เกี่ยวกับเนื้อหาด้านความปลอดภัยของ watchOS 10.5

เอกสารนี้อธิบายเกี่ยวกับเนื้อหาด้านความปลอดภัยของ watchOS 10.5

เกี่ยวกับรายการอัปเดตความปลอดภัยของ Apple

เพื่อเป็นการปกป้องลูกค้าของเรา Apple จะไม่เปิดเผย อภิปราย หรือยืนยันปัญหาด้านความปลอดภัยจนกว่าจะมีการตรวจสอบ และมีแพตช์หรือรายการอัปเดตออกมาแล้ว รายการที่เผยแพร่ล่าสุดจะแสดงอยู่ในหน้ารายการอัปเดตความปลอดภัยของ Apple

เอกสารด้านความปลอดภัยของ Apple จะอ้างอิงช่องโหว่ต่างๆ ตาม CVE-ID หากทำได้

สำหรับข้อมูลเพิ่มเติมเกี่ยวกับความปลอดภัย โปรดดูที่หน้าความปลอดภัยของผลิตภัณฑ์ Apple

watchOS 10.5

เปิดตัวเมื่อวันที่ 13 พฤษภาคม 2024

AppleAVD

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจสามารถทำให้ระบบหยุดทำงานโดยไม่คาดคิด

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงหน่วยความจำให้ดียิ่งขึ้น

CVE-2024-27804: Meysam Firouzi (@R00tkitSMM)

อัปเดตรายการเมื่อวันที่ 15 พฤษภาคม 2024

AppleMobileFileIntegrity

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: ผู้โจมตีอาจสามารถเข้าถึงข้อมูลของผู้ใช้ได้

คำอธิบาย: ปัญหาตรรกะได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2024-27816: Mickey Jin (@patch1t)

Core Data

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจเข้าถึงข้อมูลที่ละเอียดอ่อนของผู้ใช้ได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบตัวแปรสภาพแวดล้อมให้ดียิ่งขึ้น

CVE-2024-27805: Kirin (@Pwnrin) และ 小来来 (@Smi1eSEC)

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Disk Images

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจสามารถเข้าถึงสิทธิ์ในระดับที่สูงขึ้น

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2024-27832: นักวิจัยนิรนาม

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Foundation

มีให้บริการสำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจสามารถเข้าถึงสิทธิ์ในระดับที่สูงขึ้น

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2024-27801: CertiK SkyFall Team

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

IOSurface

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจสามารถรันโค้ดโดยพลการภายใต้สิทธิ์เคอร์เนลได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงหน่วยความจำให้ดียิ่งขึ้น

CVE-2024-27828: Pan ZhenPeng (@Peterpan0927) จาก STAR Labs SG Pte. Ltd.

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Kernel

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: ผู้โจมตีที่มีการรันโค้ดเคอร์เนลแล้วอาจเลี่ยงการปกป้องหน่วยความจำเคอร์เนลได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงหน่วยความจำให้ดียิ่งขึ้น

CVE-2024-27840: นักวิจัยนิรนาม

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Kernel

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจสั่งให้โค้ดทำงานโดยพลการภายใต้สิทธิ์เคอร์เนล

คำอธิบาย: ปัญหาการเขียนนอกขอบเขตได้รับการแก้ไขแล้วโดยการปรับปรุงการตรวจสอบอินพุตให้ดียิ่งขึ้น

CVE-2024-27815: นักวิจัยนิรนาม และ Joseph Ravichandran (@0xjprx) จาก MIT CSAIL

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

libiconv

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจสามารถเข้าถึงสิทธิ์ในระดับที่สูงขึ้น

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2024-27811: Nick Wellnhofer

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Mail

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: ผู้โจมตีที่เข้าถึงตัวเครื่องอาจสามารถทำให้ข้อมูลประจำตัวของบัญชีเมลรั่วไหลได้

คำอธิบาย: ปัญหาการอนุมัติได้รับการแก้ไขแล้วด้วยการปรับปรุงการจัดการสถานะให้ดียิ่งขึ้น

CVE-2024-23251: Gil Pedersen

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Mail

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: อีเมลที่ออกแบบมาเพื่อประสงค์ร้ายอาจสั่งเริ่มการโทร FaceTime ได้โดยไม่ได้รับอนุญาตจากผู้ใช้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2024-23282: Dohyun Lee (@l33d0hyun)

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Maps

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจอ่านข้อมูลตำแหน่งที่ตั้งที่ละเอียดอ่อนได้

คำอธิบาย: ปัญหาการจัดการพาธได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2024-27810: LFY@secsys จาก Fudan University

Messages

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: การประมวลผลข้อความที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้ระบบปฏิเสธการให้บริการได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วโดยการลบโค้ดที่มีความเสี่ยงออก

CVE-2024-27800: Daniel Zajork และ Joshua Zajork

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Phone

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: บุคคลที่สามารถเข้าใช้งานตัวเครื่องของอุปกรณ์อาจสามารถดูข้อมูลรายชื่อจากหน้าจอล็อคได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วโดยการปรับปรุงการจัดการสถานะให้ดียิ่งขึ้น

CVE-2024-27814: Dalibor Milanovic

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

RemoteViewServices

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: ผู้โจมตีอาจสามารถเข้าถึงข้อมูลของผู้ใช้ได้

คำอธิบาย: ปัญหาตรรกะได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2024-27816: Mickey Jin (@patch1t)

Shortcuts

มีให้บริการสำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: ทางลัดอาจส่งเอาต์พุตเป็นข้อมูลผู้ใช้ที่ละเอียดอ่อนโดยไม่ได้ขอความยินยอม

คำอธิบาย: ปัญหาการจัดการพาธได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

CVE-2024-27821: Kirin (@Pwnrin), zbleet และ Csaba Fitzl (@theevilbit) จาก Kandji

Spotlight

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: แอปอาจเข้าถึงข้อมูลที่ละเอียดอ่อนของผู้ใช้ได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการดูแลสภาพแวดล้อมให้ดียิ่งขึ้น

CVE-2024-27806

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

WebKit

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: ผู้โจมตีที่มีความสามารถในการอ่านและการเขียนข้อมูลโดยพลการอาจสามารถบายพาส Pointer Authentication ได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

WebKit Bugzilla: 272750
CVE-2024-27834: Manfred Paul (@_manfp) ที่ทำงานร่วมกับ Zero Day Initiative ของ Trend Micro

WebKit

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: หน้าเว็บที่ออกแบบมาเพื่อประสงค์ร้ายอาจสามารถสร้างเอกลักษณ์ที่ใช้ยืนยันตัวตนของผู้ใช้ได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการเพิ่มตรรกะ

WebKit Bugzilla: 262337
CVE-2024-27838: Emilio Cobos จาก Mozilla

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

WebKit

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: การประมวลผลคอนเทนต์บนเว็บอาจทำให้มีการรันโค้ดโดยพลการ

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงหน่วยความจำให้ดียิ่งขึ้น

WebKit Bugzilla: 268221
CVE-2024-27808: Lukas Bernhard จทก CISPA Helmholtz Center for Information Security

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

WebKit

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: การประมวลผลคอนเทนต์บนเว็บที่ออกแบบมาเพื่อประสงค์ร้ายอาจทำให้มีการรันโค้ดโดยพลการ

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการตรวจสอบขอบเขตที่ดียิ่งขึ้น

WebKit Bugzilla: 272106
CVE-2024-27851: Nan Wang (@eternalsakura13) จาก 360 Vulnerability Research Institute

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

WebKit

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: ผู้โจมตีที่ประสงค์ร้ายที่มีความสามารถในการอ่านและการเขียนข้อมูลโดยอำเภอใจอาจสามารถบายพาสการตรวจสอบตัวชี้ได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงการตรวจสอบให้ดียิ่งขึ้น

WebKit Bugzilla: 272750
CVE-2024-27834: Manfred Paul (@_manfp) ที่ทำงานร่วมกับ Zero Day Initiative ของ Trend Micro

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

WebKit Canvas

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: หน้าเว็บที่ออกแบบมาเพื่อประสงค์ร้ายอาจสามารถสร้างเอกลักษณ์ที่ใช้ยืนยันตัวตนของผู้ใช้ได้

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วโดยการปรับปรุงการจัดการสถานะให้ดียิ่งขึ้น

WebKit Bugzilla: 271159
CVE-2024-27830: Joe Rutkowski (@Joe12387) จาก Crawless และ @abrahamjuliot

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

WebKit Web Inspector

มีให้สำหรับ: Apple Watch Series 4 และใหม่กว่า

ผลกระทบ: การประมวลผลคอนเทนต์บนเว็บอาจทำให้มีการรันโค้ดโดยพลการ

คำอธิบาย: ปัญหานี้ได้รับการแก้ไขแล้วด้วยการปรับปรุงหน่วยความจำให้ดียิ่งขึ้น

WebKit Bugzilla: 270139
CVE-2024-27820: Jeff Johnson จาก underpassapp.com

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

 


คำขอบคุณพิเศษ

App Store

เราขอขอบคุณสำหรับความช่วยเหลือจากนักวิจัยนิรนาม

AppleMobileFileIntegrity

เราขอขอบคุณสำหรับความช่วยเหลือจาก Mickey Jin (@patch1t)

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

CoreHAP

เราขอขอบคุณสำหรับความช่วยเหลือจาก Adrian Cable

Disk Images

เราขอขอบคุณสำหรับความช่วยเหลือจาก Mickey Jin (@patch1t)

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

HearingCore

เราขอขอบคุณสำหรับความช่วยเหลือจากนักวิจัยนิรนาม

ImageIO

เราขอขอบคุณสำหรับความช่วยเหลือจากนักวิจัยนิรนาม

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Managed Configuration

เราขอขอบคุณสำหรับความช่วยเหลือจาก 遥遥领先 (@晴天组织)

Siri

เราขอขอบคุณสำหรับความช่วยเหลือจาก Abhay Kailasia (@abhay_kailasia) จาก Lakshmi Narain College Of Technology Bhopal India

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

Transparency

เราขอขอบคุณสำหรับความช่วยเหลือจาก Mickey Jin (@patch1t)

เพิ่มรายการเมื่อวันที่ 10 มิถุนายน 2024

 

การให้ข้อมูลเกี่ยวกับผลิตภัณฑ์ที่ไม่ได้ผลิตโดย Apple หรือเว็บไซต์อิสระที่ Apple ไม่ได้ควบคุมหรือทดสอบไม่ถือเป็นการแนะนำหรือการรับรองใดๆ Apple จะไม่รับผิดชอบในส่วนที่เกี่ยวข้องกับการเลือก ประสิทธิภาพการทำงาน หรือการใช้งานเว็บไซต์หรือผลิตภัณฑ์ของบริษัทอื่น Apple ไม่รับรองความถูกต้องหรือความน่าเชื่อถือของเว็บไซต์ของบริษัทอื่น โปรดติดต่อผู้จำหน่ายหากต้องการข้อมูลเพิ่มเติม

วันที่เผยแพร่: