A tvOS 16.1 biztonsági változásjegyzéke
Ez a dokumentum a tvOS 16.1 biztonsági változásjegyzékét ismerteti.
Tudnivalók az Apple biztonsági frissítéseiről
Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. A legújabb szoftverkiadások listája az Apple biztonsági frissítéseivel foglalkozó oldalon található.
Ahol csak lehetséges, az Apple a CVE-azonosítójuk alapján hivatkozik a biztonsági résekre.
A biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben.
tvOS 16.1
AppleMobileFileIntegrity
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az alkalmazások képesek voltak módosítani a fájlrendszer védett elemeit
Leírás: A további jogosultságok eltávolításával hárítottuk el a problémát.
CVE-2022-42825: Mickey Jin (@patch1t)
Audio
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Egy ártó szándékkal létrehozott hangfájl elemzése a felhasználói adatok felfedéséhez vezetett.
Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.
CVE-2022-42798: anonim kutató, a Trend Micro Zero Day Initiative közreműködőjeként
AVEVideoEncoder
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az alkalmazások tetszőleges programkódot tudtak végrehajtani kernelszintű jogosultsággal
Leírás: Hatékonyabb határérték-ellenőrzésekkel kiküszöböltük a problémát.
CVE-2022-32940: ABC Research s.r.o.
CFNetwork
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott tanúsítványok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Tanúsítványhitelesítéssel kapcsolatos probléma lépett fel a WKWebView kezelésekor. Hatékonyabb ellenőrzéssel hárítottuk el a problémát.
CVE-2022-42813: Jonathan Zhang (Open Computing Facility, ocf.berkeley.edu)
Kernel
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az alkalmazások váratlan rendszerleállást tudtak előidézni, illetve esetlegesen kódot tudtak futtatni kernelszintű jogosultsággal.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.
CVE-2022-46712: Tommy Muir (@Muirey03)
Kernel
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az alkalmazások tetszőleges programkódot tudtak végrehajtani kernelszintű jogosultsággal
Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.
CVE-2022-32924: Ian Beer (Google Project Zero)
Kernel
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: A távoli felhasználók elő tudták idézni egy kernelkód végrehajtását
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.
CVE-2022-42808: Zweig (Kunlun Lab)
Kernel
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az alkalmazások tetszőleges programkódot tudtak végrehajtani kernelszintű jogosultsággal
Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy memóriasérülési hibát.
CVE-2022-32944: Tim Michaud (@TimGMichaud, Moveworks.ai)
Kernel
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az alkalmazások tetszőleges programkódot tudtak végrehajtani kernelszintű jogosultsággal
Leírás: Hatékonyabb zárolás révén hárítottunk el egy versenyhelyzeti problémát.
CVE-2022-42803: Xinru Chi (Pangu Lab), John Aakerblom (@jaakerblom)
Kernel
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: A gyökérszintű jogosultsággal rendelkező alkalmazások tetszőleges kódvégrehajtást tudtak előidézni
Leírás: Hatékonyabb határérték-ellenőrzésekkel kiküszöböltük a problémát.
CVE-2022-32926: Tim Michaud (@TimGMichaud, Moveworks.ai)
Kernel
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az alkalmazások tetszőleges programkódot tudtak végrehajtani kernelszintű jogosultsággal
Leírás: Hatékonyabb ellenőrzésekkel elhárítottunk egy logikai hibát.
CVE-2022-42801: Ian Beer (Google Project Zero)
Model I/O
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Előfordult, hogy egy ártó szándékkal létrehozott USD-fájl feldolgozása a memória tartalmának felfedéséhez vezetett
Leírás: Hatékonyabb memóriakezeléssel elhárítottuk a problémát.
CVE-2022-42810: Xingwei Lin (@xwlin_roy) és Yinyi Wu (Ant Security Light-Year Lab)
Sandbox
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Egyes alkalmazások képesek voltak bizalmas felhasználói adatokhoz hozzáférni
Leírás: További sandbox-korlátozásokkal elhárítottunk egy hozzáféréssel összefüggő problémát.
CVE-2022-42811: Justin Bui (@slyd0g, Snowflake)
WebKit
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott webhelyek meglátogatásakor meghamisítható volt a felhasználói felület.
Leírás: A probléma a felhasználói felület hatékonyabb kezelésével hárult el.
CVE-2022-42799: Jihwan Kim (@gPayl0ad), Dohyun Lee (@l33d0hyun)
WebKit
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott webes tartalmak feldolgozásakor tetszőleges programkód végrehajtására nyílhatott lehetőség.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy típustévesztési hibát.
CVE-2022-42823: Dohyun Lee (@l33d0hyun, SSD Labs)
WebKit
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott webes tartalmak feldolgozásakor adott esetben felfedhetők voltak a bizalmas felhasználói adatok.
Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy logikai problémát.
CVE-2022-42824: Abdulrahman Alqabandi (Microsoft Browser Vulnerability Research), Ryan Shin (IAAI SecLab, Korea University), Dohyun Lee (@l33d0hyun, DNSLab, Korea University)
WebKit
A következőkhöz érhető el: Apple TV 4K, Apple TV 4K (2. generációs) és Apple TV HD.
Érintett terület: A rosszindulatú webes tartalmak feldolgozásának hatására a rendszer bizonyos esetekben közzétette az alkalmazás belső állapotait.
Leírás: A JIT helyességével kapcsolatos problémát az ellenőrzések továbbfejlesztésével megoldottuk.
CVE-2022-32923: Wonyoung Jung (@nonetype_pwn, KAIST Hacking Lab)
További köszönetnyilvánítás
iCloud
Köszönjük Tim Michaud (@TimGMichaud, Moveworks.ai) segítségét.
Kernel
Köszönjük Peter Nguyen (STAR Labs), Tim Michaud (@TimGMichaud, Moveworks.ai) és Tommy Muir (@Muirey03) segítségét.
WebKit
Köszönjük Maddie Stone (Google Project Zero), Narendra Bhati (@imnarendrabhati, Suma Soft Pvt. Ltd., valamint egy anonim kutató segítségét.
A nem az Apple által gyártott termékekre, illetve az Apple ellenőrzésén kívül eső vagy általa nem tesztelt független webhelyekre vonatkozó információk nem tekinthetők javaslatoknak vagy ajánlásoknak. Az Apple nem vállal felelősséget a harmadik felek webhelyeinek és termékeinek kiválasztására, teljesítményére, illetve használatára vonatkozólag. Az Apple nem garantálja, hogy a harmadik felek webhelyei pontosak vagy megbízhatóak. Forduljon az adott félhez további információkért.