Over de beveiligingsinhoud van Safari 10.0.3

In dit document wordt de beveiligingsinhoud van Safari 10.0.3 beschreven.

Over Apple beveiligingsupdates

Ter bescherming van zijn klanten onthult, bespreekt of bevestigt Apple geen beveiligingsproblemen totdat een onderzoek heeft plaatsgevonden en er patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsupdates.

Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging. U kunt communicatie met Apple coderen via de Apple Product Security PGP-sleutel.

Apple beveiligingsdocumenten verwijzen naar kwetsbaarheden met CVE-ID waar mogelijk.

Safari 10.0.3

Releasedatum 23 januari 2017

Safari

Beschikbaar voor: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 en macOS Sierra 10.12.3

Impact: het bezoeken van een schadelijke website kan leiden tot adresbalkvervalsing

Beschrijving: Een probleem met statusbeheer in de adresbalk is verholpen door verbeterde verwerking van URL's.

CVE-2017-2359: xisigr van het Xuanwu Lab van Tencent (tencent.com)

WebKit

Beschikbaar voor: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 en macOS Sierra 10.12.3

Impact: Het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot exfiltratie van gegevens uit verschillende bronnen

Beschrijving: Een probleem met prototypetoegang is verholpen door verbeterde afhandeling van uitzonderingen.

CVE-2017-2350: Gareth Heyes van Portswigger Web Security

WebKit

Beschikbaar voor: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 en macOS Sierra 10.12.3

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van een willekeurige code

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde verwerking van het geheugen.

CVE-2017-2354: Neymar van het Xuanwu Lab van Tencent (tencent.com) in samenwerking met het Zero Day Initiative van Trend Micro

CVE-2017-2362: Ivan Fratric van Google Project Zero

CVE-2017-2373: Ivan Fratric van Google Project Zero

WebKit

Beschikbaar voor: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 en macOS Sierra 10.12.3

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van een willekeurige code

Beschrijving: een probleem met geheugeninitialisatie is verholpen door een verbeterde verwerking van het geheugen.

CVE-2017-2355: Team Pangu en lokihardt op PwnFest 2016

WebKit

Beschikbaar voor: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 en macOS Sierra 10.12.3

Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van een willekeurige code

Beschrijving: meerdere problemen met geheugenbeschadiging zijn verholpen door een verbeterde invoervalidatie.

CVE-2017-2356: Team Pangu en lokihardt op PwnFest 2016

CVE-2017-2369: Ivan Fratric van Google Project Zero

CVE-2017-2366: Kai Kang van het Xuanwu Lab van Tencent (tencent.com)

WebKit

Beschikbaar voor: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 en macOS Sierra 10.12.3

Impact: Het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot exfiltratie van gegevens uit verschillende bronnen

Beschrijving: Er waren meerdere validatieproblemen bij de afhandeling van het laden van pagina's. Dit probleem is verholpen door verbeterde logica.

CVE-2017-2363: lokihardt van Google Project Zero

CVE-2017-2364: lokihardt van Google Project Zero

WebKit

Beschikbaar voor: OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 en macOS Sierra 10.12.3

Impact: Het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot exfiltratie van gegevens uit verschillende bronnen

Beschrijving: Er was een validatieprobleem bij het afhandelen van variabelen. Dit probleem is verholpen door een verbeterde validatie.

CVE-2017-2365: lokihardt van Google Project Zero

Extra bedankjes

WebKit hardening

We willen graag Ben Gras, Kaveh Razavi, Erik Bosman, Herbert Bos en Cristiano Giuffrida van de vusec-groep van Vrije Universiteit Amsterdam bedanken voor hun assistentie.

Informatie over producten die niet door Apple zijn gemaakt of externe websites die niet door Apple worden beheerd of getest, wordt verstrekt zonder aanbeveling of goedkeuring. Apple aanvaardt geen aansprakelijkheid wat betreft de keuze, de prestaties of het gebruik van websites of producten van derden. Apple doet geen enkele toezegging met betrekking tot de juistheid of de betrouwbaarheid van websites van derden. Neem contact op met de leverancier voor meer informatie.

Publicatiedatum: