Tudnivalók az Apple biztonsági frissítéseiről
Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. A legújabb szoftverkiadások listája az Apple biztonsági frissítéseivel foglalkozó oldalon található.
A biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben. Az Apple-lel folytatott kommunikációt az Apple termékbiztonsági PGP-kulcsának segítségével titkosíthatja.
Ahol csak lehetséges, az Apple a CVE-azonosítójuk alapján hivatkozik a biztonsági résekre.
Az iTunes 12.7.2-es Windows-verziója
Kiadási dátum: 2017. december 6.
APNs Server
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: A magas hálózati jogosultságú támadók nyomon tudták követni a felhasználókat.
Leírás: Adatvédelmi probléma lépett fel a klienstanúsítványok használatakor. Átdolgozott protokoll révén hárítottuk el a problémát.
CVE-2017-13864: FURIOUSMAC Team (United States Naval Academy)
Bejegyzés frissítve: 2017. december 21.
CFNetwork-munkamenet
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: A rendszerszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-7172: Richard Zhu (fluorescence), a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
A bejegyzés hozzáadva: 2018. január 22.
CoreFoundation
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: Az alkalmazások magasabb jogosultságokat tudtak szerezni.
Leírás: További hitelesítéssel hárítottunk el egy versenyhelyzeti problémát.
CVE-2017-7151: Samuel Groß (@5aelo)
Bejegyzés hozzáadva: 2018. október 18.
ICU
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: Az alkalmazások olvasni tudták a korlátozott memóriát.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottak egy egészszám-túlcsordulást okozó problémát.
CVE-2017-15422: Yuan Deng (Ant-financial Light-Year Security Lab)
Bejegyzés hozzáadva: 2018. március 14.
WebKit
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb memóriakezeléssel elhárítottak több, memóriasérüléssel kapcsolatos problémát.
CVE-2017-13885: 360 Security, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
A bejegyzés hozzáadva: 2018. január 22.
WebKit
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb memóriakezeléssel elhárítottak több, memóriasérüléssel kapcsolatos problémát.
CVE-2017-7165: 360 Security, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
A bejegyzés hozzáadva: 2018. január 22.
WebKit
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb memóriakezeléssel elhárítottak több, memóriasérüléssel kapcsolatos problémát.
CVE-2017-13884: 360 Security, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
A bejegyzés hozzáadva: 2018. január 22.
WebKit
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott webes tartalmak feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb memóriakezeléssel elhárítottak több, memóriasérüléssel kapcsolatos problémát.
CVE-2017-7156: Yuan Deng (Ant-financial Light-Year Security Lab)
CVE-2017-7157: anonim kutató
CVE-2017-13856: Jeonghoon Shin
CVE-2017-13870: Tencent Keen Security Lab (@keen_lab), a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
CVE-2017-7160: Richard Zhu (fluorescence), a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
CVE-2017-13866: Tencent Keen Security Lab (@keen_lab), a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
Bejegyzés frissítve: 2018. január 10.
WebKit
A következőkhöz érhető el: Windows 7 és újabb verziók.
Érintett terület: Az ártó szándékkal létrehozott webhelyek meglátogatásakor meghamisítható volt a felhasználói felület.
Leírás: Előfordult, hogy a „401 Unauthorized” hibára adott átirányítási válaszok engedélyezték a rosszindulatú webhelyeknek, hogy vegyes tartalmakon helytelenül megjelenítsék a lakatot ábrázoló ikont. Az URL-megjelenítési logika fejlesztésével hárították el a problémát.
CVE-2017-7153: Jerry Decime
Bejegyzés hozzáadva: 2018. január 11.