Over de beveiligingsinhoud van macOS Sierra 10.12.1, Beveiligingsupdate 2016-002 El Capitan en Beveiligingsupdate 2016-006 Yosemite

In dit document wordt de beveiligingsinhoud beschreven van macOS Sierra 10.12.1, Beveiligingsupdate 2016-002 El Capitan en Beveiligingsupdate 2016-006 Yosemite.

Over Apple beveiligingsupdates

Ter bescherming van zijn klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat er een onderzoek is uitgevoerd en er patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsupdates.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging. U kunt communicatie met Apple coderen via de Apple Product Security PGP-sleutel.

Apple beveiligingsdocumenten verwijzen naar kwetsbaarheden met een CVE-ID waar mogelijk.

macOS Sierra 10.12.1, Beveiligingsupdate 2016-002 El Capitan en Beveiligingsupdate 2016-006 Yosemite

Releasedatum 24 oktober 2016

AppleGraphicsControl

Beschikbaar voor OS X Yosemite v10.10.5 en OS X El Capitan v10.11.6

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een probleem met geheugenbeschadiging is verholpen dankzij een verbeterde controle van de vergrendelde status.

CVE-2016-4662: Apple

AppleMobileFileIntegrity

Beschikbaar voor: macOS Sierra 10.12

Impact: een ondertekend uitvoerbaar bestand kan code met dezelfde team-ID vervangen

Beschrijving: er was een validatieprobleem bij de verwerking van codehandtekeningen. Dit probleem is verholpen door extra validatie.

CVE-2016-7584: Mark Mentovai en Boris Vidolov van Google Inc.

Toegevoegd op 27 november 2016

AppleSMC

Beschikbaar voor: macOS Sierra 10.12

Impact: een lokale gebruiker kan de bevoegdheden verhogen

Beschrijving: een null pointer-dereferentie is verholpen door verbeterde vergrendeling.

CVE-2016-4678: daybreaker@Minionz in samenwerking met het Zero Day Initiative van Trend Micro

ATS

Beschikbaar voor: macOS Sierra 10.12

Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4667: Simon Huang van alipay, Thelongestusernameofall@gmail.com, Moony Li van TrendMicro, @Flyic

Bijgewerkt op 27 oktober 2016

ATS

Beschikbaar voor: macOS Sierra 10.12

Impact: een lokale gebruiker kan willekeurige code uitvoeren met aanvullende bevoegdheden

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4674: Shrek_wzw van Qihoo 360 Nirvan Team

CFNetwork-proxy's

Beschikbaar voor: macOS Sierra 10.12

Impact: een aanvaller in een geprivilegieerde netwerkpositie kan mogelijk vertrouwelijke gebruikersgegevens vrijgeven

Beschrijving: er bestond een phishing-probleem bij het verwerken van proxy-inloggegevens. Dit probleem is verholpen door ongevraagde verificatieprompts voor het proxywachtwoord te verwijderen.

CVE-2016-7579: Jerry Decime

Core Image

Beschikbaar voor: OS X El Capitan v10.11.6

Impact: het bekijken van een kwaadwillig vervaardigd JPEG-bestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde invoervalidatie.

CVE-2016-4681: Ke Liu van het Xuanwu Lab van Tencent

Toegevoegd op 25 oktober 2016

CoreGraphics

Beschikbaar voor: macOS Sierra 10.12

Impact: het bekijken van een kwaadwillig vervaardigd JPEG-bestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-4673: Marco Grassi (@marcograss) van KeenLab (@keen_lab), Tencent

FaceTime

Beschikbaar voor: macOS Sierra 10.12

Impact: een aanvaller met een geprivilegieerde netwerkpositie kan ervoor zorgen dat een doorgezonden oproep audio blijft doorsturen terwijl het lijkt alsof de oproep is beëindigd

Beschrijving: er zijn inconsistenties in de gebruikersinterface bij de verwerking van doorgezonden oproepen. Deze problemen zijn opgelost via verbeterde protocollogica.

CVE-2016-7577: Martin Vigo (@martin_vigo) van salesforce.com

Toegevoegd op 27 oktober 2016

FontParser

Beschikbaar voor: macOS Sierra 10.12

Impact: het parseren van een kwaadwillig vervaardigd lettertype kan leiden tot de openbaarmaking van vertrouwelijke gebruikersgegevens

Beschrijving: een probleem met lezen buiten het bereik is verholpen door een verbeterde controle van de grenzen.

CVE-2016-4660: Ke Liu van het Xuanwu Lab van Tencent

FontParser

Beschikbaar voor: macOS Sierra 10.12

Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het uitvoeren van willekeurige code

Beschrijving: er was een bufferoverloop bij de verwerking van lettertypebestanden. Dit probleem is verholpen door middel van een verbeterde controle van de grenzen.

CVE-2016-4688: Simon Huang van Alipay, thelongestusernameofall@gmail.com

Toegevoegd op 27 november 2016

IDS - Connectiviteit

Beschikbaar voor: macOS Sierra 10.12

Impact: een aanvaller met een geprivilegieerde netwerkpositie kan een gebruiker in een oproep met meerdere partijen laten geloven dat hij met de andere partij praat

Beschrijving: er bestond een imitatieprobleem bij het schakelen tussen oproepen. Dit probleem is opgelost via verbeterde verwerking van meldingen voor 'beller schakelen'.

CVE-2016-4721: Martin Vigo (@martin_vigo) van salesforce.com

Toegevoegd op 27 oktober 2016

ImageIO

Beschikbaar voor: OS X El Capitan v10.11.6

Impact: het parseren van een kwaadwillig vervaardigde PDF kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde controle van de grenzen.

CVE-2016-4671: Ke Liu van het Xuanwu Lab van Tencent, Juwei Lin (@fuzzerDOTcn)

ImageIO

Beschikbaar voor OS X Yosemite v10.10.5 en OS X El Capitan v10.11.6

Impact: het verwerken van een kwaadwillig vervaardigde afbeelding kan leiden tot de openbaarmaking van procesgeheugen

Beschrijving: er was een probleem met het lezen buiten het bereik bij parseren van SGI-afbeeldingen. Dit probleem is verholpen door middel van een verbeterde controle van de grenzen.

CVE-2016-4682: Ke Liu van het Xuanwu Lab van Tencent

ImageIO

Beschikbaar voor: OS X El Capitan v10.11.6

Impact: een externe aanvaller kan willekeurige code uitvoeren

Beschrijving: er waren meerdere problemen met het lezen en schrijven buiten het bereik bij het parseren van SGI. Deze problemen zijn verholpen door een verbeterde invoervalidatie.

CVE-2016-4683: Ke Liu van het Xuanwu Lab van Tencent

Toegevoegd op 25 oktober 2016

Kernel

Beschikbaar voor: OS X Yosemite 10.10.5, OS X El Capitan 10.11.6 en macOS Sierra 10.12

Impact: een lokale gebruiker kan zorgen voor het onverwacht beëindigen van het systeem of het uitvoeren van willekeurige code in de kernel

Beschrijving: er bestonden meerdere problemen met invoervalidatie in door MIG gegenereerde code. Deze problemen zijn opgelost door verbeterde validatie.

CVE-2016-4669: Ian Beer van Google Project Zero

Bijgewerkt op 2 november 2016

Kernel

Beschikbaar voor: macOS Sierra 10.12

Impact: een lokaal programma kan willekeurige code uitvoeren met rootbevoegdheden

Beschrijving: er bestonden problemen met meerdere objectcycli bij het weergeven van nieuwe processen. Deze zijn opgelost via verbeterde validatie.

CVE-2016-7613: Ian Beer van Google Project Zero

Toegevoegd op 1 november 2016

libarchive

Beschikbaar voor: macOS Sierra 10.12

Impact: een schadelijk archief kan willekeurige bestanden overschrijven

Beschrijving: er was een probleem bij de validatielogica van het pad voor symlinks. Dit probleem is verholpen door een verbeterde opschoning van het pad.

CVE-2016-4679: Omer Medan van enSilo Ltd

libxpc

Beschikbaar voor: macOS Sierra 10.12

Impact: een programma kan willekeurige code uitvoeren met rootbevoegdheden

Beschrijving: een logisch probleem is verholpen door extra beperkingen.

CVE-2016-4675: Ian Beer van Google Project Zero

Bijgewerkt op 30 maart 2017

NTFS

Beschikbaar voor: macOS Sierra 10.12

Impact: een programma zorgt mogelijk voor een denial of service

Beschrijving: er was een probleem bij het parseren van schijfkopieën. Dit probleem is verholpen door een verbeterde validatie.

CVE-2016-4661: Recurity Labs namens BSI (Duitse overheidsinstelling voor informatiebeveiliging)

NVIDIA Graphics Drivers

Beschikbaar voor OS X Yosemite v10.10.5 en OS X El Capitan v10.11.6

Impact: een programma zorgt mogelijk voor een denial of service

Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde invoervalidatie.

CVE-2016-4663: Apple

Beveiliging

Beschikbaar voor: macOS Sierra 10.12

Impact: een lokale aanvaller kan de lengte van een inlogwachtwoord observeren wanneer een gebruiker inlogt

Beschrijving: er was een registratieprobleem met de verwerking van wachtwoorden. Dit probleem is verholpen door registratie van wachtwoordlengte te verwijderen.

CVE-2016-4670: Daniel Jalkut van Red Sweater Software

Bijgewerkt op 25 oktober 2016

Thunderbolt

Beschikbaar voor: macOS Sierra 10.12

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een null pointer-dereferentieprobleem is verholpen door verbeterde invoervalidatie.

CVE-2016-4780: sweetchip van Grayhash

Toegevoegd op 29 november 2016
macOS Sierra 10.12.1 bevat de beveiligingsinhoud van Safari 10.0.1.

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.

Publicatiedatum: