เกี่ยวกับเนื้อหาความปลอดภัยของ tvOS 13.3

เอกสารนี้จะอธิบายเกี่ยวกับเนื้อหาความปลอดภัยของ tvOS 13.3

เกี่ยวกับรายการอัปเดตความปลอดภัยของ Apple

เพื่อเป็นการปกป้องลูกค้าของเรา Apple จะไม่เปิดเผย อภิปราย หรือยืนยันปัญหาด้านความปลอดภัยจนกว่าจะมีการตรวจสอบ และมีแพตช์หรือมีการเปิดตัวออกมาแล้ว รายการที่เปิดตัวล่าสุดจะแสดงอยู่ในหน้ารายการอัปเดตความปลอดภัยของ Apple

เอกสารด้านความปลอดภัยของ Apple จะอ้างอิงช่องโหว่ตาม CVE-ID

สำหรับข้อมูลเพิ่มเติมเกี่ยวกับความปลอดภัย ให้ดูที่หน้าความปลอดภัยของผลิตภัณฑ์ Apple

tvOS 13.3

เปิดตัวเมื่อวันที่ 10 ธันวาคม 2019

CFNetwork

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: ผู้โจมตีในตำแหน่งเครือข่ายที่มีสิทธิ์อาจสามารถหลีกเลี่ยง HSTS สำหรับโดเมนระดับบนสุดเฉพาะที่มีจำนวนจำกัดซึ่งก่อนหน้านี้ไม่อยู่ในรายการโหลดล่วงหน้า HSTS ได้

คำอธิบาย: ปัญหาในการกำหนดค่าได้รับการแก้ไขแล้วด้วยข้อจำกัดเพิ่มเติม

CVE-2019-8834: Rob Sayre (@sayrer)

เพิ่มรายการเมื่อวันที่ 4 เมษายน 2020

CFNetwork Proxies

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: แอปพลิเคชันอาจสามารถเข้าถึงสิทธิ์ในระดับที่สูงขึ้นได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2019-8848: Zhuo Liang จาก Qihoo 360 Vulcan Team

FaceTime

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: การประมวลผลวิดีโอที่ประสงค์ร้ายผ่าน FaceTime อาจทำให้มีการใช้โค้ดโดยพลการ

คำอธิบาย: ปัญหาการอ่านนอกขอบเขตได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบอินพุตให้ดียิ่งขึ้น

CVE-2019-8830: natashenka จาก Google Project Zero

Kernel

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: แอปพลิเคชันอาจสามารถใช้โค้ดที่มีสิทธิ์เคอร์เนลโดยพลการ

คำอธิบาย: ปัญหาหน่วยความจำเสียหายได้รับการแก้ไขแล้วโดยลบโค้ดที่มีความเสี่ยง

CVE-2019-8833: Ian Beer จาก Google Project Zero

Kernel

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: แอปพลิเคชันอาจสามารถใช้โค้ดที่มีสิทธิ์เคอร์เนลโดยพลการ

คำอธิบาย: ปัญหาหน่วยความจำเสียหายได้รับการแก้ไขแล้วด้วยการปรับปรุงการจัดการหน่วยความจำให้ดียิ่งขึ้น

CVE-2019-8828: Cim Stordal จาก Cognite

CVE-2019-8838: Dr Silvio Cesare จาก InfoSect

libexpat

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: การแยกวิเคราะห์ไฟล์ XML ที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้เกิดการเปิดเผยข้อมูลของผู้ใช้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วโดยการอัปเดตเป็น expat เวอร์ชั่น 2.2.8

CVE-2019-15903: Joonun Jang

libpcap

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: มีปัญหาหลายประการใน libpcap

คำอธิบาย: ปัญหาหลายประการได้รับการแก้ไขแล้วโดยการอัปเดตเป็น libpcap เวอร์ชั่น 1.9.1

CVE-2019-15161

CVE-2019-15162

CVE-2019-15163

CVE-2019-15164

CVE-2019-15165

เพิ่มรายการเมื่อวันที่ 6 เมษายน 2020

Security

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: แอปพลิเคชันอาจสามารถใช้โค้ดที่มีสิทธิ์ในระดับระบบโดยพลการ

คำอธิบาย: ปัญหาหน่วยความจำเสียหายได้รับการแก้ไขแล้วด้วยการปรับปรุงการจัดการหน่วยความจำให้ดียิ่งขึ้น

CVE-2019-8832: Insu Yun จาก SSLab ที่ Georgia Tech

WebKit

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: การเข้าดูเว็บไซต์ที่ออกแบบมาเพื่อประสงค์ร้ายอาจเปิดเผยไซต์ที่ผู้ใช้เคยเยี่ยมชมได้

คำอธิบาย: มีปัญหาการเปิดเผยข้อมูลในการจัดการ Storage Access API ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงตรรกะให้ดียิ่งขึ้น

CVE-2019-8898: Michael Kleber จาก Google

เพิ่มรายการเมื่อวันที่ 11 กุมภาพันธ์ 2020 อัปเดตเมื่อวันที่ 20 กุมภาพันธ์ 2020

WebKit

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: การประมวลผลคอนเทนต์เว็บที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการใช้โค้ดโดยพลการ

คำอธิบาย: ปัญหาหลายประการเกี่ยวกับความเสียหายของหน่วยความจำได้รับการแก้ไขแล้วด้วยการปรับปรุงการจัดการหน่วยความจำให้ดียิ่งขึ้น

CVE-2019-8835: บุคคลนิรนามที่ทำงานร่วมกับ Zero Day Initiative ของ Trend Micro, Mike Zhang จาก Pangu Team

CVE-2019-8844: William Bowling (@wcbowling)

WebKit

สำหรับ: Apple TV 4K และ Apple TV HD

ผลกระทบ: การประมวลผลคอนเทนต์เว็บที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการใช้โค้ดโดยพลการ

คำอธิบาย: ปัญหา Use-after-free ได้รับการแก้ไขแล้วผ่านการปรับปรุงการจัดการหน่วยความจำให้ดียิ่งขึ้น

CVE-2019-8846: Marcin Towalski จาก Cisco Talos

คำขอบคุณพิเศษ

Core Data

เราขอขอบคุณสำหรับความช่วยเหลือจาก natashenka จาก Google Project Zero

การให้ข้อมูลเกี่ยวกับผลิตภัณฑ์ที่ไม่ได้ผลิตโดย Apple หรือเว็บไซต์อิสระที่ Apple ไม่ได้ควบคุมหรือทดสอบไม่ถือเป็นการแนะนำหรือการรับรองใดๆ Apple จะไม่รับผิดชอบในส่วนที่เกี่ยวข้องกับการเลือก ประสิทธิภาพการทำงาน หรือการใช้งานเว็บไซต์หรือผลิตภัณฑ์ของบริษัทอื่น Apple ไม่รับรองความถูกต้องหรือความน่าเชื่อถือของเว็บไซต์ของบริษัทอื่น โปรดติดต่อผู้จำหน่ายหากต้องการข้อมูลเพิ่มเติม

วันที่เผยแพร่: