として Apache 2.0.45 を 2.0.46 にアップデートし、mod_dav モジュールのセキュリティホールを利用してリモートで Apache Web サーバのプロセスをクラッシュさせる可能性がある問題に対処しました。Apache 1.3 にこの問題はありません。Mac OS X Server の デフォルト の Web サーバは Apache 1.3 です。Apache 2.0 は Mac OS X Server にインストールされていますが、 デフォルト では無効になっています。...
説明:WebKit のローカルストレージおよび Web SQL データベース対応に、パストラバーサルの脆弱性があります。URL のホストセクション内に「%2f」(/) または「%5c」(\) と「..」が含まれたアプリケーション定義のスキームからアクセスすると、悪意を持って作成された Web サイトによって、指定したディレクトリ以外の場所でデータベースファイルが作成される可能性があります。この問題は、パス名の中で特殊な意味を持つ可能性のある文字をエンコーディングすることで解消されています。この問題は http: や https: のスキームで提供されるサイトでは発生しません。功績:Apple...
説明:coreTLS は、輸出規制に準じた低強度の DHE (Ephemeral Diffie-Hellman) 暗号化方式で使われていた、一時的な DH 鍵を受け入れます。この脆弱性は Logjam と命名され、ネットワーク上で特権的な地位を利用した攻撃者がこの脆弱性を悪用し、輸出規制に準じた低強度の DHE 暗号化方式にサーバが対応していれば、暗号化方式を 512 ビットの DH に引き下げることができます。この問題は、DHE 鍵の デフォルト の最小許容サイズを 768 ビットに引き上げることで解決されました。...
説明: デフォルト の Apache 構成で mod_hfs_apple がインクルードされていませんでした。Apache が手動で有効にされ、構成が変更されていない場合、アクセスできないはずの一部のファイルに、悪意を持って作成された URL を介してアクセスされる可能性がありました。この問題は、mod_hfs_apple を有効にすることで解決されました。...
説明:マイクロコードを更新し、OS スケジューラを変更して、ブラウザで実行される Web コンテンツからシステムを切り離すことで、複数の情報漏えいの脆弱性に部分的に対処しました。こうした問題に完全に対処するため、追加の影響緩和策を任意で適用できるようになっています。適用すると、ハイパースレッディングが無効になり、マイクロコードベースの影響緩和策がすべてのプロセスに対して デフォルト で有効になります。この影響緩和策について詳しくは、...
Appleサポートコミュニティにアクセスすれば、質問したり、既存の回答を見つけたり、ほかのユーザーと専門知識を共有することができます。
コミュニティにアクセスする