为保护我们的客户,在未进行详尽调查并推出必要的修补程序或发行版之前,Apple 不会公开、讨论或确认安全性问题。要了解有关 Apple 产品安全性的更多信息,请参阅“Apple 产品安全性”网站。
有关 Apple 产品安全性 PGP 密钥的信息,请参阅“如何使用 Apple 产品安全性 PGP 密钥”。
如果可能,请使用 CVE ID 来查阅漏洞的详细信息。
要了解有关其他安全性更新的信息,请参阅“Apple 安全性更新”。


Xcode 4.4
- 

- 

neon

适用于:OS X Lion v10.7.4 及更高版本

影响:攻击者或许能够解密受 SSL 保护的数据

说明:密码组在 CBC 模式中使用分组密码时存在对 SSL 3.0 和 TLS 1.0 保密性的已知攻击。Subversion 使用的 neon 资料库已停用阻止这些攻击的“空白碎片”对策。此问题已通过启用该对策得到解决。

CVE-ID

CVE-2011-3389

 

- 

- 

Xcode

适用于:OS X Lion v10.7.4 及更高版本

影响:采用 Xcode 的帮助程序工具允许任何 App Store 应用软件读取其钥匙串条目

说明:所有已签名的程序都包含指定要求 (DR),该要求表明从程序开发者的角度来说,需要满足程序的约束条件,才能视为此程序的实例。将 Developer ID 与 Xcode 搭配使用来对没有包标识符的产品(如命令行工具或内嵌帮助程序)进行签名时,针对产品生成的 DR 在其中应用于 App Store 签名的 app 的部分中不包含开发者的 ID。因此,任何 App Store app 可能都已访问过产品创建的钥匙串项目。此问题已通过使用改进的检查生成 DR 得到解决。受影响的产品需要使用此版本的 Xcode 重新签名以包含改进的 DR。

CVE-ID

CVE-2012-3698