Friday, March 4, 2022

Über den Sicherheitsinhalt von iOS 11.4.1

Über den Sicherheitsinhalt von iOS 11.4.1

Dieses Dokument beschreibt den Sicherheitsinhalt von iOS 11.4.1.

Über Apple-Sicherheitsupdates

Zum Schutz unserer Kunden offenbart, diskutiert oder bestätigt Apple keine Sicherheitsprobleme, bis eine Untersuchung durchgeführt wurde und Patches oder Versionen verfügbar sind. Aktuelle Versionen sind auf der Apple-Seite für Sicherheitsupdates aufgeführt.

Weitere Informationen zur Sicherheit finden Sie auf der Seite Apple-Produktsicherheit . Sie können die Kommunikation mit Apple mit dem Apple Product Security PGP Key verschlüsseln.

Apple-Sicherheitsdokumente verweisen wenn möglich auf Schwachstellen per CVE-ID .

iOS 11.4.1

Veröffentlicht am 9. Juli 2018

CFNetzwerk

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Cookies können unerwartet in Safari bestehen bleiben

Beschreibung: Ein Problem mit der Cookie-Verwaltung wurde durch verbesserte Überprüfungen behoben.

CVE-2018-4293: ein anonymer Forscher

Core-Bluetooth

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Systemberechtigungen ausführen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4327: Apple

Eintrag hinzugefügt am 8. August 2018

Emoticons

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Die Verarbeitung eines Emojis unter bestimmten Konfigurationen kann zu einem Denial-of-Service führen

Beschreibung: Ein Denial-of-Service-Problem wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4290: Patrick Wardle von Digita Security

Kernel

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Ein lokaler Benutzer kann Kernel-Speicher lesen

Beschreibung: Es bestand ein Leseproblem außerhalb der Grenzen, das zur Offenlegung des Kernelspeichers führte. Dies wurde durch eine verbesserte Eingabevalidierung behoben.

CVE-2018-4282: Adam Donenfeld (@doadam) vom Zimperium zLabs Team, Proteas vom Qihoo 360 Nirvan Team, Valentin „slashd" Shilnenkov

Eintrag aktualisiert am 16. November 2018

libxpc

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Eine Anwendung kann möglicherweise erhöhte Berechtigungen erlangen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4280: Brandon Azad

libxpc

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Eine bösartige Anwendung kann eingeschränkten Speicher lesen

Beschreibung: Ein Lesevorgang außerhalb der Grenzen wurde mit einer verbesserten Eingabevalidierung behoben.

CVE-2018-4248: Brandon Azad

LinkPräsentation

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Der Besuch einer schädlichen Website kann zu Adressleisten-Spoofing führen

Beschreibung: Bei der Verarbeitung von URLs bestand ein Spoofing-Problem. Dieses Problem wurde durch eine verbesserte Eingabevalidierung behoben.

CVE-2018-4277: xisigr von Tencents Xuanwu Lab (tencent.com)

Telefon

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Eine bösartige Anwendung kann möglicherweise die Anrufbestätigungsaufforderung umgehen

Beschreibung: Bei der Verarbeitung von Aufruf-URLs bestand ein Logikproblem. Dieses Problem wurde durch eine verbesserte Zustandsverwaltung behoben.

CVE-2018-4216: Abraham Masri (@cheesecakeufo)

Eintrag hinzugefügt am 18. Oktober 2018

WebKit

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Eine bösartige Website kann Audiodaten ursprungsübergreifend exfiltrieren

Beschreibung: Ton, der durch Audioelemente abgerufen wird, kann ursprungsübergreifend exfiltriert werden. Dieses Problem wurde mit einer verbesserten Audio-Taint-Verfolgung behoben.

CVE-2018-4278: Jun Kokatsu (@shhnjk)

WebKit

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Eine schädliche Website kann möglicherweise einen Denial-of-Service verursachen

Beschreibung: Eine Racebedingung wurde mit zusätzlicher Validierung behoben.

CVE-2018-4266: gefunden von OSS-Fuzz

WebKit

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Der Besuch einer schädlichen Website kann zu Adressleisten-Spoofing führen

Beschreibung: Bei der Verarbeitung von URLs bestand ein Spoofing-Problem. Dieses Problem wurde durch eine verbesserte Eingabevalidierung behoben.

CVE-2018-4274: ein anonymer Forscher

WebKit

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zu einem unerwarteten Absturz von Safari führen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4270: gefunden von OSS-Fuzz

WebKit

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen

Beschreibung: Ein Typverwirrungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4284: gefunden von OSS-Fuzz

Eintrag aktualisiert am 18. Oktober 2018

WebKit

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen

Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4261: Omair arbeitet mit der Zero Day Initiative von Trend Micro zusammen

CVE-2018-4262: Mateusz Krzywicki arbeitet mit der Zero Day Initiative von Trend Micro zusammen

CVE-2018-4263: Arayz arbeitet mit der Zero Day Initiative von Trend Micro zusammen

CVE-2018-4264: gefunden von OSS-Fuzz, Yu Zhou und Jundong Xie vom Ant-financial Light-Year Security Lab

CVE-2018-4265: cc in Zusammenarbeit mit der Zero Day Initiative von Trend Micro

CVE-2018-4267: Das Team von Arayz of Pangu arbeitet mit der Zero Day Initiative von Trend Micro zusammen

CVE-2018-4272: gefunden von OSS-Fuzz

WebKit

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zu einem unerwarteten Absturz von Safari führen

Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Eingabevalidierung behoben.

CVE-2018-4271: gefunden von OSS-Fuzz

CVE-2018-4273: gefunden von OSS-Fuzz

Laden der WebKit-Seite

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Der Besuch einer schädlichen Website kann zu Adressleisten-Spoofing führen

Beschreibung: Ein Problem mit einer inkonsistenten Benutzeroberfläche wurde durch eine verbesserte Zustandsverwaltung behoben.

CVE-2018-4260: xisigr von Tencents Xuanwu Lab (tencent.com)

W-lan

Verfügbar für: iPhone 5s und höher, iPad Air und höher und iPod touch der 6. Generation

Auswirkung: Eine bösartige Anwendung kann möglicherweise aus ihrer Sandbox ausbrechen

Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.

CVE-2018-4275: Brandon Azad

Zusätzliche Anerkennung

Kernel

Wir danken juwei lin (@panicaII) von Trend Micro für die Zusammenarbeit mit der Zero Day Initiative von Trend Micro für ihre Unterstützung.

Informationen über Produkte, die nicht von Apple hergestellt wurden, oder unabhängige Websites, die nicht von Apple kontrolliert oder getestet wurden, werden ohne Empfehlung oder Billigung bereitgestellt. Apple übernimmt keine Verantwortung in Bezug auf die Auswahl, Leistung oder Verwendung von Websites oder Produkten von Drittanbietern. Apple macht keine Zusicherungen bezüglich der Genauigkeit oder Zuverlässigkeit von Websites Dritter. Wenden Sie sich an den Anbieter , um weitere Informationen zu erhalten.

No comments:

Post a Comment