關於 Safari 3.2 的保安內容
本文說明 Safari 3.2 的保安內容。
為保障客戶的安全,在進行完整調查並提供所有必要的修補程式或版本之前,Apple 不會揭露、討論或確認安全性問題。如要進一步了解 Apple 產品的保安,請參閱 Apple 產品保安網站。
如需 Apple 產品保安 PGP 金鑰的相關資料,請參閱「如何使用 Apple 產品保安 PGP 金鑰」。
在可能的情況下,CVE ID 會用於參照保安漏洞,以提供進一步資料。
如要了解其他保安更新,請參閱「Apple 保安更新」。
Safari 3.2
Safari
CVE-ID:CVE-2005-2096
適用於:Windows XP 或 Vista
影響:zlib 1.2.2 存在多個漏洞
說明:zlib 1.2.2 存在多個漏洞,其中最嚴重的漏洞可能導致阻斷服務。這次更新透過更新至 zlib 1.2.3,以解決有關問題。這些問題不影響 Mac OS X 系統。感謝 bioinformatics@school 的 Robbie Joosten 和阿拉巴馬大學伯明翰分校的 David Gunnells 報告這些問題。
Safari
CVE-ID:CVE-2008-1767
適用於:Windows XP 或 Vista
影響:處理 XML 文件可能導致應用程式意外終止或執行任意程式碼
說明:libxslt 資料庫存在堆積緩衝區溢位問題。檢視惡意製作的 HTML 網頁可能導致應用程式意外終止或執行任意程式碼。如要進一步了解所套用的修補程式,請瀏覽 http://xmlsoft.org/XSLT/。此問題不影響已套用保安更新 2008-007 的 Mac OS X 系統。感謝 Outpost24 AB 的 Anthony de Almeida Lopes 和 Google Security Team 的 Chris Evans 報告此問題。
Safari
CVE-ID:CVE-2008-3623
適用於:Windows XP 或 Vista
影響:瀏覽惡意製作的網站可能導致應用程式意外終止或執行任意程式碼
說明:CoreGraphics 對色彩空間的處理機制存在堆積緩衝區溢位問題。檢視惡意製作的映像檔可能導致應用程式意外終止或執行任意程式碼。這項更新透過改善界限檢查機制,以處理有關問題。報告者:Apple。
Safari
CVE-ID:CVE-2008-2327
適用於:Windows XP 或 Vista
影響:檢視惡意製作的 TIFF 影像可能導致應用程式意外終止或執行任意程式碼
說明:libTIFF 對 LZW 編碼的 TIFF 影像處理機制存在多個未初始化的記憶體存取問題。檢視惡意製作的 TIFF 影像,可能導致應用程式意外終止或執行任意程式碼。這次更新透過正確初始化記憶體及對 TIFF 影像執行額外驗證,以解決此問題。運行 Mac OS X v10.5.5 或之後版本的系統,以及已套用保安更新 2008-006 的 Mac OS X v10.4.11 系統已解決有關問題。報告者:Apple。
Safari
CVE-ID:CVE-2008-2332
適用於:Windows XP 或 Vista
影響:檢視惡意製作的 TIFF 影像可能導致應用程式意外終止或執行任意程式碼
說明:ImageIO 的 TIFF 影像處理機制存在記憶體損毀問題。檢視惡意製作的 TIFF 影像,可能導致應用程式意外終止或執行任意程式碼。這次更新透過改善 TIFF 影像的處理方式,以解決此問題。運行 Mac OS X v10.5.5 或之後版本的系統,以及已套用保安更新 2008-006 的 Mac OS X v10.4.11 系統已解決有關問題。感謝 Google Security Team 的 Robert Swiecki 報告此問題。
Safari
CVE-ID:CVE-2008-3608
適用於:Windows XP 或 Vista
影響:檢視惡意製作的大型 JPEG 影像可能導致應用程式意外終止或執行任意程式碼
說明:ImageIO 對 JPEG 影像內嵌 ICC 描述檔的處理機制存在記憶體損毀問題。檢視惡意製作的大型 JPEG 影像可能導致應用程式意外終止或執行任意程式碼。這次更新透過改善 ICC 描述檔的處理方式,以解決此問題。運行 Mac OS X v10.5.5 或之後版本的系統,以及已套用保安更新 2008-006 的 Mac OS X v10.4.11 系統已解決有關問題。報告者:Apple。
Safari
CVE-ID:CVE-2008-3642
適用於:Windows XP 或 Vista
影響:檢視惡意製作的影像可能導致應用程式意外終止或執行任意程式碼
說明:處理內嵌 ICC 描述檔的影像時存在緩衝區溢位問題。開啟惡意製作並內嵌 ICC 描述檔的影像,可能導致應用程式意外終止或執行任意程式碼。這次更新透過對影像中的 ICC 描述檔執行額外驗證,以解決此問題。此問題不影響已套用保安更新 2008-007 的 Mac OS X 系統。報告者:Apple。
Safari
CVE-ID:CVE-2008-3644
適用於:Mac OS X v10.4.11、Mac OS X v10.5.5、Windows XP 或 Vista
影響:敏感資料可能會洩露給本機系統監視程式用戶
說明:停用表單欄位的自動填寫功能可能無法防止欄位中的資料儲存至瀏覽器頁面快取。這可能導致敏感資料洩露給本機用戶。這項更新透過正確清除表單資料,以處理有關問題。感謝匿名研究員報告此問題。
WebKit
CVE-ID:CVE-2008-2303
適用於:Mac OS X v10.4.11、Mac OS X v10.5.5、Windows XP 或 Vista
影響:瀏覽惡意製作的網站可能導致應用程式意外終止或執行任意程式碼
說明:Safari 處理 JavaScript 陣列索引時的符號問題,可能導致超出界限的記憶體存取。而瀏覽惡意製作的網站可能導致應用程式意外終止或執行任意程式碼。這次更新透過對 JavaScript 陣列索引執行額外驗證,以解決此問題。感謝 Google 的 SkyLined 報告此問題。
WebKit
CVE-ID:CVE-2008-2317
適用於:Mac OS X v10.4.11、Mac OS X v10.5.5、Windows XP 或 Vista
影響:瀏覽惡意製作的網站可能導致應用程式意外終止或執行任意程式碼
說明:WebCore 對樣式工作表元素的處理機制存在記憶體損毀問題,而瀏覽惡意製作的網站可能導致應用程式意外終止或執行任意程式碼。這次更新透過改善記憶體回收機制,以解決此問題。感謝與 TippingPoint Zero Day Initiative 合作的匿名研究員報告此問題。
WebKit
CVE-ID:CVE-2008-4216
適用於:Mac OS X v10.4.11、Mac OS X v10.5.5、Windows XP 或 Vista
影響:瀏覽惡意製作的網站可能導致敏感資料外洩
說明:WebKit 外掛模組介面不會阻擋外掛模組啟動本機 URL。瀏覽惡意製作的網站可能允許遙距攻擊者在 Safari 中啟動本機文件,繼而導致敏感資料外洩。這次更新透過限制可經由外掛模組介面啟動的 URL 類型,以解決此問題。感謝 Microsoft 的 Billy Rios 和安永的 Nitesh Dhanjani 報告此問題。
重要事項:提及的第三方網站和產品僅供參考,並不構成建議或推薦。Apple 對於第三方網站的資料或產品之選擇、效能或使用概不負責。Apple 僅為方便旗下產品的使用者而提供有關資料。Apple 並未測試此等網站上的資料,對其準確或可靠程度概不作任何聲明。使用互聯網上的任何資料或產品均存在固有風險,Apple 概不就此承擔任何責任。請明白第三方網站乃獨立於 Apple,而 Apple 對有關網站的內容並無控制權。詳情請聯絡供應商查詢。