Despre conținutul de securitate din iOS 13
Acest document descrie conținutul de securitate din iOS 13.
Despre actualizările de securitate Apple
Pentru protecția clienților noștri, Apple nu divulgă, nu discută și nu confirmă problemele de securitate până când nu se efectuează o investigație și până când nu sunt disponibile corecții sau versiuni noi. Versiunile recente sunt listate pe pagina Actualizări de securitate Apple.
Documentele de securitate Apple menționează vulnerabilitățile după CVE-ID (ID CVE), atunci când este posibil.
Pentru informații suplimentare despre securitate, consultă pagina referitoare la securitatea produselor Apple.
iOS 13
Bluetooth
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: este posibil să se afișeze previzualizări ale notificărilor pe accesoriile Bluetooth chiar și atunci când previzualizările sunt dezactivate
Descriere: a existat o problemă logică legată de afișarea previzualizărilor pentru notificări. Această problemă a fost rezolvată prin îmbunătățirea validării.
CVE-2019-8711: Arjang de la MARK ANTHONY GROUP INC., Cemil Ozkebapci (@cemilozkebapci) de la Garanti BBVA, Oguzhan Meral de la Deloitte Consulting, Ömer Bozdoğan-Ramazan Atıl Anadolu Lisesi Adana/TÜRKİYE
Istoricul apelurilor
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: Apelurile pierdute au rămas vizibile pe dispozitiv
Descriere: problema a fost rezolvată prin îmbunătățirea ștergerii datelor.
CVE-2019-8732: Mohamad El-Zein Berlin
CFNetwork
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unui conținut web creat cu rea intenție poate cauza un atac cu scripting între site-uri
Descriere: această problemă a fost rezolvată prin verificări îmbunătățite.
CVE-2019-8753: Łukasz Pilorz (Standard Chartered GBS Polonia)
CoreAudio
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unui film creat cu rea intenție poate cauza divulgarea memoriei procesului
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea validării.
CVE-2019-8705: riusksk de la VulWar Corp, în colaborare cu inițiativa Zero Day de la Trend Micro
CoreAudio
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: redarea unui fișier audio cu rea intenție poate cauza executarea unui cod arbitrar
Descriere: o problemă de alterare a memoriei a fost rezolvată prin îmbunătățirea validării intrării.
CVE-2019-8592: riusksk de la VulWar Corp, în colaborare cu inițiativa Zero Day de la Trend Micro
CoreCrypto
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unei intrări mari poate cauza o refuzare a serviciului (DoS)
Descriere: a fost rezolvată o problemă de refuzare a serviciului (DoS) prin îmbunătățirea validării intrărilor.
CVE-2019-8741: Nicky Mouha (NIST)
CoreMedia
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unui conținut web creat cu rea intenție poate cauza executarea unui cod arbitrar
Descriere: o problemă de alterare a memoriei a fost rezolvată prin îmbunătățirea gestionării stării.
CVE-2019-8825: problemă găsită de GWP-ASan în Google Chrome
Face ID
Disponibilitate pentru: iPhone X și modele ulterioare
Impact: un model 3D creat astfel încât să arate ca utilizatorul înregistrat se poate autentifica prin intermediul Face ID
Descriere: problema a fost rezolvată prin îmbunătățirea modelelor de învățare automată ale Face ID.
CVE-2019-8760: Wish Wu (吴潍浠 @wish_wu) de la Ant-Financial Light-Year Security Lab
Foundation
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: un atacator la distanță poate cauza închiderea neașteptată a aplicației sau executarea unui cod arbitrar
Descriere: a fost rezolvată o citire în afara limitelor prin îmbunătățirea validării intrării.
CVE-2019-8641: Samuel Groß și natashenka (Google Project Zero)
CVE-2019-8746: natashenka și Samuel Groß (Google Project Zero)
IOUSBDeviceFamily
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.
CVE-2019-8718: Joshua Hill și Sem Voigtländer
Kernel
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: este posibil ca o aplicație să obțină privilegii de nivel ridicat
Descriere: această problemă a fost rezolvată prin îmbunătățirea drepturilor.
CVE-2019-8703: un cercetător anonim
Kernel
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: o aplicație locală poate citi un identificator de cont persistent
Descriere: a fost rezolvată o problemă de validare prin îmbunătățirea logicii.
CVE-2019-8809: Apple
Kernel
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel
Descriere: o problemă de alterare a memoriei a fost rezolvată prin îmbunătățirea gestionării stării.
CVE-2019-8709: derrek (@derrekr6) derrek (@derrekr6)
Kernel
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: o aplicație poate executa un cod arbitrar cu privilegii de sistem
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.
CVE-2019-8712: Mohamed Ghannam (@_simo36)
Kernel
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: se poate ca o aplicație rău intenționată să aibă posibilitatea să determine aspectul memoriei kernel
Descriere: a existat o problemă de alterare a memoriei la tratarea pachetelor IPv6. Această problemă a fost rezolvată prin îmbunătățirea gestionării memoriei.
CVE-2019-8744: Zhuo Liang de la Qihoo 360 Vulcan Team
Kernel
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.
CVE-2019-8717: Jann Horn (Google Project Zero)
Tastaturi
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: un utilizator local poate cauza scurgeri de informații sensibile ale utilizatorilor
Descriere: a fost rezolvată o problemă de autentificare prin îmbunătățirea gestionării stării.
CVE-2019-8704: 王 邦 宇 (wAnyBug.Com) de la SAINTSEC
libxml2
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: probleme multiple în libxml2
Descriere: au fost rezolvate mai multe probleme de deteriorare a memoriei prin îmbunătățirea validării intrării.
CVE-2019-8749: problemă găsită de OSS-Fuzz
CVE-2019-8756: problemă găsită de OSS-Fuzz
Mesaje
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: o persoană cu acces fizic la un dispozitiv iOS poate accesa contacte din ecranul de blocare
Descriere: această problemă a fost rezolvată prin restricționarea opțiunilor oferite pe un dispozitiv blocat.
CVE-2019-8742: videosdebarraquito
Note
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: un utilizator local ar putea vedea notițele blocate ale unui utilizator
Descriere: conținutul notelor blocate apărea uneori în rezultatele căutării. Această problemă a fost rezolvată prin îmbunătățirea curățării datelor.
CVE-2019-8730: Jamie Blumberg (@jamie_blumberg) de la Institutul Politehnic și Universitatea de Stat Virginia
PluginKit
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: un utilizator local ar putea vedea dacă există fișiere arbitrare
Descriere: o problemă de logică a fost rezolvată prin îmbunătățirea restricțiilor.
CVE-2019-8708: un cercetător anonim
PluginKit
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: o aplicație poate executa un cod arbitrar cu privilegii de sistem
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.
CVE-2019-8715: un cercetător anonim
Quick Look
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unui fișier creat cu rea intenție poate divulga informații ale utilizatorului
Descriere: a existat o problemă de acordare incorectă a permisiunii de executare. Această problemă a fost rezolvată prin îmbunătățirea validării permisiunilor.
CVE-2019-8731: Saif Hamed Hamdan Al Hinai de la Oman National CERT, Yiğit Can YILMAZ (@yilmazcanyigit)
Safari
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: accesarea unui site web rău intenționat poate cauza falsificarea barei de adrese
Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.
CVE-2019-8727: Divyanshu Shukla (@justm0rph3u5)
UIFoundation
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unui fișier text creat cu rea intenție poate cauza executarea unui cod arbitrar
Descriere: o problemă de depășire a memoriei-tampon a fost rezolvată prin îmbunătățirea verificării limitelor.
CVE-2019-8745: riusksk de la VulWar Corp, în colaborare cu inițiativa Zero Day de la Trend Micro
WebKit
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: conținutul site-urilor web create cu rea intenție poate încălca politica de sandboxing iframe
Descriere: această problemă a fost rezolvată prin îmbunătățirea impunerii mediului sandbox iframe.
CVE-2019-8771: Eliya Stein de la Confiant
WebKit
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unui conținut web creat cu rea intenție poate cauza crearea de scripturi universale între site-uri
Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.
CVE-2019-8625: Sergei Glazunov de la Google Project Zero
CVE-2019-8719: Sergei Glazunov de la Google Project Zero
CVE-2019-8764: Sergei Glazunov (Google Project Zero)
WebKit
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unui conținut web creat cu rea intenție poate cauza executarea unui cod arbitrar
Descriere: au fost rezolvate mai multe probleme de deteriorare a memoriei prin îmbunătățirea tratării memoriei.
CVE-2019-8707: un cercetător anonim care lucrează cu inițiativa Zero Day de la Trend Micro, care lucrează cu inițiativa Zero Day de la Trend Micro
CVE-2019-8726: Jihui Lu de la Tencent KeenLab
CVE-2019-8728: Junho Jang (LINE Security Team) și Hanul Choi (ABLY Corporation)
CVE-2019-8733: Sergei Glazunov de la Google Project Zero
CVE-2019-8734: problemă găsită de OSS-Fuzz
CVE-2019-8735: G. Geshev, în colaborare cu inițiativa Zero Day de la Trend Micro
WebKit
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: este posibil ca un utilizator să nu poată șterge elemente din istoricul de navigare
Descriere: „Clear History and Website Data” („Ștergere istoric și date despre site-uri web”) nu a golit complet istoricul. Problema a fost rezolvată prin îmbunătățirea ștergerii datelor.
CVE-2019-8768: Hugo S. Diaz (coldpointblue)
Încărcare pagină WebKit
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: procesarea unui conținut web creat cu rea intenție poate cauza crearea de scripturi universale între site-uri
Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.
CVE-2019-8674: Sergei Glazunov de la Google Project Zero
Wi-Fi
Disponibilitate pentru: iPhone 6s și modele ulterioare
Impact: se poate ca un dispozitiv să fie urmărit în mod pasiv după adresa sa MAC Wi-Fi
Descriere: a fost rezolvată o problemă de confidențialitate a utilizatorului prin eliminarea adresei MAC de difuzare.
CVE-2019-8854: Ta-Lun Yen (UCCU Hacker) și FuriousMacTeam (United States Naval Academy și Mitre Cooperation)
Alte mențiuni
AppleRTC
Dorim să îi mulțumim lui Vitaly Cheptsov pentru asistență.
Audio
Dorim să îi mulțumim lui riusksk de la VulWar Corp în colaborare cu Inițiativa Zero Day de la Trend Micro pentru asistența acordată.
Bluetooth
Dorim să le mulțumim următorilor pentru asistență: Jan Ruge de la TU Darmstadt, Secure Mobile Networking Lab, Jiska Classen de la TU Darmstadt, Secure Mobile Networking Lab, Francesco Gringoli de la Universitatea din Brescia, Dennis Heinze de la TU Darmstadt, Secure Mobile Networking Lab.
boringssl
Dorim să îi mulțumim lui Thijs Alkemade (@xnyhps) (Computest) pentru asistență.
Centrul de control
Dorim să îi mulțumim lui Brandon Sellers pentru asistență.
HomeKit
Dorim să îi mulțumim lui Tian Zhang pentru asistență.
Kernel
Dorim să îi mulțumim lui Brandon Azad (Google Project Zero) pentru asistența acordată.
Tastatură
Dorim să le mulțumim lui Sara Haradhvala (Harlen Web Consulting) și unui cercetător anonim pentru asistența acordată.
Dorim să îi mulțumim lui Kenneth Hyndycz pentru asistență.
mDNSResponder
Dorim să îi mulțumim pentru asistență lui Gregor Lang de la e.solutions GmbH.
Profiluri
Dorim să le mulțumim lui Erik Johnson (Vernon Hills High School), lui James Seeley (@Code4iOS) (Shriver Job Corps), lui James Seeley (@Code4iOS) (Shriver Job Corps) pentru asistență.
SafariViewController
Dorim să-i mulțumim lui Yiğit Can YILMAZ (@yilmazcanyigit) pentru asistență.
VPN
Dorim să îi mulțumim pentru asistență lui Royce Gawron de la Second Son Consulting, Inc.
WebKit
Dorim să le mulțumim lui MinJeong Kim (Information Security Lab, Chungnam National University), lui JaeCheol Ryou (Information Security Lab, Chungnam National University din Coreea de Sud), lui Yiğit Can YILMAZ (@yilmazcanyigit), lui Zhihua Yao de la DBAPPSecurity Zion Lab, unui cercetător anonim care lucrează cu inițiativa Zero Day de la Trend Micro pentru asistența acordată.
Informațiile despre produsele care nu sunt fabricate de Apple sau despre site-urile web independente care nu sunt controlate sau testate de Apple sunt furnizate fără recomandare sau aprobare. Apple nu își asumă nicio responsabilitate în ceea ce privește selectarea, funcționarea sau utilizarea site-urilor web sau produselor de la terți. Apple nu face niciun fel de declarații privind acuratețea sau fiabilitatea site-urilor web terțe. Contactează furnizorul acestor produse pentru a obține mai multe informații.