macOS Big Sur 11.7.9 のセキュリティコンテンツについて

macOS Big Sur 11.7.9 のセキュリティコンテンツについて説明せつめいします。

Apple セキュリティアップデートについて

Apple では、ユーザ保護ほご観点かんてんから、調査ちょうさ終了しゅうりょうしてパッチやリリースが公開こうかいされるまでは、セキュリティじょう問題もんだい公開こうかい説明せつめい、または是認ぜにんいたしません。最新さいしんのリリースについては、「Apple のセキュリティリリース」ページに一覧いちらん形式けいしきでまとめています。

Apple のセキュリティ関連かんれん文書ぶんしょでは、可能かのう場合ばあい脆弱ぜいじゃくせいCVE-ID言及げんきゅうしています。

セキュリティについてくわしくは、Apple 製品せいひんのセキュリティにかんするページ参照さんしょうしてください。

macOS Big Sur 11.7.9

2023 ねん 7 がつ 24 にちリリース

Accessibility

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリが重要じゅうよう位置いち情報じょうほうれる可能かのうせいがある。

説明せつめい:ログエントリにたいするプライバシーデータのすみしを改善かいぜんすることで、プライバシーの問題もんだい対処たいしょしました。

CVE-2023-40442:Nick Brook

2023 ねん 9 がつ 8 にち追加ついか

Apple Neural Engine

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがカーネル権限けんげん任意にんいのコードを実行じっこうできる可能かのうせいがある。

説明せつめい:メモリ処理しょり改善かいぜんすることで、この問題もんだい対処たいしょしました。

CVE-2023-34425:Ant Security Light-Year Lab の pattern-f (@pattern_F_)

2023 ねん 7 がつ 27 にち追加ついか

AppSandbox

対象たいしょう OS:macOS Big Sur

影響えいきょう:サンドボックスされたプロセスが、サンドボックスの制約せいやく回避かいひできる可能かのうせいがある。

説明せつめい制限せいげん強化きょうかし、ロジックの脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-32364:Gergely Kalman (@gergely_kalman)

2023 ねん 7 がつ 27 にち追加ついか

Assets

対象たいしょう OS:macOS Big Sur

影響えいきょう:ファイルシステムの保護ほごされた部分ぶぶんをアプリに変更へんこうされるおそれがある。

説明せつめい:この問題もんだいは、データ保護ほご強化きょうかすることで解決かいけつされました。

CVE-2023-35983:Mickey Jin (@patch1t)

CFNetwork

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリが重要じゅうよう位置いち情報じょうほうれる可能かのうせいがある。

説明せつめい:ログエントリにたいするプライバシーデータのすみしを改善かいぜんすることで、プライバシーの問題もんだい対処たいしょしました。

CVE-2023-40392:SecuRing の Wojciech Regula (wojciechregula.blog)

2023 ねん 9 がつ 8 にち追加ついか

CUPS

対象たいしょう OS:macOS Big Sur

影響えいきょう:ネットワークじょう特権とっけんてき地位ちい利用りようしたユーザが、重要じゅうよう情報じょうほう漏洩ろうえいさせる可能かのうせいがある。

説明せつめい:ステート管理かんり改善かいぜんし、ロジックの問題もんだい対処たいしょしました。

CVE-2023-34241:Sei K.

2023 ねん 7 がつ 27 にち追加ついか

curl

対象たいしょう OS:macOS Big Sur

影響えいきょう:curl に複数ふくすう脆弱ぜいじゃくせいがある。

説明せつめい:curl をアップデートして、複数ふくすう脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-28319

CVE-2023-28320

CVE-2023-28321

CVE-2023-28322

FontParser

対象たいしょう OS:macOS Big Sur

影響えいきょう:フォントファイルを処理しょりすると、任意にんいのコードが実行じっこうされる可能かのうせいがある。Apple では、iOS 15.7.1 よりまえにリリースされたバージョンの iOS で、この脆弱ぜいじゃくせい悪用あくようされた可能かのうせいがあるという報告ほうこく把握はあくしています。

説明せつめい:キャッシュの処理しょり改善かいぜんすることで、この問題もんだい対処たいしょしました。

CVE-2023-41990:Apple、Kaspersky の Valentin Pashkov 、Mikhail Vinogradov 、Georgy Kucherin (@kucher1n)、Leonid Bezvershenko (@bzvr_)、Boris Larin (@oct0xor)

2023 ねん 9 がつ 8 にち追加ついか

Grapher

対象たいしょう OS:macOS Big Sur

影響えいきょう:ファイルを処理しょりすると、アプリが予期よきせず終了しゅうりょうしたり、任意にんいのコードが実行じっこうされる可能かのうせいがある。

説明せつめい:チェックを強化きょうかすることで、この問題もんだい対処たいしょしました。

CVE-2023-36854:Bool of YunShangHuaAn (うんじょう华安)

CVE-2023-32418:Bool of YunShangHuaAn (うんじょう华安)

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがカーネル権限けんげん任意にんいのコードを実行じっこうできる可能かのうせいがある。

説明せつめい:メモリ管理かんり強化きょうかし、解放かいほうみメモリ使用しよう (use-after-free) の脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-32381:匿名とくめい研究けんきゅうしゃ

CVE-2023-32433:Kunlun Lab の Zweig

CVE-2023-35993:Alibaba Group の Kaitao Xie および Xiaolong Bai

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:リモートのユーザから、サービス運用うんよう妨害ぼうがいける可能かのうせいがある。

説明せつめい:チェックを強化きょうかすることで、この問題もんだい対処たいしょしました。

CVE-2023-38603:Kunlun Lab の Zweig

2023 ねん 7 がつ 27 にち追加ついか

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:リモートユーザにシステムを突然とつぜん終了しゅうりょうされたり、カーネルメモリを破損はそんされたりする可能かのうせいがある。

説明せつめい:メモリ処理しょり強化きょうかし、バッファオーバーフローの脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-38590:Kunlun Lab の Zweig

2023 ねん 7 がつ 27 にち追加ついか

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがカーネル権限けんげん任意にんいのコードを実行じっこうできる可能かのうせいがある。

説明せつめい:メモリ管理かんり強化きょうかし、解放かいほうみメモリ使用しよう (use-after-free) の脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-38598:Mohamed GHANNAM (@_simo36)

2023 ねん 7 がつ 27 にち追加ついか

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがカーネル権限けんげん任意にんいのコードを実行じっこうできる可能かのうせいがある。

説明せつめい配列はいれつ境界きょうかいチェック機能きのう改善かいぜんすることで、領域りょういきがいみの脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-37285:Arsenii Kostromin (0x3c3e)

2023 ねん 7 がつ 27 にち追加ついか

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがカーネル権限けんげん任意にんいのコードを実行じっこうできる可能かのうせいがある。

説明せつめい入力にゅうりょく検証けんしょう強化きょうかすることで、領域りょういきがいみの脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-38604:匿名とくめい研究けんきゅうしゃ

2023 ねん 7 がつ 27 にち追加ついか

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリが重要じゅうようなカーネル状態じょうたい変更へんこうできる可能かのうせいがある。Apple では、iOS 15.7.1 よりまえにリリースされたバージョンの iOS で、この脆弱ぜいじゃくせい悪用あくようされた可能かのうせいがあるという報告ほうこく把握はあくしています。

説明せつめい:ステート管理かんり改善かいぜんし、この問題もんだい対処たいしょしました。

CVE-2023-38606:Kaspersky の Valentin Pashkov 、Mikhail Vinogradov 、Georgy Kucherin (@kucher1n)、Leonid Bezvershenko (@bzvr_)、Boris Larin (@oct0xor)

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがカーネル権限けんげん任意にんいのコードを実行じっこうできる可能かのうせいがある。

説明せつめい:メモリ処理しょり改善かいぜんすることで、この問題もんだい対処たいしょしました。

CVE-2023-32441:STAR Labs SG Pte. Ltd. の Peter Nguyễn Vũ Hoàng (@peternguyen14)

Kernel

対象たいしょう OS:macOS Big Sur

影響えいきょう:リモートのユーザから、サービス運用うんよう妨害ぼうがいける可能かのうせいがある。

説明せつめい:チェックを強化きょうかすることで、この問題もんだい対処たいしょしました。

CVE-2023-38603:Kunlun Lab の Zweig

2023 ねん 12 がつ 22 にち追加ついか

libxpc

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがルート権限けんげん取得しゅとくできる可能かのうせいがある。

説明せつめい検証けんしょう強化きょうかして、パスの処理しょりにおける脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-38565:Tencent Security Xuanwu Lab (xlab.tencent.com) の Zhipeng Huo (@R3dF09)

libxpc

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリからサービス運用うんよう妨害ぼうがいける可能かのうせいがある。

説明せつめい:チェックを強化きょうかし、ロジックの脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-38593:Noah Roskin-Frazee

Music

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがプライバシーの環境かんきょう設定せってい回避かいひする可能かのうせいがある。

説明せつめい:シンボリックリンクの検証けんしょう改善かいぜんすることで、この問題もんだい対処たいしょしました。

CVE-2023-38571:Gergely Kalman (@gergely_kalman)

2023 ねん 7 がつ 27 にち追加ついか

ncurses

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリによって、アプリを突然とつぜん終了しゅうりょうされたり、任意にんいのコードを実行じっこうされたりする可能かのうせいがある。

説明せつめい検証けんしょう強化きょうかし、メモリ破損はそん脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-29491:Microsoft の Jonathan Bar Or 、Microsoft の Emanuele Cozzi 、Microsoft の Michael Pearse

2023 ねん 9 がつ 8 にち追加ついか

Net-SNMP

対象たいしょう OS:macOS Big Sur

影響えいきょう:ファイルシステムの保護ほごされた部分ぶぶんをアプリに変更へんこうされるおそれがある。

説明せつめい:この問題もんだいは、脆弱ぜいじゃくなコードを削除さくじょすることで解決かいけつされました。

CVE-2023-38601:Offensive Security の Csaba Fitzl (@theevilbit)

2023 ねん 7 がつ 27 にち追加ついか

NSSpellChecker

対象たいしょう OS:macOS Big Sur

影響えいきょう:サンドボックスされたプロセスが、サンドボックスの制約せいやく回避かいひできる可能かのうせいがある。

説明せつめい検証けんしょう強化きょうかし、ロジックの脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-32444:Mickey Jin (@patch1t)

2023 ねん 7 がつ 27 にち追加ついか

OpenLDAP

対象たいしょう OS:macOS Big Sur

影響えいきょう:リモートのユーザから、サービス運用うんよう妨害ぼうがいける可能かのうせいがある。

説明せつめい:メモリ処理しょり改善かいぜんすることで、この問題もんだい対処たいしょしました。

CVE-2023-2953:Sandipan Roy

OpenSSH

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリが SSH のパスフレーズにアクセスできる可能かのうせいがある。

説明せつめい:アプリの状態じょうたいのオブザーバビリティ (観測かんそくせい) について追加ついか制限せいげんもうけて、この問題もんだい対処たいしょしました。

CVE-2023-42829:James Duffy (mangoSecure)

2023 ねん 12 がつ 22 にち追加ついか

PackageKit

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリが重要じゅうようなユーザデータにアクセスできる可能かのうせいがある。

説明せつめい制限せいげん強化きょうかし、ロジックの脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-38259:Mickey Jin (@patch1t)

PackageKit

対象たいしょう OS:macOS Big Sur

影響えいきょう:ファイルシステムの保護ほごされた部分ぶぶんをアプリに変更へんこうされるおそれがある。

説明せつめい制限せいげん強化きょうかし、アクセスけん問題もんだい対処たいしょしました。

CVE-2023-38602:Arsenii Kostromin (0x3c3e)

Security

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがユーザの指紋しもんることができる場合ばあいがある。

説明せつめい:この問題もんだいは、脆弱ぜいじゃくなコードを削除さくじょすることで解決かいけつされました。

CVE-2023-42831:James Duffy (mangoSecure)

2023 ねん 12 がつ 22 にち追加ついか

sips

対象たいしょう OS:macOS Big Sur

影響えいきょう:ファイルを処理しょりすると、サービス運用うんよう妨害ぼうがいける可能かのうせいや、メモリのコンテンツが漏洩ろうえいする可能かのうせいがある。

説明せつめい入力にゅうりょく検証けんしょう強化きょうかすることで、領域りょういきがいみに対処たいしょしました。

CVE-2023-32443:Hoyt LLC の David Hoyt

Software Update

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがルート権限けんげん取得しゅとくできる可能かのうせいがある。

説明せつめい:ステート処理しょり強化きょうかすることで、競合きょうごう状態じょうたい脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-42832:Arsenii Kostromin (0x3c3e)

2023 ねん 12 がつ 22 にち追加ついか

SQLite

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがプライバシーの環境かんきょう設定せってい回避かいひする可能かのうせいがある。

説明せつめい追加ついかの SQLite ログ収集しゅうしゅう制限せいげん追加ついかすることで、この問題もんだい対処たいしょしました。

CVE-2023-32422:Gergely Kalman (@gergely_kalman)、SecuRing の Wojciech Regula (wojciechregula.blog)

2023 ねん 9 がつ 8 にち追加ついか

SystemMigration

対象たいしょう OS:macOS Big Sur

影響えいきょう:アプリがプライバシーの環境かんきょう設定せってい回避かいひする可能かのうせいがある。

説明せつめい:チェックを強化きょうかすることで、この問題もんだい対処たいしょしました。

CVE-2023-32429:Hangzhou Orange Shield Information Technology Co., Ltd. の Wenchao Li および Xiaolong Bai

2023 ねん 7 がつ 27 にち追加ついか

tcpdump

対象たいしょう OS:macOS Big Sur

影響えいきょう:ネットワークじょう特権とっけんてき地位ちい悪用あくようした攻撃こうげきしゃにより、任意にんいのコードを実行じっこうされる可能かのうせいがある。

説明せつめい入力にゅうりょく検証けんしょう強化きょうかすることで、領域りょういきがいみの脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-1801

2023 ねん 12 がつ 22 にち追加ついか

Vim

対象たいしょう OS:macOS Big Sur

影響えいきょう:Vim に複数ふくすう脆弱ぜいじゃくせいがある。

説明せつめい:Vim をアップデートして、複数ふくすう脆弱ぜいじゃくせい対処たいしょしました。

CVE-2023-2426

CVE-2023-2609

CVE-2023-2610

2023 ねん 12 がつ 22 にち追加ついか

 


協力きょうりょくいただいたその方々かたがた

Mail

Parvez Anwar のご協力きょうりょく感謝かんしゃいたします。

 

Apple が製造せいぞうしていない製品せいひんかんする情報じょうほうや、Apple が管理かんりまたは検証けんしょうしていない個々ここの Web サイトについては、推奨すいしょう承認しょうにんなしで提供ていきょうされています。Apple は他社たしゃの Web サイトや製品せいひん選択せんたく性能せいのう使用しようかんしては一切いっさい責任せきにんいません。Apple は他社たしゃの Web サイトの正確せいかくせい信頼しんらいせいについてはいかなる表明ひょうめいもいたしません。くわしくはかくメーカーや開発元かいはつもとにおわせください。

公開こうかい