Aktualizácie zabezpečenia spoločnosti Apple
Spoločnosť Apple chráni svojich zákazníkov, a preto nezverejňuje informácie o problémoch so zabezpečením, nediskutuje o nich ani ich nepotvrdzuje, kým sa problémy nepreskúmajú a nie sú k dispozícii opravy alebo nové vydania. Najnovšie vydania sú uvedené na stránke s vydaniami zabezpečenia Apple.
Dokumenty spoločnosti Apple o zabezpečení podľa možnosti odkazujú na riziká prostredníctvom identifikátorov CVE-ID.
Ďalšie informácie o zabezpečení nájdete na stránke o zabezpečení produktov Apple.
macOS Ventura 13.6.7
Dátum vydania: pondelok 13. mája 2024
Core Data
Dostupné pre: macOS Ventura
Dopad: Apka môže byť schopná získať prístup k citlivým používateľským dátam
Popis: Dochádzalo k problému, ktorý bol vyriešený vylepšením overovania premenných prostredia.
CVE-2024-27805: Kirin (@Pwnrin) a 小来来 (@Smi1eSEC)
Dátum pridania záznamu: 10. júna 2024
CoreMedia
Dostupné pre: macOS Ventura
Dopad: Apka môže byť schopná spustiť ľubovoľný kód s oprávneniami na úrovni jadra
Popis: Tento problém bol vyriešený vylepšením kontrol.
CVE-2024-27817: pattern-f (@pattern_F_), Ant Security Light-Year Lab
Dátum pridania záznamu: 10. júna 2024
CoreMedia
Dostupné pre: macOS Ventura
Dopad: Spracovanie súboru môže viesť k neočakávanému ukončeniu apky alebo k spusteniu ľubovoľného kódu
Popis: Dochádzalo k problému so zápisom dát mimo buffera, ktorý bol vyriešený vylepšením overovania vstupu.
CVE-2024-27831: Amir Bazine a Karsten König z CrowdStrike Counter Adversary Operations
Dátum pridania záznamu: 10. júna 2024
Finder
Dostupné pre: macOS Ventura
Dopad: Apka môže byť schopná čítať ľubovoľné súbory
Popis: Tento problém bol vyriešený vylepšením správy stavu.
CVE-2024-27827: anonymný výskumník
Dátum pridania záznamu: 10. júna 2024
Foundation
Dostupné pre: macOS Ventura
Dosah: Apka môže byť schopná získať prístup k citlivým používateľským údajom
Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.
CVE-2024-27789: Mickey Jin (@patch1t)
IOHIDFamily
Dostupné pre: macOS Ventura
Dopad: Neprivilegovaná aplikácia môže byť schopná zaznamenávať stlačené klávesy v iných aplikáciách vrátane tých, ktoré používajú zabezpečený vstupný režim.
Popis: Tento problém bol vyriešený dodatočnými kontrolami oprávnení.
CVE-2024-27799: anonymný výskumník
Dátum pridania záznamu: 10. júna 2024
Kernel
Dostupné pre: macOS Ventura
Dopad: Útočník, ktorý už dosiahol spustenie kódu jadra, môže byť schopný obísť ochranu pamäte jadra.
Popis: Dochádzalo k problému, ktorý bol vyriešený vylepšením spracovania pamäte.
CVE-2024-27840: anonymný výskumník
Dátum pridania záznamu: 10. júna 2024
Login Window
Dostupné pre: macOS Ventura
Dopad: Útočník, ktorý pozná prihlasovacie údaje štandardného používateľa, môže odomknúť zamknutú obrazovku iného štandardného používateľa na tom istom Macu
Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením správy stavu.
CVE-2023-42861: anonymný výskumník, 凯 王, Steven Maser, Matthew McLean, Brandon Chesser, CPU IT, inc, a Avalon IT Team of Concentrix
Maps
Dostupné pre: macOS Ventura
Dopad: Apka môže byť schopná čítať citlivé informácie o polohe
Popis: Dochádzalo k problému so spracovaním ciest, ktorý bol vyriešený vylepšením overovania.
CVE-2024-27810: LFY@secsys z univerzity Fudan
Dátum pridania záznamu: 10. júna 2024
Messages
Dostupné pre: macOS Ventura
Dopad: Spracovanie správy so škodlivým kódom môže viesť k odmietnutiu služby.
Popis: Tento problém bol vyriešený odstránením nedostatočne zabezpečeného kódu.
CVE-2024-27800: Daniel Zajork a Joshua Zajork
Dátum pridania záznamu: 10. júna 2024
Metal
Dostupné pre: macOS Ventura
Dopad: Spracovanie súboru so škodlivým kódom môže viesť k neočakávanému ukončeniu apky alebo k spusteniu ľubovoľného kódu
Popis: Dochádzalo k problému s čítaním dát mimo buffera, ktorý bol vyriešený vylepšením overovania vstupu.
CVE-2024-27802: Meysam Firouzi (@R00tkitsmm) v spolupráci s projektom Zero Day Initiative spoločnosti Trend Micro
Dátum pridania záznamu: 10. júna 2024
PackageKit
Dostupné pre: macOS Ventura
Dosah: Apka môže byť schopná upravovať chránené časti súborového systému
Popis: Tento problém bol vyriešený vylepšením overovania symbolických odkazov.
CVE-2024-27885: Mickey Jin (@patch1t)
Dátum pridania záznamu: 10. júna 2024
PackageKit
Dostupné pre: macOS Ventura
Dopad: Apka môže byť schopná zvyšovať úroveň oprávnení
Popis: Tento problém bol vyriešený odstránením nedostatočne zabezpečeného kódu.
CVE-2024-27824: Pedro Tôrres (@t0rr3sp3dr0)
Dátum pridania záznamu: 10. júna 2024
RTKit
Dostupné pre: macOS Ventura
Dopad: Útočník s ľubovoľným prístupom na čítanie jadra a zápis doň môže byť schopný obísť opatrenia na ochranu pamäte jadra. Spoločnosť Apple vie o hlásení o tom, že tento problém mohol byť zneužitý.
Popis: Dochádzalo k problému súvisiacemu s poškodením pamäte, ktorý bol vyriešený vylepšením overovania.
CVE-2024-23296
SharedFileList
Dostupné pre: macOS Ventura
Dopad: Apka môže byť schopná zvyšovať úroveň oprávnení
Popis: Dochádzalo k problému s logikou, ktorý bol vyriešený vylepšením kontrol.
CVE-2024-27843: Mickey Jin (@patch1t)
Dátum pridania záznamu: 10. júna 2024
Shortcuts
Dostupné pre: macOS Ventura
Dopad: Skratka môže byť schopná používať pre určité akcie citlivé údaje bez zobrazenia výzvy pre používateľa
Popis: Tento problém bol vyriešený vylepšením kontrol.
CVE-2024-27855: Anonymný výskumník
Dátum pridania záznamu: 10. júna 2024
Spotlight
Dostupné pre: macOS Ventura
Dopad: Apka môže byť schopná získať prístup k citlivým používateľským dátam
Popis: Tento problém bol vyriešený vylepšením čistenia prostredia.
CVE-2024-27806
Dátum pridania záznamu: 10. júna 2024
StorageKit
Dostupné pre: macOS Ventura
Dopad: Užívateľ môže byť schopný zvýšiť úroveň oprávnení
Popis: Dochádzalo k problému súvisiacemu s autorizáciou, ktorý bol vyriešený vylepšením správy stavu.
CVE-2024-27798: Yann GASCUEL (Alter Solutions)
Dátum pridania záznamu: 10. júna 2024
Sync Services
Dostupné pre: macOS Ventura
Dopad: Apka môže byť schopná obísť nastavenia súkromia
Popis: Tento problém bol vyriešený vylepšením kontrol
CVE-2024-27847: Mickey Jin (@patch1t)
Dátum pridania záznamu: 10. júna 2024
Voice Control
Dostupné pre: macOS Ventura
Dopad: Užívateľ môže byť schopný zvýšiť úroveň oprávnení
Popis: Tento problém bol vyriešený vylepšením kontrol.
CVE-2024-27796: ajajfxhj
Dátum pridania záznamu: 10. júna 2024
Ďalšie poďakovanie
App Store
Poďakovanie za pomoc si zaslúži anonymný výskumník.