Сведения об обновлениях системы безопасности Apple
В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Список последних выпусков представлен на странице Обновления системы безопасности Apple.
В документах Apple о безопасности уязвимости идентифицируются с помощью кода CVE-ID, когда это возможно.
Дополнительные сведения о безопасности можно найти на странице Обращение в Apple по поводу проблем с безопасностью или конфиденциальностью.
Safari 13.0.5
Дата выпуска: 28 января 2020 г.
Safari
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. Обработка вредоносного URL-адреса может приводить к выполнению произвольного кода Javascript.
Описание. Проблема обработки пользовательской схемы URL-адресов решена посредством улучшения проверки ввода.
CVE-2020-9860: пользователь CodeColorist из Ant-Financial LightYear Labs
Запись добавлена 25 июня 2020 г.
Safari
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. Посещение вредоносного веб-сайта может приводить к подмене адресной строки.
Описание. Проблема с единообразием пользовательского интерфейса устранена путем улучшенного управления состояниями.
CVE-2020-3833: Никхил Миттал (Nikhil Mittal, @c0d3G33k) из Payatu Labs (payatu.com)
Safari
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. При определении разрешений мультимедиа для веб-сайта возможно ошибочное игнорирование схемы URL-адресов.
Описание. Проблема с логикой устранена путем улучшенной проверки.
CVE-2020-3852: Райан Пикрен (Ryan Pickren, ryanpickren.com)
Запись добавлена 6 февраля 2020 г.
Автозаполнение при входе в Safari
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. Локальный пользователь может непреднамеренно отправлять пароль по сети в незашифрованном виде.
Описание. Проблема устранена посредством улучшенной обработки пользовательского интерфейса.
CVE-2020-3841: Себастьян Бикки (Sebastian Bicchi, @secresDoge) из Sec-Research
WebKit
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению универсальных межсайтовых сценариев.
Описание. Логическая проблема устранена путем улучшенного управления состояниями.
CVE-2020-3867: анонимный исследователь
Запись добавлена 29 января 2020 г.
WebKit
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению произвольного кода.
Описание. Ряд проблем с повреждением данных в памяти устранен путем улучшенной обработки обращений к памяти.
CVE-2020-3825: Пшемыслав Спорыш (Przemysław Sporysz) из Euvic
CVE-2020-3868: Марцин Товальски (Marcin Towalski) из Cisco Talos
Запись добавлена 29 января 2020 г.
WebKit
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. Вредоносный веб-сайт может вызвать отказ в обслуживании.
Описание. Проблема отказа в обслуживании устранена путем улучшенной обработки памяти.
CVE-2020-3862: Шрикант Гатта (Srikanth Gatta) из Google Chrome
Запись добавлена 29 января 2020 г.
Загрузка страниц WebKit
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. Контекст объекта DOM верхнего уровня может неверно интерпретироваться как безопасный.
Описание. Проблема с логикой устранена путем улучшенной проверки.
CVE-2020-3865: Райан Пикрен (Ryan Pickren, ryanpickren.com)
Запись добавлена 29 января 2020 г., обновлена 6 февраля 2020 г.
Загрузка страниц WebKit
Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina
Воздействие. Контекст объекта DOM может не иметь уникального источника безопасности.
Описание. Проблема с логикой устранена путем улучшенной проверки.
CVE-2020-3864: Райан Пикрен (Ryan Pickren, ryanpickren.com)
Запись добавлена 6 февраля 2020 г.