關於 iOS 17.7 和 iPadOS 17.7 的保安內容
本文說明 iOS 17.7 和 iPadOS 17.7 的保安內容
關於 Apple 保安更新
為保障顧客的安全,在完成調查並提供修補程式或更新版本之前,Apple 將不會披露、討論或確認保安問題。最近更新版本已列於 Apple 保安發佈網頁。
Apple 保安文件會盡可能參照 CVE-ID 的保安漏洞。
有關保安的詳情,請參閱 Apple 產品保安網頁。
iOS 17.7 和 iPadOS 17.7
2024 年 9 月 16 日發佈
Accessibility
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:實際接觸到已鎖定裝置的攻擊者也許得以透過輔助使用功能控制附近裝置
說明:改進狀態管理機制後,已解決此問題。
CVE-2024-44171:Jake Derouin
ARKit
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:處理惡意製作的檔案可能導致堆積損毀
說明:改進檢查機制後,已解決此問題。
CVE-2024-44126:Holger Fuhrmannek
2024 年 10 月 28 日新增項目
Compression
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:拆封惡意製造的存檔可能會讓攻擊者得以寫入任意檔案
說明:改進鎖定機制後,已解決競爭條件問題。
CVE-2024-27876:Snoolie Keffaber (@0xilis)
Game Center
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:app 可能得以取用用戶敏感資料
說明:已透過改進輸入驗證機制,處理檔案存取問題。
CVE-2024-40850:Denis Tokarev (@illusionofcha0s)
ImageIO
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:處理惡意製作的檔案可能導致 app 意外終止
說明:改進輸入驗證機制後,已解決超出界限的讀取問題。
CVE-2024-27880:Junsung Lee
ImageIO
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:處理影像可能導致阻斷服務
說明:改進界限檢查機制後,已解決超出界限的存取問題。
CVE-2024-44176:ZeroPointer Lab 的 dw0r (與 Trend Micro Zero Day Initiative 和一位匿名研究員合作)
IOSurfaceAccelerator
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:app 可能得以導致系統意外終止
說明:改進記憶體處理機制後,已解決此問題。
CVE-2024-44169:Antonio Zekić
Kernel
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:網絡流量可能會從 VPN 通道外洩
說明:改進檢查機制後,已解決邏輯問題。
CVE-2024-44165:Andrew Lytvynov
Kernel
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:app 可能得以未經授權取用藍牙
說明:改進狀態管理機制後,已解決此問題。
CVE-2024-44191:Alexander Heinrich、SEEMOO、DistriNet、KU Leuven (@vanhoefm)、TU Darmstadt (@Sn0wfreeze) 和 Mathy Vanhoef
Mail Accounts
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:app 可能得以取用關於用戶聯絡人的資料
說明:改進記錄輸入項目的私人資料修訂機制後,已解決私隱問題。
CVE-2024-40791:Rodolphe BRUNETTI (@eisw0lf)
mDNSResponder
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:app 可能得以導致阻斷服務
說明:已透過改進錯誤處理機制,處理邏輯錯誤問題。
CVE-2024-44183:Olivier Levon
Safari Private Browsing
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:「私密瀏覽」分頁可能無需驗證即可取用
說明:改進狀態管理機制後,已解決此問題。
CVE-2024-44127:Anamika Adhikari
Shortcuts
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:捷徑可能會在未經同意下輸出敏感用戶資料
說明:改進敏感資料修訂機制後,已解決此問題。
CVE-2024-44158:Kirin (@Pwnrin)
Shortcuts
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:app 可能得以根據「捷徑」觀察向用戶顯示的資料
說明:改進暫存檔案的處理機制後,已解決私隱問題。
CVE-2024-40844:NorthSea 的 Kirin (@Pwnrin) 和 luckyu (@uuulucky)
Sync Services
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:app 可能得以繞過「私隱」偏好設定
說明:改進檢查機制後,已解決問題。
CVE-2024-44164:Mickey Jin (@patch1t)
Transparency
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:app 可能得以取用用戶敏感資料
說明:新增限制後,已解決權限問題。
CVE-2024-44184:Bohdan Stasiuk (@Bohdan_Stasiuk)
UIKit
適用於:iPhone XS 和之後型號、iPad Pro 13 吋、iPad Pro 12.9 吋第 2 代和之後型號、iPad Pro 10.5 吋、iPad Pro 11 吋第 1 代和之後型號、iPad Air 第 3 代和之後型號、iPad 第 6 代和之後型號,以及 iPad mini 第 5 代和之後型號
影響:攻擊者可能得以導致 app 意外終止
說明:改進界限檢查機制後,已解決此問題。
CVE-2024-27879:Justin Cohen
對於非 Apple 製造產品,或者並非由 Apple 控制或測試的獨立網站,其相關資訊的提供不應詮釋為受到 Apple 所推薦或認可。Apple 對於第三方網站或產品的選擇、表現或使用,概不承擔任何責任。Apple 對於第三方網站的準確性或可靠性不作任何聲明。如需進一步資料,請聯絡相關供應商。