watchOS 7.5'in güvenlik içeriği hakkında

Bu belgede watchOS 7.5'in güvenlik içeriği açıklanmaktadır.

Apple güvenlik güncellemeleri hakkında

Apple, müşterilerini korumak amacıyla, tam bir inceleme gerçekleştirilene ve yamalar veya sürümler kullanıma sunulana kadar güvenlik sorunlarını açıklamaz, tartışmaz veya onaylamaz. Son sürümler Apple güvenlik güncellemeleri sayfasında listelenmektedir.

Apple güvenlik belgelerinde güvenlik açıkları mümkün olduğunca CVE Kimliği ile belirtilir.

Güvenlik hakkında daha fazla bilgi için Apple Ürün Güvenliği sayfasına bakın.

watchOS 7.5

Yayınlanma tarihi: 24 Mayıs 2021

Audio

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir ses dosyasının işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30707: hjy79425575 (Trend Micro'nun Zero Day Initiative programıyla)

Audio

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir ses dosyasının ayrıştırılması kullanıcı bilgilerinin açığa çıkmasına neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30685: Trend Micro'dan Mickey Jin (@patch1t)

Core Services

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlı bir uygulama kök ayrıcalıkları kazanabilir

Açıklama: Sembolik bağlantıların işlenmesinde doğrulama sorunu vardı. Sembolik bağlantı doğrulaması iyileştirilerek bu sorun giderildi.

CVE-2021-30681: Zhongcheng Li (CK01)

CoreAudio

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir ses dosyasının işlenmesi sınırlandırılmış belleğin açığa çıkmasına neden olabilir

Açıklama: Sınır denetimi iyileştirilerek sınırların dışında okuma sorunu giderildi.

CVE-2021-30686: Trend Micro'dan Mickey Jin

CoreText

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Giriş doğrulama işlemi iyileştirilerek sınırların dışında okuma sorunu giderildi

Açıklama: Kötü amaçlarla oluşturulmuş bir fontun işlenmesi işlem belleğinin açığa çıkmasına neden olabilir.

CVE-2021-30753: Ant Security Light-Year Lab'den Xingwei Lin

CVE-2021-30733: Knownsec 404 şirketinden Sunglin

Giriş eklenme tarihi: 21 Temmuz 2021

Crash Reporter

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlı bir uygulama, dosya sisteminin korumalı bölümlerini değiştirebilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30727: Cees Elzinga

CVMS

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Yerel bir saldırgan, ayrıcalıklarını yükseltebilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30724: Trend Micro'dan Mickey Jin (@patch1t)

FontParser

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir font dosyasının işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek sınırların dışında yazma sorunu giderildi.

CVE-2021-30771: Trend Micro'dan Mickey Jin (@patch1t), Topsec Alpha Team CFF'i

Giriş eklenme tarihi: 19 Ocak 2022

FontParser

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Giriş doğrulama işlemi iyileştirilerek sınırların dışında okuma sorunu giderildi

Açıklama: Kötü amaçlarla oluşturulmuş bir fontun işlenmesi işlem belleğinin açığa çıkmasına neden olabilir.

CVE-2021-30755: Ant Security Light-Year Lab'den Xingwei Lin

Giriş eklenme tarihi: 21 Temmuz 2021

Heimdal

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Yerel bir kullanıcı, gizli kullanıcı bilgilerini sızdırabilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30697: Gabe Kirkpatrick (@gabe_k)

Heimdal

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlı bir uygulama servis reddine veya bellek içeriğinin açığa çıkmasına neden olabilir

Açıklama: Durum yönetimi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2021-30710: Gabe Kirkpatrick (@gabe_k)

ImageIO

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir görüntünün işlenmesi kullanıcı bilgilerinin açığa çıkmasına neden olabilir

Açıklama: Sınır denetimi iyileştirilerek sınırların dışında okuma sorunu giderildi.

CVE-2021-30687: Qihoo 360'tan Hou JingYi (@hjy79425575)

ImageIO

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir görüntünün işlenmesi kullanıcı bilgilerinin açığa çıkmasına neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30700: Baidu Security'den Ye Zhang (@co0py_Cat)

ImageIO

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir görüntünün işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30701: Trend Micro'dan Mickey Jin (@patch1t) ve Baidu Security'den Ye Zhang

ImageIO

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir ASTC dosyasının işlenmesi bellek içeriğinin açığa çıkmasına neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30705: Baidu Security'den Ye Zhang

ImageIO

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Denetimler iyileştirilerek bu sorun giderildi

Açıklama: Kötü amaçlarla oluşturulmuş bir görüntünün işlenmesi kullanıcı bilgilerinin açığa çıkmasına neden olabilir.

CVE-2021-30706: Anonim bir araştırmacı (Trend Micro'nun Zero Day Initiative programıyla), Jzhu (Trend Micro'nun Zero Day Initiative programıyla)

Giriş eklenme tarihi: 21 Temmuz 2021

Kernel

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlı bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Doğrulama işlemi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30740: Linus Henze (pinauten.de)

Kernel

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30704: anonim bir araştırmacı

Kernel

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir iletinin işlenmesi servis reddine yol açabilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30715: Birleşik Krallık Ulusal Siber Güvenlik Merkezi (NCSC)

Kernel

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Boyut doğrulama işlemi iyileştirilerek bir arabellek taşması sorunu giderildi.

CVE-2021-30736: Google Project Zero'dan Ian Beer

Kernel

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Bellek yönetimi iyileştirilerek çift serbest bırakma sorunu giderildi

Açıklama: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir.

CVE-2021-30703: Anonim bir araştırmacı

Giriş eklenme tarihi: 21 Temmuz 2021

LaunchServices

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlı bir uygulama, korumalı alanını ihlal edebilir

Açıklama: Ortam temizliği iyileştirilerek bu sorun giderildi.

CVE-2021-30677: Ron Waisberg (@epsilan)

Security

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş bir sertifikanın işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Savunmasız kod kaldırılarak ASN.1 kod çözücüsündeki bellek bozulması sorunu giderildi.

CVE-2021-30737: xerub

WebKit

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi siteler arası evrensel betik kullanımına neden olabilir

Açıklama: Güvenlik kaynaklarının takibi iyileştirilerek iFrame öğeleriyle ilgili çapraz kaynak sorunu giderildi.

CVE-2021-30744: jsontop'tan Dan Hite

WebKit

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Bellek yönetimi iyileştirilerek, boşaltılan belleğin kullanılmasıyla ilgili bir sorun giderildi.

CVE-2021-21779: Cisco Talos'tan Marcin Towalski

WebKit

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlı bir uygulama, gizli kullanıcı bilgilerini sızdırabilir

Açıklama: Sınırlamalar iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30682: anonim bir araştırmacı ve 1lastBr3ath

WebKit

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi siteler arası evrensel betik kullanımına neden olabilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30689: anonim bir araştırmacı

WebKit

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Belleğin işlenmesi iyileştirilerek birden fazla bellek bozulması sorunu giderildi.

CVE-2021-30749: anonim bir araştırmacı ve ASU SEFCOM lab'den mipu94. (Trend Micro'nun Zero Day Initiative programıyla)

CVE-2021-30734: RET2 Systems, Inc. (@ret2systems) şirketinden Jack Dates (Trend Micro'nun Zero Day Initiative programıyla)

WebKit

İlgili ürünler: Apple Watch Series 3 ve sonraki modeller

Etki: Kötü amaçlı bir web sitesi rastgele sunuculardaki sınırlanmış bağlantı noktalarına erişebilir

Açıklama: Sınırlamalar iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30720: David Schütz (@xdavidhu)

Ek teşekkür listesi

CommCenter

Yardımları için CHRISTIAN MINA'ya teşekkür ederiz.

ImageIO

Jzhu (Trend Micro'nun Zero Day Initiative programıyla) ve anonim bir araştırmacıya yardımları için teşekkür ederiz.

Mail Drafts

Lauritz Holtmann'a (@_lauritz_) yardımları için teşekkür ederiz.

WebKit

Makai Security'den Chris Salls'a (@salls) yardımları için teşekkür ederiz.

Apple tarafından üretilmeyen ürünler veya Apple tarafından denetlenmeyen veya test edilmeyen bağımsız web siteleri hakkındaki bilgiler bir öneri veya onay niteliği taşımadan sunulmuştur. Üçüncü taraf web sitelerinin veya ürünlerinin seçilmesi, performansı veya kullanılması konusunda Apple hiçbir sorumluluk kabul etmez. Apple, üçüncü taraf web sitelerinin doğruluğu veya güvenilirliğiyle ilgili herhangi bir beyanda bulunmamaktadır. Ek bilgi için tedarikçi ile irtibat kurun.

Yayın Tarihi: