Mengenai konten keamanan tvOS 12.2
Dokumen ini menjelaskan konten keamanan tvOS 12.2.
Mengenai pembaruan keamanan Apple
Demi melindungi pelanggan, Apple tidak mengungkapkan, membahas, atau mengonfirmasi masalah keamanan sebelum investigasi dilakukan dan perbaikan program atau rilis tersedia. Rilis terbaru tercantum pada halaman Pembaruan keamanan Apple.
Dokumen keamanan Apple memberikan referensi mengenai kerentanan menurut CVE-ID jika memungkinkan.
Untuk informasi lebih lanjut mengenai keamanan, buka halaman Keamanan Produk Apple.
tvOS 12.2
Dirilis 25 Maret 2019
802.1X
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Penyerang dengan posisi jaringan yang memiliki hak istimewa mungkin dapat mencegat lalu lintas jaringan
Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.
CVE-2019-6203: Dominic White dari SensePost (@singe)
Entri ditambahkan 15 April 2019
CFString
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses string perusak berbahaya dapat mengakibatkan penolakan layanan
Deskripsi: Masalah validasi telah diatasi dengan logika yang ditingkatkan.
CVE-2019-8516: Tim SWIPS dari Frifee Inc.
configd
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa
Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2019-8552: Mohamed Ghannam (@_simo36)
CoreCrypto
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa
Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.
CVE-2019-8542: peneliti anonim
file
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses file perusak yang berbahaya dapat mengungkapkan informasi pengguna
Deskripsi: Pembacaan di luar batas telah diatasi dengan pemeriksaan batas yang ditingkatkan.
CVE-2019-8906: Francisco Alonso
Entri diperbarui 15 April 2019
Foundation
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi dapat memperoleh hak istimewa yang lebih tinggi
Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi input yang ditingkatkan.
CVE-2019-7286: peneliti anonim, Clement Lecigne dari Google Threat Analysis Group, Ian Beer dari Google Project Zero, dan Samuel Groß dari Google Project Zero
GeoServices
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Mengeklik tautan SMS berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi yang ditingkatkan.
CVE-2019-8553: peneliti anonim
iAP
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa
Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.
CVE-2019-8542: peneliti anonim
IOHIDFamily
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Pengguna lokal dapat mengakibatkan sistem berhenti secara tiba-tiba atau membaca memori kernel
Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.
CVE-2019-8545: Adam Donenfeld (@doadam) dari Zimperium zLabs Team
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Penyerang jarak jauh dapat mengubah data lalu lintas jaringan
Deskripsi: Masalah kerusakan memori terjadi saat menangani paket IPv6. Masalah ini telah diatasi dengan pengelolaan memori yang ditingkatkan.
CVE-2019-5608: Apple
Entri ditambahkan 6 Agustus 2019
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Penyerang jarak jauh dapat membocorkan memori
Deskripsi: Terjadi masalah pembacaan di luar batas yang mengakibatkan pengungkapan memori kernel. Masalah ini telah diatasi dengan validasi input yang ditingkatkan.
CVE-2019-8547: derrek (@derrekr6)
Entri ditambahkan pada 30 Mei 2019
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel
Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.
CVE-2019-8525: Zhuo Liang dan shrek_wzw dari Qihoo 360 Nirvan Team
Entri ditambahkan pada 30 Mei 2019
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Penyerang jarak jauh mungkin dapat mengakibatkan sistem terhenti tiba-tiba atau memori kernel rusak
Deskripsi: Kelebihan buffer telah diatasi dengan meningkatkan validasi ukuran.
CVE-2019-8527: Ned Williamson dari Google dan derrek (@derrekr6)
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel
Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi dengan pengelolaan memori yang ditingkatkan.
CVE-2019-8528: Fabiano Anemone (@anoane), Zhao Qixun (@S0rryMybad) dari Qihoo 360 Vulcan Team
Entri ditambahkan pada 3 April 2019
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi berbahaya mungkin dapat menentukan tata letak memori kernel
Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2019-8540: Weibo Wang (@ma1fan) dari Qihoo 360 Nirvan Team
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi dapat memperoleh hak istimewa yang lebih tinggi
Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.
CVE-2019-8514: Samuel Groß dari Google Project Zero
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Pengguna lokal dapat membaca memori kernel
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2019-7293: Ned Williamson dari Google
Kernel
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi berbahaya mungkin dapat menentukan tata letak memori kernel
Deskripsi: Terjadi masalah pembacaan di luar batas yang mengakibatkan pengungkapan memori kernel. Masalah ini telah diatasi dengan validasi input yang ditingkatkan.
CVE-2019-6207: Weibo Wang dari Qihoo 360 Nirvan Team (@ma1fan)
CVE-2019-8510: Stefan Esser dari Antid0te UG
MediaLibrary
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi berbahaya mungkin dapat mengakses file yang dibatasi
Deskripsi: Masalah izin telah diatasi dengan menghapus kode rentan dan menambahkan pemeriksaan tambahan.
CVE-2019-8532: Angel Ramirez, Min (Spark) Zheng dan Xiaolong Bai dari Alibaba Inc.
Entri ditambahkan pada 30 Mei 2019
Power Management
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi perusak yang berbahaya dapat mengeksekusi kode arbitrer dengan hak istimewa sistem
Deskripsi: Beberapa masalah validasi input muncul dalam kode yang dihasilkan MIG. Masalah tersebut telah diatasi dengan validasi yang ditingkatkan.
CVE-2019-8549: Mohamed Ghannam (@_simo36) dari SSD Secure Disclosure (ssd-disclosure.com)
Sandbox
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Proses yang melewati sandbox dapat menggagalkan pembatasan sandbox
Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.
CVE-2019-8618: Brandon Azad
Entri ditambahkan pada 30 Mei 2019
Security
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Sertifikat server radius yang tidak tepercaya mungkin akan dipercayai
Deskripsi: Masalah validasi muncul dalam Manajemen Trust Anchor. Masalah ini telah diatasi dengan validasi yang ditingkatkan.
CVE-2019-8531: peneliti anonim, tim QA dari SecureW2
Entri ditambahkan pada 15 Mei 2019
Siri
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi berbahaya mungkin dapat memulai permintaan Dikte tanpa otorisasi pengguna
Deskripsi: Masalah API muncul saat menangani permintaan dikte. Masalah ini telah diatasi dengan validasi yang ditingkatkan.
CVE-2019-8502: Luke Deshotels dari North Carolina State University, Jordan Beichler dari North Carolina State University, William Enck dari North Carolina State University, Costin Carabaș dari University POLITEHNICA of Bucharest, dan Răzvan Deaconescu dari University POLITEHNICA of Bucharest
TrueTypeScaler
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses font perusak berbahaya dapat mengakibatkan pengungkapan memori proses
Deskripsi: Pembacaan di luar batas telah diatasi dengan pemeriksaan batas yang ditingkatkan.
CVE-2019-8517: riusksk dari VulWar Corp bekerja sama dengan Zero Day Initiative dari Trend Micro
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan skripting lintas situs universal
Deskripsi: Masalah logika telah diatasi dengan validasi yang ditingkatkan.
CVE-2019-8551: Ryan Pickren (ryanpickren.com)
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.
CVE-2019-8535: Zhiyang Zeng (@Wester) dari Tencent Blade Team
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Beberapa masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2019-6201: dwfault bekerja sama dengan ADLab dari Venustech
CVE-2019-8518: Samuel Groß dari Google Project Zero
CVE-2019-8523: Apple
CVE-2019-8524: G. Geshev bekerja sama dengan Zero Day Initiative dari Trend Micro
CVE-2019-8558: Samuel Groß dari Google Project Zero
CVE-2019-8559: Apple
CVE-2019-8563: Apple
CVE-2019-8638: ditemukan oleh OSS-Fuzz
CVE-2019-8639: ditemukan oleh OSS-Fuzz
Entri diperbarui pada 30 Mei 2019
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Proses yang melewati sandbox dapat menggagalkan pembatasan sandbox
Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi yang ditingkatkan.
CVE-2019-8562: Wen Xu dari SSLab di Georgia Tech dan Hanqing Zhao dari Chaitin Security Research Lab
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses konten web perusak yang berbahaya dapat mengungkap informasi rahasia pengguna
Deskripsi: Masalah lintas sumber muncul dengan API pengambilan. Masalah ini telah diatasi dengan validasi input yang ditingkatkan.
CVE-2019-8515: James Lee (@Windowsrcer)
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2019-8536: Apple
CVE-2019-8544: peneliti anonim
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi dengan pengelolaan memori yang ditingkatkan.
CVE-2019-7285: dwfault bekerja sama dengan ADLab dari Venustech
CVE-2019-8556: Apple
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah ketidakjelasan tipe telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2019-8506: Samuel Groß dari Google Project Zero
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Situs web berbahaya dapat mengeksekusi skrip dalam konteks situs web lain
Deskripsi: Masalah logika telah diatasi dengan validasi yang ditingkatkan.
CVE-2019-8503: Linus Särud dari Detectify
WebKit
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Memproses konten web perusak yang berbahaya dapat mengakibatkan pengungkapan memori proses
Deskripsi: Masalah validasi telah diatasi dengan logika yang ditingkatkan.
CVE-2019-7292: Zhunki dan Zhiyi Zhang dari 360 ESG Codesafe Team
XPC
Tersedia untuk: Apple TV 4K dan Apple TV HD sebelumnya Apple TV (generasi ke-4)
Dampak: Aplikasi berbahaya dapat menimpa file arbitrer
Deskripsi: Masalah ini telah diatasi dengan pemeriksaan yang ditingkatkan.
CVE-2019-8530: CodeColorist dari Ant-Financial LightYear Labs
Ucapan terima kasih tambahan
Accounts
Kami ingin mengucapkan terima kasih kepada Milan Stute dari Secure Mobile Network Lab di Technische Universität Darmstadt atas bantuannya.
Entri ditambahkan pada 30 Mei 2019
Kernel
Kami ingin mengucapkan terima kasih kepada Brandon Azad dari Google Project Zero, Brandon Azad, Raz Mashat (@RazMashat) dari Ilan Ramon High School atas bantuannya.
Entri diperbarui pada 30 Mei 2019
Safari
Kami ingin mengucapkan terima kasih kepada Ryan Pickren (ryanpickren.com), Nikhil Mittal (@c0d3G33k) dari Payatu Labs (payatu.com) atas bantuannya.
Entri diperbarui pada 30 Mei 2019
WebKit
Kami ingin mengucapkan terima kasih kepada Andrey Kovalev dari Yandex Security Team atas bantuannya.
Informasi mengenai produk yang tidak diproduksi Apple, atau situs web independen yang tidak dikendalikan atau diuji Apple, diberikan tanpa rekomendasi atau persetujuan. Apple tidak bertanggung jawab atas pemilihan, kinerja, atau penggunaan situs web atau produk pihak ketiga. Apple tidak memberikan pernyataan terkait keakuratan atau keandalan situs web pihak ketiga. Hubungi vendor untuk informasi tambahan.