Über den Sicherheitsinhalt von watchOS 6.1
Dieses Dokument beschreibt den Sicherheitsinhalt von watchOS 6.1.
Über Apple-Sicherheitsupdates
Zum Schutz unserer Kunden offenbart, diskutiert oder bestätigt Apple keine Sicherheitsprobleme, bis eine Untersuchung durchgeführt wurde und Patches oder Versionen verfügbar sind. Aktuelle Versionen sind auf der Apple-Seite für Sicherheitsupdates aufgeführt.
Apple-Sicherheitsdokumente verweisen wenn möglich auf Schwachstellen per CVE-ID .
Weitere Informationen zur Sicherheit finden Sie auf der Seite Apple-Produktsicherheit .

watchOS 6.1
Veröffentlicht am 29. Oktober 2019
Konten
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Ein entfernter Angreifer kann Speicherlecks erzielen
Beschreibung: Ein Lesevorgang außerhalb der Grenzen wurde mit einer verbesserten Eingabevalidierung behoben.
CVE-2019-8787: Steffen Klee vom Secure Mobile Networking Lab der Technischen Universität Darmstadt
AirDrop
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: AirDrop-Übertragungen können im Modus „Jeder" unerwartet akzeptiert werden
Beschreibung: Ein Logikproblem wurde durch eine verbesserte Validierung behoben.
CVE-2019-8796: Allison Husain von der UC Berkeley
Eintrag aktualisiert am 4. April 2020
Appstore
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Ein lokaler Angreifer kann sich möglicherweise ohne gültige Anmeldeinformationen beim Konto eines zuvor angemeldeten Benutzers anmelden.
Beschreibung: Ein Authentifizierungsproblem wurde durch eine verbesserte Zustandsverwaltung behoben.
CVE-2019-8803: Kiyeon An, 차민규 (CHA Minkyu)
AppleFirmwareUpdateKext
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Kernel-Privilegien ausführen
Beschreibung: Eine Sicherheitsanfälligkeit bezüglich Speicherbeschädigung wurde durch verbessertes Sperren behoben.
CVE-2019-8747: Mohamed Ghannam (@_simo36)
Audio
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Systemberechtigungen ausführen
Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2019-8785: Ian Beer von Google Project Zero
CVE-2019-8797: 08Tc3wBB arbeitet mit SSD Secure Disclosure
Kontakte
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Die Verarbeitung eines böswilligen Kontakts kann zu UI-Spoofing führen
Beschreibung: Ein Problem mit einer inkonsistenten Benutzeroberfläche wurde durch eine verbesserte Zustandsverwaltung behoben.
CVE-2017-7152: Oliver Paukstadt von Thinking Objects GmbH (to.com)
Dateisystemereignisse
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Systemberechtigungen ausführen
Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2019-8798: ABC Research sro arbeitet mit der Zero Day Initiative von Trend Micro zusammen
Kernel
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Eine Anwendung kann eingeschränkten Speicher lesen
Beschreibung: Ein Validierungsproblem wurde durch eine verbesserte Eingabebereinigung behoben.
CVE-2019-8794: 08Tc3wBB arbeitet mit SSD Secure Disclosure
Kernel
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Kernel-Privilegien ausführen
Beschreibung: Ein Speicherbeschädigungsproblem wurde durch eine verbesserte Speicherverwaltung behoben.
CVE-2019-8786: Wen Xu von Georgia Tech, Microsoft Offensive Security Research Intern
Eintrag aktualisiert am 18. November 2019
Kernel
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Eine Anwendung kann möglicherweise beliebigen Code mit Kernel-Privilegien ausführen
Beschreibung: Eine Sicherheitsanfälligkeit bezüglich Speicherbeschädigung wurde durch verbessertes Sperren behoben.
CVE-2019-8829: Jann Horn von Google Project Zero
Eintrag hinzugefügt am 8. November 2019
libxslt
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Mehrere Probleme in libxslt
Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Eingabevalidierung behoben.
CVE-2019-8750: gefunden von OSS-Fuzz
Voice-over
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Eine Person mit physischem Zugriff auf ein iOS-Gerät kann möglicherweise über den Sperrbildschirm auf Kontakte zugreifen
Beschreibung: Das Problem wurde behoben, indem die auf einem gesperrten Gerät angebotenen Optionen eingeschränkt wurden.
CVE-2019-8775: Videos debarraquito
WebKit
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zu universellem Cross-Site-Scripting führen
Beschreibung: Ein Logikproblem wurde durch eine verbesserte Zustandsverwaltung behoben.
CVE-2019-8764: Sergei Glazunov von Google Project Zero
WebKit
Verfügbar für: Apple Watch Series 1 und neuer
Auswirkung: Die Verarbeitung von in böser Absicht erstellten Webinhalten kann zur Ausführung willkürlichen Codes führen
Beschreibung: Mehrere Speicherbeschädigungsprobleme wurden durch eine verbesserte Speicherverwaltung behoben.
CVE-2019-8743: zhunki vom Codesafe-Team von Legendsec bei der Qi'anxin Group
CVE-2019-8765: Samuel Groß von Google Project Zero
CVE-2019-8766: gefunden von OSS-Fuzz
CVE-2019-8808: gefunden von OSS-Fuzz
CVE-2019-8811: Soyeon Park von SSLab an der Georgia Tech
CVE-2019-8812: JunDong Xie vom Ant-Financial Light-Year Security Lab
CVE-2019-8816: Soyeon Park von SSLab an der Georgia Tech
CVE-2019-8820: Samuel Groß von Google Project Zero
Eintrag aktualisiert am 18. November 2019

Zusätzliche Anerkennung
langweiligssl
Wir danken Nimrod Aviram von der Universität Tel Aviv, Robert Merget von der Ruhr-Universität Bochum und Juraj Somorovsky von der Ruhr-Universität Bochum für ihre Unterstützung.
CFNetzwerk
Wir möchten Lily Chen von Google für ihre Unterstützung danken.
Kernel
Wir danken Daniel Roethlisberger von Swisscom CSIRT und Jann Horn von Google Project Zero für ihre Unterstützung.
Eintrag aktualisiert am 8. November 2019
Safari
Wir möchten Ron Summers und Ronald van der Meer für ihre Unterstützung danken.
Eintrag aktualisiert am 11. Februar 2020
WebKit
Wir möchten Zhiyi Zhang vom Codesafe Team of Legendsec der Qi'anxin Group für ihre Unterstützung danken.
Informationen über Produkte, die nicht von Apple hergestellt wurden, oder unabhängige Websites, die nicht von Apple kontrolliert oder getestet wurden, werden ohne Empfehlung oder Billigung bereitgestellt. Apple übernimmt keine Verantwortung in Bezug auf die Auswahl, Leistung oder Verwendung von Websites oder Produkten von Drittanbietern. Apple macht keine Zusicherungen bezüglich der Genauigkeit oder Zuverlässigkeit von Websites Dritter. Wenden Sie sich für weitere Informationen an den Anbieter .
No comments:
Post a Comment