apple 针对 mac 的最新更新包含对各种安全漏洞的修复。macos 12.2修补了 13 个严重的安全漏洞,从 safari网络浏览泄漏到可以让恶意应用程序访问 root 权限、内核权限、icloud 数据等的漏洞。
我们已经知道 web 浏览和 google 帐户 id 漏洞在 ios 15.3 和 macos 12.2 的 rc 版本到来时已经提前修补。但是,apple 现在已经详细 列出了安全补丁的完整列表以及 可用于 macos 12.2 的文档。
apple 还修复了 macos 11.6.3 和 macos catalina 更新的许多安全问题。
ios 15.3 附带10 个安全修复程序,8 个用于 watchos 8.4。macos 12.2 包含最多 13 个安全修复程序。
除了 safari 网络浏览漏洞之外,还修补了其他安全问题,包括应用程序获得 root 权限、以内核权限执行任意代码的能力、通过 icloud 访问用户文件等等。
amd内核
适用于:macos 蒙特雷
影响:恶意应用程序或许能够以内核权限执行任意代码
描述:已通过改进边界检查解决越界写入问题。
cve-2022-22586:匿名研究员
颜色同步
适用于:macos 蒙特雷
影响:处理恶意制作的文件可能会导致任意代码执行
描述:已通过改进验证解决内存损坏问题。
cve-2022-22584:趋势科技的 mickey jin (@patch1t)
崩溃记者
适用于:macos 蒙特雷
影响:恶意应用程序或许能够获得 root 权限
描述:已通过改进验证解决逻辑问题。
cve-2022-22578:匿名研究员
icloud
适用于:macos 蒙特雷
影响:应用程序或许能够访问用户的文件
描述:符号链接的路径验证逻辑中存在问题。此问题已通过改进路径清理得到解决。
cve- 2022-22585 :腾讯安全玄武实验室( https://xlab.tencent.com )的霍志鹏(@ r3df09)
英特尔显卡驱动程序
适用于:macos 蒙特雷
影响:恶意应用程序或许能够以内核权限执行任意代码
描述:已通过改进内存处理解决内存损坏问题。
cve-2022-22591:diverto 的 antonio zekic (@antoniozekic)
iomobileframebuffer
适用于:macos 蒙特雷
影响:恶意应用程序或许能够以内核权限执行任意代码。apple 知道有报告称此问题可能已被积极利用。
描述:已通过改进输入验证解决内存损坏问题。
cve-2022-22587:匿名研究员,mbition 的 meysam firouzi (@r00tkitsmm) – 梅赛德斯-奔驰创新实验室,siddharth aeri (@b1n4r1b01)
核心
适用于:macos 蒙特雷
影响:恶意应用程序或许能够以内核权限执行任意代码
描述:已通过改进内存处理解决缓冲区溢出问题。
cve-2022-22593:star labs 的 peter nguyễn vũ hoàng
模型输入/输出
适用于:macos 蒙特雷
影响:处理恶意制作的 stl 文件可能会导致应用程序意外终止或任意代码执行
描述:已通过改进状态管理解决信息泄露问题。
cve-2022-22579:趋势科技的 mickey jin (@patch1t)
包套件
适用于:macos 蒙特雷
影响:应用程序或许能够访问受限文件
描述:已通过改进验证解决权限问题。
cve-2022-22583:匿名研究员,perception point 的 mickey jin (@patch1t)、ron hass (@ronhass7)
网络套件
适用于:macos 蒙特雷
影响:处理恶意制作的邮件可能会导致运行任意 javascript
描述:已通过改进输入清理解决验证问题。
cve- 2022-22589:knownsec 404 团队 ( knownsec.com )的heige和 palo alto networks (paloaltonetworks.com)的bo qu
网络套件
适用于:macos 蒙特雷
影响:处理恶意制作的 web 内容可能会导致任意代码执行
描述:已通过改进内存管理解决释放后使用问题。
cve- 2022-22590 :来自海洋安全团队 orca ( security.sea.com )的toan pham
网络套件
适用于:macos 蒙特雷
影响:处理恶意制作的 web 内容可能会阻止执行内容安全策略
描述:已通过改进状态管理解决逻辑问题。
cve-2022-22592:prakash (@1lastbr3ath)
webkit 存储
适用于:macos 蒙特雷
影响:网站或许能够追踪敏感的用户信息
描述:indexdb api 中的一个跨域问题已通过改进输入验证得到解决。
cve-2022-22594:fingerprintjs 的 martin bajanik
额外认可核心
我们要感谢 tao huang 的协助。
金属
我们要感谢 tao huang 的协助。
包套件
感谢 trend micro 的 mickey jin (@patch1t)、mickey jin (@patch1t) 为我们提供的协助。
以上就是macos 12.2 修补了影响 safari、root 权限、icloud 等的 13 个主要安全漏洞的详细内容。
