Сведения о проблемах системы безопасности, устраняемых обновлением macOS Sonoma 14.3

В этой статье описаны проблемы системы безопасности, устраняемые обновлением macOS Sonoma 14.3.

Сведения об обновлениях системы безопасности Apple

В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Список последних выпусков представлен на странице Выпуски безопасности Apple.

В документах Apple о безопасности уязвимости обозначаются с помощью кода CVE-ID, когда это возможно.

Дополнительную информацию о безопасности продуктов Apple см. на этой странице.

macOS Sonoma 14.3

Дата выпуска: 22 января 2024 г.

Apple Neural Engine

Целевые продукты: macOS Sonoma

Воздействие. Приложение может выполнять произвольный код с привилегиями ядра.

Описание. Проблема устранена путем улучшения обработки обращений к памяти.

CVE-2024-23212: Ye Zhang из Baidu Security

CoreCrypto

Целевые продукты: macOS Sonoma

Воздействие. Злоумышленник может расшифровать устаревшие шифротексты RSA PKCS#1 версии 1.5 без закрытого ключа.

Описание. Проблема с атаками по сторонним каналам посредством анализа времени была решена путем улучшения постоянных вычислений в криптографических функциях.

CVE-2024-23218: Clemens Lang

Finder

Целевые продукты: macOS Sonoma

Воздействие. Приложение может получить доступ к конфиденциальным данным пользователя.

Описание. Проблема устранена путем улучшенной проверки.

CVE-2024-23224: Brian McNulty

Kernel

Целевые продукты: macOS Sonoma

Воздействие. Приложение может выполнять произвольный код с привилегиями ядра.

Описание. Проблема устранена путем улучшения обработки обращений к памяти.

CVE-2024-23208: fmyy (@binary_fmyy) и lime из TIANGONG Team of Legendsec в QI-ANXIN Group

libxpc

Целевые продукты: macOS Sonoma

Воздействие. Приложение может вызывать отказ в обслуживании.

Описание. Проблема с правами доступа устранена путем добавления дополнительных ограничений.

CVE-2024-23201: Koh M. Nakagawa из FFRI Security, Inc. и анонимный исследователь

Запись добавлена 7 марта 2024 г.

LLVM

Целевые продукты: macOS Sonoma

Воздействие. Обработка веб-содержимого может приводить к выполнению произвольного кода

Описание. Проблема устранена путем улучшения обработки обращений к памяти.

CVE-2024-23209

Mail Search

Целевые продукты: macOS Sonoma

Воздействие. Приложение может получить доступ к конфиденциальным данным пользователя.

Описание. Проблема устранена путем улучшенного редактирования конфиденциальной информации.

CVE-2024-23207: Noah Roskin-Frazee, Prof. J. (ZeroClicks.ai Lab) и Ian de Marcellus

NSSpellChecker

Целевые продукты: macOS Sonoma

Воздействие. Приложение может получить доступ к конфиденциальным данным пользователя.

Описание. Проблема конфиденциальности устранена путем улучшенной обработки файлов.

CVE-2024-23223: Noah Roskin-Frazee и Prof. J. (ZeroClicks.ai Lab)

Power Manager

Целевые продукты: macOS Sonoma

Воздействие. Приложение может раскрывать данные из памяти повреждённого сопроцессора.

Описание. Проблема устранена путем улучшенной проверки.

CVE-2024-27791: Pan ZhenPeng (@Peterpan0927) из STAR Labs SG Pte. Ltd.

Запись добавлена 24 апреля 2024 г.

Safari

Целевые продукты: macOS Sonoma

Воздействие. Действия пользователя в режиме «Частный доступ» можно просмотреть в приложении «Настройки».

Описание. Проблема конфиденциальности была решена путем улучшенной обработки пользовательских настроек.

CVE-2024-23211: Mark Bowers

Shortcuts

Целевые продукты: macOS Sonoma

Воздействие. Быстрая команда может использовать конфиденциальные данные и выполнять некоторые действия, не запрашивая разрешение пользователя.

Описание. Проблема устранена путем ввода дополнительных проверок разрешений.

CVE-2024-23203: анонимный исследователь

CVE-2024-23204: Jubaer Alnazi (@h33tjubaer)

Shortcuts

Целевые продукты: macOS Sonoma

Воздействие. Приложение может обходить определенные настройки конфиденциальности.

Описание. Проблема конфиденциальности была решена путем улучшенной обработки временных файлов.

CVE-2024-23217: Kirin (@Pwnrin)

TCC

Целевые продукты: macOS Sonoma

Воздействие. Приложение может получить доступ к конфиденциальным пользовательским данным.

Описание. Проблема устранена путем улучшенной обработки временных файлов.

CVE-2024-23215: Zhongquan Li (@Guluisacat)

Time Zone

Целевые продукты: macOS Sonoma

Воздействие. Приложение может просматривать номер телефона пользователя в системных журналах.

Описание. Проблема устранена путем улучшенного редактирования конфиденциальной информации.

CVE-2024-23210: Noah Roskin-Frazee и Prof. J. (ZeroClicks.ai Lab)

WebKit

Целевые продукты: macOS Sonoma

Воздействие. Вредоносный веб-сайт может создавать уникальный образ пользователя.

Описание. Проблема доступа устранена путем улучшения ограничений доступа.

WebKit Bugzilla: 262699

CVE-2024-23206: анонимный исследователь

WebKit

Целевые продукты: macOS Sonoma

Воздействие. Обработка веб-содержимого может приводить к выполнению произвольного кода

Описание. Проблема устранена путем улучшения обработки обращений к памяти.

WebKit Bugzilla: 266619

CVE-2024-23213: Wangtaiyu из Zhongfu Info

WebKit

Целевые продукты: macOS Sonoma

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению произвольного кода.

Описание. Ряд проблем с повреждением данных в памяти устранен путем улучшенной обработки памяти.

WebKit Bugzilla: 265129

CVE-2024-23214: Nan Wang (@eternalsakura13) из 360 Vulnerability Research Institute

WebKit

Целевые продукты: macOS Sonoma

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению произвольного кода. Компании Apple известно о том, что этой проблемой могли воспользоваться.

Описание. Проблема смешения типов устранена путем улучшенных проверок.

WebKit Bugzilla: 267134

CVE-2024-23222

WebKit

Целевые продукты: macOS Sonoma

Воздействие. Вредоносный веб-сайт может вызывать непредвиденное поведение перекрестных источников.

Описание. Проблема с логикой устранена путем улучшения проверок.

WebKit Bugzilla: 265812

CVE-2024-23271: James Lee (@Windowsrcer)

Запись добавлена 24 апреля 2024 г.

Дополнительные благодарности

NetworkExtension

Выражаем благодарность за помощь пользователю Nils Rollshausen.

Запись добавлена 24 апреля 2024 г.

Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного или одобрительного характера. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Обратитесь к поставщику за дополнительной информацией.

Дата публикации: