Over Apple beveiligingsupdates
Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsupdates.
Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging. U kunt communicatie met Apple versleutelen via de Apple Product Security PGP-sleutel.
Apple beveiligingsdocumenten verwijzen naar kwetsbaarheden met CVE-ID waar mogelijk.
iOS 10.2.1
Releasedatum: 23 januari 2017
APNS Server
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: een aanvaller in een geprivilegieerde netwerkpositie kan de activiteit van een gebruiker bijhouden
Beschrijving: een clientcertificaat werd verstuurd in als gewone tekst. Dit probleem is verholpen door een verbeterde verwerking van certificaten.
CVE-2017-2383: Matthias Wachs en Quirin Scheitle van Technical University Munich (TUM)
Toegevoegd op 28 maart 2017
Gespreksgeschiedenis
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: updates voor CallKit-gespreksgeschiedenis worden verzonden naar iCloud
Beschrijving: er was een probleem bij het verhinderen van het uploaden van CallKit-gespreksgeschiedenis naar iCloud. Dit probleem is verholpen door een verbeterde logica.
CVE-2017-2375: Elcomsoft
Toegevoegd op 21 februari 2017
Contacten
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: het verwerken van een kwaadwillig vervaardigde contactkaart kan leiden tot het onverwacht beëindigen van het programma
Beschrijving: er was een probleem met de invoervalidatie bij het parseren van contactkaarten. Dit probleem is verholpen door een verbeterde invoervalidatie.
CVE-2017-2368: Vincent Desmurs (vincedes3)
Kernel
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden
Beschrijving: een probleem met bufferoverloop is verholpen door een verbeterde verwerking van het geheugen.
CVE-2017-2370: Ian Beer van Google Project Zero
Kernel
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: een programma kan willekeurige code uitvoeren met kernelbevoegdheden
Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.
CVE-2017-2360: Ian Beer van Google Project Zero
libarchive
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: het uitpakken van een kwaadwillig vervaardigd archief kan leiden tot het uitvoeren van willekeurige code
Beschrijving: een probleem met bufferoverloop is verholpen door een verbeterde verwerking van het geheugen.
CVE-2016-8687: Agostino Sarubbo van Gentoo
Ontgrendel met iPhone
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: de Apple Watch kan ontgrendeld worden wanneer de gebruiker deze niet om de pols draagt
Beschrijving: een logisch probleem is verholpen door een verbeterde verwerking van het statusbeheer.
CVE-2017-2352: Ashley Fernandez van raptAware Pty Ltd
Bijgewerkt op 25 januari 2017
WebKit
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het 'cross-origin' exfiltreren van gegevens
Beschrijving: een probleem met toegang tot prototypen is verholpen door een verbeterde verwerking van uitzonderingen.
CVE-2017-2350: Gareth Heyes van Portswigger Web Security
WebKit
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code
Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.
CVE-2017-2354: Neymar van het Xuanwu Lab van Tencent (tencent.com) in samenwerking met het Zero Day Initiative van Trend Micro
CVE-2017-2362: Ivan Fratric van Google Project Zero
CVE-2017-2373: Ivan Fratric van Google Project Zero
WebKit
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code
Beschrijving: een probleem met geheugeninitialisatie is verholpen door een verbeterde verwerking van het geheugen.
CVE-2017-2355: Team Pangu en lokihardt op PwnFest 2016
WebKit
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code
Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde invoervalidatie.
CVE-2017-2356: Team Pangu en lokihardt op PwnFest 2016
CVE-2017-2369: Ivan Fratric van Google Project Zero
CVE-2017-2366: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)
WebKit
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het 'cross-origin' exfiltreren van gegevens
Beschrijving: Er was een validatieprobleem bij het verwerken van het laden van pagina's. Dit probleem is verholpen door een verbeterde logica.
CVE-2017-2363: lokihardt van Google Project Zero
CVE-2017-2364: lokihardt van Google Project Zero
WebKit
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: een schadelijke website kan pop-ups openen
Beschrijving: er was een probleem bij de verwerking van het blokkeren van pop-ups. Dit probleem is verholpen door een verbeterde invoervalidatie.
CVE-2017-2371: lokihardt van Google Project Zero
WebKit
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het 'cross-origin' exfiltreren van gegevens
Beschrijving: er was een validatieprobleem bij de verwerking van variabelenverwerking. Dit probleem is verholpen door een verbeterde validatie.
CVE-2017-2365: lokihardt van Google Project Zero
Wifi
Beschikbaar voor: iPhone 5 en nieuwer, iPad (4e generatie) en nieuwer, iPod touch (6e generatie) en nieuwer
Impact: een apparaat waarop het activeringsslot is ingeschakeld, kan worden gemanipuleerd om het beginscherm kort weer te geven
Beschrijving: er was een probleem met de verwerking van gebruikersinvoer dat ervoor zorgde dat een apparaat het beginscherm weergaf zelfs wanneer het activeringsslot was ingeschakeld. Dit probleem is verholpen door een verbeterde invoervalidatie.
CVE-2017-2351: Hemanth Joseph, Sriram (@Sri_Hxor) van Primefort Pvt. Ltd., Mohamd Imran
Bijgewerkt op 21 februari 2017
Aanvullende erkenning
WebKit versterken
We willen Ben Gras, Kaveh Razavi, Erik Bosman, Herbert Bos en Cristiano Giuffrida van de VUSec-groep van de Vrije Universiteit Amsterdam graag bedanken voor hun hulp.