Tietoja Applen suojauspäivityksistä
Suojellakseen asiakkaitaan Apple ei paljasta tietoturvaongelmia eikä anna niistä tietoja tai vahvista niitä, ennen kuin täydellinen tutkinta on tehty ja tarpeelliset korjauspäivitykset tai uudet versiot ovat saatavilla. Viimeisimmät julkaisut on listattu Applen suojauspäivitykset -sivulla.
Lisätietoja turvallisuudesta saat Applen tuoteturvallisuus -sivulta. Voit salata Applen kanssa käydyt keskustelut käyttämällä Applen tuoteturvallisuuden PGP-avainta.
Apple käyttää CVE-ID-tunnuksia mahdollisuuksien mukaan viittaamaan lisätietoihin haavoittuvuuksista.
OS X El Capitan 10.11.6 ja suojauspäivitys 2016-004
Julkaistu 18.7.2016
apache_mod_php
Saatavuus: OS X Yosemite 10.10.5 ja OS X El Capitan 10.11 sekä uudemmat.
Vaikutus: Etähyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: PHP 5.5.36:ta edeltävissä versioissa oli useita ongelmia. Ne on ratkaistu päivittämällä PHP versioon 5.5.36.
CVE-2016-5093
CVE-2016-5094
CVE-2016-5096
CVE-2013-7456
Ääni
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä aiheuttamaan järjestelmän palveluneston.
Kuvaus: Nollaosoittimen epäviittaus korjattiin annettujen tietojen parannetulla tarkistuksella.
CVE-2016-4649: Trend Micron Juwei Lin (@fuzzerDOTcn)
Ääni
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä suorittamaan mielivaltaista koodia kernelin käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4647: Trend Micron Juwei Lin (@fuzzerDOTcn)
Ääni
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä voi pystyä päättelemään kernel-muistin asettelun.
Kuvaus: Rajojen ulkopuolinen lukuongelma ratkaistiin parantamalla annettujen tietojen vahvistamista.
CVE-2016-4648: Trend Micron Juwei Lin (@fuzzerDOTcn); Trend Micron Zero Day Initiativen parissa työskentelevät Jack Tang ja Moony Li (Trend Micro)
Ääni
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haitallisen äänitiedoston jäsentäminen saattoi aiheuttaa käyttäjätietojen paljastumisen.
Kuvaus: Rajojen ulkopuolisen muistin luku on ratkaistu parantamalla rajojen tarkistusta.
CVE-2016-4646: Trend Micron Zero Day Initiativen parissa työskentelevä Source Inciten Steven Seeley
bsdiff
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen hyökkääjä saattoi aiheuttaa ohjelman odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: bspatchissa esiintyi kokonaisluvun ylivuoto. Ongelma ratkaistiin parantamalla rajojen tarkistusta.
CVE-2014-9862: nimetön tutkija
CFNetwork
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä tarkastelemaan arkaluontoisia käyttäjätietoja.
Kuvaus: Selaimen evästeiden käsittelyssä oli käyttöoikeusongelma. Ongelma on ratkaistu parantamalla rajoituksia.
CVE-2016-4645: Abhinav Bansal (Zscaler Inc.)
CFNetwork-tunnistetiedot
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä vuotamaan arkaluontoisia käyttäjätietoja.
Kuvaus: Avainnippuun tallennettujen HTTP-todennuksen tunnistetietojen suojaustason heikentämiseen liittyi ongelma. Ongelma ratkaistiin tallentamalla todennustyypit tunnistetietojen kanssa.
CVE-2016-4644: Jerry Decime CERTin koordinoimana
CFNetwork-välipalvelimet
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä vuotamaan arkaluontoisia käyttäjätietoja.
Kuvaus: 407-vastausten jäsentämisessä oli tarkistamisongelma. Ongelma on ratkaistu parantamalla vastausten tarkistamista.
CVE-2016-4643: Xiaofeng Zheng (Blue Lotus Team), Tsinghua University; Jerry Decime CERTin koordinoimana
CFNetwork-välipalvelimet
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Ohjelma saattoi vahingossa lähettää salasanan verkon kautta salaamattomana.
Kuvaus: Välipalvelimen todennus ilmoitti virheellisesti, että HTTP-välipalvelimet ovat vastaanottaneet tunnistetiedot suojattuina. Ongelma on ratkaistu parantamalla varoituksia.
CVE-2016-4642: Jerry Decime CERTin koordinoimana
CoreGraphics
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä hankkimaan laajemmat käyttöoikeudet.
Kuvaus: Rajojen ulkopuolisen lukemisen ongelma saattoi johtaa kernel-muistin paljastumiseen. Ongelma on ratkaistu parantamalla annettujen tietojen vahvistamista.
CVE-2016-4652: Trend Micron Zero Day Initiativen parissa työskentelevä Tencent KeenLabin Yubin Fu
CoreGraphics
Saatavuus: OS X Mavericks 10.9.5, OS X Yosemite 10.10.5 ja OS X El Capitan 10.11 sekä uudemmat.
Vaikutus: Etähyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4637: Cisco Talosin Tyler Bohan (talosintel.com/vulnerability-reports)
FaceTime
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Etuoikeutetussa verkkoasemassa oleva hyökkääjä saattoi saada välitetyn puhelun jatkamaan äänen lähettämistä, vaikka näytti, että puhelu oli jo päättynyt.
Kuvaus: Välitettyjen puheluiden käsittelyyn liittyi käyttöliittymän ristiriitaisuuksia. Ongelmat on ratkaistu parantamalla FaceTimen näyttölogiikkaa.
CVE-2016-4635: Martin Vigo
Näytönohjaimen ajurit
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä suorittamaan mielivaltaista koodia kernelin käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2016-4634: Stefan Esser (SektionEins)
ImageIO
Saatavuus: OS X Mavericks 10.9.5, OS X Yosemite 10.10.5 ja OS X El Capitan 10.11 sekä uudemmat.
Vaikutus: Etähyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4629: Cisco Talosin Tyler Bohan (talosintel.com/vulnerability-reports)
CVE-2016-4630: Cisco Talosin Tyler Bohan (talosintel.com/vulnerability-reports)
ImageIO
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Etähyökkääjä saattoi pystyä aiheuttamaan palveluneston.
Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4632: Evgeny Sidorov (Yandex)
ImageIO
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Etähyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4631: Cisco Talosin Tyler Bohan (talosintel.com/vulnerability-reports)
ImageIO
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haitallisen kuvan käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-7705: Craig Young (Tripwire VERT)
Kohta lisätty 30.11.2017
Intelin grafiikkaohjain
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4633: KeenLabin (@keen_lab) Marco Grassi (@marcograss), Tencent
IOHIDFamily
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä suorittamaan mielivaltaista koodia kernelin käyttöoikeuksilla.
Kuvaus: Nollaosoittimen epäviittaus korjattiin annettujen tietojen parannetulla tarkistuksella.
CVE-2016-4626: Stefan Esser (SektionEins)
IOSurface
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä suorittamaan mielivaltaista koodia kernelin käyttöoikeuksilla.
Kuvaus: Use-after-free-ongelma on ratkaistu parantamalla muistin hallintaa.
CVE-2016-4625: Ian Beer (Google Project Zero)
Kernel
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä suorittamaan mielivaltaista koodia kernelin käyttöoikeuksilla.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-1863: Ian Beer (Google Project Zero)
CVE-2016-4653: Ju Zhu (Trend Micro)
CVE-2016-4582: Shrek_wzw ja Proteas (Qihoo 360 Nirvan Team)
Kernel
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi pystyä aiheuttamaan järjestelmän palveluneston.
Kuvaus: Nollaosoittimen epäviittaus korjattiin annettujen tietojen parannetulla tarkistuksella.
CVE-2016-1865: KeenLabin (@keen_lab) Marco Grassi (@marcograss), Tencent, CESG
Libc
Saatavuus: OS X Mavericks 10.9.5, OS X Yosemite 10.10.5 ja OS X El Capitan 10.11 sekä uudemmat.
Vaikutus: Etähyökkääjä saattoi aiheuttaa ohjelman odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: linkaddr.c:n link_ntoa()-toiminnossa oli puskurin ylivuoto. Ongelma ratkaistiin rajojen lisätarkistuksella.
CVE-2016-6559: Apple
Kohta lisätty 10.1.2017
libc++abi
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Ohjelma saattoi pystyä suorittamaan mielivaltaista koodia pääkäyttöoikeuksilla.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4621: nimetön tutkija
libexpat
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haitallisen XML:n käsittely saattoi aiheuttaa ohjelman odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-0718: Gustavo Grieco
LibreSSL
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Etähyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: LibeSSL:ssä oli useita ongelmia ennen versiota 2.2.7. Ne on ratkaistu päivittämällä LibreSSL versioon 2.2.7.
CVE-2016-2108: Huzaifa Sidhpurwala (Red Hat), Hanno Böck, David Benjamin (Google), Mark Brand ja Ian Beer (Google Project Zero)
CVE-2016-2109: Brian Carpenter
libxml2
Saatavuus: OS X Mavericks 10.9.5, OS X Yosemite 10.10.5 ja OS X El Capitan 10.11 sekä uudemmat.
Vaikutus: libxml2:ssa oli useita haavoittuvuuksia.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2015-8317: Hanno Boeck
CVE-2016-1836: Wei Lei ja Liu Yang (Nanyang Technological University)
CVE-2016-4447: Wei Lei ja Liu Yang (Nanyang Technological University)
CVE-2016-4448: Apple
CVE-2016-4483: Gustavo Grieco
CVE-2016-4614: Nick Wellnhofer
CVE-2016-4615: Nick Wellnhofer
CVE-2016-4616: Michael Paddon
Kohta päivitetty 5.6.2017
libxml2
Saatavuus: OS X Mavericks 10.9.5, OS X Yosemite 10.10.5 ja OS X El Capitan 10.11 sekä uudemmat.
Vaikutus: Haitallisen XML-dokumentin jäsentäminen saattoi aiheuttaa käyttäjätietojen paljastumisen.
Kuvaus: Haitallisten XML-tiedostojen jäsennyksessä oli käyttöongelma. Ongelma on ratkaistu parantamalla annettujen tietojen vahvistamista.
CVE-2016-4449: Kostya Serebryany
libxslt
Saatavuus: OS X Mavericks 10.9.5, OS X Yosemite 10.10.5 ja OS X El Capitan 10.11 sekä uudemmat.
Vaikutus: libxslt:ssä oli useita haavoittuvuuksia.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-1683: Nicolas Grégoire
CVE-2016-1684: Nicolas Grégoire
CVE-2016-4607: Nick Wellnhofer
CVE-2016-4608: Nicolas Grégoire
CVE-2016-4609: Nick Wellnhofer
CVE-2016-4610: Nick Wellnhofer
Kohta päivitetty 11.4.2017
Kirjautumisikkuna
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haittaohjelma saattoi pystyä hankkimaan pääkäyttöoikeudet.
Kuvaus: Tyyppisekaannusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4638: Trend Micron Zero Day Initiativen parissa työskentelevä Tencent KeenLabin Yubin Fu
Kirjautumisikkuna
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia, mikä vaaransi käyttäjätiedot.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2016-4640: Trend Micron Zero Day Initiativen parissa työskentelevä nimetön tutkija
Kohta päivitetty 16.11.2016
Kirjautumisikkuna
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia, mikä vaaransi käyttäjätiedot.
Kuvaus: Tyyppisekaannusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4641: Trend Micron Zero Day Initiativen parissa työskentelevä Tencent KeenLabin Yubin Fu
Kirjautumisikkuna
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen käyttäjä saattoi kyetä aiheuttamaan palveluneston.
Kuvaus: Muistin alustamisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4639: Trend Micron Zero Day Initiativen parissa työskentelevä Tencent KeenLabin Yubin Fu
OpenSSL
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Etähyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: OpenSSL:ssä oli useita ongelmia. Ongelmat on ratkaistu siirtämällä korjaukset OpenSSL-versioista 1.0.2h/1.0.1 OpenSSL-versioon 0.9.8.
CVE-2016-2105: Guido Vranken
CVE-2016-2106: Guido Vranken
CVE-2016-2107: Juraj Somorovsky
CVE-2016-2108: Huzaifa Sidhpurwala (Red Hat), Hanno Böck, David Benjamin (Google), Mark Brand ja Ian Beer (Google Project Zero)
CVE-2016-2109: Brian Carpenter
CVE-2016-2176: Guido Vranken
QuickTime
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haitallisen SGI-tiedoston käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2016-4601: Ke Liu (Tencentin Xuanwu Lab)
QuickTime
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haitallisen Photoshop-tiedoston käsittely saattoi aiheuttaa ohjelman odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2016-4599: Ke Liu (Tencentin Xuanwu Lab)
QuickTime
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haitallisen FlashPix-bittikarttakuvan käsitteleminen saattoi aiheuttaa ohjelman odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2016-4596: Ke Liu (Tencentin Xuanwu Lab)
CVE-2016-4597: Ke Liu (Tencentin Xuanwu Lab)
CVE-2016-4600: Ke Liu (Tencentin Xuanwu Lab)
CVE-2016-4602: Ke Liu (Tencentin Xuanwu Lab)
QuickTime
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Haitallisen kuvan käsitteleminen saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2016-4598: Ke Liu (Tencentin Xuanwu Lab)
Safarin kirjautumisen automaattinen täyttö
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Käyttäjän salasana saattoi näkyä näytöllä.
Kuvaus: Safarin salasanan automaattisessa täytössä oli ongelma. Ongelma on ratkaistu parantamalla lomakekenttien yhteensovittamista.
CVE-2016-4595: Jonathan Lewis (DeARX Services (PTY) LTD)
Eristysprofiilit
Saatavuus: OS X El Capitan 10.11 ja uudemmat versiot.
Vaikutus: Paikallinen ohjelma saattoi pystyä käyttämään prosessiluetteloa.
Kuvaus: Etuoikeutetuissa API-kutsuissa oli käyttöoikeusongelma. Ongelma on ratkaistu lisäämällä rajoituksia.
CVE-2016-4594: Stefan Esser (SektionEins)
OS X El Capitan 10.11.6 sisältää Safari 9.1.2:n turvallisuussisällön.