เกี่ยวกับเนื้อหาความปลอดภัยของรายการอัปเดตซอฟต์แวร์ iOS 5.0.1
เอกสารนี้อธิบายเนื้อหาความปลอดภัยของ iOS 5.0.1
เอกสารนี้อธิบายเนื้อหาความปลอดภัยของ iOS 5.0.1 ซึ่งสามารถดาวน์โหลดและติดตั้งได้ โดยใช้ iTunes
เพื่อเป็นการป้องกันลูกค้าของเรา Apple จะไม่เปิดเผย อภิปรายหรือยืนยันปัญหาด้านความปลอดภัยจนกว่าจะมีการสืบสวนโดยละเอียดและมีโปรแกรมปะแก้ที่จำเป็นหรือมีการวางจำหน่าย หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับความปลอดภัยของผลิตภัณฑ์ Apple โปรดดูที่เว็บไซต์ การรักษาความปลอดภัยของผลิตภัณฑ์ Apple
สำหรับข้อมูลเกี่ยวกับ PGP Key สำหรับความปลอดภัยของผลิตภัณฑ์ Apple โปรดดู "วิธีใช้ PGP Key สำหรับความปลอดภัยของผลิตภัณฑ์ Apple"
เมื่อเป็นไปได้ จะใช้ CVE ID เพื่ออ้างอิงเกี่ยวกับข้อมูลเพิ่มเติมเรื่องช่องโหว่ต่างๆ
เพื่อเรียนรู้เกี่ยวกับการอัปเดตความปลอดภัยอื่นๆ โปรดดู "การอัปเดตความปลอดภัยของ Apple"
รายการอัปเดตซอฟต์แวร์ iOS 5.0.1
CFNetwork
ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2
ผลกระทบ: การไปเว็บไซต์ที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการเปิดเผยข้อมูลที่อ่อนไหว
คำอธิบาย: มีปัญหาในการจัดการ URLs ที่ออกแบบมาเพื่อประสงค์ร้ายของ CFNetwork เมื่อเข้าใช้งาน HTTP หรือ HTTPS URL ที่ออกแบบมาเพื่อประสงค์ร้าย CFNetwork อาจนำทางไปยังเซิร์ฟเวอร์ที่ไม่ถูกต้อง
CVE-ID
CVE-2011-3246 : Erling Ellingsen แห่ง Facebook
CoreGraphics
ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2
ผลกระทบ: การดูเอกสารที่มีแบบอักษรที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการใช้รหัสตามอำเภอใจ
คำอธิบาย: ปัญหาการใช้หน่วยความจำผิดพลาดมีอยู่ใน FreeType ความเสี่ยงที่รุนแรงที่สุดที่อาจทำให้มีการใช้รหัสตามอำเภอใจเมื่อประมวลผลแบบอักษรที่ออกแบบมาเพื่อประสงค์ร้าย
CVE-ID
CVE-2011-3439 : Apple
ความปลอดภัยของข้อมูล
ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2
ผลกระทบ: ผู้โจมตีที่มีตำแหน่งเครือข่ายสิทธิพิเศษอาจดักจับข้อมูลส่วนตัวของผู้ใช้หรือข้อมูลที่อ่อนไหวอื่นๆ
คำอธิบาย: มีผู้อนุมัติใบรับรองสองรายในรายชื่อใบรับรองรากที่เชื่อถือได้ ที่ออกใบรับรองขั้นกลางให้กับ DigiCert Malaysia โดยอิสระ DigiCert Malaysia ได้ออกใบรับรองที่มีคีย์ที่เสี่ยงที่ไม่สามารถเพิกถอนได้ ผู้โจมตีที่มีตำแหน่งเครือข่ายสิทธิพิเศษอาจดักจับข้อมูลส่วนตัวของผู้ใช้หรือข้อมูลที่อ่อนไหวอื่นๆ สำหรับไซต์ที่มีใบรับรองที่ออกโดย DigiCert Malaysia ปัญหานี้แก้ไขได้โดยการกำหนดการตั้งค่าเริ่มต้นระบบที่เชื่อถือได้ เพื่อตรวจสอบใบรับรองของ DigiCert Malaysia ที่ไม่น่าเชื่อถือขอบคุณ Bruce Morton จาก Entrust, Inc. ที่แจ้งปัญหานี้เข้ามา
เคอร์เนล
ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2
ผลกระทบ: แอปพลิเคชั่นอาจใช้รหัสที่ไม่มีการลงชื่อ
คำอธิบาย: มีข้อผิดพลาดลอจิกในการตรวจสอบการรวมแฟลกที่ถูกต้องในการเรียกระบบ mmap ปัญหานี้ทำให้มีการข้ามการตรวจสอบการลงรหัสปัญหานี้ไม่ส่งผลกระทบต่ออุปกรณ์ที่เรียกใช้ iOS ก่อนเวอร์ชั่น 4.3
CVE-ID
CVE-2011-3442 : Charlie Miller จาก Accuvant Labs
libinfo
ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2
ผลกระทบ: การไปเว็บไซต์ที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการเปิดเผยข้อมูลที่อ่อนไหว
คำอธิบาย: มีปัญหาในการจัดการการค้นหาชื่อ DNS ใน libinfo เมื่อแก้ไขชื่อโฮสต์ที่ออกแบบมาเพื่อประสงค์ร้ายแล้ว libinfo ยังแสดงผลลัพธ์ที่ไม่ถูกต้องด้วย
CVE-ID
CVE-2011-3441 : Erling Ellingsen จาก Facebook, Per Johansson จาก Blocket AB
ล็อกรหัสผ่าน
ใช้ได้กับ: iOS 4.3 ถึง 5.0 สำหรับ iPad 2
ผลกระทบ: ผู้ที่เข้าถึง iPad 2 ที่ล็อคอยู่อาจสามารถเข้าใช้ข้อมูลบางอย่างของผู้ใช้ได้
คำอธิบาย: เมื่อเปิด Smart Cover ขณะที่ iPad 2 กำลังยืนยันการปิดในสถานะที่ล็อคอยู่ iPad จะไม่ร้องขอรหัสผ่าน ซึ่งทำให้มีการเข้าใช้งานใน iPad แต่ไม่สามารถเข้าถึงข้อมูลที่ป้องกันโดย การป้องกันข้อมูล ได้และไม่สามารถเปิดใช้แอปได้
CVE-ID
CVE-2011-3440
การให้ข้อมูลเกี่ยวกับผลิตภัณฑ์ที่ไม่ได้ผลิตโดย Apple หรือเว็บไซต์อิสระที่ Apple ไม่ได้ควบคุมหรือทดสอบไม่ถือเป็นการแนะนำหรือการรับรองใดๆ Apple จะไม่รับผิดชอบในส่วนที่เกี่ยวข้องกับการเลือก ประสิทธิภาพการทำงาน หรือการใช้งานเว็บไซต์หรือผลิตภัณฑ์ของบริษัทอื่น Apple ไม่รับรองความถูกต้องหรือความน่าเชื่อถือของเว็บไซต์ของบริษัทอื่น โปรดติดต่อผู้จำหน่ายหากต้องการข้อมูลเพิ่มเติม