APP下载

苹果修补MacOS、iOS等多个程式码执行、DoS攻击等漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-09-04

报价宝综合消息苹果修补MacOS、iOS等多个程式码执行、DoS攻击等漏洞

苹果上周针对macOS Catalina 10.15.5及iOS13.6、iPadOS13.6等操作系统释出安全更新,以修补包括远端程式码执行、DoS攻击、拦截VPN流量及恶意指令注入等重大风险漏洞。

在macOS方面,苹果修补了共19项漏洞,包含11项任意程式码漏洞,9项落在最新版的macOS Catalina 10.15.5。其中音讯处理(Audio)元件包含5项任意程式码执行漏洞,分别是CVE-2020-9884、CVE-2020-9889的频外写入(out of bound write),CVE-2020-9888、CVE-2020-9890、CVE-2020-9891的频外读取(out of bound read)。其他4项程式码执行漏洞分别位于Image I/O、Model I/O、安全元件、显卡驱动程式中。这些漏洞可让攻击者借由传送恶意声音档、USD档、图档及恶意程式,而在mac电脑上执行任意程式码。

macOS Catalina 10.15.5其他类型漏洞方面,苹果修补了Mail中编号CVE-2019-19906的漏洞,远端攻击者可传送恶意档案而引发频外写入,造成阻断服务(denial of service)攻击;位于核心的CVE-2019-14899则可让具有网络权限的攻击者得以拦截VPN流量;Crash Reporter造成恶意程式突破沙箱而执行的漏洞CVE-2020-9865。其他修补的漏洞还包括Wi-Fi中造成核心内存毁损、Heimdal泄露敏感资讯,以及删除的iMessage群组成员可重新加回的漏洞。

另两项任意程式码执行漏洞影响旧版macOS。CVE-2020-9866存在macOS High Sierra 10.13.6的CoreAudio元件中,可导致缓冲溢位攻击。CVE-2019-20807则存在文字编辑器vim中,可让远端骇客执行任意程式码,影响High Sierra 10.13.6及Mojave 10.14.6。

iOS 13.6 及 iPadOS 13.6安全更新方面则修补了29项漏洞。首先,macOS Catalina 10.15.5的音讯、Image I/O、Model I/O的程式码执行漏洞,Mail DoS攻击漏洞、iMessage成员可自行加回群组、拦截VPN流量的核心漏洞(CVE-2019-14899)、Crash Reporter的CVE-2020-9865以及Wi-Fi核心内存毁损漏洞(CVE-2020-9918)也影响iOS 13.6 与iPadOS 13.6。

苹果并解决了iOS 13.6 与iPadOS 13.6中2项位于核心的程式码执行漏洞,包括CVE-2020-9909及CVE-2020-9923。

其他漏洞方面,还包括WebKit 8项漏洞,程式码执行、跨网站指令(XXS)、传送恶意网页内容、隐藏终端恶意网站URL、恶意指令注入等。本次两个操作系统另外也修补Safari两项漏洞,包括造成远端攻击者绕过同源政策(Same Origin Policy),造成跨网站请求伪造(CSRF)攻击。此外,还有Wi-Fi及蓝牙元件中可能引发DoS攻击的漏洞,包括CVE-2020-9917及CVE-2020-9931等。

2020-07-20 14:47:00

相关文章