CRITICAL🇬🇧 English

CVE-2019-8779

Nieprawidłowe ograniczenia sandbox dla rozszerzeń aplikacji w iOS/iPadOS

CVSS 10.0v3.1pub. 2019-12-18upd. 2024-11-21

Błąd logiczny w iOS i iPadOS powoduje, że rozszerzenia aplikacji (app extensions) firm trzecich mogą nie otrzymywać prawidłowych ograniczeń mechanizmu sandbox. Jest to podatność krytyczna, ponieważ może umożliwić nieautoryzowanym rozszerzeniom dostęp do zasobów i danych wykraczających poza przyznane im uprawnienia.

Pokaż oryginał (EN)

A logic issue applied the incorrect restrictions. This issue was addressed by updating the logic to apply the correct restrictions. This issue is fixed in iOS 13.1.1 and iPadOS 13.1.1. Third party app extensions may not receive the correct sandbox restrictions.

🤖 Analiza AI
Jak działa

W systemie zastosowano nieprawidłową logikę przydzielania ograniczeń sandbox dla rozszerzeń aplikacji (app extensions) firm trzecich. Mechanizm sandbox w systemach iOS i iPadOS służy do izolowania aplikacji i ich komponentów, ograniczając dostęp do zasobów systemowych i danych innych aplikacji. Na skutek błędu logicznego rozszerzenia mogły działać poza przewidzianymi dla nich restrykcjami, uzyskując potencjalnie szerszy dostęp niż powinny. Problem został naprawiony poprzez aktualizację logiki przydzielania właściwych ograniczeń.

Skutki

Rozszerzenie aplikacji firmy trzeciej może uzyskać dostęp do zasobów, danych lub funkcji systemu wykraczających poza dozwolony zakres, co może prowadzić do naruszenia poufności, integralności lub dostępności danych użytkownika.

Mitygacja

Należy zaktualizować system do iOS 13.1.1 lub iPadOS 13.1.1 albo nowszego. Patche dostępne są za pośrednictwem mechanizmu aktualizacji systemu Apple oraz pod adresem https://support.apple.com/HT210624

Kogo dotyczy

Apple iOS przed wersją 13.1.1 oraz Apple iPadOS przed wersją 13.1.1

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Apple iPadOS

    OS
    Apple
    < 13.1.1
  • Apple iOS

    OS
    Apple
    < 13.1.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-31200CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple — memory corruption (RCE) w przetwarzaniu strumieni audio

CVE-2025-31201CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki

CVE-2025-24085CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Use-after-free w Apple iOS/iPadOS/macOS — privilege escalation przez aplikację