Om säkerhetsinnehållet i iOS 10.3.3
Det här dokumentet beskriver säkerhetsinnehållet i iOS 10.3.3.
Om säkerhetsuppdateringar från Apple
Apple skyddar sina kunder genom att aldrig avslöja, diskutera eller bekräfta säkerhetsproblem innan en fullständig utredning har genomförts och alla nödvändiga programkorrigeringar eller utgåvor är tillgängliga. De senaste uppdateringarna visas på sidan Säkerhetsuppdateringar från Apple.
Mer information om säkerhet finns på sidan om Apples produktsäkerhet. Du kan kryptera kommunikation med Apple genom att använda en PGP-nyckel från Apple Product Security.
Apples säkerhetsdokument hänvisar till sårbarheter (när det är möjligt) med hjälp av CVE-ID.
iOS 10.3.3
Kontakter
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: En fjärrangripare kunde orsaka ett oväntat programavslut eller körning av opålitlig kod
Beskrivning: Ett problem med buffertspill åtgärdades genom förbättrad minneshantering.
CVE-2017-7062: Shashank (@cyberboyIndia)
CoreAudio
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Bearbetning av en filmfil med skadligt innehåll kan leda till körning av opålitlig kod
Beskrivning: Ett minnesfel åtgärdades med hjälp av förbättrad kontroll av gränser.
CVE-2017-7008: Yangkang (@dnpushme) på Qihoo 360 Qex Team
EventKitUI
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: En fjärrangripare kan orsaka ett oväntat programavslut
Beskrivning: Ett problem med resursutmattning åtgärdades genom förbättrad indatavalidering.
CVE-2017-7007: José Antonio Esteban (@Erratum_) på Sapsi Consultores
IOUSBFamily
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Ett program kan köra opålitlig kod med kernelbehörighet
Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.
CVE-2017-7009: shrek_wzw på Qihoo 360 Nirvan Team
Kernel
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Ett program kan köra opålitlig kod med systembehörighet
Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.
CVE-2017-7022: En anonym forskare
CVE-2017-7024: En anonym forskare
CVE-2017-7026: En anonym forskare
Kernel
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Ett program kan köra opålitlig kod med kernelbehörighet
Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.
CVE-2017-7023: En anonym forskare
CVE-2017-7025: En anonym forskare
CVE-2017-7027: En anonym forskare
CVE-2017-7069: Proteas på Qihoo 360 Nirvan Team
Kernel
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Ett program utan rättigheter kan läsa det begränsade minnet
Beskrivning: Ett valideringsproblem hanterades genom förbättrad indatasanering.
CVE-2017-7028: En anonym forskare
CVE-2017-7029: En anonym forskare
libarchive
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Uppackning av ett arkiv med skadligt innehåll kan ge upphov till körning av opålitlig kod
Beskrivning: Ett buffertspill åtgärdades genom förbättrad gränskontroll.
CVE-2017-7068: upptäcktes av OSS-Fuzz
libxml2
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Tolkning av ett skadligt XML-dokument kan leda till att användarinformation avslöjas
Beskrivning: Ett problem med läsning utanför gränserna åtgärdades genom förbättrad kontroll av gränserna.
CVE-2017-7010: Apple
CVE-2017-7013: upptäcktes av OSS-Fuzz
libxpc
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Ett program kan köra opålitlig kod med systembehörighet
Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.
CVE-2017-7047: Ian Beer på Google Project Zero
Meddelanden
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: En fjärrangripare kan orsaka ett oväntat programavslut
Beskrivning: Ett problem med minnesförbrukningen åtgärdades genom förbättrad minneshantering.
CVE-2017-7063: Shashank (@cyberboyIndia)
Notiser
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Notiser kan visas på låsskärmen när de är inaktiverade
Beskrivning: Ett problem med låsskärmen förbättrades med förbättrad tillståndshantering.
CVE-2017-7058: Beyza Sevinç på Süleyman Demirel Üniversitesi
Safari
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Besök på en skadlig webbplats kan leda till att adressfältet förfalskas
Beskrivning: Ett problem med inkonsekvent användargränssnitt åtgärdades med hjälp av förbättrad tillståndshantering.
CVE-2017-2517: xisigr på Tencents Xuanwu Lab (tencent.com)
Safari-utskrift
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Bearbetning av skadligt webbinnehåll kan leda till ett oändligt antal dialogrutor om utskrift
Beskrivning: Ett problem förekom som ledde till att en skadlig eller osäker webbplats kunde visa ett obegränsat antal utskriftsdialogrutor och få användaren att tro att webbläsaren var låst. Problemet åtgärdades genom att utskriftsdialogrutor begränsades.
CVE-2017-7060: Travis Kelley från Mishawaka i Indiana
Telefoni
Tillgänglig för: iPhone 5 och senare samt Wi-Fi + Cellular-modellerna av iPad 4:e generationen och senare
Effekt: En angripare i en behörig nätverksposition kan köra opålitlig kod
Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.
CVE-2017-8248
WebKit
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: En webbplats med skadligt innehåll kan komma åt data från flera källor
Beskrivning: Bearbetning av skadligt webbinnehåll kan leda till dataåtkomst från flera källor med hjälp av SVG-filter i avsikt att utföra ett tidsbestämt sidechannel-angrepp. Problemet hanterades genom att inte lägga in bufferten med data från flera källor i den ram som filtreras.
CVE-2017-7006: en anonym forskare, David Kohlbrenner på UC San Diego
WebKit
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Besök på en skadlig webbplats kan leda till att adressfältet förfalskas
Beskrivning: Ett problem med tillståndshantering åtgärdades genom förbättrad ramhantering.
CVE-2017-7011: xisigr på Tencents Xuanwu Lab (tencent.com)
WebKit
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod
Beskrivning: Flera minnesproblem åtgärdades genom förbättrad minneshantering.
CVE-2017-7018: lokihardt på Google Project Zero
CVE-2017-7020: likemeng på Baidu Security Lab
CVE-2017-7030: chenqin på Ant-financial Light-Year Security Lab (蚂蚁金服巴斯光年安全实验室)
CVE-2017-7034: chenqin på Ant-financial Light-Year Security Lab (蚂蚁金服巴斯光年安全实验室)
CVE-2017-7037: lokihardt på Google Project Zero
CVE-2017-7039: Ivan Fratric på Google Project Zero
CVE-2017-7040: Ivan Fratric på Google Project Zero
CVE-2017-7041: Ivan Fratric på Google Project Zero
CVE-2017-7042: Ivan Fratric på Google Project Zero
CVE-2017-7043: Ivan Fratric på Google Project Zero
CVE-2017-7046: Ivan Fratric på Google Project Zero
CVE-2017-7048: Ivan Fratric på Google Project Zero
CVE-2017-7052: cc i samarbete med Trend Micros Zero Day Initiative
CVE-2017-7055: Storbritanniens National Cyber Security Centre (NCSC)
CVE-2017-7056: lokihardt på Google Project Zero
CVE-2017-7061: lokihardt på Google Project Zero
WebKit
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Bearbetning av skadligt webbinnehåll med DOMParser kan leda till cross site-skriptning
Beskrivning: Ett logikproblem förekom i hanteringen av DOMParser. Problemet åtgärdades genom förbättrad tillståndshantering.
CVE-2017-7038: Egor Karbutov (@ShikariSenpai) på Digital Security och Egor Saltykov (@ansjdnakjdnajkd) på Digital Security, Neil Jenkins på FastMail Pty Ltd
CVE-2017-7059: Masato Kinugawa och Mario Heiderich på Cure53
WebKit
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod
Beskrivning: Flera minnesproblem åtgärdades genom förbättrad minneshantering.
CVE-2017-7049: Ivan Fratric på Google Project Zero
WebKit
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Ett program utan rättigheter kan läsa det begränsade minnet
Beskrivning: Ett problem med minnesinitieringen åtgärdades genom förbättrad minneshantering.
CVE-2017-7064: lokihardt på Google Project Zero
WebKits laddning av sidor
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod
Beskrivning: Flera minnesproblem åtgärdades genom förbättrad minneshantering.
CVE-2017-7019: Zhiyang Zeng på Tencent Security Platform Department
WebKit Web Inspector
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: Bearbetning av skadligt webbinnehåll kan leda till körning av opålitlig kod
Beskrivning: Flera minnesproblem åtgärdades genom förbättrad minneshantering.
CVE-2017-7012: Apple
Wifi
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: En angripare inom räckhåll kan köra opålitlig kod på wifi-chippet
Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.
CVE-2017-7065: Gal Beniamini på Google Project Zero
Wifi
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: En angripare inom wifi-räckvidden kan orsaka att tjänsten nekas på wifi-chippet
Beskrivning: Ett minnesfel åtgärdades med hjälp av förbättrad validering.
CVE-2017-7066: Gal Beniamini på Google Project Zero
Wifi
Tillgänglig för: iPhone 5 och senare, iPad 4:e generationen och senare samt iPod touch 6:e generationen
Effekt: En angripare inom räckhåll kan köra opålitlig kod på wifi-chippet
Beskrivning: Ett minnesfel åtgärdades genom förbättrad minneshantering.
CVE-2017-9417: Nitay Artenstein på Exodus Intelligence
Information om produkter som inte tillverkas av Apple eller som finns på oberoende webbplatser som inte står under Apples kontroll eller testats av Apple anges endast i informationssyfte och är inte att betrakta som rekommendationer av eller stöd för produkterna. Apple tar inget ansvar för valet eller nyttjandet av webbplatser eller produkter från tredje part och inte heller för produkternas prestanda. Apple garanterar inte att informationen på webbplatser från tredje part är korrekt eller tillförlitlig. Kontakta leverantören för mer information.