Over de beveiligingsinhoud van iOS 9.3

In dit document wordt de beveiligingsinhoud van iOS 9.3 beschreven.

Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Bezoek de website Apple-productbeveiliging voor meer informatie over Apple-productbeveiliging.

Raadpleeg Hoe gebruikt u de Apple Product Security PGP-sleutel voor meer informatie over het gebruik van de Apple PGP-sleutel voor productbeveiliging.

Waar mogelijk worden CVE-ID’s als referentie voor kwetsbaarheden gebruikt voor verdere informatie.

Raadpleeg Apple-beveiligingsupdates voor meer informatie over andere beveiligingsupdates.

iOS 9.3

  • AppleUSBNetworking

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een USB-apparaat kan een denial of service veroorzaken

    Beschrijving: er was een probleem met een foutieve afhandeling in pakketvalidatie. Dit probleem is verholpen door een verbeterde verwerking van fouten.

    CVE-ID

    CVE-2016-1734: Andrea Barisani en Andrej Rosano van Inverse Path

  • FontParser

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: het openen van een kwaadwillig vervaardigd pdf-bestand kan leiden tot het onverwacht beëindigen van het programma of het uitvoeren van willekeurige code

    Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

    CVE-ID

    CVE-2016-1740: HappilyCoded (ant4g0nist en r3dsm0k3) in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro

  • HTTPProtocol

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een externe aanvaller kan wille keurige code uitvoeren

    Beschrijving: er waren meerdere kwetsbaarheden in versies van nghttp2 lager dan 1.6.0, waarvan de ernstigste mogelijk hebben geleid tot het uitvoeren van willekeurige code. Deze problemen zijn verholpen door nghttp2 bij te werken naar versie 1.6.0.

    CVE-ID

    CVE-2015-8659

  • IOHIDFamily

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan de lay-out van het kernelgeheugen bepalen

    Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

    CVE-ID

    CVE-2016-1748: Brandon Azad

  • Kernel

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een lokale app veroorzaakt denial of service

    Beschrijving: een probleem met denial of service is verholpen door een verbeterde validatie.

    CVE-ID

    CVE-2016-1752: CESG

  • Kernel

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

    Beschrijving: er is een use-after-free-probleem verholpen door een verbeterd geheugenbeheer.

    CVE-ID

    CVE-2016-1750: CESG

  • Kernel

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

    Beschrijving: er zijn meerdere integer-overflows verholpen door verbeterde invoervalidatie.

    CVE-ID

    CVE-2016-1753: Juwei Lin van Trend Micro in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro

  • Kernel

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan de codeondertekening omzeilen

    Beschrijving: er was een probleem met toestemmingen waarbij uitvoertoestemming ten onrechte werd toegekend. Dit probleem is verholpen door een verbeterde validatie van bevoegdheden.

    CVE-ID

    CVE-2016-1751: Eric Monti van Square Mobile Security

  • Kernel

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

    Beschrijving: er is een racevoorwaarde opgetreden tijdens het aanmaken van nieuwe processen. Dit probleem is verholpen door een verbeterde verwerking van de status.

    CVE-ID

    CVE-2016-1757: Ian Beer van Google Project Zero en Pedro Vilaça

  • Kernel

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

    Beschrijving: een null pointer dereference-probleem is verholpen door verbeterde invoervalidatie.

    CVE-ID

    CVE-2016-1756: Lufeng Li van Qihoo 360 Vulcan Team

  • Kernel

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

    Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

    CVE-ID

    CVE-2016-1754: Lufeng Li van Qihoo 360 Vulcan Team

    CVE-2016-1755: Ian Beer van Google Project Zero

  • Kernel

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan de lay-out van het kernelgeheugen bepalen

    Beschrijving: er was een probleem met het lezen buiten het bereik dat leidde tot de vrijgave van het kernelgeheugen. Dit probleem is verholpen door een verbeterde invoervalidatie.

    CVE-ID

    CVE-2016-1758: Brandon Azad

  • LaunchServices

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een programma kan gebeurtenissen van andere programma’s wijzigen

    Beschrijving: er was een probleem met de validatie van eventhandlers in de XPC Services-API. Dit probleem is verholpen door een verbeterde validatie van berichten.

    CVE-ID

    CVE-2016-1760: Proteas van Qihoo 360 Nirvan Team

  • libxml2

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: het verwerken van een kwaadwillig vervaardigde XML kan leiden tot het onverwacht afsluiten van het programma of het uitvoeren van willekeurige code

    Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

    CVE-ID

    CVE-2015-1819

    CVE-2015-5312: David Drysdale van Google

    CVE-2015-7499

    CVE-2015-7500: Kostya Serebryany van Google

    CVE-2015-7942: Kostya Serebryany van Google

    CVE-2015-8035: gustavo.grieco

    CVE-2015-8242: Hugh Davenport

    CVE-2016-1761: wol0xff in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro

    CVE-2016-1762

  • Berichten

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: door een kwaadwillig vervaardigde website te bezoeken wordt er mogelijk automatisch tekst ingevuld bij andere Berichtenreeksen

    Beschrijving: er was een probleem met het parseren van sms-URL’s. Dit probleem is verholpen door een verbeterde validatie van URL’s.

    CVE-ID

    CVE-2016-1763: CityTog

  • Berichten

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een aanvaller die de certificate pinning van Apple kan omzeilen, TLS-verbindingen kan onderscheppen, berichten kan uitzenden en versleutelde berichten die als bijlage worden verstuurd kan vastleggen, kan bijlagen lezen

    Beschrijving: er is een cryptografisch probleem verholpen door het weigeren van dubbele berichten op de client.

    CVE-ID

    CVE-2016-1788: Christina Garman, Matthew Green, Gabriel Kaptchuk, Ian Miers en Michael Rushanan van Johns Hopkins University

  • Profielen

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een niet-vertrouwd MDM-profiel wordt ten onrechte weergegeven als geverifieerd

    Beschrijving: er was een probleem met de validatie van het certificaat in MDM-profielen. Dit is verholpen middels aanvullende controles.

    CVE-ID

    CVE-2016-1766: Taylor Boyko in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro

  • Beveiliging

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: het verwerken van een kwaadwillig vervaardigd certificaat kan leiden tot het uitvoeren van willekeurige code

    Beschrijving: er was een probleem met geheugenbeschadiging in de ASN.1-decoder. Dit probleem is verholpen door een verbeterde invoervalidatie.

    CVE-ID

    CVE-2016-1950: Francis Gabriel van Quarkslab

  • TrueTypeScaler

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het uitvoeren van willekeurige code

    Beschrijving: er was een probleem met geheugenbeschadiging bij de verwerking van lettertypebestanden. Dit probleem is verholpen door een verbeterde invoervalidatie.

    CVE-ID

    CVE-2016-1775: 0x1byte in samenwerking met het Zero Day Initiative (ZDI) Trend Micro

  • WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van een willekeurige code

    Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

    CVE-ID

    CVE-2016-1778: 0x1byte in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro en Yang Zhao van CM Security

    CVE-2016-1783: Mihai Parparita van Google

  • WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een website kan vertrouwelijke gebruikersinformatie volgen

    Beschrijving: er was een probleem bij de verwerking van de bijlage-URL’s. Dit probleem is verholpen door een verbeterde verwerking van URL’s.

    CVE-ID

    CVE-2016-1781: Devdatta Akhawe van Dropbox, Inc.

  • WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een website kan vertrouwelijke gebruikersinformatie volgen

    Beschrijving: een verborgen website kan toegang krijgen tot gegevens over de apparaatpositie en apparaatbewegingen. Dit probleem is verholpen door de beschikbaarheid van deze gegevens op de schorten als webweergave verborgen is.

    CVE-ID

    CVE-2016-1780: Maryam Mehrnezhad, Ehsan Toreini, Siamak F. Shahandashti en Feng Hao van de School of Computing Science, Newcastle University, VK

  • WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: door een bezoek aan een kwaadwillig vervaardigde website kan de huidige locatie van gebruikers openbaar worden gemaakt

    Beschrijving: er was een probleem met het parseren van geolocatieverzoeken. Dit probleem werd verholpen door verbeterde validatie van de beveiligde plaats van geolocatieverzoeken.

    CVE-ID

    CVE-2016-1779: xisigr van Xuanwu Lab van Tencent (http://www.tencent.com)

  • WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een kwaadwillende website kan toegang krijgen tot niet toegankelijke netwerkpoorten op willekeurige servers

    Beschrijving: er is een probleem met omleiding verholpen door extra poortvalidatie.

    CVE-ID

    CVE-2016-1782: Muneaki Nishimura (nishimunea) van Recruit Technologies Co.,Ltd.

  • WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: het openen van een kwaadaardige URL kan leiden tot het vrijgeven van gevoelige informatie van de gebruiker

    Beschrijving: er was een probleem met URL-doorverwijzing wanneer XSS-auditor werd gebruikt in de blokmodus. Dit probleem is verholpen door een verbeterde URL-navigatie.

    CVE-ID

    CVE-2016-1864 : Takeshi Terada van Mitsui Bussan Secure Directions, Inc.

  • Geschiedenis in WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: het verwerken van kwaadwillig vervaardigde webmateriaal kan leiden tot het onverwacht crashen van Safari

    Beschrijving: er is een resource exhaustion-probleem aangepakt door verbeterde invoervalidatie.

    CVE-ID

    CVE-2016-1784: Moony Li en Jack Tang van Trend Micro en van 无声信息技术PKAV Team (PKAV.net)

  • Het laden van pagina’s in WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een bezoek aan een kwaadwillig vervaardigde website kan leiden tot vervalsing van de gebruikersinterface

    Beschrijving: door een omleiding van het antwoordobject kan een kwaadwillende website een willekeurige URL weergeven en gecacheerde inhoud van de bestemmingsoorsprong lezen. Dit probleem is verholpen door verbeterde URL-weergavelogica.

    CVE-ID

    CVE-2016-1786: ma.la van LINE Corporation

  • Het laden van pagina’s in WebKit

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een kwaadaardige website kan gegevens ‘cross-origin’ exfiltreren

    Beschrijving: er was een probleem met caching bij tekencodering. Dit probleem is verholpen door extra controle van verzoeken.

    CVE-ID

    CVE-2016-1785: een anonieme onderzoeker

  • Wi-Fi

    Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger

    Impact: een aanvaller in een geprivilegieerde netwerkpositie kan willekeurige code uitvoeren

    Beschrijving: er was een probleem met framevalidatie en geheugenbeschadiging voor een bepaald ethertype. Dit probleem is verholpen door extra ethertypevalidatie en verbeterde verwerking van het geheugen.

    CVE-ID

    CVE-2016-0801: een anonieme onderzoeker

    CVE-2016-0802: een anonieme onderzoeker

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.

Publicatiedatum: