tvOS 14.6'nın güvenlik içeriği hakkında

Bu belgede tvOS 14.6'nın güvenlik içeriği açıklanmaktadır.

Apple güvenlik güncellemeleri hakkında

Apple, müşterilerini korumak amacıyla, tam bir inceleme gerçekleştirilene ve yamalar veya sürümler kullanıma sunulana kadar güvenlik sorunlarını açıklamaz, tartışmaz veya onaylamaz. Son sürümler Apple güvenlik güncellemeleri sayfasında listelenmektedir.

Apple güvenlik belgelerinde güvenlik açıkları mümkün olduğunca CVE Kimliği ile belirtilir.

Güvenlik hakkında daha fazla bilgi için Apple Ürün Güvenliği sayfasına bakın.

tvOS 14.6

Yayınlanma tarihi: 24 Mayıs 2021

Audio

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir ses dosyasının işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30707: hjy79425575 (Trend Micro'nun Zero Day Initiative programıyla)

Audio

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir ses dosyasının ayrıştırılması kullanıcı bilgilerinin açığa çıkmasına neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30685: Trend Micro'dan Mickey Jin (@patch1t)

CoreAudio

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir ses dosyasının işlenmesi sınırlandırılmış belleğin açığa çıkmasına neden olabilir

Açıklama: Sınır denetimi iyileştirilerek sınırların dışında okuma sorunu giderildi.

CVE-2021-30686: Trend Micro'dan Mickey Jin

CoreText

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Giriş doğrulama işlemi iyileştirilerek sınırların dışında okuma sorunu giderildi

Açıklama: Kötü amaçlarla oluşturulmuş bir fontun işlenmesi işlem belleğinin açığa çıkmasına neden olabilir.

CVE-2021-30753: Ant Security Light-Year Lab'den Xingwei Lin

CVE-2021-30733: Knownsec 404'dan Sunglin

Giriş eklenme tarihi: 21 Temmuz 2021

Crash Reporter

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlı bir uygulama, dosya sisteminin korumalı bölümlerini değiştirebilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30727: Cees Elzinga

CVMS

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Yerel bir saldırgan, ayrıcalıklarını yükseltebilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30724: Trend Micro'dan Mickey Jin (@patch1t)

FontParser

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir font dosyasının işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Giriş doğrulama işlemi iyileştirilerek sınırların dışında yazma sorunu giderildi.

CVE-2021-30771: Trend Micro'dan Mickey Jin (@patch1t), Topsec Alpha Team CFF'i

Giriş eklenme tarihi: 19 Ocak 2022

FontParser

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Giriş doğrulama işlemi iyileştirilerek sınırların dışında okuma sorunu giderildi

Açıklama: Kötü amaçlarla oluşturulmuş bir fontun işlenmesi işlem belleğinin açığa çıkmasına neden olabilir.

CVE-2021-30755: Ant Security Light-Year Lab'den Xingwei Lin

Giriş eklenme tarihi: 21 Temmuz 2021

Heimdal

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Yerel bir kullanıcı, gizli kullanıcı bilgilerini sızdırabilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30697: Gabe Kirkpatrick (@gabe_k)

Heimdal

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlı bir uygulama servis reddine veya bellek içeriğinin açığa çıkmasına neden olabilir

Açıklama: Durum yönetimi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2021-30710: Gabe Kirkpatrick (@gabe_k)

ImageIO

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir görüntünün işlenmesi kullanıcı bilgilerinin açığa çıkmasına neden olabilir

Açıklama: Sınır denetimi iyileştirilerek sınırların dışında okuma sorunu giderildi.

CVE-2021-30687: Qihoo 360'tan Hou JingYi (@hjy79425575)

ImageIO

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir görüntünün işlenmesi kullanıcı bilgilerinin açığa çıkmasına neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30700: Baidu Security'den Ye Zhang (@co0py_Cat)

ImageIO

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir görüntünün işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30701: Trend Micro'dan Mickey Jin (@patch1t) ve Baidu Security'den Ye Zhang

ImageIO

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir ASTC dosyasının işlenmesi bellek içeriğinin açığa çıkmasına neden olabilir

Açıklama: Denetimler iyileştirilerek bu sorun giderildi.

CVE-2021-30705: Baidu Security'den Ye Zhang

ImageIO

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Denetimler iyileştirilerek bu sorun giderildi

Açıklama: Kötü amaçlarla oluşturulmuş bir görüntünün işlenmesi kullanıcı bilgilerinin açığa çıkmasına neden olabilir.

CVE-2021-30706: anonim bir araştırmacı (Trend Micro'nun Zero Day Initiative programıyla), Jzhu (Trend Micro'nun Zero Day Initiative programıyla)

Giriş eklenme tarihi: 21 Temmuz 2021

Kernel

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlı bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Doğrulama işlemi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30740: Linus Henze (pinauten.de)

Kernel

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30704: anonim bir araştırmacı

Kernel

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir iletinin işlenmesi servis reddine yol açabilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30715: Birleşik Krallık Ulusal Siber Güvenlik Merkezi (NCSC)

Kernel

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir

Açıklama: Boyut doğrulama işlemi iyileştirilerek bir arabellek taşması sorunu giderildi.

CVE-2021-30736: Google Project Zero'dan Ian Beer

Kernel

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Bellek yönetimi iyileştirilerek çift serbest bırakma sorunu giderildi

Açıklama: Bir uygulama çekirdek ayrıcalıklarıyla rastgele kod yürütebilir.

CVE-2021-30703: anonim bir araştırmacı

Giriş eklenme tarihi: 21 Temmuz 2021

LaunchServices

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlı bir uygulama, korumalı alanını ihlal edebilir

Açıklama: Ortam temizliği iyileştirilerek bu sorun giderildi.

CVE-2021-30677: Ron Waisberg (@epsilan)

Security

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş bir sertifikanın işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Savunmasız kod kaldırılarak ASN.1 kod çözücüsündeki bellek bozulması sorunu giderildi.

CVE-2021-30737: xerub

WebKit

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir. Apple, bu sorundan etkin olarak yararlanılmış olabileceğine dair rapordan haberdardır.

Açıklama: Durum yönetimi iyileştirilerek bir bellek bozulması sorunu giderildi.

CVE-2021-30665: 360 ATA'den yangkang (@dnpushme), zerokeeper ve bianliang

WebKit

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi siteler arası evrensel betik kullanımına neden olabilir

Açıklama: Güvenlik kaynaklarının takibi iyileştirilerek iFrame öğeleriyle ilgili çapraz kaynak sorunu giderildi.

CVE-2021-30744: jsontop'tan Dan Hite

WebKit

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Bellek yönetimi iyileştirilerek, boşaltılan belleğin kullanılmasıyla ilgili bir sorun giderildi.

CVE-2021-21779: Cisco Talos'tan Marcin Towalski

WebKit

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlı bir uygulama, gizli kullanıcı bilgilerini sızdırabilir

Açıklama: Sınırlamalar iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30682: anonim bir araştırmacı ve 1lastBr3ath

WebKit

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi siteler arası evrensel betik kullanımına neden olabilir

Açıklama: Durum yönetimi iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30689: anonim bir araştırmacı

WebKit

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir

Açıklama: Belleğin işlenmesi iyileştirilerek birden fazla bellek bozulması sorunu giderildi.

CVE-2021-30749: anonim bir araştırmacı ve ASU SEFCOM lab'den mipu94. (Trend Micro'nun Zero Day Initiative programıyla)

CVE-2021-30734: RET2 Systems, Inc. (@ret2systems) şirketinden Jack Dates (Trend Micro'nun Zero Day Initiative programıyla)

WebKit

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlı bir web sitesi rastgele sunuculardaki sınırlanmış bağlantı noktalarına erişebilir

Açıklama: Sınırlamalar iyileştirilerek bir mantık sorunu giderildi.

CVE-2021-30720: David Schütz (@xdavidhu)

WebKit

İlgili ürünler: Apple TV 4K ve Apple TV HD

Etki: Kötü amaçlarla oluşturulmuş web içeriğinin işlenmesi rastgele kod yürütülmesine neden olabilir. Apple, bu sorundan etkin olarak yararlanılmış olabileceğine dair rapordan haberdardır.

Açıklama: Giriş doğrulama işlemi iyileştirilerek bir tam sayı taşması sorunu giderildi.

CVE-2021-30663: anonim bir araştırmacı

Ek teşekkür listesi

ImageIO

Jzhu (Trend Micro'nun Zero Day Initiative programıyla) ve anonim bir araştırmacıya yardımı için teşekkür ederiz.

WebKit

Makai Security'den Chris Salls'a (@salls) yardımı için teşekkür ederiz.

Apple tarafından üretilmeyen ürünler veya Apple tarafından denetlenmeyen veya test edilmeyen bağımsız web siteleri hakkındaki bilgiler bir öneri veya onay niteliği taşımadan sunulmuştur. Üçüncü taraf web sitelerinin veya ürünlerinin seçilmesi, performansı veya kullanılması konusunda Apple hiçbir sorumluluk kabul etmez. Apple, üçüncü taraf web sitelerinin doğruluğu veya güvenilirliğiyle ilgili herhangi bir beyanda bulunmamaktadır. Ek bilgi için tedarikçi ile irtibat kurun.

Yayın Tarihi: