Mengenai konten keamanan iOS 12.2

Dokumen ini menjelaskan konten keamanan iOS 12.2.

Mengenai pembaruan keamanan Apple

Demi melindungi pelanggan, Apple tidak mengungkapkan, membahas, atau mengonfirmasi masalah keamanan sebelum investigasi dilakukan dan perbaikan program atau rilis tersedia. Rilis terbaru tercantum pada halaman pembaruan keamanan Apple.

Dokumen keamanan Apple memberikan referensi mengenai kerentanan menurut CVE-ID jika memungkinkan.

Untuk informasi lebih lanjut mengenai keamanan, buka halaman Keamanan Produk Apple.

iOS 12.2

Dirilis 25 Maret 2019

802.1X

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Penyerang dengan posisi jaringan yang memiliki hak istimewa mungkin dapat mencegat lalu lintas jaringan

Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.

CVE-2019-6203: Dominic White dari SensePost (@singe)

Entri ditambahkan 15 April 2019

Akun

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses file vcf perusak berbahaya dapat mengakibatkan penolakan layanan

Deskripsi: Masalah penolakan layanan telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8538: Trevor Spiniolas (@TrevorSpiniolas)

Entri ditambahkan 3 April 2019

CFString

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses string perusak berbahaya dapat mengakibatkan penolakan layanan

Deskripsi: Masalah validasi telah diatasi dengan logika yang ditingkatkan.

CVE-2019-8516: Tim SWIPS dari Frifee Inc.

configd

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8552: Mohamed Ghannam (@_simo36)

Contacts

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Masalah kelebihan buffer telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8511: peneliti anonim

CoreCrypto

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8542: peneliti anonim

Exchange ActiveSync

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Pengguna dapat mengizinkan administrator perusahaan untuk menghapus perangkat mereka dari jarak jauh tanpa pengungkapan yang sesuai

Deskripsi: Masalah ini diatasi dengan transparansi yang lebih baik.

CVE-2019-8512: peneliti anonim, Dennis Munsie dari Amazon.com

Entri diperbarui 3 April 2019

FaceTime

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Video pengguna tidak dapat dijeda pada saat panggilan FaceTime berlangsung jika mereka keluar dari app FaceTime saat panggilan berdering

Deskripsi: Masalah yang terjadi saat menjeda video FaceTime. Masalah tersebut telah diatasi dengan logik yang lebih baik.

CVE-2019-8550: Lauren Guzniczak dari Keystone Academy

Asisten Umpan Balik

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi perusak yang berbahaya dapat memperoleh hak istimewa dasar

Deskripsi: Kondisi pacu telah diatasi dengan validasi tambahan.

CVE-2019-8565: CodeColorist dari Ant-Financial LightYear Labs

Asisten Umpan Balik

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya dapat menimpa file arbitrer

Deskripsi: Masalah ini telah diatasi dengan pemeriksaan yang ditingkatkan.

CVE-2019-8521: CodeColorist dari Ant-Financial LightYear Labs

file

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses file perusak yang berbahaya dapat mengungkapkan informasi pengguna

Deskripsi: Pembacaan di luar batas telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8906: Francisco Alonso

Entri diperbarui 15 April 2019

GeoServices

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Mengeklik tautan SMS berbahaya dapat menyebabkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi melalui validasi yang ditingkatkan.

CVE-2019-8553: peneliti anonim

iAP

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8542: peneliti anonim

IOHIDFamily

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Pengguna lokal dapat menyebabkan sistem berhenti secara tiba-tiba atau membaca memori kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2019-8545: Adam Donenfeld (@doadam) dari Tim Zimperium zLabs

IOKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Pengguna lokal dapat membaca memori kernel

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8504: peneliti anonim

IOKit SCSI

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-8529: Juwei Lin (@panicaII) dari Trend Micro Research bekerja sama dengan Zero Day Initiative dari Trend Micro

Entri diperbarui 15 April 2019

Kernel

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Penyerang jarak jauh mungkin dapat menyebabkan penghentian sistem yang tidak terduga atau memori kernel yang rusak

Deskripsi: Kelebihan buffer telah diatasi dengan meningkatkan validasi ukuran.

CVE-2019-8527: Ned Williamson dari Google dan derrek (@derrekr6)

Kernel

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi dengan pengelolaan memori yang ditingkatkan.

CVE-2019-8528: Fabiano Anemone (@anoane), Zhao Qixun (@S0rryMybad) dari Qihoo 360 Vulcan Team

Entri ditambahkan 3 April 2019

Kernel

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi dapat memperoleh hak istimewa yang lebih tinggi

Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.

CVE-2019-8514: Samuel Groß dari Google Project Zero

Kernel

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya mungkin dapat menentukan tata letak memori kernel

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8540: Weibo Wang (@ma1fan) dari Tim Qihoo 360 Nirvan

Kernel

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Pengguna lokal dapat membaca memori kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-7293: Ned Williamson dari Google

Kernel

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya mungkin dapat menentukan tata letak memori kernel

Deskripsi: Terjadi masalah pembacaan di luar batas yang mengakibatkan pengungkapan memori kernel. Masalah ini telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-6207: Weibo Wang dari Qihoo 360 Nirvan Team (@ma1fan)

CVE-2019-8510: Stefan Esser dari Antid0te UG

Mail

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses pesan email perusak yang berbahaya dapat menyebabkan pemalsuan tanda tangan S/MIME

Deskripsi: Masalah ini telah diatasi dengan pemeriksaan yang ditingkatkan.

CVE-2019-7284: Damian Poddebniak dari Münster University of Applied Sciences

Message

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Pengguna lokal dapat melihat informasi rahasia pengguna

Deskripsi: Masalah akses telah diatasi dengan pembatasan sandbox tambahan.

CVE-2019-8546: ChiYuan Chang

Manajemen Daya

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi perusak yang berbahaya dapat mengeksekusi kode arbitrer dengan hak istimewa sistem

Deskripsi: Beberapa masalah validasi input muncul dalam kode yang dihasilkan MIG. Masalah tersebut telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8549: Mohamed Ghannam (@_simo36) dari SSD Secure Disclosure (ssd-disclosure.com)

Privasi

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: App yang berbahaya dapat melacak pengguna antar instalasi

Deskripsi: Masalah privasi muncul dalam kalibrasi sensor gerak. Masalah ini telah diatasi dengan pemrosesan sensor gerak yang ditingkatkan.

CVE-2019-8541: Stan (Jiexin) Zhang dan Alastair R. Beresford dari Universitas Cambridge, Ian Sheret dari Polymath Insight Limited

ReplayKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya mungkin dapat mengakses mikrofon tanpa pemberitahuan kepada pengguna

Deskripsi: Masalah API muncul saat menangani data mikrofon. Masalah ini telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8566: peneliti anonim

Safari

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Situs web mungkin dapat mengakses informasi sensor tanpa izin pengguna

Deskripsi: Masalah perizinan muncul saat menangani data gerakan dan orientasi. Masalah ini telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2019-8554: peneliti anonim

Pembaca Safari

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Mengaktifkan fitur Pembaca Safari pada halaman web perusak berbahaya dapat mengakibatkan skripting lintas situs universal

Deskripsi: Masalah logika telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-6204: Ryan Pickren (ryanpickren.com)

CVE-2019-8505: Ryan Pickren (ryanpickren.com)

Siri

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Sebuah aplikasi jahat mungkin dapat memulai permintaan Dikte tanpa otorisasi pengguna

Deskripsi: Masalah API muncul saat menangani permintaan dikte. Masalah ini telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8502: Luke Deshotels dari North Carolina State University, Jordan Beichler dari North Carolina State University, William Enck dari North Carolina State University, Costin Carabaș dari University POLITEHNICA of Bucharest, dan Răzvan Deaconescu dari University POLITEHNICA of Bucharest

TrueTypeScaler

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses font perusak berbahaya dapat mengakibatkan pengungkapan memori proses

Deskripsi: Pembacaan di luar batas telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8517: riusksk dari VulWar Corp bekerja sama dengan Trend Micro Zero Day Initiative

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan skripting lintas situs universal

Deskripsi: Masalah logika telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8551: Ryan Pickren (ryanpickren.com)

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2019-8535: Zhiyang Zeng (@Wester) dari Tencent Blade Team

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Beberapa masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-6201: dwfault bekerja sama dengan ADLab dari Venustech

CVE-2019-8518: Samuel Groß dari Google Project Zero

CVE-2019-8523: Apple

CVE-2019-8524: G. Geshev bekerja sama dengan Trend Micro Zero Day Initiative

CVE-2019-8558: Samuel Groß dari Google Project Zero

CVE-2019-8559: Apple

CVE-2019-8563: Apple

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Proses yang melewati sandbox dapat menggagalkan pembatasan sandbox

Deskripsi: Masalah kerusakan memori telah diatasi melalui validasi yang ditingkatkan.

CVE-2019-8562: Wen Xu dari SSLab di Georgia Tech dan Hanqing Zhao dari Chaitin Security Research Lab

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Situs web mungkin dapat mengakses mikrofon tanpa indikator penggunaan mikrofon ditampilkan

Deskripsi: Masalah konsistensi diatasi dengan penanganan status yang lebih baik.

CVE-2019-6222: Denis Markov dari Resonance Software

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses konten web perusak yang berbahaya dapat mengungkap informasi rahasia pengguna

Deskripsi: Masalah lintas sumber muncul dengan API pengambilan. Masalah ini telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-8515: James Lee (@Windowsrcer)

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8536: Apple

CVE-2019-8544: peneliti anonim

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi melalui pengelolaan memori yang ditingkatkan.

CVE-2019-7285: dwfault bekerja sama dengan ADLab dari Venustech

CVE-2019-8556: Apple

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah ketidakjelasan tipe telah diatasi melalui penanganan memori yang ditingkatkan.

CVE-2019-8506: Samuel Groß dari Google Project Zero

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Situs web berbahaya dapat mengeksekusi skrip dalam konteks situs web lain

Deskripsi: Masalah logika telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8503: Linus Särud dari Detectify

WebKit

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Memproses konten web perusak yang berbahaya dapat mengakibatkan pengungkapan memori proses

Deskripsi: Masalah validasi telah diatasi dengan logika yang ditingkatkan.

CVE-2019-7292: Zhunki dan Zhiyi Zhang dari 360 ESG Codesafe Team

Wi-Fi

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Perangkat dapat secara pasif dilacak oleh alamat MAC Wi-Fi-nya

Deskripsi: Masalah privasi penguna diatasi dengan menghapus alamat MAC siaran.

CVE-2019-8567: David Kreitschmann dan Milan Stute dari Secure Mobile Networking Lab di Technische Universität Darmstadt

XPC

Tersedia untuk: iPhone 5s dan versi lebih baru, iPad Air dan versi lebih baru, serta iPod touch generasi ke-6

Dampak: Aplikasi berbahaya dapat menimpa file arbitrer

Deskripsi: Masalah ini telah diatasi dengan pemeriksaan yang ditingkatkan.

CVE-2019-8530: CodeColorist dari Ant-Financial LightYear Labs

Penghargaan tambahan

Buku

Kami ingin mengucapkan terima kasih kepada Yiğit Can YILMAZ (@yilmazcanyigit) atas bantuannya.

Kalender

Kami ingin mengucapkan terima kasih kepada peneliti anonim, Peter Hempsall dari 104days.com, dan Sascha Mogler dari mogler.com atas bantuannya.

Kernel

Kami ingin mengucapkan terima kasih kepada Brandon Azad dari Google Project Zero atas bantuannya.

Lihat Cepat

Kami ingin mengucapkan terima kasih kepada Yiğit Can YILMAZ (@yilmazcanyigit) atas bantuannya.

Safari

Kami ingin mengucapkan terima kasih kepada Nikhil Mittal (@c0d3G33k) dari Payatu Labs (payatu.com) atas bantuannya.

Waktu Layar

Kami ingin mengucapkan terima kasih kepada Brandon Moore (@Brandonsecurity) atas bantuannya.

WebKit

Kami ingin mengucapkan terima kasih kepada Andrey Kovalev dari Yandex Security Team atas bantuannya.

Informasi tentang produk yang tidak diproduksi oleh Apple, atau situs web independen tidak dikendalikan atau diuji oleh Apple, disediakan tanpa rekomendasi atau persetujuan. Apple tidak bertanggung jawab terkait pemilihan, kinerja, atau penggunaan situs web atau produk pihak ketiga. Apple tidak memberikan pendapat terkait akurasi atau keandalan situs web pihak ketiga. Risiko adalah hal tak terpisahkan dari penggunaan Internet. Hubungi vendor untuk informasi selengkapnya.

Tanggal Dipublikasikan: