关于 Xcode 4.4 的安全性内容
本文介绍了 Xcode 4.4 的安全性内容。
为保护我们的客户,在未进行详尽调查并推出必要的修补程序或发行版之前,Apple 不会公开、讨论或确认安全性问题。要了解有关 Apple 产品安全性的更多信息,请参阅“Apple 产品安全性”网站。
有关 Apple 产品安全性 PGP 密钥的信息,请参阅“如何使用 Apple 产品安全性 PGP 密钥”。
如果可能,请使用 CVE ID 来查阅漏洞的详细信息。
要了解有关其他安全性更新的信息,请参阅“Apple 安全性更新”。
Xcode 4.4
neon
适用于:OS X Lion v10.7.4 及更高版本
影响:攻击者或许能够解密受 SSL 保护的数据
说明:密码组在 CBC 模式中使用分组密码时存在对 SSL 3.0 和 TLS 1.0 保密性的已知攻击。Subversion 使用的 neon 资料库已停用阻止这些攻击的“空白碎片”对策。此问题已通过启用该对策得到解决。
CVE-ID
CVE-2011-3389
Xcode
适用于:OS X Lion v10.7.4 及更高版本
影响:采用 Xcode 的帮助程序工具允许任何 App Store 应用软件读取其钥匙串条目
说明:所有已签名的程序都包含指定要求 (DR),该要求表明从程序开发者的角度来说,需要满足程序的约束条件,才能视为此程序的实例。将 Developer ID 与 Xcode 搭配使用来对没有包标识符的产品(如命令行工具或内嵌帮助程序)进行签名时,针对产品生成的 DR 在其中应用于 App Store 签名的 app 的部分中不包含开发者的 ID。因此,任何 App Store app 可能都已访问过产品创建的钥匙串项目。此问题已通过使用改进的检查生成 DR 得到解决。受影响的产品需要使用此版本的 Xcode 重新签名以包含改进的 DR。
CVE-ID
CVE-2012-3698
有关非 Apple 制造的产品或非 Apple 控制或测试的独立网站的信息仅供参考,不代表 Apple 的任何建议或保证。Apple 对于第三方网站或产品的选择、性能或使用不承担任何责任。Apple 对于第三方网站的准确性和可靠性不作任何担保。联系供应商以了解其他信息。