Сведения о проблемах системы безопасности, устраняемых обновлением Safari 13.0.5

В этом документе описываются проблемы системы безопасности, устраняемые обновлением Safari 13.0.5.

Сведения об обновлениях системы безопасности Apple

В целях защиты клиентов компания Apple не разглашает информацию о проблемах безопасности, не подтверждает ее и не участвует в ее обсуждении до тех пор, пока не будет завершено изучение соответствующей проблемы и не будут опубликованы исправления или новые выпуски. Список последних выпусков представлен на странице Обновления системы безопасности Apple.

В документах Apple о безопасности уязвимости идентифицируются с помощью кода CVE-ID, когда это возможно.

Дополнительные сведения о безопасности можно найти на странице Обращение в Apple по поводу проблем с безопасностью или конфиденциальностью.

Safari 13.0.5

Дата выпуска: 28 января 2020 г.

Safari

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. Обработка вредоносного URL-адреса может приводить к выполнению произвольного кода Javascript.

Описание. Проблема обработки пользовательской схемы URL-адресов решена посредством улучшения проверки ввода.

CVE-2020-9860: пользователь CodeColorist из Ant-Financial LightYear Labs

Запись добавлена 25 июня 2020 г.

Safari

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. Посещение вредоносного веб-сайта может приводить к подмене адресной строки.

Описание. Проблема с единообразием пользовательского интерфейса устранена путем улучшенного управления состояниями.

CVE-2020-3833: Никхил Миттал (Nikhil Mittal, @c0d3G33k) из Payatu Labs (payatu.com)

Safari

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. При определении разрешений мультимедиа для веб-сайта возможно ошибочное игнорирование схемы URL-адресов.

Описание. Проблема с логикой устранена путем улучшенной проверки.

CVE-2020-3852: Райан Пикрен (Ryan Pickren, ryanpickren.com)

Запись добавлена 6 февраля 2020 г.

Автозаполнение при входе в Safari

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. Локальный пользователь может непреднамеренно отправлять пароль по сети в незашифрованном виде.

Описание. Проблема устранена посредством улучшенной обработки пользовательского интерфейса.

CVE-2020-3841: Себастьян Бикки (Sebastian Bicchi, @secresDoge) из Sec-Research

WebKit

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению универсальных межсайтовых сценариев.

Описание. Логическая проблема устранена путем улучшенного управления состояниями.

CVE-2020-3867: анонимный исследователь

Запись добавлена 29 января 2020 г.

WebKit

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. Обработка вредоносного веб-содержимого может приводить к выполнению произвольного кода.

Описание. Ряд проблем с повреждением данных в памяти устранен путем улучшенной обработки обращений к памяти.

CVE-2020-3825: Пшемыслав Спорыш (Przemysław Sporysz) из Euvic

CVE-2020-3868: Марцин Товальски (Marcin Towalski) из Cisco Talos

Запись добавлена 29 января 2020 г.

WebKit

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. Вредоносный веб-сайт может вызвать отказ в обслуживании.

Описание. Проблема отказа в обслуживании устранена путем улучшенной обработки памяти.

CVE-2020-3862: Шрикант Гатта (Srikanth Gatta) из Google Chrome

Запись добавлена 29 января 2020 г.

Загрузка страниц WebKit

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. Контекст объекта DOM верхнего уровня может неверно интерпретироваться как безопасный.

Описание. Проблема с логикой устранена путем улучшенной проверки.

CVE-2020-3865: Райан Пикрен (Ryan Pickren, ryanpickren.com)

Запись добавлена 29 января 2020 г., обновлена 6 февраля 2020 г.

Загрузка страниц WebKit

Целевые продукты: macOS Mojave и macOS High Sierra, а также включено в macOS Catalina

Воздействие. Контекст объекта DOM может не иметь уникального источника безопасности.

Описание. Проблема с логикой устранена путем улучшенной проверки.

CVE-2020-3864: Райан Пикрен (Ryan Pickren, ryanpickren.com)

Запись добавлена 6 февраля 2020 г.

Информация о продуктах, произведенных не компанией Apple, или о независимых веб-сайтах, неподконтрольных и не тестируемых компанией Apple, не носит рекомендательного или одобрительного характера. Компания Apple не несет никакой ответственности за выбор, функциональность и использование веб-сайтов или продукции сторонних производителей. Компания Apple также не несет ответственности за точность или достоверность данных, размещенных на веб-сайтах сторонних производителей. Обратитесь к поставщику за дополнительной информацией.

Дата публикации: