Это обновление можно загрузить для последующей установки с помощью функции Обновление ПО или со страницы службы поддержки Apple.
В целях защиты клиентов компания Apple не разглашает информацию о проблемах в системе безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет полностью завершено изучение соответствующей проблемы и не будут опубликованы все необходимые исправления и выпуски. Дополнительные сведения об обеспечении безопасности продуктов Apple см. на веб-сайте Безопасность продуктов Apple.
Информацию об обеспечении безопасности продуктов Apple с помощью PGP-ключа см. в статье Использование PGP-ключа безопасности продуктов Apple.
Там, где это возможно, для ссылки на дополнительную информацию об уязвимостях используются идентификаторы CVE.
Сведения о других обновлениях системы безопасности см. в статье Обновления системы безопасности Apple.
Примечание. В ОС OS X Mavericks 10.9.5 содержатся сведения о проблемах системы безопасности, устраненных в браузере Safari 7.0.6.
ОС OS X Mavericks 10.9.5 и обновление системы безопасности 2014-004
apache_mod_php
Доступно для: OS X Mavericks 10.9–10.9.4
Воздействие. Ряд уязвимостей в языке PHP 5.4.24.
Описание. В коде на PHP 5.4.24 обнаружено несколько уязвимостей, наиболее серьезные из которых могут привести к выполнению произвольного кода. Данное обновление устраняет эти проблемы путем обновления PHP до версии 5.4.30
Идентификатор CVE
CVE-2013-7345
CVE-2014-0185
CVE-2014-0207
CVE-2014-0237
CVE-2014-0238
CVE-2014-1943
CVE-2014-2270
CVE-2014-3478
CVE-2014-3479
CVE-2014-3480
CVE-2014-3487
CVE-2014-3515
CVE-2014-3981
CVE-2014-4049
Bluetooth
Доступно для: OS X Mavericks 10.9–10.9.4
Воздействие. Вредоносная программа может выполнять произвольный код с системными привилегиями.
Описание. При обработке вызова Bluetooth API возникала проблема проверки. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4390: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CoreGraphics
Доступно для: OS X Mavericks 10.9–10.9.4
Воздействие. Открытие вредоносного файла PDF может привести к неожиданному завершению работы программы или утечке информации.
Описание. При обработке файлов PDF возникала проблема чтения памяти за пределами границ данных. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4378: Фелипе Андрес Мансано (Felipe Andres Manzano) из Binamuse VRT в рамках программы iSIGHT Partners GVP
CoreGraphics
Доступно для: OS X Lion 10.7.5, OS X Lion Server 10.7.5, OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие: открытие вредоносного файла PDF может привести к неожиданному завершению работы программы или выполнению произвольного кода.
Описание. При обработке файлов PDF возникала проблема целочисленного переполнения. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4377: Фелипе Андрес Мансано (Felipe Andres Manzano) из Binamuse VRT в рамках программы iSIGHT Partners GVP
Платформа
Доступно для: OS X Mavericks 10.9–10.9.4
Воздействие. С помощью программы, использующей NSXMLParser, можно вызвать утечку информации.
Описание. При обработке XML в NSXMLParser возникала проблема с элементом внешней системы XML. Проблема устранена блокировкой загрузки внешних сущностей в исходные источники.
Идентификатор CVE
CVE-2014-4374: Джордж Гэл (George Gal) из VSR (http://www.vsecurity.com/)
Драйвер графического процессора Intel
Доступно для: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. При компиляции ненадежных шейдеров GLSL может произойти непредвиденное завершение работы программы или выполнение произвольного кода
Описание. В компиляторе шейдера возникало переполнение буфера пространства пользователя. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4393: Apple
Драйвер графического процессора Intel
Доступно для: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Вредоносная программа может выполнять произвольный код с системными привилегиями.
Описание. В некоторых интегрированных подпрограммах графических драйверов имелся ряд проблем с проверкой. Эти проблемы были устранены путем улучшенной проверки границ.
Идентификатор CVE
CVE-2014-4394: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CVE-2014-4395: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CVE-2014-4396: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CVE-2014-4397: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CVE-2014-4398: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CVE-2014-4399: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CVE-2014-4400: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CVE-2014-4401: Иэн Бир (Ian Beer) из подразделения Google Project Zero
CVE-2014-4416: Иэн Бир (Ian Beer) из подразделения Google Project Zero
IOAcceleratorFamily
Доступно для: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Вредоносная программа может выполнять произвольный код с системными привилегиями.
Описание. При обработке аргументов IOKit API возникала проблема разыменования нулевого указателя. Проблема устранена путем улучшенной проверки аргументов IOKit API-интерфейса.
Идентификатор CVE
CVE-2014-4376: Иэн Бир (Ian Beer) из подразделения Google Project Zero
IOAcceleratorFamily
Доступно для: OS X Mavericks 10.9–10.9.4
Воздействие. Вредоносная программа может выполнять произвольный код с системными привилегиями.
Описание. При обработке функции IOAcceleratorFamily возникала проблема чтения за границами отведенной области памяти. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4402: Иэн Бир (Ian Beer) из подразделения Google Project Zero
IOHIDFamily
Доступно для: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Локальный пользователь может прочитать указатели в ядре, которые могут быть использованы для обхода технологии случайного расположения в адресном пространстве ядра (ASLR).
Описание. При обработке функции IOHIDFamily возникала проблема чтения за границами отведенной области памяти. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4379: Иэн Бир (Ian Beer) из подразделения Google Project Zero
IOKit
Доступно для: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Вредоносная программа может выполнять произвольный код с системными привилегиями.
Описание. При обработке некоторых полей метаданных объектов IODataQueue возникала проблема проверки. Проблема устранена путем улучшенной проверки метаданных.
Идентификатор CVE
CVE-2014-4388: @PanguTeam
IOKit
Доступно для: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Вредоносная программа может выполнять произвольный код с системными привилегиями.
Описание. При обработке функций IOKit возникала проблема целочисленного переполнения. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4389: Иэн Бир из подразделения Google Project Zero
Ядро
Доступно для: OS X Mavericks 10.9–10.9.4
Воздействие. Локальный пользователь может логически вывести адрес ядра и обойти технологию случайного расположения в адресном пространстве ядра.
Описание. В некоторых случаях таблица глобальных дескрипторов ЦП размещалась по предсказуемому адресу. Эта проблема была решена путем постоянного размещения таблицы глобальных дескрипторов по произвольным адресам.
Идентификатор CVE
CVE-2014-4403: Иэн Бир (Ian Beer) из подразделения Google Project Zero
Libnotify
Доступно для: OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Вредоносная программа может выполнять произвольный код с корневыми привилегиями.
Описание. В Libnotify возникала проблема записи за границами отведенной области памяти. Проблема устранена путем улучшенной проверки границ памяти
Идентификатор CVE
CVE-2014-4381: Иэн Бир из подразделения Google Project Zero
OpenSSL
Доступно для: OS X Lion 10.7.5, OS X Lion Server 10.7.5, OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. В OpenSSL 0.9.8y имелся ряд уязвимостей, включая проблему, допускавшую выполнение произвольного кода
Описание. В OpenSSL 0.9.8y имелся ряд уязвимостей. Они устраняются путем обновления OpenSSL до версии 0.9.8za.
Идентификатор CVE
CVE-2014-0076
CVE-2014-0195
CVE-2014-0221
CVE-2014-0224
CVE-2014-3470
QT Media Foundation
Доступно для: OS X Lion 10.7.5, OS X Lion Server 10.7.5, OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Воспроизведение вредоносного видеофайла может привести к неожиданному завершению работы программы или выполнению произвольного кода.
Описание. При обработке видеофайлов с кодировкой RLE возникала проблема повреждения памяти. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-1391: Фернандо Муньос (Fernando Munoz), сотрудничающий с iDefense в рамках программы VCP, Том Галлахер (Tom Gallagher) и Пол Бэйтс (Paul Bates), работающие с компанией HP по программе Zero Day Initiative
QT Media Foundation
Доступно для: OS X Lion 10.7.5, OS X Lion Server 10.7.5, OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Воспроизведение вредоносного файла MIDI может привести к неожиданному завершению работы программы или выполнению произвольного кода.
Описание. При обработке файлов MIDI возникала проблема переполнения буфера. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4350: пользователь s3tm3m, сотрудничающий с компанией HP по программе Zero Day Initiative
QT Media Foundation
Доступно для: OS X Lion 10.7.5, OS X Lion Server 10.7.5, OS X Mountain Lion 10.8.5, OS X Mavericks 10.9–10.9.4
Воздействие. Воспроизведение вредоносного видеофайла может привести к неожиданному завершению работы программы или выполнению произвольного кода.
Описание. При обработке атомов mvhd возникала проблема повреждения памяти. Проблема устранена путем улучшенной проверки границ памяти.
Идентификатор CVE
CVE-2014-4979: Андрэа Микализзи (Andrea Micalizzi, пользователь rgod), сотрудничающий с компанией HP по программе Zero Day Initiative
Ruby
Доступно для: OS X Mavericks 10.9–10.9.4
Воздействие. Удаленный злоумышленник может вызвать выполнение произвольного кода.
Описание. В LibYAML при обработке символов процентной кодировкой в URI возникало переполнения буфера динамической памяти. Проблема устранена путем улучшенной проверки границ памяти. Данное обновление устраняет эти проблемы путем обновления LibYAML до версии 0.1.6
Идентификатор CVE
CVE-2014-2525