Informazioni sui contenuti di sicurezza dell’aggiornamento di Mac OS X 10.5.1 (client e server)
Questo documento descrive i contenuti di sicurezza dell’aggiornamento di Mac OS X 10.5.1 (client e server), che può essere scaricato e installato dalle preferenze di Aggiornamento Software o tramite Download di Apple.
Per proteggere la propria clientela, Apple non divulga, illustra o conferma alcun problema relativo alla sicurezza prima di aver eseguito un'indagine approfondita e messo a disposizione le correzioni o gli aggiornamenti necessari. Consulta il sito web dedicato alla sicurezza dei prodotti Apple per ulteriori informazioni in merito.
Per informazioni sulla chiave PGP per la sicurezza dei prodotti Apple, consulta l’articolo “Come usare la chiave PGP per la sicurezza dei prodotti Apple”.
Quando possibile, vengono utilizzati gli ID CVE per fornire ulteriori informazioni sulle vulnerabilità.
Per informazioni su altri aggiornamenti di sicurezza consulta “Aggiornamenti di sicurezza Apple”.
Aggiornamento di Mac OS X v10.5.1
Applicazione Firewall
CVE-ID: CVE-2007-4702
Disponibile per: Mac OS X v10.5, Mac OS X Server v10.5
Impatto: l’impostazione “Impedisci tutte le connessioni in entrata” per il firewall è fuorviante.
Descrizione: l’impostazione “Impedisci tutte le connessioni in entrata” per l’Applicazione Firewall consente a qualsiasi processo in esecuzione come “root” dell’utente (UID 0) di ricevere connessioni in entrata e consente anche a mDNSResponder di ricevere connessioni. Ciò potrebbe comportare un’esposizione imprevista dei servizi di rete. Questo aggiornamento risolve il problema descrivendo in modo più accurato l’opzione come “Consenti solo i servizi essenziali” e limitando i processi consentiti per la ricezione di connessioni in entrata con questa impostazione a un piccolo insieme fisso di servizi di sistema: configd (per DHCP e altri protocolli di configurazione di rete), mDNSResponder (per Bonjour) e racoon (per IPSec). È stato aggiornato anche il contenuto di “Aiuto” per l’Applicazione Firewall in modo da fornire ulteriori informazioni. Il problema non interessa i sistemi precedenti a Mac OS X v10.5.
Applicazione Firewall
CVE-ID: CVE-2007-4703
Disponibile per: Mac OS X v10.5, Mac OS X Server v10.5
Impatto: i processi in esecuzione come “root” dell’utente (UID 0) non possono essere bloccati quando il firewall è impostato su “Imposta accesso per servizi e applicazioni specifici”.
Descrizione: l’impostazione “Imposta accesso per servizi e applicazioni specifici” per l’Applicazione Firewall consente a qualsiasi processo in esecuzione come “root” dell’utente (UID 0) di ricevere connessioni in entrata, anche se il suo eseguibile viene aggiunto appositamente all’elenco dei programmi e la sua voce nell’elenco è contrassegnata come “Impedisci connessioni in entrata”. Ciò potrebbe comportare un’esposizione imprevista dei servizi di rete. Questo aggiornamento risolve il problema in modo che qualsiasi eseguibile contrassegnato in questo modo venga bloccato. Il problema non interessa i sistemi precedenti a Mac OS X v10.5.
Applicazione Firewall
CVE-ID: CVE-2007-4704
Disponibile per: Mac OS X v10.5, Mac OS X Server v10.5
Impatto: le modifiche alle impostazioni di Applicazione Firewall non influiscono sui processi avviati con launchd fino al loro riavvio.
Descrizione: quando le impostazioni di Applicazione Firewall vengono modificate, ciò non interesserà i processi in esecuzione avviati con launchd fino al loro riavvio. Un utente potrebbe aspettarsi che le modifiche abbiano effetto immediato e quindi lasciare il proprio sistema esposto all’accesso alla rete. Questo aggiornamento corregge il problema in modo che le modifiche abbiano effetto immediato. Il problema non interessa i sistemi precedenti a Mac OS X v10.5.