Mengenai konten keamanan watchOS 6.2

Dokumen ini menjelaskan konten keamanan watchOS 6.2.

Mengenai pembaruan keamanan Apple

Demi melindungi pelanggan, Apple tidak mengungkapkan, membahas, atau mengonfirmasi masalah keamanan sebelum investigasi dilakukan dan perbaikan program atau rilis tersedia. Rilis terbaru tercantum pada halaman pembaruan keamanan Apple.

Dokumen keamanan Apple memberikan referensi mengenai kerentanan menurut CVE-ID jika memungkinkan.

Untuk informasi lebih lanjut mengenai keamanan, buka halaman Keamanan Produk Apple.

watchOS 6.2

Dirilis pada 24 Maret 2020

Akun

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Proses yang melewati sandbox dapat menggagalkan pembatasan sandbox

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2020-9772: Allison Husain dari UC Berkeley

Entri ditambahkan pada 21 Mei 2020

ActionKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi dapat menggunakan klien SSH yang disediakan oleh kerangka kerja pribadi

Deskripsi: Masalah ini telah diatasi dengan penetapan hak baru.

CVE-2020-3917: Steven Troughton-Smith (@stroughtonsmith)

AppleMobileFileIntegrity

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi dapat menggunakan hak arbitrer

Deskripsi: Masalah ini telah diatasi dengan pemeriksaan yang ditingkatkan.

CVE-2020-3883: Linus Henze (pinauten.de)

CoreFoundation

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat meningkatkan hak istimewa

Deskripsi: Masalah izin muncul. Masalah ini telah diatasi dengan validasi izin yang ditingkatkan.

CVE-2020-3913: Timo Christ dari Avira Operations GmbH & Co. KG

Ikon

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Pengaturan ikon app alternatif dapat mengungkap foto tanpa perlu izin untuk mengakses foto

Deskripsi: Masalah akses telah diatasi dengan pembatasan sandbox tambahan.

CVE-2020-3916: Vitaliy Alekseev (@villy21)

Pemrosesan Gambar

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi dapat mengeksekusi kode arbitrer dengan hak istimewa sistem

Deskripsi: Masalah penggunaan setelah pengosongan telah diatasi dengan pengelolaan memori yang ditingkatkan.

CVE-2020-9768: Mohamed Ghannam (@_simo36)

IOHIDFamily

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3919: Alex Plaskett dari F-Secure Consulting

Entri diperbarui pada 21 Mei 2020

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi mungkin dapat membaca memori yang dibatasi

Deskripsi: Masalah inisialisasi memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3914: pattern-f (@pattern_F_) dari WaCai

Kernel

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Aplikasi berbahaya mungkin dapat mengeksekusi kode arbitrer dengan hak istimewa kernel

Deskripsi: Beberapa masalah kerusakan memori telah diatasi dengan pengelolaan status yang ditingkatkan.

CVE-2020-9785: Proteas dari Qihoo 360 Nirvan Team

libxml2

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Beberapa masalah di libxml2

Deskripsi: Kelebihan buffer telah diatasi dengan pemeriksaan batas yang ditingkatkan.

CVE-2020-3909: LGTM.com

CVE-2020-3911: ditemukan oleh OSS-Fuzz

libxml2

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Beberapa masalah di libxml2

Deskripsi: Kelebihan buffer telah diatasi dengan meningkatkan validasi ukuran.

CVE-2020-3910: LGTM.com

Pesan

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Seseorang dengan akses fisik ke perangkat iOS yang dikunci dapat merespons pesan meskipun balasan dinonaktifkan

Deskripsi: Masalah logika telah diatasi dengan manajemen status yang ditingkatkan.

CVE-2020-3891: Peter Scott

Sandbox

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Pengguna lokal dapat melihat informasi rahasia pengguna

Deskripsi: Masalah akses telah diatasi dengan pembatasan sandbox tambahan.

CVE-2020-3918: Augusto Alvarez dari Outcourse Limited

Entri ditambahkan 01 Mei 2020

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Situs web tertentu mungkin tidak muncul di Preferensi Safari

Deskripsi: Masalah logika telah diatasi dengan pembatasan yang ditingkatkan.

CVE-2020-9787: Ryan Pickren (ryanpickren.com)

Entri ditambahkan 01 Mei 2020

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Penyerang jarak jauh mungkin dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah penggunaan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3899: ditemukan oleh OSS-Fuzz

Entri ditambahkan 01 Mei 2020

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah kerusakan memori telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3895: grigoritchy

CVE-2020-3900: Dongzhuo Zhao bekerja sama dengan ADLab dari Venustech

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Memproses konten web perusak berbahaya dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah ketidakjelasan tipe telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3901: Benjamin Randazzo (@____benjamin)

WebKit

Tersedia untuk: Apple Watch Series 1 dan versi lebih baru

Dampak: Penyerang jarak jauh mungkin dapat mengakibatkan eksekusi kode arbitrer

Deskripsi: Masalah ketidakjelasan tipe telah diatasi dengan penanganan memori yang ditingkatkan.

CVE-2020-3897: Brendan Draper (@6r3nd4n) bekerja sama dengan Zero Day Initiative dari Trend Micro

Penghargaan tambahan

FontParser

Kami ucapkan terima kasih kepada Matthew Denton dari Google Chrome atas bantuannya.

Kernel

Kami ucapkan terima kasih kepada Siguza atas bantuannya.

LinkPresentation

Kami ucapkan terima kasih kepada Travis atas bantuannya.

Phone

Kami ingin mengucapkan terima kasih kepada Yiğit Can YILMAZ (@yilmazcanyigit) atas bantuannya.

rapportd

Kami ucapkan terima kasih kepada Alexander Heinrich (@Sn0wfreeze) dari Technische Universität Darmstadt atas bantuannya.

WebKit

Kami ucapkan terima kasih kepada Samuel Groß dari Google Project Zero dan para pendengar atas bantuan mereka.

Entri diperbarui 04 April 2020

Informasi mengenai produk yang tidak diproduksi Apple, atau situs web independen yang tidak dikendalikan atau diuji Apple, diberikan tanpa rekomendasi atau persetujuan. Apple tidak bertanggung jawab atas pemilihan, kinerja, atau penggunaan situs web atau produk pihak ketiga. Apple tidak memberikan pernyataan terkait keakuratan atau keandalan situs web pihak ketiga. Hubungi vendor untuk informasi tambahan.

Tanggal Dipublikasikan: