Podatność w systemach Apple iOS i macOS dotyczy niewystarczających ograniczeń mechanizmu sandbox, co może umożliwić nieautoryzowany dostęp do zasobów systemu. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko, obejmujące pełne naruszenie poufności, integralności i dostępności.
▸ Pokaż oryginał (EN)
An access issue was addressed with additional sandbox restrictions. This issue affected versions prior to iOS 12, macOS Mojave 10.14.
Problem wynika z nieprawidłowej kontroli dostępu (CWE-269 — nieprawidłowe zarządzanie uprawnieniami) w mechanizmie sandbox systemu operacyjnego. Atakujący może ominąć ograniczenia nałożone przez sandbox, uzyskując dostęp do zasobów lub wykonując operacje wykraczające poza przyznane uprawnienia. Podatność jest zdalnie eksploitowalna, nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać pełną kontrolę nad systemem, w tym dostęp do poufnych danych, modyfikację plików systemowych oraz zakłócenie działania urządzenia — ze względu na wektor sieciowy bez wymaganych uprawnień ryzyko jest maksymalne.
Należy zaktualizować system do iOS 12 lub nowszego oraz macOS Mojave 10.14 lub nowszego. Szczegóły dostępne w dokumentach producenta: HT209106, HT209139, HT209193 na stronie support.apple.com.
Apple iOS w wersjach wcześniejszych niż iOS 12 oraz Apple macOS w wersjach wcześniejszych niż macOS Mojave 10.14.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HApple iOS
OSApple< 12.0Apple Mac Os X
OSApple< 10.14
Powiązane podatności
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach
Apple — memory corruption (RCE) w przetwarzaniu strumieni audio
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki
Use-after-free w Apple iOS/iPadOS/macOS — privilege escalation przez aplikację