Mengenai konten keamanan macOS Catalina 10.15

Dokumen ini menjelaskan konten keamanan macOS Catalina 10.15.

Mengenai pembaruan keamanan Apple

Demi melindungi pelanggan, Apple tidak mengungkapkan, membahas, atau mengonfirmasi masalah keamanan sebelum investigasi dilakukan dan perbaikan program atau rilis tersedia. Rilis terbaru tercantum pada halaman pembaruan keamanan Apple.

Dokumen keamanan Apple memberikan referensi mengenai kerentanan menurut CVE-ID jika memungkinkan.

Untuk informasi lebih lanjut mengenai keamanan, buka halaman Keamanan Produk Apple.

macOS Catalina 10.15

Dirilis 7 Oktober 2019

AMD

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8748: Lilang Wu dan Moony Li dari Tim Riset Keamanan Ponsel TrendMicro

apache_mod_php

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Beberapa masalah di PHP

Deskripsi: Beberapa masalah telah diatasi dengan memperbarui ke PHP versi 7.3.8.

CVE-2019-11041

CVE-2019-11042

CoreAudio

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Memproses film perusak berbahaya dapat mengakibatkan pengungkapan memori proses

Deskripsi: Masalah kerusakan memori telah diatasi dengan validasi yang ditingkatkan.

CVE-2019-8705: riusksk dari VulWar Corp bekerja sama dengan Zero Day Initiative dari Trend Micro

Pelapor Crash

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Pengaturan "Bagikan Analisis Mac" mungkin tidak dapat dinonaktifkan bila pengguna tidak mengalihkan tombol ke bagikan analisis

Deskripsi: Terjadi keadaan race ketika membaca dan menulis preferensi pengguna. Kondisi ini diatasi dengan penanganan keadaan yang ditingkatkan.

CVE-2019-8757: William Cerniuk dari Core Development, LLC

Driver Intel Graphics

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8758: Lilang Wu dan Moony Li dari Trend Micro

IOGraphics

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Aplikasi berbahaya mungkin dapat menentukan tata letak memori kernel

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2019-8755: Lilang Wu dan Moony Li dari Trend Micro

Kernel

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8717: Jann Horn dari Google Project Zero

Kernel

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Aplikasi mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2019-8781: Linus Henze (pinauten.de)

Catatan

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Pengguna lokal mungkin dapat melihat catatan terkunci pengguna

Deskripsi: Konten dari catatan terkunci terkadang ditampilkan di hasil pencarian. Masalah ini diatasi dengan pembersihan data yang ditingkatkan.

CVE-2019-8730: Jamie Blumberg (@jamie_blumberg) dari Virginia Polytechnic Institute and State University

PDFKit

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Penyerang mungkin dapat menarik konten dari PDF yang dienkripsi

Deskripsi: Masalah muncul saat menangani tautan di PDF yang dienkripsi. Masalah ini diatasi dengan menambahkan perintah konfirmasi.

CVE-2019-8772: Jens Müller dari Ruhr University Bochum, Fabian Ising dari FH Münster University of Applied Sciences, Vladislav Mladenov dari Ruhr University Bochum, Christian Mainka dari Ruhr University Bochum, Sebastian Schinzel dari FH Münster University of Applied Sciences, dan Jörg Schwenk dari Ruhr University Bochum

SharedFileList

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Aplikasi berbahaya mungkin dapat mengakses dokumen terbaru

Deskripsi: Masalah ini telah diatasi dengan logik izin yang ditingkatkan.

CVE-2019-8770: Stanislav Zinukhov dari Parallels International GmbH

sips

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2019-8701: Simon Huang(@HuangShaomang), Rong Fan(@fanrong1992) dan pjf dari IceSword Lab Qihoo 360

UIFoundation

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Memproses file teks perusak yang berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2019-8745: riusksk dari VulWar Corp bekerja sama dengan Zero Day Initiative dari Trend Micro

WebKit

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Mengunjungi situs web perusak yang berbahaya dapat membuka riwayat penelusuran

Deskripsi: Masalah muncul saat menggambar elemen halaman web. Masalah ini telah diatasi dengan logik yang ditingkatkan.

CVE-2019-8769: Piérre Reimertz (@reimertz)

WebKit

Tersedia untuk: MacBook (Awal 2015 dan versi lebih baru), MacBook Air (Pertengahan 2012 dan versi lebih baru), MacBook Pro (Pertengahan 2012 dan versi lebih baru), Mac mini (Akhir 2012 dan versi lebih baru), iMac (Akhir 2012 dan versi lebih baru), iMac Pro (semua model), Mac Pro (Akhir 2013 dan versi lebih baru)

Dampak: Pengguna mungkin tidak dapat menghapus item riwayat penelusuran

Deskripsi: "Bersihkan Riwayat & Data Situs Web" tidak membersihkan riwayat. Masalah diatasi dengan penghapusan data yang ditingkatkan.

CVE-2019-8768: Hugo S. Diaz (coldpointblue)

Penghargaan tambahan

Finder

Kami ingin mengucapkan terima kasih kepada Csaba Fitzl (@theevilbit) atas bantuannya.

Gatekeeper

Kami ingin mengucapkan terima kasih kepada Csaba Fitzl (@theevilbit) atas bantuannya.

Pengimporan Data Safari

Kami ingin mengucapkan terima kasih kepada Kent Zoya atas bantuannya.

Protokol pendaftaran sertifikat sederhana (SCEP)

Kami ingin mengucapkan terima kasih kepada peneliti anonim atas bantuannya.

Telephony

Kami ingin mengucapkan terima kasih kepada Phil Stokes dari SentinelOne atas bantuannya.

Informasi tentang produk yang tidak diproduksi oleh Apple, atau situs web independen tidak dikendalikan atau diuji oleh Apple, disediakan tanpa rekomendasi atau persetujuan. Apple tidak bertanggung jawab terkait pemilihan, kinerja, atau penggunaan situs web atau produk pihak ketiga. Apple tidak memberikan pendapat terkait akurasi atau keandalan situs web pihak ketiga. Risiko adalah hal tak terpisahkan dari penggunaan Internet. Hubungi vendor untuk informasi selengkapnya.

Tanggal Dipublikasikan: