Over de beveiligingsinhoud van iOS 10.2

In dit document wordt de beveiligingsinhoud van iOS 10.2 beschreven.

Over Apple beveiligingsupdates

Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsupdates.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging. U kunt communicatie met Apple coderen via de Apple Product Security PGP-sleutel.

Apple beveiligingsdocumenten verwijzen naar kwetsbaarheden met CVE-ID waar mogelijk.

iOS 10.2

Releasedatum: 12 december 2016

Bereikbaarheid

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een gebruiker in de buurt kan gesproken wachtwoorden toevallig opvangen

Beschrijving: er was een probleem met de vrijgave van informatie bij de verwerking van wachtwoorden. Dit probleem is verholpen door het hardop zeggen van wachtwoorden uit te schakelen.

CVE-2016-7634: Davut Hari, Biren V. Soni, Cameron Lee

Bijgewerkt op 10 januari 2017

Bereikbaarheid

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een persoon met fysieke toegang tot een iOS-apparaat heeft mogelijk toegang tot foto's en contacten vanaf het toegangsscherm

Beschrijving: een probleem met het toegangsscherm stond de toegang tot foto's en contacten op een vergrendeld apparaat toe. Dit probleem is verholpen door de aangeboden opties op een vergrendeld apparaat te beperken.

CVE-2016-7664: Miguel Alvarado van iDeviceHelp

Accounts

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: er was een probleem waardoor de autorisatie-instellingen na verwijdering van een app niet opnieuw werden ingesteld

Beschrijving: dit probleem is verholpen door een verbeterde opschoning.

CVE-2016-7651: Ju Zhu en Lilang Wu van Trend Micro

Audio

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van een kwaadwillig vervaardigd bestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde invoervalidatie.

CVE-2016-7658: Haohao Kong van het Keen Lab (@keen_lab) van Tencent

CVE-2016-7659: Haohao Kong van het Keen Lab (@keen_lab) van Tencent

Toegevoegd op 13 december 2016

Klembord

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokale aanvaller heeft mogelijk toegang tot inhoud van het klembord 

Beschrijving: de inhoud van het klembord was toegankelijk voordat het apparaat werd ontgrendeld. Dit probleem is verholpen door een verbeterd statusbeheer. 

CVE-2016-7765: CongRong (@Tr3jer)

Bijgewerkt op 17 januari 2017

CoreFoundation

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadaardige tekenreeksen kan leiden tot het onverwacht beëindigen van het programma of het uitvoeren van willekeurige code

Beschrijving: er was een probleem met geheugenbeschadiging tijdens de verwerking van tekenreeksen. Dit probleem is verholpen door middel van een verbeterde controle van de grenzen.

CVE-2016-7663: een anonieme onderzoeker

Toegevoegd op 13 december 2016

CoreGraphics

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het onverwacht beëindigen van het programma

Beschrijving: een null pointer-dereferentieprobleem is verholpen door verbeterde invoervalidatie.

CVE-2016-7627: TRAPMINE Inc. en Meysam Firouzi @R00tkitSMM

Toegevoegd op 13 december 2016

Externe beeldschermen van CoreMedia

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokaal programma kan willekeurige code uitvoeren in de context van de mediaserver-daemon

Beschrijving: een probleem met verwarring van het type is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-7655: Keen Lab in samenwerking met het Zero Day Initiative van Trend Micro

Toegevoegd op 13 december 2016

CoreMedia afspelen

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van een kwaadwillig vervaardigd .mp4-bestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-7588: dragonltx van Huawei 2012 Laboratories

Toegevoegd op 13 december 2016

CoreText

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: er waren meerdere problemen met geheugenbeschadiging bij de verwerking van lettertypebestanden. Deze problemen zijn verholpen door middel van een verbeterde controle van de grenzen.

CVE-2016-7595: riusksk (泉哥) van Tencent Security Platform Department

Toegevoegd op 13 december 2016

CoreText

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van een kwaadwillig vervaardigde tekenreeks kan leiden tot een denial of service

Beschrijving: een probleem bij het weergeven van overlappende bereiken is verholpen door verbeterde validatie.

CVE-2016-7667: Nasser Al-Hadhrami (@fast_hack), Saif Al-Hinai (welcom_there) van Digital Unit (dgunit.com)

Toegevoegd op 15 december 2016

Schijfkopieën

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde invoervalidatie.

CVE-2016-7616: daybreaker@Minionz in samenwerking met het Zero Day Initiative van Trend Micro

Toegevoegd op 13 december 2016

Zoek mijn iPhone

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een aanvaller met een ontgrendeld apparaat kan mogelijk Zoek mijn iPhone uitschakelen

Beschrijving: er was een statusbeheerprobleem bij de verwerking van identiteitscontrolegegevens. Dit probleem is verholpen door verbeterde opslag van accountgegevens.

CVE-2016-7638: een anonieme onderzoeker, Sezer Sakiner

FontParser

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: er waren meerdere problemen met geheugenbeschadiging bij de verwerking van lettertypebestanden. Deze problemen zijn verholpen door middel van een verbeterde controle van de grenzen.

CVE-2016-4691: riusksk (泉哥) van Tencent Security Platform Department

Toegevoegd op 13 december 2016

Graphics Driver

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het bekijken van een kwaadwillig vervaardigde video kan een denial of service veroorzaken

Beschrijving: er was een denial of service-probleem bij de verwerking van video. Dit probleem is verholpen door een verbeterde invoervalidatie.

CVE-2016-7665: Moataz El Gaml van Schlumberger, Daniel Schurter van watson.ch en Marc Ruef van scip AG

Bijgewerkt op 15 december 2016

ICU

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-7594: André Bargull

Toegevoegd op 13 december 2016

Fotolader

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een schadelijk HID-apparaat kan leiden tot het uitvoeren van willekeurige code

Beschrijving: er was een validatieprobleem bij de verwerking van USB-afbeeldingsapparaten. Dit probleem is verholpen door een verbeterde invoervalidatie.

CVE-2016-4690: Andy Davis van NCC Group

ImageIO

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een externe aanvaller kan geheugen vrijgeven

Beschrijving: een probleem met lezen buiten het bereik is verholpen door middel van een verbeterde controle van de grenzen.

CVE-2016-7643: Yangkang (@dnpushme) van het Qihoo360 Qex Team

Toegevoegd op 13 december 2016

IOHIDFamily

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokaal programma met systeembevoegdheden kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2016-7591: daybreaker van Minionz

Toegevoegd op 13 december 2016

IOKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een programma kan mogelijk het kernelgeheugen lezen

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde invoervalidatie.

CVE-2016-7657: Keen Lab in samenwerking met het Zero Day Initiative van Trend Micro

Toegevoegd op 13 december 2016

IOKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokale gebruiker kan de indeling van het kernelgeheugen bepalen

Beschrijving: een probleem met gedeeld geheugen is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-7714: Qidan He (@flanker_hqd) van KeenLab in samenwerking met het Zero Day Initiative van Trend Micro

Toegevoegd op 25 januari 2017

JavaScriptCore

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een script dat wordt uitgevoerd in een JavaScript-sandbox kan ook buiten die sandbox worden uitgevoerd.

Beschrijving: er was een validatieprobleem bij het verwerken van JavaScript. Dit probleem is verholpen door een verbeterde validatie.

CVE-2016-4695: Mark S. Miller van Google

Toegevoegd op 16 augustus 2017

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden 

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde invoervalidatie.

CVE-2016-7606: @cocoahuke, Chen Qin van het Topsec Alpha Team (topsec.com)

CVE-2016-7612: Ian Beer van Google Project Zero

Toegevoegd op 13 december 2016

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een programma kan mogelijk het kernelgeheugen lezen

Beschrijving: een probleem met onvoldoende initialisatie is verholpen door de juiste initialisatie van het geheugen dat wordt geretourneerd aan gebruikersruimte.

CVE-2016-7607: Brandon Azad

Toegevoegd op 13 december 2016

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokale gebruiker kan zorgen voor denial of service van het systeem

Beschrijving: een denial of service-probleem is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-7615: het National Cyber Security Centre (NCSC) van het Verenigd Koninkrijk

Toegevoegd op 13 december 2016

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokale gebruiker kan zorgen voor het onverwacht beëindigen van het systeem of het uitvoeren van willekeurige code in de kernel

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2016-7621: Ian Beer van Google Project Zero

Toegevoegd op 13 december 2016

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokale gebruiker kan mogelijk rootbevoegdheden verkrijgen

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde invoervalidatie.

CVE-2016-7637: Ian Beer van Google Project Zero

Toegevoegd op 13 december 2016

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokaal programma met systeembevoegdheden kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2016-7644: Ian Beer van Google Project Zero

Toegevoegd op 13 december 2016

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een programma zorgt mogelijk voor een denial of service

Beschrijving: een denial of service-probleem is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-7647: Lufeng Li van het Qihoo 360 Vulcan Team

Toegevoegd op 17 mei 2017

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een kwaadaardig programma kan mogelijk toegang verkrijgen tot het MAC-adres van een apparaat

Beschrijving: een toegangsprobleem is verholpen via extra sandbox-beperkingen op programma's van derden.

CVE-2016-7766: Jun Yang (杨君) van de WeiXin Group van Tencent

Toegevoegd op 31 mei 2017

libarchive

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokale aanvaller kan bestaande bestanden overschrijven

Beschrijving: Er was een validatieprobleem bij de verwerking van symlinks. Dit probleem is verholpen door een verbeterde validatie van symlinks.

CVE-2016-7619: een anonieme onderzoeker

Toegevoegd op 13 december 2016

Lokale identiteitscontrole

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het apparaat kan het scherm niet vergrendelen na time-out bij inactiviteit

Beschrijving: er was een logisch probleem bij de verwerking van de timer voor inactief wanneer de Touch ID-prompt wordt weergegeven. Dit probleem is verholpen door een verbeterde verwerking van de timer bij inactief.

CVE-2016-7601: een anonieme onderzoeker

Mail

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een e-mail ondertekend met een ingetrokken certificaat kan geldig lijken te zijn

Beschrijving: de geldigheid van een certificaat werd niet gecontroleerd door S/MIME-beleid. Dit probleem is verholpen door een gebruiker te informeren wanneer een e-mail was ondertekend met een ingetrokken certificaat.

CVE-2016-4689: een anonieme onderzoeker

Mediaspeler

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een gebruiker kan foto's en contacten weergeven vanaf het toegangsscherm

Beschrijving: er was een validatieprobleem bij de verwerking van mediaselectie. Dit probleem is verholpen door een verbeterde validatie.

CVE-2016-7653

Energiebeheer

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokale gebruiker kan mogelijk rootbevoegdheden verkrijgen

Beschrijving: een probleem met mach port-naamreferenties is verholpen door een verbeterde validatie.

CVE-2016-7661: Ian Beer van Google Project Zero

Toegevoegd op 13 december 2016

Profielen

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het openen van een kwaadwillig vervaardigd certificaat kan leiden tot het uitvoeren van willekeurige code

Beschrijving: er was een probleem met geheugenbeschadiging bij de verwerking van certificaatprofielen. Dit probleem is verholpen door een verbeterde invoervalidatie.

CVE-2016-7626: Maksymilian Arciemowicz (cxsecurity.com)

Safari Reader

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het inschakelen van de Safari Reader-functie op een kwaadwillig vervaardigde website kan leiden tot universal cross-site scripting

Beschrijving: verscheidene validatieproblemen zijn verholpen door een verbeterde invoervalidatie.

CVE-2016-7650: Erling Ellingsen

Toegevoegd op 13 december 2016

Beveiliging

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een aanvaller kan mogelijk gebruikmaken van de kwetsbaarheden in het cryptografische 3DES-algoritme

Beschrijving: 3DES is verwijderd als standaardcodering.

CVE-2016-4693: Gaëtan Leurent en Karthikeyan Bhargavan van INRIA Parijs

Toegevoegd op 13 december 2016

Beveiliging

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een aanvaller in een geprivilegieerde netwerkpositie kan een denial of service veroorzaken

Beschrijving: er was een validatieprobleem bij de verwerking van OCSP-responder-URL's. Dit probleem is verholpen door de controle van de OCSP-intrekkingsstatus na CA-validatie en het beperken van het aantal OCSP-verzoeken per certificaat.

CVE-2016-7636: Maksymilian Arciemowicz (cxsecurity.com)

Toegevoegd op 13 december 2016

Beveiliging

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: certificaten kunnen onverwacht worden beoordeeld als vertrouwd

Beschrijving: er was een probleem met certificaatevaluatie bij certificaatvalidatie. Dit probleem is verholpen door een extra validatie van certificaten.

CVE-2016-7662: Apple

Toegevoegd op 13 december 2016

SpringBoard

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een persoon met fysieke toegang tot een iOS-apparaat kan het apparaat ontgrendelen

Beschrijving: in sommige gevallen was er een tellerfout bij de verwerking van toegangscodepogingen bij het opnieuw instellen van de toegangscode. Dit is verholpen door verbeterd statusbeheer.

CVE-2016-4781: een anonieme onderzoeker

SpringBoard

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een persoon met fysieke toegang tot een iOS-apparaat kan het apparaat ontgrendeld houden

Beschrijving: er was een opschoningsprobleem bij de verwerking van Handoff met Siri. Dit is verholpen door verbeterd statusbeheer.

CVE-2016-7597: een anonieme onderzoeker

syslog

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een lokale gebruiker kan mogelijk rootbevoegdheden verkrijgen

Beschrijving: een probleem met mach port-naamreferenties is verholpen door een verbeterde validatie.

CVE-2016-7660: Ian Beer van Google Project Zero

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4692: Apple

CVE-2016-7635: Apple

CVE-2016-7652: Apple

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het vrijgeven van procesgeheugen

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde invoervalidatie.

CVE-2016-4743: Alan Cutter

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het vrijgeven van gebruikersinformatie

Beschrijving: een probleem met validatie is verholpen door een verbeterd statusbeheer.

CVE-2016-7586: Boris Zbarsky

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterd statusbeheer.

CVE-2016-7587: Adam Klein

CVE-2016-7610: Zheng Huang van Baidu Security Lab in samenwerking met het Zero Day Initiative van Trend Micro

CVE-2016-7611: een anonieme onderzoeker in samenwerking met het Zero Day Initiative van Trend Micro

CVE-2016-7639: Tongbo Luo van Palo Alto Networks

CVE-2016-7640: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)

CVE-2016-7641: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)

CVE-2016-7642: Tongbo Luo van Palo Alto Networks

CVE-2016-7645: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)

CVE-2016-7646: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)

CVE-2016-7648: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)

CVE-2016-7649: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)

CVE-2016-7654: Keen Lab in samenwerking met het Zero Day Initiative van Trend Micro

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterd statusbeheer.

CVE-2016-7589: Apple

CVE-2016-7656: Keen Lab in samenwerking met het Zero Day Initiative van Trend Micro

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan gebruikersgegevens in gevaar brengen

Beschrijving: er was een probleem bij de verwerking van JavaScript-prompts. Dit is verholpen door verbeterd statusbeheer.

CVE-2016-7592: xisigr van het Xuanwu Lab van Tencent (tencent.com)

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het vrijgeven van procesgeheugen

Beschrijving: een probleem met niet-geïnitialiseerde geheugentoegang is verholpen door een verbeterde geheugeninitialisatie.

CVE-2016-7598: Samuel Groß

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het vrijgeven van gebruikersinformatie

Beschrijving: er was een probleem bij de verwerking van HTTP-doorverwijzingen. Dit probleem is verholpen door een verbeterde cross-origin-validatie.

CVE-2016-7599: Muneaki Nishimura (nishimunea) van Recruit Technologies Co., Ltd.

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het bezoeken van een kwaadwillig vervaardigde website kan gebruikersinformatie in gevaar brengen

Beschrijving: er was een probleem bij de verwerking van de blob-URL's. Dit probleem is verholpen door een verbeterde verwerking van URL's.

CVE-2016-7623: xisigr van het Xuanwu Lab van Tencent (tencent.com)

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een bezoek aan een kwaadwillig vervaardigde webpagina kan leiden tot het onverwacht beëindigen van het programma of het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterd statusbeheer.

CVE-2016-7632: Jeonghoon Shin

Toegevoegd op 13 december 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot cross-site-scripting

Beschrijving: er was een probleem met het weergeven van documenten in Safari. Dit probleem is verholpen door een verbeterde invoervalidatie.

CVE-2016-7762: YongShao (Zhiyong Feng van JDSEC 1aq.com‍)

Toegevoegd op 24 januari 2017

WebSheet

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een proces in de sandbox kan de sandbox-beperkingen omzeilen

Beschrijving: een sandbox-escape-probleem is verholpen door extra beperkingen.

CVE-2016-7630: Marco Grassi (@marcograss) van het KeenLab (@keen_lab) van Tencent in samenwerking met het Zero Day Initiative van Trend Micro

Toegevoegd op 25 januari 2017

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Aan het gebruik van internet zijn risico’s verbonden. Neem contact op met de leverancier voor meer informatie. Andere bedrijfs- en productnamen zijn mogelijk handelsmerken van de respectievelijke eigenaars.

Publicatiedatum: