Über den Sicherheitsinhalt von watchOS 4.3.2
Dieses Dokument beschreibt den Sicherheitsinhalt von watchOS 4.3.2.
Über Apple-Sicherheitsupdates
Zum Schutz unserer Kunden offenbart, diskutiert oder bestätigt Apple keine Sicherheitsprobleme, bis eine Untersuchung durchgeführt wurde und Patches oder Versionen verfügbar sind. Aktuelle Versionen sind auf der Apple-Seite für Sicherheitsupdates aufgeführt.
Weitere Informationen zur Sicherheit finden Sie auf der Seite Apple-Produktsicherheit . Sie können die Kommunikation mit Apple mit dem Apple Product Security PGP Key verschlüsseln.
Apple-Sicherheitsdokumente verweisen wenn möglich auf Schwachstellen per CVE-ID .

watchOS 4.3.2
Veröffentlicht am 9. Juli 2018
CFNetzwerk
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Cookies können unerwartet in Safari bestehen bleiben
Beschreibung: Ein Problem mit der Cookie-Verwaltung wurde durch verbesserte Überprüfungen behoben.
CVE-2018-4293: ein anonymer Forscher
CoreCrypto
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Eine bösartige Anwendung kann möglicherweise aus ihrer Sandbox ausbrechen
Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Eingabevalidierung behoben.
CVE-2018-4269: Abraham Masri (@cheesecakeufo)
Eintrag hinzugefügt am 2. Oktober 2018
Emoticons
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Die Verarbeitung eines Emojis unter bestimmten Konfigurationen kann zu einem Denial-of-Service führen
Beschreibung: Ein Denial-of-Service-Problem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2018-4290: Patrick Wardle von Digita Security
Kernel
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Ein lokaler Benutzer kann Kernel-Speicher lesen
Beschreibung: Es bestand ein Leseproblem außerhalb der Grenzen, das zur Offenlegung des Kernelspeichers führte. Dies wurde durch eine verbesserte Eingabevalidierung behoben.
CVE-2018-4282: Adam Donenfeld (@doadam) vom Zimperium zLabs Team, Proteas vom Qihoo 360 Nirvan Team, Valentin „slashd" Shilnenkov
Eintrag aktualisiert am 16. November 2018
libxpc
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Eine Anwendung kann möglicherweise erhöhte Berechtigungen erlangen
Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2018-4280: Brandon Azad
libxpc
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Eine bösartige Anwendung kann eingeschränkten Speicher lesen
Beschreibung: Ein Lesevorgang außerhalb der Grenzen wurde mit einer verbesserten Eingabevalidierung behoben.
CVE-2018-4248: Brandon Azad
LinkPräsentation
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Der Besuch einer schädlichen Website kann zu Adressleisten-Spoofing führen
Beschreibung: Bei der Verarbeitung von URLs bestand ein Spoofing-Problem. Dieses Problem wurde durch eine verbesserte Eingabevalidierung behoben.
CVE-2018-4277: xisigr von Tencents Xuanwu Lab (tencent.com)
WebKit
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zu einem unerwarteten Absturz von Safari führen
Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2018-4270: gefunden von OSS-Fuzz
WebKit
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen
Beschreibung: Ein Typverwirrungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2018-4284: gefunden von OSS-Fuzz
Eintrag aktualisiert am 2. Oktober 2018
WebKit
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Eine schädliche Website kann möglicherweise einen Denial-of-Service verursachen
Beschreibung: Eine Racebedingung wurde mit zusätzlicher Validierung behoben.
CVE-2018-4266: gefunden von OSS-Fuzz
WebKit
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen
Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Speicherverwaltung behoben.
CVE-2018-4262: Mateusz Krzywicki arbeitet mit der Zero Day Initiative von Trend Micro zusammen
CVE-2018-4264: gefunden von OSS-Fuzz, Yu Zhou und Jundong Xie vom Ant-financial Light-Year Security Lab
CVE-2018-4272: gefunden von OSS-Fuzz
WebKit
Verfügbar für: Alle Apple Watch-Modelle
Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zu einem unerwarteten Absturz von Safari führen
Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Eingabevalidierung behoben.
CVE-2018-4271: gefunden von OSS-Fuzz
CVE-2018-4273: gefunden von OSS-Fuzz

Zusätzliche Anerkennung
Kernel
Wir danken juwei lin (@panicaII) von Trend Micro für die Zusammenarbeit mit der Zero Day Initiative von Trend Micro für ihre Unterstützung.
Informationen über Produkte, die nicht von Apple hergestellt wurden, oder unabhängige Websites, die nicht von Apple kontrolliert oder getestet wurden, werden ohne Empfehlung oder Billigung bereitgestellt. Apple übernimmt keine Verantwortung in Bezug auf die Auswahl, Leistung oder Verwendung von Websites oder Produkten von Drittanbietern. Apple macht keine Zusicherungen bezüglich der Genauigkeit oder Zuverlässigkeit von Websites Dritter. Wenden Sie sich an den Anbieter , um weitere Informationen zu erhalten.
No comments:
Post a Comment