäivityksistä
Suojellakseen asiakkaitaan Apple ei paljasta tietoturvaongelmia eikä anna niistä tietoja tai vahvista niitä, ennen kuin täydellinen tutkinta on tehty ja tarpeelliset korjauspäivitykset tai uudet versiot ovat saatavilla. Viimeisimmät julkaisut on listattu Applen suojauspäivitykset -sivulla.
Lisätietoja turvallisuudesta saat Applen tuoteturvallisuus -sivulta. Voit salata Applen kanssa käydyt keskustelut käyttämällä Applen tuoteturvallisuuden PGP-avainta.
Apple käyttää CVE-ID-tunnuksia mahdollisuuksien mukaan viittaamaan lisätietoihin haavoittuvuuksista.
iOS 11
802.1X
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Hyökkääjä saattoi hyödyntää TLS 1.0:n heikkouksia.
Kuvaus: Protokollan suojausongelma korjattiin sallimalla TLS 1.1 ja TLS 1.2.
CVE-2017-13832: Doug Wussler (Florida State University)
Applen push-ilmoituspalvelu
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä pystyi seuraamaan käyttäjää.
Kuvaus: Asiakasvarmenteiden käytössä oli tietosuojaongelma. Tämä ongelma on korjattu uusitulla protokollalla.
CVE-2017-13863: FURIOUSMAC Team (United States Naval Academy)
Bluetooth
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi käyttää rajoitettuja tiedostoja.
Kuvaus: Tietosuojaongelma ilmeni yhteystietokorttien käsittelyn yhteydessä. Ongelma on ratkaistu parantamalla tilanhallintaa.
CVE-2017-7131: Dominik Conrads (Federal Office for Information Security), nimetön tutkija, Anand Kathapurkar (Intia), Elvis (@elvisimprsntr)
CFNetwork
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-13829: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Gro ja Niklas Baumstark
CVE-2017-13833: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Gro ja Niklas Baumstark
CFNetwork-välipalvelimet
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä aiheuttamaan palveluneston.
Kuvaus: Useita palvelunesto-ongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-7083: Abhinav Bansal (Zscaler Inc.)
CFString
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä lukemaan rajoitettua muistia.
Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.
CVE-2017-13821: Australian Cyber Security Centre (Australian Signals Directorate)
CoreAudio
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä lukemaan rajattua muistia.
Kuvaus: Rajojen ulkopuolinen lukuongelma ratkaistiin päivittämällä Opus versioon 1.1.4.
CVE-2017-0381: V.E.O (@VYSEa) (Mobile Threat Research Team, Trend Micro)
CoreText
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen fonttitiedoston käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-13825: Australian Cyber Security Centre (Australian Signals Directorate)
Exchange ActiveSync
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä tyhjentämään laitteen Exchange-tilin määrityksen aikana.
Kuvaus: AutoDiscover V1 -hakupalvelussa esiintyi tarkistusongelma. Tämä ratkaistiin edellyttämällä TLS-salausta AutoDiscover V1 -hakupalvelulle. AutoDiscover V2 -hakupalvelu on nyt tuettu.
CVE-2017-7088: Ilya Nesterov ja Maxim Goncharov
file
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: filessa esiintyi useita ongelmia.
Kuvaus: Ongelmat ratkaistiin päivittämällä versioon 5.31.
CVE-2017-13815: ongelman havaitsi OSS-Fuzz
Fontit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Ei-luotetun tekstin hahmontaminen saattoi johtaa väärentämiseen.
Kuvaus: Epäyhdenmukaisen käyttöliittymän ongelma on korjattu parantamalla tilanhallintaa.
CVE-2017-13828: Leonard Grey ja Robert Sesek (Google Chrome)
Heimdal
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä tekeytymään palveluksi.
Kuvaus: KDC-REP-palvelun nimen käsittelyssä oli validointiin liittyvä ongelma. Ongelma on ratkaistu parantamalla validointia.
CVE-2017-11103: Jeffrey Altman, Viktor Duchovni ja Nico Williams
HFS
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-13830: Sergej Schumilo (Ruhr-Universität Bochum)
iBooks
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen iBooks-tiedoston jäsentäminen saattoi aiheuttaa pysyvän palveluneston.
Kuvaus: Useita palvelunesto-ongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-7072: Jędrzej Krysztofiak
ImageIO
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen kuvan käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2017-13814: Australian Cyber Security Centre (Australian Signals Directorate)
ImageIO
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen kuvan käsittely saattoi johtaa palvelunestoon.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2017-13831: Glen Carmichael
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-7114: Alex Plaskett (MWR InfoSecurity)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Paikallinen käyttäjä saattoi pystyä lukemaan kernel-muistia.
Kuvaus: Rajojen ulkopuolisen lukemisen ongelma saattoi johtaa kernel-muistin paljastumiseen. Ongelma on ratkaistu parantamalla annettujen tietojen vahvistamista.
CVE-2017-13817: Maxime Villard (m00nbsd)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä lukemaan rajoitettua muistia.
Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.
CVE-2017-13818: Ison-Britannian National Cyber Security Centre (NCSC)
CVE-2017-13836: Vlad Tsyrklevich
CVE-2017-13841: Vlad Tsyrklevich
CVE-2017-13840: Vlad Tsyrklevich
CVE-2017-13842: Vlad Tsyrklevich
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-13843: nimetön tutkija, nimetön tutkija
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-13854: shrek_wzw (Qihoo 360 Nirvan Team)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Vääränmuotoisen mach-binäärin käsittely saattoi johtaa mielivaltaisen koodin suorittamiseen.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla vahvistamista.
CVE-2017-13834: Maxime Villard (m00nbsd)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi saada tietoja laitteen muiden appien olemassaolosta ja toiminnasta.
Kuvaus: Appi pystyi käyttämään rajoituksetta käyttöjärjestelmän ylläpitämiä verkon aktiivisuustietoja. Ongelma on ratkaistu rajoittamalla muun valmistajan appien tietojen käyttöä.
CVE-2017-13873: Xiaokuan Zhang ja Yinqian Zhang (Ohio State University), Xueqiang Wang ja XiaoFeng Wang (Indiana University Bloomington) sekä Xiaolong Bai (Tsinghua University)
Näppäimistöehdotukset
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Näppäimistön automaattiset korjausehdotukset saattoivat paljastaa arkaluonteisia tietoja.
Kuvaus: iOS-näppäimistö tallensi tahattomasti arkaluonteisia tietoja välimuistiin. Ongelma on ratkaistu parantamalla heuristiikkaa.
CVE-2017-7140: Agim Allkanjari (Stream in Motion Inc.)
libarchive
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen arkiston purkaminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: Puskurin ylivuotoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-13813: ongelman havaitsi OSS-Fuzz
CVE-2017-13816: ongelman havaitsi OSS-Fuzz
libarchive
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen arkiston purkaminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: libarchivessa oli useita muistin vioittumiseen liittyviä ongelmia. Ongelmat on ratkaistu parantamalla annettujen tietojen tarkistamista.
CVE-2017-13812: ongelman havaitsi OSS-Fuzz
libc
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Etähyökkääjä saattoi pystyä aiheuttamaan palveluneston.
Kuvaus: Resurssien riittävyyteen liittyvä ongelma glob():ssa on ratkaistu parannetulla algoritmilla.
CVE-2017-7086: Russ Cox (Google)
libc
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi aiheuttaa palveluneston.
Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-1000373
libexpat
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: expatissa esiintyi useita ongelmia.
Kuvaus: Useita ongelmia ratkaistiin päivittämällä versioon 2.2.1.
CVE-2016-9063
CVE-2017-9233
libxml2
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: Puskurin ylivuotoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-7376: nimetön tutkija
CVE-2017-5130: nimetön tutkija
libxml2
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2017-9050: Mateusz Jurczyk (j00ru) (Google Project Zero)
libxml2
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: Use-after-free-ongelma on ratkaistu parantamalla muistin hallintaa.
CVE-2017-9049: Wei Lei ja Liu Yang (Nanyang Technological University, Singapore)
libxml2
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: Nollaosoittimen epäviittaus korjattiin parantamalla tarkistusta.
CVE-2018-4302: Gustavo Grieco
Sijaintisovelluskehys
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä lukemaan luottamuksellisia sijaintitietoja.
Kuvaus: Sijaintimuuttujan käsittelyssä oli käyttöoikeusongelma. Ongelma on ratkaistu omistajuuden lisätarkistuksilla.
CVE-2017-7148: Igor Makarov (Moovit), Will McGinty ja Shawnna Rodriguez (Bottle Rocket Studios)
Viestiluonnokset
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi saada haltuunsa viestisisältöä.
Kuvaus: Viestiluonnosten käsittelyssä oli salausongelma. Ongelma on ratkaistu parantamalla salattavaksi tarkoitettujen viestiluonnosten käsittelyä.
CVE-2017-7078: Petter Flink, Pierre ALBARÈDE (Marseille, Ranska), nimetön tutkija
Mail MessageUI
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen kuvan käsittely saattoi johtaa palvelunestoon.
Kuvaus: Muistin vioittumisongelma ratkaistiin parantamalla validointia.
CVE-2017-7097: Xinshu Dong ja Jun Hao Tan (Anquan Capital)
Viestit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen kuvan käsittely saattoi johtaa palvelunestoon.
Kuvaus: Palvelunesto-ongelma on ratkaistu parantamalla validointia.
CVE-2017-7118: Kiki Jiang ja Jason Tokoph
MobileBackup
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Varmuuskopiointi saattoi suorittaa salaamattoman varmuuskopioinnin, vaikka vaatimus käyttää vain salattuja varmuuskopioita oli valittuna.
Kuvaus: Kyseessä oli käyttöoikeusongelma. Ongelma ratkaistiin parantamalla käyttöoikeuksien tarkistamista.
CVE-2017-7133: Don Sparks (HackediOS.com)
Muistiinpanot
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Paikallinen käyttäjä saattoi pystyä vuotamaan arkaluonteisia käyttäjätietoja.
Kuvaus: Lukittujen muistiinpanojen sisältö tuli joskus näkyviin hakutuloksiin. Ongelma on ratkaistu parantamalla tietojen puhdistusta.
CVE-2017-7075: Richard Will (Marathon Oil Company)
Puhelin
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Suojatusta sisällöstä saatettiin ottaa näyttökuva iOS-laitteen lukitsemisen yhteydessä.
Kuvaus: Lukitsemisen käsittelyssä oli ajastukseen liittyvä ongelma. Ongelma on ratkaistu estämällä näyttökuvien otto lukitsemisen aikana.
CVE-2017-7139: nimetön tutkija
Profiilit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Laiteparitietueet saatettiin asentaa vahingossa laitteeseen, kun laiteparin muodostamisen kieltävä profiili oli asennettuna.
Kuvaus: Laitepareja ei poistettu, kun laiteparit kieltävä profiili asennettiin. Ongelma korjattiin poistamalla määritysprofiilin kanssa ristiriidassa olevat laiteparit.
CVE-2017-13806: Rorie Hood (MWR InfoSecurity)
Pikakatselu
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä lukemaan rajoitettua muistia.
Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.
CVE-2017-13822: Australian Cyber Security Centre (Australian Signals Directorate)
Pikakatselu
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen Office-dokumentin jäsentäminen saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-7132: Australian Cyber Security Centre (Australian Signals Directorate)
Safari
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisella verkkosivustolla käynti saattoi aiheuttaa osoiterivin väärentämisen.
Kuvaus: Epäyhdenmukaisen käyttöliittymän ongelma on korjattu parantamalla tilanhallintaa.
CVE-2017-7085: xisigr (Tencent Xuanwu Lab, tencent.com)
Eristysprofiilit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi saada tietoja laitteen muiden appien olemassaolosta.
Kuvaus: Appi saattoi saada selville eristyksen ulkopuolisten tiedostojen olemassaolon. Ongelma on ratkaistu lisäämällä eristyksen tarkistuksia.
CVE-2017-13877: Xiaokuan Zhang ja Yinqian Zhang (Ohio State University), Xueqiang Wang ja XiaoFeng Wang (Indiana University Bloomington) sekä Xiaolong Bai (Tsinghua University)
Suojaus
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Mitätöity varmenne saattoi olla luotettu.
Kuvaus: Mitätöintitietojen käsittelyssä oli varmenteen validointiongelma. Ongelma on ratkaistu parantamalla validointia.
CVE-2017-7080: nimetön tutkija, nimetön tutkija, Sven Driemecker (adesso mobile solutions gmbh), Rune Darrud (@theflyingcorpse) (Bærum kommune)
Suojaus
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallinen appi saattoi pystyä jäljittämään käyttäjiä asennusten välissä.
Kuvaus: Apin Avainnippu-tiedoissa esiintyi lupien tarkistamiseen liittyvä ongelma. Ongelma on ratkaistu parantamalla lupien tarkistamista.
CVE-2017-7146: nimetön tutkija
SQLite
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: SQLitessa esiintyi useita ongelmia.
Kuvaus: Useita ongelmia ratkaistiin päivittämällä versioon 3.19.3.
CVE-2017-10989: ongelman havaitsi OSS-Fuzz
CVE-2017-7128: ongelman havaitsi OSS-Fuzz
CVE-2017-7129: ongelman havaitsi OSS-Fuzz
CVE-2017-7130: ongelman havaitsi OSS-Fuzz
SQLite
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-7127: nimetön tutkija
Puhelinliikenne
Saatavuus: iPhone 5s ja uudemmat sekä iPad (Wi-Fi + Cellular -mallit, Air-sukupolvi ja uudemmat)
Vaikutus: Kantaman sisällä ollut hyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-6211: Matthew Spisak (ENDGAME, endgame.com)
Aika
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Aikavyöhykeasetus saattoi virheellisesti ilmoittaa, että se käyttää sijaintia.
Kuvaus: Aikavyöhyketietoja käsittelevässä prosessissa esiintyi käyttöoikeuksiin liittyvä ongelma. Ongelma on ratkaistu muokkaamalla käyttöoikeuksia.
CVE-2017-7145: Chris Lawrence
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2017-7081: Apple
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-7087: Apple
CVE-2017-7091: Trend Micron Zero Day Initiativen parissa työskentelevä Wei Yuan (Baidu Security Lab)
CVE-2017-7092: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Gro ja Niklas Baumstark, Qixun Zhao (@S0rryMybad) (Qihoo 360 Vulcan Team)
CVE-2017-7093: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Gro ja Niklas Baumstark
CVE-2017-7094: Tim Michaud (@TimGMichaud) (Leviathan Security Group)
CVE-2017-7095: Trend Micron Zero Day Initiativen parissa työskentelevät Wang Junjie, Wei Lei ja Liu Yang (Nanyang Technological University)
CVE-2017-7096: Wei Yuan (Baidu Security Lab)
CVE-2017-7098: Felipe Freitas (Instituto Tecnológico de Aeronáutica)
CVE-2017-7099: Apple
CVE-2017-7100: Masato Kinugawa ja Mario Heiderich (Cure53)
CVE-2017-7102: Wang Junjie, Wei Lei ja Liu Yang (Nanyang Technological University)
CVE-2017-7104: likemeng (Baidu Security Lab)
CVE-2017-7107: Wang Junjie, Wei Lei ja Liu Yang (Nanyang Technological University)
CVE-2017-7111: Trend Micron Zero Day Initiativen parissa työskentelevä likemeng (Baidu Security Lab, xlab.baidu.com)
CVE-2017-7117: lokiharFdt (Google Project Zero)
CVE-2017-7120: chenqin (陈钦) (Ant-financial Light-Year Security Lab)
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa yleisten sivustojen välisten komentosarjojen suorittamiseen.
Kuvaus: Ylemmän tason välilehden käsittelyssä oli logiikkaongelma. Ongelma on ratkaistu parantamalla tilanhallintaa.
CVE-2017-7089: Anton Lopanitsyn (ONSEC), Frans Rosén (Detectify)
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Tiettyyn alkuperään kuuluvat evästeet saatettiin lähettää toiseen alkuperään.
Kuvaus: Selaimen evästeiden käsittelyssä oli käyttöoikeusongelma. Ongelma on ratkaistu siten, että evästeitä ei enää palauteta mukautetuissa URL-malleissa.
CVE-2017-7090: Apple
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisella verkkosivustolla käynti saattoi aiheuttaa osoiterivin väärentämisen.
Kuvaus: Epäyhdenmukaisen käyttöliittymän ongelma on korjattu parantamalla tilanhallintaa.
CVE-2017-7106: Oliver Paukstadt (Thinking Objects GmbH, to.com)
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa sivustojenväliseen komentosarjahyökkäykseen.
Kuvaus: Apin välimuistikäytäntöä saatettiin odottamatta käyttää.
CVE-2017-7109: avlidienbrunn
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallinen sivusto saattoi pystyä seuraamaan käyttäjän toimia Safarin yksityisessä selaustilassa.
Kuvaus: Selaimen evästeiden käsittelyssä oli käyttöoikeusongelma. Ongelma on ratkaistu parantamalla rajoituksia.
CVE-2017-7144: Mohammad Ghasemisharif (UIC:n BITS Lab)
Webkit-tallennus
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Sivuston tiedot saattoivat jäädä näkyviin Safarin yksityisen selausistunnon jälkeen.
Kuvaus: Safarin yksityisten selausikkunoiden sivustojen datan käsittelyssä oli tietovuoto-ongelma. Ongelma on ratkaistu parannetulla tietojen käsittelyllä.
CVE-2017-7142: Rich Shawn O’Connell, nimetön tutkija, nimetön tutkija
Wi-Fi
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Kantaman sisällä ollut hyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia Wi-Fi-sirussa.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-11120: Gal Beniamini (Google Project Zero)
CVE-2017-11121: Gal Beniamini (Google Project Zero)
Wi-Fi
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Wi-Fi-sirussa suoritettu haitallinen koodi saattoi pystyä suorittamaan mielivaltaista, kernel-käyttöoikeuksilla varustettua koodia sovellusprosessorissa.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2017-7103: Gal Beniamini (Google Project Zero)
CVE-2017-7105: Gal Beniamini (Google Project Zero)
CVE-2017-7108: Gal Beniamini (Google Project Zero)
CVE-2017-7110: Gal Beniamini (Google Project Zero)
CVE-2017-7112: Gal Beniamini (Google Project Zero)
Wi-Fi
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Wi-Fi-sirussa suoritettu haitallinen koodi saattoi pystyä suorittamaan mielivaltaista, kernel-käyttöoikeuksilla varustettua koodia sovellusprosessorissa.
Kuvaus: Useita kilpailutilanteita korjattiin parantamalla validointia.
CVE-2017-7115: Gal Beniamini (Google Project Zero)
Wi-Fi
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Wi-Fi-sirussa suoritettu haitallinen koodi saattoi pystyä lukemaan rajoitettua kernel-muistia.
Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.
CVE-2017-7116: Gal Beniamini (Google Project Zero)
Wi-Fi
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Kantaman sisällä ollut hyökkääjä saattoi pystyä lukemaan Wi-Fin piirisarjan rajoitettua muistia.
Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.
CVE-2017-11122: Gal Beniamini (Google Project Zero)
zlib
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: zlibissä esiintyi useita ongelmia.
Kuvaus: Useita ongelmia ratkaistiin päivittämällä versioon 1.2.11.
CVE-2016-9840
CVE-2016-9841
CVE-2016-9842
CVE-2016-9843
Kiitokset
LaunchServices
Haluamme kiittää Mark Zimmermannia (EnBW Energie Baden-Württemberg AG) hänen avustaan.
Suojaus
Haluamme kiittää Abhinav Bansalia (Zscaler, Inc.) hänen avustaan.
WebKit
Haluamme kiittää xisigria (Tencentin Xuanwu Lab, tencent.com) hänen avustaan.
WebKit
Haluamme kiittää Rayyan Bijooraa (@Bijoora) (The City School, PAF Chapter) hänen avustaan.
WebKit-verkkoinspektori
Haluamme kiittää Ioan Bizăuta (Bloggify) hänen avustaan.
Tiedot tuotteista, jotka eivät ole Applen valmistamia, sekä tiedot itsenäisistä verkkosivustoista, jotka eivät ole Applen hallinnoimia tai testaamia, eivät sisällä suosituksia. Apple ei vastaa muiden valmistajien verkkosivustojen tai tuotteiden valikoimasta, toimivuudesta tai käytöstä. Apple ei takaa muiden valmistajien verkkosivustojen tarkkuutta tai luotettavuutta. Saat lisätietoja ottamalla yhteyttä myyjään.