苹果旗下WebKit产品多个高危漏洞预警

栏目: 后端 · 前端 · 发布时间: 6年前

内容简介:近期,360企业安全集团代码卫士团队安全研究人员发现苹果公司旗下产品 WebKit 的两个高危安全漏洞( CVE-2018-4392和CVE-2018-4378 ),并第一时间向苹果公司报告,协助其修复漏洞。WebKit是一个开源的浏览器引擎,同时也是苹果Mac OS X 系统引擎框架版本的名称,主要用于 Safari、Dashboard、Mail和其它一些 Mac OS X程序。北京时间2018年10月30日,苹果公司发布了安全更新公告 (

前言

近期,360企业安全集团代码卫士团队安全研究人员发现苹果公司旗下产品 WebKit 的两个高危安全漏洞( CVE-2018-4392和CVE-2018-4378 ),并第一时间向苹果公司报告,协助其修复漏洞。

WebKit

WebKit是一个开源的浏览器引擎,同时也是苹果Mac OS X 系统引擎框架版本的名称,主要用于 Safari、Dashboard、Mail和其它一些 Mac OS X程序。北京时间2018年10月30日,苹果公司发布了安全更新公告 ( https://support.apple.com/en-us/HT201222 ),公开致谢360企业安全集团代码卫士团队,并且发布相应的补丁修复漏洞。受影响的设备有iPhone 5s 及后续版本、iPad Air 及后续版本和 iPod touch 第6代。

苹果旗下WebKit产品多个高危漏洞预警 致谢360代码卫士

漏洞概述

CVE-2018-4392(UAFinDFGCFGSimplification)

存在于 WebKit 的 DFGCFGSimplificationJIT 优化阶段。一块 2968-byte 的对象被释放后可在多个地方被利用。用户在通过受影响版本的 Safari浏览器访问了构造的恶意网页之后,可能受到远程代码执行攻击。

CVE-2018-4378(heap-buffer-overflow)

该漏洞存在于 WebKit 中的对象赋值过程中。当一个对象的赋值结果是它本身的时候,因为代码的执行顺序错误,会导致一个 bufferoverflow 的情况。用户在通过受影响版本的 Safari浏览器访问了构造的恶意网页之后,可能受到远程代码执行攻击。

参考链接

https://support.apple.com/en-us/HT201222

*本文作者:360代码卫士,转载请注明来自FreeBuf.COM


以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

JavaScript语言精粹

JavaScript语言精粹

Douglas Crockford / 赵泽欣、鄢学鹍 / 电子工业出版社 / 2009-4 / 35.00元

本书通过对JavaScript语言的分析,甄别出好的和坏的特性,从而提取出相对这门语言的整体而言具有更好的可靠性、可读性和可维护性的JavaScript的子集,以便你能用它创建真正可扩展的和高效的代码。 雅虎资深JavaScript架构师Douglas Crockford倾力之作。 向读者介绍如何运用JavaScript创建真正可扩展的和高效的代码。一起来看看 《JavaScript语言精粹》 这本书的介绍吧!

CSS 压缩/解压工具
CSS 压缩/解压工具

在线压缩/解压 CSS 代码

XML、JSON 在线转换
XML、JSON 在线转换

在线XML、JSON转换工具

HSV CMYK 转换工具
HSV CMYK 转换工具

HSV CMYK互换工具