Obsah zabezpečenia v systéme macOS Catalina 10.15

V tomto dokumente sa popisuje obsah zabezpečenia v systéme macOS Catalina 10.15.

Aktualizácie zabezpečenia spoločnosti Apple

Spoločnosť Apple chráni svojich zákazníkov, a preto nezverejňuje informácie o problémoch so zabezpečením, nediskutuje o nich ani ich nepotvrdzuje, kým sa problémy nepreskúmajú a nie sú k dispozícii opravy alebo nové vydania. Najnovšie vydania sú uvedené na stránke Aktualizácie zabezpečenia Apple.

Dokumenty spoločnosti Apple o zabezpečení podľa možnosti odkazujú na riziká prostredníctvom identifikátorov CVE-ID.

Ďalšie informácie o zabezpečení nájdete na stránke o zabezpečení produktov Apple.

macOS Catalina 10.15

Dátum vydania: 7. októbra 2019

AMD

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Aplikácia môže byť schopná spustiť ľubovoľný kód s oprávneniami na úrovni jadra

Popis: Dochádzalo k problému súvisiacemu s poškodením pamäte, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2019-8748: Lilang Wu a Moony Li z tímu TrendMicro Mobile Security Research Team

apache_mod_php

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Viacero problémov týkajúcich sa PHP

Popis: Dochádzalo k viacerým problémom, ktoré boli vyriešené aktualizovaním PHP na verziu 7.3.8.

CVE-2019-11041

CVE-2019-11042

CoreAudio

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Spracovanie súboru filmu so škodlivým kódom môže mať za následok odhalenie operačnej pamäte

Popis: Dochádzalo k problému súvisiacemu s poškodením pamäte, ktorý bol vyriešený vylepšením overovania.

CVE-2019-8705: riusksk zo spoločnosti VulWar Corp v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro

Súčasť hlásenia zlyhaní

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Nastavenie Zdieľať analytiku Macu sa nemusí deaktivovať, keď používateľ zruší výber prepínača na zdieľanie analytiky

Popis: Počas čítania a zápisu nastavení používateľa dochádzalo k problému s postupnosťou vykonania procesu. Tento problém bol vyriešený vylepšením spracovania stavu.

CVE-2019-8757: William Cerniuk zo spoločnosti Core Development, LLC

Grafický ovládač Intel

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Aplikácia môže byť schopná spustiť ľubovoľný kód so systémovými oprávneniami

Popis: Dochádzalo k problému súvisiacemu s poškodením pamäte, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2019-8758: Lilang Wu a Moony Li zo spoločnosti Trend Micro

IOGraphics

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Aplikácia so škodlivým kódom môže byť schopná určiť rozloženie pamäte jadra

Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením obmedzení.

CVE-2019-8755: Lilang Wu a Moony Li zo spoločnosti Trend Micro

Jadro

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Aplikácia môže byť schopná spustiť ľubovoľný kód s oprávneniami na úrovni jadra

Popis: Dochádzalo k problému súvisiacemu s poškodením pamäte, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2019-8717: Jann Horn z tímu Google Project Zero

Jadro

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Aplikácia môže byť schopná spustiť ľubovoľný kód s oprávneniami na úrovni jadra

Popis: Dochádzalo k problému súvisiacemu s poškodením pamäte, ktorý bol vyriešený vylepšením správy stavu.

CVE-2019-8781: Linus Henze (pinauten.de)

Poznámky

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Lokálny používateľ môže byť schopný zobraziť si uzamknuté poznámky iného používateľa

Popis: Vo výsledkoch vyhľadávania sa niekedy zobrazoval obsah zamknutých poznámok. Tento problém bol vyriešený vylepšením čistenia dát.

CVE-2019-8730: Jamie Blumberg (@jamie_blumberg) z univerzity Virginia Polytechnic Institute and State University

PDFKit

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Útočník môže byť schopný neoprávnene získať prístup k obsahu zo šifrovaného PDF súboru

Popis: Pri spracúvaní odkazov zo šifrovaných PDF súborov dochádzalo k problému. Tento problém bol vyriešený pridaním výzvy na potvrdenie.

CVE-2019-8772: Jens Müller z Porúrskej univerzity v Bochume, Fabian Ising z Münsterskej univerzity aplikovaných vied, Vladislav Mladenov Porúrskej univerzity v Bochume, Christian Mainka z Porúrskej univerzity v Bochume, Sebastian Schinzel z Münsterskej univerzity aplikovaných vied a Jörg Schwenk z Porúrskej univerzity v Bochume

SharedFileList

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Aplikácia so škodlivým kódom môže byť schopná získať prístup k naposledy použitým dokumentom

Popis: Tento problém bol vyriešený vylepšením logiky povolení.

CVE-2019-8770: Stanislav Zinukhov zo spoločnosti Parallels International GmbH

sips

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Aplikácia môže byť schopná spustiť ľubovoľný kód so systémovými oprávneniami

Popis: Dochádzalo k problému súvisiacemu s poškodením pamäte, ktorý bol vyriešený vylepšením spracovania pamäte.

CVE-2019-8701: Simon Huang (@HuangShaomang), Rong Fan (@fanrong1992) a pjf z tímu IceSword Lab spoločnosti Qihoo 360

UIFoundation

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Spracovanie textového súboru so škodlivým kódom môže viesť k spusteniu ľubovoľného kódu

Popis: Dochádzalo k problému s pretečením zásobníka, ktorý bol vyriešený vylepšením kontroly rozsahu.

CVE-2019-8745: riusksk zo spoločnosti VulWar Corp v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro

WebKit

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Návšteva webovej stránky so škodlivým kódom môže viesť k odhaleniu histórie prezerania

Popis: Dochádzalo k problému s vykresľovaním prvkov webovej stránky. Tento problém bol vyriešený vylepšením logiky.

CVE-2019-8769: Piérre Reimertz (@reimertz)

WebKit

Dostupné pre: MacBook (začiatok roka 2015 a novší), MacBook Air (polovica roka 2012 a novší), MacBook Pro (polovica roka 2012 a novší), Mac mini (koniec roka 2012 a novší), iMac (koniec roka 2012 a novší), iMac Pro (všetky modely) a Mac Pro (koniec roka 2013 a novší)

Dosah: Používateľ môže mať problém s vymazaním položiek histórie prezerania

Popis: Pri použití možnosti Vymazať históriu a dáta webstránok sa nevyčistila história. Tento problém bol vyriešený vylepšením vymazávania dát.

CVE-2019-8768: Hugo S. Diaz (coldpointblue)

Ďalšie poďakovanie

Finder

Poďakovanie za pomoc si zaslúži Csaba Fitzl (@theevilbit).

Gatekeeper

Poďakovanie za pomoc si zaslúži Csaba Fitzl (@theevilbit).

Importovanie dát zo Safari

Poďakovanie za pomoc si zaslúži Kent Zoya.

SCEP (Simple Certificate Enrollment Protocol)

Poďakovanie za pomoc si zaslúži anonymný výskumník.

Telefónne funkcie

Poďakovanie za pomoc si zaslúži Phil Stokes zo spoločnosti SentinelOne.

Informácie o produktoch, ktoré nevyrába spoločnosť Apple, alebo nezávislých webových stránkach, ktoré nekontroluje ani netestuje spoločnosť Apple, sa poskytujú bez akéhokoľvek odporúčania či podpory. Spoločnosť Apple nenesie žiadnu zodpovednosť v súvislosti s výberom, výkonom alebo používaním webových stránok alebo produktov tretích strán. Spoločnosť Apple neposkytuje žiadne vyhlásenia týkajúce sa presnosti či spoľahlivosti webových stránok tretích strán. Používanie internetu má svoje riziká. Ak potrebujete ďalšie informácie, obráťte sa na dodávateľa. Ďalšie názvy spoločností a produktov môžu byť ochrannými známkami príslušných vlastníkov.

Dátum zverejnenia: