Mengenai pembaruan keamanan Apple
Demi melindungi pelanggan, Apple tidak mengungkapkan, membahas, atau mengonfirmasi masalah keamanan sebelum investigasi dilakukan dan perbaikan program atau rilis tersedia. Rilis terbaru tercantum pada halaman pembaruan keamanan Apple.
Untuk informasi lebih lanjut mengenai keamanan, buka halaman Keamanan Produk Apple. Anda dapat mengenkripsi komunikasi dengan Apple menggunakan Kunci PGP Keamanan Produk Apple.
Dokumen keamanan Apple memberikan referensi mengenai kerentanan menurut CVE-ID jika memungkinkan.
watchOS 4
Dirilis 19 September 2017
802.1X
Tersedia untuk: Semua model Apple Watch
Dampak: Penyerang mungkin dapat mengeksploitasi kelemahan di TLS 1.0
Deskripsi: Masalah keamanan protokol telah diatasi dengan mengaktifkan TLS 1.1 dan TLS 1.2.
CVE-2017-13832: Doug Wussler dari Florida State University
Entri ditambahkan 31 Oktober 2017, diperbarui 10 November 2017
CFNetwork
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-13829: Niklas Baumstark dan Samuel Gro bekerja sama dengan Trend Micro's Zero Day Initiative
CVE-2017-13833: Niklas Baumstark dan Samuel Gro bekerja sama dengan Trend Micro's Zero Day Initiative
Entri ditambahkan 10 November 2017
Proxy CFNetwork
Tersedia untuk: Semua model Apple Watch
Dampak: Penyerang dalam posisi jaringan hak istimewa mungkin dapat mengakibatkan penolakan layanan
Deskripsi: Beberapa masalah penolakan layanan telah diatasi melalui penanganan memori yang ditingkatkan.
CVE-2017-7083: Abhinav Bansal dari Zscaler Inc.
Entri ditambahkan 25 September 2017
CFString
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi mungkin dapat membaca memori yang dibatasi
Deskripsi: Masalah validasi telah diatasi dengan pembersihan input yang ditingkatkan.
CVE-2017-13821: Australian Cyber Security Centre – Australian Signals Directorate
Entri ditambahkan 31 Oktober 2017
CoreAudio
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi mungkin dapat membaca memori yang dibatasi
Deskripsi: Pembacaan di luar batas telah diatasi dengan memperbarui Opus versi 1.1.4.
CVE-2017-0381: V.E.O (@VYSEa) dari Mobile Threat Research Team, Trend Micro
Entri ditambahkan 25 September 2017
CoreText
Tersedia untuk: Semua model Apple Watch
Dampak: Memproses file font perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah penggunaan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-13825: Australian Cyber Security Centre – Australian Signals Directorate
Entri ditambahkan 31 Oktober 2017, diperbarui 16 November 2018
file
Tersedia untuk: Semua model Apple Watch
Dampak: Beberapa masalah dalam file
Deskripsi: Beberapa masalah telah diatasi dengan memperbarui ke versi 5.31.
CVE-2017-13815: ditemukan oleh OSS-Fuzz
Entri ditambahkan 31 Oktober 2017, diperbarui 18 Oktober 2018
Fonts (Fon)
Tersedia untuk: Semua model Apple Watch
Dampak: Merender teks yang tidak tepercaya dapat mengakibatkan pemalsuan
Deskripsi: Masalah antarmuka pengguna yang tidak konsisten telah diatasi dengan manajemen kondisi yang ditingkatkan.
CVE-2017-13828: Leonard Grey dan Robert Sesek dari Google Chrome
Entri ditambahkan 31 Oktober 2017, diperbarui 10 November 2017
HFS
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-13830: Sergej Schumilo dari Ruhr-University Bochum
Entri ditambahkan 31 Oktober 2017
ImageIO
Tersedia untuk: Semua model Apple Watch
Dampak: Memproses gambar perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi input yang ditingkatkan.
CVE-2017-13814: Australian Cyber Security Centre – Australian Signals Directorate
Entri ditambahkan 31 Oktober 2017, diperbarui 16 November 2018
ImageIO
Tersedia untuk: Semua model Apple Watch
Dampak: Memproses gambar perusak berbahaya dapat mengakibatkan penolakan layanan
Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi input yang ditingkatkan.
CVE-2017-13831: Glen Carmichael
Entri ditambahkan 31 Oktober 2017, diperbarui 3 April 2019
Kernel
Tersedia untuk: Semua model Apple Watch
Dampak: Pengguna lokal dapat membaca memori kernel
Deskripsi: Terjadi masalah pembacaan di luar batas yang mengakibatkan pengungkapan memori kernel. Masalah ini telah diatasi melalui validasi input yang ditingkatkan.
CVE-2017-13817: Maxime Villard (m00nbsd)
Entri ditambahkan 31 Oktober 2017
Kernel
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi mungkin dapat membaca memori yang dibatasi
Deskripsi: Masalah validasi telah diatasi dengan pembersihan input yang ditingkatkan.
CVE-2017-13818: NCSC (National Cyber Security Centre) Inggris
CVE-2017-13836: Vlad Tsyrklevich
CVE-2017-13841: Vlad Tsyrklevich
CVE-2017-13840: Vlad Tsyrklevich
CVE-2017-13842: Vlad Tsyrklevich
CVE-2017-13782: peneliti anonim
Entri ditambahkan 31 Oktober 2017, diperbarui 18 Juni 2018
Kernel
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-13843: peneliti anonim, peneliti anonim
Entri ditambahkan 31 Oktober 2017
Kernel
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-7114: Alex Plaskett dari MWR InfoSecurity
Entri ditambahkan 25 September 2017
Kernel
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-13854: shrek_wzw dari Qihoo 360 Nirvan Team
Entri ditambahkan 02 November 2017
Kernel
Tersedia untuk: Semua model Apple Watch
Dampak: Memproses biner mach yang rusak dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah kerusakan memori telah diatasi melalui validasi yang ditingkatkan.
CVE-2017-13834: Maxime Villard (m00nbsd)
Entri ditambahkan 10 November 2017
Kernel
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi berbahaya mungkin dapat mempelajari informasi mengenai keberadaan dan pengoperasian aplikasi lain pada perangkat.
Deskripsi: Aplikasi dapat mengakses informasi aktivitas jaringan yang dikelola oleh sistem operasi yang tidak dibatasi. Masalah ini telah diatasi dengan mengurangi informasi yang tersedia untuk aplikasi pihak ketiga.
CVE-2017-13873: Xiaokuan Zhang dan Yinqian Zhang dari The Ohio State University, Xueqiang Wang dan XiaoFeng Wang dari Indiana University Bloomington, dan Xiaolong Bai dari Tsinghua University
Entri ditambahkan 30 November 2017
libarchive
Tersedia untuk: Semua model Apple Watch
Dampak: Membuka arsip perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Masalah kelebihan buffer telah diatasi melalui penanganan memori yang ditingkatkan.
CVE-2017-13813: ditemukan oleh OSS-Fuzz
CVE-2017-13816: ditemukan oleh OSS-Fuzz
Entri ditambahkan 31 Oktober 2017
libarchive
Tersedia untuk: Semua model Apple Watch
Dampak: Membuka arsip perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer
Deskripsi: Beberapa masalah kerusakan memori muncul di libarchive. Masalah ini telah diatasi melalui validasi input yang ditingkatkan.
CVE-2017-13812: ditemukan oleh OSS-Fuzz
Entri ditambahkan 31 Oktober 2017
libc
Tersedia untuk: Semua model Apple Watch
Dampak: Penyerang jarak jauh dapat mengakibatkan penolakan layanan
Deskripsi: Masalah kehabisan sumber daya secara global telah diatasi melalui algoritme yang ditingkatkan.
CVE-2017-7086: Russ Cox dari Google
Entri ditambahkan 25 September 2017
libc
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi mungkin dapat mengakibatkan penolakan layanan
Deskripsi: Masalah pemakaian memori telah diatasi melalui penanganan memori yang ditingkatkan.
CVE-2017-1000373
Entri ditambahkan 25 September 2017
libexpat
Tersedia untuk: Semua model Apple Watch
Dampak: Beberapa masalah di expat
Deskripsi: Beberapa masalah telah diatasi dengan memperbarui ke versi 2.2.1
CVE-2016-9063
CVE-2017-9233
Entri ditambahkan 25 September 2017
libxml2
Tersedia untuk: Semua model Apple Watch
Dampak: Memproses XML perusak berbahaya dapat mengakibatkan aplikasi berhenti tiba-tiba atau eksekusi kode arbitrer
Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi melalui pengelolaan memori yang ditingkatkan.
CVE-2017-9049: Wei Lei dan Liu Yang - Nanyang Technological University di Singapura
Entri ditambahkan 18 Oktober 2018
libxml2
Tersedia untuk: Semua model Apple Watch
Dampak: Memproses XML perusak berbahaya dapat mengakibatkan aplikasi berhenti tiba-tiba atau eksekusi kode arbitrer
Deskripsi: Masalah kelebihan buffer telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-7376: peneliti anonim
CVE-2017-5130: peneliti anonim
Entri ditambahkan 18 Oktober 2018
libxml2
Tersedia untuk: Semua model Apple Watch
Dampak: Memproses XML perusak berbahaya dapat mengakibatkan aplikasi berhenti tiba-tiba atau eksekusi kode arbitrer
Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi input yang ditingkatkan.
CVE-2017-9050: Mateusz Jurczyk (j00ru) dari Google Project Zero
Entri ditambahkan 18 Oktober 2018
libxml2
Tersedia untuk: Semua model Apple Watch
Dampak: Memproses XML perusak berbahaya dapat mengakibatkan aplikasi berhenti tiba-tiba atau eksekusi kode arbitrer
Deskripsi: Masalah dereferensi penunjuk null telah diatasi dengan validasi yang ditingkatkan.
CVE-2018-4302: Gustavo Grieco
Entri ditambahkan 18 Oktober 2018
Keamanan
Tersedia untuk: Semua model Apple Watch
Dampak: Sertifikat yang dicabut mungkin dipercaya
Deskripsi: Masalah validasi sertifikat terjadi saat menangani data pencabutan. Masalah ini telah diatasi dengan validasi yang ditingkatkan
CVE-2017-7080: peneliti anonim, Sven Driemecker dari adesso mobile solutions gmbh, peneliti anonim, Rune Darrud (@theflyingcorpse) dari Bærum kommune
Entri ditambahkan 25 September 2017
SQLite
Tersedia untuk: Semua model Apple Watch
Dampak: Beberapa masalah di SQLite
Deskripsi: Beberapa masalah telah diatasi dengan memperbarui ke versi 3.19.3.
CVE-2017-10989: ditemukan oleh OSS-Fuzz
CVE-2017-7128: ditemukan oleh OSS-Fuzz
CVE-2017-7129: ditemukan oleh OSS-Fuzz
CVE-2017-7130: ditemukan oleh OSS-Fuzz
Entri ditambahkan 25 September 2017
SQLite
Tersedia untuk: Semua model Apple Watch
Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-7127: peneliti anonim
Entri ditambahkan 25 September 2017
Wi-Fi
Tersedia untuk: Semua model Apple Watch
Dampak: Kode berbahaya yang dijalankan pada chip Wi-Fi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel pada prosesor aplikasi
Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.
CVE-2017-7103: Gal Beniamini dari Google Project Zero
CVE-2017-7105: Gal Beniamini dari Google Project Zero
CVE-2017-7108: Gal Beniamini dari Google Project Zero
CVE-2017-7110: Gal Beniamini dari Google Project Zero
CVE-2017-7112: Gal Beniamini dari Google Project Zero
Wi-Fi
Tersedia untuk: Semua model Apple Watch
Dampak: Kode berbahaya yang dijalankan pada chip Wi-Fi mungkin dapat membaca memori kernel yang dibatasi
Deskripsi: Masalah validasi telah diatasi dengan pembersihan input yang ditingkatkan.
CVE-2017-7116: Gal Beniamini dari Google Project Zero
zlib
Tersedia untuk: Semua model Apple Watch
Dampak: Beberapa masalah di zlib
Deskripsi: Beberapa masalah telah diatasi dengan memperbarui ke versi 1.2.11.
CVE-2016-9840
CVE-2016-9841
CVE-2016-9842
CVE-2016-9843
Entri ditambahkan 25 September 2017
Penghargaan tambahan
Keamanan
Kami ingin mengucapkan terima kasih kepada Abhinav Bansal dari Zscaler, Inc. atas bantuannya.