Mengenai konten keamanan tvOS 13.4

Dokumen ini menjelaskan konten keamanan tvOS 13.4.

Mengenai pembaruan keamanan Apple

Demi melindungi pelanggan, Apple tidak mengungkapkan, membahas, atau mengonfirmasi masalah keamanan sebelum investigasi dilakukan dan perbaikan program atau rilis tersedia. Rilis terbaru tercantum pada halaman pembaruan keamanan Apple.

Dokumen keamanan Apple memberikan referensi mengenai kerentanan menurut CVE-ID jika memungkinkan.

Untuk informasi lebih lanjut mengenai keamanan, buka halaman Keamanan Produk Apple.

Dokumen ini menjelaskan konten keamanan tvOS 13.4

Dirilis pada 24 Maret 2020

Akun

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Proses yang melewati sandbox dapat menggagalkan pembatasan sandbox

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2020-9772: Allison Husain dari UC Berkeley

Entri ditambahkan pada 21 Mei 2020

ActionKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Aplikasi dapat menggunakan klien SSH yang disediakan oleh kerangka kerja pribadi

Deskripsi: Masalah ini telah diatasi dengan penetapan hak baru.

CVE-2020-3917: Steven Troughton-Smith (@stroughtonsmith)

AppleMobileFileIntegrity

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Aplikasi dapat menggunakan hak arbitrer

Deskripsi: Masalah ini telah diatasi dengan pemeriksaan yang ditingkatkan.

CVE-2020-3883: Linus Henze (pinauten.de)

Ikon

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Aplikasi berbahaya mungkin dapat mengidentifikasi aplikasi lain yang telah diinstal pengguna

Deskripsi: Masalah telah diatasi dengan penanganan cache ikon yang ditingkatkan.

CVE-2020-9773: Chilik Tamir dari Zimperium zLabs

Pemrosesan Gambar

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem

Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi dengan pengelolaan memori yang ditingkatkan.

CVE-2020-9768: Mohamed Ghannam (@_simo36)

IOHIDFamily

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Aplikasi berbahaya mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3919: Alex Plaskett dari F-Secure Consulting

Entri diperbarui pada 21 Mei 2020

Kernel

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Aplikasi mungkin dapat membaca memori yang dibatasi

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3914: pattern-f (@pattern_F_) dari WaCai

Kernel

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Aplikasi berbahaya mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Beberapa masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2020-9785: Proteas dari Qihoo 360 Nirvan Team

libxml2

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Beberapa masalah di libxml2

Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2020-3909: LGTM.com

CVE-2020-3911: ditemukan oleh OSS-Fuzz

libxml2

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Beberapa masalah di libxml2

Deskripsi: Kelebihan buffer telah diatasi dengan meningkatkan validasi ukuran.

CVE-2020-3910: LGTM.com

Sandbox

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Pengguna lokal dapat melihat informasi rahasia pengguna

Deskripsi: Masalah akses telah diatasi dengan pembatasan sandbox tambahan.

CVE-2020-3918: Augusto Alvarez dari Outcourse Limited

Entri ditambahkan pada 1 Mei 2020

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Situs web tertentu mungkin tidak muncul di Preferensi Safari

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2020-9787: Ryan Pickren (ryanpickren.com)

Entri ditambahkan pada 1 Mei 2020

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3895: grigoritchy

CVE-2020-3900: Dongzhuo Zhao bekerja sama dengan ADLab dari Venustech

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Aplikasi mungkin dapat membaca memori yang dibatasi

Deskripsi: Kondisi pacu telah diatasi dengan validasi tambahan.

CVE-2020-3894: Sergei Glazunov dari Google Project Zero

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Penyerang jarak jauh mungkin dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah penggunaan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3899: ditemukan oleh OSS-Fuzz

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan serangan skripting lintas situs

Deskripsi: Masalah validasi input telah diatasi dengan validasi input yang ditingkatkan.

CVE-2020-3902: Yiğit Can YILMAZ (@yilmazcanyigit)

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah ketidakjelasan tipe telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3901: Benjamin Randazzo (@____benjamin)

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Asal unduhan mungkin tidak dikaitkan dengan benar

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2020-3887: Ryan Pickren (ryanpickren.com)

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode

Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi dengan pengelolaan memori yang ditingkatkan.

CVE-2020-9783: Apple

WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: Penyerang jarak jauh mungkin dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah ketidakjelasan tipe telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3897: Brendan Draper (@6r3nd4n) bekerja sama dengan Zero Day Initiative dari Trend Micro

Pemuatan Halaman WebKit

Tersedia untuk: Apple TV 4K dan Apple TV HD

Dampak: URL file mungkin tidak diproses dengan benar

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2020-3885: Ryan Pickren (ryanpickren.com)

Penghargaan tambahan

FontParser

Kami ucapkan terima kasih kepada Matthew Denton dari Google Chrome atas bantuannya.

Kernel

Kami ucapkan terima kasih kepada Siguza atas bantuannya.

LinkPresentation

Kami ucapkan terima kasih kepada Travis atas bantuannya.

WebKit

Kami ucapkan terima kasih kepada Emilio Cobos Álvarez dari Mozilla, Samuel Groß dari Google Project Zero, dan para pendengar atas bantuan mereka.

Entri diperbarui pada 4 April 2020

Informasi mengenai produk yang tidak diproduksi Apple, atau situs web independen yang tidak dikendalikan atau diuji Apple, diberikan tanpa rekomendasi atau persetujuan. Apple tidak bertanggung jawab atas pemilihan, kinerja, atau penggunaan situs web atau produk pihak ketiga. Apple tidak memberikan pernyataan terkait keakuratan atau keandalan situs web pihak ketiga. Hubungi vendor untuk informasi tambahan.

Tanggal Dipublikasikan: