macOS High Sierra 10.13의 보안 콘텐츠에 관하여

이 문서에서는 macOS High Sierra 10.13의 보안 콘텐츠에 대해 설명합니다.

Apple 보안 업데이트에 관하여

Apple은 고객 보호를 위해 보안 문제에 관한 조사를 마치고 패치 또는 출시 버전을 제공할 때까지 관련 내용을 공개하거나, 논의하거나, 확인하지 않습니다. 최신 출시 버전은 Apple 보안 업데이트 페이지에 나와 있습니다.

보안에 관한 자세한 내용은 Apple 제품 보안 페이지를 참조하십시오. Apple 제품 보안 PGP 키를 사용하여 Apple과의 통신을 암호화할 수 있습니다.

Apple 보안 문서에서는 가능한 경우 취약점을 CVE-ID로 표시합니다.

macOS High Sierra 10.13

출시일: 2017년 9월 25일

응용 프로그램 방화벽

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 이전에 거부된 응용 프로그램 방화벽 설정이 업그레이드 후 적용될 수 있음

설명: 방화벽 설정을 처리할 때 업그레이드 문제가 발생했으나 이 문제는 업그레이드 중 향상된 방화벽 설정 처리를 통해 해결되었습니다.

CVE-2017-7084: 익명의 연구원

AppSandbox

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 응용 프로그램이 서비스 거부를 야기할 수 있음

설명: 향상된 메모리 처리를 통해 여러 가지 서비스 거부 문제가 해결되었습니다.

CVE-2017-7074: Red Sweater Software의 Daniel Jalkut

Captive Network Assistant

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 로컬 사용자가 모르는 사이에 네트워크를 통해 암호화되지 않은 암호를 보낼 수 있음

설명: 캡티브 포털 브라우저의 보안 상태가 명확하게 표시되지 않았으나 이 문제는 향상된 캡티브 포털 브라우저 보안 상태의 표시를 통해 해결되었습니다.

CVE-2017-7143: Johns Hopkins 대학의 Matthew Green

2017년 10월 3일에 업데이트된 항목

CFNetwork Proxies

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 네트워크에서 권한 있는 위치에 있는 공격자가 서비스 거부를 야기할 수 있음

설명: 향상된 메모리 처리를 통해 여러 가지 서비스 거부 문제가 해결되었습니다.

CVE-2017-7083: Zscaler Inc.의 Abhinav Bansal

CoreAudio

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 응용 프로그램이 제한된 메모리를 읽을 수 있음

설명: 범위를 벗어난 읽기는 Opus 1.1.4 버전으로 업데이트하여 해결되었습니다.

CVE-2017-0381: Mobile Threat Research Team의 V.E.O(@VYSEa), Trend Micro

디렉토리 유틸리티

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 로컬 공격자가 컴퓨터 소유자의 Apple ID를 확인할 수 있음

설명: Apple ID를 처리할 때 권한 문제가 발생했으나 이 문제는 향상된 접근 제어를 통해 해결되었습니다.

CVE-2017-7138: Masaryk 대학의 Daniel Kvak

2017년 10월 3일에 업데이트된 항목

file

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: file에서 여러 문제가 발생함

설명: 여러 문제는 5.30 버전으로 업데이트하여 해결되었습니다.

CVE-2017-7121: OSS-Fuzz에서 발견함

CVE-2017-7122: OSS-Fuzz에서 발견함

CVE-2017-7123: OSS-Fuzz에서 발견함

CVE-2017-7124: OSS-Fuzz에서 발견함

CVE-2017-7125: OSS-Fuzz에서 발견함

CVE-2017-7126: OSS-Fuzz에서 발견함

Heimdal

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 네트워크에서 권한 있는 위치에 있는 공격자가 서비스로 가장할 수 있음

설명: KDC-REP 서비스 이름을 처리할 때 유효성 확인 문제가 발생했으나 이 문제는 향상된 유효성 확인을 통해 해결되었습니다.

CVE-2017-11103: Jeffrey Altman, Viktor Duchovni 및 Nico Williams

IOFireWireFamily

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 응용 프로그램이 시스템 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7077: Brandon Azad

IOFireWireFamily

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 응용 프로그램이 제한된 메모리를 읽을 수 있음

설명: 유효성 확인 문제는 향상된 입력 삭제를 통해 해결되었습니다.

CVE-2017-7119: Xiaolong Bai, Alibaba Inc.의 Min(Spark) Zheng, PDX의 Benjamin Gnahm(@mitp0sh)

커널

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 응용 프로그램이 커널 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7114: MWR InfoSecurity의 Alex Plaskett

libc

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 원격 공격자가 서비스 거부를 야기할 수 있음

설명: glob()의 리소스 소모는 향상된 알고리즘을 통해 해결되었습니다.

CVE-2017-7086: Google의 Russ Cox

libc

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 응용 프로그램이 서비스 거부를 야기할 수 있음

설명: 메모리 소모 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-1000373

libexpat

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: expat에서 여러 문제가 발생함

설명: 여러 문제는 2.2.1 버전으로 업데이트하여 해결되었습니다.

CVE-2016-9063

CVE-2017-9233

Mail

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 이메일 발신자가 수신자의 IP 주소를 확인할 수 있음

설명: '메시지의 원격 콘텐츠 로드'를 꺼도 모든 메일상자에 적용되지 않았지만 이 문제는 향상된 설정 전파를 통해 해결되었습니다.

CVE-2017-7141: The New York Times의 John Whitehead

2017년 10월 3일에 업데이트된 항목

Mail 초안

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 네트워크에서 권한 있는 위치에 있는 공격자가 Mail 콘텐츠를 가로챌 수 있음

설명: Mail 초안 처리 시 암호화 문제가 발생했으나 이 문제는 Mail 초안이 암호화되어 전송되도록 처리를 개선하여 해결되었습니다.

CVE-2017-7078: 프랑스 마르세유의 Petter Flink, Pierre ALBARÈDE 및 익명의 연구원

2017년 10월 3일에 업데이트된 항목

ntp

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: ntp에서 여러 문제가 발생함

설명: 여러 문제는 4.2.8p10 버전으로 업데이트하여 해결되었습니다.

CVE-2017-6451: Cure53 

CVE-2017-6452: Cure53 

CVE-2017-6455: Cure53 

CVE-2017-6458: Cure53 

CVE-2017-6459: Cure53 

CVE-2017-6460: Cure53 

CVE-2017-6462: Cure53 

CVE-2017-6463: Cure53 

CVE-2017-6464: Cure53

CVE-2016-9042: Cisco의 Matthew Van Gundy

화면 잠금

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 응용 프로그램 방화벽 메시지가 로그인 윈도우 위에 나타날 수 있음

설명: 윈도우 관리 문제는 향상된 상태 관리를 통해 해결되었습니다.

CVE-2017-7082: Tim Kingman

보안

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 해지된 인증서가 신뢰될 수 있음

설명: 해지 데이터를 처리할 때 인증서 유효성 확인 문제가 발생했으나 이 문제는 향상된 유효성 확인을 통해 해결되었습니다.

CVE-2017-7080: adesso mobile solutions gmbh의 Sven Driemecker, Bærum kommune의 Rune Darrud(@theflyingcorpse), 익명의 연구원 2명

SQLite

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: SQLite에서 여러 문제가 발생함

설명: 여러 문제는 3.19.3 버전으로 업데이트하여 해결되었습니다.

CVE-2017-10989: OSS-Fuzz에서 발견함

CVE-2017-7128: OSS-Fuzz에서 발견함

CVE-2017-7129: OSS-Fuzz에서 발견함

CVE-2017-7130: OSS-Fuzz에서 발견함

SQLite

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: 응용 프로그램이 시스템 권한을 사용하여 임의 코드를 실행할 수 있음

설명: 메모리 손상 문제는 향상된 메모리 처리를 통해 해결되었습니다.

CVE-2017-7127: 익명의 연구원

zlib

대상: OS X Mountain Lion 10.8 및 이후 버전

영향: zlib에서 여러 문제가 발생함

설명: 여러 문제는 1.2.11 버전으로 업데이트하여 해결되었습니다.

CVE-2016-9840

CVE-2016-9841

CVE-2016-9842

CVE-2016-9843

감사의 말

보안

도움을 주신 Zscaler, Inc.의 Abhinav Bansal 님께 감사드립니다.

NSWindow

도움을 주신 Google Chrome 팀의 Trent Apted 님께 감사드립니다.

WebKit Web Inspector

도움을 주신 Bloggify의 Ioan Bizău 님께 감사드립니다.

macOS High Sierra 10.13 추가 업데이트

macOS High Sierra 10.13의 새 다운로드에는 macOS High Sierra 10.13 추가 업데이트의 보안 콘텐츠가 포함되어 있습니다.

Apple이 제조하지 않은 제품에 관한 정보 또는 Apple의 관리 또는 테스트 대상이 아닌 독립적인 웹 사이트는 권장 또는 보증 없이 제공되는 것입니다. Apple은 타사 웹 사이트 또는 제품에 대한 선택, 성능, 사용과 관련하여 발생하는 결과에 대해 책임을 지지 않습니다. Apple은 타사 웹 사이트의 정확성 또는 신뢰도에 대해 어떠한 언급도 하지 않습니다. 인터넷을 사용하는 데는 위험이 따르기 마련입니다. 자세한 내용은 공급업체에 문의하십시오. 기타 회사 및 제품 이름은 각 소유자의 상표일 수 있습니다.

게시일: