關於 Safari 12.0.1 的安全性內容

本文件說明 Safari 12.0.1 的安全性內容。

關於 Apple 安全性更新

為保障客戶的安全,在完成調查並提供修補程式或更新版本之前,Apple 將不會披露、討論或確認安全性問題。最近更新版本已列於 Apple 安全性更新網頁。

有關安全性的詳情,請參閱  Apple 產品安全性網頁。你可使用 Apple 產品安全性 PGP 金鑰來加密與 Apple 的通訊。

Apple 保安文件會盡可能以 CVE-ID 參照安全漏洞。

Safari 12.0.1

2018 年 10 月 30 日發佈

Safari 閱讀器

適用於:macOS Sierra 10.12.6、macOS High Sierra 10.13.6 和 macOS Mojave 10.14

影響:在惡意製作的網頁上啟用「Safari 閱讀器」功能,可能導致全域跨網站工序指令問題

說明:改進驗證機制後,已解決邏輯問題。

CVE-2018-4374:Ryan Pickren (ryanpickren.com)

Safari 閱讀器

適用於:macOS Sierra 10.12.6、macOS High Sierra 10.13.6 和 macOS Mojave 10.14

影響:在惡意製作的網頁上啟用「Safari 閱讀器」功能,可能導致全域跨網站工序指令問題

說明:Safari 存在跨網站指令碼問題。改良網址驗證機制後,已解決此問題。

CVE-2018-4377:Ryan Pickren (ryanpickren.com)

WebKit

適用於:macOS Sierra 10.12.6、macOS High Sierra 10.13.6 和 macOS Mojave 10.14

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。

CVE-2018-4372:韓國 KAIST Softsec Lab 的 HyungSeok Han、DongHyeon Oh 和 Sang Kil Cha

CVE-2018-4373:Tresorit 的 ngg, alippai、DirtYiCE、KT (與趨勢科技「Zero Day Initiative」計劃合作)

CVE-2018-4375:南洋理工大學的 Yu Haiwan 和 Wu Hongjun (與趨勢科技「Zero Day Initiative」計劃合作)

CVE-2018-4376:010 (與趨勢科技「Zero Day Initiative」計劃合作)

CVE-2018-4382:Google Project Zero 的 lokihardt

CVE-2018-4386:Google Project Zero 的 lokihardt

CVE-2018-4392:360 ESG Codesafe Team 的 zhunki

CVE-2018-4416:Google Project Zero 的 lokihardt

WebKit

適用於:macOS Sierra 10.12.6、macOS High Sierra 10.13.6 和 macOS Mojave 10.14

影響:惡意網站或可導致阻斷服務攻擊

說明:改進輸入驗證機制後,已解決資源耗盡問題。

CVE-2018-4409:Wire Swiss GmbH 的 Sabri Haddouche (@pwnsdx)

WebKit

適用於:macOS Sierra 10.12.6、macOS High Sierra 10.13.6 和 macOS Mojave 10.14

影響:處理惡意製作的網頁內容可能導致執行程式碼

說明:改進驗證機制後,已解決記憶體損毀問題。

CVE-2018-4378:匿名研究員、360 ESG Codesafe Team 的 zhunki

發佈日期: