iOS 13.1 ve iPadOS 13.1'in güvenlik içeriği hakkında
Bu belgede iOS 13.1 ve iPadOS 13.1'in güvenlik içeriği açıklanmaktadır.
Apple güvenlik güncellemeleri hakkında
Apple, müşterilerini korumak amacıyla, tam bir inceleme gerçekleştirilene ve yamalar veya sürümler kullanıma sunulana kadar güvenlik sorunlarını açıklamaz, tartışmaz veya onaylamaz. Son sürümler Apple güvenlik güncellemeleri sayfasında listelenmektedir.
Apple güvenlik belgelerinde güvenlik açıkları mümkün olduğunca CVE Kimliği ile belirtilir.
Güvenlik hakkında daha fazla bilgi için Apple Ürün Güvenliği sayfasına bakın.
iOS 13.1 ve iPadOS 13.1
iOS 13.1 ve iPadOS 13.1'de iOS 13'ün güvenlik içeriği bulunmaktadır.
AppleFirmwareUpdateKext
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Kilitleme iyileştirilerek bellek bozulması güvenlik açığı giderildi.
CVE-2019-8747: Mohamed Ghannam (@_simo36)
Ses
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Kötü amaçlarla oluşturulmuş bir ses dosyasının işlenmesi rastgele kod yürütülmesine neden olabilir
Açıklama: Durum yönetimi iyileştirilerek bir bellek bozulması sorunu giderildi.
CVE-2019-8706: Ant-Financial Light-Year Security Lab'den Yu Zhou
Ses
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Kötü amaçlarla oluşturulmuş bir ses dosyasının işlenmesi sınırlandırılmış belleğin açığa çıkmasına neden olabilir
Açıklama: Giriş doğrulama işlemi iyileştirilerek sınırların dışında okuma sorunu giderildi.
CVE-2019-8850: Anonim bir kişi (Trend Micro'nun Zero Day Initiative programıyla)
Kitaplar
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Kötü amaçlarla oluşturulmuş bir iBooks dosyasının ayrıştırılması, kalıcı bir servis reddi sorununa neden olabilir
Açıklama: Giriş doğrulama işlemi iyileştirilerek bir kaynak tükenmesi sorunu giderildi.
CVE-2019-8774: KU Leuven'deki imec-DistriNet'ten Gertjan Franken
Çekirdek
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Kilitleme iyileştirilerek bellek bozulması güvenlik açığı giderildi.
CVE-2019-8740: Mohamed Ghannam (@_simo36)
Çekirdek
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Yerel bir uygulama, kalıcı bir hesap tanımlayıcıyı okuyabilir
Açıklama: Mantık iyileştirilerek bir doğrulama sorunu giderildi.
CVE-2019-8809: Apple
Çekirdek
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Kötü amaçlı bir uygulama, çekirdek belleği düzenini belirleyebilir
Açıklama: İzin mantığı iyileştirilerek bu sorun giderildi.
CVE-2019-8780: Siguza
libxslt
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: libxslt'de birden çok sorun
Açıklama: Giriş doğrulama işlemi iyileştirilerek birden çok bellek bozulması sorunu giderildi.
CVE-2019-8750: OSS-Fuzz tarafından bulundu
mDNSResponder
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Fiziksel olarak yakında bulunan bir saldırgan, AWDL iletişimlerindeki aygıt adlarını pasif olarak gözlemleyebilir
Açıklama: Aygıt adları rastgele bir tanımlayıcıyla değiştirilerek bu sorun çözüldü.
CVE-2019-8799: Darmstadt Teknik Üniversitesindeki Secure Mobile Networking Lab'den David Kreitschmann ve Milan Stute
Kestirmeler
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Ayrıcalıklı ağ konumundaki bir saldırgan "SSH üzerinden betik çalıştır" işleminden kaynaklanan SSH trafiğini ele geçirebilir
Açıklama: Önceden bilinen bir SSH sunucusuna bağlanıldığı sırada ana bilgisayar anahtarları doğrulanarak bu sorun giderildi.
CVE-2019-8901: anonim bir araştırmacı
UIFoundation
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Bir uygulama sistem ayrıcalıklarıyla rastgele kod yürütebilir
Açıklama: Belleğin işlenmesi iyileştirilerek bir bellek bozulması sorunu giderildi.
CVE-2019-8831: VulWar Corp şirketinden riusksk (Trend Micro'nun Zero Day Initiative programıyla)
VoiceOver
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: iOS aygıtına fiziksel erişimi olan bir kişi, kilitli ekrandan kişilere erişebilir
Açıklama: Kilitli aygıtta sunulan seçenekler sınırlandırılarak bu sorun giderildi.
CVE-2019-8775: videosdebarraquito
WebKit
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Kötü amaçlarla oluşturulmuş bir web sitesinin ziyaret edilmesi dolaşma geçmişini açığa çıkarabilir
Açıklama: Web sayfası öğelerinin alınmasında bir sorun vardı. Mantık iyileştirilerek bu sorun giderildi.
CVE-2019-8769: Piérre Reimertz (@reimertz)
WebKit
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir
Açıklama: Belleğin işlenmesi iyileştirilerek birden fazla bellek bozulması sorunu giderildi.
CVE-2019-8710: OSS-Fuzz tarafından bulundu
CVE-2019-8743: Qi'anxin Group Legendsec Codesafe Team'den zhunki
CVE-2019-8751: Venustech ADLab ile çalışan Dongzhuo Zhao
CVE-2019-8752: Venustech ADLab ile çalışan Dongzhuo Zhao
CVE-2019-8763: Google Project Zero'dan Sergei Glazunov
CVE-2019-8765: Google Project Zero'dan Samuel Groß
CVE-2019-8766: OSS-Fuzz tarafından bulundu
CVE-2019-8773: OSS-Fuzz tarafından bulundu
WebKit
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi siteler arası evrensel betik kullanımına neden olabilir
Açıklama: Mantık iyileştirilerek bir doğrulama sorunu giderildi.
CVE-2019-8762: Google Project Zero'dan Sergei Glazunov
WebKit
İlgili ürünler: iPhone 6s ve sonraki modelleri, iPad Air 2 ve sonraki modelleri, iPad mini 4 ve sonraki modelleri ve iPod touch 7. nesil
Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir
Açıklama: Doğrulama işlemi iyileştirilerek bir bellek bozulması sorunu giderildi.
CVE-2020-9932: Venustech ADLab ile çalışan Dongzhuo Zhao
Ek teşekkür listesi
boringssl
Tel Aviv Üniversitesinden Nimrod Aviram'a ve Bochum Ruhr Üniversitesinden Robert Merget ile Juraj Somorovsky'ye yardımları için teşekkür ederiz.
iPhone'umu Bul
Anonim bir araştırmacıya yardımı için teşekkür ederiz.
Kimlik Servisi
Yiğit Can YILMAZ'a (@yilmazcanyigit) yardımı için teşekkür ederiz.
Çekirdek
Vlad Tsyrklevich'e yardımı için teşekkür ederiz.
Notlar
Anonim bir araştırmacıya yardımı için teşekkür ederiz.
Fotoğraflar
Sydney, Avustralya'dan Peter Scott'a yardımı için teşekkür ederiz.
Paylaşma Sayfası
Darmstadt Teknik Üniversitesi'ndeki Secure Mobile Networking Lab'den Milan Stute'ye yardımı için teşekkür ederiz.
Durum Çubuğu
Isaiah Kahler, Mohammed Adham ve anonim bir araştırmacıya yardımları için teşekkür ederiz.
Telefon
Yiğit Can YILMAZ'a (@yilmazcanyigit) yardımı için teşekkür ederiz.
Apple tarafından üretilmeyen ürünler veya Apple tarafından denetlenmeyen veya test edilmeyen bağımsız web siteleri hakkındaki bilgiler bir öneri veya onay niteliği taşımadan sunulmuştur. Üçüncü taraf web sitelerinin veya ürünlerinin seçilmesi, performansı veya kullanılması konusunda Apple hiçbir sorumluluk kabul etmez. Apple, üçüncü taraf web sitelerinin doğruluğu veya güvenilirliğiyle ilgili herhangi bir beyanda bulunmamaktadır. Ek bilgi için tedarikçi ile irtibat kurun.