Проблеми системи безпеки, які усунено в оновленні macOS Ventura 13.7.6

У цьому документі описано проблеми системи безпеки, які усунено в оновленні macOS Ventura 13.7.6.

Про оновлення системи безпеки Apple

Щоб захистити клієнтів, компанія Apple не розголошує інформацію про проблеми безпеки, не підтверджує її та не бере участь у її обговоренні, доки не завершено вивчення відповідної проблеми й не опубліковано виправлення або нові випуски. Відомості про нещодавні випуски наведено на сторінці Випуски безпеки Apple.

У документах про безпеку Apple вразливості класифікуються за кодами CVE-ID, коли це можливо.

Щоб отримати додаткову інформацію про безпеку, ознайомтеся зі сторінкою про безпеку продуктів Apple.

macOS Ventura 13.7.6

Дата випуску: 12 травня 2025 р.

afpfs

Доступно для: macOS Ventura

Вплив: монтування шкідливого мережевого ресурсу AFP може призводити до завершення роботи системи.

Опис: цю проблему вирішено завдяки вдосконаленню перевірок.

CVE-2025-31240: Dave G.

CVE-2025-31237: Dave G.

AppleJPEG

Доступно для: macOS Ventura

Вплив: обробка шкідливого медіафайлу може призводити до неочікуваного завершення роботи програми або пошкодження пам’яті процесу.

Опис: проблему усунено завдяки поліпшеній обробці вводу.

CVE-2025-31251: Hossein Lotfi (@hosselot), що співпрацює з компанією Trend Micro в межах ініціативи Zero Day Initiative

Audio

Доступно для: macOS Ventura

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему подвійного вивільнення вирішено завдяки поліпшенню керування пам’яттю.

CVE-2025-31235: Dillon Franke, що співпрацює з Google Project Zero

CoreAudio

Доступно для: macOS Ventura

Вплив: аналіз файлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2025-31208: Hossein Lotfi (@hosselot), що співпрацює з компанією Trend Micro в межах ініціативи Zero Day Initiative

CoreGraphics

Доступно для: macOS Ventura

Вплив: обробка шкідливого файлу може викликати відмову в обслуговуванні або розкрити вміст пам’яті.

Опис: проблему з читанням за межами виділеної області пам’яті усунено завдяки вдосконаленню перевірки вводу.

CVE-2025-31196: користувач wac, що співпрацює з компанією Trend Micro в межах ініціативи Zero Day Initiative

CoreGraphics

Доступно для: macOS Ventura

Вплив: аналіз файлу може призводити до розкриття інформації про користувача.

Опис: проблему з читанням за межами виділеної області пам’яті вирішено завдяки вдосконаленню перевірки меж.

CVE-2025-31209: Hossein Lotfi (@hosselot), що співпрацює з компанією Trend Micro в межах ініціативи Zero Day Initiative

CoreMedia

Доступно для: macOS Ventura

Вплив: аналіз файлу може призводити до неочікуваного завершення роботи програми.

Опис: проблему Use-After-Free усунено завдяки вдосконаленню керування пам’яттю.

CVE-2025-31239: Hossein Lotfi (@hosselot), що співпрацює з компанією Trend Micro в межах ініціативи Zero Day Initiative

CoreMedia

Доступно для: macOS Ventura

Вплив: обробка шкідливого відеофайлу може призводити до неочікуваного завершення роботи програми або пошкодження пам’яті процесу.

Опис: проблему усунено завдяки поліпшеній обробці вводу.

CVE-2025-31233: Hossein Lotfi (@hosselot), що співпрацює з компанією Trend Micro в межах ініціативи Zero Day Initiative

DiskArbitration

Доступно для: macOS Ventura

Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.

Опис: проблему усунуто завдяки додатковим перевіркам дозволів.

CVE-2025-30453: Csaba Fitzl (@theevilbit) з Kandji й анонімний дослідник

DiskArbitration

Доступно для: macOS Ventura

Вплив: програма може отримувати права кореневого користувача.

Опис: проблему з доступом усунено за допомогою додаткових обмежень.

CVE-2025-24258: Csaba Fitzl (@theevilbit) з Kandji й анонімний дослідник

iCloud Document Sharing

Доступно для: macOS Ventura

Вплив: зловмисник може вмикати спільний доступ до папки iCloud без автентифікації.

Опис: проблему вирішено завдяки додатковим перевіркам прав.

CVE-2025-30448: Dayton Pidhirney з Atredis Partners, Lyutoon і YenKoc

Installer

Доступно для: macOS Ventura

Вплив: програма в ізольованому програмному середовищі може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з логікою вирішено завдяки вдосконаленню перевірок.

CVE-2025-31232: анонімний дослідник

Kernel

Доступно для: macOS Ventura

Вплив: програма може спричинити витік конфіденційної інформації про стан ядра.

Опис: проблему витоку інформації вирішено шляхом видалення вразливого коду.

CVE-2025-24144: Mateusz Krzywicki (@krzywix)

Kernel

Доступно для: macOS Ventura

Вплив: зловмисник може спричиняти несподіване завершення роботи системи або пошкоджувати пам’ять ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2025-31219: Michael DePlante (@izobashi) і Lucas Leong (@_wmliang_), що співпрацюють із компанією Trend Micro в межах ініціативи Zero Day Initiative

Kernel

Доступно для: macOS Ventura

Вплив: віддалений зловмисник може призвести до неочікуваного завершення роботи програми.

Опис: проблему подвійного вивільнення вирішено завдяки поліпшенню керування пам’яттю.

CVE-2025-31241: Christian Kohlschütter

libexpat

Доступно для: macOS Ventura

Вплив: кілька проблем у libexpat, зокрема несподіване завершення роботи програми або виконання довільного коду.

Опис: це вразливість у відкритому вихідному коді, яка вплинула на програмне забезпечення Apple. Ідентифікатор CVE призначила стороння організація. Докладнішу інформацію про проблему й ідентифікатор CVE-ID наведено на сайті cve.org.

CVE-2024-8176

Libinfo

Доступно для: macOS Ventura

Вплив: програма може обходити ASLR.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2025-30440: Paweł Płatek (Trail of Bits)

mDNSResponder

Доступно для: macOS Ventura

Вплив: користувач може підвищувати рівень привілеїв.

Опис: проблему з правильністю вирішено завдяки вдосконаленню перевірок.

CVE-2025-31222: Paweł Płatek (Trail of Bits)

Mobile Device Service

Доступно для: macOS Ventura

Вплив: зловмисна програма може підвищувати рівень привілеїв до кореневого користувача.

Опис: проблему, пов’язану з перевіркою вводу, вирішено через видалення вразливого коду.

CVE-2025-24274: анонімний дослідник

Notification Center

Доступно для: macOS Ventura

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з приватністю вирішено завдяки вдосконаленню маскування приватних даних для записів журналу.

CVE-2025-24142: LFY@secsys із Фуданського університету

Pro Res

Доступно для: macOS Ventura

Вплив: програма може спричинити несподіване завершення роботи системи.

Опис: проблему вирішено завдяки вдосконаленню перевірок.

CVE-2025-31245: wac

Sandbox

Доступно для: macOS Ventura

Вплив: програма може обходити певні параметри приватності.

Опис: проблему з логікою вирішено завдяки вдосконаленню перевірок.

CVE-2025-31224: Csaba Fitzl (@theevilbit) з Kandji

Security

Доступно для: macOS Ventura

Вплив: зловмисник може віддалено ініціювати витік пам’яті.

Опис: проблему цілочисельного переповнення вирішено завдяки вдосконаленню перевірки вводу.

CVE-2025-31221: Dave G.

Security

Доступно для: macOS Ventura

Вплив: програма може отримувати доступ до пов’язаних імен користувача та вебсайтів у Вʼязці iCloud користувача.

Опис: проблему з входом вирішено завдяки вдосконаленню компонування вхідних даних.

CVE-2025-31213: Kirin (@Pwnrin) і 7feilee

SharedFileList

Доступно для: macOS Ventura

Вплив: зловмисник може отримати доступ до захищених частин файлової системи.

Опис: проблему з логікою вирішено завдяки вдосконаленню керування станами.

CVE-2025-31247: анонімний дослідник

SoftwareUpdate

Доступно для: macOS Ventura

Вплив: програма може отримувати вищий рівень привілеїв.

Опис: проблему усунено завдяки поліпшеній обробці вводу.

CVE-2025-30442: анонімний дослідник

StoreKit

Доступно для: macOS Ventura

Вплив: програма може отримувати доступ до конфіденційних даних користувача.

Опис: проблему з приватністю вирішено завдяки вдосконаленню маскування приватних даних для записів журналу.

CVE-2025-31242: Eric Dorphy з Twin Cities App Dev LLC

Weather

Доступно для: macOS Ventura

Вплив: шкідлива програма може отримувати доступ до конфіденційних даних про геопозицію.

Опис: проблему приватності вирішено завдяки вилученню конфіденційних даних.

CVE-2025-31220: Adam M.

WebContentFilter

Доступно для: macOS Ventura

Вплив: програма може розкривати дані з пам’яті ядра.

Опис: проблему вирішено завдяки вдосконаленню обробки пам’яті.

CVE-2025-24155: анонімний дослідник

Додаткова подяка

Kernel

Дякуємо за допомогу анонімному досліднику.

Інформація про продукти, вироблені не компанією Apple, або про незалежні веб-сайти, які не контролюються та не тестуються компанією Apple, не носить рекомендаційного характеру та не рекламується компанією. Компанія Apple не несе жодної відповідальності за вибір, функціональність і використання веб-сайтів або продукції сторонніх виробників. Компанія Apple також не несе відповідальність за точність або достовірність даних, розміщених на веб-сайтах сторонніх виробників. Зверніться до відповідного постачальника за додатковою інформацією.

Дата опублікування: