Despre actualizările de securitate Apple
Pentru protecția clienților noștri, Apple nu divulgă, nu discută și nu confirmă problemele de securitate până când nu se efectuează o investigație și până când nu sunt disponibile corecții sau versiuni noi. Versiunile recente sunt listate pe pagina Actualizări de securitate Apple.
Documentele de securitate Apple menționează vulnerabilitățile după CVE-ID (ID CVE), atunci când este posibil.
Pentru informații suplimentare despre securitate, consultă pagina referitoare la securitatea produselor Apple.
watchOS 6.1.1
Publicare: 10 decembrie 2019
CallKit
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: apelurile efectuate cu Siri pot fi inițiate utilizând planul de date celulare incorect pe dispozitivele cu două planuri active
Descriere: a existat o problemă legată de API în tratarea apelurilor efectuate inițiate cu Siri. Această problemă a fost rezolvată prin îmbunătățirea tratării stării.
CVE-2019-8856: Fabrice TERRANCLE (TERRANCLE SARL)
CFNetwork
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: un atacator cu o poziție privilegiată în rețea poate reuși să evite HSTS pentru un anumit număr de domenii de nivel superior specifice, care nu se aflau anterior în lista de preîncărcare HSTS
Descriere: o problemă de configurare a fost rezolvată prin restricții suplimentare.
CVE-2019-8834: Rob Sayre (@sayrer)
Adăugare intrare: 3 februarie 2020
Servere proxy CFNetwork
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: este posibil ca o aplicație să obțină privilegii de nivel ridicat
Descriere: această problemă a fost rezolvată prin verificări îmbunătățite.
CVE-2019-8848: Zhuo Liang (Qihoo 360 Vulcan Team)
FaceTime
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: procesarea de clipuri video rău intenționate prin FaceTime poate duce la executarea arbitrară de cod
Descriere: a fost rezolvată o citire în afara limitelor prin îmbunătățirea validării intrării.
CVE-2019-8830: Natalie Silvanovich (Google Project Zero)
Kernel
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin eliminarea codului vulnerabil.
CVE-2019-8833: Ian Beer (Google Project Zero)
Kernel
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: o aplicație poate executa un cod arbitrar cu privilegii de kernel
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.
CVE-2019-8828: Cim Stordal (Cognite)
CVE-2019-8838: Dr. Silvio Cesare (InfoSect)
libexpat
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: analizarea unui fișier XML creat cu rea intenție poate cauza divulgarea informațiilor despre utilizator
Descriere: această problemă a fost rezolvată prin actualizarea la expat versiunea 2.2.8.
CVE-2019-15903: Joonun Jang
libpcap
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: probleme multiple în libpcap
Descriere: au fost rezolvate mai multe probleme actualizarea libpcap la versiunea 1.9.1
CVE-2019-15161
CVE-2019-15162
CVE-2019-15163
CVE-2019-15164
CVE-2019-15165
Adăugare intrare: 4 aprilie 2020
Securitate
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: o aplicație poate executa un cod arbitrar cu privilegii de sistem
Descriere: a fost rezolvată o problemă de deteriorare a memoriei prin îmbunătățirea tratării memoriei.
CVE-2019-8832: Insu Yun de la SSLab, Georgia Tech
WebKit
Disponibilitate: Apple Watch Series 1 și modelele ulterioare
Impact: procesarea unui conținut web creat cu rea intenție poate cauza executarea unui cod arbitrar
Descriere: au fost rezolvate mai multe probleme de deteriorare a memoriei prin îmbunătățirea tratării memoriei.
CVE-2019-8844: William Bowling (@wcbowling)
Alte mențiuni
Conturi
Dorim să le mulțumim lui Allison Husain (UC Berkeley), Kishan Bagaria (KishanBagaria.com), Tom Snelling (Loughborough University) pentru asistența acordată.
Intrare actualizată pe 4 aprilie 2020
Date de bază
Dorim să îi mulțumim lui Natalie Silvanovich (Google Project Zero) pentru asistența acordată.