Informacije o Appleovim sigurnosnim ažuriranjima
Da bi zaštitio korisnike, Apple ne otkriva i ne potvrđuje sigurnosne probleme niti o njima raspravlja dok se ne provede istraga i ne stave na raspolaganje zakrpe ili novija izdanja. Nedavna izdanja navedena su na stranici Appleova sigurnosna ažuriranja.
Kad god je moguće, Appleovi dokumenti o sigurnosti slabe točke navode prema oznaci CVE-ID.
Dodatne informacije o sigurnosti potražite na stranici Sigurnost Appleovih proizvoda.
watchOS 9.2
Objavljeno 13. prosinca 2022.
Accessibility
Dostupno za: Apple Watch Series 4 i novije
Učinak: korisnik s fizičkim pristupom zaključanom Apple Watch mogao bi pregledavati fotografije putem značajki pristupačnosti
Opis: logički problem riješen je poboljšanim ograničenjima.
CVE-2022-46717: Zitong Wu (吴梓桐) (Zhuhai No.1 Middle School (珠海市第一中学))
Unos je dodan 6. lipnja 2023.
Accounts
Dostupno za: Apple Watch Series 4 i novije
Učinak: korisnik bi mogao pregledavati osjetljive korisničke informacije
Opis: taj je problem riješen poboljšanom zaštitom podataka.
CVE-2022-42843: Mickey Jin (@patch1t)
AppleAVD
Dostupno za: Apple Watch Series 4 i novije
Učinak: parsiranje zlonamjerne videodatoteke može dovesti do izvođenja kernelskog koda
Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2022-46694: Andrey Labunets i Nikita Tarakanov
AppleMobileFileIntegrity
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla zaobići Postavke privatnosti
Opis: ovaj problem riješen je omogućavanjem dodatnog osiguranja pokretanja.
CVE-2022-42865: Wojciech Reguła (@_r3ggi) (SecuRing)
CoreServices
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla zaobići Postavke privatnosti
Opis: više problema riješeno je uklanjanjem ranjivog koda.
CVE-2022-42859: Mickey Jin (@patch1t) i Csaba Fitzl (@theevilbit) iz tvrtke Offensive Security
ImageIO
Dostupno za: Apple Watch Series 4 i novije
Učinak: obradom zlonamjerne datoteke može doći do izvršavanja proizvoljnog koda
Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2022-46693: Mickey Jin (@patch1t)
IOHIDFamily
Dostupno za: Apple Watch Series 4 i novije
Učinak: neka bi aplikacija mogla izvršiti proizvoljni kod uz kernelske ovlasti
Opis: uvjet nadvladavanja riješen je poboljšanim upravljanjem stanjem.
CVE-2022-42864: Tommy Muir (@Muirey03)
IOMobileFrameBuffer
Dostupno za: Apple Watch Series 4 i novije
Učinak: neka bi aplikacija mogla izvršiti proizvoljni kod uz kernelske ovlasti
Opis: problem s pisanjem izvan dopuštenog opsega riješen je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2022-46690: John Aakerblom (@jaakerblom)
iTunes Store
Dostupno za: Apple Watch Series 4 i novije
Učinak: udaljeni korisnik mogao bi uzrokovati neočekivano zatvaranje aplikacije ili izvršavanje proizvoljnog koda
Opis: problem je postojao u raščlanjivanju URL-ova. Problem je riješen poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2022-42837: anonimni istraživač
Kernel
Dostupno za: Apple Watch Series 4 i novije
Učinak: neka bi aplikacija mogla izvršiti proizvoljni kod uz kernelske ovlasti
Opis: uvjet nadvladavanja riješen je dodatnom provjerom valjanosti.
CVE-2022-46689: Ian Beer (Google Project Zero)
Kernel
Dostupno za: Apple Watch Series 4 i novije
Učinak: udaljeni korisnik mogao bi uzrokovati izvršavanje kernelskog koda
Opis: problem je riješen poboljšanim rukovanjem memorijom.
CVE-2022-42842: pattern-f (@pattern_F_) iz tvrtke Ant Security Light-Year Lab
Kernel
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija s korijenskim ovlastima mogla bi izvršiti proizvoljni kod s kernelskim ovlastima
Opis: problem je riješen poboljšanim rukovanjem memorijom.
CVE-2022-42845: Adam Doupé iz organizacije ASU SEFCOM
Kernel
Dostupno za: Apple Watch Series 4 i novije
Učinak: napadač s mogućnošću proizvoljnog čitanja i pisanja mogao bi zaobići autorizaciju pokazivača. Apple je upoznat s izvješćem da se ovaj problem možda iskorištavao protiv verzija sustava iOS izdanih prije sustava iOS 15.7.1.
Opis: problem je riješen poboljšanim provjerama.
CVE-2022-48618: Apple
Unos je dodan 9. siječnja 2024.
libxml2
Dostupno za: Apple Watch Series 4 i novije
Učinak: udaljeni korisnik mogao bi uzrokovati neočekivano zatvaranje aplikacije ili izvršavanje proizvoljnog koda
Opis: prekoračenje cijelog broja riješeno je poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2022-40303: Maddie Stone (Google Project Zero)
libxml2
Dostupno za: Apple Watch Series 4 i novije
Učinak: udaljeni korisnik mogao bi uzrokovati neočekivano zatvaranje aplikacije ili izvršavanje proizvoljnog koda
Opis: taj je problem riješen poboljšanim provjerama.
CVE-2022-40304: Ned Williamson i Nathan Wachholz (Google Project Zero)
Preferences
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla koristiti proizvoljna ovlaštenja
Opis: logički problem riješen je poboljšanim upravljanjem stanjem.
CVE-2022-42855: Ivan Fratric iz tvrtke Google Project Zero
Unos je dodan 6. lipnja 2023.
Safari
Dostupno za: Apple Watch Series 4 i novije
Učinak: posjet web-mjestu koje sadrži okvire sa zlonamjernim sadržajem može dovesti do lažiranja korisničkog sučelja
Opis: u načinu obrade URL-ova otkriven je problem s lažiranjem. Problem je riješen poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2022-46695: KirtiKumar Anandrao Ramchandani
Software Update
Dostupno za: Apple Watch Series 4 i novije
Učinak: korisnik bi si mogao povećati ovlasti
Opis: otkriven je problem s pristupom prilikom API poziva s ovlastima. Problem je riješen dodatnim ograničenjima.
CVE-2022-42849: Mickey Jin (@patch1t)
Weather
Dostupno za: Apple Watch Series 4 i novije
Učinak: određena aplikacija mogla bi čitati osjetljive podatke o lokaciji
Opis: logički problem riješen je poboljšanim ograničenjima.
CVE-2022-46703: Wojciech Reguła (@_r3ggi) (SecuRing) i anonimni istraživač
Unos je dodan 6. lipnja 2023.
Weather
Dostupno za: Apple Watch Series 4 i novije
Učinak: određena aplikacija mogla bi čitati osjetljive podatke o lokaciji
Opis: problem je riješen poboljšanim rukovanjem predmemorijama.
CVE-2022-42866: anonimni istraživač
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: posjet zlonamjernom web-mjestu mogao bi izazvati krivotvorenje adresne trake
Opis: u načinu obrade URL-ova otkriven je problem s lažiranjem. Problem je riješen poboljšanom provjerom valjanosti ulaznih podataka.
CVE-2022-46705: Hyeon Park (@tree_segment) iz tima ApplePIE
Unos je dodan 6. lipnja 2023.
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: obradom zlonamjernog web-sadržaja moglo bi doći do izvršavanja proizvoljnog koda
Opis: problem s korištenjem memorijom nakon njezina oslobađanja riješen je poboljšanim upravljanjem memorijom.
WebKit Bugzilla: 245521
CVE-2022-42867: Maddie Stone (Google Project Zero)
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: obradom zlonamjernog web-sadržaja moglo bi doći do izvršavanja proizvoljnog koda
Opis: problem s potrošnjom memorije riješen je poboljšanim upravljanjem memorijom.
WebKit Bugzilla: 245466
CVE-2022-46691: anonimni istraživač
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: obrada zlonamjernog web sadržaja mogla bi zaobići Pravilo istog podrijetla
Opis: logički problem riješen je poboljšanim upravljanjem stanjem.
WebKit Bugzilla: 246783
CVE-2022-46692: KirtiKumar Anandrao Ramchandani
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: obradom zlonamjernog web-sadržaja može se otkriti procesna memorija
Opis: problem je riješen poboljšanim rukovanjem memorijom.
CVE-2022-42852: hazbinhotel koji surađuje s tvrtkom Trend Micro Zero Day Initiative
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: obradom zlonamjernog web-sadržaja može doći do izvršavanja proizvoljnog koda
Opis: problem s oštećenjem memorije riješen je poboljšanom provjerom valjanosti ulaznih podataka.
WebKit Bugzilla: 246942
CVE-2022-46696: Samuel Groß iz tvrtke Google V8 Security
WebKit Bugzilla: 247562
CVE-2022-46700: Samuel Groß iz tvrtke Google V8 Security
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: obradom zlonamjernog web-sadržaja može doći do otkrivanja osjetljivih korisničkih podataka
Opis: logički problem riješen je poboljšanim provjerama.
CVE-2022-46698: Dohyun Lee (@l33d0hyun) (SSD Secure Disclosure Labs) & DNSLab, Korejsko sveučilište
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: obradom zlonamjernog web-sadržaja moglo bi doći do izvršavanja proizvoljnog koda
Opis: problem s oštećenjem memorije riješen je poboljšanim upravljanjem stanjem.
WebKit Bugzilla: 247420
CVE-2022-46699: Samuel Groß iz tvrtke Google V8 Security
WebKit Bugzilla: 244622
CVE-2022-42863: anonimni istraživač
Dodatna zahvala
Kernel
Zahvaljujemo korisniku Zweig iz tima Kunlun Lab na pomoći.
Safari Extensions
Zahvaljujemo Oliveru Dunku i Christianu R. iz tima 1Password na pomoći.
WebKit
Zahvaljujemo na pomoći anonimnom istraživaču i korisniku scarlet.