Informacije o sigurnosnom sadržaju sustava watchOS 4.2.2
U ovom se dokumentu opisuje sigurnosni sadržaj sustava watchOS 4.2.2.
Informacije o Appleovim sigurnosnim ažuriranjima
Da bi zaštitio korisnike, Apple ne otkriva ni ne potvrđuje sigurnosne probleme niti o njima raspravlja dok ih ne istraži i ne ponudi zakrpe ili nova izdanja. Nedavna izdanja navedena su na stranici Appleova sigurnosna ažuriranja.
Dodatne informacije o sigurnosti potražite na stranici Sigurnost Appleovih proizvoda. Komunikaciju s Appleom možete kriptirati pomoću PGP ključa za sigurnost Appleovih proizvoda.
Kad god je moguće, Appleovi dokumenti o sigurnosti slabe točke navode prema oznaci CVE-ID.
watchOS 4.2.2
Zvuk
Dostupno za: sve modele Apple Watch uređaja
Učinak: obradom zlonamjerne audiodatoteke može doći do izvršavanja proizvoljnog koda
Opis: problem s oštećenjem memorije riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2018-4094: Mingi Cho, Seoyoung Kim, Young-Ho Lee, MinSik Shin i Taekyoung Kwon (Laboratorij za informacijsku sigurnost, Sveučilište Yonsei)
Core Bluetooth
Dostupno za: sve modele Apple Watch uređaja
Učinak: uz sistemske ovlasti neke su aplikacije mogle izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem memorijom.
CVE-2018-4087: Rani Idan (@raniXCH) (tim za Zimperium zLabs)
CVE-2018-4095: Rani Idan (@raniXCH) (tim za Zimperium zLabs)
Upravljački program za grafičku karticu
Dostupno za: sve modele Apple Watch uređaja
Učinak: uz kernelske ovlasti neke aplikacije mogle su izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem memorijom.
CVE-2018-4109: Adam Donenfeld (@doadam) (Zimperium zLabs Team)
Kernel
Dostupno za: sve modele Apple Watch uređaja
Učinak: neke su aplikacije mogle čitati ograničenu memoriju
Opis: problem s inicijalizacijom memorije riješen je poboljšanim upravljanjem memorijom.
CVE-2018-4090: Jann Horn (Google Project Zero)
Kernel
Dostupno za: sve modele Apple Watch uređaja
Učinak: neke su aplikacije mogle čitati ograničenu memoriju
Opis: stanje nadmetanja riješeno je poboljšanim zaključavanjem.
CVE-2018-4092: Stefan Esser (Antid0te UG)
Kernel
Dostupno za: sve modele Apple Watch uređaja
Učinak: uz kernelske ovlasti zlonamjerna aplikacija mogla je izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2018-4082: Russ Cox (Google)
Kernel
Dostupno za: sve modele Apple Watch uređaja
Učinak: neke su aplikacije mogle čitati ograničenu memoriju
Opis: problem s provjerom valjanosti riješen je poboljšanom sanitizacijom ulaznih podataka.
CVE-2018-4093: Jann Horn (Google Project Zero)
Kernel
Dostupno za: sve modele Apple Watch uređaja
Učinak: uz kernelske ovlasti neke aplikacije mogle su izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem memorijom.
CVE-2018-4189: anonimni istraživač
LinkPresentation
Dostupno za: sve modele Apple Watch uređaja
Učinak: obradom zlonamjerne tekstne poruke može se izazvati odbijanje usluge aplikacije
Opis: problem iscrpljivanja resursa riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2018-4100: Abraham Masri (@cheesecakeufo)
QuartzCore
Dostupno za: sve modele Apple Watch uređaja
Učinak: obradom zlonamjernog web-sadržaja moglo je doći do izvršavanja proizvoljnog koda
Opis: u obradi web-sadržaja otkriven je problem oštećenja memorije. Problem je riješen poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2018-4085: Ret2 Systems Inc. u suradnji s inicijativom Zero Day (Trend Micro)
Sigurnost
Dostupno za: sve modele Apple Watch uređaja
Učinak: certifikatu su možda neispravno dodijeljena ograničenja naziva
Opis: u rukovanju ograničenjima naziva otkriven je problem s procjenom certifikata. Taj je problem riješen poboljšanom procjenom pouzdanosti certifikata.
CVE-2018-4086: Ian Haken (Netflix)
WebKit
Dostupno za: sve modele Apple Watch uređaja
Učinak: obradom zlonamjernog web-sadržaja moglo je doći do izvršavanja proizvoljnog koda
Opis: veći broj problema s oštećenom memorijom riješen je poboljšanim rukovanjem memorijom.
CVE-2018-4088: Jeonghoon Shin (Theori)
CVE-2018-4096: otkrio OSS-Fuzz
WebKit
Dostupno za: sve modele Apple Watch uređaja
Učinak: obradom zlonamjernog web-sadržaja moglo je doći do izvršavanja proizvoljnog koda
Opis: veći broj problema s oštećenom memorijom riješen je poboljšanim rukovanjem memorijom.
CVE-2018-4147: otkrio OSS-Fuzz
Informacije koje Apple daje o proizvodima koje nije on proizveo ili neovisnim web-stranicama nad kojima nema nadzor niti ih je testirao ne podrazumijevaju da te proizvode Apple preporučuje niti da za njih daje podršku. Apple nije odgovoran za odabir, performanse ni korištenje web-stranica ili proizvoda drugih proizvođača. Apple ne iznosi mišljenja o točnosti ni pouzdanosti web-stranica drugih proizvođača. Dodatne informacije zatražite od dobavljača proizvoda.