A macOS Sierra 10.12.4, az El Capitan 2017-001-es biztonsági frissítésének és a Yosemite 2017-001-es biztonsági frissítésének biztonsági tartalma
Ez a dokumentum a macOS Sierra 10.12.4, az El Capitan 2017-001-es biztonsági frissítésének és a Yosemite 2017-001-es biztonsági frissítésének biztonsági tartalmát ismerteti.
Tudnivalók az Apple biztonsági frissítéseiről
Vásárlói védelme érdekében az Apple nem hoz nyilvánosságra, tárgyal, illetve erősít meg biztonsági problémákat addig, amíg le nem zajlott a probléma kivizsgálása, és el nem érhetők a szükséges javítások vagy szoftverkiadások. A legújabb szoftverkiadások listája az Apple biztonsági frissítéseivel foglalkozó oldalon található.
A biztonsági kérdésekről az Apple termékbiztonsági oldalán olvashat bővebben. Az Apple-lel folytatott kommunikációt az Apple termékbiztonsági PGP-kulcsának segítségével titkosíthatja.
Ahol csak lehetséges, az Apple a CVE-azonosítójuk alapján hivatkozik a biztonsági résekre.
A macOS Sierra 10.12.4, az El Capitan 2017-001-es biztonsági frissítése és a Yosemite 2017-001-es biztonsági frissítése
apache
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A távoli támadók szolgáltatásmegtagadást tudtak előidézni.
Leírás: Több probléma is fennállt az Apache esetén a 2.4.25-ös verziók előtt. Az Apache 2.4.25-ös verzióra való frissítésével hárították el a problémákat.
CVE-2016-0736
CVE-2016-2161
CVE-2016-5387
CVE-2016-8740
CVE-2016-8743
apache_mod_php
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Több probléma is fennállt a PHP esetén az 5.6.30-as verziók előtt.
Leírás: Több probléma is fennállt a PHP esetén az 5.6.30-as verziók előtt. A PHP 5.6.30-as verzióra való frissítésével hárították el a problémákat.
CVE-2016-10158
CVE-2016-10159
CVE-2016-10160
CVE-2016-10161
CVE-2016-9935
AppleGraphicsPowerManagement
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy versenyhelyzeti problémát.
CVE-2017-2421: @cocoahuke
AppleRAID
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.
CVE-2017-2438: sss és Axis (360Nirvanteam)
Hang
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott hangfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2430: anonim kutató, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
CVE-2017-2462: anonim kutató, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
Bluetooth
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2420: Pekka Oikarainen, Matias Karhumaa és Marko Laakso (Synopsys Software Integrity Group)
Bluetooth
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2427: Axis és sss (Qihoo 360 Nirvan Team)
Bluetooth
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.
CVE-2017-2449: sss és Axis (360Nirvanteam)
Carbon
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott .dfont fájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Puffertúlcsordulást okozó probléma lépett fel a betűtípusfájlok kezelésekor. A határérték-ellenőrzés javítása révén küszöbölték ki a problémát.
CVE-2017-2379: riusksk (泉哥; Tencent Security Platform Department), John Villamil, Doyensec
CoreGraphics
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor szolgáltatásmegtagadás lépett fel.
Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy végtelen rekurzióval kapcsolatos problémát.
CVE-2017-2417: riusksk (泉哥; Tencent Security Platform Department)
CoreMedia
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott .mov fájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Memóriahibát előidéző probléma lépett fel a .mov fájlok kezelésekor. A memóriakezelés javításával küszöbölték ki a problémát.
CVE-2017-2431: kimyok (Tencent Security Platform Department)
CoreText
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott betűtípusfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2435: John Villamil, Doyensec
CoreText
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Az ártó szándékkal létrehozott betűtípusok feldolgozása lehetőséget adott a folyamatmemória közzétételére.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határérték-olvasási hibát.
CVE-2017-2450: John Villamil, Doyensec
CoreText
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott szöveges üzenetek feldolgozásakor szolgáltatásmegtagadás lépett fel.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy erőforrásfogyással kapcsolatos hibát.
CVE-2017-2461: Isaac Archambault (IDAoADI), anonim kutató
curl
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A libcurl API-ba irányuló ártó szándékú felhasználói bevitel tetszőleges programkód végrehajtására adott lehetőséget.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy puffertúlcsordulást okozó problémát.
CVE-2016-9586: Daniel Stenberg (Mozilla)
EFI
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Az ártó szándékkal létrehozott Thunderbolt-adapterek adott esetben meg tudták szerezni a FileVault 2 titkosítási jelszavát.
Leírás: Hiba lépett fel a DMA kezelésekor. A VT-d EFI-ben való engedélyezésével hárították el a problémát.
CVE-2016-7585: Ulf Frisk (@UlfFrisk)
FinderKit
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy hivatkozások küldésekor váratlanul alaphelyzetbe álltak a jogosultságok.
Leírás: Egy jogosultságokkal kapcsolatos probléma lépett fel az iCloud-megosztás Hivatkozás küldése funkciója esetén. A jogosultságok hatékonyabb ellenőrzésével hárították el a problémát.
CVE-2017-2429: Raymond Wong DO (Arnot Ogden Medical Center)
FontParser
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott betűtípusfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk több, memóriasérüléssel kapcsolatos problémát.
CVE-2017-2487: riusksk (泉哥; Tencent Security Platform Department)
CVE-2017-2406: riusksk (泉哥; Tencent Security Platform Department)
FontParser
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott betűtípusfájlok elemzésekor váratlan alkalmazásleállásra vagy tetszőleges kód végrehajtására került sor.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk több, memóriasérüléssel kapcsolatos problémát.
CVE-2017-2407: riusksk (泉哥; Tencent Security Platform Department)
FontParser
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Az ártó szándékkal létrehozott betűtípusok feldolgozása lehetőséget adott a folyamatmemória közzétételére.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határérték-olvasási hibát.
CVE-2017-2439: John Villamil, Doyensec
FontParser
A következőkhöz érhető el: OS X El Capitan 10.11.6 és OS X Yosemite 10.10.5.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott betűtípusfájlok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Puffertúlcsordulást okozó probléma lépett fel a betűtípusfájlok kezelésekor. A határérték-ellenőrzés javítása révén küszöbölték ki a problémát.
CVE-2016-4688: Simon Huang (Alipay company)
HTTPProtocol
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A rosszindulatú HTTP/2-kiszolgálók a várttól eltérő működést tudtak előidézni.
Leírás: Több probléma is fennállt az nghttp2 esetén a 1.17.0-s verzió előtt. Az nghttp2 1.17.0-s verzióra való frissítésével hárítottuk el a problémákat.
CVE-2017-2428
Hipervizor
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy a hipervizor keretrendszert használó alkalmazások váratlanul kiszivárogtatták a CR8 vezérlőregisztert a vendég és a hoszt között.
Leírás: Hatékonyabb állapotkezeléssel elhárítottak egy információkiszivárgással kapcsolatos problémát.
CVE-2017-2418: Alex Fishman és Izik Eidus (Veertu Inc.)
iBooks
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott iBooks-fájlok elemzésekor felfedhetők voltak a helyi fájlok.
Leírás: A fájlok URL-címének kezelésekor fellépett egy információkiszivárgással kapcsolatos probléma. Az URL-ek hatékonyabb kezelésével hárították el a problémát.
CVE-2017-2426: Craig Arendt (Stratum Security), Jun Kokatsu (@shhnjk)
ImageIO
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2416: Qidan He (何淇丹, @flanker_hqd; KeenLab), Tencent
ImageIO
A következőkhöz érhető el: macOS Sierra 10.12.3, OS X El Capitan 10.11.6 és OS X Yosemite 10.10.5.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott JPEG-fájlok megtekintésekor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2432: anonim kutató, a Trend Micro Zero Day Initiative kezdeményezésének közreműködőjeként
ImageIO
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott fájlok feldolgozásakor váratlan alkalmazásleállásra vagy tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2467
ImageIO
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor váratlan alkalmazásleállásra került sor.
Leírás: Egy határérték-olvasási hiba állt fenn a LibTIFF 4.0.7-es verziója előtti verziókban. Azáltal hárítottuk el a problémát, hogy végrehajtottuk a LibTIFF frissítését a 4.0.7-es verzióra az ImageIO könyvtárban.
CVE-2016-3619
Intel grafikus illesztőprogram
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2443: Ian Beer (Google Project Zero)
Intel grafikus illesztőprogram
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Az alkalmazások fel tudták fedni a kernelmemóriát.
Leírás: Beviteltisztítással elhárítottak egy hitelesítési hibát.
CVE-2017-2489 : Ian Beer (Google Project Zero)
IOATAFamily
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2408: Yangkang (@dnpushme; Qihoo360 Qex Team)
IOFireWireAVC
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2436: Orr A, IBM Security
IOFireWireAVC
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A helyi támadók kernelszintű jogosultsággal tetszőleges kódvégrehajtást tudtak előidézni.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2437: Benjamin Gnahm (@mitp0sh; Blue Frost Security)
IOFireWireFamily
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Az alkalmazások szolgáltatásmegtagadást tudtak előidézni.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy címke nélküli mutatófeloldási hibát.
CVE-2017-2388: Brandon Azad, anonim kutató
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2398: Lufeng Li (Qihoo 360 Vulcan Team)
CVE-2017-2401: Lufeng Li (Qihoo 360 Vulcan Team)
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Beviteli érvényesség-ellenőrzési probléma állt fenn a kernelben. Hatékonyabb bevitel-ellenőrzéssel hárítottuk el a problémát.
CVE-2017-2410: Apple
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy egészszám-túlcsordulást okozó problémát.
CVE-2017-2440: anonim kutató
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A gyökérszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy versenyhelyzeti problémát.
CVE-2017-2456: lokihardt (Google Project Zero)
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.
CVE-2017-2472: Ian Beer (Google Project Zero)
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2473: Ian Beer (Google Project Zero)
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy „off-by-one” típusú hibát.
CVE-2017-2474: Ian Beer (Google Project Zero)
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb zárolás révén elhárítottunk egy versenyhelyzeti problémát.
CVE-2017-2478: Ian Beer (Google Project Zero)
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A kernelszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy puffertúlcsordulást okozó problémát.
CVE-2017-2482: Ian Beer (Google Project Zero)
CVE-2017-2483: Ian Beer (Google Project Zero)
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A magasabb szintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2490: Ian Beer (Google Project Zero), The UK's National Cyber Security Centre (NCSC)
Kernel
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy a képernyő nem zárolt állapotban maradt a fedél lecsukásakor.
Leírás: Hatékonyabb állapotkezeléssel elhárítottunk egy zárolási problémát.
CVE-2017-7070: Ed McKenzie
Billentyűzetek
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Az alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy puffertúlcsordulást okozó problémát.
CVE-2017-2458: Shashank (@cyberboyIndia)
Kulcskarika
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Azok a támadók, akik hozzá tudtak férni a TLS-kapcsolatokhoz, adott esetben olvasni tudták az iCloud-kulcskarika által védett titkos adatokat.
Leírás: Bizonyos körülmények között az iCloud-kulcskarika nem tudta igazolni az OTR-csomagok hitelességét. Hatékonyabb ellenőrzéssel hárítottuk el a problémát.
CVE-2017-2448: Alex Radocea (Longterm Security, Inc.)
libarchive
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A helyi támadók módosítani tudták a fájlrendszer jogosultságait tetszőleges könyvtárakban.
Leírás: Érvényesítési hiba lépett fel a szimbolikus hivatkozások kezelésekor. A szimbolikus hivatkozások hatékonyabb hitelesítésével hárítottuk el a problémát.
CVE-2017-2390: Omer Medan (enSilo Ltd)
libc++abi
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy a rosszindulatú C++ alkalmazások transzformálásakor („demangling”) tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy felszabadítás utáni használattal kapcsolatos problémát.
CVE-2017-2441
LibreSSL
A következőkhöz érhető el: macOS Sierra 10.12.3 és OS X El Capitan 10.11.6.
Érintett terület: A helyi felhasználók ki tudtak szivárogtatni bizalmas jellegű információkat.
Leírás: Egy időzítési oldalcsatorna révén a támadók meg tudtak szerezni kulcsokat. Folyamatos időszámítások bevezetésével hárították el a problémát.
CVE-2016-7056: Cesar Pereida García és Billy Brumley (Tampere University of Technology)
libxslt
A következőhöz érhető el: OS X El Capitan 10.11.6.
Érintett terület: Több biztonsági rés a libxslt esetén.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk több, memóriasérüléssel kapcsolatos problémát.
CVE-2017-2477
libxslt
A következőkhöz érhető el: macOS Sierra 10.12.3, OS X El Capitan 10.11.6 és Yosemite 10.10.5.
Érintett terület: Több biztonsági rés a libxslt esetén.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk több, memóriasérüléssel kapcsolatos problémát.
CVE-2017-5029: Holger Fuhrmannek
MCX Client
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A több adatcsomaggal rendelkező konfigurációs profilok eltávolításakor nem mindig törlődött az Active Directory-tanúsítványok megbízható állapota.
Leírás: Egy probléma lépett fel profileltávolítás során. Hatékonyabb tisztítással hárították el a problémát.
CVE-2017-2402: anonim kutató
Menük
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Az alkalmazások fel tudták fedni a folyamatmemóriát.
Leírás: Hatékonyabb bevitel-ellenőrzéssel elhárítottunk egy határérték-olvasási hibát.
CVE-2017-2409: Sergey Bylokhov
Multi-Touch
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A rendszerszintű jogosultsággal rendelkező rosszindulatú alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb memóriakezeléssel elhárítottunk egy memóriasérülési hibát.
CVE-2017-2422: @cocoahuke
OpenSSH
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Az OpenSSH több biztonsági rése.
Leírás: Több probléma is fennállt az OpenSSH esetén a 7.4-es verziók előtt. Az OpenSSH 7.4-es verzióra való frissítésével hárítottak el a problémákat.
CVE-2016-10009
CVE-2016-10010
CVE-2016-10011
CVE-2016-10012
OpenSSL
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A helyi felhasználók ki tudtak szivárogtatni bizalmas jellegű információkat.
Leírás: Folyamatos időszámítások segítségével elhárítottak egy időzítési oldalcsatornával kapcsolatos problémát.
CVE-2016-7056: Cesar Pereida García és Billy Brumley (Tampere University of Technology)
Nyomtatás
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott IPP(S)-hivatkozásokra kattintva tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb bevitelellenőrzéssel elhárítottak egy nem szabályozott formázó karakterlánccal kapcsolatos problémát.
CVE-2017-2403: beist (grayhash)
python
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott zip-archívumok Pythonnal való feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Memóriasérülést okozó hiba lépett fel a zip-archívumok kezelésekor. Hatékonyabb bevitel-ellenőrzéssel hárítottuk el a problémát.
CVE-2016-5636
QuickTime
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott médiafájlok megtekintése esetén váratlan alkalmazásleállásra vagy tetszőleges programkód végrehajtására került sor.
Leírás: Memóriasérülést okozó hiba állt fenn a QuickTime alkalmazásban. Hatékonyabb memóriakezeléssel hárítottuk el a problémát.
CVE-2017-2413: Simon Huang(@HuangShaomang) és pjf (IceSword Lab; Qihoo 360)
Biztonság
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy váratlanul sikerrel járt az üres aláírások SecKeyRawVerify() segítségével végzett hitelesítése.
Leírás: Egy hitelesítési hiba állt fenn a kriptografikus API-hívások esetén. Hatékonyabb paraméterellenőrzéssel hárítottuk el a problémát.
CVE-2017-2423: anonim kutató
Biztonság
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: A gyökérszintű jogosultsággal rendelkező alkalmazások tetszőleges programkódot tudtak végrehajtani.
Leírás: Hatékonyabb határérték-ellenőrzéssel kiküszöböltünk egy puffertúlcsordulást okozó problémát.
CVE-2017-2451: Alex Radocea (Longterm Security, Inc.)
Biztonság
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott x509 típusú tanúsítványok feldolgozásakor tetszőleges kód végrehajtására került sor.
Leírás: Memóriasérülést okozó hiba lépett fel a tanúsítványok elemzésekor. Hatékonyabb bevitel-ellenőrzéssel hárítottuk el a problémát.
CVE-2017-2485: Aleksandar Nikolic (Cisco Talos)
SecurityFoundation
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott tanúsítványok feldolgozásakor tetszőleges programkód végrehajtására került sor.
Leírás: Hatékonyabb memóriakezeléssel elhárítottak egy kétszeres felszabadítást előidéző hibát.
CVE-2017-2425: kimyok (Tencent Security Platform Department)
sudo
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy egy „admin” nevű, hálózati címtárkiszolgálón lévő csoport felhasználója váratlanul meg tudott szerezni magasabb jogosultságokat sudo segítségével.
Leírás: Egy hozzáféréssel összefüggő probléma állt fenn a sudo esetén. Hatékonyabb jogosultságellenőrzéssel hárították el a problémát.
CVE-2017-2381
Rendszerintegritás-védelem
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy a rosszindulatú alkalmazások módosítani tudtak védett lemezhelyeket.
Leírás: Érvényesítési hiba lépett fel a rendszertelepítés kezelésekor. A telepítési folyamat során történő hatékonyabb kezelés és hitelesítés révén hárították el a problémát.
CVE-2017-6974: Patrick Wardle (Synack)
tcpdump
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Felhasználói segítséggel a magas hálózati jogosultságú támadók tetszőleges programkódot tudtak végrehajtani.
Leírás: Több probléma is fennállt a tcpdump esetén a 4.9.0-s verziók előtt. A tcpdump 4.9.0-s verzióra való frissítésével hárítottak el a problémákat.
CVE-2016-7922
CVE-2016-7923
CVE-2016-7924
CVE-2016-7925
CVE-2016-7926
CVE-2016-7927
CVE-2016-7928
CVE-2016-7929
CVE-2016-7930
CVE-2016-7931
CVE-2016-7932
CVE-2016-7933
CVE-2016-7934
CVE-2016-7935
CVE-2016-7936
CVE-2016-7937
CVE-2016-7938
CVE-2016-7939
CVE-2016-7940
CVE-2016-7973
CVE-2016-7974
CVE-2016-7975
CVE-2016-7983
CVE-2016-7984
CVE-2016-7985
CVE-2016-7986
CVE-2016-7992
CVE-2016-7993
CVE-2016-8574
CVE-2016-8575
CVE-2017-5202
CVE-2017-5203
CVE-2017-5204
CVE-2017-5205
CVE-2017-5341
CVE-2017-5342
CVE-2017-5482
CVE-2017-5483
CVE-2017-5484
CVE-2017-5485
CVE-2017-5486
tiffutil
A következőhöz érhető el: macOS Sierra 10.12.3.
Érintett terület: Előfordult, hogy az ártó szándékkal létrehozott képek feldolgozásakor váratlan alkalmazásleállásra került sor.
Leírás: Egy határérték-olvasási hiba állt fenn a LibTIFF 4.0.7-es verziója előtti verziókban. Azáltal hárították el a problémát, hogy végrehajtották a LibTIFF frissítését a 4.0.7-es verzióra az AKCmds könyvtárban.
CVE-2016-3619
CVE-2016-9533
CVE-2016-9535
CVE-2016-9536
CVE-2016-9537
CVE-2016-9538
CVE-2016-9539
CVE-2016-9540
További köszönetnyilvánítás
XNU
Köszönjük Lufeng Li (Qihoo 360 Vulcan Team) segítségét.
A nem az Apple által gyártott termékekre, illetve az Apple ellenőrzésén kívül eső vagy általa nem tesztelt független webhelyekre vonatkozó információk nem tekinthetők javaslatoknak vagy ajánlásoknak. Az Apple nem vállal felelősséget a harmadik felek webhelyeinek és termékeinek kiválasztására, teljesítményére, illetve használatára vonatkozólag. Az Apple nem garantálja, hogy a harmadik felek webhelyei pontosak vagy megbízhatóak. Forduljon az adott félhez további információkért.