เกี่ยวกับเนื้อหาความปลอดภัยของรายการอัปเดตซอฟต์แวร์ iOS 5.0.1

เอกสารนี้อธิบายเนื้อหาความปลอดภัยของ iOS 5.0.1

เอกสารนี้อธิบายเนื้อหาความปลอดภัยของ iOS 5.0.1 ซึ่งสามารถดาวน์โหลดและติดตั้งได้ โดยใช้ iTunes

เพื่อเป็นการป้องกันลูกค้าของเรา Apple จะไม่เปิดเผย อภิปรายหรือยืนยันปัญหาด้านความปลอดภัยจนกว่าจะมีการสืบสวนโดยละเอียดและมีโปรแกรมปะแก้ที่จำเป็นหรือมีการวางจำหน่าย หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับความปลอดภัยของผลิตภัณฑ์ Apple โปรดดูที่เว็บไซต์ การรักษาความปลอดภัยของผลิตภัณฑ์ Apple

สำหรับข้อมูลเกี่ยวกับ PGP Key สำหรับความปลอดภัยของผลิตภัณฑ์ Apple โปรดดู "วิธีใช้ PGP Key สำหรับความปลอดภัยของผลิตภัณฑ์ Apple"

เมื่อเป็นไปได้ จะใช้ CVE ID เพื่ออ้างอิงเกี่ยวกับข้อมูลเพิ่มเติมเรื่องช่องโหว่ต่างๆ

เพื่อเรียนรู้เกี่ยวกับการอัปเดตความปลอดภัยอื่นๆ โปรดดู "การอัปเดตความปลอดภัยของ Apple"

รายการอัปเดตซอฟต์แวร์ iOS 5.0.1

  • CFNetwork

    ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2

    ผลกระทบ: การไปเว็บไซต์ที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการเปิดเผยข้อมูลที่อ่อนไหว

    คำอธิบาย: มีปัญหาในการจัดการ URLs ที่ออกแบบมาเพื่อประสงค์ร้ายของ CFNetwork เมื่อเข้าใช้งาน HTTP หรือ HTTPS URL ที่ออกแบบมาเพื่อประสงค์ร้าย CFNetwork อาจนำทางไปยังเซิร์ฟเวอร์ที่ไม่ถูกต้อง

    CVE-ID

    CVE-2011-3246 : Erling Ellingsen แห่ง Facebook

  • CoreGraphics

    ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2

    ผลกระทบ: การดูเอกสารที่มีแบบอักษรที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการใช้รหัสตามอำเภอใจ

    คำอธิบาย: ปัญหาการใช้หน่วยความจำผิดพลาดมีอยู่ใน FreeType ความเสี่ยงที่รุนแรงที่สุดที่อาจทำให้มีการใช้รหัสตามอำเภอใจเมื่อประมวลผลแบบอักษรที่ออกแบบมาเพื่อประสงค์ร้าย

    CVE-ID

    CVE-2011-3439 : Apple

  • ความปลอดภัยของข้อมูล

    ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2

    ผลกระทบ: ผู้โจมตีที่มีตำแหน่งเครือข่ายสิทธิพิเศษอาจดักจับข้อมูลส่วนตัวของผู้ใช้หรือข้อมูลที่อ่อนไหวอื่นๆ

    คำอธิบาย: มีผู้อนุมัติใบรับรองสองรายในรายชื่อใบรับรองรากที่เชื่อถือได้ ที่ออกใบรับรองขั้นกลางให้กับ DigiCert Malaysia โดยอิสระ DigiCert Malaysia ได้ออกใบรับรองที่มีคีย์ที่เสี่ยงที่ไม่สามารถเพิกถอนได้ ผู้โจมตีที่มีตำแหน่งเครือข่ายสิทธิพิเศษอาจดักจับข้อมูลส่วนตัวของผู้ใช้หรือข้อมูลที่อ่อนไหวอื่นๆ สำหรับไซต์ที่มีใบรับรองที่ออกโดย DigiCert Malaysia ปัญหานี้แก้ไขได้โดยการกำหนดการตั้งค่าเริ่มต้นระบบที่เชื่อถือได้ เพื่อตรวจสอบใบรับรองของ DigiCert Malaysia ที่ไม่น่าเชื่อถือขอบคุณ Bruce Morton จาก Entrust, Inc. ที่แจ้งปัญหานี้เข้ามา

  • เคอร์เนล

    ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2

    ผลกระทบ: แอปพลิเคชั่นอาจใช้รหัสที่ไม่มีการลงชื่อ

    คำอธิบาย: มีข้อผิดพลาดลอจิกในการตรวจสอบการรวมแฟลกที่ถูกต้องในการเรียกระบบ mmap ปัญหานี้ทำให้มีการข้ามการตรวจสอบการลงรหัสปัญหานี้ไม่ส่งผลกระทบต่ออุปกรณ์ที่เรียกใช้ iOS ก่อนเวอร์ชั่น 4.3

    CVE-ID

    CVE-2011-3442 : Charlie Miller จาก Accuvant Labs

  • libinfo

    ใช้ได้กับ: iOS 3.0 ถึง 5.0 สำหรับ iPhone 3GS, iPhone 4 และ iPhone 4S, iOS 3.1 ถึง 5.0 สำหรับ iPod touch (รุ่นที่ 3) และรุ่นที่ใหม่กว่า, iOS 3.2 ถึง 5.0 สำหรับ iPad, iOS 4.3 ถึง 5.0 สำหรับ iPad 2

    ผลกระทบ: การไปเว็บไซต์ที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการเปิดเผยข้อมูลที่อ่อนไหว

    คำอธิบาย: มีปัญหาในการจัดการการค้นหาชื่อ DNS ใน libinfo เมื่อแก้ไขชื่อโฮสต์ที่ออกแบบมาเพื่อประสงค์ร้ายแล้ว libinfo ยังแสดงผลลัพธ์ที่ไม่ถูกต้องด้วย

    CVE-ID

    CVE-2011-3441 : Erling Ellingsen จาก Facebook, Per Johansson จาก Blocket AB

  • ล็อกรหัสผ่าน

    ใช้ได้กับ: iOS 4.3 ถึง 5.0 สำหรับ iPad 2

    ผลกระทบ: ผู้ที่เข้าถึง iPad 2 ที่ล็อคอยู่อาจสามารถเข้าใช้ข้อมูลบางอย่างของผู้ใช้ได้

    คำอธิบาย: เมื่อเปิด Smart Cover ขณะที่ iPad 2 กำลังยืนยันการปิดในสถานะที่ล็อคอยู่ iPad จะไม่ร้องขอรหัสผ่าน ซึ่งทำให้มีการเข้าใช้งานใน iPad แต่ไม่สามารถเข้าถึงข้อมูลที่ป้องกันโดย การป้องกันข้อมูล ได้และไม่สามารถเปิดใช้แอปได้

    CVE-ID

    CVE-2011-3440

 

ข้อมูลเกี่ยวกับผลิตภัณฑ์ที่ไม่ได้ผลิตโดย Apple หรือเว็บไซต์อิสระที่ไม่ได้ควบคุมหรือทดสอบโดย Apple มีให้โดยไม่มีคำแนะนำหรือการรับรองใดๆ Apple ไม่ขอรับผิดชอบในส่วนที่เกี่ยวกับการเลือก ประสิทธิภาพ หรือการใช้งานเว็บไซต์หรือผลิตภัณฑ์ของบริษัทอื่น Apple ไม่รับรองความถูกต้องหรือความน่าเชื่อถือของเว็บไซต์ของบริษัทอื่น ความเสี่ยงต่างๆ ในการใช้งานอินเทอร์เน็ตถือเป็นเรื่องปกติที่เกิดขึ้นได้ ติดต่อผู้จำหน่ายสำหรับข้อมูลเพิ่มเติม ชื่อบริษัทและชื่อผลิตภัณฑ์อื่นอาจเป็นเครื่องหมายการค้าของเจ้าของแต่ละราย

วันที่เผยแพร่: