Pentru protecția clienților noștri, Apple nu divulgă, nu discută și nu confirmă problemele de securitate înainte de a face o investigație completă și de a pune la dispoziție corecțiile sau versiunile necesare. Pentru a afla mai multe despre securitatea produselor Apple, accesează site-ul web Securitatea produselor Apple.
Pentru informații despre cheia PGP pentru securitatea produselor Apple, consultă Utilizarea cheii PGP pentru securitatea produselor Apple.
Atunci când este posibil, se utilizează ID-uri CVE pentru a face referire la vulnerabilități pentru mai multe informații.
Pentru a afla mai multe despre alte actualizări de securitate, consultă Actualizările de securitate Apple.
iOS 8.3
- AppleKeyStore
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o aplicație rău intenționată poate ghici codul de acces al utilizatorului
Descriere: iOS a permis accesul la o interfață care permitea încercările de confirmare a codului de acces al utilizatorului. Această problemă a fost rezolvată printr-o verificare îmbunătățită a autorizării.
CVE-ID
CVE-2015-1085: Elias Limneos
Intrare actualizată la miercuri, 17 mai 2017
- Drivere audio
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o aplicație rău intenționată poate executa un cod arbitrar cu privilegii de sistem
Descriere: a existat o problemă de validare la obiectele IOKit utilizate de un driver audio. Această problemă a fost rezolvată prin validarea îmbunătățită a metadatelor.
CVE-ID
CVE-2015-1086
- Fă backup
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un atacator poate utiliza sistemul de backup pentru a accesa zone restricționate ale sistemului de fișiere
Descriere: a existat o problemă la nivelul logicii de evaluare a căilor relative a sistemului de backup. Această problemă a fost rezolvată prin îmbunătățirea evaluării căilor.
CVE-ID
CVE-2015-1087: TaiG Jailbreak Team
- Politica de încredere în certificate
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: actualizare a politicii de încredere în certificate
Descriere: Politica de încredere în certificate a fost actualizată. Lista completă de certificate poate fi vizualizată la adresa https://support.apple.com/ro-ro/HT204132
- CFNetwork
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: modulele cookie care aparțineau unei origini pot fi trimise la o altă origine
Descriere: în cazul gestionării redirecționărilor, a existat o problemă la nivelul modulelor cookie din mai multe domenii. Modulele cookie trimise într-un răspuns direct ar putea fi trimise către o țintă de redirecționare care aparține altei origini. Această problemă a fost rezolvată prin îmbunătățirea gestionării redirecționărilor.
CVE-ID
CVE-2015-1089: Niklas Keller (http://kelunik.com)
- CFNetwork
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: este posibil ca un utilizator să nu poată șterge întregul istoric de navigare
Descriere: ștergerea istoricului aplicației Safari nu determina ștergerea stării salvate pentru HTTP Strict Transport Security. Problema a fost rezolvată prin îmbunătățirea ștergerii datelor.
CVE-ID
CVE-2015-1090
- CFNetwork Session
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: Acreditările de autentificare ar putea fi trimise către un server dintr-o altă origine
Descriere: În cazul gestionării redirecționărilor, a existat o problemă la nivelul antetelor solicitărilor HTTP din mai multe domenii. Antetele solicitărilor HTTP trimise într-un răspuns de redirecționare ar putea fi trimise la o altă origine. Problema a fost rezolvată prin tratarea îmbunătățită a redirecționărilor.
CVE-ID
CVE-2015-1091: Diego Torres (http://dtorres.me)
- CFURL
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: accesarea unui site rău intenționat poate cauza executarea unui cod arbitrar
Descriere: A existat o problemă de validare a intrărilor la procesarea adreselor URL. Această problemă a fost rezolvată prin îmbunătățirea validării adreselor URL.
CVE-ID
CVE-2015-1088
- Foundation
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: este posibil ca o aplicație care utilizează NSXMLParser să fie utilizată greșit pentru a dezvălui informații
Descriere: A existat o problemă la XML External Entity în tratarea XML de către NSXMLParser. Această problemă a fost rezolvată prin neîncărcarea entităților externe peste origini.
CVE-ID
CVE-2015-1092: Ikuya Fukumoto
- FontParser
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: Procesarea unui fișier de font creat cu rea intenție poate duce la executarea unui cod arbitrar
Descriere: au existat multiple probleme de alterare a memoriei la procesarea fișierelor de fonturi. Aceste probleme au fost rezolvate printr-o verificare îmbunătățită a limitelor.
CVE-ID
CVE-2015-1093: Marc Schoenefeld
- IOAcceleratorFamily
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: se poate ca o aplicație rău intenționată să aibă posibilitatea să determine aspectul memoriei kernel
Descriere: a existat o problemă la nivelul componentei IOAcceleratorFamily, care conducea la divulgarea conținutului memoriei kernel. Această problemă a fost rezolvată prin eliminarea codului inutil.
CVE-ID
CVE-2015-1094: Cererdlong (Alibaba Mobile Security Team)
- IOHIDFamily
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un dispozitiv HID rău intenționat poate cauza executarea unui cod arbitrar
Descriere: a existat o problemă de alterare a memoriei la nivelul unei interfețe API IOHIDFamily. Această problemă a fost rezolvată prin îmbunătățirea gestionării memoriei.
CVE-ID
CVE-2015-1095: Andrew Church
- IOHIDFamily
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: se poate ca o aplicație rău intenționată să aibă posibilitatea să determine aspectul memoriei kernel
Descriere: a existat o problemă la nivelul componentei IOHIDFamily, care conducea la divulgarea conținutului memoriei kernel. Această problemă a fost rezolvată prin îmbunătățirea verificării limitelor.
CVE-ID
CVE-2015-1096: Ilja van Sprundel (IOActive)
- IOMobileFramebuffer
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: se poate ca o aplicație rău intenționată să aibă posibilitatea să determine aspectul memoriei kernel
Descriere: a existat o problemă la nivelul componentei MobileFrameBuffer, care conducea la divulgarea conținutului memoriei kernel. Această problemă a fost rezolvată prin îmbunătățirea verificării limitelor.
CVE-ID
CVE-2015-1097: Barak Gabai (IBM X-Force Application Security Research Team)
- iWork Viewer
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: deschiderea unui fișier iWork creat cu rea intenție poate duce la executarea unui cod arbitrar
Descriere: a existat o problemă de alterare a memoriei la tratarea fișierelor iWork. Această problemă a fost rezolvată prin îmbunătățirea gestionării memoriei.
CVE-ID
CVE-2015-1098: Christopher Hickstein
- Nucleu
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o aplicație rău intenționată poate provoca un refuz al serviciului la nivelul sistemului
Descriere: a existat o problemă privind condiția de rulare la apelul de sistem setreuid al kernelului. Această problemă a fost rezolvată prin îmbunătățirea gestionării stării.
CVE-ID
CVE-2015-1099: Mark Mentovai (Google Inc.)
- Nucleu
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o aplicație rău intenționată poate escalada privilegiile utilizând un serviciu complex care în mod normal se execută cu privilegii reduse
Descriere: apelurile de sistem setreuid și setregid nu au reușit să reducă privilegiile definitiv. Această problemă a fost rezolvată prin reducerea în mod corect a privilegiilor.
CVE-ID
CVE-2015-1117: Mark Mentovai (Google Inc.)
- Nucleu
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o aplicație rău intenționată poate duce la închiderea neașteptată a sistemului sau poate citi memoria kernel
Descriere: a existat o problemă de accesare a memoriei în afara limitelor în kernel. Această problemă a fost rezolvată prin îmbunătățirea gestionării memoriei.
CVE-ID
CVE-2015-1100: Maxime Villard (m00nbsd)
- Nucleu
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o aplicație rău intenționată poate executa un cod arbitrar cu privilegii de sistem
Descriere: a existat o problemă de alterare a memoriei în kernel. Această problemă a fost rezolvată prin îmbunătățirea gestionării memoriei.
CVE-ID
CVE-2015-1101: lokihardt@ASRT în colaborare cu Zero Day Initiative (HP)
- Nucleu
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un atacator cu o poziție privilegiată în rețea poate cauza un refuz al serviciului
Descriere: a existat o inconsecvență de stare la procesarea antetelor TCP. Această problemă a fost rezolvată prin îmbunătățirea gestionării stărilor.
CVE-ID
CVE-2015-1102: Andrey Khudyakov și Maxim Zhuravlev (Kaspersky Lab)
- Nucleu
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un atacator cu o poziție privilegiată în rețea poate redirecționa traficul utilizatorilor către gazde arbitrare
Descriere: redirecționările ICMP erau activate în mod implicit în iOS. Această problemă a fost rezolvată prin dezactivarea redirecționărilor ICMP.
CVE-ID
CVE-2015-1103: Zimperium Mobile Security Labs
- Nucleu
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un atacator de la distanță poate ocoli filtrele rețelei
Descriere: sistemul poate trata unele pachete IPv6 de la interfețele de rețea de la distanță ca pachete locale. Problema a fost rezolvată prin respingerea acestor pachete.
CVE-ID
CVE-2015-1104: Stephen Roettger (Google Security Team)
- Nucleu
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un atacator la distanță poate provoca un refuz al serviciului
Descriere: a existat inconsecvență de stare la tratarea datelor TCP în afara benzii. Această problemă a fost rezolvată prin îmbunătățirea gestionării stării.
CVE-ID
CVE-2015-1105: Kenton Varda (Sandstorm.io)
- Tastaturi
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: QuickType a putut învăța codurile de acces ale utilizatorilor
Descriere: când se utilizează tastaturi Bluetooth, QuickType ar putea învăța codurile de acces ale utilizatorilor. Această problemă a fost rezolvată prin împiedicarea afișării QuickType pe ecranul de blocare.
CVE-ID
CVE-2015-1106: Jarrod Dwenger, Steve Favorito, Paul Reedy (ConocoPhillips), Pedro Tavares (Molecular Biophysics din cadrul UCIBIO/FCT/UNL), De Paul Sunny, Christian Still (Evolve Media, Canada)
- libnetcore
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: procesarea unui profil de configurare creat cu rea intenție poate conduce la închiderea neașteptată a aplicațiilor
Descriere: a existat o problemă de alterare a memoriei la tratarea profilurilor de configurare. Această problemă a fost rezolvată prin îmbunătățirea verificării limitelor.
CVE-ID
CVE-2015-1118: Zhaofeng Chen, Hui Xue, Yulong Zhang și Tao Wei (FireEye, Inc.)
- Ecranul de blocare
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un atacator aflat în posesia unui dispozitiv poate împiedica ștergerea dispozitivului după încercările eșuate de introducere a codului de acces
Descriere: în unele cazuri, un dispozitiv nu se poate șterge în mod automat după încercările eșuate de introducere a codului de acces. Această problemă a fost rezolvată prin aplicarea suplimentară a ștergerii.
CVE-ID
CVE-2015-1107: Stuart Ryan (University of Technology, Sydney)
- Ecranul de blocare
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un atacator în posesia unui dispozitiv poate depăși numărul maxim de încercări nereușite de introducere a codului de acces
Descriere: În unele circumstanțe, limita de încercări nereușite de introducere a codului de acces nu a fost aplicată. Această problemă a fost rezolvată prin aplicarea suplimentară a acestei limite.
CVE-ID
CVE-2015-1108
- NetworkExtension
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: un atacator aflat în posesia unui dispozitiv poate recupera acreditările VPN
Descriere: a existat o problemă la tratarea jurnalelor de configurare VPN. Această problemă a fost rezolvată prin eliminarea jurnalizării acreditărilor.
CVE-ID
CVE-2015-1109: Josh Tway (IPVanish)
- Podcasturi
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: este posibil să se trimită informații nenecesare către servere externe în momentul descărcării articolelor corelate podcasturilor
Descriere: atunci când se descarcă articole pentru un podcast la care utilizatorul era abonat, identificatorii unici au fost trimiși către servere externe. Această problemă a fost rezolvată prin eliminarea acestor identificatori.
CVE-ID
CVE-2015-1110: Alex Selivanov
- Safari
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: este posibil ca un utilizator să nu poată șterge întregul istoric de navigare
Descriere: ștergerea istoricului aplicației Safari nu a determinat ștergerea „filelor închise recent”. Problema a fost rezolvată prin îmbunătățirea ștergerii datelor.
CVE-ID
CVE-2015-1111 : Frode Moe de la LastFriday.no
- Safari
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: istoricul de navigare al utilizatorilor este posibil să nu fie șters în totalitate
Descriere: a existat o problemă de gestionare a stării în aplicația Safari, care avea drept rezultat faptul că istoricul de navigare al utilizatorilor nu era șters complet din history.plist. Această problemă a fost rezolvată prin îmbunătățirea gestionării stării.
CVE-ID
CVE-2015-1112: William Breuer, Olanda
- Profiluri de sandbox
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o aplicație rău intenționată poate accesa numerele de telefon sau adresele de e-mail ale contactelor utilizate recent
Descriere: a existat o problemă de dezvăluire a informațiilor la sandboxul unei aplicații de la terți. Această problemă a fost rezolvată prin îmbunătățirea profilului sandbox.
CVE-ID
CVE-2015-1113: Andreas Kurtz (NESO Security Labs), Markus Troßbach (Heilbronn University)
- Profiluri de sandbox
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: identificatorii hardware ar putea fi accesați de aplicații terțe
Descriere: a existat o problemă de dezvăluire a informațiilor la sandboxul unei aplicații de la terți. Această problemă a fost rezolvată prin îmbunătățirea profilului sandbox.
CVE-ID
CVE-2015-1114
- Transport securizat
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: procesarea unui certificat X.509 creat cu rea intenție poate conduce la închiderea neașteptată a aplicațiilor
Descriere: a existat o problemă de dereferire de pointer NULL la tratarea certificatelor X.509. Această problemă a fost rezolvată prin îmbunătățirea validării intrării.
CVE-ID
CVE-2015-1160: Elisha Eshed, Roy Iarchy i Yair Amit (Skycure Security Research)
- Telefonie
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o aplicație rău intenționată poate accesa funcții de telefonie restricționate
Descriere: a existat o problemă de control al accesului în subsistemul de telefonie. Aplicațiile din sandbox ar putea accesa funcții de telefonie restricționate. Această problemă a fost rezolvată printr-o verificare îmbunătățită a autorizării.
CVE-ID
CVE-2015-1115: Andreas Kurtz (NESO Security Labs), Markus Troßbach (Heilbronn University)
- Vizualizare UIKit
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: date confidențiale ar putea fi expuse în instantaneele prezentate în Task Switcher
Descriere: a existat o problemă la componenta UIKit, care nu estompa instantaneele aplicațiilor care conțineau date confidențiale în Comutator activități. Această problemă a fost rezolvată prin estomparea corectă a instantaneelor.
CVE-ID
CVE-2015-1116: Echipa pentru aplicații mobile de la HP Security Voltage, Aaron Rogers (Mint.com), David Edwards (Tech4Tomorrow), David Zhang (Dropbox)
- WebKit
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: o interfață de utilizare inconsecventă ar putea împiedica utilizatorii să detecteze un atac de tip phishing
Descriere: a existat o inconscvență la nivelul interfeței de utilizare în aplicația Safari, care permitea unui atacator să reprezinte în mod fals adresa URL. Această problemă a fost rezolvată prin îmbunătățirea verificărilor de consecvență a interfeței de utilizare.
CVE-ID
CVE-2015-1084: Apple
- WebKit
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: accesarea unui site rău intenționat poate cauza executarea unui cod arbitrar
Descriere: în WebKit erau mai multe probleme de corupere a memoriei. Pentru rezolvarea acestor probleme s-a implementat o mai bună gestionare a memoriei.
CVE-ID
CVE-2015-1068: Apple
CVE-2015-1069: lokihardt@ASRT în colaborare cu Zero Day Initiative (HP)
CVE-2015-1070: Apple
CVE-2015-1071: Apple
CVE-2015-1072
CVE-2015-1073: Apple
CVE-2015-1074: Apple
CVE-2015-1076
CVE-2015-1077: Apple
CVE-2015-1078: Apple
CVE-2015-1079: Apple
CVE-2015-1080: Apple
CVE-2015-1081: Apple
CVE-2015-1082: Apple
CVE-2015-1083: Apple
CVE-2015-1119: Renata Hodovan (Universitatea Szeged)/Samsung Electronics
CVE-2015-1120: Apple
CVE-2015-1121: Apple
CVE-2015-1122: Apple
CVE-2015-1123: Randy Luecke și Anoop Menon (Google Inc.)
CVE-2015-1124: Apple
- WebKit
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: vizitarea unui site web creat cu rea intenție poate conduce la situația în care un utilizator invocă un clic pe un alt site web
Descriere: a existat o problemă la tratarea evenimentelor de atingere. Este posibil ca o atingere să se propage pe un alt site web. Problema a fost rezolvată prin îmbunătățirea gestionării evenimentelor.
CVE-ID
CVE-2015-1125: Phillip Moon și Matt Weston (www.sandfield.co.nz)
- WebKit
Disponibilitate pentru: iPhone 4s și modele ulterioare, iPod touch (a 5-a generație) și modele ulterioare, iPad 2 și modele ulterioare
Impact: vizitarea unui site web creat cu rea intenție poate conduce la accesarea resurselor unei alte origini
Descriere: a existat o problemă la componenta WebKit în momentul tratării acreditărilor din adresele URL ale FTP-urilor. Această problemă a fost rezolvată prin îmbunătățirea decodificării.
CVE-ID
CVE-2015-1126: Jouko Pynnonen (Klikki Oy)
Wi-Fi
Impact: parola unui utilizator poate fi trimisă către un punct de acces Wi-Fi care nu este de încredere
Descriere: ecranul care raportează un certificat Wi-Fi care nu este de încredere avea numai un singur buton pentru acordare de încredere certificatului. Un utilizator care nu dorea să utilizeze punctul de acces Wi-Fi trebuia să apese pe butonul principal sau de blocare pentru a scăpa din acest ecran. Această problemă a fost rezolvată prin adăugarea unui buton „Anulare” vizibil.
CVE-ID
CVE-2015-5762: Michael Santos