Sobre o conteúdo de segurança do watchOS 8.7
Este documento descreve o conteúdo de segurança do watchOS 8.7.
Sobre as atualizações de segurança da Apple
Para garantir a proteção dos clientes, a Apple não divulga, não discute, nem confirma problemas de segurança até que uma investigação seja conduzida e as correções ou versões estejam disponíveis. As versões recentes estão indicadas na página Atualizações de segurança da Apple.
Os documentos de segurança da Apple mencionam vulnerabilidades por meio do ID de CVE quando possível.
Para obter mais informações sobre segurança, consulte a página sobre segurança de produtos Apple.
watchOS 8.7
APFS
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app com privilégios raiz pode executar códigos arbitrários com privilégios de kernel
Descrição: o problema foi resolvido por meio de melhorias no processamento da memória.
CVE-2022-32832: Tommy Muir (@Muirey03)
AppleAVD
Disponível para: Apple Watch Series 3 e posterior
Impacto: um usuário remoto pode causar a execução de códigos do kernel
Descrição: um problema de estouro de buffer foi resolvido por meio de melhorias na verificação de limites.
CVE-2022-32788: Natalie Silvanovich do Google Project Zero
AppleAVD
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode divulgar a memória do kernel
Descrição: o problema foi resolvido por meio de melhorias no processamento da memória.
CVE-2022-32824: Antonio Zekic (@antoniozekic) e John Aakerblom (@jaakerblom)
AppleMobileFileIntegrity
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode obter privilégios raiz
Descrição: um problema de autorização foi resolvido por meio de melhorias no gerenciamento de estados.
CVE-2022-32826: Mickey Jin (@patch1t) da Trend Micro
Apple Neural Engine
Disponível para dispositivos com Neural Engine da Apple: Apple Watch Series 4 e posterior
Impacto: um app pode conseguir sair de sua área restrita
Descrição: este problema foi resolvido por meio de melhorias nas verificações.
CVE-2022-32845: Mohamed Ghannam (@_simo36)
Apple Neural Engine
Disponível para dispositivos com Neural Engine da Apple: Apple Watch Series 4 e posterior
Impacto: um app pode conseguir executar códigos arbitrários com privilégios de kernel
Descrição: esse problema foi resolvido por meio de melhorias nas verificações.
CVE-2022-32840: Mohamed Ghannam (@_simo36)
Apple Neural Engine
Disponível para dispositivos com Neural Engine da Apple: Apple Watch Series 4 e posterior
Impacto: um app pode conseguir executar códigos arbitrários com privilégios de kernel
Descrição: o problema foi resolvido por meio de melhorias no processamento da memória.
CVE-2022-32810: Mohamed Ghannam (@_simo36)
Audio
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode conseguir executar códigos arbitrários com privilégios de kernel
Descrição: um problema de gravação fora dos limites foi resolvido por meio de melhorias na validação de entradas.
CVE-2022-32820: pesquisador anônimo
Audio
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode divulgar a memória do kernel
Descrição: o problema foi resolvido por meio de melhorias no processamento da memória.
CVE-2022-32825: John Aakerblom (@jaakerblom)
CoreText
Disponível para: Apple Watch Series 3 e posterior
Impacto: um usuário remoto pode causar o encerramento inesperado de apps ou a execução arbitrária de códigos
Descrição: o problema foi resolvido por meio de melhorias nas verificações de limites.
CVE-2022-32839: STAR Labs (@starlabs_sg)
File System Events
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode obter privilégios raiz
Descrição: um problema de lógica foi resolvido por meio de melhorias no gerenciamento de estados.
CVE-2022-32819: Joshua Mason da Mandiant
GPU Drivers
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode divulgar a memória do kernel
Descrição: vários problemas de gravação fora dos limites foram resolvidos por meio de melhorias na verificação de limites.
CVE-2022-32793: pesquisador anônimo
GPU Drivers
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode conseguir executar códigos arbitrários com privilégios de kernel
Descrição: um problema de memória corrompida foi resolvido por meio de melhorias na validação.
CVE-2022-32821: John Aakerblom (@jaakerblom)
ICU
Disponível para: Apple Watch Series 3 e posterior
Impacto: processar conteúdo da web criado com códigos maliciosos pode levar à execução arbitrária de códigos
Descrição: um problema de gravação fora dos limites foi resolvido por meio de melhorias na verificação de limites.
CVE-2022-32787: Dohyun Lee (@l33d0hyun) da SSD Secure Disclosure Labs & DNSLab, Korea Univ.
ImageIO
Disponível para: Apple Watch Series 3 e posterior
Impacto: processar uma imagem criada com códigos maliciosos poderia resultar na divulgação da memória de processamento
Descrição: o problema foi resolvido por meio de melhorias no processamento da memória.
CVE-2022-32841: hjy79425575
JavaScriptCore
Disponível para: Apple Watch Series 3 e posterior
Impacto: processar conteúdo da web pode levar à execução arbitrária de códigos
Descrição: o problema foi resolvido por meio de melhorias nas verificações de limites.
CVE-2022-48503: Dongzhuo Zhao em parceria com ADLab da Venustech e ZhaoHai da Cyberpeace Tech Co., Ltd.
Kernel
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app com privilégios raiz pode executar códigos arbitrários com privilégios de kernel
Descrição: o problema foi resolvido por meio de melhorias no processamento da memória.
CVE-2022-32813: Xinru Chi do Pangu Lab
CVE-2022-32815: Xinru Chi do Pangu Lab
Kernel
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode divulgar a memória do kernel
Descrição: um problema de leitura fora dos limites foi resolvido por meio de melhorias na verificação de limites.
CVE-2022-32817: Xinru Chi do Pangu Lab
Kernel
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app com capacidade de leitura e gravação de kernel arbitrária pode ignorar a autenticação de ponteiro
Descrição: um problema de lógica foi resolvido por meio de melhorias no gerenciamento de estados.
CVE-2022-32844: Sreejith Krishnan R (@skr0x1c0)
Liblouis
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app remoto pode causar o encerramento inesperado de apps ou a execução arbitrária de códigos
Descrição: esse problema foi resolvido por meio de melhorias nas verificações.
CVE-2022-26981: Hexhive (hexhive.epfl.ch), NCNIPC of China (nipc.org.cn)
libxml2
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode causar vazamento de informações confidenciais do usuário
Descrição: um problema na inicialização da memória foi resolvido por meio de melhorias no processamento da memória.
CVE-2022-32823
Multi-Touch
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode conseguir executar códigos arbitrários com privilégios de kernel
Descrição: um problema de confusão de tipos foi resolvido por meio de melhorias nas verificações.
CVE-2022-32814: Pan ZhenPeng (@Peterpan0927)
Multi-Touch
Disponível para: Apple Watch Series 3 e posterior
Impacto: um app pode conseguir executar códigos arbitrários com privilégios de kernel
Descrição: um problema de confusão de tipos foi resolvido por meio de melhorias no gerenciamento de estados.
CVE-2022-32814: Pan ZhenPeng (@Peterpan0927)
Software Update
Disponível para: Apple Watch Series 3 e posterior
Impacto: um usuário em uma posição de rede privilegiada pode rastrear a atividade de outro usuário
Descrição: este problema foi resolvido pelo uso de HTTPS ao enviar informações pela rede.
CVE-2022-32857: Jeffrey Paul (sneak.berlin)
WebKit
Disponível para: Apple Watch Series 3 e posterior
Impacto: processar conteúdo da web criado com códigos maliciosos pode levar à execução arbitrária de códigos
Descrição: um problema de memória corrompida foi resolvido por meio de melhorias no gerenciamento de estados.
CVE-2022-32863: P1umer(@p1umer), afang(@afang5472) e xmzyshypnc(@xmzyshypnc1)
WebKit
Disponível para: Apple Watch Series 3 e posterior
Impacto: acessar um site que enquadra conteúdo malicioso pode levar à falsificação da interface do usuário
Descrição: o problema foi resolvido por meio de melhorias no processamento da interface do usuário.
CVE-2022-32816: Dohyun Lee (@l33d0hyun) da SSD Secure Disclosure Labs & DNSLab, Korea Univ.
WebKit
Disponível para: Apple Watch Series 3 e posterior
Impacto: processar conteúdo da web criado com códigos maliciosos pode levar à execução arbitrária de códigos
Descrição: um problema de gravação fora dos limites foi resolvido por meio de melhorias na validação de entradas.
CVE-2022-32792: Manfred Paul (@_manfp) em parceria com a Zero Day Initiative da Trend Micro
Wi-Fi
Disponível para: Apple Watch Series 3 e posterior
Impacto: um usuário remoto pode causar o encerramento inesperado do sistema ou corromper a memória do kernel
Descrição: este problema foi resolvido por meio de melhorias nas verificações.
CVE-2022-32847: Wang Yu da Cyberserval
Outros reconhecimentos
AppleMobileFileIntegrity
Gostaríamos de agradecer a Csaba Fitzl (@theevilbit) da Offensive Security, Mickey Jin (@patch1t) da Trend Micro e Wojciech Reguła (@_r3ggi) da SecuRing pela ajuda.
configd
Gostaríamos de agradecer a Csaba Fitzl (@theevilbit) da Offensive Security, Mickey Jin (@patch1t) da Trend Micro e Wojciech Reguła (@_r3ggi) da SecuRing pela ajuda.
As informações sobre produtos não fabricados pela Apple, ou sites independentes não controlados nem testados pela Apple, são fornecidas sem recomendação ou endosso. A Apple não assume responsabilidade alguma com relação à escolha, ao desempenho ou ao uso de sites ou produtos de terceiros. A Apple não garante a precisão nem a confiabilidade de sites de terceiros. Entre em contato com o fornecedor para obter mais informações.