INFSA-2024:9636: Устранение уязвимостей webkit2gtk3
Информация о бюллетене
Идентификатор: INFSA-2024:9636
Тип: устранение уязвимостей
Дата публикации: 2024-12-13 11:30:55 UTC
Информация о пакете
WebKitGTK — это порт движка отображения веб-страниц WebKit для платформы GTK.
Описание уязвимостей
- CVE-2024-23271
Уязвимость Apple macOS Sonoma, Safari, tvOS, watchOS, iOS и iPadOS связана с логической проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать неожиданное поведение при выполнении кросс-доменного запроса, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в iOS 17.3 и iPadOS 17.3, Safari 17.3, tvOS 17.3, macOS Sonoma 14.3, watchOS 10.3.
- CVE-2024-27820
Уязвимость Apple visionOS вызвана проблемой в компоненте WebKit Web Inspector. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в системе, убедив жертву открыть специально созданный файл. Уязвимость устранена в tvOS 17.5, iOS 16.7.8 и iPadOS 16.7.8, visionOS 1.2, Safari 17.5, iOS 17.5 и iPadOS 17.5, watchOS 10.5, macOS Sonoma 14.5.
- CVE-2024-27838
Уязвимость Apple visionOS вызвана проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности и снять отпечатки пальцев пользователя, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в tvOS 17.5, iOS 16.7.8 и iPadOS 16.7.8, visionOS 1.2, Safari 17.5, iOS 17.5 и iPadOS 17.5, watchOS 10.5, macOS Sonoma 14.5.
- CVE-2024-27851
Уязвимость Apple visionOS вызвана проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в системе, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в tvOS 17.5, visionOS 1.2, Safari 17.5, iOS 17.5 и iPadOS 17.5, watchOS 10.5, macOS Sonoma 14.5.
- CVE-2024-40779
Уязвимость Apple Safari вызвана проблемой чтения за пределами допустимого диапазона (out-of-bounds read) в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в iOS 16.7.9 и iPadOS 16.7.9, Safari 17.6, iOS 17.6 и iPadOS 17.6, watchOS 10.6, tvOS 17.6, visionOS 1.3, macOS Sonoma 14.6.
- CVE-2024-40780
Уязвимость Apple Safari вызвана проблемой чтения за пределами допустимого диапазона (out-of-bounds read) в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в iOS 16.7.9 и iPadOS 16.7.9, Safari 17.6, iOS 17.6 и iPadOS 17.6, watchOS 10.6, tvOS 17.6, visionOS 1.3, macOS Sonoma 14.6.
- CVE-2024-40782
Уязвимость Apple Safari вызвана проблемой использования после освобождения (use-after-free) в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в iOS 16.7.9 и iPadOS 16.7.9, Safari 17.6, iOS 17.6 и iPadOS 17.6, watchOS 10.6, tvOS 17.6, visionOS 1.3, macOS Sonoma 14.6.
- CVE-2024-40789
Уязвимость Apple Safari вызвана проблемой доступа за пределами границ (out-of-bounds access) в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в iOS 16.7.9 и iPadOS 16.7.9, Safari 17.6, iOS 17.6 и iPadOS 17.6, watchOS 10.6, tvOS 17.6, visionOS 1.3, macOS Sonoma 14.6.
- CVE-2024-40866
Уязвимость Apple macOS Sequoia вызвана ошибкой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить атаки с подменой (spoofing), убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в Safari 18, macOS Sequoia 15.
- CVE-2024-44185
Уязвимость браузера Apple Safari вызвана проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-44187
Уязвимость Apple Safari вызвана проблемой кросс-источника с элементами "iframe" в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в Safari 18, visionOS 2, watchOS 11, macOS Sequoia 15, iOS 18 и iPadOS 18, tvOS 18.
- CVE-2024-44244
Уязвимость Apple visionOS вызвана проблемой повреждения памяти в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании или неожиданный сбой процесса, убедив жертву посетить специально созданный веб-сайт.
- CVE-2024-44296
Уязвимость Apple visionOS вызвана проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт, чтобы помешать применению Content Security Policy.
- CVE-2024-4558
Уязвимость библиотеки ANGLE браузеров Google Chrome и Microsoft Edge связана с использованием памяти после освобождение. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2024-23271
|
нет информации | 4,6 | нет информации |
NIST — CVE-2024-27820
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-27838
|
нет информации | 6,5 | нет информации |
NIST — CVE-2024-27851
|
нет информации | 8,8 | нет информации |
NIST — CVE-2024-40779
|
нет информации | 6,5 | нет информации |
NIST — CVE-2024-40780
|
нет информации | 6,5 | нет информации |
NIST — CVE-2024-40782
|
нет информации | 6,5 | нет информации |
NIST — CVE-2024-40789
|
нет информации | 6,5 | нет информации |
NIST — CVE-2024-40866
|
нет информации | 6,5 | нет информации |
NIST — CVE-2024-44185
|
нет информации | 5,5 | нет информации |
NIST — CVE-2024-44187
|
нет информации | 6,5 | нет информации |
NIST — CVE-2024-44244
|
нет информации | 4,3 | нет информации |
NIST — CVE-2024-44296
|
нет информации | 4,2 | нет информации |
NIST — CVE-2024-4558
|
нет информации | 7 | нет информации |
Обновлённые пакеты