watchOS 10.1 のセキュリティコンテンツについて
watchOS 10.1 のセキュリティコンテンツについて説明します。
Apple セキュリティアップデートについて
Apple では、ユーザ保護の観点から、調査が終了してパッチやリリースが公開されるまでは、セキュリティ上の問題を公開、説明、または是認いたしません。最新のリリースについては、「Apple のセキュリティリリース」ページに一覧形式でまとめています。
Apple のセキュリティ関連の文書では、可能な場合、脆弱性の CVE-ID に言及しています。
セキュリティについて詳しくは、Apple 製品のセキュリティに関するページを参照してください。
watchOS 10.1
2023 年 10 月 25 日リリース
Core Recents
対象:Apple Watch Series 4 以降
影響:アプリがユーザの機微データにアクセスできる可能性がある。
説明:ログをサニタイズすることで、この問題に対処しました。
CVE-2023-42823
2024 年 2 月 16 日に追加
Find My
対象:Apple Watch Series 4 以降
影響:アプリが機微な位置情報を読み取れる可能性がある。
説明:キャッシュの処理を改善することで、この問題に対処しました。
CVE-2023-40413:Adam M 氏
Find My
対象:Apple Watch Series 4 以降
影響:アプリがユーザの機微データにアクセスできる可能性がある。
説明:ファイルの処理を改善することで、プライバシーの問題に対処しました。
CVE-2023-42834:Offensive Security の Csaba Fitzl 氏 (@theevilbit)
2024 年 2 月 16 日に追加
Game Center
対象:Apple Watch Series 4 以降
影響:アプリがユーザの機微データにアクセスできる可能性がある。
説明:制限を強化し、アクセス権の問題に対処しました。
CVE-2023-42953:Michael (Biscuit) Thomas 氏 - @biscuit@social.lol
2024 年 2 月 16 日に追加
ImageIO
対象:Apple Watch Series 4 以降
影響:悪意を持って作成された画像を処理すると、ヒープ破損が起きる可能性がある。
説明:配列境界チェック機能を改善することで、この問題に対処しました。
CVE-2023-42848:JZ 氏
2024 年 2 月 16 日に追加
Kernel
対象:Apple Watch Series 4 以降
影響:カーネルコードの実行をやり遂げた攻撃者が、カーネルメモリの緩和策を回避できる可能性がある。
説明:メモリ処理を改善することで、この問題に対処しました。
CVE-2023-42849:Pinauten GmbH (pinauten.de) の Linus Henze 氏
libxpc
対象:Apple Watch Series 4 以降
影響:悪意のあるアプリがルート権限を取得できる可能性がある。
説明:シンボリックリンクの処理を改善することで、この問題に対処しました。
CVE-2023-42942:Mickey Jin 氏 (@patch1t)
2024 年 2 月 16 日に追加
Mail Drafts
対象:Apple Watch Series 4 以降
影響:「メールを非公開」が予期せず無効化される可能性がある。
説明:ステート管理を改善し、ユーザインターフェイス不一致の脆弱性に対処しました。
CVE-2023-40408:Grzegorz Riegel 氏
mDNSResponder
対象:Apple Watch Series 4 以降
影響:デバイスが Wi-Fi MAC アドレスでパッシブに追跡される可能性がある。
説明:この問題は、脆弱なコードを削除することで解決されました。
CVE-2023-42846:Mysk Inc. (@mysk_co) の Talal Haj Bakry 氏および Tommy Mysk 氏
Sandbox
対象:Apple Watch Series 4 以降
影響:アプリがユーザの機微データにアクセスできる可能性がある。
説明:ステート管理を改善し、この問題に対処しました。
CVE-2023-42839:Yiğit Can YILMAZ 氏 (@yilmazcanyigit)
2024 年 2 月 16 日に追加
Share Sheet
対象:Apple Watch Series 4 以降
影響:アプリがユーザの機微データにアクセスできる可能性がある。
説明:ログエントリに対するプライバシーデータの墨消しを改善することで、プライバシーの問題に対処しました。
CVE-2023-42878:Kirin 氏 (@Pwnrin)、SecuRing の Wojciech Regula 氏 (wojciechregula.blog)、"Tudor Vianu" National High School of Computer Science (ルーマニア) の Cristian Dinca 氏
2024 年 2 月 16 日に追加
Siri
対象:Apple Watch Series 4 以降
影響:物理的なアクセスが可能な攻撃者が、Siri を使って機微なユーザデータにアクセスできる可能性がある。
説明:この問題は、ロックされたデバイスで提示されるオプションを制限することで解決されました。
CVE-2023-41982:Bistrit Dahal 氏
CVE-2023-41997:Bistrit Dahal 氏
CVE-2023-41988:Bistrit Dahal 氏
2024 年 2 月 16 日に更新
Siri
対象:Apple Watch Series 4 以降
影響:アプリが重要なユーザ情報を漏洩させる可能性がある。
説明:機微情報の墨消しを改善することで、この問題に対処しました。
CVE-2023-42946
2024 年 2 月 16 日に追加
Weather
対象:Apple Watch Series 4 以降
影響:アプリがユーザの機微データにアクセスできる可能性がある。
説明:ログエントリに対するプライバシーデータの墨消しを改善することで、プライバシーの問題に対処しました。
CVE-2023-41254:Tudor Vianu National High School of Computer Science (ルーマニア) の Cristian Dinca 氏
WebKit
対象:Apple Watch Series 4 以降
影響:Web コンテンツを処理すると、任意のコードを実行される可能性がある。
説明:メモリ処理を改善することで、この問題に対処しました。
WebKit Bugzilla:259836
CVE-2023-40447:Cross Republic の 이준성 (Junsung Lee) 氏
WebKit
対象:Apple Watch Series 4 以降
影響:Web コンテンツを処理すると、任意のコードを実行される可能性がある。
説明:メモリ管理を強化し、解放済みメモリ使用 (use-after-free) の脆弱性に対処しました。
WebKit Bugzilla:259890
CVE-2023-41976:이준성 (Junsung Lee) 氏
WebKit
対象:Apple Watch Series 4 以降
影響:Web コンテンツを処理すると、任意のコードを実行される可能性がある。
説明:チェックを強化し、ロジックの脆弱性に対処しました。
WebKit Bugzilla:260173
CVE-2023-42852:Agile Information Security の Pedro Ribeiro 氏 (@pedrib1337) および Vitor Pedreira 氏 (@0xvhp_)
2024 年 2 月 16 日に更新
ご協力いただいたその他の方々
VoiceOver
Lakshmi Narain College Of Technology Bhopal India の Abhay Kailasia 氏 (@abhay_kailasia) のご協力に感謝いたします。
WebKit
匿名の研究者のご協力に感謝いたします。
Apple が製造していない製品に関する情報や、Apple が管理または検証していない個々の Web サイトについては、推奨や承認なしで提供されています。Apple は他社の Web サイトや製品の選択、性能、使用に関しては一切責任を負いません。Apple は他社の Web サイトの正確性や信頼性についてはいかなる表明もいたしません。詳しくは各メーカーや開発元にお問い合わせください。