เกี่ยวกับเนื้อหาด้านการรักษาความปลอดภัยของ iTunes 11.2

เอกสารนี้จะอธิบายเกี่ยวกับเนื้อหาด้านการรักษาความปลอดภัยของ iTunes 11.2

สามารถดาวน์โหลดและติดตั้งการอัพเดทนี้โดยใช้ การอัพเดทซอฟต์แวร์ หรือจาก เว็บไซต์การสนับสนุนของ Apple

เพื่อเป็นการปกป้องลูกค้าของเรา Apple จะไม่เปิดเผย อภิปราย หรือยืนยันปัญหาด้านความปลอดภัยจนกว่าจะมีการสืบสวนโดยละเอียด และมีแพตช์หรือมีการเปิดตัวที่จำเป็นออกมาแล้ว หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับความปลอดภัยของผลิตภัณฑ์ Apple โปรดดูที่เว็บไซต์ การรักษาความปลอดภัยของผลิตภัณฑ์ Apple

สำหรับข้อมูลเกี่ยวกับ PGP Key สำหรับความปลอดภัยของผลิตภัณฑ์ Apple โปรดดู "วิธีใช้ PGP Key สำหรับความปลอดภัยของผลิตภัณฑ์ Apple"

สำหรับข้อมูลเพิ่มเติมเกี่ยวกับช่องโหว่ต่างๆ จะใช้ CVE ID ในการอ้างอิง หากทำได้

เพื่อเรียนรู้เกี่ยวกับการอัพเดทความปลอดภัยอื่นๆ โปรดดู "การอัพเดทความปลอดภัยของ Apple"

iTunes 11.2

  • iTunes

    มีให้สำหรับ: Windows 8, Windows 7, Vista และ XP SP3 หรือใหม่กว่า

    ผลกระทบ: ผู้โจมตีที่มีสิทธิ์ในระดับเครือข่ายสามารถรับข้อมูลประจำตัวจาก iTunes ได้

    คำอธิบาย: ส่วนหัว Set-Cookie HTTP จะได้รับการดำเนินการแม้ว่าจะปิดการเชื่อมต่อก่อนจะกรอกบรรทัดส่วนหัวเสร็จสมบูรณ์ก็ตาม ผู้โจมตีอาจดึงการตั้งค่าความปลอดภัยออกจากคุกกี้ด้วยการบังคับให้การเชื่อมต่อปิดก่อนจะส่งการตั้งค่าความปลอดภัย จากนั้นจะเก็บค่าคุกกี้ที่ไม่ได้รับการป้องกันเอาไว้ ปัญหานี้ได้รับการแก้ไขแล้วด้วยการไม่สนใจบรรทัดส่วนหัว HTTP ที่ยังไม่สมบูรณ์

    CVE-ID

    CVE-2014-1296

  • iTunes

    มีให้สำหรับ: Windows 8, Windows 7, Vista และ XP SP3 หรือใหม่กว่า

    ผลกระทบ: การดูไฟล์เสียงหรือไฟล์ภาพยนตร์ที่ออกแบบมาเพื่อประสงค์ร้าย อาจทำให้แอพพลิเคชั่นหยุดโดยไม่คาดหมาย หรือมีการใช้รหัสโดยอำเภอใจ

    คำอธิบาย: มีปัญหาหน่วยความจำเสียหายในการแยกวิเคราะห์ MP4 ของ iTunes ปัญหานี้ได้รับการแก้ไขผ่านการตรวจสอบขอบเขตเพิ่มเติม

    CVE-ID

    CVE-2014-8842: Karl Smith จาก NCC Group

การให้ข้อมูลเกี่ยวกับผลิตภัณฑ์ที่ไม่ได้ผลิตโดย Apple หรือเว็บไซต์อิสระที่ Apple ไม่ได้ควบคุมหรือทดสอบไม่ถือเป็นการแนะนำหรือการรับรองใดๆ Apple จะไม่รับผิดชอบในส่วนที่เกี่ยวข้องกับการเลือก ประสิทธิภาพการทำงาน หรือการใช้งานเว็บไซต์หรือผลิตภัณฑ์ของบริษัทอื่น Apple ไม่รับรองความถูกต้องหรือความน่าเชื่อถือของเว็บไซต์ของบริษัทอื่น โปรดติดต่อผู้จำหน่ายหากต้องการข้อมูลเพิ่มเติม

วันที่เผยแพร่: