iOS 12.1'in güvenlik içeriği hakkında

Bu belgede iOS 12.1'in güvenlik içeriği açıklanmaktadır.

Apple güvenlik güncellemeleri hakkında

Apple, müşterilerini korumak amacıyla, tam bir inceleme gerçekleştirilene ve yamalar veya sürümler kullanıma sunulana kadar güvenlik sorunlarını açıklamaz, tartışmaz veya onaylamaz. Son sürümler Apple güvenlik güncellemeleri sayfasında listelenmektedir.

Güvenlik hakkında daha fazla bilgi için Apple Ürün Güvenliği sayfasına bakın. Apple ile iletişimlerinizi Apple Ürün Güvenliği PGP Anahtarı'nı kullanarak şifreleyebilirsiniz.

Apple güvenlik belgelerinde güvenlik açıkları mümkün olduğunca CVE Kimliği ile belirtilir.

iOS 12.1

Yayınlanma tarihi: 30 Ekim 2018

AppleAVD

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: FaceTime'da kötü amaçlı video işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4384: Google Project Zero'dan Natalie Silvanovich

Kişiler

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş bir vcf dosyasının işlenmesi servis reddine yol açabilir

Açıklama: Sınır denetimi iyileştirilerek sınırların dışında okuma sorunu giderildi.

CVE-2018-4365: anonim bir araştırmacı

CoreCrypto

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Bir saldırgan, Miller-Rabin asallık testindeki zayıflıktan yararlanarak asal sayıları hatalı şekilde tanımlayabilir

Açıklama: Asal sayıları belirlemek için kullanılan yöntemde bir sorun ortaya çıktı. Asal sayıların test edilmesine yönelik sözde rastgele tabanlar kullanılarak bu sorun çözüldü.

CVE-2018-4398: Royal Holloway, Londra Üniversitesi'nden Martin Albrecht, Jake Massimo ve Kenny Paterson; Ruhr Üniversitesi, Bochum'dan Juraj Somorovsky

FaceTime

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Uzaktaki bir saldırgan, bellekteki bilgileri sızdırabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4366: Google Project Zero'dan Natalie Silvanovich

FaceTime

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Uzaktaki bir saldırgan, FaceTime araması başlatarak rastgele kod yürütülmesine neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4367: Google Project Zero'dan Natalie Silvanovich

Grafik Sürücüsü

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Uzaktaki bir saldırgan, FaceTime araması başlatarak rastgele kod yürütülmesine neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4384: Google Project Zero'dan Natalie Silvanovich

ICU

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş bir dizenin işlenmesi yığının bozulmasına neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4394: anonim bir araştırmacı

IOHIDFamily

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Belleğin işlenmesi iyileştirilerek bellek bozulması sorunu giderildi.

CVE-2018-4427: Pangu Ekibi

IPSec

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Bir uygulama, yükseltilmiş ayrıcalıklar elde edebilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek sınırların dışında okuma sorunu giderildi.

CVE-2018-4371: Leviathan Security Group'tan Tim Michaud (@TimGMichaud)

Çekirdek

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Savunmasız kod kaldırılarak bellek bozulması sorunu düzeltildi.

CVE-2018-4420: Mohamed Ghannam (@_simo36)

Çekirdek

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Bir uygulama, sınırlandırılmış belleği okuyabilir

Açıklama: Belleğin işlenmesi iyileştirilerek bellek başlatma sorunu giderildi.

CVE-2018-4413: TrendMicro Mobil Güvenlik Ekibi'nden Juwei Lin (@panicaII)

Çekirdek

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Belleğin işlenmesi iyileştirilerek bellek bozulması sorunu giderildi.

CVE-2018-4419: Mohamed Ghannam (@_simo36)

Mesajlar

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş bir metin iletisinin işlenmesi, kullanıcı arabirimi sahteciliğine neden olabilir

Açıklama: Durum yönetimi iyileştirilerek tutarsız kullanıcı arabirimi sorunu giderildi.

CVE-2018-4390: The City School, PAF Chapter'dan Rayyan Bijoora (@Bijoora)

CVE-2018-4391: The City School, PAF Chapter'dan Rayyan Bijoora (@Bijoora)

NetworkExtension

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Bir VPN sunucusuna bağlanmak, DNS sorgularının bir DNS proxy'sine sızdırılmasına neden olabilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2018-4369: anonim bir araştırmacı

Notlar

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Yerel bir saldırgan kilitli ekrandan öğe paylaşabilir

Açıklama: Kilitli ekranla ilgili bir sorun, kilitli bir aygıtta paylaşma işlevine erişilmesine olanak sağlıyordu. Kilitli aygıtta sunulan seçenekler sınırlandırılarak bu sorun giderildi.

CVE-2018-4388: videosdebarraquito

Safari Okuyucu

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş bir web sayfasında Safari Okuyucu özelliğinin etkinleştirilmesi evrensel siteler arası betik kullanımına neden olabilir

Açıklama: Doğrulama işlemi iyileştirilerek bir mantık sorunu giderildi.

CVE-2018-4374: Ryan Pickren (ryanpickren.com)

Safari Okuyucu

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş bir web sayfasında Safari Okuyucu özelliğinin etkinleştirilmesi evrensel siteler arası betik kullanımına neden olabilir

Açıklama: Safari'de siteler arası betik kullanımı sorunu vardı. URL doğrulama işlemi iyileştirilerek bu sorun giderildi.

CVE-2018-4377: Ryan Pickren (ryanpickren.com)

Güvenlik

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş bir S/MIME imzalı mesajın işlenmesi servis reddine yol açabilir

Açıklama: Mantık iyileştirilerek bir doğrulama sorunu giderildi.

CVE-2018-4400: LAC Co., Ltd'den Yukinobu Nagayasu.

VoiceOver

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Yerel bir saldırgan kilitli ekrandan fotoğrafları görüntüleyebilir

Açıklama: Kilitli ekranla ilgili bir sorun, kilitli bir aygıtta Mesaj ile Yanıtla seçeneği aracılığıyla fotoğraflara erişilmesine izin veriyordu. Durum yönetimi iyileştirilerek bu sorun giderildi.

CVE-2018-4387: videosdebarraquito

WebKit

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş bir web sitesinin ziyaret edilmesi adres çubuğu sahteciliğine neden olabilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2018-4385: anonim bir araştırmacı

WebKit

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Belleğin işlenmesi iyileştirilerek birden fazla bellek bozulması sorunu giderildi.

CVE-2018-4372: KAIST Softsec Lab, Kore'den HyungSeok Han, DongHyeon Oh ve Sang Kil Cha

CVE-2018-4373: Tresorit'ten ngg, alippai, DirtYiCE, KT (Trend Micro'nun Zero Day Initiative programıyla)

CVE-2018-4375: Nanyang Teknoloji Üniversitesi'nden Yu Haiwan ve Wu Hongjun (Trend Micro'nun Zero Day Initiative programıyla)

CVE-2018-4376: 010 (Trend Micro'nun Zero Day Initiative programıyla)

CVE-2018-4382: Google Project Zero'dan lokihardt

CVE-2018-4386: Google Project Zero'dan lokihardt

CVE-2018-4392: 360 ESG Codesafe Ekibi'nden zhunki

CVE-2018-4416: Google Project Zero'dan lokihardt

WebKit

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlı bir web sitesi, servis reddine neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir kaynak tükenmesi sorunu giderildi.

CVE-2018-4409: Wire Swiss GmbH'den Sabri Haddouche (@pwnsdx)

WebKit

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi kod yürütülmesine neden olabilir

Açıklama: Doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2018-4378: anonim bir araştırmacı, 360 ESG Codesafe Ekibi'nden zhunki

WiFi

İlgili ürünler: iPhone 5s ve sonraki modeller, iPad Air ve sonraki modeller, iPod touch 6. nesil

Etki: Ayrıcalıklı konumdaki bir saldırgan, servis reddi saldırısı gerçekleştirebilir

Açıklama: Doğrulama işlemi iyileştirilerek bir servis reddi sorunu giderildi.

CVE-2018-4368: Technische Universität Darmstadt'daki Secure Mobile Networking Lab'den Milan Stute ve Alex Mariotto

Ek teşekkür listesi

Sertifika İmzalama

Yiğit Can YILMAZ'a (@yilmazcanyigit) yardımı için teşekkür ederiz.

CommonCrypto

Anonim araştırmacıya yardımı için teşekkür ederiz.

iBooks

Fontys Hogeschool ICT'den Sem Voigtländer'e yardımı için teşekkür ederiz.

Güvenlik

Parachute'ten Marinos Bernitsas'a yardımı için teşekkür ederiz.

Apple tarafından üretilmeyen ürünler veya Apple tarafından denetlenmeyen veya test edilmeyen bağımsız web siteleri hakkındaki bilgiler öneri veya onay alınmadan sağlanır. Apple üçüncü taraf web sitelerinin veya ürünlerinin seçimi, performansı veya kullanımıyla ilgili hiçbir sorumluluk almaz. Apple üçüncü taraf web sitesi doğruluğu veya güvenilirliği ile ilgili hiçbir fikir belirtmez. Riskler Internet kullanımının doğal bir parçasıdır. Ek bilgiler için satıcı ile irtibat kurun. Diğer ürün ve şirket adları ilgili sahiplerinin ticari markaları olabilir.

Yayın Tarihi: