关于 Xcode 4.4 的安全性内容

本文介绍了 Xcode 4.4 的安全性内容。

为保护我们的客户,在未进行详尽调查并推出必要的修补程序或发行版之前,Apple 不会公开、讨论或确认安全性问题。要了解有关 Apple 产品安全性的更多信息,请参阅“Apple 产品安全性”网站。

有关 Apple 产品安全性 PGP 密钥的信息,请参阅“如何使用 Apple 产品安全性 PGP 密钥”。

如果可能,请使用 CVE ID 来查阅漏洞的详细信息。

要了解有关其他安全性更新的信息,请参阅“Apple 安全性更新”。
 

Xcode 4.4

  • neon

    适用于:OS X Lion v10.7.4 及更高版本

    影响:攻击者或许能够解密受 SSL 保护的数据

    说明:密码组在 CBC 模式中使用分组密码时存在对 SSL 3.0 和 TLS 1.0 保密性的已知攻击。Subversion 使用的 neon 资料库已停用阻止这些攻击的“空白碎片”对策。此问题已通过启用该对策得到解决。

    CVE-ID

    CVE-2011-3389

  • Xcode

    适用于:OS X Lion v10.7.4 及更高版本

    影响:采用 Xcode 的帮助程序工具允许任何 App Store 应用软件读取其钥匙串条目

    说明:所有已签名的程序都包含指定要求 (DR),该要求表明从程序开发者的角度来说,需要满足程序的约束条件,才能视为此程序的实例。将 Developer ID 与 Xcode 搭配使用来对没有包标识符的产品(如命令行工具或内嵌帮助程序)进行签名时,针对产品生成的 DR 在其中应用于 App Store 签名的 app 的部分中不包含开发者的 ID。因此,任何 App Store app 可能都已访问过产品创建的钥匙串项目。此问题已通过使用改进的检查生成 DR 得到解决。受影响的产品需要使用此版本的 Xcode 重新签名以包含改进的 DR。

    CVE-ID

    CVE-2012-3698

有关非 Apple 制造的产品或非 Apple 控制或测试的独立网站的信息仅供参考,不代表 Apple 的任何建议或保证。Apple 对于第三方网站或产品的选择、性能或使用不承担任何责任。Apple 对于第三方网站的准确性和可靠性不作任何担保。互联网的使用具有一定风险。请联系供应商以了解其他信息。其他公司和产品名称可能是其各自所有公司的商标。

发布日期: