Safari 10.1.1:n turvallisuussisällöstä

Tässä asiakirjassa kerrotaan Safari 10.1.1:n turvallisuussisällöstä.

Tietoja Applen suojauspäivityksistä

Suojellakseen asiakkaitaan Apple ei paljasta tietoturvaongelmia eikä anna niistä tietoja tai vahvista niitä, ennen kuin täydellinen tutkinta on tehty ja tarpeelliset korjauspäivitykset tai uudet versiot ovat saatavilla. Viimeisimmät julkaisut on listattu Applen suojauspäivitykset -sivulla.

Lisätietoja turvallisuudesta saat Applen tuoteturvallisuus -sivulta. Voit salata Applen kanssa käydyt keskustelut käyttämällä Applen tuoteturvallisuuden PGP-avainta.

Apple käyttää CVE-ID-tunnuksia mahdollisuuksien mukaan viittaamaan lisätietoihin haavoittuvuuksista.

Safari 10.1.1

Julkaistu 15.5.2017

JavaScriptCore

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisen verkkosisällön käsittely saattoi aiheuttaa ohjelman odottamattoman sulkeutumisen tai mielivaltaisen koodin suorittamisen.

Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-7005: lokihardt (Google Project Zero)

Kohta lisätty 9.6.2017

Safari

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisella verkkosivulla käynti saattoi aiheuttaa ohjelman palveluneston.

Kuvaus: Safarin historiavalikkoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-2495: Tubasa Iinuma (@llamakko_cafe) (Gehirn Inc.)

Safari

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisella verkkosivustolla käynti saattoi aiheuttaa osoiterivin väärentämisen.

Kuvaus: Epäyhdenmukaisen käyttöliittymän ongelma on korjattu parantamalla tilanhallintaa.

CVE-2017-2500: Zhiyang Zeng ja Yuyang Zhou (Tencent Security Platform Department)

CVE-2017-2511: Zhiyang Zeng (Tencent Security Platform Department)

WebKit

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.

Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-2496: Apple

CVE-2017-2505: lokihardt (Google Project Zero)

CVE-2017-2506: Trend Micron Zero Day Initiativen parissa työskentelevä Zheng Huang (Baidu Security Lab)

CVE-2017-2514: lokihardt (Google Project Zero)

CVE-2017-2515: lokihardt (Google Project Zero)

CVE-2017-2521: lokihardt (Google Project Zero)

CVE-2017-2525: Trend Micron Zero Day Initiativen parissa työskentelevä Kai Kang (4B5F5F4B) (Tencentin Xuanwu Lab, tencent.com)

CVE-2017-2526: Trend Micron Zero Day Initiativen parissa työskentelevä Kai Kang (4B5F5F4B) (Tencentin Xuanwu Lab, tencent.com)

CVE-2017-2530: Wei Yuan (Baidu Security Lab), Trend Micron Zero Day Initiativen parissa työskentelevä Zheng Huang (Baidu Security Lab)

CVE-2017-2531: lokihardt (Google Project Zero)

CVE-2017-2538: Trend Micron Zero Day Initiativen parissa työskentelevä Richard Zhu (fluorescence)

CVE-2017-2539: Trend Micron Zero Day Initiativen parissa työskentelevä Richard Zhu (fluorescence)

CVE-2017-2544: Trend Micron Zero Day Initiativen parissa työskentelevä 360 Security (@mj0011sec)

CVE-2017-2547: lokihardt (Google Project Zero), Trend Micron Zero Day Initiativen parissa työskentelevä Team Sniper (Keen Lab and PC Mgr)

CVE-2017-6980: lokihardt (Google Project Zero)

CVE-2017-6984: lokihardt (Google Project Zero)

Kohta päivitetty 20.6.2017

WebKit

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa yleisten sivustojen välisten komentosarjojen suorittamiseen.

Kuvaus: WebKit Editor -komentojen käsittelyssä oli logiikkaongelma. Ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2017-2504: lokihardt (Google Project Zero)

WebKit

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa yleisten sivustojen välisten komentosarjojen suorittamiseen.

Kuvaus: WebKit Editorin container-solmujen käsittelyssä oli logiikkaongelma. Ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2017-2508: lokihardt (Google Project Zero)

WebKit

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa yleisten sivustojen välisten komentosarjojen suorittamiseen.

Kuvaus: Pageshow-tapahtuman käsittelyssä oli logiikkaongelma. Ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2017-2510: lokihardt (Google Project Zero)

WebKit

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa yleisten sivustojen välisten komentosarjojen suorittamiseen.

Kuvaus: WebKitin välimuistiin tallennettujen kehysten käsittelyssä oli logiikkaongelma. Ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2017-2528: lokihardt (Google Project Zero)

WebKit

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.

Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-2536: Trend Micron Zero Day Initiativen parissa työskentelevät Samuel Groß ja Niklas Baumstark

WebKit

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa yleisten sivustojen välisten komentosarjojen suorittamiseen.

Kuvaus: Kehysten lataamisessa oli logiikkaongelma. Ongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2017-2549: lokihardt (Google Project Zero)

WebKit-verkkoinspektori

Saatavuus: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 ja macOS Sierra 10.12.5

Vaikutus: Ohjelma saattoi pystyä suorittamaan allekirjoittamatonta koodia.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2017-2499: George Dan (@theninjaprawn)

Kiitokset

Safari

Haluamme kiittää Flyin9_L:ää (ZhenHui Lee) (@ACITSEC) hänen avustaan.

Muita kuin Applen valmistamia tuotteita sekä itsenäisiä verkkosivustoja (joita Apple ei hallitse tai joita se ei ole testannut) koskevat tiedot on tarkoitettu vain tiedoksi. Apple ei suosittele tai tue niitä. Apple ei vastaa muun valmistajan verkkosivustojen tai tuotteiden valikoimasta, suorituskyvystä tai käytöstä. Apple ei vastaa muun valmistajan verkkosivuston oikeellisuudesta tai luotettavuudesta. Internetin käyttöön liittyy riskejä. Pyydä lisätietoja valmistajalta. Muut yritysten ja tuotteiden nimet saattavat olla omistajiensa tavaramerkkejä.

Julkaisupäivämäärä: