關於 Safari 11.0.2 的安全性內容

本文件說明 Safari 11.0.2 的安全性內容。

關於 Apple 安全性更新

為保障顧客的安全,在完成調查並提供修補程式或以上版本之前,Apple 將不會披露、討論或確認安全性問題。最近更新版本已列於 Apple 安全性更新頁面。

有關安全性的更多資訊,請參閱 Apple 產品安全性頁面。你可使用 Apple 產品安全性 PGP 金鑰來加密與 Apple 的通訊。

Apple 安全性文件會盡可能參照 CVE-ID 的安全性漏洞。

Safari 11.0.2

2017 年 12 月 6 日發行

WebKit

適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。

CVE-2017-13885:與 Trend Micro Zero Day Initiative 合作的 360 Security

2018 年 1 月 22 日新增項目

WebKit

適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。

CVE-2017-7165:與 Trend Micro Zero Day Initiative 合作的 360 Security

2018 年 1 月 22 日新增項目

WebKit

適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。

CVE-2017-13884:與 Trend Micro Zero Day Initiative 合作的 360 Security

2018 年 1 月 22 日新增項目

WebKit

適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2

影響:瀏覽惡意網站可能導致使用者介面詐騙攻擊

說明:對於 401 未授權的重新導向回應,可能會導致惡意網站錯誤地在混合內容上顯示鎖定圖示。改進 URL 顯示邏輯後,已解決此問題。

CVE-2017-7153:Jerry Decime

2018 年 1 月 11 日新增項目

WebKit

適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。

CVE-2017-7156:螞蟻金服光年安全實驗室的 Yuan Deng

CVE-2017-7157:匿名研究員

CVE-2017-13856:Jeonghoon Shin

CVE-2017-13870:與 Trend Micro 的 Zero Day Initiative 合作的 Tencent Keen Security Lab (@keen_lab)。

CVE-2017-7160:與 Trend Micro Zero Day Initiative 合作的 Richard Zhu(fluorescence)

CVE-2017-13866:與 Trend Micro 的 Zero Day Initiative 合作的 Tencent Keen Security Lab (@keen_lab)。

2018 年 1 月 10 日更新項目

WebKit 網頁檢查器

適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:Web Inspector 存在命令注入問題。改進特殊字元的逸出機制後,已解決此問題。

CVE-2017-7161:Mitin Svyat

2018 年 1 月 10 日新增項目

特別鳴謝

WebKit

我們感謝 Yiğit Can YILMAZ (@yilmazcanyigit) 和 Abhinash Jain (@abhinashjain) 研究員提供協助。

2018 年 2 月 14 日新增項目,於 2018 年 4 月 9 日更新

對於非 Apple 製造產品,或者並非由 Apple 控制或測試的獨立網站,其相關資訊的提供不應詮釋為受到 Apple 所推薦或認可。Apple 對於第三方網站或產品的選擇、表現或使用,概不承擔任何責任。Apple 對於第三方網站的準確性或可靠性不作任何聲明。如需進一步資料,請聯絡相關供應商

發佈日期: