Over de beveiligingsinhoud van watchOS 3

In dit document wordt de beveiligingsinhoud van watchOS 3 beschreven.

Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat er onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsupdates.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging. U kunt communicatie met Apple coderen via de Apple Product Security PGP-sleutel.

Apple beveiligingsdocumenten verwijzen naar kwetsbaarheden met CVE-ID waar mogelijk.

watchOS 3

Releasedatum 13 september 2016

Audio

Beschikbaar voor: alle Apple Watch-modellen

Impact: een externe aanvaller kan willekeurige code uitvoeren

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4702: YoungJin Yoon, MinSik Shin, HoJae Han, Sunghyun Park en Taekyoung Kwon van Information Security Lab, Yonsei University

Toegevoegd op 20 september 2016

CFNetwork

Beschikbaar voor: alle Apple Watch-modellen

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan gebruikersgegevens in gevaar brengen

Beschrijving: er was een probleem met de invoervalidatie bij het parseren van de Set-Cookie-header. Dit probleem is verholpen door een verbeterde controle van de validatie.

CVE-2016-4708: Dawid Czagan van Silesia Security Lab

Toegevoegd op 20 september 2016

CoreCrypto

Beschikbaar voor: alle Apple Watch-modellen

Impact: een programma kan willekeurige code uitvoeren

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door de kwetsbare code te verwijderen.

CVE-2016-4712: Gergo Koteles

Toegevoegd op 20 september 2016

FontParser

Beschikbaar voor: alle Apple Watch-modellen

Impact: een kwaadwillig vervaardigd lettertypebestand kan leiden tot het vrijgeven van procesgeheugen

Beschrijving: er was een bufferoverloop bij de verwerking van lettertypebestanden. Dit probleem is verholpen door middel van een verbeterde controle van de grenzen.

CVE-2016-4718: Apple

Toegevoegd op 20 september 2016

GeoServices

Beschikbaar voor: alle Apple Watch-modellen

Impact: een programma kan mogelijk vertrouwelijke locatiegegevens lezen

Beschrijving: er was een probleem met bevoegdheden in PlaceData. Dit probleem is verholpen door een verbeterde validatie van bevoegdheden.

CVE-2016-4719: Razvan Deaconescu, Mihai Chiroiu (University POLITEHNICA of Bucharest); Luke Deshotels, William Enck (North Carolina State University); Lucas Vincenzo Davi, Ahmad-Reza Sadeghi (TU Darmstadt)

IOAcceleratorFamily

Beschikbaar voor: alle Apple Watch-modellen

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het vrijgeven van procesgeheugen

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde invoervalidatie.

CVE-2016-4725: Rodger Combs van Plex, Inc.

Toegevoegd op 20 september 2016

IOAcceleratorFamily

Beschikbaar voor: alle Apple Watch-modellen

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4726: een anonieme onderzoeker

Toegevoegd op 20 september 2016

Kernel

Beschikbaar voor: alle Apple Watch-modellen

Impact: een externe aanvaller kan mogelijk zorgen voor een denial of service

Beschrijving: een probleem met de verwerking van de vergrendeling is verholpen door een verbeterde verwerking van de vergrendeling.

CVE-2016-4772: Marc Heuse van mh-sec

Toegevoegd op 20 september 2016

Kernel

Beschikbaar voor: alle Apple Watch-modellen

Impact: een programma kan de indeling van het kernelgeheugen bepalen

Beschrijving: er waren meerdere problemen met het lezen buiten het bereik die leidden tot de vrijgave van het kernelgeheugen. Deze zijn verholpen door een verbeterde invoervalidatie.

CVE-2016-4773: Brandon Azad

CVE-2016-4774: Brandon Azad

CVE-2016-4776: Brandon Azad

Toegevoegd op 20 september 2016

Kernel

Beschikbaar voor: alle Apple Watch-modellen

Impact: een lokale gebruiker kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4775: Brandon Azad

Toegevoegd op 20 september 2016

Kernel

Beschikbaar voor: alle Apple Watch-modellen

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een niet-vertrouwde pointer-dereferentie is verholpen door de aangetaste code te verwijderen.

CVE-2016-4777: Lufeng Li van Qihoo 360 Vulcan Team

Toegevoegd op 20 september 2016

Kernel

Beschikbaar voor: alle Apple Watch-modellen

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4778: CESG

Toegevoegd op 20 september 2016

libxml2

Beschikbaar voor: alle Apple Watch-modellen

Impact: er zijn meerdere problemen in libxml2, waarvan de belangrijkste kunnen leiden tot het onverwacht beëindigen van het programma of het uitvoeren van willekeurige code.

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4658: Nick Wellnhofer

CVE-2016-5131: Nick Wellnhofer

Toegevoegd op 20 september 2016

libxslt

Beschikbaar voor: alle Apple Watch-modellen

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4738: Nick Wellnhofer

Toegevoegd op 20 september 2016

Beveiliging

Beschikbaar voor: alle Apple Watch-modellen

Impact: een kwaadaardig programma kan willekeurige code uitvoeren met systeembevoegdheden

Beschrijving: er was een validatieprobleem bij ondertekende schijfkopieën. Dit probleem is verholpen door een verbeterde validatie van de grootte.

CVE-2016-4753: Mark Mentovai van Google Inc.

Toegevoegd op 20 september 2016

WebKit

Beschikbaar voor: alle Apple Watch-modellen

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4737: Apple

Toegevoegd op 20 september 2016

WiFi Manager

Beschikbaar voor: alle Apple Watch-modellen

Impact: app-extensies kunnen toegang tot het internet verkrijgen

Beschrijving: meerdere beleidshandhavingsproblemen met delen via Wi-Fi. Deze problemen zijn verholpen door een verbeterde controle van rechten.

CVE-2016-7699: Proteas van Qihoo 360 Nirvan Team

Toegevoegd op 17 mei 2017

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Aan het gebruik van internet zijn risico’s verbonden. Neem contact op met de leverancier voor meer informatie. Andere bedrijfs- en productnamen zijn mogelijk handelsmerken van de respectievelijke eigenaars.

Publicatiedatum: