OS X El Capitan v10.11.5'in ve Güvenlik Güncellemesi 2016-003'ün güvenlik içeriği hakkında
Bu belgede OS X El Capitan v10.11.5'in ve Güvenlik Güncellemesi 2016-003'ün güvenlik içeriği açıklanmaktadır.
Apple, müşterilerini korumak amacıyla tam bir inceleme gerçekleştirilip gerekli yamalar veya sürümler kullanıma sunulana kadar güvenlik sorunlarını açıklamaz, tartışmaz veya onaylamaz. Apple Ürün Güvenliği hakkında daha fazla bilgi almak için Apple Ürün Güvenliği web sitesine bakın.
Apple Ürün Güvenliği PGP Anahtarı hakkında bilgi için Apple Ürün Güvenliği PGP Anahtarı'nı kullanma başlıklı makaleye bakın.
Mümkün olduğunda daha fazla bilgi sağlamak amacıyla güvenlik açıklarından söz edilirken CVE Kimlikleri kullanılır.
Diğer güvenlik güncellemeleri hakkında daha fazla bilgi almak için Apple güvenlik güncellemeleri başlıklı makaleye bakın.
OS X El Capitan v10.11.5 ve Güvenlik Güncellemesi 2016-003
AMD
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Bir bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1792: BoB'den beist ve ABH
AMD
İlgili sürümler: OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 ve OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek belleği düzenini belirleyebilir
Açıklama: Çekirdek bellek içeriğinin açığa çıkmasına neden olan bir sorun vardı. Bu sorun, sınırların denetimi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1791: Minionz'tan gündüzleri çalışan
apache_mod_php
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: PHP'de birden çok güvenlik açığı
Açıklama: 5.5.34 sürümünden önceki PHP sürümlerinde birden fazla güvenlik açığı vardı. Bu açıklar, PHP sürümü 5.5.34'e güncellenerek giderildi.
CVE kimliği
CVE-2015-8865
CVE-2016-3141
CVE-2016-3142
CVE-2016-4070
CVE-2016-4071
CVE-2016-4072
CVE-2016-4073
AppleGraphicsControl
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Null işaretçi başvurusu, doğrulama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1793: Google Project Zero'dan Ian Beer
CVE-2016-1794: Google Project Zero'dan Ian Beer
AppleGraphicsPowerManagement
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Bir bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1795: Trend Micro'dan Moony Li (@Flyic) ve Jack Tang (@jacktang310)
ATS
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Yerel bir kullanıcı hassas kullanıcı bilgilerini sızdırabilir
Açıklama: Bellek işleme iyileştirilerek bellek sınırları dışına erişim sorunu giderildi.
CVE kimliği
CVE-2016-1796: Trend Micro Zero Day Initiative için çalışan lokihardt
ATS
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama sistem ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Eleme politikasında bir sorun vardı. Bu sorun, FontValidator'da eleme yapılarak giderildi.
CVE kimliği
CVE-2016-1797: Trend Micro Zero Day Initiative için çalışan lokihardt
Ses
İlgili sürümler: OS X Yosemite v10.10.5 ve OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, servis reddine neden olabilir
Açıklama: Null işaretçi başvurusu, doğrulama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1798: TrendMicro'dan Juwei Lin
Ses
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Bir bellek bozulması sorunu, girdi doğrulama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1799: TrendMicro'dan Juwei Lin
Denetimli Ağ Asistanı
İlgili sürümler: OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 ve OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Ayrıcalıklı bir ağ konumundaki bir saldırgan kullanıcı yardımı ile rastgele kod yürütebilir
Açıklama: Giriş doğrulamanın iyileştirilmesi ile özel bir URL şeması işleme sorunu giderildi.
CVE kimliği
CVE-2016-1800: Apple
CFNetwork Proxy'ler
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Ayrıcalıklı ağ konumundaki bir saldırgan, hassas kullanıcı bilgilerinin açığa çıkmasına neden olabilir
Açıklama: HTTP ve HTTPS isteklerini işleme konusunda bir bilgi sızıntısı vardı. Bu sorun, URL'lerin işlenme süreci iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1801: Context Information Security'den Alex Chapman ve Paul Stone
CommonCrypto
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Kötü amaçlı bir uygulama hassas kullanıcı bilgilerini sızdırabilir
Açıklama: CCCrypt'te geri döndürülen değerleri işlemeyle ilgili bir sorun vardı. Bu sorun, anahtar uzunluğu yönetimi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1802: Klaus Rodewig
CoreCapture
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Null işaretçi başvurusu, doğrulama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1803: Google Project Zero'dan Ian Beer, Trend Micro Zero Day Initiative için çalışan daybreaker
CoreStorage
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Ek kısıtlamalar aracılığıyla bir yapılandırma sorunu giderildi.
CVE kimliği
CVE-2016-1805: Stefan Esser
Çakışma Rapor Eden
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, kök ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Ek kısıtlamalar aracılığıyla bir yapılandırma sorunu giderildi.
CVE kimliği
CVE-2016-1806: Trend Micro Zero Day Initiative için çalışan lokihardt
Disk Görüntüleri
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Yerel bir saldırgan çekirdek belleği okuyabilir
Açıklama: Kilitleme iyileştirilerek bir hız sorunu giderildi.
CVE kimliği
CVE-2016-1807: Google Project Zero'dan Ian Beer
Disk Görüntüleri
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Disk görüntülerinin ayrıştırılmasında bellek bozulması sorunu vardı. Bu sorun, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1808: Trend Micro'dan Moony Li (@Flyic) ve Jack Tang (@jacktang310)
Disk İzlencesi
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Disk İzlencesi, disk görüntülerini sıkıştıramadı ve şifreleyemedi
Açıklama: Disk görüntülerini şifrelemek için hatalı anahtarlar kullanıldı. Bu sorun, şifreleme anahtarları güncellenerek giderildi.
CVE kimliği
CVE-2016-1809: TechSmartKids'ten Ast A. Moore (@astamoore) ve David Foster
Grafik Sürücüler
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Birden çok bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1810: Trend Micro'dan Moony Li (@Flyic) ve Jack Tang (@jacktang310)
ImageIO
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Kötü amaçlarla oluşturulmuş bir görüntüyü işlemek servis reddine yol açabilir
Açıklama: Null işaretçi başvurusu, doğrulama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1811: Lander Brandt (@landaire)
Intel Grafik Sürücüsü
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Sınır kontrolü iyileştirilerek bir arabellek taşma sorunu giderildi.
CVE kimliği
CVE-2016-1812: TrendMicro'dan Juwei Lin
Intel Grafik Sürücüsü
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek belleği düzenini belirleyebilir
Açıklama: Ek sınırlamalar aracılığıyla birden fazla erişim sorunu giderildi.
CVE kimliği
CVE-2016-1860: KeenLab, Tencent'ten Brandon Azad ve Qidan He (@flanker_hqd)
CVE-2016-1862: KeenLab (@keen_lab), Tencent'ten Marco Grassi (@marcograss)
IOAcceleratorFamily
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, servis reddine neden olabilir
Açıklama: Null işaretçi başvurusu, kilitleme iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1814: TrendMicro'dan Juwei Lin
IOAcceleratorFamily
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Birden çok bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1815: KeenLab, Tencent'ten, Trend Micro Zero Day Initiative için çalışan Liang Chen, Qidan He
CVE-2016-1817: Trend Micro'dan, Trend Micro Zero Day Initiative için çalışan Moony Li (@Flyic) ve Jack Tang (@jacktang310)
CVE-2016-1818: TrendMicro'dan Juwei Lin, Trend Micro Zero Day Initiative için çalışan sweetchip@GRAYHASH
CVE-2016-1819: Google Project Zero'dan Ian Beer
Giriş güncellenme tarihi: 13 Aralık 2016
IOAcceleratorFamily
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Null işaretçi başvurusu, doğrulama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1813: Google Project Zero'dan Ian Beer
CVE-2016-1816: Trend Micro'dan Peter Pi (@heisecode) ve Trend Micro'dan Juwei Lin
IOAudioFamily
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Sınır kontrolü iyileştirilerek bir arabellek taşma sorunu giderildi.
CVE kimliği
CVE-2016-1820: Trend Micro'dan, Trend Micro Zero Day Initiative için çalışan Moony Li (@Flyic) ve Jack Tang (@jacktang310)
IOAudioFamily
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Null işaretçi başvurusu, doğrulama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1821: Google Project Zero'dan Ian Beer
IOFireWireFamily
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Bir bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1822: CESG
IOHIDFamily
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Bir bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1823: Google Project Zero'dan Ian Beer
CVE-2016-1824: KeenLab (@keen_lab), Tencent'ten Marco Grassi (@marcograss)
CVE-2016-4650: HPs Zero Day Initiative ile çalışan Trend Micro'dan Peter Pi
IOHIDFamily
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Birden çok bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1825: Brandon Azad
Çekirdek
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Birden çok bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1827: Brandon Azad
CVE-2016-1828: Brandon Azad
CVE-2016-1829: CESG
CVE-2016-1830: Brandon Azad
CVE-2016-1831: Brandon Azad
Çekirdek
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: dtrace'te bir tam sayı taşması vardı. Bu sorun, sınırların denetimi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1826: Trend Micro Zero Day Initiative için çalışan Ben Murphy
libc
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Yerel bir saldırgan uygulamanın beklenmeyen bir biçimde sonlandırılmasına veya rastgele kod yürütülmesine neden olabilir
Açıklama: Bir bellek bozulması sorunu, girdi doğrulama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1832: Karl Williamson
libxml2
İlgili sürümler: OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 ve OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Kötü amaçlarla oluşturulmuş XML dosyasını işlemek, uygulamanın beklenmedik şekilde sonlandırılmasına veya rastgele kod yürütülmesine neden olabilir
Açıklama: Birden çok bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1833: Mateusz Jurczyk
CVE-2016-1834: Apple
CVE-2016-1835: Nanyang Teknoloji Üniversitesi'nden Wei Lei ve Liu Yang
CVE-2016-1836: Nanyang Teknoloji Üniversitesi'nden Wei Lei ve Liu Yang
CVE-2016-1837: Nanyang Teknoloji Üniversitesi'nden Wei Lei ve Liu Yang
CVE-2016-1838: Mateusz Jurczyk
CVE-2016-1839: Mateusz Jurczyk
CVE-2016-1840: Kostya Serebryany
libxslt
İlgili sürümler: OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 ve OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Kötü amaçlarla oluşturulmuş bir web sitesinin ziyaret edilmesi rastgele kod yürütülmesine neden olabilir
Açıklama: Bir bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1841: Sebastian Apelt
MapKit
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Ayrıcalıklı ağ konumundaki bir saldırgan, hassas kullanıcı bilgilerinin açığa çıkmasına neden olabilir
Açıklama: Paylaşılan bağlantılar HTTPS yerine HTTP ile gönderildi. Bu sorun, paylaşılan bağlantılar için HTTPS etkinleştirilerek giderildi.
CVE kimliği
CVE-2016-1842: Richard Shupak (https://www.linkedin.com/in/rshupak)
Mesajlar
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Kötü amaçlı bir sunucu veya kullanıcı başka kullanıcının kişi listesini değiştirebilir
Açıklama: Görev listesi değişiklerinde bir doğrulama sorunu vardı. Bu sorun, görev listesi ayarlarının doğrulaması iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1844: Computest'ten Thijs Alkemade
Mesajlar
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Uzaktaki bir saldırgan, hassas kullanıcı bilgilerini sızdırabilir
Açıklama: Dosya adı ayrıştırmada bir şifreleme sorunu vardı. Bu sorun, dosya adı şifrelemesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1843: Knownsec 404 Security Team'den [http://www.knownsec.com] Heige (a.k.a. SuperHei)
Multi-Touch
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama sistem ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Bir bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1804: KeenLab, Tencent'ten, Trend Micro's Zero Day Initiative için çalışan Liang Chen, Yubin Fu, Marco Grassi
NVIDIA Grafik Sürücüleri
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir uygulama, çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Birden çok bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1846: Google Project Zero'dan Ian Beer
CVE-2016-1861: Google Project Zero'dan Ian Beer
OpenGL
İlgili sürümler: OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 ve OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Kötü amaçlarla oluşturulmuş web içeriğini işlemek, rastgele kod yürütülmesine neden olabilir
Açıklama: Birden çok bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1847: Palo Alto Networks'ten Tongbo Luo ve Bo Qu
QuickTime
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Kötü amaçlarla oluşturulmuş bir dosyayı açmak, uygulamanın beklenmedik şekilde sonlandırılmasına veya rastgele kod yürütülmesine neden olabilir
Açıklama: Bir bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1848: COSIG'den Francis Provencher
SceneKit
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Kötü amaçlarla oluşturulmuş bir dosyayı açmak, uygulamanın beklenmedik şekilde sonlandırılmasına veya rastgele kod yürütülmesine neden olabilir
Açıklama: Bir bellek bozulması sorunu, belleğin işlenmesi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1850: Cisco Talos'tan Tyler Bohan
Ekran Kilidi
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Bir bilgisayara fiziksel erişimi olan bir kişi, süresi dolmuş bir şifreyi kilitli ekrandan sıfırlayabilir
Açıklama: Parola profillerini yönetmeyle ilgili bir sorun vardı. Bu sorun, parola sıfırlama işlemi iyileştirilerek giderildi.
CVE kimliği
CVE-2016-1851: Anonim bir araştırmacı
Tcl
İlgili sürümler: OS X El Capitan v10.11 ve sonraki sürümleri
Etki: Ayrıcalıklı ağ konumundaki bir saldırgan, hassas kullanıcı bilgilerinin açığa çıkmasına neden olabilir
Açıklama: SSLv2 devre dışı bırakılarak bir protokol güvenliği sorunu giderildi.
CVE kimliği
CVE-2016-1853: Tel Aviv Üniversitesi, Münster Üniversitesi Uygulamalı Bilimler Fakültesi, Ruhr Üniversitesi Bochum, Pensilvanya Üniversitesi, Hashcat projesi, Michigan Üniversitesi, Two Sigma, Google ve OpenSSL projesi araştırmacıları: Nimrod Aviram, Sebastian Schinzel, Juraj Somorovsky, Nadia Heninger, Maik Dankel, Jens Steube, Luke Valenta, David Adrian, J. Alex Halderman, Viktor Dukhovni, Emilia Käsper, Shaanan Cohney, Susanne Engels, Christof Paar ve Yuval Shavitt
Apple tarafından üretilmeyen ürünler veya Apple tarafından denetlenmeyen veya test edilmeyen bağımsız web siteleri hakkındaki bilgiler bir öneri veya onay niteliği taşımadan sunulmuştur. Üçüncü taraf web sitelerinin veya ürünlerinin seçilmesi, performansı veya kullanılması konusunda Apple hiçbir sorumluluk kabul etmez. Apple, üçüncü taraf web sitelerinin doğruluğu veya güvenilirliğiyle ilgili herhangi bir beyanda bulunmamaktadır. Ek bilgi için tedarikçi ile irtibat kurun.