Over de beveiligingsinhoud van Safari 14,0
In dit document wordt de beveiligingsinhoud van Safari 14.0 beschreven.
Over Apple beveiligingsupdates
Ter bescherming van onze klanten maakt Apple geen beveiligingskwesties openbaar en bespreekt of bevestigt Apple deze niet totdat een volledig onderzoek is uitgevoerd en de benodigde patches of releases beschikbaar zijn. Recente releases staan vermeld op de pagina Apple beveiligingsupdates.
Apple beveiligingsdocumenten verwijzen naar kwetsbaarheden met CVE-ID waar mogelijk.
Raadpleeg de pagina Apple productbeveiliging voor meer informatie over beveiliging.
Safari 14.0
Safari
Beschikbaar voor: macOS Catalina en macOS Mojave en inbegrepen in macOS Big Sur
Impact: het bezoeken van een kwaadaardige website kan leiden tot adresbalkvervalsing
Beschrijving: het probleem is verholpen door een verbeterde verwerking in de gebruikersinterface.
CVE-2020-9993: Masato Sugiyama (@smasato) van de Universiteit van Tsukuba, Piotr Duszynski
Safari
Beschikbaar voor: macOS Catalina en macOS Mojave en inbegrepen in macOS Big Sur
Impact: het bezoeken van een kwaadaardige website kan leiden tot adresbalkvervalsing
Beschrijving: een probleem met een inconsistente gebruikersinterface is verholpen met verbeterd statusbeheer.
CVE-2020-9987: Rafay Baloch (cybercitadel.com) van Cyber Citadel
WebKit
Beschikbaar voor: macOS Catalina en macOS Mojave
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code
Beschrijving: een type confusion-probleem is verholpen door een verbeterde verwerking van het geheugen.
CVE-2020-9948: Brendan Draper (@6r3nd4n) in samenwerking met het Trend Micro Zero Day Initiative
WebKit
Beschikbaar voor: macOS Catalina en macOS Mojave en inbegrepen in macOS Big Sur
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van willekeurige code
Beschrijving: een use-after-free-probleem is verholpen door een verbeterd beheer van het geheugen.
CVE-2020-9947: cc in samenwerking met het Zero Day Initiative van Trend Micro
CVE-2020-9950: cc in samenwerking met het Zero Day Initiative van Trend Micro
CVE-2020-9951: Marcin 'Icewall' Noga van Cisco Talos
WebKit
Beschikbaar voor: macOS Catalina en macOS Mojave
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot een cross-site scripting-aanval
Beschrijving: een probleem met de invoervalidatie is verholpen door een verbeterde invoervalidatie.
CVE-2020-9952: Ryan Pickren (ryanpickren.com)
WebKit
Beschikbaar voor: macOS Catalina en macOS Mojave
Impact: het verwerken van kwaadwillig vervaardigde webinhoud kan leiden tot het uitvoeren van code
Beschrijving: een probleem met het schrijven buiten het bereik is verholpen door een verbeterde bereikcontrole.
CVE-2020-9983: zhunki
Aanvullende erkenning
Safari
Met dank aan @PaulosYibelo van Limehats, Ryan Pickren (ryanpickren.com) voor de hulp.
Safari Reader
Met dank aan Zhiyang Zeng (@Wester) van OPPO ZIWU Security Lab voor de hulp.
WebKit
Met dank aan Pawel Wylecial van REDTEAM.PL en Ryan Pickren (ryanpickren.com), Tsubasa FUJII (@reinforchu) en Zhiyang Zeng(@Wester) van OPPO ZIWU Security Lab voor de hulp.