A macOS Catalina 10.15.7 biztonsági változásjegyzéke, a High Sierra 2020-005-ös biztonsági frissítése és a Mojave 2020-005-ös biztonsági frissítése
Ez a dokumentum a macOS Catalina 10.15.7 biztonsági változásjegyzékét, a High Sierra 2020-005-ös biztonsági frissítését és a Mojave 2020-005-ös biztonsági frissítését ismerteti.
Tudnivalók az Apple biztonsági frissítéseiről
Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. A legújabb szoftverkiadások listája az Apple biztonsági frissítéseivel foglalkozó oldalon található.
Ahol csak lehetséges, az Apple a CVE-azonosítójuk alapján hivatkozik a biztonsági résekre.
A biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben.
macOS Catalina 10.15.7, a High Sierra 2020-005-ös biztonsági frissítése és a Mojave 2020-005-ös biztonsági frissítése
CoreAudio
A következőkhöz érhető el: macOS Catalina 10.15.
Érintett terület: Egy rosszindulatú hangfájl lejátszása tetszőleges programkód végrehajtására adott lehetőséget.
Leírás: Hatékonyabb memóriakezeléssel hárítottunk el egy puffertúlcsordulást okozó problémát.
CVE-2020-9954: Francis, a Trend Micro Zero Day Initiative közreműködőjeként, JunDong Xie (Ant Group Light-Year Security Lab)
Lokátor
A következőkhöz érhető el: macOS Catalina 10.15.
Érintett terület: A rosszindulatú alkalmazások be tudtak olvasni bizalmas jellegű helyadatokat.
Leírás: Fájlelérési hiba állt fenn bizonyos fájlokkal a saját mappában. Hatékonyabb hozzáférés-ellenőrzéssel hárítottuk el a problémát.
CVE-2020-9986: Tim Kornhuber, Milan Stute és Alexander Heinrich (TU Darmstadt, Secure Mobile Networking Lab)
ImageIO
A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.
Érintett terület: Az ártó szándékkal létrehozott képek feldolgozásakor tetszőleges programkód végrehajtására nyílhatott lehetőség.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határértéken kívüli olvasási hibát.
CVE-2020-9961: Xingwei Lin (Ant Security Light-Year Lab)
libxml2
A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6., macOS Catalina 10.15
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott fájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.
CVE-2020-9981: megtaláló: OSS-Fuzz
A következőhöz érhető el: macOS High Sierra 10.13.6.
Érintett terület: A távoli támadók váratlanul módosítani tudták az alkalmazások állapotát.
Leírás: Hatékonyabb ellenőrzésekkel hárítottuk el a problémát.
CVE-2020-9941: Fabian Ising (Münster University of Applied Sciences) és Damian Poddebniak (FH Münster University of Applied Sciences)
Model I/O
A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.
Érintett terület: Az ártó szándékkal létrehozott USD-fájlok feldolgozása váratlan alkalmazásleállást idézhetett elő, illetve tetszőleges programkód végrehajtására adhatott lehetőséget.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli olvasási hibát.
CVE-2020-10011: Aleksandar Nikolic (Cisco Talos)
CVE-2020-9973: Aleksandar Nikolic (Cisco Talos)
Model I/O
A következőkhöz érhető el: macOS Mojave 10.14.6, macOS Catalina 10.15.
Érintett terület: Az ártó szándékkal létrehozott USD-fájlok feldolgozása váratlan alkalmazásleállást idézhetett elő, illetve tetszőleges programkód végrehajtására adhatott lehetőséget.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy határértéken kívüli írási hibát.
CVE-2020-13520: Aleksandar Nikolic (Cisco Talos)
Sandbox
A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.
Érintett terület: Előfordult, hogy a rosszindulatú alkalmazások hozzá tudtak férni korlátozott fájlokhoz.
Leírás: Hatékonyabb korlátozásokkal hárítottunk el egy logikai hibát.
CVE-2020-9968: Adam Chester(@_xpn_, TrustedSec)
Wi-Fi
A következőkhöz érhető el: macOS Mojave 10.14.6, macOS High Sierra 10.13.6, macOS Catalina 10.15.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy logikai problémát.
CVE-2020-10013: Yu Wang (Didi Research America)
További köszönetnyilvánítás
Bluetooth
Köszönjük Andy Davis (NCC Group) segítségét.
A nem az Apple által gyártott termékekre, illetve az Apple ellenőrzésén kívül eső vagy általa nem tesztelt független webhelyekre vonatkozó információk nem tekinthetők javaslatoknak vagy ajánlásoknak. Az Apple nem vállal felelősséget a harmadik felek webhelyeinek és termékeinek kiválasztására, teljesítményére, illetve használatára vonatkozólag. Az Apple nem garantálja, hogy a harmadik felek webhelyei pontosak vagy megbízhatóak. Forduljon az adott félhez további információkért.