Πληροφορίες σχετικά με το περιεχόμενο ασφάλειας του visionOS 1.3
Αυτό το έγγραφο περιγράφει το περιεχόμενο ασφάλειας του visionOS 1.3.
Πληροφορίες σχετικά με τις ενημερώσεις ασφάλειας Apple
Για την προστασία των πελατών της, η Apple δεν αποκαλύπτει, δεν συζητά, ούτε επιβεβαιώνει προβλήματα ασφάλειας, αν δεν διεξαχθεί ολοκληρωμένη έρευνα και αν δεν έχουν διατεθεί τυχόν ενημερώσεις κώδικα ή εκδόσεις. Οι πρόσφατες κυκλοφορίες παρατίθενται στη σελίδα κυκλοφοριών ασφάλειας της Apple.
Τα έγγραφα της Apple σχετικά με την ασφάλεια αναφέρουν τις ευπάθειες κατά αναγνωριστικό CVE, όπου είναι δυνατό.
Για περισσότερες πληροφορίες σχετικά με την ασφάλεια, ανατρέξτε στη σελίδα Ασφάλεια προϊόντων Apple.
visionOS 1.3
Κυκλοφόρησε στις 29 Ιουλίου 2024
Apple Neural Engine
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Ένας τοπικός εισβολέας ενδέχεται να μπορεί να προκαλέσει απρόσμενο τερματισμό του συστήματος
Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2024-27826: Ye Zhang (@VAR10CK) της Baidu Security και Minghao Lin
AppleAVD
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Μια εφαρμογή ενδέχεται να μπορεί να προκαλέσει απρόσμενο τερματισμό του συστήματος
Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2024-27804: Meysam Firouzi (@R00tkitSMM)
CoreGraphics
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία ενός κακόβουλου αρχείου ενδέχεται να οδηγήσει σε απρόσμενο τερματισμό της εφαρμογής
Περιγραφή: Ένα πρόβλημα ανάγνωσης εκτός ορίων αντιμετωπίστηκε με βελτιωμένη επαλήθευση εισαγωγής.
CVE-2024-40799: D4m0n
ImageIO
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία ενός ειδώλου μπορεί να προκαλέσει άρνηση υπηρεσίας
Περιγραφή: Αυτή είναι μια ευπάθεια στον κώδικα ανοιχτού κώδικα και το λογισμικό Apple είναι ανάμεσα στα έργα που επηρεάζονται. Το CVE-ID εκχωρήθηκε από τρίτο μέρος. Μάθετε περισσότερα σχετικά με το πρόβλημα και το CVE-ID στο cve.org.
CVE-2023-6277
CVE-2023-52356
ImageIO
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία ενός κακόβουλου αρχείου ενδέχεται να οδηγήσει σε απρόσμενο τερματισμό της εφαρμογής
Περιγραφή: Ένα πρόβλημα ανάγνωσης εκτός ορίων αντιμετωπίστηκε με βελτιωμένη επαλήθευση εισαγωγής.
CVE-2024-40806: Yisumi
ImageIO
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία ενός κακόβουλου αρχείου ενδέχεται να οδηγήσει σε απρόσμενο τερματισμό της εφαρμογής
Περιγραφή: Ένα πρόβλημα πρόσβασης εκτός ορίων αντιμετωπίστηκε με βελτιωμένο έλεγχο ορίων.
CVE-2024-40777: Junsung Lee σε συνεργασία με την πρωτοβουλία Zero Day Initiative της Trend Micro, Amir Bazine και Karsten König της CrowdStrike Counter Adversary Operations
ImageIO
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία ενός κακόβουλου αρχείου ενδέχεται να οδηγήσει σε απρόσμενο τερματισμό της εφαρμογής
Περιγραφή: Μια υπερχείλιση ακεραίων αντιμετωπίστηκε μέσω βελτιωμένης επαλήθευσης εισαγωγής.
CVE-2024-40784: Junsung Lee σε συνεργασία με το πρόγραμμα Zero Day Initiative της Trend Micro και Gandalf4a
Kernel
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Ένας τοπικός εισβολέας ενδεχομένως να μπορεί να καθορίσει τη διαμόρφωση της μνήμης πυρήνα
Περιγραφή: Ένα ζήτημα αποκάλυψης πληροφοριών αντιμετωπίστηκε με βελτιωμένη έκδοση απόρρητων δεδομένων για τις εγγραφές του αρχείου καταγραφής.
CVE-2024-27863: CertiK SkyFall Team
Kernel
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Ένας εισβολέας σε προνομιακή θέση δικτύου ενδέχεται να μπορεί να πλαστογραφήσει πακέτα δικτύου
Περιγραφή: Μια συνθήκη ανταγωνισμού αντιμετωπίστηκε με βελτιωμένο κλείδωμα.
CVE-2024-27823: Prof. Benny Pinkas του Bar-Ilan University, Prof. Amit Klein του Hebrew University και EP
Kernel
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Ένας τοπικός εισβολέας ενδέχεται να μπορεί να προκαλέσει απρόσμενο τερματισμό του συστήματος
Περιγραφή: Ένα πρόβλημα σύγχυσης τύπου αντιμετωπίστηκε με βελτιωμένο χειρισμό μνήμης.
CVE-2024-40788: Minghao Lin και Jiaxun Zhu από το Zhejiang University
Presence
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Οι εισαγωγές στο εικονικό πληκτρολόγιο μπορεί να συναχθούν από το Persona
Περιγραφή: Το πρόβλημα αντιμετωπίστηκε μέσω της αναστολής του Persona όταν το εικονικό πληκτρολόγιο είναι ενεργό.
CVE-2024-40865: Hanqiu Wang του University of Florida, Zihao Zhan του Texas Tech University, Haoqi Shan της Certik, Siqi Dai του University of Florida, Max Panoff του University of Florida και Shuo Wang του University of Florida
Η καταχώριση προστέθηκε στις 5 Σεπτεμβρίου 2024
Shortcuts
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Μια συντόμευση ενδέχεται να μπορεί να παρακάμψει τις απαιτήσεις άδειας του διαδικτύου
Περιγραφή: Ένα πρόβλημα λογικής αντιμετωπίστηκε με βελτιωμένους ελέγχους.
CVE-2024-40809: ένας ανώνυμος ερευνητής
CVE-2024-40812: ένας ανώνυμος ερευνητής
WebKit
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου web μπορεί να οδηγήσει σε μη αναμενόμενο σφάλμα διεργασίας
Περιγραφή: Ένα πρόβλημα σφάλματος τύπου «use-after-free» αντιμετωπίστηκε με βελτιωμένη διαχείριση μνήμης.
WebKit Bugzilla: 273176
CVE-2024-40776: Huang Xilin του Ant Group Light-Year Security Lab
WebKit Bugzilla: 268770
CVE-2024-40782: Maksymilian Motyl
WebKit
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου web μπορεί να οδηγήσει σε μη αναμενόμενο σφάλμα διεργασίας
Περιγραφή: Ένα πρόβλημα ανάγνωσης εκτός ορίων αντιμετωπίστηκε με βελτιωμένο έλεγχο ορίων.
WebKit Bugzilla: 275431
CVE-2024-40779: Huang Xilin του Ant Group Light-Year Security Lab
WebKit Bugzilla: 275273
CVE-2024-40780: Huang Xilin του Ant Group Light-Year Security Lab
WebKit
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου ιστού μπορεί να επιτρέψει την εισβολή με διατοποθεσιακή εκτέλεση σεναρίων
Περιγραφή: Αυτό το πρόβλημα αντιμετωπίστηκε με βελτιωμένους ελέγχους.
WebKit Bugzilla: 273805
CVE-2024-40785: Johan Carlsson (joaxcar)
WebKit
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου web μπορεί να οδηγήσει σε μη αναμενόμενο σφάλμα διεργασίας
Περιγραφή: Ένα πρόβλημα πρόσβασης εκτός ορίων αντιμετωπίστηκε με βελτιωμένο έλεγχο ορίων.
CVE-2024-40789: Seunghyun Lee (@0x10n) του KAIST Hacking Lab σε συνεργασία με την πρωτοβουλία Zero Day Initiative της Trend Micro
WebKit
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Η επεξεργασία κακόβουλου περιεχομένου web μπορεί να οδηγήσει σε μη αναμενόμενο σφάλμα διεργασίας
Περιγραφή: Το πρόβλημα αντιμετωπίστηκε με βελτιωμένους ελέγχους.
WebKit Bugzilla: 276097
CVE-2024-44185: Gary Kwong
Η καταχώριση προστέθηκε στις 15 Οκτωβρίου 2024
WebKit
Διατίθεται για: Apple Vision Pro
Αποτέλεσμα: Ένας χρήστης ενδέχεται να μπορεί να προσπεράσει κάποιους περιορισμούς διαδικτυακού περιεχομένου
Περιγραφή: Ένα πρόβλημα στον χειρισμό πρωτοκόλλων URL αντιμετωπίστηκε με βελτιωμένη λογική.
WebKit Bugzilla: 280765
CVE-2024-44206: Andreas Jaegersberger και Ro Achterberg
Η καταχώριση προστέθηκε στις 15 Οκτωβρίου 2024
Επιπλέον αναγνώριση
AirDrop
Θα θέλαμε να ευχαριστήσουμε τον Linwz της DEVCORE για τη βοήθειά του.
Shortcuts
Θα θέλαμε να ευχαριστήσουμε τον ανώνυμο ερευνητή για τη βοήθειά του.
Οι πληροφορίες για τα προϊόντα που δεν κατασκευάζονται από την Apple ή για ανεξάρτητους ιστότοπους τους οποίους δεν ελέγχει ούτε εξετάζει η Apple, παρέχονται χωρίς να αποτελούν σύσταση ούτε εγγύηση. Η Apple δεν φέρει καμία ευθύνη σχετικά με την επιλογή, την απόδοση ή τη χρήση ιστότοπων ή προϊόντων τρίτων. Η Apple δεν παρέχει καμία εγγύηση σχετικά με την ακρίβεια ή την αξιοπιστία ιστότοπων τρίτων. Επικοινωνήστε με τον προμηθευτή για περισσότερες πληροφορίες.