Tietoja iOS 11:n turvallisuussisällöstä

Tässä asiakirjassa kerrotaan iOS 11:n turvallisuussisällöstä.

Tietoja Applen suojauspäivityksistä

Suojellakseen asiakkaitaan Apple ei paljasta tietoturvaongelmia eikä anna niistä tietoja tai vahvista niitä, ennen kuin täydellinen tutkinta on tehty ja tarpeelliset korjauspäivitykset tai uudet versiot ovat saatavilla. Viimeisimmät julkaisut on listattu Applen suojauspäivitykset -sivulla.

Lisätietoja turvallisuudesta saat Applen tuoteturvallisuus -sivulta. Voit salata Applen kanssa käydyt keskustelut käyttämällä Applen tuoteturvallisuuden PGP-avainta.

Apple käyttää CVE-ID-tunnuksia mahdollisuuksien mukaan viittaamaan lisätietoihin haavoittuvuuksista.

iOS 11

Julkaistu 19.9.2017

802.1X

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Hyökkääjä saattoi hyödyntää TLS 1.0:n heikkouksia.

Kuvaus: Protokollan suojausongelma korjattiin sallimalla TLS 1.1 ja TLS 1.2.

CVE-2017-13832: Doug Wussler (Florida State University)

Kohta lisätty 31.10.2017, päivitetty 10.11.2017

Applen push-ilmoituspalvelu

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä pystyi seuraamaan käyttäjää.

Kuvaus: Asiakasvarmenteiden käytössä oli tietosuojaongelma. Tämä ongelma on korjattu uusitulla protokollalla.

CVE-2017-13863: FURIOUSMAC Team (United States Naval Academy)

Kohta lisätty 21.12.2017

Bluetooth

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi käyttää rajoitettuja tiedostoja.

Kuvaus: Tietosuojaongelma ilmeni yhteystietokorttien käsittelyn yhteydessä. Ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2017-7131: Dominik Conrads (Federal Office for Information Security), nimetön tutkija, Anand Kathapurkar (Intia), Elvis (@elvisimprsntr)

Kohta päivitetty 9.10.2017

CFNetwork

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-13829: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Gro ja Niklas Baumstark

CVE-2017-13833: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Gro ja Niklas Baumstark

Kohta lisätty 10.11.2017

CFNetwork-välipalvelimet

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: Useita palvelunesto-ongelmia on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7083: Abhinav Bansal (Zscaler Inc.)

Kohta lisätty 25.9.2017

CFString

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä lukemaan rajoitettua muistia.

Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.

CVE-2017-13821: Australian Cyber Security Centre (Australian Signals Directorate)

Kohta lisätty 31.10.2017

CoreAudio

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä lukemaan rajattua muistia.

Kuvaus: Rajojen ulkopuolinen lukuongelma ratkaistiin päivittämällä Opus versioon 1.1.4.

CVE-2017-0381: V.E.O (@VYSEa) (Mobile Threat Research Team, Trend Micro)

Kohta lisätty 25.9.2017

CoreText

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen fonttitiedoston käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.

Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-13825: Australian Cyber Security Centre (Australian Signals Directorate)

Kohta lisätty 31.10.2017, päivitetty 16.11.2018

Exchange ActiveSync

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä tyhjentämään laitteen Exchange-tilin määrityksen aikana.

Kuvaus: AutoDiscover V1 -hakupalvelussa esiintyi tarkistusongelma. Tämä ratkaistiin edellyttämällä TLS-salausta AutoDiscover V1 -hakupalvelulle. AutoDiscover V2 -hakupalvelu on nyt tuettu.

CVE-2017-7088: Ilya Nesterov ja Maxim Goncharov

file

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: filessa esiintyi useita ongelmia.

Kuvaus: Ongelmat ratkaistiin päivittämällä versioon 5.31.

CVE-2017-13815: ongelman havaitsi OSS-Fuzz

Kohta lisätty 31.10.2017, päivitetty 18.10.2018

Fontit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Ei-luotetun tekstin hahmontaminen saattoi johtaa väärentämiseen.

Kuvaus: Epäyhdenmukaisen käyttöliittymän ongelma on korjattu parantamalla tilanhallintaa.

CVE-2017-13828: Leonard Grey ja Robert Sesek (Google Chrome)

Kohta lisätty 31.10.2017, päivitetty 10.11.2017

Heimdal

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä tekeytymään palveluksi.

Kuvaus: KDC-REP-palvelun nimen käsittelyssä oli validointiin liittyvä ongelma. Ongelma on ratkaistu parantamalla validointia.

CVE-2017-11103: Jeffrey Altman, Viktor Duchovni ja Nico Williams

Kohta lisätty 25.9.2017

HFS

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-13830: Sergej Schumilo (Ruhr-Universität Bochum)

Kohta lisätty 31.10.2017

iBooks

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen iBooks-tiedoston jäsentäminen saattoi aiheuttaa pysyvän palveluneston.

Kuvaus: Useita palvelunesto-ongelmia on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7072: Jędrzej Krysztofiak

ImageIO

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen kuvan käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.

Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.

CVE-2017-13814: Australian Cyber Security Centre (Australian Signals Directorate)

Kohta lisätty 31.10.2017, päivitetty 16.11.2018

ImageIO

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen kuvan käsittely saattoi johtaa palvelunestoon.

Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.

CVE-2017-13831: Glen Carmichael

Kohta lisätty 31.10.2017, päivitetty 3.4.2019

Kernel

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7114: Alex Plaskett (MWR InfoSecurity)

Kohta lisätty 25.9.2017

Kernel

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Paikallinen käyttäjä saattoi pystyä lukemaan kernel-muistia.

Kuvaus: Rajojen ulkopuolisen lukemisen ongelma saattoi johtaa kernel-muistin paljastumiseen. Ongelma on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2017-13817: Maxime Villard (m00nbsd)

Kohta lisätty 31.10.2017

Kernel

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä lukemaan rajoitettua muistia.

Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.

CVE-2017-13818: Ison-Britannian National Cyber Security Centre (NCSC)

CVE-2017-13836: Vlad Tsyrklevich

CVE-2017-13841: Vlad Tsyrklevich

CVE-2017-13840: Vlad Tsyrklevich

CVE-2017-13842: Vlad Tsyrklevich

Kohta lisätty 31.10.2017, päivitetty 18.6.2018

Kernel

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-13843: nimetön tutkija, nimetön tutkija

Kohta lisätty 31.10.2017

Kernel

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-13854: shrek_wzw (Qihoo 360 Nirvan Team)

Kohta lisätty 2.11.2017

Kernel

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Vääränmuotoisen mach-binäärin käsittely saattoi johtaa mielivaltaisen koodin suorittamiseen.

Kuvaus: Muistin vioittumisongelma korjattiin parantamalla vahvistamista.

CVE-2017-13834: Maxime Villard (m00nbsd)

Kohta lisätty 10.11.2017

Kernel

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haittaohjelma saattoi saada tietoja laitteen muiden appien olemassaolosta ja toiminnasta.

Kuvaus: Appi pystyi käyttämään rajoituksetta käyttöjärjestelmän ylläpitämiä verkon aktiivisuustietoja. Ongelma on ratkaistu rajoittamalla muun valmistajan appien tietojen käyttöä.

CVE-2017-13873: Xiaokuan Zhang ja Yinqian Zhang (Ohio State University), Xueqiang Wang ja XiaoFeng Wang (Indiana University Bloomington) sekä Xiaolong Bai (Tsinghua University)

Kohta lisätty 30.11.2017

Näppäimistöehdotukset

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Näppäimistön automaattiset korjausehdotukset saattoivat paljastaa arkaluonteisia tietoja.

Kuvaus: iOS-näppäimistö tallensi tahattomasti arkaluonteisia tietoja välimuistiin. Ongelma on ratkaistu parantamalla heuristiikkaa.

CVE-2017-7140: Agim Allkanjari (Stream in Motion Inc.)

Kohta päivitetty 9.10.2017

libarchive

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen arkiston purkaminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.

Kuvaus: Puskurin ylivuotoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-13813: ongelman havaitsi OSS-Fuzz

CVE-2017-13816: ongelman havaitsi OSS-Fuzz

Kohta lisätty 31.10.2017

libarchive

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen arkiston purkaminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.

Kuvaus: libarchivessa oli useita muistin vioittumiseen liittyviä ongelmia. Ongelmat on ratkaistu parantamalla annettujen tietojen tarkistamista.

CVE-2017-13812: ongelman havaitsi OSS-Fuzz

Kohta lisätty 31.10.2017

libc

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Etähyökkääjä saattoi pystyä aiheuttamaan palveluneston.

Kuvaus: Resurssien riittävyyteen liittyvä ongelma glob():ssa on ratkaistu parannetulla algoritmilla.

CVE-2017-7086: Russ Cox (Google)

Kohta lisätty 25.9.2017

libc

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi aiheuttaa palveluneston.

Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-1000373

Kohta lisätty 25.9.2017

libexpat

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: expatissa esiintyi useita ongelmia.

Kuvaus: Useita ongelmia ratkaistiin päivittämällä versioon 2.2.1.

CVE-2016-9063

CVE-2017-9233

Kohta lisätty 25.9.2017

libxml2

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: Puskurin ylivuotoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7376: nimetön tutkija

CVE-2017-5130: nimetön tutkija

Kohta lisätty 18.10.2018

libxml2

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.

CVE-2017-9050: Mateusz Jurczyk (j00ru) (Google Project Zero)

Kohta lisätty 18.10.2018

libxml2

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: Use-after-free-ongelma on ratkaistu parantamalla muistin hallintaa.

CVE-2017-9049: Wei Lei ja Liu Yang (Nanyang Technological University, Singapore)

Kohta lisätty 18.10.2018

libxml2

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: Nollaosoittimen epäviittaus korjattiin parantamalla tarkistusta.

CVE-2018-4302: Gustavo Grieco

Kohta lisätty 18.10.2018

Sijaintisovelluskehys

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä lukemaan luottamuksellisia sijaintitietoja.

Kuvaus: Sijaintimuuttujan käsittelyssä oli käyttöoikeusongelma. Ongelma on ratkaistu omistajuuden lisätarkistuksilla.

CVE-2017-7148: Igor Makarov (Moovit), Will McGinty ja Shawnna Rodriguez (Bottle Rocket Studios)

Kohta päivitetty 9.10.2017

Viestiluonnokset

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi saada haltuunsa viestisisältöä.

Kuvaus: Viestiluonnosten käsittelyssä oli salausongelma. Ongelma on ratkaistu parantamalla salattavaksi tarkoitettujen viestiluonnosten käsittelyä.

CVE-2017-7078: Petter Flink, Pierre ALBARÈDE (Marseille, Ranska), nimetön tutkija

Kohta päivitetty 9.10.2017

Mail MessageUI

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen kuvan käsittely saattoi johtaa palvelunestoon.

Kuvaus: Muistin vioittumisongelma ratkaistiin parantamalla validointia.

CVE-2017-7097: Xinshu Dong ja Jun Hao Tan (Anquan Capital)

Viestit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen kuvan käsittely saattoi johtaa palvelunestoon.

Kuvaus: Palvelunesto-ongelma on ratkaistu parantamalla validointia.

CVE-2017-7118: Kiki Jiang ja Jason Tokoph

MobileBackup

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Varmuuskopiointi saattoi suorittaa salaamattoman varmuuskopioinnin, vaikka vaatimus käyttää vain salattuja varmuuskopioita oli valittuna.

Kuvaus: Kyseessä oli käyttöoikeusongelma. Ongelma ratkaistiin parantamalla käyttöoikeuksien tarkistamista.

CVE-2017-7133: Don Sparks (HackediOS.com)

Muistiinpanot

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Paikallinen käyttäjä saattoi pystyä vuotamaan arkaluonteisia käyttäjätietoja.

Kuvaus: Lukittujen muistiinpanojen sisältö tuli joskus näkyviin hakutuloksiin. Ongelma on ratkaistu parantamalla tietojen puhdistusta.

CVE-2017-7075: Richard Will (Marathon Oil Company)

Kohta lisätty 10.11.2017

Puhelin

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Suojatusta sisällöstä saatettiin ottaa näyttökuva iOS-laitteen lukitsemisen yhteydessä.

Kuvaus: Lukitsemisen käsittelyssä oli ajastukseen liittyvä ongelma. Ongelma on ratkaistu estämällä näyttökuvien otto lukitsemisen aikana.

CVE-2017-7139: nimetön tutkija

Kohta lisätty 25.9.2017

Profiilit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Laiteparitietueet saatettiin asentaa vahingossa laitteeseen, kun laiteparin muodostamisen kieltävä profiili oli asennettuna.

Kuvaus: Laitepareja ei poistettu, kun laiteparit kieltävä profiili asennettiin. Ongelma korjattiin poistamalla määritysprofiilin kanssa ristiriidassa olevat laiteparit.

CVE-2017-13806: Rorie Hood (MWR InfoSecurity)

Kohta lisätty 2.11.2017

Pikakatselu

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä lukemaan rajoitettua muistia.

Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.

CVE-2017-13822: Australian Cyber Security Centre (Australian Signals Directorate)

Kohta lisätty 31.10.2017

Pikakatselu

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen Office-dokumentin jäsentäminen saattoi aiheuttaa apin odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7132: Australian Cyber Security Centre (Australian Signals Directorate)

Kohta lisätty 31.10.2017

Safari

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisella verkkosivustolla käynti saattoi aiheuttaa osoiterivin väärentämisen.

Kuvaus: Epäyhdenmukaisen käyttöliittymän ongelma on korjattu parantamalla tilanhallintaa.

CVE-2017-7085: xisigr (Tencent Xuanwu Lab, tencent.com)

Eristysprofiilit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haittaohjelma saattoi saada tietoja laitteen muiden appien olemassaolosta.

Kuvaus: Appi saattoi saada selville eristyksen ulkopuolisten tiedostojen olemassaolon. Ongelma on ratkaistu lisäämällä eristyksen tarkistuksia.

CVE-2017-13877: Xiaokuan Zhang ja Yinqian Zhang (Ohio State University), Xueqiang Wang ja XiaoFeng Wang (Indiana University Bloomington) sekä Xiaolong Bai (Tsinghua University)

Kohta lisätty 30.11.2017

Suojaus

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Mitätöity varmenne saattoi olla luotettu.

Kuvaus: Mitätöintitietojen käsittelyssä oli varmenteen validointiongelma. Ongelma on ratkaistu parantamalla validointia.

CVE-2017-7080: nimetön tutkija, nimetön tutkija, Sven Driemecker (adesso mobile solutions gmbh), Rune Darrud (@theflyingcorpse) (Bærum kommune)

Kohta lisätty 25.9.2017

Suojaus

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallinen appi saattoi pystyä jäljittämään käyttäjiä asennusten välissä.

Kuvaus: Apin Avainnippu-tiedoissa esiintyi lupien tarkistamiseen liittyvä ongelma. Ongelma on ratkaistu parantamalla lupien tarkistamista.

CVE-2017-7146: nimetön tutkija

Kohta lisätty 25.9.2017

SQLite

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: SQLitessa esiintyi useita ongelmia.

Kuvaus: Useita ongelmia ratkaistiin päivittämällä versioon 3.19.3.

CVE-2017-10989: ongelman havaitsi OSS-Fuzz

CVE-2017-7128: ongelman havaitsi OSS-Fuzz

CVE-2017-7129: ongelman havaitsi OSS-Fuzz

CVE-2017-7130: ongelman havaitsi OSS-Fuzz

Kohta lisätty 25.9.2017

SQLite

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7127: nimetön tutkija

Kohta lisätty 25.9.2017

Puhelinliikenne

Saatavuus: iPhone 5s ja uudemmat sekä iPad (Wi-Fi + Cellular -mallit, Air-sukupolvi ja uudemmat)

Vaikutus: Kantaman sisällä ollut hyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-6211: Matthew Spisak (ENDGAME, endgame.com)

Kohta lisätty 4.12.2017

Aika

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Aikavyöhykeasetus saattoi virheellisesti ilmoittaa, että se käyttää sijaintia.

Kuvaus: Aikavyöhyketietoja käsittelevässä prosessissa esiintyi käyttöoikeuksiin liittyvä ongelma. Ongelma on ratkaistu muokkaamalla käyttöoikeuksia.

CVE-2017-7145: Chris Lawrence

Kohta päivitetty 9.10.2017

WebKit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.

Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.

CVE-2017-7081: Apple

Kohta lisätty 25.9.2017

WebKit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.

Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7087: Apple

CVE-2017-7091: Trend Micron Zero Day Initiativen parissa työskentelevä Wei Yuan (Baidu Security Lab)

CVE-2017-7092: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Gro ja Niklas Baumstark, Qixun Zhao (@S0rryMybad) (Qihoo 360 Vulcan Team)

CVE-2017-7093: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Gro ja Niklas Baumstark

CVE-2017-7094: Tim Michaud (@TimGMichaud) (Leviathan Security Group)

CVE-2017-7095: Trend Micron Zero Day Initiativen parissa työskentelevät Wang Junjie, Wei Lei ja Liu Yang (Nanyang Technological University)

CVE-2017-7096: Wei Yuan (Baidu Security Lab)

CVE-2017-7098: Felipe Freitas (Instituto Tecnológico de Aeronáutica)

CVE-2017-7099: Apple

CVE-2017-7100: Masato Kinugawa ja Mario Heiderich (Cure53)

CVE-2017-7102: Wang Junjie, Wei Lei ja Liu Yang (Nanyang Technological University)

CVE-2017-7104: likemeng (Baidu Security Lab)

CVE-2017-7107: Wang Junjie, Wei Lei ja Liu Yang (Nanyang Technological University)

CVE-2017-7111: Trend Micron Zero Day Initiativen parissa työskentelevä likemeng (Baidu Security Lab, xlab.baidu.com)

CVE-2017-7117: lokiharFdt (Google Project Zero)

CVE-2017-7120: chenqin (陈钦) (Ant-financial Light-Year Security Lab)

Kohta lisätty 25.9.2017

WebKit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa yleisten sivustojen välisten komentosarjojen suorittamiseen.

Kuvaus: Ylemmän tason välilehden käsittelyssä oli logiikkaongelma. Ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2017-7089: Anton Lopanitsyn (ONSEC), Frans Rosén (Detectify)

WebKit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Tiettyyn alkuperään kuuluvat evästeet saatettiin lähettää toiseen alkuperään.

Kuvaus: Selaimen evästeiden käsittelyssä oli käyttöoikeusongelma. Ongelma on ratkaistu siten, että evästeitä ei enää palauteta mukautetuissa URL-malleissa.

CVE-2017-7090: Apple

Kohta lisätty 25.9.2017

WebKit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisella verkkosivustolla käynti saattoi aiheuttaa osoiterivin väärentämisen.

Kuvaus: Epäyhdenmukaisen käyttöliittymän ongelma on korjattu parantamalla tilanhallintaa.

CVE-2017-7106: Oliver Paukstadt (Thinking Objects GmbH, to.com)

WebKit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa sivustojenväliseen komentosarjahyökkäykseen.

Kuvaus: Apin välimuistikäytäntöä saatettiin odottamatta käyttää.

CVE-2017-7109: avlidienbrunn

Kohta lisätty 25.9.2017

WebKit

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Haitallinen sivusto saattoi pystyä seuraamaan käyttäjän toimia Safarin yksityisessä selaustilassa.

Kuvaus: Selaimen evästeiden käsittelyssä oli käyttöoikeusongelma. Ongelma on ratkaistu parantamalla rajoituksia.

CVE-2017-7144: Mohammad Ghasemisharif (UIC:n BITS Lab)

Kohta päivitetty 9.10.2017

Webkit-tallennus

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Sivuston tiedot saattoivat jäädä näkyviin Safarin yksityisen selausistunnon jälkeen.

Kuvaus: Safarin yksityisten selausikkunoiden sivustojen datan käsittelyssä oli tietovuoto-ongelma. Ongelma on ratkaistu parannetulla tietojen käsittelyllä.

CVE-2017-7142: Rich Shawn O’Connell, nimetön tutkija, nimetön tutkija

Kohta lisätty 10.11.2017

Wi-Fi

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Kantaman sisällä ollut hyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia Wi-Fi-sirussa.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-11120: Gal Beniamini (Google Project Zero)

CVE-2017-11121: Gal Beniamini (Google Project Zero)

Kohta lisätty 25.9.2017

Wi-Fi

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Wi-Fi-sirussa suoritettu haitallinen koodi saattoi pystyä suorittamaan mielivaltaista, kernel-käyttöoikeuksilla varustettua koodia sovellusprosessorissa.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7103: Gal Beniamini (Google Project Zero)

CVE-2017-7105: Gal Beniamini (Google Project Zero)

CVE-2017-7108: Gal Beniamini (Google Project Zero)

CVE-2017-7110: Gal Beniamini (Google Project Zero)

CVE-2017-7112: Gal Beniamini (Google Project Zero)

Wi-Fi

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Wi-Fi-sirussa suoritettu haitallinen koodi saattoi pystyä suorittamaan mielivaltaista, kernel-käyttöoikeuksilla varustettua koodia sovellusprosessorissa.

Kuvaus: Useita kilpailutilanteita korjattiin parantamalla validointia.

CVE-2017-7115: Gal Beniamini (Google Project Zero)

Wi-Fi

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Wi-Fi-sirussa suoritettu haitallinen koodi saattoi pystyä lukemaan rajoitettua kernel-muistia.

Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.

CVE-2017-7116: Gal Beniamini (Google Project Zero)

Wi-Fi

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: Kantaman sisällä ollut hyökkääjä saattoi pystyä lukemaan Wi-Fin piirisarjan rajoitettua muistia.

Kuvaus: Varmistusongelma ratkaistiin parantamalla annettujen tietojen puhdistamista.

CVE-2017-11122: Gal Beniamini (Google Project Zero)

Kohta lisätty 2.10.2017

zlib

Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)

Vaikutus: zlibissä esiintyi useita ongelmia.

Kuvaus: Useita ongelmia ratkaistiin päivittämällä versioon 1.2.11.

CVE-2016-9840

CVE-2016-9841

CVE-2016-9842

CVE-2016-9843

Kohta lisätty 25.9.2017

Kiitokset

LaunchServices

Haluamme kiittää Mark Zimmermannia (EnBW Energie Baden-Württemberg AG) hänen avustaan.

Suojaus

Haluamme kiittää Abhinav Bansalia (Zscaler, Inc.) hänen avustaan.

WebKit

Haluamme kiittää xisigria (Tencentin Xuanwu Lab, tencent.com) hänen avustaan.

WebKit

Haluamme kiittää Rayyan Bijooraa (@Bijoora) (The City School, PAF Chapter) hänen avustaan.

WebKit-verkkoinspektori

Haluamme kiittää Ioan Bizăuta (Bloggify) hänen avustaan.

Tiedot tuotteista, jotka eivät ole Applen valmistamia, sekä tiedot itsenäisistä verkkosivustoista, jotka eivät ole Applen hallinnoimia tai testaamia, eivät sisällä suosituksia. Apple ei vastaa muiden valmistajien verkkosivustojen tai tuotteiden valikoimasta, toimivuudesta tai käytöstä. Apple ei takaa muiden valmistajien verkkosivustojen tarkkuutta tai luotettavuutta. Saat lisätietoja ottamalla yhteyttä myyjään.

Julkaisupäivämäärä: