Mengenai konten keamanan watchOS 5.2

Dokumen ini menjelaskan konten keamanan watchOS 5.2.

Mengenai pembaruan keamanan Apple

Demi melindungi pelanggan, Apple tidak mengungkapkan, membahas, atau mengonfirmasi masalah keamanan sebelum investigasi dilakukan dan perbaikan program atau rilis tersedia. Rilis terbaru tercantum pada halaman pembaruan keamanan Apple.

Dokumen keamanan Apple memberikan referensi mengenai kerentanan menurut CVE-ID jika memungkinkan.

Untuk informasi lebih lanjut mengenai keamanan, buka halaman Keamanan Produk Apple.

watchOS 5.2

Dirilis 27 Maret 2019

Akun

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses file vcf perusak berbahaya dapat mengakibatkan penolakan layanan

Deskripsi: Masalah penolakan layanan telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8538: Trevor Spiniolas (@TrevorSpiniolas)

Entri ditambahkan 3 April 2019

CFString

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses string perusak berbahaya dapat mengakibatkan penolakan layanan

Deskripsi: Masalah validasi telah diatasi dengan logika yang ditingkatkan.

CVE-2019-8516: Tim SWIPS dari Frifee Inc.

configd

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8552: Mohamed Ghannam (@_simo36)

Kontak

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Masalah kelebihan buffer telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8511: peneliti anonim

CoreCrypto

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8542: peneliti anonim

file

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses file perusak yang berbahaya dapat mengungkapkan informasi pengguna

Deskripsi: Pembacaan di luar batas telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8906: Francisco Alonso

Entri diperbarui 15 April 2019

Foundation

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi dapat memperoleh hak istimewa yang lebih tinggi

Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-7286: peneliti anonim, Clement Lecigne dari Google Threat Analysis Group, Ian Beer dari Google Project Zero, dan Samuel Groß dari Google Project Zero

GeoServices

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Mengeklik tautan SMS berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8553: peneliti anonim

iAP

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8542: peneliti anonim

IOHIDFamily

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Pengguna lokal dapat mengakibatkan sistem terhenti tiba-tiba atau membaca memori kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2019-8545: Adam Donenfeld (@doadam) dari Zimperium zLabs Team

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Penyerang jarak jauh dapat mengubah data lalu lintas jaringan

Deskripsi: Masalah kerusakan memori terjadi saat menangani paket IPv6. Masalah ini telah diatasi dengan pengelolaan memori yang ditingkatkan.

CVE-2019-5608: Apple

Entri ditambahkan 6 Agustus 2019

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Penyerang jarak jauh dapat membocorkan memori

Deskripsi: Terjadi masalah pembacaan di luar batas yang mengakibatkan pengungkapan memori kernel. Masalah ini telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-8547: derrek (@derrekr6)

Entri ditambahkan 30 Mei 2019

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2019-8525: Zhuo Liang dan shrek_wzw dari Qihoo 360 Nirvan Team

Entri ditambahkan 30 Mei 2019

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Penyerang jarak jauh mungkin dapat mengakibatkan sistem terhenti tiba-tiba atau memori kernel rusak

Deskripsi: Kelebihan buffer telah diatasi dengan meningkatkan validasi ukuran.

CVE-2019-8527: Ned Williamson dari Google dan derrek (@derrekr6)

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi dengan pengelolaan memori yang ditingkatkan.

CVE-2019-8528: Fabiano Anemone (@anoane), Zhao Qixun (@S0rryMybad) dari Qihoo 360 Vulcan Team

Entri ditambahkan 3 April 2019

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat menentukan tata letak memori kernel

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8540: Weibo Wang (@ma1fan) dari Qihoo 360 Nirvan Team

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi dapat memperoleh hak istimewa yang lebih tinggi

Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.

CVE-2019-8514: Samuel Groß dari Google Project Zero

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat menentukan tata letak memori kernel

Deskripsi: Terjadi masalah pembacaan di luar batas yang mengakibatkan pengungkapan memori kernel. Masalah ini telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-6207: Weibo Wang dari Qihoo 360 Nirvan Team (@ma1fan)

CVE-2019-8510: Stefan Esser dari Antid0te UG

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Pengguna lokal dapat membaca memori kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-7293: Ned Williamson dari Google

MediaLibrary

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat mengakses file yang dibatasi

Deskripsi: Masalah izin telah diatasi dengan menghapus kode rentan dan menambahkan pemeriksaan tambahan.

CVE-2019-8532: Angel Ramirez, Min (Spark) Zheng dan Xiaolong Bai dari Alibaba Inc.

Entri ditambahkan 30 Mei 2019

Pesan

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Pengguna lokal dapat melihat informasi rahasia pengguna

Deskripsi: Masalah akses telah diatasi dengan pembatasan sandbox tambahan.

CVE-2019-8546: ChiYuan Chang

Kode Sandi

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Sebagian kode sandi yang dimasukkan mungkin tidak terhapus saat perangkat tertidur

Deskripsi: Muncul masalah saat sebagian kode sandi yang dimasukkan tidak terhapus saat perangkat tertidur. Masalah ini telah diatasi dengan menghapus kode sandi saat perangkat yang terkunci tertidur.

CVE-2019-8548: Tobias Sachs

Manajemen Daya

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi perusak yang berbahaya dapat mengeksekusi kode arbitrer dengan hak istimewa sistem

Deskripsi: Beberapa masalah validasi input muncul dalam kode yang dihasilkan MIG. Masalah tersebut telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8549: Mohamed Ghannam (@_simo36) dari SSD Secure Disclosure (ssd-disclosure.com)

Privasi

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: App yang berbahaya dapat melacak pengguna antar instalasi

Deskripsi: Masalah privasi muncul dalam kalibrasi sensor gerak. Masalah ini telah diatasi dengan pemrosesan sensor gerak yang ditingkatkan.

CVE-2019-8541: Stan (Jiexin) Zhang dan Alastair R. Beresford dari Universitas Cambridge, Ian Sheret dari Polymath Insight Limited

Sandbox

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Proses yang melewati sandbox dapat menggagalkan pembatasan sandbox

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2019-8618: Brandon Azad

Entri ditambahkan 30 Mei 2019

Keamanan

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Sertifikat server radius yang tidak tepercaya mungkin akan dipercayai

Deskripsi: Masalah validasi muncul dalam Manajemen Trust Anchor. Masalah ini telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8531: peneliti anonim, tim QA dari SecureW2

Entri ditambahkan 15 Mei 2019

Siri

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat memulai permintaan Dikte tanpa otorisasi pengguna

Deskripsi: Masalah API muncul saat menangani permintaan dikte. Masalah ini telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8502: Luke Deshotels dari North Carolina State University, Jordan Beichler dari North Carolina State University, William Enck dari North Carolina State University, Costin Carabaș dari University POLITEHNICA of Bucharest, dan Răzvan Deaconescu dari University POLITEHNICA of Bucharest

TrueTypeScaler

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses font perusak berbahaya dapat mengakibatkan pengungkapan memori proses

Deskripsi: Pembacaan di luar batas telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8517: riusksk dari VulWar Corp bekerja sama dengan Zero Day Initiative dari Trend Micro

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8536: Apple

CVE-2019-8544: peneliti anonim

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah ketidakjelasan tipe telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8506: Samuel Groß dari Google Project Zero

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Beberapa masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8518: Samuel Groß dari Google Project Zero

CVE-2019-8558: Samuel Groß dari Google Project Zero

CVE-2019-8559: Apple

CVE-2019-8563: Apple

CVE-2019-8638: ditemukan oleh OSS-Fuzz

CVE-2019-8639: ditemukan oleh OSS-Fuzz

Entri diperbarui 30 Mei 2019

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses konten web perusak yang berbahaya dapat mengakibatkan pengungkapan memori proses

Deskripsi: Masalah validasi telah diatasi dengan logika yang ditingkatkan.

CVE-2019-7292: Zhunki dan Zhiyi Zhang dari 360 ESG Codesafe Team

Penghargaan tambahan

Akun

Kami ingin mengucapkan terima kasih kepada Milan Stute dari Secure Mobile Network Lab di Technische Universität Darmstadt atas bantuannya.

Entri ditambahkan 30 Mei 2019

Kernel

Kami ingin mengucapkan terima kasih kepada Brandon Azad dari Google Project Zero, Brandon Azad, Raz Mashat (@RazMashat) dari Ilan Ramon High School atas bantuannya.

Entri diperbarui 30 Mei 2019

Informasi mengenai produk yang tidak diproduksi Apple, atau situs web independen yang tidak dikendalikan atau diuji Apple, diberikan tanpa rekomendasi atau persetujuan. Apple tidak bertanggung jawab atas pemilihan, kinerja, atau penggunaan situs web atau produk pihak ketiga. Apple tidak memberikan pernyataan terkait keakuratan atau keandalan situs web pihak ketiga. Hubungi vendor untuk informasi tambahan.

Tanggal Dipublikasikan: