Om säkerhetsinnehållet i iOS 10.3.3

Det här dokumentet beskriver säkerhetsinnehållet i iOS 10.3.3.

Om säkerhetsuppdateringar från Apple

Apple skyddar sina kunder genom att aldrig avslöja, diskutera eller bekräfta säkerhetsproblem innan en fullständig utredning har genomförts och alla nödvändiga programkorrigeringar eller utgåvor är tillgängliga. De senaste uppdateringarna visas på sidan Säkerhetsuppdateringar från Apple.

Mer information om säkerhet finns på sidan om Apples produktsäkerhet. Du kan kryptera kommunikation med Apple genom att använda en PGP-nyckel från Apple Product Security.

Apples säkerhetsdokument hänvisar till sårbarheter (när det är möjligt) med hjälp av CVE-ID.

iOS 10.3.3

Släpptes 19 juli 2017

Kontakter

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: En fjärrangripare kunde orsaka ett oväntat programavslut eller körning av opålitlig kod

Beskrivning: Ett problem med buffertspill åtgärdades genom förbättrad minneshantering.

CVE-2017-7062: Shashank (@cyberboyIndia)

CoreAudio

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Bearbetning av en filmfil med skadligt innehåll kan leda till körning av opålitlig kod

Beskrivning: Ett minnesfel åtgärdades med hjälp av förbättrad kontroll av gränser.

CVE-2017-7008: Yangkang (@dnpushme) på Qihoo 360 Qex Team

EventKitUI

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: En fjärrangripare kan orsaka ett oväntat programavslut

Beskrivning: Ett problem med resursutmattning åtgärdades genom förbättrad indatavalidering.

CVE-2017-7007: José Antonio Esteban (@Erratum_) på Sapsi Consultores

IOUSBFamily

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Ett program kan köra opålitlig kod med kernelbehörighet

Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.

CVE-2017-7009: shrek_wzw på Qihoo 360 Nirvan Team

Kernel

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Ett program kan köra opålitlig kod med systembehörighet

Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.

CVE-2017-7022: En anonym forskare

CVE-2017-7024: En anonym forskare

CVE-2017-7026: En anonym forskare

Kernel

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Ett program kan köra opålitlig kod med kernelbehörighet

Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.

CVE-2017-7023: En anonym forskare

CVE-2017-7025: En anonym forskare

CVE-2017-7027: En anonym forskare

CVE-2017-7069: Proteas på Qihoo 360 Nirvan Team

Kernel

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Ett program utan rättigheter kan läsa det begränsade minnet

Beskrivning: Ett valideringsproblem hanterades genom förbättrad indatasanering.

CVE-2017-7028: En anonym forskare

CVE-2017-7029: En anonym forskare

libarchive

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Uppackning av ett arkiv med skadligt innehåll kan ge upphov till körning av opålitlig kod

Beskrivning: Ett buffertspill åtgärdades genom förbättrad gränskontroll.

CVE-2017-7068: upptäcktes av OSS-Fuzz

libxml2

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Tolkning av ett skadligt XML-dokument kan leda till att användarinformation avslöjas

Beskrivning: Ett problem med läsning utanför gränserna åtgärdades genom förbättrad kontroll av gränserna.

CVE-2017-7010: Apple

CVE-2017-7013: upptäcktes av OSS-Fuzz

libxpc

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Ett program kan köra opålitlig kod med systembehörighet

Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.

CVE-2017-7047: Ian Beer på Google Project Zero

Meddelanden

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: En fjärrangripare kan orsaka ett oväntat programavslut

Beskrivning: Ett problem med minnesförbrukningen åtgärdades genom förbättrad minneshantering.

CVE-2017-7063: Shashank (@cyberboyIndia)

Notiser

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Notiser kan visas på låsskärmen när de är inaktiverade

Beskrivning: Ett problem med låsskärmen förbättrades med förbättrad tillståndshantering.

CVE-2017-7058: Beyza Sevinç på Süleyman Demirel Üniversitesi

Uppdaterades 28 juli 2017

Safari

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Besök på en skadlig webbplats kan leda till att adressfältet förfalskas

Beskrivning: Ett problem med inkonsekvent användargränssnitt åtgärdades med hjälp av förbättrad tillståndshantering.

CVE-2017-2517: xisigr på Tencents Xuanwu Lab (tencent.com)

Safari-utskrift

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Bearbetning av skadligt webbinnehåll kan leda till ett oändligt antal dialogrutor om utskrift

Beskrivning: Ett problem förekom som ledde till att en skadlig eller osäker webbplats kunde visa ett obegränsat antal utskriftsdialogrutor och få användaren att tro att webbläsaren var låst. Problemet åtgärdades genom att utskriftsdialogrutor begränsades.

CVE-2017-7060: Travis Kelley från Mishawaka i Indiana

Telefoni

Tillgänglig för: iPhone 5 och senare samt Wi-Fi + Cellular-modellerna av iPad 4:e generationen och senare

Effekt: En angripare i en behörig nätverksposition kan köra opålitlig kod

Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.

CVE-2017-8248

WebKit

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: En webbplats med skadligt innehåll kan komma åt data från flera källor

Beskrivning: Bearbetning av skadligt webbinnehåll kan leda till dataåtkomst från flera källor med hjälp av SVG-filter i avsikt att utföra ett tidsbestämt sidechannel-angrepp. Problemet hanterades genom att inte lägga in bufferten med data från flera källor i den ram som filtreras.

CVE-2017-7006: en anonym forskare, David Kohlbrenner på UC San Diego

WebKit

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Besök på en skadlig webbplats kan leda till att adressfältet förfalskas

Beskrivning: Ett problem med tillståndshantering åtgärdades genom förbättrad ramhantering.

CVE-2017-7011: xisigr på Tencents Xuanwu Lab (tencent.com)

WebKit

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod

Beskrivning: Flera minnesproblem åtgärdades genom förbättrad minneshantering.

CVE-2017-7018: lokihardt på Google Project Zero

CVE-2017-7020: likemeng på Baidu Security Lab

CVE-2017-7030: chenqin på Ant-financial Light-Year Security Lab (蚂蚁金服巴斯光年安全实验室)

CVE-2017-7034: chenqin på Ant-financial Light-Year Security Lab (蚂蚁金服巴斯光年安全实验室)

CVE-2017-7037: lokihardt på Google Project Zero

CVE-2017-7039: Ivan Fratric på Google Project Zero

CVE-2017-7040: Ivan Fratric på Google Project Zero

CVE-2017-7041: Ivan Fratric på Google Project Zero

CVE-2017-7042: Ivan Fratric på Google Project Zero

CVE-2017-7043: Ivan Fratric på Google Project Zero

CVE-2017-7046: Ivan Fratric på Google Project Zero

CVE-2017-7048: Ivan Fratric på Google Project Zero

CVE-2017-7052: cc i samarbete med Trend Micros Zero Day Initiative

CVE-2017-7055: Storbritanniens National Cyber Security Centre (NCSC)

CVE-2017-7056: lokihardt på Google Project Zero

CVE-2017-7061: lokihardt på Google Project Zero

WebKit

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Bearbetning av skadligt webbinnehåll med DOMParser kan leda till cross site-skriptning

Beskrivning: Ett logikproblem förekom i hanteringen av DOMParser. Problemet åtgärdades genom förbättrad tillståndshantering.

CVE-2017-7038: Egor Karbutov (@ShikariSenpai) på Digital Security och Egor Saltykov (@ansjdnakjdnajkd) på Digital Security, Neil Jenkins på FastMail Pty Ltd

CVE-2017-7059: Masato Kinugawa och Mario Heiderich på Cure53

Uppdaterades 28 juli 2017

WebKit

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod

Beskrivning: Flera minnesproblem åtgärdades genom förbättrad minneshantering.

CVE-2017-7049: Ivan Fratric på Google Project Zero

WebKit

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Ett program utan rättigheter kan läsa det begränsade minnet

Beskrivning: Ett problem med minnesinitieringen åtgärdades genom förbättrad minneshantering.

CVE-2017-7064: lokihardt på Google Project Zero

WebKits laddning av sidor

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod

Beskrivning: Flera minnesproblem åtgärdades genom förbättrad minneshantering.

CVE-2017-7019: Zhiyang Zeng på Tencent Security Platform Department

WebKit Web Inspector

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: Bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod

Beskrivning: Flera minnesproblem åtgärdades genom förbättrad minneshantering.

CVE-2017-7012: Apple

Wifi

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: En angripare inom räckhåll kan köra opålitlig kod på wifi-chippet

Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.

CVE-2017-7065: Gal Beniamini på Google Project Zero

Lades till 25 september 2017

Wifi

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: En angripare inom wifi-räckvidden kan orsaka att tjänsten nekas på wifi-chippet

Beskrivning: Ett minnesfel åtgärdades med hjälp av förbättrad validering.

CVE-2017-7066: Gal Beniamini på Google Project Zero

Lades till 26 september 2017

Wifi

Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen

Effekt: En angripare inom räckhåll kan köra opålitlig kod på wifi-chippet

Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.

CVE-2017-9417: Nitay Artenstein på Exodus Intelligence

Information om produkter som inte tillverkas av Apple eller som finns på oberoende webbplatser som inte står under Apples kontroll eller testats av Apple anges endast i informationssyfte och är inte att betrakta som rekommendationer av eller stöd för produkterna. Apple tar inget ansvar för valet eller nyttjandet av webbplatser eller produkter från tredje part och inte heller för produkternas prestanda. Apple garanterar inte att informationen på webbplatser från tredje part är korrekt eller tillförlitlig. Kontakta leverantören för mer information.

Publiceringsdatum: