À propos des mises à jour de sécurité Apple
Dans un souci de protection de ses clients, Apple s’interdit de divulguer, d’aborder ou de confirmer l’existence de failles de sécurité tant qu’une enquête n’a pas été effectuée et que des correctifs ou mises à jour ne sont pas disponibles. Les mises à jour récentes sont répertoriées sur la page Mises à jour de sécurité Apple.
Les documents de sécurité Apple répertorient les vulnérabilités par référence CVE dans la mesure du possible.
Pour obtenir des informations supplémentaires en matière de sécurité, consultez la page consacrée à la sécurité des produits Apple.
watchOS 7.2
Publié le 14 décembre 2020
Audio
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement d’un fichier audio malveillant peut entraîner la divulgation de la mémoire restreinte.
Description : un problème de lecture hors limites a été résolu par une meilleure validation des entrées.
CVE-2020-29610 : un chercheur anonyme travaillant en collaboration avec le programme Zero Day Initiative de Trend Micro
Entrée ajoutée le 16 mars 2021
CoreAudio
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement d’un fichier audio malveillant peut entraîner l’exécution arbitraire de code.
Description : un problème d’écriture hors limites a été résolu par une meilleure vérification des limites.
CVE-2020-27948 : JunDong Xie de l’Ant Security Light-Year Lab
FontParser
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : un attaquant distant peut divulguer le contenu de la mémoire.
Description : un problème de lecture hors limites a été résolu par une meilleure vérification des limites.
CVE-2020-29608 : Xingwei Lin de l’Ant Security Light-Year Lab
Entrée ajoutée le 16 mars 2021
FontParser
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement d’une police malveillante peut entraîner la divulgation du contenu de la mémoire de traitement.
Description : un problème de divulgation d’informations a été résolu par une meilleure gestion des états.
CVE-2020-27946 : Mateusz Jurczyk de Google Project Zero
FontParser
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement d’un fichier de polices malveillant peut entraîner l’exécution arbitraire de code.
Description : un problème de corruption de la mémoire existait au niveau du traitement des fichiers de polices. Celui-ci a été résolu par une meilleure validation des entrées.
CVE-2020-27943 : Mateusz Jurczyk de Google Project Zero
CVE-2020-27944 : Mateusz Jurczyk de Google Project Zero
CVE-2020-29624 : Mateusz Jurczyk de Google Project Zero
Entrée mise à jour le 22 décembre 2020
ImageIO
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement d’une image malveillante peut entraîner un déni de service.
Description : un problème de lecture hors limites a été résolu par une meilleure validation des entrées.
CVE-2020-29615 : Xingwei Lin de l’Ant Security Light-Year Lab
Entrée ajoutée le 16 mars 2021
ImageIO
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement d’une image malveillante peut entraîner une corruption de tas.
Description : un problème de lecture hors limites a été résolu par une meilleure validation des entrées.
CVE-2020-29617 : Xingwei Lin de l’Ant Security Light-Year Lab
CVE-2020-29619 : Xingwei Lin de l’Ant Security Light-Year Lab
Entrée mise à jour le 16 mars 2021
ImageIO
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement d’une image malveillante peut entraîner l’exécution arbitraire de code.
Description : un problème de lecture hors limites a été résolu par une meilleure validation des entrées.
CVE-2020-29618 : Xingwei Lin de l’Ant Security Light-Year Lab
Entrée mise à jour le 16 mars 2021
ImageIO
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement d’une image malveillante peut entraîner l’exécution arbitraire de code.
Description : un problème d’écriture hors limites a été résolu par une meilleure vérification des limites.
CVE-2020-29611 : Alexandru-Vlad Niculae en collaboration avec le programme Google Project Zero
Entrée mise à jour le 17 décembre 2020
Sécurité
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : l’exécution de code non autorisé peut entraîner une violation de la politique d’autorisation.
Description : ce problème a été résolu par l’application de meilleures vérifications.
CVE-2020-27951 : Apple
WebRTC
Disponible pour : Apple Watch Series 3 et modèles ultérieurs
Conséquence : le traitement de contenu web malveillant peut entraîner l’exécution arbitraire de code.
Description : un problème d’utilisation de mémoire libérée a été résolu par une meilleure gestion de la mémoire.
CVE-2020-15969 : un chercheur anonyme
Remerciements supplémentaires
CoreAudio
Nous tenons à remercier JunDong Xie et Xingwei Lin de l’Ant Security Light-Year Lab pour leur aide.
Entrée ajoutée le 16 mars 2021