關於 Apple 安全性更新
為保障顧客的安全,在完成調查並提供修補程式或以上版本之前,Apple 將不會披露、討論或確認安全性問題。最近更新版本已列於 Apple 安全性更新頁面。
有關安全性的更多資訊,請參閱 Apple 產品安全性頁面。你可使用 Apple 產品安全性 PGP 金鑰來加密與 Apple 的通訊。
Apple 安全性文件會盡可能參照 CVE-ID 的安全性漏洞。
Safari 11.0.2
2017 年 12 月 6 日發行
WebKit
適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2
影響:處理惡意製作的網頁內容可能導致執行任意程式碼
說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。
CVE-2017-13885:與 Trend Micro Zero Day Initiative 合作的 360 Security
2018 年 1 月 22 日新增項目
WebKit
適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2
影響:處理惡意製作的網頁內容可能導致執行任意程式碼
說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。
CVE-2017-7165:與 Trend Micro Zero Day Initiative 合作的 360 Security
2018 年 1 月 22 日新增項目
WebKit
適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2
影響:處理惡意製作的網頁內容可能導致執行任意程式碼
說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。
CVE-2017-13884:與 Trend Micro Zero Day Initiative 合作的 360 Security
2018 年 1 月 22 日新增項目
WebKit
適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2
影響:瀏覽惡意網站可能導致使用者介面詐騙攻擊
說明:對於 401 未授權的重新導向回應,可能會導致惡意網站錯誤地在混合內容上顯示鎖定圖示。改進 URL 顯示邏輯後,已解決此問題。
CVE-2017-7153:Jerry Decime
2018 年 1 月 11 日新增項目
WebKit
適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2
影響:處理惡意製作的網頁內容可能導致執行任意程式碼
說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。
CVE-2017-7156:螞蟻金服光年安全實驗室的 Yuan Deng
CVE-2017-7157:匿名研究員
CVE-2017-13856:Jeonghoon Shin
CVE-2017-13870:與 Trend Micro 的 Zero Day Initiative 合作的 Tencent Keen Security Lab (@keen_lab)。
CVE-2017-7160:與 Trend Micro Zero Day Initiative 合作的 Richard Zhu(fluorescence)
CVE-2017-13866:與 Trend Micro 的 Zero Day Initiative 合作的 Tencent Keen Security Lab (@keen_lab)。
2018 年 1 月 10 日更新項目
WebKit 網頁檢查器
適用於:OS X El Capitan 10.11.6、macOS Sierra 10.12.6 和 macOS High Sierra 10.13.2
影響:處理惡意製作的網頁內容可能導致執行任意程式碼
說明:Web Inspector 存在命令注入問題。改進特殊字元的逸出機制後,已解決此問題。
CVE-2017-7161:Mitin Svyat
2018 年 1 月 10 日新增項目
特別鳴謝
WebKit
我們感謝 Yiğit Can YILMAZ (@yilmazcanyigit) 和 Abhinash Jain (@abhinashjain) 研究員提供協助。
2018 年 2 月 14 日新增項目,於 2018 年 4 月 9 日更新