關於 macOS Big Sur 11.7.7 的安全性內容

本文說明 macOS Big Sur 11.7.7 的安全性內容。

關於 Apple 安全性更新

為保障客戶的安全,Apple 在進行調查並提供修補程式或版本之前,不會揭露、討論或確認安全性問題。最新版本列於「Apple 安全性更新」頁面上。

Apple 安全性文件會盡可能以 CVE-ID 參照安全漏洞。

如需安全性的詳細資訊,請參閱 Apple 產品安全性頁面。

macOS Big Sur 11.7.7

2023 年 5 月 18 日發行

Accessibility

適用於:macOS Big Sur

影響:App 或許可以規避「隱私權」偏好設定

說明:改進記錄項目的私人資料修訂機制後,已解決隱私權問題。

CVE-2023-32388:Kirin(@Pwnrin)

AppleEvents

適用於:macOS Big Sur

影響:App 或許可以規避「隱私權」偏好設定

說明:改進敏感資訊修訂機制後,已解決此問題。

CVE-2023-28191:Mickey Jin(@patch1t)

AppleMobileFileIntegrity

適用於:macOS Big Sur

影響:App 或許可以規避「隱私權」偏好設定

說明:改進授權機制後,已解決此問題。

CVE-2023-32411:Mickey Jin(@patch1t)

AppleMobileFileIntegrity

適用於:macOS Big Sur

影響:App 或許可以將程式碼插入 Xcode 套件隨附的敏感二進位檔

說明:針對受影響的二進位檔,在系統層級強制執行強化執行時間後,已解決此問題。

CVE-2023-32383:James Duffy(mangoSecure)

2023 年 12 月 21 日新增項目

Contacts

適用於:macOS Big Sur

影響:App 或許可以看到未受保護的使用者資料

說明:改進暫存檔案的處理機制後,已解決隱私權問題。

CVE-2023-32386:Kirin(@Pwnrin)

CoreCapture

適用於:macOS Big Sur

影響:App 或許可以利用核心權限執行任何程式碼

說明:改進記憶體處理機制後,已解決此問題。

CVE-2023-28181:Tsinghua University 的 Tingting Yin

CUPS

適用於:macOS Big Sur

影響:未經認證的使用者或許可以存取最近列印的文件

說明:改進狀態管理機制後,已解決認證問題。

CVE-2023-32360:Gerhard Muth

dcerpc

適用於:macOS Big Sur

影響:遠端攻擊者或許可以造成 App 意外終止或執行任何程式碼

說明:改進記憶體管理機制後,已解決使用已釋放記憶體的問題。

CVE-2023-32387:Cisco Talos 的 Dimitrios Tatsis

Dev Tools

適用於:macOS Big Sur

影響:沙箱化 App 或許可以收集系統記錄

說明:改進授權機制後,已解決此問題。

CVE-2023-27945:Mickey Jin(@patch1t)

GeoServices

適用於:macOS Big Sur

影響:App 或許可以讀取敏感的位置資訊

說明:改進記錄項目的私人資料修訂機制後,已解決隱私權問題。

CVE-2023-32392:Adam M.

2023 年 12 月 21 日更新項目

ImageIO

適用於:macOS Big Sur

影響:處理影像可能導致執行任何程式碼

說明:改進界限檢查機制後,已解決緩衝區溢位問題。

CVE-2023-32384:Meysam Firouzi @R00tkitsmm(與 Trend Micro Zero Day Initiative 合作)

IOSurface

適用於:macOS Big Sur

影響:App 或許可以洩漏敏感的核心狀態

說明:改進輸入驗證機制後,已解決超出界限的讀取問題。

CVE-2023-32410:hou xuewei(@p1ay8y3ar)vmk msu

Kernel

適用於:macOS Big Sur

影響:App 可能得以取得根權限

說明:改進狀態處理機制後,已解決競爭條件問題。

CVE-2023-32413:Synacktiv(@Synacktiv)的 Eloi Benoist-Vanderbeken(@elvanderb)(與 Trend Micro Zero Day Initiative 合作)

Kernel

適用於:macOS Big Sur

影響:App 可能得以利用核心權限執行任意程式碼

說明:改進記憶體管理機制後,已解決使用已釋放記憶體的問題。

CVE-2023-32398:ASU SEFCOM 的 Adam Doupé

LaunchServices

適用於:macOS Big Sur

影響:App 可規避「門禁」檢查機制

說明:改進檢查機制後,已解決邏輯問題。

CVE-2023-32352:SecuRing(wojciechregula.blog)的 Wojciech Reguła(@_r3ggi)

libxpc

適用於:macOS Big Sur

影響:App 或許可以修改檔案系統的受保護部分

說明:改進狀態管理機制後,已解決邏輯問題。

CVE-2023-32369:Microsoft 的 Jonathan Bar Or、Microsoft 的 Anurag Bohra 和 Microsoft 的 Michael Pearse

libxpc

適用於:macOS Big Sur

影響:App 或許可以取得根權限

說明:改進檢查機制後,已解決邏輯問題。

CVE-2023-32405:Computest Sector 7 的 Thijs Alkemade(@xnyhps)

Metal

適用於:macOS Big Sur

影響:App 或許可以規避「隱私權」偏好設定

說明:改進狀態管理機制後,已解決邏輯問題。

CVE-2023-32407:Gergely Kalman(@gergely_kalman)

Model I/O

適用於:macOS Big Sur

影響:處理 3D 模型可能導致執行任何程式碼

說明:改進界限檢查機制後,已解決超出界限的寫入問題。

CVE-2023-32380:Mickey Jin(@patch1t)

Model I/O

適用於:macOS Big Sur

影響:處理 3D 模型可能導致程序記憶體外洩

說明:改進輸入驗證機制後,已解決超出界限的讀取問題。

CVE-2023-32382:Mickey Jin(@patch1t)

NetworkExtension

適用於:macOS Big Sur

影響:App 或許可以讀取敏感的位置資訊

說明:改進敏感資訊修訂機制後,已解決此問題。

CVE-2023-32403:Adam M.

2023 年 12 月 21 日更新項目

PackageKit

適用於:macOS Big Sur

影響:App 或許可以修改檔案系統的受保護部分

說明:改進狀態管理機制後,已解決邏輯問題。

CVE-2023-32355:Mickey Jin(@patch1t)

Perl

適用於:macOS Big Sur

影響:App 或許可以修改檔案系統的受保護部分

說明:改進狀態管理機制後,已解決邏輯問題。

CVE-2023-32395:Arsenii Kostromin(0x3c3e)

Quick Look

適用於:macOS Big Sur

影響:剖析 Office 文件時,可能導致 App 意外終止或執行任何程式碼

說明:改進界限檢查機制後,已解決緩衝區溢位問題。

CVE-2023-32401:代表 BSI(German Federal Office for Information Security)的 Deutsche Telekom Security GmbH 的 Holger Fuhrmannek

2023 年 12 月 21 日新增項目

Sandbox

適用於:macOS Big Sur

影響:App 或許可以保留對系統配置檔的存取權限,即使撤銷該 App 的權限也不受影響

說明:改進狀態管理機制後,已解決授權的問題。

CVE-2023-32357:Yiğit Can YILMAZ(@yilmazcanyigit)、Jeff Johnson、FFRI Security, Inc. 的 Koh M. Nakagawa、Kirin(@Pwnrin)和 Offensive Security 的 Csaba Fitzl(@theevilbit)

Shell

適用於:macOS Big Sur

影響:App 或許可以修改檔案系統的受保護部分

說明:改進狀態管理機制後,已解決邏輯問題。

CVE-2023-32397:Arsenii Kostromin(0x3c3e)

Telephony

適用於:macOS Big Sur

影響:遠端攻擊者或許可以造成 App 意外終止或執行任何程式碼

說明:改進記憶體管理機制後,已解決使用已釋放記憶體的問題。

CVE-2023-32412:Google Project Zero 的 Ivan Fratric

 


特別鳴謝

libxml2

我們要感謝 OSS-Fuzz、Google Project Zero 的 Ned Williamson 提供協助。

Reminders

我們要感謝 Kirin(@Pwnrin)提供協助。

Security

我們要感謝 James Duffy(mangoSecure)提供協助。

Wi-Fi

我們要感謝 Adam M. 提供協助。

2023 年 12 月 21 日更新項目

Wi-Fi Connectivity

我們要感謝 Adam M. 提供協助。

2023 年 12 月 21 日更新項目

 

對於非 Apple 製造之產品相關資訊,或是非 Apple 控制或測試之獨立網站,不得解釋 Apple 為其推薦或背書。Apple 對於第三方網站或產品的選擇、效能或使用,概不負責。Apple 對於第三方網站的準確性或可靠性不做任何保證。如需其他資訊,請聯絡廠商

發佈日期: