關於 Xcode 4.4 的安全性內容

本文說明 Xcode 4.4 的安全性內容。

為保障客戶的安全,在進行完整調查並提供所有必要的修補程式或版本之前,Apple 不會揭露、討論或確認安全性問題。若要瞭解 Apple 產品安全性的更多相關資訊,請參閱 Apple 產品安全性網站。

如需 Apple 產品安全性 PGP 金鑰的相關資訊,請參閱「如何使用 Apple 產品安全性 PGP 金鑰」。

如可能,請利用 CVE ID 參閱有關漏洞的進一步資訊。

若要瞭解其他安全性更新,請參閱「Apple 安全性更新」。

Xcode 4.4

  • neon

    適用於:OS X Lion v10.7.4 和以上版本

    影響:攻擊者可能得以將受到 SSL 保護的資料加以解密

    說明:加密套件在 CBC 模式中使用區塊加密時,對於 SSL 3.0 和 TLS 1.0 的機密性有已知的攻擊。neon 資源庫(由 Subversion 所用)停用了阻擋這些攻擊的「empty fragment」(空白片段)對策。啟用此對策即可解決此問題。

    CVE-ID

    CVE-2011-3389

  • Xcode

    適用於:OS X Lion v10.7.4 和以上版本

    影響:使用 Xcode 建置的輔助工具允許任何 App Store 應用程式編輯其鑰匙圈項目

    說明:所有簽署的程式均包含一個指定需求(DR),從程式開發人員的觀點,載明程式需要滿足哪些限制,才能被視為此程式的實例。當開發人員 ID 搭配 Xcode 用於簽署一個沒有套件識別碼的程式時,像是指令行工具或內嵌輔助程式,那麼針對該產品產生的 DR 不會將開發人員的 ID 包含到適用於 App Store 簽署之 app 的 DR 部分。作為結果,任何 App Store app 可能已存取該產品所建立的鑰匙圈項目。藉由產生檢查機制已改善的 DR 解決了此問題。受影響的產品必須使用此版本的 Xcode 重新簽署,以便納入改良的 DR。

    CVE-ID

    CVE-2012-3698

對於非 Apple 製造之產品相關資訊,或是非 Apple 控制或測試之獨立網站,不得解釋 Apple 為其推薦或背書。Apple 對於第三方網站或產品的選擇、效能或使用,概不負責。Apple 對於第三方網站的準確性或可靠性不做任何保證。如需其他資訊,請聯絡廠商

發佈日期: