CRITICAL🇬🇧 English

CVE-2016-7630

Obejście mechanizmu sandbox w komponencie WebSheet systemu iOS

CVSS 9.8v3.0pub. 2017-02-20upd. 2026-05-13

Podatność w komponencie WebSheet systemu iOS przed wersją 10.2 umożliwia atakującemu obejście mechanizmu ochrony sandbox. Ze względu na brak wymagań dotyczących uwierzytelnienia i możliwość zdalnego wykorzystania, podatność stanowi poważne zagrożenie dla urządzeń Apple.

Pokaż oryginał (EN)

An issue was discovered in certain Apple products. iOS before 10.2 is affected. The issue involves the "WebSheet" component, which allows attackers to bypass a sandbox protection mechanism via unspecified vectors.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-254 (Security Features) polega na nieprawidłowej implementacji mechanizmu izolacji (sandbox) w komponencie WebSheet. Atakujący może za pomocą nieokreślonych wektorów ominąć ograniczenia narzucone przez sandbox, co w normalnych warunkach powinno zapobiegać nieautoryzowanemu dostępowi do zasobów systemu. Szczegółowe wektory ataku nie zostały upublicznione przez producenta.

Skutki

Atakujący może wyjść poza ograniczenia środowiska sandbox, uzyskując potencjalnie nieautoryzowany dostęp do danych lub funkcji systemu niedostępnych dla zwykłych aplikacji. Wysoki wynik CVSS (9.8) wskazuje na możliwość istotnego naruszenia poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zaktualizować system iOS do wersji 10.2 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Apple pod adresem https://support.apple.com/HT207422

Kogo dotyczy

Apple iOS przed wersją 10.2 — urządzenia iPhone z systemem iOS, w których zainstalowana jest komponent WebSheet

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apple iOS

    OS
    Apple
    ≤ 10.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-31200CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple — memory corruption (RCE) w przetwarzaniu strumieni audio

CVE-2025-31201CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki

CVE-2025-24085CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Use-after-free w Apple iOS/iPadOS/macOS — privilege escalation przez aplikację