Tietoja Applen suojauspäivityksistä
Suojellakseen asiakkaitaan Apple ei paljasta tietoturvaongelmia eikä anna niistä tietoja tai vahvista niitä, ennen kuin täydellinen tutkinta on tehty ja tarpeelliset korjauspäivitykset tai uudet versiot ovat saatavilla. Viimeisimmät julkaisut on listattu Applen suojauspäivitykset -sivulla.
Apple käyttää CVE-ID-tunnuksia mahdollisuuksien mukaan viittaamaan lisätietoihin haavoittuvuuksista.
Lisätietoja turvallisuudesta saat Applen tuoteturvallisuus -sivulta.
macOS Mojave 10.14.3, suojauspäivitys 2019-001 High Sierra, suojauspäivitys 2019-001 Sierra
Julkaistu 22.1.2019
AppleKeyStore
Saatavuus: macOS Mojave 10.14.2
Vaikutus: Eristetty prosessi saattoi pystyä kiertämään eristysrajoitukset.
Kuvaus: Muistin vioittumisongelma ratkaistiin parantamalla validointia.
CVE-2019-6235: Brandon Azad
Bluetooth
Saatavuus: macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Etuoikeutetussa verkkoasemassa ollut hyökkääjä saattoi pystyä suorittamaan mielivaltaista koodia.
Kuvaus: Rajojen ulkopuolisen muistin lukuongelma ratkaistiin parantamalla annettujen tietojen vahvistamista.
CVE-2019-6200: nimetön tutkija
Core Media
Saatavuus: macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi pystyä hankkimaan laajemmat käyttöoikeudet.
Kuvaus: Rajojen ulkopuolisen muistin luku ratkaistiin parantamalla rajojen tarkistusta.
CVE-2019-6202: Trend Micron Zero Day Initiativen parissa työskentelevä Fluoroacetate
CVE-2019-6221: Trend Micron Zero Day Initiativen parissa työskentelevä Fluoroacetate
CoreAnimation
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi pystyä lukemaan rajoitettua muistia.
Kuvaus: Rajojen ulkopuolisen muistin luku ratkaistiin parantamalla rajojen tarkistusta.
CVE-2019-6231: Zhuo Liang (Qihoo 360 Nirvan Team)
CoreAnimation
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi pystyä poistumaan eristyksestään.
Kuvaus: Muistin alustusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6230: Proteas, Shrek_wzw ja Zhuo Liang (Qihoo 360 Nirvan Team)
FaceTime
Saatavuus: macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Etähyökkääjä saattoi pystyä aloittamaan FaceTime-puhelun aiheuttaen mielivaltaisen koodin suorittamisen.
Kuvaus: Puskurin ylivuotoon liittyvä ongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6224: natashenka (Google Project Zero)
Hypervisor
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6
Vaikutus: Haittaohjelma saattoi pystyä hankkimaan laajemmat käyttöoikeudet.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla tilanhallintaa.
CVE-2018-4467: Martim Carbone, David Vernet, Sam Scalise ja Fred Jacobs (Virtual Machine Monitor Group [VMware, Inc.])
Intelin grafiikkaohjain
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6
Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia järjestelmän käyttöoikeuksilla.
Kuvaus: Muistin käyttöongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2018-4452: Liu Long (Qihoo 360 Vulcan Team)
IOKit
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi pystyä poistumaan eristyksestään.
Kuvaus: Tyyppisekaannusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6214: Ian Beer (Google Project Zero)
Kernel
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi pystyä hankkimaan laajemmat käyttöoikeudet.
Kuvaus: Muistin vioittumisongelma ratkaistiin parantamalla validointia.
CVE-2019-6225: Brandon Azad (Google Project Zero), Qixun Zhao (Qihoo 360 Vulcan Team)
Kernel
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2019-6210: Ned Williamson (Google)
Kernel
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi aiheuttaa odottamattomia muutoksia prosessien välillä jaetussa muistissa.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla lukituksen tilan tarkistamista.
CVE-2019-6205: Ian Beer (Google Project Zero)
Kernel
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Appi saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Puskurin ylivuoto korjattiin parantamalla rajojen tarkistusta.
CVE-2019-6213: Ian Beer (Google Project Zero)
Kernel
Saatavuus: macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi pystyä päättelemään kernel-muistin asettelun.
Kuvaus: Rajojen ulkopuolisen lukemisen ongelma saattoi johtaa kernel-muistin paljastumiseen. Ongelma on ratkaistu parantamalla annettujen tietojen validointia.
CVE-2019-6209: Brandon Azad (Google Project Zero)
Kernel
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi aiheuttaa odottamattomia muutoksia prosessien välillä jaetussa muistissa.
Kuvaus: Muistin alustusongelma on ratkaistu parantamalla muistin käsittelyä.
CVE-2019-6208: Jann Horn (Google Project Zero)
libxpc
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Haittaohjelma saattoi pystyä suorittamaan mielivaltaista koodia kernel-käyttöoikeuksilla.
Kuvaus: Muistin vioittumisongelma korjattiin parantamalla annettujen tietojen vahvistamista.
CVE-2019-6218: Ian Beer (Google Project Zero)
Luonnollisen kielen käsittely
Saatavuus: macOS Mojave 10.14.2
Vaikutus: Haitallisen viestin käsittely saattoi johtaa palvelunestoon.
Kuvaus: Palvelunesto-ongelma on ratkaistu parantamalla vahvistamista.
CVE-2019-6219: Authier Thomas
QuartzCore
Saatavuus: macOS Sierra 10.12.6, macOS High Sierra 10.13.6, macOS Mojave 10.14.2
Vaikutus: Appi saattoi pystyä lukemaan rajoitettua muistia.
Kuvaus: Rajojen ulkopuolisen muistin lukuongelma ratkaistiin parantamalla annettujen tietojen vahvistamista.
CVE-2019-6220: Yufeng Ruan (Chaitin Security Research Lab)
SQLite
Saatavuus: macOS Mojave 10.14.2
Vaikutus: Haitallinen SQL-kysely saattoi aiheuttaa mielivaltaisen koodin suorittamisen.
Kuvaus: Useita muistin vioittumisongelmia on ratkaistu parantamalla annettujen tietojen vahvistamista.
CVE-2018-20346: Tencent Blade Team
CVE-2018-20505: Tencent Blade Team
CVE-2018-20506: Tencent Blade Team
WebRTC
Saatavuus: macOS Mojave 10.14.2
Vaikutus: Haitallisen verkkosisällön käsitteleminen saattoi johtaa mielivaltaisen koodin suorittamiseen.
Kuvaus: Muistin vioittumisongelma on ratkaistu parantamalla tilanhallintaa.
CVE-2019-6211: Georgi Geshev (@munmap), Fabi Beterke (@pwnfl4k3s) ja Trend Micron Zero Day Initiativen parissa työskentelevä Rob Miller (@trotmaster99) (MWR Labs, @mwrlabs)
Kiitokset
apache_mod_php
Haluamme kiittää nimetöntä tutkijaa hänen avustaan.
Kernel
Haluamme kiittää Daniel Roethlisbergeria (Swisscom CSIRT) hänen avustaan.
LibreSSL
Haluamme kiittää Viktor Szakatsia hänen avustaan.
mDNSResponder
Haluamme kiittää avusta seuraavia: Fatemah Alharbi (University of California, Riverside [UCR] ja Taibah University [TU]), Jie Chang (LinkSure Network), Yuchen Zhou (Northeastern University), Feng Qian (University of Minnesota – Twin City), Zhiyun Qian (University of California, Riverside [UCR]) ja Nael Abu-Ghazaleh (University of California, Riverside [UCR]).