Informacije o Appleovim sigurnosnim ažuriranjima
Da bi zaštitio korisnike, Apple ne otkriva ni ne potvrđuje sigurnosne probleme niti o njima raspravlja dok ih ne istraži i ne ponudi zakrpe ili nova izdanja. Nedavna izdanja navedena su na stranici Appleova sigurnosna ažuriranja.
Kad god je moguće, Appleovi dokumenti o sigurnosti slabe točke navode prema oznaci CVE-ID.
Dodatne informacije o sigurnosti potražite na stranici Sigurnost Appleovih proizvoda.
tvOS 14.2
Objavljeno 5. studenog 2020.
Zvuk
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjerne audiodatoteke može doći do izvršavanja proizvoljnog koda
Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2020-27910: JunDong Xie i XingWei Lin (Ant Security Light-Year Lab)
Zvuk
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjerne audiodatoteke može doći do izvršavanja proizvoljnog koda
Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2020-27916: JunDong Xie (Ant Security Light-Year Lab)
CoreAudio
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjerne audiodatoteke može doći do izvršavanja proizvoljnog koda
Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2020-10017: Francis u suradnji s inicijativom Zero Day (Trend Micro), JunDong Xie (Ant Security Light-Year Lab)
CoreAudio
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjerne audiodatoteke može doći do izvršavanja proizvoljnog koda
Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2020-27908: anonimni istraživač u suradnji s inicijativom Zero Day (Trend Micro), JunDong Xie i XingWei Lin (Ant Security Light-Year Lab)
CVE-2020-27909: anonimni istraživač u suradnji s inicijativom Zero Day (Trend Micro), JunDong Xie i XingWei Lin (Ant Security Light-Year Lab)
Unos je ažuriran 16. ožujka 2021.
Jezgreni tekst
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjerne datoteke fonta moglo je doći do izvršavanja proizvoljnog koda
Opis: logički problem riješen je poboljšanim upravljanjem stanjem.
CVE-2020-27922: Mickey Jin (Trend Micro)
Unos dodan 16. ožujka 2021.
Izvješće o padu sustava
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: lokalni napadač mogao bi povećati svoje ovlasti
Opis: u logici za provjeru valjanosti puta za simboličke veze postojao je problem. Taj je problem riješen poboljšanim čišćenjem puta.
CVE-2020-10003: Tim Michaud (@TimGMichaud) (Leviathan)
Parser za font
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjerne datoteke fonta moglo je doći do izvršavanja proizvoljnog koda
Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.
CVE-2020-27927: Xingwei Lin (Ant Security Light-Year Lab)
Osnove
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: lokalni korisnik mogao bi čitati arbitrarne datoteke
Opis: logički problem riješen je poboljšanim upravljanjem stanjem.
CVE-2020-10002: James Hutchins
Ulaz i izlaz slika
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjerne slike moglo je doći do izvršavanja proizvoljnog koda
Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2020-27924: Lei Sun
Unos je dodan 16. ožujka 2021.
Ulaz i izlaz slika
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjerne slike moglo je doći do izvršavanja proizvoljnog koda
Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2020-27912: Xingwei Lin (Ant Security Light-Year Lab)
CVE-2020-27923: Lei Sun
Unos je ažuriran 16. ožujka 2021.
IOAcceleratorFamily
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: neke zlonamjerne aplikacije mogu uz sistemske ovlasti izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem stanjem.
CVE-2020-27905: Mohamed Ghannam (@_simo36)
Kernel
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: zlonamjerna aplikacija mogla bi odrediti raspored elemenata kernelske memorije
Opis: logički problem riješen je poboljšanim upravljanjem stanjem.
CVE-2020-9974: Tommy Muir (@Muirey03)
Kernel
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: uz kernelske ovlasti neke aplikacije mogu izvršiti proizvoljni kod
Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem stanjem.
CVE-2020-10016: Alex Helie
libxml2
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjernog web-sadržaja može doći do izvršavanja koda
Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.
CVE-2020-27917: otkrio OSS-Fuzz
CVE-2020-27920: otkrio OSS-Fuzz
Unos je ažuriran 16. ožujka 2021.
libxml2
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: udaljeni napadač može izazvati neočekivano zatvaranje aplikacije ili izvršavanje proizvoljnog koda
Opis: prekoračenje cijelog broja riješeno je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2020-27911: otkrio OSS-Fuzz
Prijavljivanje
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: lokalni napadač mogao bi povećati svoje ovlasti
Opis: problem s obradom putova riješen je poboljšanom provjerom valjanosti.
CVE-2020-10010: Tommy Muir (@Muirey03)
Ulaz/izlaz za model
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obrada zlonamjerne USD datoteke može dovesti do neočekivanog zatvaranja aplikacije ili proizvoljnog izvršavanja koda
Opis: problem s čitanjem izvan dopuštenog opsega riješen je poboljšanom provjerom ograničenja.
CVE-2020-10011: Aleksandar Nikolic (Cisco Talos)
Unos dodan 15. prosinca 2020.
Ulaz/izlaz za model
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: otvaranjem zlonamjerno stvorene datoteke aplikacija bi se mogla neočekivano zatvoriti ili bi se mogao izvršiti proizvoljni kod
Opis: logički problem riješen je poboljšanim upravljanjem stanjem.
CVE-2020-10004: Aleksandar Nikolic (Cisco Talos)
Unos dodan 16. ožujka 2021.
Platforma za prepoznavanje simptoma
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: lokalni napadač mogao bi povećati svoje ovlasti
Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.
CVE-2020-27899: 08Tc3wBB u suradnji s tvrtkom ZecOps
Unos dodan 15. prosinca 2020.
WebKit
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: obradom zlonamjernog web-sadržaja moglo bi doći do izvršavanja proizvoljnog koda
Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.
CVE-2020-27918: Liu Long (Ant Security Light-Year Lab)
Unos je ažuriran 16. ožujka 2021.
XNU
Dostupno za: Apple TV 4K i Apple TV HD
Učinak: proces u memoriji za testiranje mogao bi zaobići ograničenja memorije za testiranje
Opis: više problema riješeno je poboljšanom logikom.
CVE-2020-27935: Lior Halphon (@LIJI32)
Unos dodan 15. prosinca 2020.