Despre conținutul de securitate din iOS 13

Acest document descrie conținutul de securitate din iOS 13.

Despre actualizările de securitate Apple

Pentru protecția clienților noștri, Apple nu divulgă, nu discută și nu confirmă problemele de securitate până când nu se efectuează o investigație și până când nu sunt disponibile corecții sau versiuni noi. Versiunile recente sunt listate pe pagina Actualizări de securitate Apple.

Documentele de securitate Apple menționează vulnerabilitățile după CVE-ID (ID CVE), atunci când este posibil.

Pentru informații suplimentare despre securitate, consultă pagina referitoare la securitatea produselor Apple.

iOS 13

Publicare: 19 septembrie 2019

Bluetooth

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: este posibil să se afișeze previzualizări ale notificărilor pe accesoriile Bluetooth chiar și atunci când previzualizările sunt dezactivate

Descriere: a existat o problemă logică legată de afișarea previzualizărilor pentru notificări. Această problemă a fost rezolvată prin îmbunătățirea validării.

CVE-2019-8711: Arjang de la MARK ANTHONY GROUP INC., Cemil Ozkebapci (@cemilozkebapci) de la Garanti BBVA, Oguzhan Meral de la Deloitte Consulting, Ömer Bozdoğan-Ramazan Atıl Anadolu Lisesi Adana/TÜRKİYE

Istoricul apelurilor

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: Apelurile pierdute au rămas vizibile pe dispozitiv

Descriere: problema a fost rezolvată prin îmbunătățirea ștergerii datelor.

CVE-2019-8732: Mohamad El-Zein Berlin

Adăugare intrare: 18 noiembrie 2019

CFNetwork

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui conținut web creat cu rea intenție poate cauza un atac cu scripting între site-uri

Descriere: această problemă a fost rezolvată prin verificări îmbunătățite.

CVE-2019-8753: Łukasz Pilorz (Standard Chartered GBS Polonia)

Adăugare intrare: 29 octombrie 2019

CoreAudio

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui film creat cu rea intenție poate cauza divulgarea memoriei procesului

Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea validării.

CVE-2019-8705: riusksk de la VulWar Corp, în colaborare cu inițiativa Zero Day de la Trend Micro

CoreAudio

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: redarea unui fișier audio cu rea intenție poate cauza executarea unui cod arbitrar

Descriere: o problemă de alterare a memoriei a fost rezolvată prin îmbunătățirea validării intrării.

CVE-2019-8592: riusksk de la VulWar Corp, în colaborare cu inițiativa Zero Day de la Trend Micro

Adăugare intrare: 6 noiembrie 2019

CoreCrypto

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unei intrări mari poate cauza o refuzare a serviciului (DoS)

Descriere: a fost rezolvată o problemă de refuzare a serviciului (DoS) prin îmbunătățirea validării intrărilor.

CVE-2019-8741: Nicky Mouha (NIST)

Adăugare intrare: 29 octombrie 2019

CoreMedia

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui conținut web creat cu rea intenție poate cauza executarea unui cod arbitrar

Descriere: o problemă de alterare a memoriei a fost rezolvată prin îmbunătățirea gestionării stării.

CVE-2019-8825: problemă găsită de GWP-ASan în Google Chrome

Adăugare intrare: 29 octombrie 2019

Face ID

Disponibilitate pentru: iPhone X și modele ulterioare

Impact: un model 3D creat astfel încât să arate ca utilizatorul înregistrat se poate autentifica prin intermediul Face ID

Descriere: problema a fost rezolvată prin îmbunătățirea modelelor de învățare automată ale Face ID.

CVE-2019-8760: Wish Wu (吴潍浠 @wish_wu) de la Ant-Financial Light-Year Security Lab

Foundation

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: un atacator la distanță poate cauza închiderea neașteptată a aplicației sau executarea unui cod arbitrar

Descriere: a fost rezolvată o citire în afara limitelor prin îmbunătățirea validării intrării.

CVE-2019-8641: Samuel Groß și natashenka (Google Project Zero)

CVE-2019-8746: natashenka și Samuel Groß (Google Project Zero)

Intrare actualizată pe 29 octombrie 2019

IOUSBDeviceFamily

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel

Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.

CVE-2019-8718: Joshua Hill și Sem Voigtländer

Adăugare intrare: 29 octombrie 2019

Kernel

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: este posibil ca o aplicație să obțină privilegii de nivel ridicat

Descriere: această problemă a fost rezolvată prin îmbunătățirea drepturilor.

CVE-2019-8703: un cercetător anonim

Adăugare intrare: 16 martie 2021

Kernel

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o aplicație locală poate citi un identificator de cont persistent

Descriere: a fost rezolvată o problemă de validare prin îmbunătățirea logicii.

CVE-2019-8809: Apple

Adăugare intrare: 29 octombrie 2019

Kernel

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel

Descriere: o problemă de alterare a memoriei a fost rezolvată prin îmbunătățirea gestionării stării.

CVE-2019-8709: derrek (@derrekr6) derrek (@derrekr6)

Adăugare intrare: 29 octombrie 2019

Kernel

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o aplicație poate executa un cod arbitrar cu privilegii de sistem

Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.

CVE-2019-8712: Mohamed Ghannam (@_simo36)

Adăugare intrare: 29 octombrie 2019

Kernel

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: se poate ca o aplicație rău intenționată să aibă posibilitatea să determine aspectul memoriei kernel

Descriere: a existat o problemă de alterare a memoriei la tratarea pachetelor IPv6. Această problemă a fost rezolvată prin îmbunătățirea gestionării memoriei.

CVE-2019-8744: Zhuo Liang de la Qihoo 360 Vulcan Team

Adăugare intrare: 29 octombrie 2019

Kernel

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel

Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.

CVE-2019-8717: Jann Horn (Google Project Zero)

Adăugare intrare: 8 octombrie 2019

Tastaturi

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: un utilizator local poate cauza scurgeri de informații sensibile ale utilizatorilor

Descriere: a fost rezolvată o problemă de autentificare prin îmbunătățirea gestionării stării.

CVE-2019-8704: 王 邦 宇 (wAnyBug.Com) de la SAINTSEC

libxml2

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: probleme multiple în libxml2

Descriere: au fost rezolvate mai multe probleme de deteriorare a memoriei prin îmbunătățirea validării intrării.

CVE-2019-8749: problemă găsită de OSS-Fuzz

CVE-2019-8756: problemă găsită de OSS-Fuzz

Adăugare intrare: 8 octombrie 2019

Mesaje

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o persoană cu acces fizic la un dispozitiv iOS poate accesa contacte din ecranul de blocare

Descriere: această problemă a fost rezolvată prin restricționarea opțiunilor oferite pe un dispozitiv blocat.

CVE-2019-8742: videosdebarraquito

Note

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: un utilizator local ar putea vedea notițele blocate ale unui utilizator

Descriere: conținutul notelor blocate apărea uneori în rezultatele căutării. Această problemă a fost rezolvată prin îmbunătățirea curățării datelor.

CVE-2019-8730: Jamie Blumberg (@jamie_blumberg) de la Institutul Politehnic și Universitatea de Stat Virginia

Adăugare intrare: 8 octombrie 2019

PluginKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: un utilizator local ar putea vedea dacă există fișiere arbitrare

Descriere: o problemă de logică a fost rezolvată prin îmbunătățirea restricțiilor.

CVE-2019-8708: un cercetător anonim

Adăugare intrare: 29 octombrie 2019

PluginKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: o aplicație poate executa un cod arbitrar cu privilegii de sistem

Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.

CVE-2019-8715: un cercetător anonim

Adăugare intrare: 29 octombrie 2019

Quick Look

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui fișier creat cu rea intenție poate divulga informații ale utilizatorului

Descriere: a existat o problemă de acordare incorectă a permisiunii de executare. Această problemă a fost rezolvată prin îmbunătățirea validării permisiunilor.

CVE-2019-8731: Saif Hamed Hamdan Al Hinai de la Oman National CERT, Yiğit Can YILMAZ (@yilmazcanyigit)

Safari

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: accesarea unui site web rău intenționat poate cauza falsificarea barei de adrese

Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.

CVE-2019-8727: Divyanshu Shukla (@justm0rph3u5)

Actualizare intrare: 8 octombrie 2019

UIFoundation

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui fișier text creat cu rea intenție poate cauza executarea unui cod arbitrar

Descriere: o problemă de depășire a memoriei-tampon a fost rezolvată prin îmbunătățirea verificării limitelor.

CVE-2019-8745: riusksk de la VulWar Corp, în colaborare cu inițiativa Zero Day de la Trend Micro

Adăugare intrare: 8 octombrie 2019

WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: conținutul site-urilor web create cu rea intenție poate încălca politica de sandboxing iframe

Descriere: această problemă a fost rezolvată prin îmbunătățirea impunerii mediului sandbox iframe.

CVE-2019-8771: Eliya Stein de la Confiant

Adăugare intrare: 8 octombrie 2019

WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui conținut web creat cu rea intenție poate cauza crearea de scripturi universale între site-uri

Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.

CVE-2019-8625: Sergei Glazunov de la Google Project Zero

CVE-2019-8719: Sergei Glazunov de la Google Project Zero

CVE-2019-8764: Sergei Glazunov (Google Project Zero)

Intrare adăugată pe 8 octombrie 2019 și actualizată pe 29 octombrie 2019

WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui conținut web creat cu rea intenție poate cauza executarea unui cod arbitrar

Descriere: au fost rezolvate mai multe probleme de deteriorare a memoriei prin îmbunătățirea tratării memoriei.

CVE-2019-8707: un cercetător anonim care lucrează cu inițiativa Zero Day de la Trend Micro, care lucrează cu inițiativa Zero Day de la Trend Micro

CVE-2019-8726: Jihui Lu de la Tencent KeenLab

CVE-2019-8728: Junho Jang (LINE Security Team) și Hanul Choi (ABLY Corporation)

CVE-2019-8733: Sergei Glazunov de la Google Project Zero

CVE-2019-8734: problemă găsită de OSS-Fuzz

CVE-2019-8735: G. Geshev, în colaborare cu inițiativa Zero Day de la Trend Micro

Intrare adăugată pe 8 octombrie 2019 și actualizată pe 29 octombrie 2019

WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: este posibil ca un utilizator să nu poată șterge elemente din istoricul de navigare

Descriere: „Clear History and Website Data” („Ștergere istoric și date despre site-uri web”) nu a golit complet istoricul. Problema a fost rezolvată prin îmbunătățirea ștergerii datelor.

CVE-2019-8768: Hugo S. Diaz (coldpointblue)

Adăugare intrare: 8 octombrie 2019

Încărcare pagină WebKit

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: procesarea unui conținut web creat cu rea intenție poate cauza crearea de scripturi universale între site-uri

Descriere: a fost rezolvată o problemă de logică prin îmbunătățirea gestionării stării.

CVE-2019-8674: Sergei Glazunov de la Google Project Zero

Actualizare intrare: 8 octombrie 2019

Wi-Fi

Disponibilitate pentru: iPhone 6s și modele ulterioare

Impact: se poate ca un dispozitiv să fie urmărit în mod pasiv după adresa sa MAC Wi-Fi

Descriere: a fost rezolvată o problemă de confidențialitate a utilizatorului prin eliminarea adresei MAC de difuzare.

CVE-2019-8854: Ta-Lun Yen (UCCU Hacker) și FuriousMacTeam (United States Naval Academy și Mitre Cooperation)

Adăugare intrare: 4 decembrie 2019

Alte mențiuni

AppleRTC

Dorim să îi mulțumim lui Vitaly Cheptsov pentru asistență.

Adăugare intrare: 29 octombrie 2019

Audio

Dorim să îi mulțumim lui riusksk de la VulWar Corp în colaborare cu Inițiativa Zero Day de la Trend Micro pentru asistența acordată.

Adăugare intrare: 29 octombrie 2019

Bluetooth

Dorim să le mulțumim următorilor pentru asistență: Jan Ruge de la TU Darmstadt, Secure Mobile Networking Lab, Jiska Classen de la TU Darmstadt, Secure Mobile Networking Lab, Francesco Gringoli de la Universitatea din Brescia, Dennis Heinze de la TU Darmstadt, Secure Mobile Networking Lab.

boringssl

Dorim să îi mulțumim lui Thijs Alkemade (@xnyhps) (Computest) pentru asistență.

Adăugare intrare: 8 octombrie 2019

Centrul de control

Dorim să îi mulțumim lui Brandon Sellers pentru asistență.

HomeKit

Dorim să îi mulțumim lui Tian Zhang pentru asistență.

Adăugare intrare: 29 octombrie 2019

Kernel

Dorim să îi mulțumim lui Brandon Azad (Google Project Zero) pentru asistența acordată.

Adăugare intrare: 29 octombrie 2019

Tastatură

Dorim să le mulțumim lui Sara Haradhvala (Harlen Web Consulting) și unui cercetător anonim pentru asistența acordată.

Actualizare intrare: 28 iulie 2020

Mail

Dorim să îi mulțumim lui Kenneth Hyndycz pentru asistență.

mDNSResponder

Dorim să îi mulțumim pentru asistență lui Gregor Lang de la e.solutions GmbH.

Adăugare intrare: 29 octombrie 2019

Profiluri

Dorim să le mulțumim lui Erik Johnson (Vernon Hills High School), lui James Seeley (@Code4iOS) (Shriver Job Corps), lui James Seeley (@Code4iOS) (Shriver Job Corps) pentru asistență.

Intrare actualizată pe 29 octombrie 2019

SafariViewController

Dorim să-i mulțumim lui Yiğit Can YILMAZ (@yilmazcanyigit) pentru asistență.

VPN

Dorim să îi mulțumim pentru asistență lui Royce Gawron de la Second Son Consulting, Inc.

Adăugare intrare: 29 octombrie 2019

WebKit

Dorim să le mulțumim lui MinJeong Kim (Information Security Lab, Chungnam National University), lui JaeCheol Ryou (Information Security Lab, Chungnam National University din Coreea de Sud), lui Yiğit Can YILMAZ (@yilmazcanyigit), lui Zhihua Yao de la DBAPPSecurity Zion Lab, unui cercetător anonim care lucrează cu inițiativa Zero Day de la Trend Micro pentru asistența acordată.

Intrare adăugată pe 8 octombrie 2019 și actualizată pe 29 octombrie 2019

Informațiile despre produsele care nu sunt fabricate de Apple sau despre site-urile web independente care nu sunt controlate sau testate de Apple sunt furnizate fără recomandare sau aprobare. Apple nu își asumă nicio responsabilitate în ceea ce privește selectarea, funcționarea sau utilizarea site-urilor web sau produselor de la terți. Apple nu face niciun fel de declarații privind acuratețea sau fiabilitatea site-urilor web terțe. Contactează furnizorul acestor produse pentru a obține mai multe informații.

Data publicării: