Tietoja macOS Mojave 10.14.3:n, suojauspäivitys 2019-001 High Sierran ja suojauspäivitys 2019-001 Sierran turvallisuussisällöstä

Tässä dokumentissa kerrotaan macOS Mojave 10.14.3:n, suojauspäivitys 2019-001 High Sierran ja suojauspäivitys 2019-001 Sierran turvallisuussisällöstä.

Tietoja Applen suojauspäivityksistä

Suojellakseen asiakkaitaan Apple ei paljasta tietoturvaongelmia eikä anna niistä tietoja tai vahvista niitä, ennen kuin täydellinen tutkinta on tehty ja tarpeelliset korjauspäivitykset tai uudet versiot ovat saatavilla. Viimeisimmät julkaisut on listattu Applen suojauspäivitykset -sivulla.

Apple käyttää CVE-ID-tunnuksia mahdollisuuksien mukaan viittaamaan lisätietoihin haavoittuvuuksista.

Lisätietoja turvallisuudesta saat Applen tuoteturvallisuus -sivulta.

macOS Mojave 10.14.3, suojauspäivitys 2019-001 High Sierra, suojauspäivitys 2019-001 Sierra

Julkaistu 22.1.2019

AppleKeyStore

Saatavuus: macOS Mojave 10.14.2

Vaikutus: Eristetty prosessi saattoi pystyä kiertämään eristysrajoitukset.

Kuvaus: Muistin vioittumisongelma ratkaistiin parantamalla validointia.

CVE-2019-6235: Brandon Azad

Bluetooth

Saatavuus: macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.

Kuvaus: Rajojen ulkopuolinen lukuongelma ratkaistiin parantamalla annettujen tietojen vahvistamista.

CVE-2019-6200: nimetön tutkija

Core Media

Saatavuus: macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Haittaohjelma saattoi pystyä hankkimaan laajemmat käyttöoikeudet.

Kuvaus: Rajojen ulkopuolisen muistin luku on ratkaistu parantamalla rajojen tarkistusta.

CVE-2019-6202: Trend Micron Zero Day Initiativen parissa työskentelevä Fluoroacetate

CVE-2019-6221: Trend Micron Zero Day Initiativen parissa työskentelevä Fluoroacetate

CoreAnimation

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Haittaohjelma saattoi pystyä lukemaan rajoitettua muistia.

Kuvaus: Rajojen ulkopuolisen muistin luku on ratkaistu parantamalla rajojen tarkistusta.

CVE-2019-6231: Zhuo Liang (Qihoo 360 Nirvan Team)

CoreAnimation

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Haittaohjelma saattoi pystyä poistumaan eristyksestään.

Kuvaus: Muistin alustusongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2019-6230: Proteas, Shrek_wzw ja Zhuo Liang (Qihoo 360 Nirvan Team)

FaceTime

Saatavuus: macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Etähyökkääjä saattoi pystyä aloittamaan FaceTime-puhelun aiheuttaen mielivaltaisen koodin suorittamisen.

Kuvaus: Puskurin ylivuotoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2019-6224: Natalie Silvanovich (Google Project Zero)

Hypervisor

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6

Vaikutus: Haittaohjelma saattoi pystyä hankkimaan laajemmat käyttöoikeudet.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2018-4467: Martim Carbone, David Vernet, Sam Scalise ja Fred Jacobs (Virtual Machine Monitor Group [VMware, Inc.])

Intelin grafiikkaohjain

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6

Vaikutus: haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.

Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2018-4452: Liu Long (Qihoo 360 Vulcan Team)

IOKit

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Haittaohjelma saattoi pystyä poistumaan eristyksestään.

Kuvaus: Tyyppisekaannusongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2019-6214: Ian Beer (Google Project Zero)

Kernel

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Haittaohjelma saattoi pystyä hankkimaan laajemmat käyttöoikeudet.

Kuvaus: Muistin vioittumisongelma ratkaistiin parantamalla validointia.

CVE-2019-6225: Brandon Azad (Google Project Zero), Qixun Zhao (Qihoo 360 Vulcan Team)

Kernel

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.

Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.

CVE-2019-6210: Ned Williamson (Google)

Kernel

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: haittaohjelma saattoi aiheuttaa odottamattomia muutoksia prosessien välillä jaetussa muistissa.

Kuvaus: muistin vioittumisongelma on ratkaistu parantamalla lukituksen tilan tarkistamista.

CVE-2019-6205: Ian Beer (Google Project Zero)

Kernel

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Ohjelma saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.

Kuvaus: Puskurin ylivuoto korjattiin parantamalla rajojen tarkistusta.

CVE-2019-6213: Ian Beer (Google Project Zero)

Kernel

Saatavuus: macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Haittaohjelma saattoi pystyä päättelemään kernel-muistin asettelun.

Kuvaus: Rajojen ulkopuolisen lukemisen ongelma saattoi johtaa kernel-muistin paljastumiseen. Ongelma on ratkaistu parantamalla annettujen tietojen validointia.

CVE-2019-6209: Brandon Azad (Google Project Zero)

Kernel

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: haittaohjelma saattoi aiheuttaa odottamattomia muutoksia prosessien välillä jaetussa muistissa.

Kuvaus: Muistin alustusongelma on ratkaistu parantamalla muistin käsittelyä.

CVE-2019-6208: Jann Horn (Google Project Zero)

libxpc

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.

Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.

CVE-2019-6218: Ian Beer (Google Project Zero)

Luonnollisen kielen käsittely

Saatavuus: macOS Mojave 10.14.2

Vaikutus: Haitallisen viestin käsittely saattoi johtaa palvelunestoon.

Kuvaus: Palvelunesto-ongelma on ratkaistu parantamalla vahvistamista.

CVE-2019-6219: Authier Thomas

QuartzCore

Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2

Vaikutus: Ohjelma saattoi pystyä lukemaan rajoitettua muistia.

Kuvaus: Rajojen ulkopuolinen lukuongelma ratkaistiin parantamalla annettujen tietojen vahvistamista.

CVE-2019-6220: Yufeng Ruan (Chaitin Security Research Lab)

SQLite

Saatavuus: macOS Mojave 10.14.2

Vaikutus: Haitallinen SQL-kysely saattoi aiheuttaa mielivaltaisen koodin suorittamisen.

Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla annettujen tietojen vahvistamista.

CVE-2018-20346: Tencent Blade Team

CVE-2018-20505: Tencent Blade Team

CVE-2018-20506: Tencent Blade Team

WebRTC

Saatavuus: macOS Mojave 10.14.2

Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.

Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla tilanhallintaa.

CVE-2019-6211: Trend Micron Zero Day Initiativen parissa työskentelevät Georgi Geshev (@munmap), Fabi Beterke (@pwnfl4k3s) ja Rob Miller (@trotmaster99) (MWR Labs, @mwrlabs)

Kiitokset

apache_mod_php

Haluamme kiittää nimetöntä tutkijaa hänen avustaan.

Kernel

Haluamme kiittää Daniel Roethlisbergeria (Swisscom CSIRT) hänen avustaan.

LibreSSL

Haluamme kiittää Viktor Szakatsia hänen avustaan.

mDNSResponder

Haluamme kiittää avusta seuraavia: Fatemah Alharbi (University of California, Riverside [UCR] ja Taibah University [TU]), Jie Chang (LinkSure Network), Yuchen Zhou (Northeastern University), Feng Qian (University of Minnesota – Twin City), Zhiyun Qian (University of California, Riverside [UCR]) ja Nael Abu-Ghazaleh (University of California, Riverside [UCR]).

Muita kuin Applen valmistamia tuotteita sekä itsenäisiä verkkosivustoja (joita Apple ei hallitse tai joita se ei ole testannut) koskevat tiedot on tarkoitettu vain tiedoksi. Apple ei suosittele tai tue niitä. Apple ei vastaa muun valmistajan verkkosivustojen tai tuotteiden valikoimasta, suorituskyvystä tai käytöstä. Apple ei vastaa muun valmistajan verkkosivuston oikeellisuudesta tai luotettavuudesta. Internetin käyttöön liittyy riskejä. Pyydä lisätietoja valmistajalta. Muut yritysten ja tuotteiden nimet saattavat olla omistajiensa tavaramerkkejä.

Julkaisupäivämäärä: