A tvOS 14.3 biztonsági változásjegyzéke
Ez a dokumentum a tvOS 14.3 biztonsági változásjegyzékét ismerteti.
Tudnivalók az Apple biztonsági frissítéseiről
Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. A legújabb szoftverkiadások listája az Apple biztonsági frissítéseivel foglalkozó oldalon található.
Ahol csak lehetséges, az Apple a CVE-azonosítójuk alapján hivatkozik a biztonsági résekre.
A biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben.
tvOS 14.3
Audio
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott hangfájlok feldolgozásakor felfedhető volt a korlátozott memória.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határértéken kívüli olvasási hibát.
CVE-2020-29610: anonim kutató, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
CoreAudio
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott hangfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.
CVE-2020-27948: JunDong Xie (Ant Security Light-Year Lab)
FontParser
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: A távoli támadók ki tudtak szivárogtatni memóriát.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli olvasási hibát.
CVE-2020-29608: Xingwei Lin (Ant Security Light-Year Lab)
FontParser
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott betűtípusok feldolgozása lehetőséget adott a folyamatmemória közzétételére.
Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy adatfelfedési problémát.
CVE-2020-27946: Mateusz Jurczyk (Google Project Zero)
FontParser
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott betűtípusfájlok feldolgozásakor tetszőleges programkód végrehajtására nyílhatott lehetőség.
Leírás: Memóriasérülést okozó hiba lépett fel a betűtípusfájlok feldolgozásakor. Hatékonyabb bevitel-ellenőrzéssel hárítottuk el a problémát.
CVE-2020-27943: Mateusz Jurczyk (Google Project Zero)
CVE-2020-27944: Mateusz Jurczyk (Google Project Zero)
CVE-2020-29624: Mateusz Jurczyk (Google Project Zero)
ImageIO
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor szolgáltatásmegtagadás lépett fel.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határértéken kívüli olvasási hibát.
CVE-2020-29615: Xingwei Lin (Ant Security Light-Year Lab)
ImageIO
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor sérült a halommemória.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határértéken kívüli olvasási hibát.
CVE-2020-29617: Xingwei Lin (Ant Security Light-Year Lab)
CVE-2020-29619: Xingwei Lin (Ant Security Light-Year Lab)
ImageIO
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott képek feldolgozásakor tetszőleges programkód végrehajtására nyílhatott lehetőség.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határértéken kívüli olvasási hibát.
CVE-2020-29618: Xingwei Lin (Ant Security Light-Year Lab)
ImageIO
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott képek feldolgozásakor tetszőleges programkód végrehajtására nyílhatott lehetőség.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.
CVE-2020-29611: Alexandru-Vlad Niculae, a Google Project Zero közreműködőjeként
Model I/O
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott fájlok feldolgozásakor sérült a halommemória.
Leírás: Hatékonyabb ellenőrzésekkel hárítottuk el a problémát.
CVE-2020-29614: ZhiWei Sun(@5n1p3r0010; Topsec Alpha Lab)
Model I/O
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott USD-fájlok feldolgozása váratlan alkalmazásleállást idézhetett elő, illetve tetszőleges programkód végrehajtására adhatott lehetőséget.
Leírás: Hatékonyabb memóriakezeléssel hárítottunk el egy puffertúlcsordulást okozó problémát.
CVE-2020-9972: Aleksandar Nikolic (Cisco Talos)
WebKit Storage
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Előfordult, hogy a felhasználó nem tudta teljes mértékben törölni a böngészési előzményeket.
Leírás: Az „Előzmények és webhelyadatok törlése” funkció nem törölte az előzményeket. Az adattörlés javításával küszöböltük ki a problémát.
CVE-2020-29623: Simon Hunt (OvalTwo LTD)
WebRTC
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: Az ártó szándékkal létrehozott webes tartalmak feldolgozásakor tetszőleges programkód végrehajtására nyílhatott lehetőség.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.
CVE-2020-15969: anonim kutató
Wi-Fi
A következő készülékekhez érhető el: Apple TV 4K és Apple TV HD.
Érintett terület: A rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani kernelszintű jogosultsággal.
Leírás: Hatékonyabb méretellenőrzéssel kiküszöböltünk egy puffertúlcsordulást okozó problémát.
CVE-2021-31077: Lee (CompSec@SNU)
További köszönetnyilvánítás
CoreAudio
Köszönjük JunDong Xie és Xingwei Lin (Ant Security Light-Year Security Lab) segítségét.
A nem az Apple által gyártott termékekre, illetve az Apple ellenőrzésén kívül eső vagy általa nem tesztelt független webhelyekre vonatkozó információk nem tekinthetők javaslatoknak vagy ajánlásoknak. Az Apple nem vállal felelősséget a harmadik felek webhelyeinek és termékeinek kiválasztására, teljesítményére, illetve használatára vonatkozólag. Az Apple nem garantálja, hogy a harmadik felek webhelyei pontosak vagy megbízhatóak. Forduljon az adott félhez további információkért.