Apple 보안 업데이트에 관하여
Apple은 고객 보호를 위해 조사를 마치고 패치 또는 출시 버전을 제공할 수 있을 때까지는 보안 문제를 공개하거나, 논의하거나, 확인해 주지 않습니다. 최신 출시 버전은 Apple 보안 업데이트 페이지에 나와 있습니다.
Apple 보안 문서에서는 가능한 경우 취약점을 CVE-ID로 표시합니다.
보안에 대한 자세한 내용은 Apple 제품 보안 페이지를 참조하십시오.
macOS Ventura 13.2
2023년 1월 23일 출시
AppleMobileFileIntegrity
대상: macOS Ventura
영향: 앱이 개인정보 보호 환경설정을 우회할 수 있음
설명: 이 문제는 승인되지 않은 활동을 차단하는 향상된 검사를 통해 해결되었습니다.
CVE-2023-32438: Mickey Jin(@patch1t) 및 Offensive Security의 Csaba Fitzl(@theevilbit)
2023년 9월 5일에 추가된 항목
AppleMobileFileIntegrity
대상: macOS Ventura
영향: 앱이 민감한 사용자 데이터에 접근할 수 있음
설명: 이 문제는 강화된 런타임을 활성화하여 해결되었습니다.
CVE-2023-23499: SecuRing(wojciechregula.blog)의 Wojciech Reguła(@_r3ggi)
Crash Reporter
대상: macOS Ventura
영향: 사용자가 임의 파일을 루트로 읽을 수 있음
설명: 경합 상태는 추가 유효성 확인을 통해 해결되었습니다.
CVE-2023-23520: Cees Elzinga
2023년 2월 20일에 추가된 항목
curl
대상: macOS Ventura
영향: curl에서 여러 문제가 발생함
설명: curl을 7.86.0 버전으로 업데이트하여 여러 문제가 해결되었습니다.
CVE-2022-42915
CVE-2022-42916
CVE-2022-32221
CVE-2022-35260
dcerpc
대상: macOS Ventura
영향: 악의적으로 제작된 Samba 네트워크 공유를 마운트하는 경우 임의 코드가 실행될 수 있음
설명: 버퍼 오버플로우 문제는 향상된 메모리 처리를 통해 해결되었습니다.
CVE-2023-23539: Cisco Talos의 Aleksandar Nikolic 및 Dimitrios Tatsis
CVE-2023-23513: Cisco Talos의 Dimitrios Tatsis 및 Aleksandar Nikolic
2023년 5월 1일에 업데이트된 항목
DiskArbitration
대상: macOS Ventura
영향: 암호를 입력하라는 메시지가 표시되지 않고 다른 사용자가 암호화된 볼륨을 마운트 해제하고 다시 마운트할 수 있음
설명: 로직 문제는 향상된 상태 관리를 통해 해결되었습니다.
CVE-2023-23493: KLIXX GmbH(klixx.com)의 Oliver Norpoth(@norpoth)
FontParser
대상: macOS Ventura
영향: 서체 파일을 처리하면 임의 코드가 실행될 수 있음. Apple에서는 이 문제가 iOS 15.7.1 이전에 출시된 iOS 버전에서 적극적으로 악용되었을 수 있다는 보고를 받았습니다.
설명: 향상된 캐시 처리를 통해 문제가 해결되었습니다.
CVE-2023-41990: Apple
2023년 9월 8일에 추가된 항목
Foundation
대상: macOS Ventura
영향: 앱이 샌드 박스의 범위를 벗어나거나 상승된 특정 권한을 사용하여 임의 코드를 실행할 수 있음
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
CVE-2023-23530: Trellix Advanced Research Center의 선임 보안 연구원 Austin Emmitt(@alkalinesec)
2023년 2월 20일에 추가되고, 2023년 5월 1일에 업데이트된 항목
Foundation
대상: macOS Ventura
영향: 앱이 샌드 박스의 범위를 벗어나거나 상승된 특정 권한을 사용하여 임의 코드를 실행할 수 있음
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
CVE-2023-23531: Trellix Advanced Research Center의 선임 보안 연구원 Austin Emmitt(@alkalinesec)
2023년 2월 20일에 추가되고, 2023년 5월 1일에 업데이트된 항목
ImageIO
대상: macOS Ventura
영향: 이미지를 처리하면 서비스 거부가 발생할 수 있음
설명: 메모리 손상 문제는 향상된 상태 관리를 통해 해결되었습니다.
CVE-2023-23519: Mbition Mercedes-Benz Innovation Lab의 Meysam Firouzi(@R00tkitSMM), Yiğit Can YILMAZ(@yilmazcanyigit) 및 Trend Micro Zero Day Initiative에 참여 중인 jzhu
2023년 9월 5일에 업데이트된 항목
Intel Graphics Driver
대상: macOS Ventura
영향: 앱이 커널 권한을 사용하여 임의 코드를 실행할 수 있음
설명: 향상된 범위 검사를 통해 문제가 해결되었습니다.
CVE-2023-23507: 익명의 연구원
Kernel
대상: macOS Ventura
영향: 앱이 커널 권한을 사용하여 임의 코드를 실행할 수 있음
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
CVE-2023-23516: Jordy Zomer(@pwningsystems)
2023년 5월 1일에 추가된 항목
Kernel
대상: macOS Ventura
영향: 앱이 중요한 커널 상태를 유출할 수 있음
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
CVE-2023-23500: STAR Labs SG Pte. Ltd.(@starlabs_sg)의 Pan ZhenPeng(@Peterpan0927)
Kernel
대상: macOS Ventura
영향: 앱이 커널 메모리 레이아웃을 확인할 수 있음
설명: 정보 공개 문제는 취약 코드 제거를 통해 해결되었습니다.
CVE-2023-23502: STAR Labs SG Pte. Ltd.(@starlabs_sg)의 Pan ZhenPeng(@Peterpan0927)
Kernel
대상: macOS Ventura
영향: 앱이 커널 권한을 사용하여 임의 코드를 실행할 수 있음
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
CVE-2023-23504: ASU SEFCOM의 Adam Doupé
libxpc
대상: macOS Ventura
영향: 앱이 민감한 사용자 데이터에 접근할 수 있음
설명: 권한 문제가 향상된 유효성 확인을 통해 해결되었습니다.
CVE-2023-23506: Best Buddy Apps의 Guilherme Rambo(rambo.codes)
Mail Drafts
대상: macOS Ventura
영향: Exchange 계정에서 이메일을 전달하는 경우 잘못된 이메일에서 인용된 원본 메시지가 선택될 수 있음
설명: 로직 문제는 향상된 상태 관리를 통해 해결되었습니다.
CVE-2023-23498: Jose Lizandro Luevano
2023년 5월 1일에 업데이트된 항목
Maps
대상: macOS Ventura
영향: 앱이 개인정보 보호 환경설정을 우회할 수 있음
설명: 로직 문제는 향상된 상태 관리를 통해 해결되었습니다.
CVE-2023-23503: 익명의 연구원
Messages
대상: macOS Ventura
영향: 사용자가 기본 eSIM을 사용하도록 연락처를 구성했음에도 불구하고 보조 eSIM에서 문자를 전송할 수 있음
설명: 로직 문제는 향상된 상태 관리를 통해 해결되었습니다.
CVE-2023-28208: freshman
2023년 9월 5일에 추가된 항목
PackageKit
대상: macOS Ventura
영향: 앱이 루트 권한을 얻을 수 있음
설명: 로직 문제는 향상된 상태 관리를 통해 해결되었습니다.
CVE-2023-23497: Mickey Jin(@patch1t)
Safari
대상: macOS Ventura
영향: 앱이 사용자의 Safari 기록에 접근할 수 있음
설명: 권한 문제가 향상된 유효성 확인을 통해 해결되었습니다.
CVE-2023-23510: Best Buddy Apps의 Guilherme Rambo(rambo.codes)
Safari
대상: macOS Ventura
영향: 웹 사이트를 방문하면 앱 서비스 거부가 발생할 수 있음
설명: 향상된 캐시 처리를 통해 문제가 해결되었습니다.
CVE-2023-23512: Adriatik Raci
Screen Time
대상: macOS Ventura
영향: 앱이 사용자 연락처에 대한 정보에 접근할 수 있음
설명: 개인정보 보호 문제는 로그 항목에 대한 향상된 개인 데이터 교정을 통해 해결되었습니다.
CVE-2023-23505: SecuRing의 Wojciech Reguła(wojciechregula.blog) 및 Offensive Security의 Csaba Fitzl(@theevilbit)
2023년 5월 1일에 업데이트된 항목
Vim
대상: macOS Ventura
영향: Vim에서 여러 문제가 발생함
설명: use-after-free 문제는 향상된 메모리 관리를 통해 해결되었습니다.
CVE-2022-3705
Weather
대상: macOS Ventura
영향: 앱이 개인정보 보호 환경설정을 우회할 수 있음
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
CVE-2023-23511: SecuRing(wojciechregula.blog)의 Wojciech Regula, 익명의 연구원
WebKit
대상: macOS Ventura
영향: 웹 콘텐츠를 처리하면 임의 코드가 실행될 수 있음
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
WebKit Bugzilla: 248885
CVE-2023-32393: Francisco Alonso(@revskills)
2023년 6월 28일에 추가된 항목
WebKit
대상: macOS Ventura
영향: 악의적으로 제작된 웹 콘텐츠를 처리하면 임의 코드가 실행될 수 있음
설명: 이 문제는 향상된 검사를 통해 해결되었습니다.
WebKit Bugzilla: 245464
CVE-2023-23496: Institute of Computing Technology(Chinese Academy of Sciences)의 ChengGang Wu, Yan Kang, YuHao Hu, Yue Sun, Jiming Wang, JiKai Ren 및 Hang Shu
WebKit
대상: macOS Ventura
영향: 악의적으로 제작된 웹 콘텐츠를 처리하면 임의 코드가 실행될 수 있음
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
WebKit Bugzilla: 248268
CVE-2023-23518: Team ApplePIE의 YeongHyeon Choi(@hyeon101010), Hyeon Park(@tree_segment), SeOk JEON(@_seokjeon), YoungSung Ahn(@_ZeroSung), JunSeo Bae(@snakebjs0107), Dohyun Lee(@l33d0hyun)
WebKit Bugzilla: 248268
CVE-2023-23517: Team ApplePIE의 YeongHyeon Choi(@hyeon101010), Hyeon Park(@tree_segment), SeOk JEON(@_seokjeon), YoungSung Ahn(@_ZeroSung), JunSeo Bae(@snakebjs0107), Dohyun Lee(@l33d0hyun)
Wi-Fi
대상: macOS Ventura
영향: 앱이 커널 메모리를 공개할 수 있음.
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다
CVE-2023-23501: STAR Labs SG Pte. Ltd.(@starlabs_sg)의 Pan ZhenPeng(@Peterpan0927)
Windows Installer
대상: macOS Ventura
영향: 앱이 개인정보 보호 환경설정을 우회할 수 있음.
설명: 향상된 메모리 처리를 통해 문제가 해결되었습니다.
CVE-2023-23508: Mickey Jin(@patch1t)
WebKit
대상: macOS Ventura
영향: HTML 문서가 민감한 사용자 정보로 iframe을 렌더링할 수 있음
설명: 이 문제는 향상된 iframe 샌드 박스 적용을 통해 해결되었습니다.
WebKit Bugzilla: 241753
CVE-2022-0108: Luan Herrera(@lbherrera_)
2023년 5월 1일에 추가된 항목
감사의 말
AppleMobileFileIntegrity
도움을 주신 Offensive Security의 Csaba Fitzl(@theevilbit) 님께 감사드립니다.
2023년 5월 1일에 추가된 항목
Bluetooth
도움을 주신 익명의 연구원님께 감사드립니다.
Core Data
도움을 주신 Trellix Advanced Research Center의 선임 보안 연구원 Austin Emmitt(@alkalinesec) 님께 감사드립니다.
2023년 9월 8일에 추가된 항목
Kernel
도움을 주신 Replicate의 Nick Stenning 님께 감사드립니다.
Shortcuts
도움을 주신 ReconWithMe의 Baibhav Anand Jha 및 Tudor Vianu National High School of Computer Science(Romania)의 Cristian Dinca 님께 감사드립니다.
WebKit
도움을 주신 Confiant의 Eliya Stein 님께 감사드립니다.