iOS 11의 보안 콘텐츠에 관하여

이 문서에서는 iOS 11의 보안 콘텐츠에 대해 설명합니다.

Apple 보안 업데이트에 관하여

Apple은 고객 보호를 위해 조사를 마치고 패치 또는 출시 버전을 제공할 수 있을 때까지는 보안 문제를 공개하거나, 논의하거나, 확인해 주지 않습니다. 최신 출시 버전은 Apple 보안 업데이트 페이지에 나와 있습니다.

보안에 대한 자세한 내용은 Apple 제품 보안 페이지를 참조하십시오. Apple 제품 보안 PGP 키를 사용하여 Apple과의 통신을 암호화할 수 있습니다.

Apple 보안 문서에서는 가능한 경우 취약점을 CVE-ID로 표시합니다.

iOS 11

2017년 9월 19일 출시

802.1X

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 공격자가 TLS 1.0의 취약점을 악용할 수 있음

설명: 프로토콜 보안 문제는 TLS 1.1 및 TLS 1.2를 활성화하여 해결되었습니다.

CVE-2017-13832: Florida State University의 Doug Wussler

2017년 10월 31일에 추가되고 2017년 11월 10일에 업데이트된 항목

APN

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 네트워크에서 권한 있는 위치에 있는 공격자가 사용자를 추적할 수 있음

설명: 클라이언트 인증서를 사용할 때 개인 정보 보호 문제가 발생했으나 이 문제는 개정된 프로토콜을 통해 해결되었습니다.

CVE-2017-13863: United States Naval Academy의 FURIOUSMAC Team

2017년 12월 21일에 추가된 항목

Bluetooth

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 제한된 파일에 접근할 수 있음

설명: 연락처 카드를 처리할 때 개인 정보 보호 문제가 발생했으나 이 문제는 향상된 상태 관리를 통해 해결되었습니다.

CVE-2017-7131: Federal Office for Information Security의 Dominik Conrads, 익명의 연구원, 인도의 Anand Kathapurkar, Elvis(@elvisimprsntr)

2017년 10월 9일에 업데이트된 항목

CFNetwork

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 시스템 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-13829: Trend Micro의 Zero Day Initiative에 참여 중인 Niklas Baumstark 및 Samuel Gro

CVE-2017-13833: Trend Micro의 Zero Day Initiative에 참여 중인 Niklas Baumstark 및 Samuel Gro

2017년 11월 10일에 추가된 항목

CFNetwork Proxies

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 네트워크에서 권한 있는 위치에 있는 공격자가 서비스 거부를 야기할 수 있음

설명: 향상된 메모리 처리를 통해 여러 가지 서비스 거부 문제가 해결되었습니다.

CVE-2017-7083: Zscaler Inc.의 Abhinav Bansal

2017년 9월 25일에 추가된 항목

CFString

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 제한된 메모리를 읽을 수 있음

설명: 유효성 확인 문제는 향상된 입력 삭제를 통해 해결되었습니다.

CVE-2017-13821: Australian Cyber Security Centre – Australian Signals Directorate

2017년 10월 31일에 추가된 항목

CoreAudio

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 제한된 메모리를 읽을 수 있음

설명: 범위를 벗어난 읽기는 Opus 1.1.4 버전으로 업데이트하여 해결되었습니다.

CVE-2017-0381: Trend Micro, Mobile Threat Research Team의 V.E.O(@VYSEa)

2017년 9월 25일에 추가된 항목

CoreText

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 서체 파일을 처리하면 임의 코드가 실행될 수 있음

설명: 메모리 소모 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-13825: Australian Cyber Security Centre – Australian Signals Directorate

2017년 10월 31일에 추가되고 2018년 11월 16일에 업데이트된 항목

Exchange ActiveSync

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: Exchange 계정 설정 중에 네트워크의 권한 있는 위치에 있는 공격자가 기기를 지울 수 있음

설명: AutoDiscover V1에서 유효성 확인 문제가 발생했으나 이 문제는 AutoDiscover V1에 대한 TLS를 요구하여 해결되었습니다. 이제 AutoDiscover V2가 지원됩니다.

CVE-2017-7088: Ilya Nesterov, Maxim Goncharov

파일

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 파일에서 여러 문제가 발생함

설명: 여러 문제는 5.31 버전으로 업데이트하여 해결되었습니다.

CVE-2017-13815: OSS-Fuzz에서 발견함

2017년 10월 31일에 추가되고 2018년 10월 18일에 업데이트된 항목

서체

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 신뢰할 수 없는 텍스트를 렌더링하면 스푸핑이 발생할 수 있음

설명: 일관되지 않은 사용자 인터페이스 문제는 향상된 상태 관리를 통해 해결되었습니다.

CVE-2017-13828: Google Chrome의 Leonard Grey 및 Robert Sesek

2017년 10월 31일에 추가되고 2017년 11월 10일에 업데이트된 항목

Heimdal

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 네트워크에서 권한 있는 위치에 있는 공격자가 서비스로 가장할 수 있음

설명: KDC-REP 서비스 이름을 처리할 때 유효성 확인 문제가 발생했으나 이 문제는 향상된 유효성 확인을 통해 해결되었습니다.

CVE-2017-11103: Jeffrey Altman, Viktor Duchovni 및 Nico Williams

2017년 9월 25일에 추가된 항목

HFS

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 시스템 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-13830: Ruhr-University Bochum의 Sergej Schumilo

2017년 10월 31일에 추가된 항목

iBooks

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 iBooks 파일을 구문 분석하면 지속적으로 서비스 거부가 발생할 수 있음

설명: 향상된 메모리 처리를 통해 여러 가지 서비스 거부 문제가 해결되었습니다.

CVE-2017-7072: Jędrzej Krysztofiak

ImageIO

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 이미지를 처리하면 임의 코드가 실행될 수 있음

설명: 메모리 손상 문제는 향상된 입력 유효성 확인을 통해 해결되었습니다.

CVE-2017-13814: Australian Cyber Security Centre – Australian Signals Directorate

2017년 10월 31일에 추가되고 2018년 11월 16일에 업데이트된 항목

ImageIO

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 이미지를 처리하면 서비스 거부가 발생할 수 있음

설명: 메모리 손상 문제는 향상된 입력 유효성 확인을 통해 해결되었습니다.

CVE-2017-13831: Glen Carmichael

2017년 10월 31일에 추가되고 2019년 4월 3일에 업데이트된 항목

커널

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 커널 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7114: MWR InfoSecurity의 Alex Plaskett

2017년 9월 25일에 추가된 항목

커널

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 로컬 사용자가 커널 메모리를 읽을 수 있음

설명: 범위를 벗어난 읽기로 인해 커널 메모리가 공개되는 문제가 발생했으나 이 문제는 향상된 입력 유효성 확인을 통해 해결되었습니다.

CVE-2017-13817: Maxime Villard(m00nbsd)

2017년 10월 31일에 추가된 항목

커널

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 제한된 메모리를 읽을 수 있음

설명: 유효성 확인 문제는 향상된 입력 삭제를 통해 해결되었습니다.

CVE-2017-13818: 영국의 NCSC(National Cyber Security Centre)

CVE-2017-13836: Vlad Tsyrklevich

CVE-2017-13841: Vlad Tsyrklevich

CVE-2017-13840: Vlad Tsyrklevich

CVE-2017-13842: Vlad Tsyrklevich

2017년 10월 31일에 추가되고 2018년 6월 18일에 업데이트된 항목

커널

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 커널 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-13843: 익명의 연구원 2명

2017년 10월 31일에 추가된 항목

커널

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 시스템 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-13854: Qihoo 360 Nirvan Team의 shrek_wzw

2017년 11월 2일에 추가된 항목

커널

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 잘못된 형식의 mach 바이너리를 처리하면 임의 코드가 실행될 수 있음

설명: 메모리 손상 문제는 향상된 유효성 확인을 통해 해결되었습니다.

CVE-2017-13834: Maxime Villard(m00nbsd)

2017년 11월 10일에 추가된 항목

커널

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악성 응용 프로그램이 기기에서 다른 응용 프로그램의 존재 여부 및 작동에 관한 정보를 알 수 있음.

설명: 제한을 받지 않는 운영 체제에 의해 유지 관리되는 네트워크 활동 정보에 응용 프로그램이 접근할 수 있었으나 이 문제는 타사 응용 프로그램에서 사용할 수 있는 정보를 줄여 해결되었습니다.

CVE-2017-13873: Ohio State University의 Xiaokuan Zhang 및 Yinqian Zhang, Indiana University Bloomington의 Xueqiang Wang 및 XiaoFeng Wang, Tsinghua University의 Xiaolong Bai

2017년 11월 30일에 추가된 항목

키보드 제안 사항

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 키보드 자동 수정 제안 사항이 민감한 정보를 표시할 수 있음

설명: iOS 키보드가 민감한 정보를 잘못 캐시했으나 이 문제는 향상된 추론을 통해 해결되었습니다.

CVE-2017-7140: Stream in Motion Inc.의 Agim Allkanjari

2017년 10월 9일에 업데이트된 항목

libarchive

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 아카이브의 압축을 해제하면 임의 코드가 실행될 수 있음

설명: 버퍼 오버플로우 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-13813: OSS-Fuzz에서 발견함

CVE-2017-13816: OSS-Fuzz에서 발견함

2017년 10월 31일에 추가된 항목

libarchive

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 아카이브의 압축을 해제하면 임의 코드가 실행될 수 있음

설명: libarchive에서 여러 가지 메모리 손상 문제가 발생했으나 이 문제는 향상된 입력 유효성 확인을 통해 해결되었습니다.

CVE-2017-13812: OSS-Fuzz에서 발견함

2017년 10월 31일에 추가된 항목

libc

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 원격 공격자가 서비스 거부를 야기할 수 있음

설명: glob()의 리소스 소모 문제는 향상된 알고리즘을 통해 해결되었습니다.

CVE-2017-7086: Google의 Russ Cox

2017년 9월 25일에 추가된 항목

libc

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 서비스 거부를 야기할 수 있음

설명: 메모리 소모 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-1000373

2017년 9월 25일에 추가된 항목

libexpat

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: expat에서 여러 문제가 발생함

설명: 여러 문제는 2.2.1 버전으로 업데이트하여 해결되었습니다.

CVE-2016-9063

CVE-2017-9233

2017년 9월 25일에 추가된 항목

libxml2

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 XML을 처리할 때 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

설명: 버퍼 오버플로우 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7376: 익명의 연구원

CVE-2017-5130: 익명의 연구원

2018년 10월 18일에 추가된 항목

libxml2

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 XML을 처리할 때 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

설명: 메모리 손상 문제는 향상된 입력 유효성 확인을 통해 해결되었습니다.

CVE-2017-9050: Google Project Zero의 Mateusz Jurczyk(j00ru)

2018년 10월 18일에 추가된 항목

libxml2

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 XML을 처리할 때 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

설명: use-after-free 문제는 향상된 메모리 관리를 통해 해결되었습니다.

CVE-2017-9049: Wei Lei 및 Liu Yang - 싱가포르의 Nanyang Technological University

2018년 10월 18일에 추가된 항목

libxml2

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 XML을 처리할 때 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

설명: Null 포인터 역참조는 향상된 유효성 확인을 통해 해결되었습니다.

CVE-2018-4302: Gustavo Grieco

2018년 10월 18일에 추가된 항목

위치 프레임워크

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 애플리케이션이 민감한 위치 정보를 읽을 수 있음

설명: 위치 변수를 처리할 때 권한 문제가 발생했으나 이 문제는 추가로 소유권을 확인하여 해결되었습니다.

CVE-2017-7148: Moovit의 Igor Makarov, Bottle Rocket Studios의 Will McGinty 및 Shawnna Rodriguez

2017년 10월 9일에 업데이트된 항목

Mail 초안

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 네트워크에서 권한 있는 위치에 있는 공격자가 Mail 콘텐츠를 가로챌 수 있음

설명: Mail 초안 처리 시 암호화 문제가 발생했으나 이 문제는 Mail 초안이 암호화된 상태로 전송되도록 처리를 개선하여 해결되었습니다.

CVE-2017-7078: Petter Flink, Marseille(프랑스)의 Pierre ALBARÈDE, 익명의 연구원

2017년 10월 9일에 업데이트된 항목

Mail MessageUI

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 이미지를 처리하면 서비스 거부가 발생할 수 있음

설명: 메모리 손상 문제는 향상된 유효성 확인을 통해 해결되었습니다.

CVE-2017-7097: Anquan Capital의 Xinshu Dong 및 Jun Hao Tan

메시지

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 이미지를 처리하면 서비스 거부가 발생할 수 있음

설명: 서비스 거부 문제는 향상된 유효성 확인을 통해 해결되었습니다.

CVE-2017-7118: Kiki Jiang 및 Jason Tokoph

MobileBackup

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 암호화된 백업만 수행되어야 하는 요구 사항이 있는데도 암호화되지 않은 백업이 수행될 수 있음

설명: 권한 문제가 발생했으나 이 문제는 향상된 권한 유효성 확인을 통해 해결되었습니다.

CVE-2017-7133: HackediOS.com의 Don Sparks

참고

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 로컬 사용자가 민감한 사용자 정보를 유출할 수 있음

설명: 잠겨 있는 메모의 내용이 가끔씩 검색 결과에 표시되었으나 이 문제는 향상된 데이터 정리를 통해 해결되었습니다.

CVE-2017-7075: Marathon Oil Company의 Richard Will

2017년 11월 10일에 추가된 항목

전화

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: iOS 기기를 잠글 때 보안 콘텐츠의 스크린샷이 찍힐 수 있음

설명: 잠금을 처리할 때 타이밍 문제가 발생했으나 이 문제는 잠글 때 스크린샷을 비활성화하여 해결되었습니다.

CVE-2017-7139: 익명의 연구원

2017년 9월 25일에 추가된 항목

프로파일

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 쌍으로 연결을 허용하지 않는 프로파일을 설치할 때 기기의 쌍으로 연결 기록이 기기에 실수로 설치될 수 있음

설명: 쌍으로 연결을 허용하지 않는 프로파일을 설치할 때 쌍으로 연결이 제거되지 않았으나 이 문제는 구성 프로파일과 충돌하는 쌍으로 연결을 제거하여 해결되었습니다.

CVE-2017-13806: MWR InfoSecurity의 Rorie Hood

2017년 11월 2일에 추가된 항목

훑어보기

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 제한된 메모리를 읽을 수 있음

설명: 유효성 확인 문제는 향상된 입력 삭제를 통해 해결되었습니다.

CVE-2017-13822: Australian Cyber Security Centre – Australian Signals Directorate

2017년 10월 31일에 추가된 항목

훑어보기

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 Office 문서를 구문 분석하면 응용 프로그램이 예기치 않게 종료되거나 임의 코드가 실행될 수 있음

설명: 메모리 소모 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7132: Australian Cyber Security Centre – Australian Signals Directorate

2017년 10월 31일에 추가된 항목

Safari

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적인 웹 사이트를 방문하면 주소 표시줄 스푸핑이 발생할 수 있음

설명: 일관되지 않은 사용자 인터페이스 문제는 향상된 상태 관리를 통해 해결되었습니다.

CVE-2017-7085: Tencent Xuanwu Lab(tencent.com)의 xisigr

샌드 박스 프로파일

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악성 응용 프로그램이 기기에서 다른 응용 프로그램의 존재 여부에 관한 정보를 알 수 있음.

설명: 응용 프로그램이 샌드 박스 외부에 파일이 존재하는지 확인할 수 있었으나 이 문제는 추가 샌드 박스 확인을 통해 해결되었습니다.

CVE-2017-13877: Ohio State University의 Xiaokuan Zhang 및 Yinqian Zhang, Indiana University Bloomington의 Xueqiang Wang 및 XiaoFeng Wang, Tsinghua University의 Xiaolong Bai

2017년 11월 30일에 추가된 항목

보안

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 해지된 인증서가 신뢰될 수 있음

설명: 해지 데이터를 처리할 때 인증서 유효성 확인 문제가 발생했으나 이 문제는 향상된 유효성 확인을 통해 해결되었습니다.

CVE-2017-7080: 익명의 연구원 2명, adesso mobile solutions gmbh의 Sven Driemecker, Bærum kommune의 Rune Darrud(@theflyingcorpse)

2017년 9월 25일에 추가된 항목

보안

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악성 앱이 설치 중간에 사용자를 추적할 수 있음

설명: 앱의 키체인 데이터를 처리할 때 권한 확인 문제가 발생했으나 이 문제는 향상된 권한 확인을 통해 해결되었습니다.

CVE-2017-7146: 익명의 연구원

2017년 9월 25일에 추가된 항목

SQLite

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: SQLite에서 여러 문제가 발생함

설명: 여러 문제는 3.19.3 버전으로 업데이트하여 해결되었습니다.

CVE-2017-10989: OSS-Fuzz에서 발견함

CVE-2017-7128: OSS-Fuzz에서 발견함

CVE-2017-7129: OSS-Fuzz에서 발견함

CVE-2017-7130: OSS-Fuzz에서 발견함

2017년 9월 25일에 추가된 항목

SQLite

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 응용 프로그램이 시스템 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7127: 익명의 연구원

2017년 9월 25일에 추가된 항목

전화 통신

대상: iPhone 5s 및 이후 모델, iPad Air 세대 및 이후 모델의 Wi-Fi + Cellular 모델

영향: 범위 내에 있는 공격자가 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-6211: ENDGAME의 Matthew Spisak(endgame.com)

2017년 12월 4일에 추가된 항목

시간

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: '시간대 설정'이 위치를 사용하는 것으로 잘못 나타낼 수 있음

설명: 시간대 정보를 처리할 때 권한 문제가 발생했으나 이 문제는 권한 수정을 통해 해결되었습니다.

CVE-2017-7145: Chris Lawrence

2017년 10월 9일에 업데이트된 항목

WebKit

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 웹 콘텐츠를 처리하면 임의 코드가 실행될 수 있음

설명: 메모리 손상 문제는 향상된 입력 유효성 확인을 통해 해결되었습니다.

CVE-2017-7081: Apple

2017년 9월 25일에 추가된 항목

WebKit

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 웹 콘텐츠를 처리하면 임의 코드가 실행될 수 있음

설명: 여러 가지 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7087: Apple

CVE-2017-7091: Trend Micro의 Zero Day Initiative에 참여 중인 Baidu Security Lab의 Wei Yuan

CVE-2017-7092: Trend Micro의 Zero Day Initiative에 참여 중인 Samuel Gro 및 Niklas Baumstark, Qihoo 360 Vulcan Team의 Qixun Zhao(@S0rryMybad)

CVE-2017-7093: Trend Micro의 Zero Day Initiative에 참여 중인 Samuel Gro 및 Niklas Baumstark

CVE-2017-7094: Leviathan Security Group의 Tim Michaud(@TimGMichaud)

CVE-2017-7095: Trend Micro의 Zero Day Initiative에 참여 중인 Nanyang Technological University의 Wang Junjie, Wei Lei 및 Liu Yang

CVE-2017-7096: Baidu Security Lab의 Wei Yuan

CVE-2017-7098: Instituto Tecnológico de Aeronáutica의 Felipe Freitas

CVE-2017-7099: Apple

CVE-2017-7100: Cure53의 Masato Kinugawa 및 Mario Heiderich

CVE-2017-7102: Nanyang Technological University의 Wang Junjie, Wei Lei 및 Liu Yang

CVE-2017-7104: Baidu Secutity Lab의 likemeng

CVE-2017-7107: Nanyang Technological University의 Wang Junjie, Wei Lei 및 Liu Yang

CVE-2017-7111: Trend Micro의 Zero Day Initiative에 참여 중인 Baidu Security Lab(xlab.baidu.com)의 likemeng

CVE-2017-7117: Google Project Zero의 lokihardt

CVE-2017-7120: Ant-financial Light-Year Security Lab의 chenqin(陈钦)

2017년 9월 25일에 추가된 항목

WebKit

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 웹 콘텐츠를 처리하면 범용 크로스 사이트 스크립팅이 실행될 수 있음

설명: 상위 탭을 처리할 때 로직 문제가 발생했으나 이 문제는 향상된 상태 관리를 통해 해결되었습니다.

CVE-2017-7089: ONSEC의 Anton Lopanitsyn, Detectify의 Frans Rosén

WebKit

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 하나의 출처에 속한 쿠키가 다른 출처로 전송될 수 있음

설명: 웹 브라우저 쿠키를 처리할 때 권한 문제가 발생했으나 이 문제는 사용자 설정 URL 설계에 대한 쿠키를 더 이상 반환하지 않음으로써 해결되었습니다.

CVE-2017-7090: Apple

2017년 9월 25일에 추가된 항목

WebKit

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적인 웹 사이트를 방문하면 주소 표시줄 스푸핑이 발생할 수 있음

설명: 일관되지 않은 사용자 인터페이스 문제는 향상된 상태 관리를 통해 해결되었습니다.

CVE-2017-7106: Thinking Objects GmbH(to.com)의 Oliver Paukstadt

WebKit

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 악의적으로 제작된 웹 콘텐츠를 처리하면 크로스 사이트 스크립팅 공격이 실행될 수 있음

설명: 응용 프로그램 캐시 정책이 예기치 않게 적용될 수 있습니다.

CVE-2017-7109: avlidienbrunn

2017년 9월 25일에 추가된 항목

WebKit

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: Safari 개인정보 보호 브라우징 모드에 있을 때 악성 웹 사이트에서 사용자를 추적할 수 있음

설명: 웹 브라우저 쿠키를 처리할 때 권한 문제가 발생했으나 이 문제는 향상된 차단을 통해 해결되었습니다.

CVE-2017-7144: UIC BITS Lab의 Mohammad Ghasemisharif

2017년 10월 9일에 업데이트된 항목

WebKit 저장 공간

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 웹 사이트 데이터가 Safari 개인정보 보호 브라우징 세션 이후에도 유지될 수 있음

설명: Safari 개인정보 보호 윈도우의 웹 사이트 데이터를 처리할 때 정보 유출 문제가 발생했으나 이 문제는 향상된 데이터 처리를 통해 해결되었습니다.

CVE-2017-7142: Rich Shawn O’Connell, 익명의 연구원 2명

2017년 11월 10일에 추가된 항목

Wi-Fi

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 범위 내에 있는 공격자가 Wi-Fi 칩에서 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-11120: Google Project Zero의 Gal Beniamini

CVE-2017-11121: Google Project Zero의 Gal Beniamini

2017년 9월 25일에 추가된 항목

Wi-Fi

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: Wi-Fi 칩에서 실행되는 악성 코드가 응용 프로그램 프로세서에서 커널 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7103: Google Project Zero의 Gal Beniamini

CVE-2017-7105: Google Project Zero의 Gal Beniamini

CVE-2017-7108: Google Project Zero의 Gal Beniamini

CVE-2017-7110: Google Project Zero의 Gal Beniamini

CVE-2017-7112: Google Project Zero의 Gal Beniamini

Wi-Fi

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: Wi-Fi 칩에서 실행되는 악성 코드가 응용 프로그램 프로세서에서 커널 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 향상된 유효성 검사를 통해 여러 경합 상태가 해결되었습니다.

CVE-2017-7115: Google Project Zero의 Gal Beniamini

Wi-Fi

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: Wi-Fi 칩에서 실행되는 악성 코드가 제한된 커널 메모리를 읽을 수 있음

설명: 유효성 확인 문제는 향상된 입력 삭제를 통해 해결되었습니다.

CVE-2017-7116: Google Project Zero의 Gal Beniamini

Wi-Fi

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: 범위 내의 공격자가 Wi-Fi 칩셋을 통해 제한된 메모리를 읽을 수 있음

설명: 유효성 확인 문제는 향상된 입력 삭제를 통해 해결되었습니다.

CVE-2017-11122: Google Project Zero의 Gal Beniamini

2017년 10월 2일에 추가된 항목

zlib

대상: iPhone 5s 및 이후 모델, iPad Air 및 이후 모델, iPod touch (6th generation)

영향: zlib에서 여러 문제가 발생함

설명: 여러 문제는 1.2.11 버전으로 업데이트하여 해결되었습니다.

CVE-2016-9840

CVE-2016-9841

CVE-2016-9842

CVE-2016-9843

2017년 9월 25일에 추가된 항목

감사의 말

LaunchServices

도움을 주신 EnBW Energie Baden-Württemberg AG의 Mark Zimmermann 님께 감사드립니다.

보안

도움을 주신 Zscaler, Inc.의 Abhinav Bansal 님께 감사드립니다.

Webkit

도움을 주신 Tencent Xuanwu Lab(tencent.com)의 xisigr 님께 감사드립니다.

WebKit

도움을 주신 The City School, PAF Chapter의 Rayyan Bijoora(@Bijoora) 님께 감사드립니다.

WebKit Web Inspector

도움을 주신 Bloggify의 Ioan Bizău 님께 감사드립니다.

Apple이 제조하지 않은 제품에 관한 정보 또는 Apple의 관리 또는 테스트 대상이 아닌 독립적인 웹 사이트는 권장 또는 보증 없이 제공되는 것입니다. Apple은 타사 웹 사이트 또는 제품에 대한 선택, 성능 및 사용과 관련하여 발생하는 결과에 대해 책임을 지지 않습니다. Apple은 타사 웹 사이트의 정확성 또는 신뢰도에 대해 어떠한 언급도 하지 않습니다. 자세한 내용은 해당 업체에 문의하시기 바랍니다.

게시일: