Informacije o Appleovim sigurnosnim ažuriranjima
Da bi zaštitio korisnike, Apple ne otkriva ni ne potvrđuje sigurnosne probleme niti o njima raspravlja dok ih ne istraži i ne ponudi zakrpe ili nova izdanja. Nedavna izdanja navedena su na stranici Appleova sigurnosna ažuriranja.
Kad god je moguće, Appleovi dokumenti o sigurnosti slabe točke navode prema oznaci CVE-ID.
Dodatne informacije o sigurnosti potražite na stranici Sigurnost Appleovih proizvoda.
watchOS 6.1.1
Objavljeno 10. prosinca 2019.
CallKit
Dostupno za: Apple Watch Series 1 i novije
Učinak: pozivi upućeni putem Siri mogu se pokrenuti koristeći pogrešnu mobilnu tarifu na uređaju s dvjema aktivnim tarifama
Opis: postojao je problem s API-jem u rukovanju odlaznim pozivima upućenim putem Siri. Taj je problem riješen poboljšanim rukovanjem stanjem.
CVE-2019-8856: Fabrice TERRANCLE (TERRANCLE SARL)
CFNetwork
Dostupno za: Apple Watch Series 1 i novije
Učinak: napadač s mrežnim ovlastima može zaobići HSTS za ograničeni broj određenih vršnih domena koje nisu bile uključene u predučitani popis HSTS-a
Opis: problem s konfiguracijom riješen je dodatnim ograničenjima.
CVE-2019-8834: Rob Sayre (@sayrer)
Unos je dodan 3. veljače 2020.
CFNetwork proxyji
Dostupno za: Apple Watch Series 1 i novije
Učinak: aplikacije mogu dobiti veće ovlasti
Opis: taj je problem riješen poboljšanim provjerama.
CVE-2019-8848: Zhuo Liang (tim Vulcan, Qihoo 360)
FaceTime
Dostupno za: Apple Watch Series 1 i novije
Učinak: obrada zlonamjernog videozapisa putem značajke FaceTime može uzrokovati proizvoljno izvršavanje koda
Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2019-8830: Natalie Silvanovich (Google Project Zero)
Kernel
Dostupno za: Apple Watch Series 1 i novije
Učinak: uz kernelske ovlasti neke aplikacije mogle su izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je uklanjanjem koda sa slabim točkama.
CVE-2019-8833: Ian Beer (Google Project Zero)
Kernel
Dostupno za: Apple Watch Series 1 i novije
Učinak: uz kernelske ovlasti neke aplikacije mogu izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem memorijom.
CVE-2019-8828: Cim Stordal (Cognite)
CVE-2019-8838: dr. Silvio Cesare (InfoSect)
libexpat
Dostupno za: Apple Watch Series 1 i novije
Učinak: raščlanjivanje zlonamjerne XML datoteke moglo je dovesti do otkrivanja korisničkih podataka
Opis: problem je riješen ažuriranjem biblioteke expat na verziju 2.2.8.
CVE-2019-15903: Joonun Jang
libpcap
Dostupno za: Apple Watch Series 1 i novije
Učinak: veći broj problema u biblioteci libcap
Opis: veći broj problema riješen je ažuriranjem biblioteke libcap na verziju 1.9.1
CVE-2019-15161
CVE-2019-15162
CVE-2019-15163
CVE-2019-15164
CVE-2019-15165
Unos je dodan 4. travnja 2020.
Sigurnost
Dostupno za: Apple Watch Series 1 i novije
Učinak: uz sistemske ovlasti neke aplikacije mogu izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem memorijom.
CVE-2019-8832: Insu Yun (SSLab, Georgia Tech)
WebKit
Dostupno za: Apple Watch Series 1 i novije
Učinak: obradom zlonamjernog web-sadržaja može doći do izvršavanja proizvoljnog koda
Opis: veći broj problema s oštećenom memorijom riješen je poboljšanim rukovanjem memorijom.
CVE-2019-8844: William Bowling (@wcbowling)
Dodatna zahvala
Računi
Željeli bismo zahvaliti Allison Husain (UC Berkeley), Kishanu Bagariji (KishanBagaria.com) i Tomu Snellingu (Sveučilište Loughborough) na pomoći.
Unos ažuriran 4. travnja 2020.
Temeljni podaci
Željeli bismo zahvaliti Natalie Silvanovich (Google Project Zero) na pomoći.