Informacije o Appleovim sigurnosnim ažuriranjima
Da bi zaštitio korisnike, Apple ne otkriva i ne potvrđuje sigurnosne probleme niti o njima raspravlja dok se ne provede istraga i ne stave na raspolaganje zakrpe ili novija izdanja. Nedavna izdanja navedena su na stranici Appleova sigurnosna ažuriranja.
Kad god je moguće, Appleovi dokumenti o sigurnosti slabe točke navode prema oznaci CVE-ID.
Dodatne informacije o sigurnosti potražite na stranici Sigurnost Appleovih proizvoda.
watchOS 10.3
Objavljeno 22. siječnja 2024.
Apple Neural Engine
Dostupno za uređaje koji imaju Apple Neural Engine: Apple Watch Series 9 i Apple Watch Ultra 2
Učinak: neka bi aplikacija mogla izvršiti proizvoljni kod uz kernelske ovlasti
Opis: problem je riješen poboljšanim rukovanjem memorijom.
CVE-2024-23212: Ye Zhang (Baidu Security)
CoreCrypto
Dostupno za: Apple Watch Series 4 i novije
Učinak: napadač bi mogao dešifrirati stare šifrirane tekstove RSA PKCS#1 v1.5, a da za to ne mora imati privatni ključ
Opis: problem s vremenskim odrednicama sporednog kanala riješen je uvođenjem poboljšanja u konstantnom izračunavanju vremena za kriptografske funkcije.
CVE-2024-23218: Clemens Lang
Kernel
Dostupno za: Apple Watch Series 4 i novije
Učinak: neka bi aplikacija mogla izvršiti proizvoljni kod uz kernelske ovlasti
Opis: problem je riješen poboljšanim rukovanjem memorijom.
CVE-2024-23208: fmyy(@binary_fmyy) i lime iz tima TIANGONG Team of Legendsec (QI-ANXIN Group)
libxpc
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla uzrokovati odbijanje usluge
Opis: problem s dozvolom riješen je dodatnim ograničenjima.
CVE-2024-23201: Koh M. Nakagawa (FFRI Security, Inc.) i anonimni istraživač
Unos dodan 7. ožujka 2024.
Mail Search
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima
Opis: ovaj je problem riješen poboljšanim redigiranjem osjetljivih informacija.
CVE-2024-23207: Noah Roskin-Frazee, Prof. J. (ZeroClicks.ai Lab) i Ian de Marcellus
NSSpellChecker
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla pristupiti osjetljivim korisničkim podacima
Opis: problem s privatnosti riješen je poboljšanim rukovanjem datotekama.
CVE-2024-23223: Noah Roskin-Frazee i Prof. J. (ZeroClicks.ai Lab)
Safari
Dostupno za: Apple Watch Series 4 i novije
Učinak: privatna pretraga korisnika mogla bi se vidjeti u Postavkama
Opis: problem s privatnosti riješen je poboljšanim rukovanjem korisničkim postavkama.
CVE-2024-23211: Mark Bowers
Shortcuts
Dostupno za: Apple Watch Series 4 i novije
Učinak: prečac bi pomoću određenih radnji mogao upotrijebiti osjetljive podatke bez upita prema korisniku
Opis: problem je riješen dodatnim provjerama dozvola.
CVE-2024-23204: Jubaer Alnazi (@h33tjubaer)
Shortcuts
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla zaobići Postavke privatnosti
Opis: problem s privatnosti riješen je poboljšanim rukovanjem privremenim datotekama.
CVE-2024-23217: Kirin (@Pwnrin)
TCC
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla pristupiti osjetljivima korisničkim podacima
Opis: problem je riješen poboljšanim rukovanjem privremenim datotekama.
CVE-2024-23215: Zhongquan Li (@Guluisacat)
Time Zone
Dostupno za: Apple Watch Series 4 i novije
Učinak: aplikacija bi mogla vidjeti korisnički broj telefona u zapisnicima sustava
Opis: ovaj je problem riješen poboljšanim redigiranjem osjetljivih informacija.
CVE-2024-23210: Noah Roskin-Frazee i Prof. J. (ZeroClicks.ai Lab)
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: zlonamjerno izrađena web-stranica mogla bi kreirati okruženje koje imitira radnje korisnika
Opis: problem s pristupom riješen je poboljšanim ograničenjima pristupa.
WebKit Bugzilla: 262699
CVE-2024-23206: anonimni istraživač
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: obradom web sadržaja moglo bi doći do izvršavanja proizvoljnog koda
Opis: problem je riješen poboljšanim rukovanjem memorijom.
WebKit Bugzilla: 266619
CVE-2024-23213: Wangtaiyu (Zhongfu info)
WebKit
Dostupno za: Apple Watch Series 4 i novije
Učinak: zlonamjerno web-mjesto može izazvati neočekivano ponašanje u vezi s resursima iz više izvora
Opis: logički problem riješen je poboljšanim provjerama.
WebKit Bugzilla: 265812
CVE-2024-23271: James Lee (@Windowsrcer)
Unos je dodan 24. travnja 2024.
Dodatna zahvala
NetworkExtension
Zahvaljujemo Nilsu Rollshausenu na pomoći.
Unos je dodan 24. travnja 2024.