Acerca dos conteúdos de segurança da Atualização de software 4.2.7 do iOS para iPhone

Este documento descreve os conteúdos de segurança da Atualização de software 4.2.7 do iOS.

Este documento descreve os conteúdos de segurança da Atualização de software 4.2.7 do iOS, que pode ser descarregada e instalada através do iTunes.

Para proteção dos nossos clientes, a Apple não divulga, comenta nem confirma problemas de segurança enquanto não for efetuada uma investigação completa e não estiverem disponíveis as correções ou versões necessárias. Para obter mais informações acerca da segurança dos produtos Apple, consulte o site Segurança dos produtos Apple.

Para obter informações sobre a chave PGP de segurança dos produtos Apple, consulte o artigo "Como utilizar a chave PGP de segurança dos produtos Apple".

Sempre que possível, são utilizados ID CVE para designar as vulnerabilidades e disponibilizar mais informações.

Para saber mais sobre outras Atualizações de segurança, consulte o artigo "Atualizações de segurança da Apple."

Atualização de software 4.2.7 do iOS para iPhone

  • Certificate Trust Policy

    Disponível para: iOS 4.2.5 a 4.2.6 para iPhone 4 (CDMA)

    Impacto: um atacante com uma posição privilegiada na rede poderá intercetar credenciais de utilizador ou outras informações sensíveis

    Descrição: foram emitidos vários certificados SSL fraudulentos por parte de uma autoridade de registo sob a alçada da Comodo. Esta situação poderá permitir que um atacante "man-in-the-middle" (através de intermediários) redirecione ligações e intercete credenciais de utilizador ou outras informações sensíveis. Este problema é resolvido ao colocar os certificados fraudulentos na lista negra.

    Nota: nos sistemas Mac OS X, este problema é resolvido com a Atualização de segurança 2011-002. Em sistemas Windows, o Safari baseia-se no armazenamento de certificados do sistema operativo host para determinar se os certificados de servidor SSL são fidedignos. A instalação da atualização descrita no Artigo 2524375 da Base de conhecimentos da Microsoft fará com que o Safari identifique estes certificados como não sendo fidedignos. Este artigo está disponível em http://support.microsoft.com/kb/2524375

  • QuickLook

    Disponível para: iOS 4.2.5 a 4.2.6 para iPhone 4 (CDMA)

    Impacto: a visualização de um ficheiro do Microsoft Office criado com intuito malicioso poderá provocar o encerramento inesperado da aplicação ou a execução de um código arbitrário

    Descrição: existia um problema de corrupção da memória no processamento de ficheiros do Microsoft Office por parte do QuickLook. A visualização de um ficheiro do Microsoft Office criado com intuito malicioso poderá provocar o encerramento inesperado da aplicação ou a execução de um código arbitrário.

    ID CVE

    CVE-2011-1417: Charlie Miller e Dion Blazakis em colaboração com o programa Zero Day Initiative da TippingPoint

  • WebKit

    Disponível para: iOS 4.2.5 a 4.2.6 para iPhone 4 (CDMA)

    Impacto: visitar um site criado com intuito malicioso poderá provocar o encerramento inesperado da aplicação ou a execução de um código arbitrário

    Descrição: existia um problema de ultrapassagem do limite máximo de números inteiros no processamento de conjuntos de nós. Visitar um site criado com intuito malicioso poderá provocar o encerramento inesperado da aplicação ou a execução de um código arbitrário.

    ID CVE

    CVE-2011-1290: Vincenzo Iozzo, Willem Pinckaers, Ralf-Philipp Weinmann e um investigador anónimo em colaboração com o programa Zero Day Initiative da TippingPoint

  • WebKit

    Disponível para: iOS 4.2.5 a 4.2.6 para iPhone 4 (CDMA)

    Impacto: visitar um site criado com intuito malicioso poderá provocar o encerramento inesperado da aplicação ou a execução de um código arbitrário

    Descrição: existia um problema de "utilização após libertação de memória" no processamento de nós de texto. Visitar um site criado com intuito malicioso poderá provocar o encerramento inesperado da aplicação ou a execução de um código arbitrário.

    ID CVE

    CVE-2011-1344: Vupen Security em colaboração com o programa Zero Day Initiative da TippingPoint e Martin Barbella

As informações sobre os produtos não fabricados pela Apple ou os sites independentes não controlados ou testados pela Apple são disponibilizadas sem recomendações nem aprovação. A Apple não assume qualquer responsabilidade no que diz respeito à seleção, ao desempenho ou à utilização dos sites ou produtos de terceiros. A Apple não garante a precisão nem a fiabilidade dos sites de terceiros. Contacte o fornecedor para obter mais informações.

Data de publicação: