OS X Mountain Lion v10.8.4 güvenlik içeriği ve Güvenlik Güncellemesi 2013-002 hakkında

Bu belgede OS X Mountain Lion v10.8.4 güvenlik içeriği ve Yazılım Güncellemesi tercihleri veya Apple İndirmeleri aracılığıyla indirilip yüklenebilen Güvenlik Güncellemesi 2013-002'den bahsedilmektedir.

Apple, müşterilerini korumak amacıyla, tam denetim gerçekleştirilene ve gerekli yamalar veya sürümler kullanıma sunulana kadar güvenlik sorunlarını açıklamaz, tartışmaz veya onaylamaz. Apple Ürün Güvenliği hakkında daha fazla bilgi için Apple Ürün Güvenliği web sitesine bakın.

Apple Ürün Güvenliği PGP Anahtarı hakkında bilgi için "Apple Ürün Güvenliği PGP Anahtarı'nı kullanma" başlıklı makaleye bakın.

Mümkün olduğunda, daha fazla bilgi almak amacıyla güvenlik açıklarına bakmak için CVE Kimlikleri kullanılır.

Diğer Güvenlik Güncellemeleri hakkında bilgi için "Apple Güvenlik Güncellemeleri" başlıklı makaleye bakın.
 

OS X Mountain Lion v10.8.4 ve Güvenlik Güncellemesi 2013-002

Not: OS X Mountain Lion v10.8.4 Safari 6.0.5 içeriğini kapsar. Daha fazla bilgi için Safari 6.0.5'in güvenlik içeriği hakkında başlıklı makaleye bakın.

  • CFNetwork

    OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etkisi: Kullanıcı oturumuna erişen bir saldırgan, Özel Dolaşma kullanılmış olsa bile önceden erişilen sitelere giriş yapabilir

    Açıklama: Özel Dolaşma etkinleştirilmiş olsa bile Safari'den çıktıktan sonra kalıcı çerezler kaydediliyordu. Çerezlerin işlenmesi iyileştirilerek bu sorun giderildi.

    CVE kimliği

    CVE-2013-0982: www.traud.de'den Alexander Traud

  • CoreAnimation

    OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etki: Kötü amaçlarla oluşturulmuş bir siteyi ziyaret etmek, beklenmedik uygulama sonlandırma veya rastgele kod yürütme sorunlarına yol açabilir

    Açıklama: Metin karakter şekillerinin işlenmesinde sınırı olmayan yığın ayrımı sorunu vardı. Bu durum Safari'de kötü amaçlarla oluşturulmuş URL'ler tarafından tetiklenebiliyordu. Sorun, sınırların denetimi iyileştirilerek giderildi.

    CVE kimliği

    CVE-2013-0983: Stanford University'den David Fifield, Ben Syverson

  • CoreMedia Oynatma

    OS X Lion v10.7 - v10.7.5, OS X Lion Server v10.7 - v10.7.5, OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etki: Kötü amaçlarla oluşturulmuş bir film dosyasını görüntülemek, uygulamanın beklenmeyen bir biçimde sona ermesine veya rastgele kod yürütülmesine neden olabilir

    Açıklama: Metin izlerinin işlenmesinde sıfırlanmış bellek erişimi sorunu vardı. Bu sorun metin izlerinin ek doğrulanmasıyla giderildi.

    CVE kimliği

    CVE-2013-1024: Triemt Corporation'dan Richard Kuo ve Billy Suguitan

  • CUPS

    OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etkisi: lpadmin grubundan bir yerel kullanıcı sistem ayrıcalıklarıyla rasgele dosyalar okuyabilir ve dosyalara yazabilir

    Açıklama: CUPS web arabirimi üzerinden CUPS konfigürasyonunun işlenmesinde bir ayrıcalık yönlendirme sorunu vardı. lpadmin grubundan bir yerel kullanıcı sistem ayrıcalıklarıyla rasgele dosyalar okuyabilir ve dosyalara yazabilir. Bu sorun CUPS web arabiriminden değiştirilemeyen cups-files.conf'e belirli konfigürasyon direktifleri aktarılarak çözüldü.

    CVE kimliği

    CVE-2012-5519

  • Dizin Servisi

    İlgili işletim sistemleri: Mac OS X 10.6.8, Mac OS X Server 10.6.8

    Etkisi: Bir uzak saldırgan Dizin Servisi etkin olan sistemlerde sistem ayrıcalıklarıyla rasgele kod yürütebilir

    Açıklama: Dizin sunucusunun ağdan alınan mesajları işlemesinde bir sorun vardı. Bir uzak saldırgan kötü amaçla oluşturulmuş bir mesaj göndererek dizin sunucusunun sistem ayrıcalıklarıyla rasgele kod yürütmesini sağlayabiliyor veya kodu sonlandırabiliyordu. Bu sorun sınırların denetimi iyileştirilerek giderildi. Bu sorun OS X Lion veya OS X Mountain Lion sistemlerini etkilemez.

    CVE kimliği

    CVE-2013-0984: Core Security'den Nicolas Economou

  • Disk Yönetimi

    OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etkisi: Bir yerel kullanıcı FileVault'u devre dışı bırakabilir

    Açıklama: Yönetici olmayan bir yerel kullanıcı komut satırını kullanarak FileVault'u devre dışı bırakabilir. Bu sorun ek kimlik doğrulama aşamalarıyla giderildi.

    CVE kimliği

    CVE-2013-0985

  • OpenSSL

    Mac OS X 10.6.8, Mac OS X Server 10.6.8, OS X Lion v10.7 - v10.7.5, OS X Lion Server v10.7 - v10.7.5, OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etki: Bir saldırgan SSL ile korunan verilerin şifresini çözebilir

    Açıklama: Sıkıştırma etkinken TLS 1.0 gizliliğine bilinen saldırılar vardı. Bu sorun OpenSSL'de sıkıştırma devre dışı bırakılarak giderildi.

    CVE kimliği

    CVE-2012-4929: Juliano Rizzo ve Thai Duong

  • OpenSSL

    Mac OS X 10.6.8, Mac OS X Server 10.6.8, OS X Lion v10.7 - v10.7.5, OS X Lion Server v10.7 - v10.7.5, OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etki: OpenSSL'de birden fazla güvenlik açığı

    Açıklama: OpenSSL, servis reddine veya özel anahtarın ifşa edilmesine neden olabilecek birden fazla güvenlik açığını gidermek için 0.9.8x sürümüne güncellendi. Daha fazla bilgi http://www.openssl.org/news/ adresindeki OpenSSL web sitesinde bulunabilir.

    CVE kimliği

    CVE-2011-1945

    CVE-2011-3207

    CVE-2011-3210

    CVE-2011-4108

    CVE-2011-4109

    CVE-2011-4576

    CVE-2011-4577

    CVE-2011-4619

    CVE-2012-0050

    CVE-2012-2110

    CVE-2012-2131

    CVE-2012-2333

  • QuickDraw Manager

    OS X Lion v10.7 - v10.7.5, OS X Lion Server v10.7 - v10.7.5, OS X Mountain Lion v10.8 - v10.8.2 için geçerli

    Etki: Kötü amaçlarla oluşturulmuş bir PICT resmini açmak, uygulamanın beklenmeyen bir biçimde sonlandırılmasına veya rastgele kod yürütülmesine neden olabilir

    Açıklama: PICT görüntülerinin işlenmesinde arabellek taşması sorunu vardı. Bu sorun sınırların denetimi iyileştirilerek giderildi.

    CVE kimliği

    CVE-2013-0975: HP Zero Day Initiative ile çalışan Tobias Klein

  • QuickTime

    Mac OS X 10.6.8, Mac OS X Server 10.6.8, OS X Lion v10.7 - v10.7.5, OS X Lion Server v10.7 - v10.7.5, OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etki: Kötü amaçlarla oluşturulmuş bir film dosyasını görüntülemek, uygulamanın beklenmeyen bir biçimde sona ermesine veya rastgele kod yürütülmesine neden olabilir

    Açıklama: 'enof' atomlarının işlenmesinde arabellek taşması sorunu vardı. Bu sorun sınırların denetimi iyileştirilerek giderildi.

    CVE kimliği

    CVE-2013-0986: HP Zero Day Initiative ile çalışan Tom Gallagher (Microsoft) ve Paul Bates (Microsoft)

  • QuickTime

    Mac OS X 10.6.8, Mac OS X Server 10.6.8, OS X Lion v10.7 - v10.7.5, OS X Lion Server v10.7 - v10.7.5, OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etkisi: Kötü amaçlarla oluşturulmuş bir QTIF dosyasını görüntülemek, uygulamanın beklenmeyen bir şekilde sona ermesine veya rastgele kod yürütülmesine neden olabilir

    Açıklama: QTIF dosyalarının işlenmesinde bellek bozulması sorunu vardı. Bu sorun sınırların denetimi iyileştirilerek giderildi.

    CVE kimliği

    CVE-2013-0987: iDefense VCP ile çalışan roob

  • QuickTime

    Mac OS X 10.6.8, Mac OS X Server 10.6.8, OS X Lion v10.7 - v10.7.5, OS X Lion Server v10.7 - v10.7.5, OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etkisi: Kötü amaçlarla oluşturulmuş bir FPX dosyasını görüntülemek, uygulamanın beklenmeyen bir şekilde sona ermesine veya rastgele kod yürütülmesine neden olabilir

    Açıklama: FPX dosyalarının işlenmesinde arabellek taşması sorunu vardı. Bu sorun sınırların denetimi iyileştirilerek giderildi.

    CVE kimliği

    CVE-2013-0988: HP Zero Day Initiative ile çalışan G. Geshev

  • QuickTime

    OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etki: Kötü amaçlarla oluşturulmuş bir MP3 dosyasını çalmak, uygulamanın beklenmeyen bir şekilde sona ermesine veya rastgele kod yürütülmesine neden olabilir

    Açıklama: MP3 dosyalarının işlenmesinde arabellek taşması sorunu vardı. Bu sorun sınırların denetimi iyileştirilerek giderildi.

    CVE kimliği

    CVE-2013-0989: HP Zero Day Initiative ile çalışan G. Geshev

  • Ruby

    İlgili işletim sistemleri: Mac OS X 10.6.8, Mac OS X Server 10.6.8

    Etkisi: Ruby on Rails'de birden fazla güvenlik açığı

    Açıklama: Ruby on Rails'de birden fazla güvenlik açığı vardı ve bunların en önemlisi Ruby on Rails uygulamaları çalıştıran sistemlerde rasgele kod yürütmeye yol açabiliyordu. Bu sorunlar Ruby on Rails 2.3.18 sürümüne güncellenerek giderildi. Bu sorun Mac OS X 10.6.8 veya öncesinden yükseltilen OS X Lion or OS X Mountain Lion sistemlerini etkileyebilir. Kullanıcılar /usr/bin/gem izlencesini kullanarak etkilenen gemleri güncelleyebilirler.

    CVE kimliği

    CVE-2013-0155

    CVE-2013-0276

    CVE-2013-0277

    CVE-2013-0333

    CVE-2013-1854

    CVE-2013-1855

    CVE-2013-1856

    CVE-2013-1857

  • SMB

    OS X Lion v10.7 - v10.7.5, OS X Lion Server v10.7 - v10.7.5, OS X Mountain Lion v10.8 - v10.8.3 için geçerli

    Etkisi: Kimliği doğrulanmış bir kullanıcı paylaşılan dizin dışındaki dosyalara yazabilir

    Açıklama: SMB dosya paylaşımı etkinse, kimliği doğrulanmış bir kullanıcı paylaşılan dizin dışındaki dosyalara yazabilir. Bu sorun, erişim denetimi iyileştirilerek giderildi.

    CVE kimliği

    CVE-2013-0990: Ward van Wanrooij

  • Not: OS X v10.8.4'ten başlayarak, İnternet'ten indirilen Java Web Start (JNLP) uygulamalarının Geliştirici Kimliği sertifikası ile imzalanması gerekmektedir. Gatekeeper indirilen Java Web Start uygulamalarının imzasını denetleyecek ve doğru şekilde imzalanmayan uygulamaların başlatılmasını engelleyecektir.

Apple tarafından üretilmeyen ürünler veya Apple tarafından denetlenmeyen veya test edilmeyen bağımsız web siteleri hakkındaki bilgiler öneri veya onay alınmadan sağlanır. Apple üçüncü taraf web sitelerinin veya ürünlerinin seçimi, performansı veya kullanımıyla ilgili hiçbir sorumluluk almaz. Apple üçüncü taraf web sitesi doğruluğu veya güvenilirliği ile ilgili hiçbir fikir belirtmez. Riskler Internet kullanımının doğal bir parçasıdır. Ek bilgiler için satıcı ile irtibat kurun. Diğer ürün ve şirket adları ilgili sahiplerinin ticari markaları olabilir.

Yayın Tarihi: