W celu ochrony swoich klientów firma Apple nie ujawnia, nie omawia ani nie potwierdza problemów dotyczących zabezpieczeń przed ich pełnym zbadaniem i udostępnieniem wszelkich niezbędnych poprawek lub wersji oprogramowania. Więcej informacji o bezpieczeństwie produktów firmy Apple można znaleźć w witrynie Bezpieczeństwo produktów firmy Apple.
Informacje o kluczu PGP serwisu Bezpieczeństwo produktów firmy Apple zawiera artykuł Używanie klucza PGP serwisu Bezpieczeństwo produktów firmy Apple.
Tam, gdzie jest to możliwe, w odniesieniu do luk w zabezpieczeniach są używane identyfikatory CVE, aby ułatwić uzyskanie dalszych informacji.
Informacje o innych uaktualnieniach zabezpieczeń zawiera artykuł Uaktualnienia zabezpieczeń firmy Apple.
iOS 7.1.1
- 

- 

CFNetwork HTTPProtocol

Dostępne dla: iPhone 4 lub nowszy, iPod touch (5. generacji) lub nowszy, iPad 2 lub nowszy

Zagrożenie: osoba atakująca mająca uprzywilejowany dostęp do sieci może uzyskać poświadczenia witryny internetowej.

Opis: nagłówki HTTP Set-Cookie są przetwarzane nawet w przypadku zamknięcia połączenia przed uzyskaniem pełnego wiersza nagłówka. Osoba atakująca może usunąć ustawienia zabezpieczeń z pliku cookie przez wymuszenie zamknięcia połączenia przed wysłaniem ustawień zabezpieczeń, a następnie uzyskać wartość niezabezpieczonego pliku cookie. Rozwiązanie tego problemu polega na ignorowaniu niekompletnych wierszy nagłówków HTTP.

Identyfikator CVE

CVE-2014-1296: Antoine Delignat-Lavaud z działu Prosecco firmy Inria Paris

 

- 

- 

Jądro IOKit

Dostępne dla: iPhone 4 lub nowszy, iPod touch (5. generacji) lub nowszy, iPad 2 lub nowszy

Zagrożenie: użytkownik lokalny może odczytać wskaźniki jądra, przy użyciu których możliwe jest pominięcie losowego wybierana układu przestrzeni adresowej jądra.

Opis: w obiekcie IOKit przechowywany jest zbiór wskaźników, które mogą zostać pobrane z obszaru użytkowników. Rozwiązanie tego problemu polega na usunięciu wskaźników z obiektu.

Identyfikator CVE

CVE-2014-1320: Ian Beer z Google Project Zero pracujący w ramach programu Zero Day Initiative firmy HP

 

- 

- 

Zabezpieczenia — Secure Transport

Dostępne dla: iPhone 4 lub nowszy, iPod touch (5. generacji) lub nowszy, iPad 2 lub nowszy

Zagrożenie: osoba atakująca mająca uprzywilejowany dostęp do sieci może przechwycić dane lub zmienić operacje wykonywane w sesjach chronionych protokołem SSL.

Opis: osoba wykonująca atak typu „potrójne uzgadnianie” może nawiązać dwa połączenia z tymi samymi kluczami szyfrowania i uzgodnionymi danymi, wstawić dane osoby atakującej do jednego z tych połączeń, a następnie wykonać renegocjację, dzięki czemu połączenia mogą zostać przekierowane do siebie nawzajem. Aby zapobiec atakom opartym na tym scenariuszu, zmodyfikowano mechanizm Secure Transport, przez co podczas renegocjacji domyślnie musi zostać przedstawiony ten sam certyfikat serwera co w przypadku oryginalnego połączenia.

Identyfikator CVE

CVE-2014-1295: Antoine Delignat-Lavaud, Karthikeyan Bhargavan i Alfredo Pironti z działu Prosecco firmy Inria Paris

 

- 

- 

WebKit

Dostępne dla: iPhone 4 lub nowszy, iPod touch (5. generacji) lub nowszy, iPad 2 lub nowszy

Zagrożenie: odwiedzenie złośliwie spreparowanej witryny może doprowadzić do nieoczekiwanego zakończenia działania aplikacji lub wykonania dowolnego kodu.

Opis: w oprogramowaniu WebKit występowało kilka błędów powodujących uszkodzenie zawartości pamięci. Te problemy rozwiązano przez poprawienie obsługi pamięci.

Identyfikator CVE

CVE-2013-2871: użytkownik miaubiz

CVE-2014-1298: zespół do spraw bezpieczeństwa przeglądarki Google Chrome

CVE-2014-1299: zespół do spraw bezpieczeństwa przeglądarki Google Chrome, firma Apple, Renata Hodovan z Uniwersytetu w Segedynie / Samsung Electronics

CVE-2014-1300: Ian Beer z Google Project Zero pracujący w ramach programu Zero Day Initiative firmy HP

CVE-2014-1302: zespół do spraw bezpieczeństwa przeglądarki Google Chrome, firma Apple

CVE-2014-1303: KeenTeam w ramach programu Zero Day Initiative firmy HP

CVE-2014-1304: firma Apple

CVE-2014-1305: firma Apple

CVE-2014-1307: zespół do spraw bezpieczeństwa przeglądarki Google Chrome

CVE-2014-1308: zespół do spraw bezpieczeństwa przeglądarki Google Chrome

CVE-2014-1309: cloudfuzzer

CVE-2014-1310: zespół do spraw bezpieczeństwa przeglądarki Google Chrome

CVE-2014-1311: zespół do spraw bezpieczeństwa przeglądarki Google Chrome

CVE-2014-1312: zespół do spraw bezpieczeństwa przeglądarki Google Chrome

CVE-2014-1313: zespół do spraw bezpieczeństwa przeglądarki Google Chrome

CVE-2014-1713: VUPEN w ramach programu Zero Day Initiative firmy HP