Over de beveiligingsinhoud van iOS 9.3
In dit document wordt de beveiligingsinhoud van iOS 9.3 beschreven.
Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Bezoek de website Apple-productbeveiliging voor meer informatie over Apple-productbeveiliging.
Raadpleeg Hoe gebruikt u de Apple Product Security PGP-sleutel voor meer informatie over het gebruik van de Apple PGP-sleutel voor productbeveiliging.
Waar mogelijk worden CVE-ID’s als referentie voor kwetsbaarheden gebruikt voor verdere informatie.
Raadpleeg Apple-beveiligingsupdates voor meer informatie over andere beveiligingsupdates.
iOS 9.3
AppleUSBNetworking
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een USB-apparaat kan een denial of service veroorzaken
Beschrijving: er was een probleem met een foutieve afhandeling in pakketvalidatie. Dit probleem is verholpen door een verbeterde verwerking van fouten.
CVE-ID
CVE-2016-1734: Andrea Barisani en Andrej Rosano van Inverse Path
FontParser
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: het openen van een kwaadwillig vervaardigd pdf-bestand kan leiden tot het onverwacht beëindigen van het programma of het uitvoeren van willekeurige code
Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.
CVE-ID
CVE-2016-1740: HappilyCoded (ant4g0nist en r3dsm0k3) in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro
HTTPProtocol
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een externe aanvaller kan wille keurige code uitvoeren
Beschrijving: er waren meerdere kwetsbaarheden in versies van nghttp2 lager dan 1.6.0, waarvan de ernstigste mogelijk hebben geleid tot het uitvoeren van willekeurige code. Deze problemen zijn verholpen door nghttp2 bij te werken naar versie 1.6.0.
CVE-ID
CVE-2015-8659
IOHIDFamily
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan de lay-out van het kernelgeheugen bepalen
Beschrijving: een probleem met geheugenbeschadiging is verholpen door een verbeterde verwerking van het geheugen.
CVE-ID
CVE-2016-1748: Brandon Azad
Kernel
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een lokale app veroorzaakt denial of service
Beschrijving: een probleem met denial of service is verholpen door een verbeterde validatie.
CVE-ID
CVE-2016-1752: CESG
Kernel
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden
Beschrijving: er is een use-after-free-probleem verholpen door een verbeterd geheugenbeheer.
CVE-ID
CVE-2016-1750: CESG
Kernel
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden
Beschrijving: er zijn meerdere integer-overflows verholpen door verbeterde invoervalidatie.
CVE-ID
CVE-2016-1753: Juwei Lin van Trend Micro in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro
Kernel
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan de codeondertekening omzeilen
Beschrijving: er was een probleem met toestemmingen waarbij uitvoertoestemming ten onrechte werd toegekend. Dit probleem is verholpen door een verbeterde validatie van bevoegdheden.
CVE-ID
CVE-2016-1751: Eric Monti van Square Mobile Security
Kernel
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden
Beschrijving: er is een racevoorwaarde opgetreden tijdens het aanmaken van nieuwe processen. Dit probleem is verholpen door een verbeterde verwerking van de status.
CVE-ID
CVE-2016-1757: Ian Beer van Google Project Zero en Pedro Vilaça
Kernel
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden
Beschrijving: een null pointer dereference-probleem is verholpen door verbeterde invoervalidatie.
CVE-ID
CVE-2016-1756: Lufeng Li van Qihoo 360 Vulcan Team
Kernel
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden
Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.
CVE-ID
CVE-2016-1754: Lufeng Li van Qihoo 360 Vulcan Team
CVE-2016-1755: Ian Beer van Google Project Zero
Kernel
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan de lay-out van het kernelgeheugen bepalen
Beschrijving: er was een probleem met het lezen buiten het bereik dat leidde tot de vrijgave van het kernelgeheugen. Dit probleem is verholpen door een verbeterde invoervalidatie.
CVE-ID
CVE-2016-1758: Brandon Azad
LaunchServices
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een programma kan gebeurtenissen van andere programma’s wijzigen
Beschrijving: er was een probleem met de validatie van eventhandlers in de XPC Services-API. Dit probleem is verholpen door een verbeterde validatie van berichten.
CVE-ID
CVE-2016-1760: Proteas van Qihoo 360 Nirvan Team
libxml2
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: het verwerken van een kwaadwillig vervaardigde XML kan leiden tot het onverwacht afsluiten van het programma of het uitvoeren van willekeurige code
Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.
CVE-ID
CVE-2015-1819
CVE-2015-5312: David Drysdale van Google
CVE-2015-7499
CVE-2015-7500: Kostya Serebryany van Google
CVE-2015-7942: Kostya Serebryany van Google
CVE-2015-8035: gustavo.grieco
CVE-2015-8242: Hugh Davenport
CVE-2016-1761: wol0xff in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro
CVE-2016-1762
Berichten
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: door een kwaadwillig vervaardigde website te bezoeken wordt er mogelijk automatisch tekst ingevuld bij andere Berichtenreeksen
Beschrijving: er was een probleem met het parseren van sms-URL’s. Dit probleem is verholpen door een verbeterde validatie van URL’s.
CVE-ID
CVE-2016-1763: CityTog
Berichten
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een aanvaller die de certificate pinning van Apple kan omzeilen, TLS-verbindingen kan onderscheppen, berichten kan uitzenden en versleutelde berichten die als bijlage worden verstuurd kan vastleggen, kan bijlagen lezen
Beschrijving: er is een cryptografisch probleem verholpen door het weigeren van dubbele berichten op de client.
CVE-ID
CVE-2016-1788: Christina Garman, Matthew Green, Gabriel Kaptchuk, Ian Miers en Michael Rushanan van Johns Hopkins University
Profielen
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een niet-vertrouwd MDM-profiel wordt ten onrechte weergegeven als geverifieerd
Beschrijving: er was een probleem met de validatie van het certificaat in MDM-profielen. Dit is verholpen middels aanvullende controles.
CVE-ID
CVE-2016-1766: Taylor Boyko in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro
Beveiliging
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: het verwerken van een kwaadwillig vervaardigd certificaat kan leiden tot het uitvoeren van willekeurige code
Beschrijving: er was een probleem met geheugenbeschadiging in de ASN.1-decoder. Dit probleem is verholpen door een verbeterde invoervalidatie.
CVE-ID
CVE-2016-1950: Francis Gabriel van Quarkslab
TrueTypeScaler
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: het verwerken van een kwaadwillig vervaardigd lettertypebestand kan leiden tot het uitvoeren van willekeurige code
Beschrijving: er was een probleem met geheugenbeschadiging bij de verwerking van lettertypebestanden. Dit probleem is verholpen door een verbeterde invoervalidatie.
CVE-ID
CVE-2016-1775: 0x1byte in samenwerking met het Zero Day Initiative (ZDI) Trend Micro
WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van een willekeurige code
Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.
CVE-ID
CVE-2016-1778: 0x1byte in samenwerking met het Zero Day Initiative (ZDI) van Trend Micro en Yang Zhao van CM Security
CVE-2016-1783: Mihai Parparita van Google
WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een website kan vertrouwelijke gebruikersinformatie volgen
Beschrijving: er was een probleem bij de verwerking van de bijlage-URL’s. Dit probleem is verholpen door een verbeterde verwerking van URL’s.
CVE-ID
CVE-2016-1781: Devdatta Akhawe van Dropbox, Inc.
WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een website kan vertrouwelijke gebruikersinformatie volgen
Beschrijving: een verborgen website kan toegang krijgen tot gegevens over de apparaatpositie en apparaatbewegingen. Dit probleem is verholpen door de beschikbaarheid van deze gegevens op de schorten als webweergave verborgen is.
CVE-ID
CVE-2016-1780: Maryam Mehrnezhad, Ehsan Toreini, Siamak F. Shahandashti en Feng Hao van de School of Computing Science, Newcastle University, VK
WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: door een bezoek aan een kwaadwillig vervaardigde website kan de huidige locatie van gebruikers openbaar worden gemaakt
Beschrijving: er was een probleem met het parseren van geolocatieverzoeken. Dit probleem werd verholpen door verbeterde validatie van de beveiligde plaats van geolocatieverzoeken.
CVE-ID
CVE-2016-1779: xisigr van Xuanwu Lab van Tencent (http://www.tencent.com)
WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een kwaadwillende website kan toegang krijgen tot niet toegankelijke netwerkpoorten op willekeurige servers
Beschrijving: er is een probleem met omleiding verholpen door extra poortvalidatie.
CVE-ID
CVE-2016-1782: Muneaki Nishimura (nishimunea) van Recruit Technologies Co.,Ltd.
WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: het openen van een kwaadaardige URL kan leiden tot het vrijgeven van gevoelige informatie van de gebruiker
Beschrijving: er was een probleem met URL-doorverwijzing wanneer XSS-auditor werd gebruikt in de blokmodus. Dit probleem is verholpen door een verbeterde URL-navigatie.
CVE-ID
CVE-2016-1864 : Takeshi Terada van Mitsui Bussan Secure Directions, Inc.
Geschiedenis in WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: het verwerken van kwaadwillig vervaardigde webmateriaal kan leiden tot het onverwacht crashen van Safari
Beschrijving: er is een resource exhaustion-probleem aangepakt door verbeterde invoervalidatie.
CVE-ID
CVE-2016-1784: Moony Li en Jack Tang van Trend Micro en van 无声信息技术PKAV Team (PKAV.net)
Het laden van pagina’s in WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een bezoek aan een kwaadwillig vervaardigde website kan leiden tot vervalsing van de gebruikersinterface
Beschrijving: door een omleiding van het antwoordobject kan een kwaadwillende website een willekeurige URL weergeven en gecacheerde inhoud van de bestemmingsoorsprong lezen. Dit probleem is verholpen door verbeterde URL-weergavelogica.
CVE-ID
CVE-2016-1786: ma.la van LINE Corporation
Het laden van pagina’s in WebKit
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een kwaadaardige website kan gegevens ‘cross-origin’ exfiltreren
Beschrijving: er was een probleem met caching bij tekencodering. Dit probleem is verholpen door extra controle van verzoeken.
CVE-ID
CVE-2016-1785: een anonieme onderzoeker
Wi-Fi
Beschikbaar voor: iPhone 4s en hoger, iPod touch (5e generatie) en hoger, iPad 2 en hoger
Impact: een aanvaller in een geprivilegieerde netwerkpositie kan willekeurige code uitvoeren
Beschrijving: er was een probleem met framevalidatie en geheugenbeschadiging voor een bepaald ethertype. Dit probleem is verholpen door extra ethertypevalidatie en verbeterde verwerking van het geheugen.
CVE-ID
CVE-2016-0801: een anonieme onderzoeker
CVE-2016-0802: een anonieme onderzoeker
Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.