watchOS 4.3.1'in güvenlik içeriği hakkında

Bu belgede watchOS 4.3.1'in güvenlik içeriği açıklanmaktadır.

Apple güvenlik güncellemeleri hakkında

Apple, müşterilerini korumak amacıyla, tam bir inceleme gerçekleştirilene ve yamalar veya sürümler kullanıma sunulana kadar güvenlik sorunlarını açıklamaz, tartışmaz veya onaylamaz. Son sürümler Apple güvenlik güncellemeleri sayfasında listelenmektedir.

Güvenlik hakkında daha fazla bilgi için Apple Ürün Güvenliği sayfasına bakın. Apple ile iletişimlerinizi Apple Ürün Güvenliği PGP Anahtarını kullanarak şifreleyebilirsiniz.

Apple güvenlik belgelerinde güvenlik açıkları mümkün olduğunca CVE Kimliği ile belirtilir.

watchOS 4.3.1

Yayınlanma tarihi: 29 Mayıs 2018

Bluetooth

Etkilenmeyen ürün: Apple Watch Series 3

Etki: Ayrıcalıklı ağ konumundaki bir saldırgan, Bluetooth trafiğini ele geçirebilir

CVE-2018-5383: Lior Neumann ve Eli Biham

Giriş eklenme tarihi: 23 Temmuz 2018

CoreGraphics

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek sınırların dışında okuma sorunu giderildi.

CVE-2018-4194: Tencent KeenLab'den Jihui Lu, Ant-financial Light-Year Security Lab'den Yu Zhou

Giriş eklenme tarihi: 21 Haziran 2018

Çökme Raporlayıcı

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Bir uygulama, yükseltilmiş ayrıcalıklar elde edebilir

Açıklama: Hata işleme iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4206: Google Project Zero'dan Ian Beer

FontParser

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş bir font dosyasının işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4211: Qihoo 360 Nirvan Team'den Proteas

Çekirdek

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Sınır denetimi iyileştirilerek bir arabellek taşması sorunu giderildi.

CVE-2018-4241: Google Project Zero'dan Ian Beer

CVE-2018-4243: Google Project Zero'dan Ian Beer

Çekirdek

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Belleğin işlenmesi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4249: Semmle Ltd. şirketinden Kevin Backhouse

libxpc

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Bir uygulama, yükseltilmiş ayrıcalıklar elde edebilir

Açıklama: Doğrulama işlemi iyileştirilerek bir mantık sorunu giderildi.

CVE-2018-4237: Samuel Groß (@5aelo) (Trend Micro'nun Zero Day Initiative programıyla)

libxpc

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Bir uygulama sistem ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Belleğin işlenmesi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4404: Samuel Groß (@5aelo) (Trend Micro'nun Zero Day Initiative programıyla)

Giriş eklenme tarihi: 1 Ağustos 2019

LinkPresentation

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş bir kısa mesajın işlenmesi kullanıcı arabirimi sahteciliğine (UI spoofing) neden olabilir

Açıklama: URL'lerin işlenmesinde adres sahteciliği sorunu vardı. Giriş doğrulama işlemi iyileştirilerek bu sorun giderildi.

CVE-2018-4187: Roman Mueller (@faker_), Tencent Güvenlik Platformu Departmanı'ndan Zhiyang Zeng (@Wester)

Giriş eklenme tarihi: 1 Ağustos 2019

Mesajlar

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Yerel bir kullanıcı kimliğe bürünme saldırıları gerçekleştirebilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir ekleme (injection) sorunu giderildi.

CVE-2018-4235: Salesforce.com'dan Anurodh Pokharel

Mesajlar

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş bir iletinin işlenmesi servis reddine yol açabilir

Açıklama: Mesaj doğrulama işlemi iyileştirilerek bu sorun giderildi.

CVE-2018-4240: Primefort Pvt. Ltd şirketinden Sriram (@Sri_Hxor)

Güvenlik

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Yerel bir kullanıcı kalıcı bir aygıt tanımlayıcıyı okuyabilir

Açıklama: Durum yönetimi iyileştirilerek bir yetkilendirme sorunu giderildi.

CVE-2018-4224: Abraham Masri (@cheesecakeufo)

Güvenlik

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Yerel bir kullanıcı, Anahtar Zinciri'nin durumunu değiştirebilir

Açıklama: Durum yönetimi iyileştirilerek bir yetkilendirme sorunu giderildi.

CVE-2018-4225: Abraham Masri (@cheesecakeufo)

Güvenlik

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Yerel bir kullanıcı kalıcı bir hesap tanımlayıcıyı okuyabilir

Açıklama: Durum yönetimi iyileştirilerek bir yetkilendirme sorunu giderildi.

CVE-2018-4223: Abraham Masri (@cheesecakeufo)

Güvenlik

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Yerel bir kullanıcı hassas kullanıcı bilgilerini görüntüleyebilir

Açıklama: Durum yönetimi iyileştirilerek bir yetkilendirme sorunu giderildi.

CVE-2018-4226: Abraham Masri (@cheesecakeufo)

UIKit

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş bir metin dosyasının işlenmesi servis reddine yol açabilir

Açıklama: Metinlerin işlenmesinde bir doğrulama sorunu vardı. Metin doğrulaması iyileştirilerek bu sorun giderildi.

CVE-2018-4198: Hunter Byrnes

WebKit

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Kilitleme iyileştirilerek bir yarış durumu giderildi.

CVE-2018-4192: Ret2 Systems, Inc şirketinden Markus Gaasedelen, Amy Burnett ve Patrick Biernat (Trend Micro'nun Zero Day Initiative programıyla)

Giriş güncellenme tarihi: 8 Ekim 2019

WebKit

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi Safari'nin beklenmedik şekilde çökmesine yol açabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4214: OSS-Fuzz tarafından bulundu

WebKit

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Belleğin işlenmesi iyileştirilerek türle ilgili bir karışıklık sorunu giderildi.

CVE-2018-4246: OSS-Fuzz tarafından bulundu

WebKit

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Belleğin işlenmesi iyileştirilerek birden fazla bellek bozulması sorunu giderildi.

CVE-2018-4201: anonim bir araştırmacı

CVE-2018-4218: Google Project Zero'dan natashenka

CVE-2018-4233: Samuel Groß (@5aelo) (Trend Micro'nun Zero Day Initiative programıyla)

WebKit

İlgili ürünler: Tüm Apple Watch modelleri

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek sınırların dışında okuma sorunu giderildi.

CVE-2018-4222: Google Project Zero'dan natashenka

Apple tarafından üretilmeyen ürünler veya Apple tarafından denetlenmeyen veya test edilmeyen bağımsız web siteleri hakkındaki bilgiler bir öneri veya onay niteliği taşımadan sunulmuştur. Üçüncü taraf web sitelerinin veya ürünlerinin seçilmesi, performansı veya kullanılması konusunda Apple hiçbir sorumluluk kabul etmez. Apple, üçüncü taraf web sitelerinin doğruluğu veya güvenilirliğiyle ilgili herhangi bir beyanda bulunmamaktadır. Ek bilgi için tedarikçi ile irtibat kurun.

Yayın Tarihi: