Tietoja iOS 12.1.3:n turvallisuussisällöstä
Tässä asiakirjassa kerrotaan iOS 12.1.3:n turvallisuussisällöstä.
Tietoja Applen suojauspäivityksistä
Suojellakseen asiakkaitaan Apple ei paljasta tietoturvaongelmia eikä anna niistä tietoja tai vahvista niitä, ennen kuin täydellinen tutkinta on tehty ja tarpeelliset korjauspäivitykset tai uudet versiot ovat saatavilla. Viimeisimmät julkaisut on listattu Applen suojauspäivitykset -sivulla.
Apple käyttää CVE-ID-tunnuksia mahdollisuuksien mukaan viittaamaan lisätietoihin haavoittuvuuksista.
Lisätietoja turvallisuudesta saat Applen tuoteturvallisuus -sivulta.
iOS 12.1.3
AppleKeyStore
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Eristetty prosessi saattoi pystyä kiertämään eristysrajoitukset.
Kuvaus: Muistin vioittumisongelma ratkaistiin parantamalla validointia.
CVE-2019-6235: Brandon Azad
Bluetooth
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: Rajojen ulkopuolisen muistin lukuongelma ratkaistiin parantamalla annettujen tietojen vahvistamista.
CVE-2019-6200: nimetön tutkija
Core Media
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi pystyä hankkimaan laajemmat käyttöoikeudet.
Kuvaus: Rajojen ulkopuolisen muistin luku ratkaistiin parantamalla rajojen tarkistusta.
CVE-2019-6202: Trend Micron Zero Day Initiativen parissa työskentelevä Fluoroacetate
CVE-2019-6221: Trend Micron Zero Day Initiativen parissa työskentelevä Fluoroacetate
CoreAnimation
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi pystyä lukemaan rajoitettua muistia.
Kuvaus: Rajojen ulkopuolisen muistin luku ratkaistiin parantamalla rajojen tarkistusta.
CVE-2019-6231: Zhuo Liang (Qihoo 360 Nirvan Team)
CoreAnimation
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi pystyä poistumaan eristyksestään.
Kuvaus: Muistin alustusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6230: Proteas, Shrek_wzw ja Zhuo Liang (Qihoo 360 Nirvan Team)
FaceTime
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Etähyökkääjä saattoi pystyä aloittamaan FaceTime-puhelun aiheuttaen mielivaltaisen koodin suorittamisen.
Kuvaus: Puskurin ylivuotoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6224: natashenka (Google Project Zero)
IOKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi pystyä poistumaan eristyksestään.
Kuvaus: Tyyppisekaannusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6214: Ian Beer (Google Project Zero)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi pystyä hankkimaan laajemmat käyttöoikeudet.
Kuvaus: Muistin vioittumisongelma ratkaistiin parantamalla validointia.
CVE-2019-6225: Brandon Azad (Google Project Zero), Qixun Zhao (Qihoo 360 Vulcan Team)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2019-6210: Ned Williamson (Google)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi aiheuttaa odottamattomia muutoksia prosessien välillä jaetussa muistissa.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla lukituksen tilan tarkistamista.
CVE-2019-6205: Ian Beer (Google Project Zero)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Puskurin ylivuoto korjattiin parantamalla rajojen tarkistusta.
CVE-2019-6213: Ian Beer (Google Project Zero)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi pystyä päättelemään kernel-muistin asettelun.
Kuvaus: Rajojen ulkopuolisen lukemisen ongelma saattoi johtaa kernel-muistin paljastumiseen. Ongelma on ratkaistu parantamalla annettujen tietojen validointia.
CVE-2019-6209: Brandon Azad (Google Project Zero)
Kernel
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi aiheuttaa odottamattomia muutoksia prosessien välillä jaetussa muistissa.
Kuvaus: Muistin alustusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6208: Jann Horn (Google Project Zero)
Näppäimistö
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Salasanan automaattinen täyttö saattoi syöttää salasanoja, kun salasanakenttä oli manuaalisesti tyhjennetty.
Kuvaus: Salasanan automaattinen täyttö jatkoi toimintaansa, kun toiminto oli peruttu. Ongelma on ratkaistu parantamalla tilanhallintaa.
CVE-2019-6206: Sergey Pershenkov
libxpc
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2019-6218: Ian Beer (Google Project Zero)
Luonnollisen kielen käsittely
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen viestin käsittely saattoi johtaa palvelunestoon.
Kuvaus: Palvelunesto-ongelma on ratkaistu parantamalla vahvistamista.
CVE-2019-6219: Authier Thomas
Safari-lukija
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa sivustojenväliseen komentosarjahyökkäykseen.
Kuvaus: Safarissa oli sivustojen välinen komentosarjaongelma. Ongelma on ratkaistu parantamalla URL-osoitteiden tarkistamista.
CVE-2019-6228: Ryan Pickren (ryanpickren.com)
SQLite
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallinen SQL-kysely saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla annettujen tietojen vahvistamista.
CVE-2018-20346: Tencent Blade Team
CVE-2018-20505: Tencent Blade Team
CVE-2018-20506: Tencent Blade Team
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6227: Qixun Zhao (Qihoo 360 Vulcan Team)
CVE-2019-6233: Trend Micron Zero Day Initiativen parissa työskentelevä G. Geshev (MWR Labs)
CVE-2019-6234: Trend Micron Zero Day Initiativen parissa työskentelevä G. Geshev (MWR Labs)
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa yleisten sivustojen välisten komentosarjojen suorittamiseen.
Kuvaus: Logiikkaongelma on ratkaistu parantamalla validointia.
CVE-2019-6229: Ryan Pickren (ryanpickren.com)
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.
Kuvaus: Tyyppisekaannusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6215: lokihardt (Google Project Zero)
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6212: Mike Zhang (The Pangu team), Wen Xu (SSLab, Georgia Tech)
CVE-2019-6216: Trend Micron Zero Day Initiativen parissa työskentelevä Fluoroacetate
CVE-2019-6217: Trend Micron Zero Day Initiativen parissa työskentelevä Fluoroacetate, Proteas, Shrek_wzw ja Zhuo Liang (Qihoo 360 Nirvan Team)
CVE-2019-6226: Apple
WebKit
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi paljastaa arkaluonteisia käyttäjätietoja.
Kuvaus: Logiikkaongelma on korjattu parantamalla tilanhallintaa.
CVE-2019-8570: James Lee (@Windowsrcer) (S2SWWW.com)
WebRTC
Saatavuus: iPhone 5s ja uudemmat, iPad Air ja uudemmat ja iPod touch (6. sukupolvi)
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla tilanhallintaa.
CVE-2019-6211: Georgi Geshev (@munmap), Fabi Beterke (@pwnfl4k3s) ja Trend Micron Zero Day Initiativen parissa työskentelevä Rob Miller (@trotmaster99) (MWR Labs, @mwrlabs)
Kiitokset
mDNSResponder
Haluamme kiittää avusta seuraavia: Fatemah Alharbi (University of California, Riverside [UCR] ja Taibah University [TU]), Feng Qian (University of Minnesota – Twin City), Jie Chang (LinkSure Network), Nael Abu-Ghazaleh (University of California, Riverside [UCR]), Yuchen Zhou (Northeastern University), Zhiyun Qian (University of California, Riverside [UCR]).
Safari-lukija
Haluamme kiittää Ryan Pickrenia (ryanpickren.com) hänen avustaan.
WebKit
Haluamme kiittää James Leetä (@Windowsrcer, Kryptos Logic) hänen avustaan.
Tiedot tuotteista, jotka eivät ole Applen valmistamia, sekä tiedot itsenäisistä verkkosivustoista, jotka eivät ole Applen hallinnoimia tai testaamia, eivät sisällä suosituksia. Apple ei vastaa muiden valmistajien verkkosivustojen tai tuotteiden valikoimasta, toimivuudesta tai käytöstä. Apple ei takaa muiden valmistajien verkkosivustojen tarkkuutta tai luotettavuutta. Saat lisätietoja ottamalla yhteyttä myyjään.