Over de beveiligingsinhoud van iOS 10.2.1

In dit document wordt de beveiligingsinhoud van iOS 10.2.1 beschreven.

Over Apple beveiligingsupdates

Ter bescherming van zijn klanten onthult, bespreekt of bevestigt Apple geen beveiligingsproblemen totdat een onderzoek heeft plaatsgevonden en er patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsupdates.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging. U kunt communicatie met Apple coderen via de Apple Product Security PGP-sleutel.

Apple beveiligingsdocumenten verwijzen naar kwetsbaarheden met CVE-ID waar mogelijk.

iOS 10.2.1

Releasedatum: 23 januari 2017

APNS Server

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een aanvaller in een geprivilegieerde netwerkpositie kan de activiteit van een gebruiker bijhouden

Beschrijving: een clientcertificaat is verstuurd in plaintext. Dit probleem is verholpen door een verbeterde validatie van het certificaat.

CVE-2017-2383: Matthias Wachs en Quirin Scheitle van Technical University Munich (TUM)

Toegevoegd op 28 maart 2017

Gespreksgeschiedenis

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: updates voor CallKit-gespreksgeschiedenis worden verzonden naar iCloud

Beschrijving: er was een probleem bij het verhinderen van het uploaden van CallKit-gespreksgeschiedenis naar iCloud. Dit probleem is verholpen door een verbeterde logica.

CVE-2017-2375: Elcomsoft

Toegevoegd op 21 februari 2017

Contacten

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van een kwaadwillig vervaardigde contactkaart kan leiden tot het onverwacht beëindigen van het programma

Beschrijving: er was een probleem met de invoervalidatie bij het parseren van contactkaarten. Dit probleem is verholpen door een verbeterde invoervalidatie.

CVE-2017-2368: Vincent Desmurs (vincedes3)

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een probleem met bufferoverloop is verholpen door een verbeterde verwerking van het geheugen.

CVE-2017-2370: Ian Beer van Google Project Zero

Kernel

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden

Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.

CVE-2017-2360: Ian Beer van Google Project Zero

libarchive

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het uitpakken van een kwaadwillig vervaardigd archief kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met bufferoverloop is verholpen door een verbeterde verwerking van het geheugen.

CVE-2016-8687: Agostino Sarubbo van Gentoo

Ontgrendel met iPhone

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: de Apple Watch kan ontgrendelen wanneer de gebruiker deze niet om de pols draagt

Beschrijving: een logicaprobleem is verholpen door een verbeterde verwerking van het statusbeheer.

CVE-2017-2352: Ashley Fernandez van raptAware Pty Ltd

Bijgewerkt op 25 januari 2017

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het 'cross-origin' exfiltreren van gegevens

Beschrijving: een probleem met toegang tot prototypen is verholpen door een verbeterde verwerking van uitzonderingen.

CVE-2017-2350: Gareth Heyes van Portswigger Web Security

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

CVE-2017-2354: Neymar van het Xuanwu Lab van Tencent (tencent.com) in samenwerking met het Zero Day Initiative van Trend Micro

CVE-2017-2362: Ivan Fratric van Google Project Zero

CVE-2017-2373: Ivan Fratric van Google Project Zero

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: een probleem met geheugeninitialisatie is verholpen door een verbeterde verwerking van het geheugen.

CVE-2017-2355: Team Pangu en lokihardt op PwnFest 2016

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde invoervalidatie.

CVE-2017-2356: Team Pangu en lokihardt op PwnFest 2016

CVE-2017-2369: Ivan Fratric van Google Project Zero

CVE-2017-2366: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het 'cross-origin' exfiltreren van gegevens

Beschrijving: er was een validatieprobleem bij het verwerken van het laden van pagina's. Dit probleem is verholpen door een verbeterde logica.

CVE-2017-2363: lokihardt van Google Project Zero

CVE-2017-2364: lokihardt van Google Project Zero

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een schadelijke website kan pop-ups openen

Beschrijving: er was een probleem bij de verwerking van het blokkeren van pop-ups. Dit probleem is verholpen door een verbeterde invoervalidatie.

CVE-2017-2371: lokihardt van Google Project Zero

WebKit

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het 'cross-origin' exfiltreren van gegevens

Beschrijving: er was een validatieprobleem bij de verwerking van variabelenverwerking. Dit probleem is verholpen door een verbeterde validatie.

CVE-2017-2365: lokihardt van Google Project Zero

Wifi

Beschikbaar voor: iPhone 5 en hoger, iPad (4e generatie) en hoger, iPod touch (6e generatie) en hoger

Impact: een apparaat waarvan de activering is vergrendeld, kan worden gemanipuleerd om het beginscherm kort weer te geven

Beschrijving: er was een probleem met de verwerking van gebruikersinvoer dat ervoor zorgde dat een apparaat het beginscherm weergaf zelfs wanneer activering was vergrendeld. Dit probleem is verholpen door een verbeterde invoervalidatie.

CVE-2017-2351: Hemanth Joseph, Sriram (@Sri_Hxor) van Primefort Pvt. Ltd., Mohamd Imran

Bijgewerkt op 21 februari 2017

Aanvullende erkenning

WebKit versterken

We willen Ben Gras, Kaveh Razavi, Erik Bosman, Herbert Bos en Cristiano Giuffrida van de VUSec-groep van de Vrije Universiteit Amsterdam graag bedanken voor hun hulp.

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Aan het gebruik van internet zijn risico’s verbonden. Neem contact op met de leverancier voor meer informatie. Andere bedrijfs- en productnamen zijn mogelijk handelsmerken van de respectievelijke eigenaars.

Publicatiedatum: