Сведения о проблемах системы безопасности, устраняемых обновлением iOS 13.2 и iPadOS 13.2

В этой статье описываются проблемы системы безопасности, устраняемые обновлением iOS 13.2 и iPadOS 13.2.

Сведения об обновлениях системы безопасности Apple

В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Список последних выпусков представлен на странице Обновления системы безопасности Apple.

В документах Apple о безопасности уязвимости идентифицируются с помощью кода CVE-ID, когда это возможно.

Дополнительную информацию о безопасности см. на странице Безопасность продуктов Apple.

iOS 13.2 и iPadOS 13.2

Дата выпуска: 28 октября 2019 г.

Учетные записи

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Злоумышленник может удаленно инициировать утечку памяти.

Описание. Проблема чтения за границами выделенной области памяти устранена путем улучшенной проверки ввода.

CVE-2019-8787: Cтеффен Клее (Steffen Klee) из лаборатории Secure Mobile Networking Lab при Дармштадтском техническом университете

Магазин App Store

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Локальный злоумышленник без действительных учетных данных может выполнить вход в учетную запись пользователя, вошедшего туда ранее.

Описание. Проблема с аутентификацией устранена путем улучшенного управления состояниями.

CVE-2019-8803: Киён Эн (Kiyeon An), Чха Мин-Кю (차민규, CHA Minkyu)

Ассоциированные домены

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Неправильная обработка URL-адреса может привести к утечке данных.

Описание. Возникала проблема при анализе URL-адресов. Проблема устранена путем улучшенной проверки ввода.

CVE-2019-8788: Юха Линдстедт (Juha Lindstedt) из Пакистана, Мирко Танания (Mirko Tanania) и Раули Рикама (Rauli Rikama) из компании Zero Keyboard Ltd

Аудио

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Программа может выполнять произвольный код с системными правами.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8785: Иэн Бир (Ian Beer) из подразделения Google Project Zero

CVE-2019-8797: пользователь 08Tc3wBB, сотрудничающий с компанией SSD Secure Disclosure

AVEVideoEncoder

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Программа может выполнять произвольный код с системными правами.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8795: пользователь 08Tc3wBB, сотрудничающий с компанией SSD Secure Disclosure

Книги

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Анализ вредоносного файла iBooks может привести к разглашению информации пользователя.

Описание. При обработке символьных ссылок возникала проблема проверки. Проблема устранена путем улучшенной проверки символьных ссылок.

CVE-2019-8789: Гертьян Франкен (Gertjan Franken) из группы imec-DistriNet Левенского университета

Контакты

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Обработка вредоносного контакта может привести к подмене элементов пользовательского интерфейса.

Описание. Проблема с единообразием пользовательского интерфейса устранена путем улучшенного управления состояниями.

CVE-2017-7152: Оливер Покстадт (Oliver Paukstadt) из Thinking Objects GmbH (to.com)

События файловой системы

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Программа может выполнять произвольный код с системными правами.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8798: компания ABC Research s.r.o., сотрудничающая с Trend Micro в рамках программы Zero Day Initiative

Графический драйвер

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Программа может выполнять произвольный код с системными правами.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8784: Василий Васильев (Vasiliy Vasilyev) и Илья Финогеев (Ilya Finogeev) из компании Webinar, LLC

Ядро

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Программа может считывать данные из области памяти с ограниченным доступом.

Описание. Проблема с проверкой устранена путем улучшенной очистки ввода.

CVE-2019-8794: пользователь 08Tc3wBB, сотрудничающий с компанией SSD Secure Disclosure

Ядро

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Программа может выполнять произвольный код с привилегиями ядра.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8786: анонимный исследователь

Ассистент настройки

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Злоумышленник, находящийся рядом с пользователем, может вынудить его подключиться к зараженной Wi-Fi сети во время настройки устройства.

Описание. Устранено несоответствие в конфигурации сети Wi-Fi.

CVE-2019-8804: Кристи Филип Мэтью (Christy Philip Mathew) из компании Zimperium, Inc

Запись экрана

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Локальный пользователь может записывать изображение с экрана без видимого уведомления о записи экрана.

Описание. Возникала проблема согласованности при определении времени отображения уведомлений об использовании записи экрана. Проблема устранена путем улучшенного управления состояниями.

CVE-2019-8793: Райан Дженкинс (Ryan Jenkins) из подготовительной школы Lake Forrest

WebKit

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению универсальных межсайтовых сценариев.

Описание. Логическая проблема устранена путем улучшенного управления состояниями.

CVE-2019-8813: анонимный исследователь

WebKit

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению произвольного кода.

Описание. Ряд проблем с повреждением данных в памяти устранен путем улучшенной обработки памяти.

CVE-2019-8782: Чолун Ли (Cheolung Lee) из LINE+ Security Team

CVE-2019-8783: Чолун Ли (Cheolung Lee) из LINE+ Graylab Security Team

CVE-2019-8808: обнаружено с помощью инструмента OSS-Fuzz

CVE-2019-8811: Соён Парк (Soyeon Park) из подразделения SSLab Технологического института Джорджии

CVE-2019-8812: анонимный исследователь

CVE-2019-8814: Чолун Ли (Cheolung Lee) из LINE+ Security Team

CVE-2019-8816: Соён Парк (Soyeon Park) из подразделения SSLab Технологического института Джорджии

CVE-2019-8819: Чолун Ли (Cheolung Lee) из LINE+ Security Team

CVE-2019-8820: Самуэль Гросс (Samuel Groß) из подразделения Google Project Zero

CVE-2019-8821: Сергей Глазунов (Sergei Glazunov) из подразделения Google Project Zero

CVE-2019-8822: Сергей Глазунов (Sergei Glazunov) из подразделения Google Project Zero

CVE-2019-8823: Сергей Глазунов (Sergei Glazunov) из подразделения Google Project Zero

Модель процессов WebKit

Целевые продукты: iPhone 6s и более поздние модели, iPad Air 2 и более поздние модели, iPad mini 4 и более поздние модели, а также iPod touch (7-го поколения)

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению произвольного кода.

Описание. Ряд проблем с повреждением данных в памяти устранен путем улучшенной обработки памяти.

CVE-2019-8815: специалисты Apple

Дополнительные благодарности

CFNetwork

Выражаем благодарность за помощь Лили Чен (Lily Chen) из компании Google.

Ядро

Выражаем благодарность за помощь Янну Хорну (Jann Horn) из подразделения Google Project Zero.

WebKit

Выражаем благодарность за помощь пользователю Dlive из отдела Xuanwu Lab компании Tencent и Чжии Чжану (Zhiyi Zhang) из подразделения Codesafe Team компании Legendsec в Qi'anxin Group.

Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного характера и не рекламируются компанией. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Помните, что использование любых сведений или продуктов, размещенных в Интернете, сопровождается риском. За дополнительной информацией обращайтесь к поставщику. Другие названия компаний или продуктов могут быть товарными знаками соответствующих владельцев.

Дата публикации: