Проблемы системы безопасности, устраняемые обновлением tvOS 13.2

В этом документе описаны проблемы системы безопасности, устраняемые обновлением tvOS 13.2.

Сведения об обновлениях системы безопасности Apple

В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Список последних выпусков представлен на странице Обновления системы безопасности Apple.

В документах Apple о безопасности уязвимости идентифицируются с помощью кода CVE-ID, когда это возможно.

Дополнительную информацию о безопасности см. на странице Безопасность продуктов Apple.

tvOS 13.2

Дата выпуска: 28 октября 2019 г.

Учетные записи

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Злоумышленник может удаленно инициировать утечку памяти.

Описание. Проблема чтения за границами выделенной области памяти устранена путем улучшенной проверки ввода.

CVE-2019-8787: Штеффен Клее (Steffen Klee) из лаборатории Secure Mobile Networking Lab при Дармштадтском техническом университете

Магазин App Store

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Локальный злоумышленник может войти в учетную запись предыдущего пользователя без действительных учетных данных.

Описание. Проблема с аутентификацией устранена путем улучшенного управления состояниями.

CVE-2019-8803: Киён Ан (Kiyeon An), Ча Мин Кю (차민규, Cha Min Kyu)

Звук

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Программа может выполнять произвольный код с системными правами.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8785: Иэн Бир (Ian Beer) из подразделения Google Project Zero

CVE-2019-8797: пользователь 08Tc3wBB, сотрудничающий с компанией SSD Secure Disclosure

AVEVideoEncoder

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Программа может выполнять произвольный код с системными правами.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8795: пользователь 08Tc3wBB, сотрудничающий с компанией SSD Secure Disclosure

События файловой системы

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Программа может выполнять произвольный код с системными правами.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8798: специалисты ABC Research s.r.o., сотрудничающие с компанией Trend Micro в рамках программы Zero Day Initiative

Ядро

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Программа может считывать данные из области памяти с ограниченным доступом.

Описание. Проблема с проверкой устранена путем улучшенной очистки ввода.

CVE-2019-8794: пользователь 08Tc3wBB, сотрудничающий с компанией SSD Secure Disclosure

Ядро

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Программа может выполнять произвольный код с привилегиями ядра.

Описание. Проблема с повреждением данных в памяти устранена путем улучшенной обработки памяти.

CVE-2019-8786: анонимный исследователь

WebKit

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению универсальных межсайтовых сценариев.

Описание. Логическая проблема устранена путем улучшенного управления состояниями.

CVE-2019-8813: анонимный исследователь

WebKit

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению произвольного кода.

Описание. Ряд проблем с повреждением данных в памяти устранен путем улучшенной обработки памяти.

CVE-2019-8782: Чеолунь Ли (Cheolung Lee) из отдела безопасности LINE+

CVE-2019-8783: Чеолунь Ли (Cheolung Lee) из отдела безопасности Graylab компании LINE+

CVE-2019-8808: обнаружено с помощью инструмента OSS-Fuzz.

CVE-2019-8811: Соён Парк (Soyeon Park) из подразделения SSLab Технологического института Джорджии

CVE-2019-8812: анонимный исследователь

CVE-2019-8814: Чеолунь Ли (Cheolung Lee) из отдела безопасности LINE+

CVE-2019-8816: Соён Парк (Soyeon Park) из подразделения SSLab Технологического института Джорджии

CVE-2019-8819: Чеолунь Ли (Cheolung Lee) из отдела безопасности LINE+

CVE-2019-8820: Самуэль Гросс (Samuel Groß) из подразделения Google Project Zero

CVE-2019-8821: Сергей Глазунов (Sergei Glazunov) из подразделения Google Project Zero

CVE-2019-8822: Сергей Глазунов (Sergei Glazunov) из подразделения Google Project Zero

CVE-2019-8823: Сергей Глазунов (Sergei Glazunov) из подразделения Google Project Zero

Модель процессов WebKit

Целевые продукты: Apple TV 4K и Apple TV HD

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению произвольного кода.

Описание. Ряд проблем с повреждением данных в памяти устранен путем улучшенной обработки памяти.

CVE-2019-8815: специалисты Apple

Дополнительные благодарности

CFNetwork

Выражаем благодарность за помощь Лили Чен (Lily Chen) из компании Google.

Ядро

Выражаем благодарность за помощь Янну Хорну (Jann Horn) из подразделения Google Project Zero.

WebKit

Выражаем благодарность за помощь пользователю Dlive из отдела Xuanwu Lab компании Tencent и Чжии Чжану (Zhiyi Zhang) из отдела Codesafe компании Legendsec группы Qi'anxin.

Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного характера и не рекламируются компанией. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Помните, что использование любых сведений или продуктов, размещенных в Интернете, сопровождается риском. За дополнительной информацией обращайтесь к поставщику. Другие названия компаний или продуктов могут быть товарными знаками соответствующих владельцев.

Дата публикации: