CRITICAL🇬🇧 English

CVE-2018-4115

Obejście ograniczeń dostępu przez błędną trwałość profili konfiguracyjnych w Apple CFPreferences

CVSS 9.8v3.0pub. 2018-04-03upd. 2024-11-21

Podatność w komponencie CFPreferences (System Preferences) produktów Apple umożliwia atakującym obejście zamierzonych ograniczeń dostępu. Błąd dotyczy nieprawidłowego mechanizmu trwałości profili konfiguracyjnych i uzyskał ocenę krytyczną CVSS 9.8.

Pokaż oryginał (EN)

An issue was discovered in certain Apple products. iOS before 11.3 is affected. macOS before 10.13.4 is affected. tvOS before 11.3 is affected. watchOS before 4.3 is affected. The issue involves CFPreferences in the "System Preferences" component. It allows attackers to bypass intended access restrictions by leveraging incorrect configuration-profile persistence.

🤖 Analiza AI
Jak działa

Problem wynika z niepoprawnego zarządzania trwałością profili konfiguracyjnych (configuration-profile persistence) w komponencie CFPreferences. Atakujący może wykorzystać ten błąd, aby ominąć ograniczenia dostępu, które powinny być egzekwowane przez system. Nieprawidłowe przechowywanie lub przetwarzanie profili konfiguracyjnych pozwala na zachowanie uprawnień lub ustawień, które powinny zostać usunięte lub zablokowane.

Skutki

Atakujący może ominąć zamierzone mechanizmy kontroli dostępu (CWE-281 — nieprawidłowo przypisane uprawnienia), co może prowadzić do nieautoryzowanego dostępu do zasobów systemu, naruszenia poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować oprogramowanie do następujących wersji: iOS 11.3, macOS 10.13.4, tvOS 11.3, watchOS 4.3 lub nowszych. Szczegółowe informacje dostępne w poradnikach bezpieczeństwa Apple: HT208692, HT208693, HT208696.

Kogo dotyczy

Apple iOS przed wersją 11.3, Apple macOS przed wersją 10.13.4, Apple tvOS przed wersją 11.3, Apple watchOS przed wersją 4.3.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apple iOS

    OS
    Apple
    < 11.3
  • Apple Mac Os X

    OS
    Apple
    < 10.13.4
  • Apple tvOS

    OS
    Apple
    < 11.3
  • Apple watchOS

    OS
    Apple
    < 4.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-31201CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach

CVE-2025-31200CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple — memory corruption (RCE) w przetwarzaniu strumieni audio

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki

CVE-2025-24085CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Use-after-free w Apple iOS/iPadOS/macOS — privilege escalation przez aplikację