INFSA-2024:9636: Устранение уязвимостей webkit2gtk3

Информация о бюллетене

Идентификатор: INFSA-2024:9636

Тип: устранение уязвимостей

Дата публикации: 2024-12-13 11:30:55 UTC

Информация о пакете

WebKitGTK — это порт движка отображения веб-страниц WebKit для платформы GTK.

Описание уязвимостей

  • CVE-2024-23271

    Уязвимость Apple macOS Sonoma, Safari, tvOS, watchOS, iOS и iPadOS связана с логической проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, вызвать неожиданное поведение при выполнении кросс-доменного запроса, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена ​​в iOS 17.3 и iPadOS 17.3, Safari 17.3, tvOS 17.3, macOS Sonoma 14.3, watchOS 10.3.

  • CVE-2024-27820

    Уязвимость Apple visionOS вызвана проблемой в компоненте WebKit Web Inspector. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в системе, убедив жертву открыть специально созданный файл. Уязвимость устранена ​​в tvOS 17.5, iOS 16.7.8 и iPadOS 16.7.8, visionOS 1.2, Safari 17.5, iOS 17.5 и iPadOS 17.5, watchOS 10.5, macOS Sonoma 14.5.

  • CVE-2024-27838

    Уязвимость Apple visionOS вызвана проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения безопасности и снять отпечатки пальцев пользователя, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в tvOS 17.5, iOS 16.7.8 и iPadOS 16.7.8, visionOS 1.2, Safari 17.5, iOS 17.5 и iPadOS 17.5, watchOS 10.5, macOS Sonoma 14.5.

  • CVE-2024-27851

    Уязвимость Apple visionOS вызвана проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в системе, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в tvOS 17.5, visionOS 1.2, Safari 17.5, iOS 17.5 и iPadOS 17.5, watchOS 10.5, macOS Sonoma 14.5.

  • CVE-2024-40779

    Уязвимость Apple Safari вызвана проблемой чтения за пределами допустимого диапазона (out-of-bounds read) в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в iOS 16.7.9 и iPadOS 16.7.9, Safari 17.6, iOS 17.6 и iPadOS 17.6, watchOS 10.6, tvOS 17.6, visionOS 1.3, macOS Sonoma 14.6.

  • CVE-2024-40780

    Уязвимость Apple Safari вызвана проблемой чтения за пределами допустимого диапазона (out-of-bounds read) в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в iOS 16.7.9 и iPadOS 16.7.9, Safari 17.6, iOS 17.6 и iPadOS 17.6, watchOS 10.6, tvOS 17.6, visionOS 1.3, macOS Sonoma 14.6.

  • CVE-2024-40782

    Уязвимость Apple Safari вызвана проблемой использования после освобождения (use-after-free) в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена в iOS 16.7.9 и iPadOS 16.7.9, Safari 17.6, iOS 17.6 и iPadOS 17.6, watchOS 10.6, tvOS 17.6, visionOS 1.3, macOS Sonoma 14.6.

  • CVE-2024-40789

    Уязвимость Apple Safari вызвана проблемой доступа за пределами границ (out-of-bounds access) в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена ​​в iOS 16.7.9 и iPadOS 16.7.9, Safari 17.6, iOS 17.6 и iPadOS 17.6, watchOS 10.6, tvOS 17.6, visionOS 1.3, macOS Sonoma 14.6.

  • CVE-2024-40866

    Уязвимость Apple macOS Sequoia вызвана ошибкой в ​​компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, проводить атаки с подменой (spoofing), убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена ​​в Safari 18, macOS Sequoia 15.

  • CVE-2024-44185

    Уязвимость браузера Apple Safari вызвана проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-44187

    Уязвимость Apple Safari вызвана проблемой кросс-источника с элементами "iframe" в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию, убедив жертву посетить специально созданный веб-сайт. Уязвимость устранена ​​в Safari 18, visionOS 2, watchOS 11, macOS Sequoia 15, iOS 18 и iPadOS 18, tvOS 18.

  • CVE-2024-44244

    Уязвимость Apple visionOS вызвана проблемой повреждения памяти в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании или неожиданный сбой процесса, убедив жертву посетить специально созданный веб-сайт.

  • CVE-2024-44296

    Уязвимость Apple visionOS вызвана проблемой в компоненте WebKit. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании, убедив жертву посетить специально созданный веб-сайт, чтобы помешать применению Content Security Policy.

  • CVE-2024-4558

    Уязвимость библиотеки ANGLE браузеров Google Chrome и Microsoft Edge связана с использованием памяти после освобождение. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 4,6 нет информации
нет информации 8,8 нет информации
нет информации 6,5 нет информации
нет информации 8,8 нет информации
нет информации 6,5 нет информации
нет информации 6,5 нет информации
нет информации 6,5 нет информации
нет информации 6,5 нет информации
нет информации 6,5 нет информации
нет информации 5,5 нет информации
нет информации 6,5 нет информации
нет информации 4,3 нет информации
нет информации 4,2 нет информации
NIST — CVE-2024-4558
нет информации 7 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты