Despre conținutul de securitate din iOS 13

Acest document descrie conținutul de securitate din iOS 13.

Despre actualizările de securitate Apple

Pentru protecția clienților noștri, Apple nu divulgă, nu discută și nu confirmă problemele de securitate până când nu se efectuează o investigație și până când nu sunt disponibile corecții sau versiuni noi. Versiunile recente sunt listate pe pagina Actualizări de securitate Apple.

Documentele de securitate Apple menționează vulnerabilitățile după CVE-ID (ID CVE), atunci când este posibil.

Pentru informații suplimentare despre securitate, consultă pagina referitoare la securitatea produselor Apple.

iOS 13

Publicare: joi, 19 septembrie 2019

Bluetooth

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: este posibil să se afișeze previzualizări ale notificărilor pe accesoriile Bluetooth chiar și atunci când previzualizările sunt dezactivate

Descriere: a existat o problemă logică legată de afișarea previzualizărilor pentru notificări. Această problemă a fost rezolvată prin îmbunătățirea validării.

CVE-2019-8711: Arjang de la MARK ANTHONY GROUP INC., Cemil Ozkebapci (@cemilozkebapci) de la Garanti BBVA, Oguzhan Meral de la Deloitte Consulting, Ömer Bozdoğan-Ramazan Atıl Anadolu Lisesi Adana/TÜRKİYE

CoreAudio

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui film creat cu rea intenție poate cauza divulgarea memoriei procesului

Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea validării.

CVE-2019-8705: riusksk de la VulWar Corp, în colaborare cu inițiativa Zero Day de la Trend Micro

Face ID

Disponibilitate pentru: iPhone X și modele ulterioare

Impact: un model 3D creat astfel încât să arate ca utilizatorul înregistrat se poate autentifica prin intermediul Face ID

Descriere: problema a fost rezolvată prin îmbunătățirea modelelor de învățare automată ale Face ID.

CVE-2019-8760: Wish Wu (吴潍浠 @wish_wu) de la Ant-financial Light-Year Security Lab

Foundation

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: un atacator la distanță poate cauza închiderea neașteptată a aplicației sau executarea unui cod arbitrar

Descriere: a fost rezolvată o citire în afara limitelor prin îmbunătățirea validării intrării.

CVE-2019-8641: Samuel Groß și Natalie Silvanovich de la Google Project Zero

Kernel

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel

Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.

CVE-2019-8717: Jann Horn (Google Project Zero)

Intrare adăugată pe 8 octombrie 2019

Tastaturi

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: un utilizator local poate cauza scurgeri de informații sensibile ale utilizatorilor

Descriere: a fost rezolvată o problemă de autentificare prin îmbunătățirea gestionării stării.

CVE-2019-8704: 王 邦 宇 (wAnyBug.Com) de la SAINTSEC

libxml2

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: probleme multiple în libxml2

Descriere: au fost rezolvate mai multe probleme de deteriorare a memoriei prin îmbunătățirea validării intrării.

CVE-2019-8749: problemă găsită de OSS-Fuzz

CVE-2019-8756: problemă găsită de OSS-Fuzz

Intrare adăugată pe 8 octombrie 2019

Mesaje

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o persoană cu acces fizic la un dispozitiv iOS poate accesa contacte din ecranul de blocare

Descriere: această problemă a fost rezolvată prin restricționarea opțiunilor oferite pe un dispozitiv blocat.

CVE-2019-8742: videosdebarraquito

Note

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: un utilizator local ar putea vedea notițele blocate ale unui utilizator

Descriere: conținutul notelor blocate apărea uneori în rezultatele căutării. Această problemă a fost rezolvată prin îmbunătățirea curățării datelor.

CVE-2019-8730: Jamie Blumberg (@jamie_blumberg) de la Insitutul Politehnic și Universitatea de Stat Virginia

Intrare adăugată pe 8 octombrie 2019

Quick Look

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui fișier creat cu rea intenție poate divulga informații ale utilizatorului

Descriere: a existat o problemă de acordare incorectă a permisiunii de executare. Această problemă a fost rezolvată prin îmbunătățirea validării permisiunilor.

CVE-2019-8731: Saif Hamed Hamdan Al Hinai de la Oman National CERT, Yiğit Can YILMAZ (@yilmazcanyigit)

Safari

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: accesarea unui site web rău intenționat poate cauza falsificarea barei de adrese

Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.

CVE-2019-8727: Divyanshu Shukla (@justm0rph3u5)

Intrare actualizată pe 8 octombrie 2019

UIFoundation

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui fișier text creat cu rea intenție poate cauza executarea unui cod arbitrar

Descriere: o problemă de depășire a memoriei-tampon a fost rezolvată prin îmbunătățirea verificării limitelor.

CVE-2019-8745: riusksk de la VulWar Corp, în colaborare cu inițiativa Zero Day de la Trend Micro

Intrare adăugată pe 8 octombrie 2019

WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: conținutul site-urilor web create cu rea intenție poate încălca politica de sandboxing iframe

Descriere: această problemă a fost rezolvată prin îmbunătățirea impunerii mediului sandbox iframe.

CVE-2019-8771: Eliya Stein de la Confiant

Intrare adăugată pe 8 octombrie 2019

WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui conținut web creat cu rea intenție poate cauza crearea de scripturi universale între site-uri

Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.

CVE-2019-8625: Sergei Glazunov de la Google Project Zero

CVE-2019-8719: Sergei Glazunov de la Google Project Zero

Intrare adăugată pe 8 octombrie 2019

WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui conținut web creat cu rea intenție poate cauza executarea unui cod arbitrar

Descriere: au fost rezolvate mai multe probleme de deteriorare a memoriei prin îmbunătățirea tratării memoriei.

CVE-2019-8707: un cercetător anonim care lucrează cu inițiativa Zero Day de la Trend Micro, care lucrează cu inițiativa Zero Day de la Trend Micro

CVE-2019-8720: Wen Xu (SSLab, Georgia Tech)

CVE-2019-8726: Jihui Lu de la Tencent KeenLab

CVE-2019-8733: Sergei Glazunov de la Google Project Zero

CVE-2019-8735: G. Geshev, în colaborare cu inițiativa Zero Day de la Trend Micro

Intrare adăugată pe 8 octombrie 2019

WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: este posibil ca un utilizator să nu poată șterge elemente din istoricul de navigare

Descriere: „Clear History and Website Data” („Ștergere istoric și date despre site-uri web”) nu a golit complet istoricul. Problema a fost rezolvată prin îmbunătățirea ștergerii datelor.

CVE-2019-8768: Hugo S. Diaz (coldpointblue)

Intrare adăugată pe 8 octombrie 2019

Încărcare pagină WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui conținut web creat cu rea intenție poate cauza crearea de scripturi universale între site-uri

Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.

CVE-2019-8674: Sergei Glazunov de la Google Project Zero

Intrare actualizată pe 8 octombrie 2019

Alte mențiuni

Bluetooth

Dorim să le mulțumim următorilor pentru asistență: Jan Ruge de la TU Darmstadt, Secure Mobile Networking Lab, Jiska Classen de la TU Darmstadt, Secure Mobile Networking Lab, Francesco Gringoli de la Universitatea din Brescia, Dennis Heinze de la TU Darmstadt, Secure Mobile Networking Lab.

boringssl

Dorim să îi mulțumim lui Thijs Alkemade (@xnyhps) de la Computest pentru asistență.

Intrare adăugată pe 8 octombrie 2019

Centrul de control

Dorim să-i mulțumim lui Brandon Sellers pentru asistență.

Tastatură

Dorim să îi mulțumim unui cercetător anonim pentru asistență.

Mail

Dorim să îi mulțumim lui Kenneth Hyndycz pentru asistență.

Profiluri

Dorim să îi mulțumim lui James Seeley (@Code4iOS) de la Shriver Job Corps pentru asistență.

SafariViewController

Dorim să-i mulțumim lui Yiğit Can YILMAZ (@yilmazcanyigit) pentru asistență.

WebKit

Dorim să le mulțumim lui Yiğit Can YILMAZ (@yilmazcanyigit), lui Zhihua Yao de la DBAPPSecurity Zion Lab și unui cercetător anonim pentru asistență.

Intrare adăugată pe 8 octombrie 2019

Informaţiile despre produsele care nu sunt fabricate de Apple sau despre site-urile web independente care nu sunt controlate sau testate de Apple sunt furnizate fără recomandare sau aprobare. Apple nu îşi asumă nicio responsabilitate în ceea ce priveşte selectarea, funcţionarea sau utilizarea site-urilor web sau produselor de la terţi. Apple nu face niciun fel de declaraţii privind acurateţea sau fiabilitatea site-urilor web terţe. La utilizarea Internetului, riscurile sunt inerente. Contactează distribuitorul pentru informaţii suplimentare. Alte nume de companii şi produse pot fi mărci comerciale ale proprietarilor respectivi.

Data publicării: