À propos des correctifs de sécurité d’iOS 18.2 et d’iPadOS 18.2
Ce document décrit les correctifs de sécurité d’iOS 18.2 et d’iPadOS 18.2.
À propos des mises à jour de sécurité Apple
Dans un souci de protection de ses clients, Apple s’abstient de divulguer, d’aborder ou de confirmer l’existence de failles de sécurité tant qu’une enquête n’a pas été effectuée et que des correctifs ou des mises à jour ne sont pas offerts. Les versions récentes sont énumérées à la page Versions de sécurité d’Apple.
Les documents de sécurité Apple répertorient les vulnérabilités par référence CVE dans la mesure du possible.
Pour obtenir plus d’informations en matière de sécurité, consultez la page consacrée à la sécurité des produits Apple.
iOS 18.2 et iPadOS 18.2
Date de publication : 11 décembre 2024
AppleMobileFileIntegrity
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : une app malveillante pourrait être en mesure d’accéder à des informations confidentielles
Description : ce problème a été résolu par l’application de meilleures vérifications.
CVE-2024-54526 : Mickey Jin (@patch1t), Arsenii Kostromin (0x3c3e)
AppleMobileFileIntegrity
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : une app peut être en mesure d’accéder aux données sensibles de l’utilisateur.
Description : ce problème a été résolu par l’application de meilleures vérifications.
CVE-2024-54527 : Mickey Jin (@patch1t)
Audio
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : la désactivation du son d’un appel pendant qu’il sonne peut ne pas désactiver le son.
Description : un problème d’incohérence de l’interface utilisateur a été résolu par une meilleure gestion des états.
CVE-2024-54503 : Micheal Chukwu et un chercheur anonyme
Crash Reporter
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : une app peut être en mesure d’accéder aux données sensibles de l’utilisateur.
Description : un problème d’autorisations a été résolu grâce à des restrictions supplémentaires.
CVE-2024-54513 : un chercheur anonyme
FontParser
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : le traitement d’une police malveillante peut entraîner la divulgation du contenu de la mémoire de traitement.
Description : ce problème a été résolu par l’application de meilleures vérifications.
CVE-2024-54486 : Hossein Lotfi (@hosselot) de Trend Micro Zero Day Initiative
ImageIO
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : le traitement d’une image malveillante peut entraîner la divulgation du contenu de la mémoire de traitement.
Description : ce problème a été résolu par de meilleures vérifications.
CVE-2024-54500 : Junsung Lee travaillant avec Trend Micro Zero Day Initiative
Kernel
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : un attaquant pourrait être en mesure de créer un mappage en mémoire à lecture seulement dans lequel on peut écrire.
Description : un problème de concurrence a été résolu par une validation supplémentaire.
CVE-2024-54494 : sohybbyk
Kernel
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : une app peut être en mesure de divulguer des données sensibles relativement à l’état du noyau.
Description : un problème de concurrence a été résolu par un meilleur verrouillage.
CVE-2024-54510 : Joseph Ravichandran (@0xjprx) du MIT CSAIL
Kernel
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : une app peut être en mesure d’entraîner l’arrêt inopiné du système ou de corrompre la mémoire du noyau.
Description : ce problème a été résolu par une meilleure gestion de la mémoire.
CVE-2024-44245 : un chercheur anonyme
libexpat
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : un attaquant distant peut provoquer la fermeture inopinée d’une app ou l’exécution arbitraire de code.
Description : il s’agit d’une vulnérabilité dans un code source ouvert et le logiciel Apple figure parmi les projets concernés. L’identifiant CVE-ID a été attribué par un tiers. Apprenez-en davantage sur le problème et l’identifiant CVE-ID sur le site cve.org.
CVE-2024-45490
libxpc
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : une app peut être en mesure de sortir de son bac à sable.
Description : ce problème a été résolu par de meilleures vérifications.
CVE-2024-54514 : un chercheur anonyme
libxpc
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : une app peut être en mesure d’accéder à des privilèges élevés.
Description : un problème de logique a été résolu par de meilleures vérifications.
CVE-2024-44225 : 风沐云烟(@binary_fmyy)
Passwords
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : un attaquant bénéficiant d’une position privilégiée sur le réseau peut perturber le trafic du réseau.
Description : ce problème a été résolu à l’aide de HTTPS lors de l’envoi d’information par l’entremise du réseau.
CVE-2024-54492 : Talal Haj Bakry et Tommy Mysk de Mysk Inc. (@mysk_co)
Safari
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : Sur un appareil avec Relais privé d’activé, ajouter un site Web à la Liste de lecture de Safari pourrait révéler l’adresse IP provenant du site.
Description : ce problème a été résolu en améliorant l’acheminement des demandes de Safari.
CVE-2024-44246 : Jacob Braun
SceneKit
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : le traitement d’un fichier malveillant peut conduire à un déni de service.
Description : ce problème a été résolu par l’application de meilleures vérifications.
CVE-2024-54501 : Michael DePlante (@izobashi) de Trend Micro Zero Day Initiative
VoiceOver
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : un attaquant bénéficiant d’un accès physique à un appareil iOS peut être en mesure d’accéder au contenu des notifications par l’écran de verrouillage.
Description : le problème a été résolu par l’ajout d’une logique supplémentaire.
CVE-2024-54485 : Abhay Kailasia (@abhay_kailasia) de C-DAC Thiruvananthapuram India
WebKit
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : le traitement d’un contenu Web malveillant peut conduire à un blocage inopiné du processus.
Description : ce problème a été résolu par l’application de meilleures vérifications.
WebKit Bugzilla : 278497
CVE-2024-54479 : Seunghyun Lee
WebKit Bugzilla : 281912
CVE-2024-54502 : Brendon Tiszka of Google Project Zero
WebKit
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : le traitement d’un contenu Web malveillant peut conduire à un blocage inopiné du processus.
Description : ce problème a été résolu par une meilleure gestion de la mémoire.
WebKit Bugzilla : 282180
CVE-2024-54508 : linjy de HKUS3Lab et chluo de WHUSecLab, Xiangwei Zhang de Tencent Security YUNDING LAB
WebKit
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : le traitement d’un contenu Web malveillant peut conduire à une corruption de la mémoire.
Description : un problème de confusion liée aux types a été résolu par une meilleure gestion de la mémoire.
WebKit Bugzilla : 282661
CVE-2024-54505 : Gary Kwong
WebKit
Disponible pour : iPhone XS et modèles ultérieurs, iPad Pro 13 po, iPad Pro 12,9 po (3e génération et modèles ultérieurs), iPad Pro 11 po (1re génération et modèles ultérieurs), iPad Air (3e génération et modèles ultérieurs), iPad (7e génération et modèles ultérieurs) et iPad mini (5e génération et modèles ultérieurs)
Conséquence : le traitement d’un contenu Web malveillant peut conduire à une corruption de la mémoire.
Description : ce problème a été résolu par une meilleure gestion de la mémoire.
WebKit Bugzilla : 277967
CVE-2024-54534 : Tashita Software Security
Remerciements supplémentaires
Accessibility
Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) du Lakshmi Narain College of Technology Bhopal en Inde, Andr.Ess, Jake Derouin, Jason Gendron (@gendron_jason) pour leur aide.
App Protection
Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) du Lakshmi Narain College of Technology Bhopal en Inde pour son aide.
Calendar
Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) du Lakshmi Narain College of Technology Bhopal en Inde pour son aide.
FaceTime
Nous tenons à remercier 椰椰 pour son aide.
FaceTime Foundation
Nous tenons à remercier Joshua Pellecchia pour son aide.
Family Sharing
Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) du Lakshmi Narain College of Technology Bhopal en Inde et J T pour leur aide.
Notes
Nous tenons à remercier Katzenfutter pour son aide.
Photos
Nous tenons à remercier Bistrit Dahal, Chi Yuan Chang de ZUSO ART et taikosoup, Finlay James (@Finlay1010), Rizki Maulana (rmrizki.my.id) et Srijan Poudel pour leur aide.
Photos Storage
Nous tenons à remercier Jake Derouin (jakederouin.com) pour son aide.
Proximity
Nous tenons à remercier Junming C. (@Chapoly1305) et Prof. Qiang Zen de l’université George Mason pour leur aide.
Quick Response
Nous tenons à remercier un chercheur anonyme pour son aide.
Safari
Nous tenons à remercier Jayateertha Guruprasad pour son aide.
Safari Private Browsing
Nous tenons à remercier Richard Hyunho Im (@richeeta) avec Route Zero Security pour leur aide.
Settings
Nous tenons à remercier Akshith Muddasani, Bistrit Dahal et Emanuele Slusarz pour son aide.
Siri
Nous tenons à remercier Srijan Poudel pour son aide.
Spotlight
Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) de LNCT Bhopal et C-DAC Thiruvananthapuram en Inde pour leur aide.
Status Bar
Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) du Lakshmi Narain College of Technology Bhopal en Inde et Andr.Ess pour leur aide.
Swift
Nous tenons à remercier Marc Schonefeld, et Dr. rer. nat. pour leur aide.
Time Zone
Nous tenons à remercier Abhay Kailasia (@abhay_kailasia) de LNCT Bhopal et C-DAC Thiruvananthapuram en Inde pour leur aide.
WebKit
Nous tenons à remercier Hafiizh pour son aide.
WindowServer
Nous tenons à remercier Felix Kratz pour son aide.
Les renseignements sur les produits qui ne sont pas fabriqués par Apple ou sur les sites Web indépendants qui ne sont pas gérés ou vérifiés par Apple sont fournis sans recommandation ni approbation de la part d’Apple. Apple se dégage de toute responsabilité quant à la sélection, au bon fonctionnement ou à l’utilisation de sites Web ou de produits de tiers. Apple ne fait aucune déclaration et n’offre aucune garantie quant à l’exactitude ou à la fiabilité de ces sites Web de tiers. Communiquez avec le vendeur pour de plus amples renseignements.