Friday, March 4, 2022

Informationen zum Sicherheitsinhalt von macOS High Sierra 10.13.3, Sicherheitsupdate 2018-001 Sierra und Sicherheitsupdate 2018-001 El Capitan

Informationen zum Sicherheitsinhalt von macOS High Sierra 10.13.3, Sicherheitsupdate 2018-001 Sierra und Sicherheitsupdate 2018-001 El Capitan

Dieses Dokument beschreibt den Sicherheitsinhalt von macOS High Sierra 10.13.3, Sicherheitsupdate 2018-001 Sierra und Sicherheitsupdate 2018-001 El Capitan.

Über Apple-Sicherheitsupdates

Zum Schutz unserer Kunden offenbart, diskutiert oder bestätigt Apple keine Sicherheitsprobleme, bis eine Untersuchung durchgeführt wurde und Patches oder Versionen verfügbar sind. Aktuelle Versionen sind auf der Apple-Seite für Sicherheitsupdates aufgeführt.

Weitere Informationen zur Sicherheit finden Sie auf der Seite Apple-Produktsicherheit . Sie können die Kommunikation mit Apple mit dem Apple Product Security PGP Key verschlüsseln.

Apple-Sicherheitsdokumente verweisen wenn möglich auf Schwachstellen per CVE-ID .

macOS High Sierra 10.13.3, Sicherheitsupdate 2018-001 Sierra und Sicherheitsupdate 2018-001 El Capitan

Veröffentlicht am 23. Januar 2018

Audio

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6

Auswirkung: Die Verarbeitung einer in böser Absicht erstellten Audiodatei kann zur Ausführung willkürlichen Codes führen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Eingabevalidierung behoben.

CVE-2018-4094: Mingi Cho, Seoyoung Kim, Young-Ho Lee, MinSik Shin und Taekyoung Kwon vom Information Security Lab, Yonsei University

Eintrag aktualisiert am 16. November 2018

kräuseln

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Mehrere Probleme in Curl

Beschreibung: In curl existierte ein ganzzahliger Überlauf. Dieses Problem wurde durch eine verbesserte Begrenzungsprüfung behoben.

CVE-2017-8816: Alex Nichols

Eintrag hinzugefügt am 16. November 2018

kräuseln

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Mehrere Probleme in Curl

Beschreibung: In Curl bestand ein Leseproblem außerhalb der Grenzen. Dieses Problem wurde durch eine verbesserte Begrenzungsprüfung behoben.

CVE-2017-8817: gefunden von OSS-Fuzz

Eintrag aktualisiert am 16. November 2018

EFI

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6, OS X El Capitan 10.11.6

Beschreibung: Mehrere Pufferüberläufe im Kernel in Intel Manageability Engine Firmware 11.0/11.5/11.6/11.7/11.10/11.20 ermöglichen es einem Angreifer mit lokalem Zugriff auf das System, beliebigen Code auszuführen.

CVE-2017-5705: Mark Ermolov und Maxim Goryachy von Positive Technologies

Eintrag hinzugefügt am 30. Januar 2018

EFI

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6, OS X El Capitan 10.11.6

Beschreibung: Mehrere Privilegienausweitungen im Kernel in Intel Manageability Engine Firmware 11.0/11.5/11.6/11.7/11.10/11.20 ermöglichen unbefugten Prozessen den Zugriff auf privilegierte Inhalte über einen nicht spezifizierten Vektor.

CVE-2017-5708: Mark Ermolov und Maxim Goryachy von Positive Technologies

Eintrag hinzugefügt am 30. Januar 2018

IOHIDFamilie

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6, OS X El Capitan 10.11.6

Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Kernel-Privilegien ausführen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4098: Siguza

Kernel

Verfügbar für: macOS Sierra 10.12.6, OS X El Capitan 10.11.6

Auswirkung: Eine Anwendung kann Kernel-Speicher lesen (Meltdown)

Beschreibung: Systeme mit Mikroprozessoren, die spekulative Ausführung und indirekte Verzweigungsvorhersage verwenden, können einem Angreifer mit lokalem Benutzerzugriff über eine Seitenkanalanalyse des Datencaches die unbefugte Offenlegung von Informationen ermöglichen.

CVE-2017-5754: Jann Horn von Google Project Zero; Moritz Lipp von der Technischen Universität Graz; Michael Schwarz von der Technischen Universität Graz; Daniel Gruss von der Technischen Universität Graz; Thomas Prescher von Cyberus Technology GmbH; Werner Haas von Cyberus Technology GmbH; Stefan Mangard von der Technischen Universität Graz; Paul Kocher; Daniel Genkin von der University of Pennsylvania und der University of Maryland; Yuval Yarom von der University of Adelaide und Data61; und Mike Hamburg von Rambus (Cryptography Research Division)

Kernel

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Eine Anwendung kann eingeschränkten Speicher lesen

Beschreibung: Ein Problem bei der Speicherinitialisierung wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4090: Jann Horn von Google Project Zero

Eintrag aktualisiert am 16. November 2018

Kernel

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Eine Anwendung kann eingeschränkten Speicher lesen

Beschreibung: Eine Racebedingung wurde mit verbesserter Sperrung behoben.

CVE-2018-4092: Stefan Esser von Antid0te UG

Eintrag aktualisiert am 8. Februar 2018, aktualisiert am 16. November 2018

Kernel

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Eine bösartige Anwendung kann beliebigen Code mit Kernel-Privilegien ausführen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Eingabevalidierung behoben.

CVE-2018-4082: Russ Cox von Google

Eintrag aktualisiert am 16. November 2018

Kernel

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6

Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Kernel-Privilegien ausführen

Beschreibung: Ein Logikproblem wurde durch eine verbesserte Validierung behoben.

CVE-2018-4097: Resecurity, Inc.

Kernel

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Eine Anwendung kann eingeschränkten Speicher lesen

Beschreibung: Ein Validierungsproblem wurde durch eine verbesserte Eingabebereinigung behoben.

CVE-2018-4093: Jann Horn von Google Project Zero

Kernel

Verfügbar für: OS X El Capitan 10.11.6, macOS Sierra 10.12.6, macOS High Sierra 10.13.2

Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Kernel-Privilegien ausführen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4189: ein anonymer Forscher

Eintrag hinzugefügt am 2. Mai 2018

Kernel

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Kernel-Privilegien ausführen

Beschreibung: Ein Lesevorgang außerhalb der Grenzen wurde mit einer verbesserten Eingabevalidierung behoben.

CVE-2018-4169: ein anonymer Forscher

Eintrag hinzugefügt am 2. Mai 2018, aktualisiert am 16. November 2018

LinkPräsentation

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6

Auswirkung: Die Verarbeitung einer in böser Absicht erstellten Textnachricht kann zu einem Denial-of-Service der Anwendung führen

Beschreibung: Ein Problem mit der Erschöpfung von Ressourcen wurde durch eine verbesserte Eingabeüberprüfung behoben.

CVE-2018-4100: Abraham Masri @cheesecakeufo

Eintrag aktualisiert am 16. November 2018

QuartzCore

Verfügbar für: OS X El Capitan 10.11.6, macOS High Sierra 10.13.2, macOS Sierra 10.12.6

Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen

Beschreibung: Bei der Verarbeitung von Webinhalten bestand ein Speicherbeschädigungsproblem. Dieses Problem wurde durch eine verbesserte Eingabevalidierung behoben.

CVE-2018-4085: Ret2 Systems Inc. arbeitet mit der Zero Day Initiative von Trend Micro zusammen

Eintrag aktualisiert am 16. November 2018

Fernverwaltung

Verfügbar für: macOS Sierra 10.12.6

Auswirkung: Ein entfernter Benutzer kann möglicherweise Root-Rechte erlangen

Beschreibung: In der Fernverwaltung bestand ein Berechtigungsproblem. Dieses Problem wurde durch eine verbesserte Berechtigungsüberprüfung behoben.

CVE-2018-4298: Tim van der Werff von SupCloud

Eintrag hinzugefügt am 19. Juli 2018

Sandkasten

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Ein Sandbox-Prozess kann möglicherweise Sandbox-Einschränkungen umgehen

Beschreibung: Ein Zugriffsproblem wurde durch zusätzliche Sandbox-Einschränkungen behoben.

CVE-2018-4091: Alex Gaynor von Mozilla

Eintrag aktualisiert am 16. November 2018

Sicherheit

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6

Auswirkung: Bei einem Zertifikat werden Namenseinschränkungen möglicherweise falsch angewendet

Beschreibung: Bei der Verarbeitung von Namenseinschränkungen bestand ein Zertifikatauswertungsproblem. Dieses Problem wurde durch eine verbesserte Vertrauensauswertung von Zertifikaten behoben.

CVE-2018-4086: Ian Haken von Netflix

Eintrag aktualisiert am 16. November 2018

Sicherheit

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Ein Angreifer kann möglicherweise die Administratorauthentifizierung umgehen, ohne das Kennwort des Administrators anzugeben

Beschreibung: Bei der Validierung der Anmeldedaten ist ein Logikfehler aufgetreten. Dies wurde durch eine verbesserte Überprüfung der Anmeldeinformationen behoben.

CVE-2017-13889: Glenn G. Bruckno, PE of Automation Engineering, James Barnes, Kevin Manca von Computer Engineering Politecnico di Milano, Rene Malenfant von University of New Brunswick

Eintrag hinzugefügt am 21. Juni 2018

Touch-Bar-Unterstützung

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6

Auswirkung: Eine bösartige Anwendung kann möglicherweise beliebigen Code mit Systemberechtigungen ausführen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Zustandsverwaltung behoben.

CVE-2018-4083: Ian Beer von Google Project Zero

Eintrag hinzugefügt am 9. Februar 2018

WebKit

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen

Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4088: Jeonghoon Shin von Theori

CVE-2018-4089: Ivan Fratric von Google Project Zero

CVE-2018-4096: gefunden von OSS-Fuzz

WebKit

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen

Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4147: gefunden von OSS-Fuzz

Eintrag hinzugefügt am 18. Oktober 2018

Laden der WebKit-Seite

Verfügbar für: macOS High Sierra 10.13.2

Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen

Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Speicherverwaltung behoben.

CVE-2017-7830: Jun Kokatsu (@shhnjk)

Eintrag hinzugefügt am 18. Oktober 2018

W-lan

Verfügbar für: macOS High Sierra 10.13.2, macOS Sierra 10.12.6, OS X El Capitan 10.11.6

Auswirkung: Eine Anwendung kann eingeschränkten Speicher lesen

Beschreibung: Ein Validierungsproblem wurde durch eine verbesserte Eingabebereinigung behoben.

CVE-2018-4084: Hyung Sup Lee von Minionz, You Chan Lee von der Hanyang University

Informationen über Produkte, die nicht von Apple hergestellt wurden, oder unabhängige Websites, die nicht von Apple kontrolliert oder getestet wurden, werden ohne Empfehlung oder Billigung bereitgestellt. Apple übernimmt keine Verantwortung in Bezug auf die Auswahl, Leistung oder Verwendung von Websites oder Produkten von Drittanbietern. Apple macht keine Zusicherungen bezüglich der Genauigkeit oder Zuverlässigkeit von Websites Dritter. Wenden Sie sich für weitere Informationen an den Anbieter .

No comments:

Post a Comment