Om säkerhetsinnehållet i macOS Big Sur 11.6.8

I det här dokumentet beskrivs säkerhetsinnehållet i macOS Big Sur 11.6.8.

Om säkerhetsuppdateringar från Apple

Apple skyddar sina kunder genom att aldrig avslöja, diskutera eller bekräfta säkerhetsproblem innan en fullständig utredning har genomförts och alla nödvändiga appkorrigeringar eller utgåvor är tillgängliga. De senaste uppdateringarna visas på sidan Säkerhetsuppdateringar från Apple.

Apples säkerhetsdokument hänvisar till sårbarheter (när det är möjligt) med hjälp av CVE-ID.

Mer information om säkerhet finns på sidan om Apples produktsäkerhet.

macOS Big Sur 11.6.8

Lanserad 20 juli 2022

APFS

Tillgängligt för: macOS Big Sur

Effekt: en app med rotbehörigheter kan köra opålitlig kod med kernelbehörighet

Beskrivning: problemet hanterades med förbättrad minneshantering.

CVE-2022-32832: Tommy Muir (@Muirey03)

AppleMobileFileIntegrity

Tillgängligt för: macOS Big Sur

Effekt: en app kan få rotbehörigheter

Beskrivning: Ett problem med auktorisation åtgärdades genom förbättrad tillståndshantering.

CVE-2022-32826: Mickey Jin (@patch1t) på Trend Micro

AppleScript

Tillgängligt för: macOS Big Sur

Effekt: bearbetning av en AppleScript-binärfil med skadligt innehåll kan leda till ett oväntat avslut eller till att processminnet avslöjas

Beskrivning: problemet åtgärdades med förbättrade kontroller.

CVE-2022-32797: Mickey Jin (@patch1t), Ye Zhang (@co0py_Cat) på Baidu Security, Mickey Jin (@patch1t) på Trend Micro

AppleScript

Tillgängligt för: macOS Big Sur

Effekt: bearbetning av en AppleScript-binärfil med skadligt innehåll kan leda till ett oväntat avslut eller till att processminnet avslöjas

Beskrivning: ett problem med läsning utanför gränserna åtgärdades genom förbättrad indatavalidering.

CVE-2022-32853: Ye Zhang (@co0py_Cat) på Baidu Security

CVE-2022-32851: Ye Zhang (@co0py_Cat) på Baidu Security

AppleScript

Tillgängligt för: macOS Big Sur

Effekt: bearbetning av en AppleScript-binärfil med skadligt innehåll kan leda till ett oväntat avslut eller till att processminnet avslöjas

Beskrivning: ett problem med läsning utanför gränserna åtgärdades med förbättrad kontroll av gränserna.

CVE-2022-32831: Ye Zhang (@co0py_Cat) på Baidu Security

Archive Utility

Tillgängligt för: macOS Big Sur

Effekt: ett arkiv kanske kan kringgå Gatekeeper

Beskrivning: Ett logikproblem åtgärdades med hjälp av förbättrade kontroller.

CVE-2022-32910: Ferdous Saljooki (@malwarezoo) från Jamf Software

Lades till 4 oktober 2022

Audio

Tillgängligt för: macOS Big Sur

Effekt: en app kan avslöja kernelminnet

Beskrivning: problemet hanterades med förbättrad minneshantering.

CVE-2022-32825: John Aakerblom (@jaakerblom)

Audio

Tillgängligt för: macOS Big Sur

Effekt: en app kan köra opålitlig kod med kernelbehörighet

Beskrivning: ett problem med dataskrivning utanför gränserna åtgärdades genom förbättrad indatavalidering.

CVE-2022-32820: en anonym forskare

Calendar

Tillgängligt för: macOS Big Sur

Effekt: en app kan komma åt känslig användarinformation

Beskrivning: problemet åtgärdades genom förbättrad hantering av cache.

CVE-2022-32805: Csaba Fitzl (@theevilbit) på Offensive Security

Calendar

Tillgängligt för: macOS Big Sur

Effekt: en app kan komma åt användarkänsliga data

Beskrivning: Ett problem med avslöjande av information åtgärdades genom borttagning av den sårbara koden.

CVE-2022-32849: Joshua Jones

CoreText

Tillgängligt för: macOS Big Sur

Effekt: en fjärranvändare kan orsaka att appar avslutas oväntat eller att opålitlig kod körs

Beskrivning: problemet hanterades med förbättrade gränskontroller.

CVE-2022-32839: STAR Labs (@starlabs_sg)

FaceTime

Tillgängligt för: macOS Big Sur

Effekt: En app med rotbehörighet kan ha tillgång till privat information

Beskrivning: problemet åtgärdades genom att aktivera härdad exekvering.

CVE-2022-32781: Wojciech Reguła (@_r3ggi) från SecuRing

File System Events

Tillgängligt för: macOS Big Sur

Effekt: en app kan få rotbehörigheter

Beskrivning: ett logikfel åtgärdades genom förbättrad tillståndshantering.

CVE-2022-32819: Joshua Mason på Mandiant

ICU

Tillgängligt för: macOS Big Sur

Effekt: bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod

Beskrivning: Ett problem med dataskrivning utanför gränserna åtgärdades med förbättrad kontroll av gränserna.

CVE-2022-32787: Dohyun Lee (@l33d0hyun) på SSD Secure Disclosure Labs & DNSLab, Korea Univ.

ImageIO

Tillgängligt för: macOS Big Sur

Effekt: bearbetning av en bild kan leda till ett dos-angrepp

Beskrivning: En nullpekarreferens åtgärdades med förbättrad validering.

CVE-2022-32785: Yiğit Can YILMAZ (@yilmazcanyigit)

Intel Graphics Driver

Tillgängligt för: macOS Big Sur

Effekt: en app kan köra opålitlig kod med kernelbehörighet

Beskrivning: problemet hanterades med förbättrad minneshantering.

CVE-2022-32812: Yinyi Wu (@3ndy1), ABC Research s.r.o.

Intel Graphics Driver

Tillgängligt för: macOS Big Sur

Effekt: en app kan köra opålitlig kod med kernelbehörighet

Beskrivning: en sårbarhet för minnesfel åtgärdades med förbättrad låsning.

CVE-2022-32811: ABC Research s.r.o

Kernel

Tillgängligt för: macOS Big Sur

Effekt: en app med rotbehörigheter kan köra opålitlig kod med kernelbehörighet

Beskrivning: problemet hanterades med förbättrad minneshantering.

CVE-2022-32815: Xinru Chi på Pangu Lab

CVE-2022-32813: Xinru Chi på Pangu Lab

LaunchServices

Tillgängligt för: macOS Big Sur

Effekt: en app kan kringgå vissa inställningar för Integritet

Beskrivning: ett logikproblem åtgärdades med hjälp av förbättrade begränsningar.

CVE-2021-30946: @gorelics och Ron Masas från BreakPoint.sh

Lades till 11 maj 2023

libxml2

Tillgängligt för: macOS Big Sur

Effekt: en app kan läcka känslig användarinformation

Beskrivning: Ett problem med minnesinitiering åtgärdades genom förbättrad minneshantering.

CVE-2022-32823

Multi-Touch

Tillgängligt för: macOS Big Sur

Effekt: en app kan köra opålitlig kod med kernelbehörighet

Beskrivning: ett minnesfel åtgärdades med hjälp av förbättrad validering.

CVE-2022-32814: Pan ZhenPeng (@Peterpan0927)

Lades till 9 november 2022

Multi-Touch

Tillgängligt för: macOS Big Sur

Effekt: en app kan köra opålitlig kod med kernelbehörighet

Beskrivning: ett problem med sammanblandning av typer åtgärdades genom förbättrad lägeshantering.

CVE-2022-32814: Pan ZhenPeng (@Peterpan0927)

Lades till 9 november 2022

PackageKit

Tillgängligt för: macOS Big Sur

Effekt: En app kan ändra skyddade delar av filsystemet

Beskrivning: ett problem med hantering av miljövariabler åtgärdades med förbättrad validering.

CVE-2022-32786: Mickey Jin (@patch1t)

PackageKit

Tillgängligt för: macOS Big Sur

Effekt: En app kan ändra skyddade delar av filsystemet

Beskrivning: problemet åtgärdades med förbättrade kontroller.

CVE-2022-32800: Mickey Jin (@patch1t)

PluginKit

Tillgängligt för: macOS Big Sur

Effekt: en app kan läsa godtyckliga filer

Beskrivning: ett logikfel åtgärdades genom förbättrad tillståndshantering.

CVE-2022-32838: Mickey Jin (@patch1t) på Trend Micro

PS Normalizer

Tillgängligt för: macOS Big Sur

Effekt: bearbetning av en Postscript-fil med skadligt innehåll kan leda till oväntat appavslut eller till att processminnet avslöjas

Beskrivning: Ett problem med dataskrivning utanför gränserna åtgärdades med förbättrad kontroll av gränserna.

CVE-2022-32843: Kai Lu of Zscaler's ThreatLabz

Software Update

Tillgängligt för: macOS Big Sur

Effekt: en användare i en behörig nätverksposition kan spåra en användares aktivitet

Beskrivning: detta problem åtgärdades genom att använda HTTPS när information skickas över nätverket.

CVE-2022-32857: Jeffrey Paul (sneak.berlin)

Spindump

Tillgängligt för: macOS Big Sur

Effekt: en app kan skriva över godtyckliga filer

Beskrivning: problemet åtgärdades genom förbättrad filhantering.

CVE-2022-32807: Zhipeng Huo (@R3dF09) på Tencent Security Xuanwu Lab

Spotlight

Tillgängligt för: macOS Big Sur

Effekt: en app kan få högre behörighet

Beskrivning: ett valideringsproblem i hanteringen av symlänkar åtgärdades genom förbättrad validering av symlänkar.

CVE-2022-26704: Joshua Mason från Mandiant

TCC

Tillgängligt för: macOS Big Sur

Effekt: en app kan komma åt känslig användarinformation

Beskrivning: Ett åtkomstproblem åtgärdades med förbättringar av sandlådeläget.

CVE-2022-32834: Xuxiang Yang (@another1024) på Tencent Security Xuanwu Lab (xlab.tencent.com), Yuebin Sun (@yuebinsun2020) på Tencent Security Xuanwu Lab (xlab.tencent.com), Zhipeng Huo (@R3dF09) på Tencent Security Xuanwu Lab (xlab.tencent.com)

Uppdaterades 16 september 2022

Vim

Tillgängligt för: macOS Big Sur

Effekt: Förekomst av flera problem i Vim

Beskrivning: Flera problem åtgärdades genom att uppdatera Vim.

CVE-2022-0156

CVE-2022-0158

Wi-Fi

Tillgängligt för: macOS Big Sur

Effekt: en app kan köra opålitlig kod med kernelbehörighet

Beskrivning: Ett problem med skrivning utanför gränserna åtgärdades genom förbättrad indatavalidering.

CVE-2022-32860: Wang Yu på Cyberserval

Lades till 9 november 2022

Wi-Fi

Tillgängligt för: macOS Big Sur

Effekt: en fjärranvändare kan orsaka att systemet avslutas oväntat eller att kernelminnet blir korrupt

Beskrivning: problemet åtgärdades med förbättrade kontroller.

CVE-2022-32847: Wang Yu på Cyberserval

Windows Server

Tillgängligt för: macOS Big Sur

Effekt: en app kan registrera en användares skärm

Beskrivning: Ett logikproblem åtgärdades med hjälp av förbättrade kontroller.

CVE-2022-32848: Jeremy Legendre på MacEnhance

Ytterligare tack

Calendar

Vi vill tacka Joshua Jones för hjälpen.

Lades till 9 november 2022

Information om produkter som inte tillverkas av Apple eller som finns på oberoende webbplatser som inte står under Apples kontroll eller testats av Apple anges endast i informationssyfte och är inte att betrakta som rekommendationer av eller stöd för produkterna. Apple tar inget ansvar för valet eller nyttjandet av webbplatser eller produkter från tredje part och inte heller för produkternas prestanda. Apple garanterar inte att informationen på webbplatser från tredje part är korrekt eller tillförlitlig. Kontakta leverantören för mer information.

Publiceringsdatum: