關於 iOS 10.2.1 的安全性內容

關於 iOS 10.2.1 的安全性內容

關於 iOS 10.2.1 的安全性內容

本文說明 iOS 10.2.1 的安全性內容。

關於 Apple 安全性更新

為保障顧客的安全,在完成調查並提供修補程式或更新版本之前,Apple 將不會披露、討論或確認安全性問題。最近更新版本已列於 Apple 安全性更新網頁。

有關安全性的詳情,請參閱 Apple 產品安全性網頁。你可使用 Apple 產品安全性 PGP 金鑰來加密與 Apple 的通訊。

Apple 安全性文件會盡可能以 CVE-ID 參照安全漏洞。

iOS 10.2.1

2017 年 1 月 23 日發佈

APNs Server

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:攻擊者所在的網絡位置如果有特殊權限,可追蹤使用者的活動

說明:使用者端證書是以純文字傳送。改進證書處理機制後,已解決此問題。

CVE-2017-2383:Technical University Munich (TUM) 的 Matthias Wachs 和 Quirin Scheitle

2017 年 3 月 28 日新增項目

通話記錄

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:CallKit 通話記錄的更新項目會傳送到 iCloud

說明:阻止 CallKit 通話記錄上載到 iCloud 時出現問題。改進邏輯機制後,已解決此問題。

CVE-2017-2375:Elcomsoft

2017 年 2 月 21 日新增項目

通訊錄

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:處理惡意製作的聯絡人卡片可能導致應用程式意外終止

說明:剖析聯絡人卡片的過程中,存在輸入驗證問題。改進輸入驗證機制後,已解決此問題。

CVE-2017-2368:Vincent Desmurs (vincedes3)

核心

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:應用程式或可以核心權限執行任意程式碼

說明:改進記憶體處理機制後,已解決緩衝區溢位問題。

CVE-2017-2370:Google Project Zero 的 Ian Beer

核心

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:應用程式或可以核心權限執行任意程式碼

說明:改進記憶體管理機制後,已解決「使用釋放後記憶體出錯」問題。

CVE-2017-2360:Google Project Zero 的 Ian Beer

libarchive

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:解開惡意製作的封存檔可能導致執行任意程式碼

說明:改進記憶體處理機制後,已解決緩衝區溢位問題。

CVE-2016-8687:Gentoo 的 Agostino Sarubbo

透過 iPhone 解鎖

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:Apple Watch 在離開使用者的手腕時可能解鎖

說明:改進狀態管理機制後,已解決邏輯問題。

CVE-2017-2352:raptAware Pty Ltd 的 Ashley Fernandez

2017 年 1 月 25 日更新項目

WebKit

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:處理惡意製作的網頁內容可能會跨來源洩漏資料

說明:改進例外處理機制後,已解決原型存取問題。

CVE-2017-2350:Portswigger Web Security 的 Gareth Heyes

WebKit

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:改進記憶體處理機制後,已解決多個記憶體損毀問題。

CVE-2017-2354:騰訊玄武實驗室 (tencent.com) 的 Neymar (與趨勢科技的 Zero Day Initiative 計劃合作)

CVE-2017-2362:Google Project Zero 的 Ivan Fratric

CVE-2017-2373:Google Project Zero 的 Ivan Fratric

WebKit

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:改進記憶體處理機制後,已解決記憶體初始化問題。

CVE-2017-2355:盤古團隊和 lokihardt (於 PwnFest 2016)

WebKit

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:處理惡意製作的網頁內容可能導致執行任意程式碼

說明:改進輸入驗證機制後,已解決多個記憶體損毀問題。

CVE-2017-2356:盤古團隊和 lokihardt (於 PwnFest 2016)

CVE-2017-2369:Google Project Zero 的 Ivan Fratric

CVE-2017-2366:騰訊玄武實驗室 (tencent.com) 的 Kai Kang

WebKit

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:處理惡意製作的網頁內容可能會跨來源洩漏資料

說明:處理頁面載入時,出現驗證問題。改進邏輯機制後,已解決此問題。

CVE-2017-2363:Google Project Zero 的 lokihardt

CVE-2017-2364:Google Project Zero 的 lokihardt

WebKit

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:惡意網站可以開啟彈出式視窗

說明:處理阻擋彈出式視窗時出現問題。改進輸入驗證機制後,已解決此問題。

CVE-2017-2371:Google Project Zero 的 lokihardt

WebKit

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:處理惡意製作的網頁內容可能會跨來源洩漏資料

說明:處理變數處理機制時,出現驗證問題。改進驗證機制後,已解決此問題。

CVE-2017-2365:Google Project Zero 的 lokihardt

Wi-Fi

適用於:iPhone 5 和之後的型號、iPad 第 4 代和之後的型號、iPod touch 第 6 代和之後的型號

影響:已啟用「啟用鎖」的裝置可被操控來短暫顯示主畫面

說明:處理使用者輸入時出現問題,導致裝置即使在啟用「啟動鎖」時也能顯示主畫面。改進輸入驗證機制後,已解決此問題。

CVE-2017-2351:Hemanth Joseph、Primefort Pvt. Ltd. 的 Sriram (@Sri_Hxor) 和 Mohamd Imran

2017 年 2 月 21 日更新項目

特別鳴謝

WebKit 強化

我們特此感謝 Vrije Universiteit Amsterdam VUSec 小組的 Ben Gras、Kaveh Razavi、Erik Bosman、Herbert Bos 和 Cristiano Giuffrida 提供協助。

對於非 Apple 製造產品,或者並非由 Apple 控制或測試的獨立網站,其相關資訊的提供不應詮釋為受到 Apple 所推薦或認可。Apple 對於第三方網站或產品的選擇、表現或使用,概不承擔任何責任。Apple 對於第三方網站的準確性或可靠性不作任何聲明。如需進一步資料,請聯絡相關供應商。

發佈日期: 2023 年 11 月 06 日

📚 相关推荐

钉钉定位精灵下载
北海365最新房屋出租

钉钉定位精灵下载

📅 07-15 👁️ 3712
乐帆游戏手柄怎么连接手机 手机连接蓝牙手柄步骤详解
梦幻西游85级剧情八戒悟空剧情攻略
北海365最新房屋出租

梦幻西游85级剧情八戒悟空剧情攻略

📅 08-28 👁️ 7695
全民k歌怎么注销账号
365bet.com官方网站

全民k歌怎么注销账号

📅 08-15 👁️ 6684
首张黑洞事件视界尺度的影像
365bet.com官方网站

首张黑洞事件视界尺度的影像

📅 07-30 👁️ 5812
简单说下“闷音”技巧。
365bet.com官方网站

简单说下“闷音”技巧。

📅 07-17 👁️ 9234
疳是什么病有些什么症状
北海365最新房屋出租

疳是什么病有些什么症状

📅 11-02 👁️ 7994
“你哪里配姓赵!”——从阿Q的姓氏说起
365bet.com官方网站

“你哪里配姓赵!”——从阿Q的姓氏说起

📅 09-21 👁️ 1453
网络流行语hold住是什么意思?
365网新闻

网络流行语hold住是什么意思?

📅 09-18 👁️ 635