关于 iOS 10.2.1 的安全性内容

关于 iOS 10.2.1 的安全性内容

关于 iOS 10.2.1 的安全性内容

本文介绍了 iOS 10.2.1 的安全性内容。

关于 Apple 安全性更新

为保护我们的客户,在没有进行调查并推出修补程序或发行版本之前,Apple 不会透露、讨论或确认安全性问题。“Apple 安全性更新”页面上列出了近期发布的版本。

如果需要了解有关安全性的更多信息,请参阅“Apple 产品安全性”页面。您可以使用 Apple 产品安全性 PGP 密钥对与 Apple 的通信进行加密。

如果可能,Apple 安全性文稿会引用 CVE-ID 中列出的安全漏洞。

iOS 10.2.1

发布于 2017 年 1 月 23 日

APNs 服务器

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:拥有特权网络地位的攻击者可以跟踪用户的活动

描述:以纯文本形式发送了客户端证书。已通过改进证书处理解决这个问题。

CVE-2017-2383: Matthias Wachs and Quirin Scheitle of Technical University Munich (TUM)

条目添加于 2017 年 3 月 28 日

通话记录

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:针对 CallKit 通话历史记录的更新会被发送至 iCloud

描述:阻止 CallKit 通话历史记录上传至 iCloud 时存在问题。已通过改进逻辑解决这个问题。

CVE-2017-2375: Elcomsoft

条目添加于 2017 年 2 月 21 日

通讯录

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:处理恶意制作的联系人名片可能会导致应用程序意外终止

描述:解析联系人名片时存在输入验证问题。已通过改进输入验证解决这个问题。

CVE-2017-2368: Vincent Desmurs (vincedes3)

内核

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:应用程序或许能够以内核权限执行任意代码

描述:已通过改进内存处理解决缓冲区溢出问题。

CVE-2017-2370: Ian Beer of Google Project Zero

内核

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:应用程序或许能够以内核权限执行任意代码

描述:已通过改进内存管理解决“释放后使用”问题。

CVE-2017-2360: Ian Beer of Google Project Zero

libarchive

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:解压恶意制作的归档文件可能会导致任意代码执行

描述:已通过改进内存处理解决缓冲区溢出问题。

CVE-2016-8687: Agostino Sarubbo of Gentoo

用 iPhone 解锁

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:Apple Watch 可能会在从用户手腕上取下时解锁

描述:已通过改进状态管理解决逻辑问题。

CVE-2017-2352: Ashley Fernandez of raptAware Pty Ltd

条目更新于 2017 年 1 月 25 日

WebKit

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:处理恶意制作的网页内容可能会导致跨源数据泄露

描述:已通过改进例外处理解决原型访问问题。

CVE-2017-2350: Gareth Heyes of Portswigger Web Security

WebKit

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:处理恶意制作的网页内容可能会导致任意代码执行

描述:已通过改进内存处理解决多个内存损坏问题。

CVE-2017-2354: Neymar of Tencent's Xuanwu Lab (tencent.com) working with Trend Micro's Zero Day Initiative

CVE-2017-2362: Ivan Fratric of Google Project Zero

CVE-2017-2373: Ivan Fratric of Google Project Zero

WebKit

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:处理恶意制作的网页内容可能会导致任意代码执行

描述:已通过改进内存处理解决内存初始化问题。

CVE-2017-2355: Team Pangu and lokihardt at PwnFest 2016

WebKit

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:处理恶意制作的网页内容可能会导致任意代码执行

描述:已通过改进输入验证解决多个内存损坏问题。

CVE-2017-2356: Team Pangu and lokihardt at PwnFest 2016

CVE-2017-2369: Ivan Fratric of Google Project Zero

CVE-2017-2366: Kai Kang of Tencent's Xuanwu Lab (tencent.com)

WebKit

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:处理恶意制作的网页内容可能会导致跨源数据泄露

描述:处理页面载入时存在验证问题。已通过改进逻辑解决这个问题。

CVE-2017-2363: lokihardt of Google Project Zero

CVE-2017-2364: lokihardt of Google Project Zero

WebKit

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:恶意网站可能会打开弹出式窗口

描述:处理阻止弹出式窗口出现时存在问题。已通过改进输入验证解决这个问题。

CVE-2017-2371: lokihardt of Google Project Zero

WebKit

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:处理恶意制作的网页内容可能会导致跨源数据泄露

描述:处理变量时存在验证问题。已通过改进验证解决这个问题。

CVE-2017-2365: lokihardt of Google Project Zero

Wi-Fi

适用于:iPhone 5 及更新机型、iPad 第 4 代及更新机型、iPod touch 第 6 代及更新机型

影响:处于激活锁定状态的设备可能会被操控,以短暂地显示主屏幕

描述:处理用户输入时存在以下问题:即使处于激活锁定状态,设备仍会显示主屏幕。已通过改进输入验证解决这个问题。

CVE-2017-2351: Hemanth Joseph, Sriram (@Sri_Hxor) of Primefort Pvt. Ltd., Mohamd Imran

条目更新于 2017 年 2 月 21 日

其他表彰

WebKit 强化

感谢阿姆斯特丹自由大学 vusec 团队的 Ben Gras、Kaveh Razavi、Erik Bosman、Herbert Bos 和 Cristiano Giuffrida 提供的帮助。

有关非 Apple 制造的产品或非 Apple 控制或测试的独立网站的信息仅供参考,不代表 Apple 的任何建议或保证。Apple 对于第三方网站或产品的选择、性能或使用不承担任何责任。Apple 对于第三方网站的准确性和可靠性不作任何担保。联系供应商以了解其他信息。

发布日期: 2023 年 11 月 06 日

相关文章

2017年立秋后还热吗 立秋后还要热多久?_北京时间
365体育怎么打不开了

2017年立秋后还热吗 立秋后还要热多久?_北京时间

📅 07-25 👁️ 3710
能飞60米远的大师纸飞机,是怎么折出来的?
365体育怎么打不开了

能飞60米远的大师纸飞机,是怎么折出来的?

📅 07-09 👁️ 8944
叙利亚一朝“变天”,“沙姆解放组织”为何能异军突起?