A macOS Catalina 10.15.7 biztonsági változásjegyzéke, a High Sierra 2020-005-ös biztonsági frissítése és a Mojave 2020-005-ös biztonsági frissítése

Ez a dokumentum a macOS Catalina 10.15.7 biztonsági változásjegyzékét, a High Sierra 2020-005-ös biztonsági frissítését és a Mojave 2020-005-ös biztonsági frissítését ismerteti.

Tudnivalók az Apple biztonsági frissítéseiről

Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. A legújabb szoftverkiadások listája az Apple biztonsági frissítéseivel foglalkozó oldalon található.

Ahol csak lehetséges, az Apple a CVE-azonosítójuk alapján hivatkozik a biztonsági résekre.

A biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben.

macOS Catalina 10.15.7, a High Sierra 2020-005-ös biztonsági frissítése és a Mojave 2020-005-ös biztonsági frissítése

Kiadás dátuma: 2020. szeptember 24.

CoreAudio

A következőkhöz érhető el: macOS Catalina 10.15.

Érintett terület: Egy rosszindulatú hangfájl lejátszása tetszőleges programkód végrehajtására adott lehetőséget.

Leírás: Hatékonyabb memóriakezeléssel hárítottunk el egy puffertúlcsordulást okozó problémát.

CVE-2020-9954: Francis, a Trend Micro Zero Day Initiative közreműködőjeként, JunDong Xie (Ant Group Light-Year Security Lab)

Bejegyzés hozzáadva: 2020. november 12.

Lokátor

A következőkhöz érhető el: macOS Catalina 10.15.

Érintett terület: A rosszindulatú alkalmazások be tudtak olvasni bizalmas jellegű helyadatokat.

Leírás: Fájlelérési hiba állt fenn bizonyos fájlokkal a saját mappában. Hatékonyabb hozzáférés-ellenőrzéssel hárítottuk el a problémát.

CVE-2020-9986: Tim Kornhuber, Milan Stute és Alexander Heinrich (TU Darmstadt, Secure Mobile Networking Lab)

Bejegyzés hozzáadva: 2020. november 12.

ImageIO

A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.

Érintett terület: Az ártó szándékkal létrehozott képek feldolgozásakor tetszőleges programkód végrehajtására nyílhatott lehetőség.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határértéken kívüli olvasási hibát.

CVE-2020-9961: Xingwei Lin (Ant Security Light-Year Lab)

Bejegyzés frissítve: 2020. november 12.

libxml2

A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6., macOS Catalina 10.15

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott fájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2020-9981: megtaláló: OSS-Fuzz

Bejegyzés hozzáadva: 2020. november 12., frissítve: 2021. március 16.

Mail

A következőhöz érhető el: macOS High Sierra 10.13.6.

Érintett terület: A távoli támadók váratlanul módosítani tudták az alkalmazások állapotát.

Leírás: Hatékonyabb ellenőrzésekkel hárítottuk el a problémát.

CVE-2020-9941: Fabian Ising (Münster University of Applied Sciences) és Damian Poddebniak (FH Münster University of Applied Sciences)

Model I/O

A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.

Érintett terület: Az ártó szándékkal létrehozott USD-fájlok feldolgozása váratlan alkalmazásleállást idézhetett elő, illetve tetszőleges programkód végrehajtására adhatott lehetőséget.

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli olvasási hibát.

CVE-2020-10011: Aleksandar Nikolic (Cisco Talos)

CVE-2020-9973: Aleksandar Nikolic (Cisco Talos)

Bejegyzés frissítve: 2020. november 12.

Model I/O

A következőkhöz érhető el: macOS Mojave 10.14.6, macOS Catalina 10.15.

Érintett terület: Az ártó szándékkal létrehozott USD-fájlok feldolgozása váratlan alkalmazásleállást idézhetett elő, illetve tetszőleges programkód végrehajtására adhatott lehetőséget.

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.

CVE-2020-13520: Aleksandar Nikolic (Cisco Talos)

Bejegyzés hozzáadva: 2020. november 12.

Sandbox

A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.

Érintett terület: Előfordult, hogy a rosszindulatú alkalmazások hozzá tudtak férni korlátozott fájlokhoz.

Leírás: Hatékonyabb korlátozásokkal hárítottunk el egy logikai hibát.

CVE-2020-9968: Adam Chester(@_xpn_, TrustedSec)

Bejegyzés frissítve: 2020. november 12.

Wi-Fi

A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy logikai problémát.

CVE-2020-10013: Yu Wang (Didi Research America)

Bejegyzés hozzáadva: 2021. március 16.

További köszönetnyilvánítás

Bluetooth

Köszönjük Andy Davis (NCC Group) segítségét.

A nem az Apple által gyártott termékekre, illetve az Apple ellenőrzésén kívül eső vagy általa nem tesztelt független webhelyekre vonatkozó információk nem tekinthetők javaslatoknak vagy ajánlásoknak. Az Apple nem vállal felelősséget a harmadik felek webhelyeinek és termékeinek kiválasztására, teljesítményére, illetve használatára vonatkozólag. Az Apple nem garantálja, hogy a harmadik felek webhelyei pontosak vagy megbízhatóak. Forduljon az adott félhez további információkért.

Közzététel dátuma: