A macOS Sierra 10.12.4, az El Capitan 2017-001-es biztonsági frissítésének és a Yosemite 2017-001-es biztonsági frissítésének biztonsági tartalma

Ez a dokumentum a macOS Sierra 10.12.4, az El Capitan 2017-001-es biztonsági frissítésének és a Yosemite 2017-001-es biztonsági frissítésének biztonsági tartalmát ismerteti.

Tudnivalók az Apple biztonsági frissítéseiről

Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. A legújabb szoftverkiadások listája az Apple biztonsági frissítéseivel foglalkozó oldalon található.

A biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben. Az Apple-lel folytatott kommunikációt az Apple termékbiztonsági PGP-kulcsának segítségével titkosíthatja.

Ahol csak lehetséges, az Apple a CVE-azonosítójuk alapján hivatkozik a biztonsági résekre.

A macOS Sierra 10.12.4, az El Capitan 2017-001-es biztonsági frissítése és a Yosemite 2017-001-es biztonsági frissítése

Kiadási dátum: 2017. március 27.

apache

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A távoli támadók szolgáltatásmegtagadást tudtak előidézni.

Leírás: Több probléma is fennállt az Apache esetén a 2.4.25-ös verziók előtt. Az Apache 2.4.25-ös verzióra való frissítésével hárították el a problémákat.

CVE-2016-0736

CVE-2016-2161

CVE-2016-5387

CVE-2016-8740

CVE-2016-8743

A bejegyzés frissítve: 2017. március 28.

apache_mod_php

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Több probléma is fennállt a PHP esetén az 5.6.30-as verziók előtt.

Leírás: Több probléma is fennállt a PHP esetén az 5.6.30-as verziók előtt. A PHP 5.6.30-as verzióra való frissítésével hárították el a problémákat.

CVE-2016-10158

CVE-2016-10159

CVE-2016-10160

CVE-2016-10161

CVE-2016-9935

AppleGraphicsPowerManagement

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy versenyhelyzeti problémát.

CVE-2017-2421: @cocoahuke

AppleRAID

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2017-2438: sss és Axis (360Nirvanteam)

Hang

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott hangfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2430: anonim kutató, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként

CVE-2017-2462: anonim kutató, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként

Bluetooth

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2420: Pekka Oikarainen, Matias Karhumaa és Marko Laakso (Synopsys Software Integrity Group)

Bluetooth

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2427: Axis és sss (Qihoo 360 Nirvan Team)

Bluetooth

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2017-2449: sss és Axis (360Nirvanteam)

Carbon

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott .dfont fájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Puffertúlcsordulást okozó probléma lépett fel a betűtípusfájlok kezelésekor. A határérték-ellenőrzés javítása révén küszöbölték ki a problémát.

CVE-2017-2379: riusksk (泉哥; Tencent Security Platform Department), John Villamil, Doyensec

CoreGraphics

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor szolgáltatásmegtagadás lépett fel.

Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy végtelen rekurzióval kapcsolatos problémát.

CVE-2017-2417: riusksk (泉哥; Tencent Security Platform Department)

CoreMedia

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott .mov fájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Memóriahibát előidéző probléma lépett fel a .mov fájlok kezelésekor. A memóriakezelés javításával küszöbölték ki a problémát.

CVE-2017-2431: kimyok (Tencent Security Platform Department)

CoreText

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott betűtípusfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2435: John Villamil, Doyensec

CoreText

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Az ártó szándékkal létrehozott betűtípusok feldolgozása lehetőséget adott a folyamatmemória közzétételére.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határérték-olvasási hibát.

CVE-2017-2450: John Villamil, Doyensec

CoreText

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott szöveges üzenetek feldolgozásakor szolgáltatásmegtagadás lépett fel.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy erőforrásfogyással kapcsolatos hibát.

CVE-2017-2461: Isaac Archambault (IDAoADI), anonim kutató

curl

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A libcurl API-ba irányuló ártó szándékú felhasználói bevitel tetszőleges programkód végrehajtására adott lehetőséget.

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy puffertúlcsordulást okozó problémát.

CVE-2016-9586: Daniel Stenberg (Mozilla)

EFI

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Az ártó szándékkal létrehozott Thunderbolt-adapterek adott esetben meg tudták szerezni a FileVault 2 titkosítási jelszavát.

Leírás: Hiba lépett fel a DMA kezelésekor. A VT-d EFI-ben való engedélyezésével hárították el a problémát.

CVE-2016-7585: Ulf Frisk (@UlfFrisk)

FinderKit

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy hivatkozások küldésekor váratlanul alaphelyzetbe álltak a jogosultságok.

Leírás: Egy jogosultságokkal kapcsolatos probléma lépett fel az iCloud-megosztás Hivatkozás küldése funkciója esetén. A jogosultságok hatékonyabb ellenőrzésével hárították el a problémát.

CVE-2017-2429: Raymond Wong DO (Arnot Ogden Medical Center)

Bejegyzés frissítve 2017. augusztus 23-án.

FontParser

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott betűtípusfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk több, memóriasérüléssel kapcsolatos problémát.

CVE-2017-2487: riusksk (泉哥; Tencent Security Platform Department)

CVE-2017-2406: riusksk (泉哥; Tencent Security Platform Department)

FontParser

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott betűtípusfájlok elemzésekor váratlan alkalmazásleállásra vagy tetszőleges kód végrehajtására került sor.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk több, memóriasérüléssel kapcsolatos problémát.

CVE-2017-2407: riusksk (泉哥; Tencent Security Platform Department)

FontParser

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Az ártó szándékkal létrehozott betűtípusok feldolgozása lehetőséget adott a folyamatmemória közzétételére.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határérték-olvasási hibát.

CVE-2017-2439: John Villamil, Doyensec

FontParser

A következőkhöz érhető el: OS X El Capitan 10.11.6 és OS X Yosemite 10.10.5.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott betűtípusfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Puffertúlcsordulást okozó probléma lépett fel a betűtípusfájlok kezelésekor. A határérték-ellenőrzés javítása révén küszöbölték ki a problémát.

CVE-2016-4688: Simon Huang (Alipay company)

Bejegyzés hozzáadva 2017. április 11-én.

HTTPProtocol

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A rosszindulatú HTTP/2-kiszolgálók a várttól eltérő működést tudtak előidézni.

Leírás: Több probléma is fennállt az nghttp2 esetén a 1.17.0-s verzió előtt. Az nghttp2 1.17.0-s verzióra való frissítésével hárítottuk el a problémákat.

CVE-2017-2428

A bejegyzés frissítve: 2017. március 28.

Hipervizor

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy a hipervizor keretrendszert használó alkalmazások váratlanul kiszivárogtatták a CR8 vezérlőregisztert a vendég és a hoszt között.

Leírás: Hatékonyabb állapotkezeléssel elhárítottak egy információkiszivárgással kapcsolatos problémát.

CVE-2017-2418: Alex Fishman és Izik Eidus (Veertu Inc.)

iBooks

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott iBooks-fájlok elemzésekor felfedhetők voltak a helyi fájlok.

Leírás: A fájlok URL-címének kezelésekor fellépett egy információkiszivárgással kapcsolatos probléma. Az URL-ek hatékonyabb kezelésével hárították el a problémát.

CVE-2017-2426: Craig Arendt (Stratum Security), Jun Kokatsu (@shhnjk)

ImageIO

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2416: Qidan He (何淇丹, @flanker_hqd; KeenLab), Tencent

ImageIO

A következőkhöz érhető el: macOS Sierra 10.12.3, OS X El Capitan 10.11.6 és OS X Yosemite 10.10.5.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott JPEG-fájlok megtekintésekor tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2432: anonim kutató, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként

ImageIO

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott fájlok feldolgozásakor váratlan alkalmazásleállásra vagy tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2467

ImageIO

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor váratlan alkalmazásleállásra került sor.

Leírás: Egy határérték-olvasási hiba állt fenn a LibTIFF 4.0.7-es verziója előtti verziókban. Azáltal hárítottuk el a problémát, hogy végrehajtottuk a LibTIFF frissítését a 4.0.7-es verzióra az ImageIO könyvtárban.

CVE-2016-3619

Intel grafikus illesztőprogram

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2443: Ian Beer (Google Project Zero)

Intel grafikus illesztőprogram

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Az alkalmazások fel tudták fedni a kernelmemóriát.

Leírás: Beviteltisztítással elhárítottak egy hitelesítési hibát.

CVE-2017-2489 : Ian Beer (Google Project Zero)

Bejegyzés hozzáadva 2017. március 31-én.

IOATAFamily

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2408: Yangkang (@dnpushme; Qihoo360 Qex Team)

IOFireWireAVC

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2436: Orr A, IBM Security

IOFireWireAVC

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A helyi támadók kernelszintű jogosultsággal tetszőleges kódvégrehajtást tudtak előidézni.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2437: Benjamin Gnahm (@mitp0sh; Blue Frost Security)

IOFireWireFamily

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Az alkalmazások szolgáltatásmegtagadást tudtak előidézni.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy címke nélküli mutatófeloldási hibát.

CVE-2017-2388: Brandon Azad, anonim kutató

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2398: Lufeng Li (Qihoo 360 Vulcan Team)

CVE-2017-2401: Lufeng Li (Qihoo 360 Vulcan Team)

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Beviteli érvényesség-ellenőrzési probléma állt fenn a kernelben. Hatékonyabb bevitel-ellenőrzéssel hárítottuk el a problémát.

CVE-2017-2410: Apple

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy egészszám-túlcsordulást okozó problémát.

CVE-2017-2440: anonim kutató

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A gyökérszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy versenyhelyzeti problémát.

CVE-2017-2456: lokihardt (Google Project Zero)

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2017-2472: Ian Beer (Google Project Zero)

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2473: Ian Beer (Google Project Zero)

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy „off-by-one” típusú hibát.

CVE-2017-2474: Ian Beer (Google Project Zero)

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb zárolás révén elhárítottunk egy versenyhelyzeti problémát.

CVE-2017-2478: Ian Beer (Google Project Zero)

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy puffertúlcsordulást okozó problémát.

CVE-2017-2482: Ian Beer (Google Project Zero)

CVE-2017-2483: Ian Beer (Google Project Zero)

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A magasabb szintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2490: Ian Beer (Google Project Zero), The UK's National Cyber Security Centre (NCSC)

Bejegyzés hozzáadva 2017. március 31-én.

Kernel

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy a képernyő nem zárolt állapotban maradt a fedél lecsukásakor.

Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy zárolási problémát.

CVE-2017-7070: Ed McKenzie

Bejegyzés hozzáadva: 2017. augusztus 10.

Billentyűzetek

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Az alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy puffertúlcsordulást okozó problémát.

CVE-2017-2458: Shashank (@cyberboyIndia)

Kulcskarika

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Azok a támadók, akik hozzá tudtak férni a TLS-kapcsolatokhoz, adott esetben olvasni tudták az iCloud-kulcskarika által védett titkos adatokat.

Leírás: Bizonyos körülmények között az iCloud-kulcskarika nem tudta igazolni az OTR-csomagok hitelességét. Hatékonyabb ellenőrzéssel hárítottuk el a problémát.

CVE-2017-2448: Alex Radocea (Longterm Security, Inc.)

A bejegyzés frissítve: 2017. március 30.

libarchive

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A helyi támadók módosítani tudták a fájlrendszer jogosultságait tetszőleges könyvtárakban.

Leírás: Érvényesítési hiba lépett fel a szimbolikus hivatkozások kezelésekor. A szimbolikus hivatkozások hatékonyabb hitelesítésével hárítottuk el a problémát.

CVE-2017-2390: Omer Medan (enSilo Ltd)

libc++abi

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy a rosszindulatú C++ alkalmazások transzformálásakor („demangling”) tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.

CVE-2017-2441

LibreSSL

A következőkhöz érhető el: macOS Sierra 10.12.3 és OS X El Capitan 10.11.6.

Érintett terület: A helyi felhasználók ki tudtak szivárogtatni bizalmas jellegű információkat.

Leírás: Egy időzítési oldalcsatorna révén a támadók meg tudtak szerezni kulcsokat. Folyamatos időszámítások bevezetésével hárították el a problémát.

CVE-2016-7056: Cesar Pereida García és Billy Brumley (Tampere University of Technology)

libxslt

A következőhöz érhető el: OS X El Capitan 10.11.6.

Érintett terület: Több biztonsági rés a libxslt esetén.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk több, memóriasérüléssel kapcsolatos problémát.

CVE-2017-2477

Bejegyzés hozzáadva: 2017. március 30.

libxslt

A következőkhöz érhető el: macOS Sierra 10.12.3, OS X El Capitan 10.11.6 és Yosemite 10.10.5.

Érintett terület: Több biztonsági rés a libxslt esetén.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk több, memóriasérüléssel kapcsolatos problémát.

CVE-2017-5029: Holger Fuhrmannek

Bejegyzés hozzáadva 2017. március 28-án.

MCX Client

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A több adatcsomaggal rendelkező konfigurációs profilok eltávolításakor nem mindig törlődött az Active Directory-tanúsítványok megbízható állapota.

Leírás: Egy probléma lépett fel profileltávolítás során. Hatékonyabb tisztítással hárították el a problémát.

CVE-2017-2402: anonim kutató

Menük

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Az alkalmazások fel tudták fedni a folyamatmemóriát.

Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határérték-olvasási hibát.

CVE-2017-2409: Sergey Bylokhov

Multi-Touch

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A rendszerszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.

CVE-2017-2422: @cocoahuke

OpenSSH

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Az OpenSSH több biztonsági rése.

Leírás: Több probléma is fennállt az OpenSSH esetén a 7.4-es verziók előtt. Az OpenSSH 7.4-es verzióra való frissítésével hárítottak el a problémákat.

CVE-2016-10009

CVE-2016-10010

CVE-2016-10011

CVE-2016-10012

OpenSSL

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A helyi felhasználók ki tudtak szivárogtatni bizalmas jellegű információkat.

Leírás: Folyamatos időszámítások segítségével elhárítottak egy időzítési oldalcsatornával kapcsolatos problémát.

CVE-2016-7056: Cesar Pereida García és Billy Brumley (Tampere University of Technology)

Nyomtatás

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott IPP(S)-hivatkozásokra kattintva tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb bevitelellenőrzéssel elhárítottak egy nem szabályozott formázó karakterlánccal kapcsolatos problémát.

CVE-2017-2403: beist (grayhash)

python

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott zip-archívumok Pythonnal való feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Memóriasérülést okozó hiba lépett fel a zip-archívumok kezelésekor. Hatékonyabb bevitel-ellenőrzéssel hárítottuk el a problémát.

CVE-2016-5636

QuickTime

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott médiafájlok megtekintése esetén váratlan alkalmazásleállásra vagy tetszőleges programkód végrehajtására került sor.

Leírás: Memóriasérülést okozó hiba állt fenn a QuickTime alkalmazásban. Hatékonyabb memóriakezeléssel hárítottuk el a problémát.

CVE-2017-2413: Simon Huang(@HuangShaomang) és pjf (IceSword Lab; Qihoo 360)

Biztonság

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy váratlanul sikerrel járt az üres aláírások SecKeyRawVerify() segítségével végzett hitelesítése.

Leírás: Egy hitelesítési hiba állt fenn a kriptografikus API-hívások esetén. Hatékonyabb paraméterellenőrzéssel hárítottuk el a problémát.

CVE-2017-2423: anonim kutató

Biztonság

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: A gyökérszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.

Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy puffertúlcsordulást okozó problémát.

CVE-2017-2451: Alex Radocea (Longterm Security, Inc.)

Biztonság

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott x509 típusú tanúsítványok feldolgozásakor tetszőleges kód végrehajtására került sor.

Leírás: Memóriasérülést okozó hiba lépett fel a tanúsítványok elemzésekor. Hatékonyabb bevitel-ellenőrzéssel hárítottuk el a problémát.

CVE-2017-2485: Aleksandar Nikolic (Cisco Talos)

SecurityFoundation

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott tanúsítványok feldolgozásakor tetszőleges programkód végrehajtására került sor.

Leírás: Hatékonyabb memóriakezeléssel elhárítottak egy kétszeres felszabadítást előidéző hibát.

CVE-2017-2425: kimyok (Tencent Security Platform Department)

sudo

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy egy „admin” nevű, hálózati címtárkiszolgálón lévő csoport felhasználója váratlanul meg tudott szerezni magasabb jogosultságokat sudo segítségével.

Leírás: Egy hozzáféréssel összefüggő probléma állt fenn a sudo esetén. Hatékonyabb jogosultságellenőrzéssel hárították el a problémát.

CVE-2017-2381

Rendszerintegritás-védelem

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy a rosszindulatú alkalmazások módosítani tudtak védett lemezhelyeket.

Leírás: Érvényesítési hiba lépett fel a rendszertelepítés kezelésekor. A telepítési folyamat során történő hatékonyabb kezelés és hitelesítés révén hárították el a problémát.

CVE-2017-6974: Patrick Wardle (Synack)

tcpdump

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Felhasználói segítséggel a magas hálózati jogosultságú támadók tetszőleges programkódot tudtak végrehajtani.

Leírás: Több probléma is fennállt a tcpdump esetén a 4.9.0-s verziók előtt. A tcpdump 4.9.0-s verzióra való frissítésével hárítottak el a problémákat.

CVE-2016-7922

CVE-2016-7923

CVE-2016-7924

CVE-2016-7925

CVE-2016-7926

CVE-2016-7927

CVE-2016-7928

CVE-2016-7929

CVE-2016-7930

CVE-2016-7931

CVE-2016-7932

CVE-2016-7933

CVE-2016-7934

CVE-2016-7935

CVE-2016-7936

CVE-2016-7937

CVE-2016-7938

CVE-2016-7939

CVE-2016-7940

CVE-2016-7973

CVE-2016-7974

CVE-2016-7975

CVE-2016-7983

CVE-2016-7984

CVE-2016-7985

CVE-2016-7986

CVE-2016-7992

CVE-2016-7993

CVE-2016-8574

CVE-2016-8575

CVE-2017-5202

CVE-2017-5203

CVE-2017-5204

CVE-2017-5205

CVE-2017-5341

CVE-2017-5342

CVE-2017-5482

CVE-2017-5483

CVE-2017-5484

CVE-2017-5485

CVE-2017-5486

tiffutil

A következőhöz érhető el: macOS Sierra 10.12.3.

Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor váratlan alkalmazásleállásra került sor.

Leírás: Egy határérték-olvasási hiba állt fenn a LibTIFF 4.0.7-es verziója előtti verziókban. Azáltal hárították el a problémát, hogy végrehajtották a LibTIFF frissítését a 4.0.7-es verzióra az AKCmds könyvtárban.

CVE-2016-3619

CVE-2016-9533

CVE-2016-9535

CVE-2016-9536

CVE-2016-9537

CVE-2016-9538

CVE-2016-9539

CVE-2016-9540

A macOS Sierra 10.12.4, az El Capitan 2017-001-es biztonsági frissítése és a Yosemite 2017-001-es biztonsági frissítése magában foglalja a Safari 10.1 biztonsági tartalmát.

További köszönetnyilvánítás

XNU

Köszönjük Lufeng Li (Qihoo 360 Vulcan Team) segítségét.

A nem az Apple által gyártott termékekre, illetve az Apple ellenőrzésén kívül eső vagy általa nem tesztelt független webhelyekre vonatkozó információk nem tekinthetők javaslatoknak vagy ajánlásoknak. Az Apple nem vállal felelősséget a harmadik felek webhelyeinek és termékeinek kiválasztására, teljesítményére, illetve használatára vonatkozólag. Az Apple nem garantálja, hogy a harmadik felek webhelyei pontosak vagy megbízhatóak. Forduljon az adott félhez további információkért.

Közzététel dátuma: