Mengenai konten keamanan iOS 13

Dokumen ini menjelaskan konten keamanan iOS 13.

Mengenai pembaruan keamanan Apple

Demi melindungi pelanggan, Apple tidak mengungkapkan, membahas, atau mengonfirmasi masalah keamanan sebelum investigasi dilakukan dan perbaikan program atau rilis tersedia. Rilis terbaru tercantum pada halaman pembaruan keamanan Apple.

Dokumen keamanan Apple memberikan referensi mengenai kerentanan menurut CVE-ID jika memungkinkan.

Untuk informasi lebih lanjut mengenai keamanan, buka halaman Keamanan Produk Apple.

iOS 13

Dirilis pada 19 September 2019

Bluetooth

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Pratinjau pemberitahuan dapat ditampilkan pada aksesori Bluetooth meskipun pratinjau tidak aktif

Deskripsi: Masalah logika muncul dengan tampilan dari pratinjau pemberitahuan. Masalah ini telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8711: Arjang dari MARK ANTHONY GROUP INC., Cemil Ozkebapci (@cemilozkebapci) dari Garanti BBVA, Oguzhan Meral dari Deloitte Consulting, Ömer Bozdoğan-Ramazan Atıl Anadolu Lisesi Adana/TÜRKİYE

Riwayat Panggilan

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Panggilan yang dihapus tetap terlihat di perangkat

Masalah telah diatasi dengan penghapusan data yang ditingkatkan.

CVE-2019-8732: Mohamad El-Zein Berlin

Entri ditambahkan pada 18 November 2019

CFNetwork

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan serangan skripting lintas situs

Deskripsi: Masalah ini telah diatasi dengan pemeriksaan yang ditingkatkan.

CVE-2019-8753: Łukasz Pilorz dari Standard Chartered GBS Poland

Entri ditambahkan pada 29 Oktober 2019

CoreAudio

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses film perusak berbahaya dapat mengakibatkan pengungkapan memori proses

Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8705: riusksk dari VulWar Corp bekerja sama dengan Zero Day Initiative dari Trend Micro

CoreAudio

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memutar file audio yang berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-8592: riusksk dari VulWar Corp bekerja sama dengan Zero Day Initiative dari Trend Micro

Entri ditambahkan pada 6 November 2019

CoreCrypto

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses input berukuran besar dapat mengakibatkan penolakan layanan

Deskripsi: Masalah penolakan layanan telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-8741: Nicky Mouha dari NIST

Entri ditambahkan pada 29 Oktober 2019

CoreMedia

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2019-8825: Ditemukan oleh GWP-ASan di Google Chrome

Entri ditambahkan pada 29 Oktober 2019

Face ID

Tersedia untuk: iPhone X dan versi lebih baru

Dampak: Model 3D yang dibuat agar terlihat seperti pengguna terdaftar dapat mengesahkan melalui Face ID

Deskripsi: Masalah ini telah diatasi dengan meningkatkan model pembelajaran mesin Face ID.

CVE-2019-8760: Wish Wu (吴潍浠 @wish_wu) dari Ant-Financial Light-Year Security Lab

Foundation

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Penyerang jarak jauh dapat mengakibatkan aplikasi berhenti tiba-tiba atau eksekusi kode arbitrer

Deskripsi: Pembacaan di luar batas telah diatasi melalui validasi input yang ditingkatkan.

CVE-2019-8641: Samuel Groß dan natashenka dari Google Project Zero

CVE-2019-8746: natashenka dan Samuel Groß dari Google Project Zero

Entri diperbarui pada 29 Oktober 2019

IOUSBDeviceFamily

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8718: Joshua Hill dan Sem Voigtländer

Entri ditambahkan pada 29 Oktober 2019

Kernel

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Aplikasi dapat memperoleh hak istimewa yang lebih tinggi

Deskripsi: Masalah ini telah diatasi dengan penetapan hak yang ditingkatkan.

CVE-2019-8703: peneliti anonim

Entri ditambahkan pada 16 Maret 2021

Kernel

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: App lokal mungkin dapat membaca pengenal akun permanen

Deskripsi: Masalah validasi telah diatasi dengan logika yang ditingkatkan.

CVE-2019-8809: Apple

Entri ditambahkan pada 29 Oktober 2019

Kernel

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2019-8709: derrek (@derrekr6) derrek (@derrekr6)

Entri ditambahkan pada 29 Oktober 2019

Kernel

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8712: Mohamed Ghannam (@_simo36)

Entri ditambahkan pada 29 Oktober 2019

Kernel

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat menentukan tata letak memori kernel

Deskripsi: Masalah kerusakan memori terjadi saat menangani paket IPv6. Masalah ini telah diatasi dengan pengelolaan memori yang ditingkatkan.

CVE-2019-8744: Zhuo Liang dari Qihoo 360 Vulcan Team

Entri ditambahkan pada 29 Oktober 2019

Kernel

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8717: Jann Horn dari Google Project Zero

Entri ditambahkan pada 8 Oktober 2019

Keyboard

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Pengguna lokal dapat membocorkan informasi rahasia pengguna

Deskripsi: Masalah autentikasi telah diatasi dengan pengelolaan kondisi yang ditingkatkan.

CVE-2019-8704: 王 邦 宇 (wAnyBug.Com) dari SAINTSEC

libxml2

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Beberapa masalah di libxml2

Deskripsi: Beberapa masalah kerusakan memori telah diatasi dengan validasi input yang ditingkatkan.

CVE-2019-8749: ditemukan oleh OSS-Fuzz

CVE-2019-8756: ditemukan oleh OSS-Fuzz

Entri ditambahkan pada 8 Oktober 2019

Pesan

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Seseorang dengan akses fisik ke perangkat iOS mungkin dapat mengakses kontak dari layar terkunci

Deskripsi: Masalah ini telah diatasi dengan membatasi pilihan yang ditawarkan pada perangkat terkunci.

CVE-2019-8742: videosdebarraquito

Catatan

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Pengguna lokal mungkin dapat melihat catatan terkunci pengguna

Deskripsi: Konten dari catatan terkunci terkadang ditampilkan di hasil pencarian. Masalah ini telah diatasi dengan pembersihan data yang ditingkatkan.

CVE-2019-8730: Jamie Blumberg (@jamie_blumberg) dari Virginia Polytechnic Institute and State University

Entri ditambahkan pada 8 Oktober 2019

PluginKit

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Pengguna lokal mungkin dapat memeriksa keberadaan file arbitrer

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2019-8708: peneliti anonim

Entri ditambahkan pada 29 Oktober 2019

PluginKit

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8715: peneliti anonim

Entri ditambahkan pada 29 Oktober 2019

Lihat Cepat

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses file perusak yang berbahaya dapat mengungkapkan informasi pengguna

Deskripsi: Masalah izin muncul yang menyebabkan izin eksekusi salah diberikan. Masalah ini telah diatasi dengan validasi izin yang ditingkatkan.

CVE-2019-8731: Saif Hamed Hamdan Al Hinai dari Oman National CERT, Yiğit Can YILMAZ (@yilmazcanyigit)

Safari

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Mengunjungi situs web berbahaya dapat menyebabkan pemalsuan bar alamat

Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.

CVE-2019-8727: Divyanshu Shukla (@justm0rph3u5)

Entri diperbarui pada 8 Oktober 2019

UIFoundation

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses file teks perusak yang berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8745: riusksk dari VulWar Corp bekerja sama dengan Zero Day Initiative dari Trend Micro

Entri ditambahkan pada 8 Oktober 2019

WebKit

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Konten web perusak yang berbahaya dapat melanggar kebijakan sandbox iframe

Deskripsi: Masalah ini diatasi dengan pemberlakuan sandbox iframe yang ditingkatkan.

CVE-2019-8771: Eliya Stein dari Confiant

Entri ditambahkan pada 8 Oktober 2019

WebKit

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan skripting lintas situs universal

Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.

CVE-2019-8625: Sergei Glazunov dari Google Project Zero

CVE-2019-8719: Sergei Glazunov dari Google Project Zero

CVE-2019-8764: Sergei Glazunov dari Google Project Zero

Entri ditambahkan pada 8 Oktober 2019, diperbarui pada 29 Oktober 2019

WebKit

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Beberapa masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8707: seorang peneliti anonim bekerja sama dengan Zero Day Initiative dari Trend Micro, cc bekerja sama dengan Zero Day Initiative dari Trend Micro

CVE-2019-8726: Jihui Lu dari Tencent KeenLab

CVE-2019-8728: Junho Jang dari Tim LINE Security dan Hanul Choi dari ABLY Corporation

CVE-2019-8733: Sergei Glazunov dari Google Project Zero

CVE-2019-8734: ditemukan oleh OSS-Fuzz

CVE-2019-8735: G. Geshev bekerja sama dengan Zero Day Initiative dari Trend Micro

Entri ditambahkan pada 8 Oktober 2019, diperbarui pada 29 Oktober 2019

WebKit

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Pengguna mungkin tidak dapat menghapus item riwayat penelusuran

Deskripsi: "Bersihkan Riwayat & Data Situs Web" tidak sepenuhnya menghapus riwayat. Masalah diatasi dengan penghapusan data yang ditingkatkan.

CVE-2019-8768: Hugo S. Diaz (coldpointblue)

Entri ditambahkan pada 8 Oktober 2019

Pemuatan Halaman WebKit

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan skripting lintas situs universal

Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.

CVE-2019-8674: Sergei Glazunov dari Google Project Zero

Entri diperbarui pada 8 Oktober 2019

Wi-Fi

Tersedia untuk: iPhone 6s dan versi lebih baru

Dampak: Perangkat dapat dilacak secara pasif melalui alamat MAC Wi-Fi-nya

Deskripsi: Masalah privasi pengguna diatasi dengan menghapus alamat MAC siaran.

CVE-2019-8854: Ta-Lun Yen dari UCCU Hacker dan FuriousMacTeam dari the United States Naval Academy dan the Mitre Cooperation

Entri ditambahkan pada 4 Desember 2019

Penghargaan tambahan

AppleRTC

Kami ingin mengucapkan terima kasih kepada Vitaly Cheptsov atas bantuannya.

Entri ditambahkan pada 29 Oktober 2019

Audio

Kami ingin mengucapkan terima kasih kepada riusksk dari VulWar Corp yang bekerja sama dengan Zero Day Initiative dari Trend Micro atas bantuannya.

Entri ditambahkan pada 29 Oktober 2019

Bluetooth

Kami ingin mengucapkan terima kasih kepada Jan Ruge dari TU Darmstadt, Secure Mobile Networking Lab, Jiska Classen dari TU Darmstadt, Secure Mobile Networking Lab, Francesco Gringoli dari University of Brescia, Dennis Heinze dari TU Darmstadt, Secure Mobile Networking Lab atas bantuannya.

boringssl

Kami ingin mengucapkan terima kasih kepada Thijs Alkemade (@xnyhps) dari Computest atas bantuannya.

Entri ditambahkan pada 8 Oktober 2019

Pusat Kontrol

Kami ingin mengucapkan terima kasih kepada Brandon Sellers atas bantuannya.

HomeKit

Kami ingin mengucapkan terima kasih kepada Tian Zhang atas bantuannya.

Entri ditambahkan pada 29 Oktober 2019

Kernel

Kami ingin mengucapkan terima kasih kepada Brandon Azad dari Google Project Zero atas bantuannya.

Entri ditambahkan pada 29 Oktober 2019

Keyboard

Kami ingin mengucapkan terima kasih kepada Sara Haradhvala dari Harlen Web Consulting, seorang peneliti anonim atas bantuannya.

Entri diperbarui pada 28 Juli 2020

Mail

Kami ingin mengucapkan terima kasih kepada Kenneth Hyndycz atas bantuannya.

mDNSResponder

Kami ingin mengucapkan terima kasih kepada Gregor Lang dari e.solutions GmbH atas bantuannya.

Entri ditambahkan pada 29 Oktober 2019

Profil

Kami ingin mengucapkan terima kasih kepada Erik Johnson dari Vernon Hills High School, James Seeley (@Code4iOS) dari Shriver Job Corps, James Seeley (@Code4iOS) dari Shriver Job Corps atas bantuannya.

Entri diperbarui pada 29 Oktober 2019

SafariViewController

Kami ingin mengucapkan terima kasih kepada Yiğit Can YILMAZ (@yilmazcanyigit) atas bantuannya.

VPN

Kami ingin mengucapkan terima kasih kepada Royce Gawron dari Second Son Consulting, Inc. atas bantuannya.

Entri ditambahkan pada 29 Oktober 2019

WebKit

Kami ingin mengucapkan terima kasih kepada MinJeong Kim dari Information Security Lab, Chungnam National University, JaeCheol Ryou dari Information Security Lab, Chungnam National University di Korea Selatan, Yiğit Can YILMAZ (@yilmazcanyigit), Zhihua Yao dari DBAPPSecurity Zion Lab, seorang peneliti anonim, cc yang bekerja sama dengan Zero Day Initiative dari Trend Micro atas bantuannya.

Entri ditambahkan pada 8 Oktober 2019, diperbarui pada 29 Oktober 2019

Informasi mengenai produk yang tidak diproduksi Apple, atau situs web independen yang tidak dikendalikan atau diuji Apple, diberikan tanpa rekomendasi atau persetujuan. Apple tidak bertanggung jawab atas pemilihan, kinerja, atau penggunaan situs web atau produk pihak ketiga. Apple tidak memberikan pernyataan terkait keakuratan atau keandalan situs web pihak ketiga. Hubungi vendor untuk informasi tambahan.

Tanggal Dipublikasikan: