Appleが脆弱性を修正した「iOS・iPadOS 15.7.8」を提供開始!iOS・iPadOS 16非対応のiPhone 6s・7・SEやiPad Air 2・mini 4など向け
AppleがiPhoneやiPadなど向けiOS 15.7.8とiPadOS 15.7.8をリリース! |
Appleは21日(現地時間)、iPhoneおよびiPod touch向けプラットフォーム「iOS」とiPad向けプラットフォーム「iPadOS」において前バージョン「iOS 15」や「iPadOS 15」の最新版「iOS 15.7.8(19H364)」および「iPadOS 15.7.8(19H364)」を提供開始したとお知らせしています。
対象機種はiOS 15やiPadOS 15の対応機種となっており、すでにiPhoneおよびiPadともにiOS 16やiPadOS 16に対応した製品についてはiOS 15.7.8やiPadOS 15.7.8へのソフトウェア更新を選べなくなっているため、iOS 16およびiPadOS 16の対象機種ではないiPhone 6sやiPhone 6s Plus、iPhone 7、iPhone 7 Plus、iPhone SE(第1世代)、iPad Air 2、iPad mini 4向けとなります。
なお、iOS 16およびiPadOS 16の対象機種にはすでに紹介しているように最新の「iOS 16.6」および「iPadOS 16.6」が提供開始されているほか、スマートウォッチ向け「watchOS 9.56」やSTB向け「tvOS 16.6」、パソコン向け「macOS Ventura 13.5」なども配信開始されています。
Appleでは昨年に提供開始したiOS 15およびiPadOS 15から一定期間は次の最新バージョンに更新せずに既存のバージョンに留まる機能を提供しており、iOS 16の提供開始に合わせてiOS 15でもセキュリティーアップデートを行ったiOS 15.7およびiPadOS 15.7が提供され、その後、さらにiOS 15.7.1〜15.7.7およびiPadOS 15.7.1〜15.7.7が提供されていましたが、今回、さらなるセキュリティーアップデートを行う15.7.8およびiPadOS 15.7.8が配信開始されています。
更新は対象機種において本体のみでOTA(On-The-Air)によりダウンロードで行え、方法としては、「設定」→「一般」→「ソフトウェア・アップデート」から行うほか、iTunesをインストールしたパソコン(WindowsおよびMac)とUSB-Lightningケーブルで接続しても実施できます。なお、単体でアップデートする場合のダウンロードサイズは手持ちのiPhone 7 PlusでiOS 15.7.7からだと218.9MBとなっています。Appleが案内しているアップデートの内容およびセキュリティーコンテンツの修正は以下の通り。
iOS 15.7.8
このアップデートには重要なセキュリティ修正が含まれ、すべてのユーザに推奨されます。
Appleソフトウェア・アップデートのセキュリティコンテンツについては、以下のWebサイトをご覧ください:
https://support.apple.com/ja-jp/HT201222
iPadOS 15.7.8
このアップデートには重要なセキュリティ修正が含まれ、すべてのユーザに推奨されます。
Appleソフトウェアアップデートのセキュリティコンテンツについては、以下のWebサイトをご覧ください: https://support.apple.com/ja-jp/HT201222
iOS 15.7.8 および iPadOS 15.7.8
2023 年 7 月 24 日リリース
・Apple Neural Engine
対象:iPhone 8 以降、iPad Pro (第 3 世代) 以降、iPad Air (第 3 世代) 以降、iPad mini (第 5 世代)
影響:App がカーネル権限で任意のコードを実行できる可能性がある。
説明:メモリ処理を改善することで、この問題に対処しました。
CVE-2023-23540:Mohamed GHANNAM 氏 (@_simo36)
・Find My
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:App が重要な位置情報を読み取れる可能性がある。
説明:制限を強化し、ロジックの脆弱性に対処しました。
CVE-2023-32416:SecuRing の Wojciech Regula 氏 (wojciechregula.blog)
・Kernel
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:App がカーネル権限で任意のコードを実行できる可能性がある。
説明:メモリ処理を改善することで、この問題に対処しました。
CVE-2023-32441:STAR Labs SG Pte. Ltd. の Peter Nguyễn Vũ Hoang 氏 (@peternguyen14)
・Kernel
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:App が重要なカーネル状態を変更できる可能性がある。Apple では、iOS 15.7.1 より前にリリースされたバージョンの iOS で、この脆弱性が悪用された可能性があるという報告を把握しています。
説明:ステート管理を改善し、この問題に対処しました。
CVE-2023-38606:Kaspersky の Valentin Pashkov 氏、Mikhail Vinogradov 氏、Georgy Kucherin 氏 (@kucher1n)、Leonid Bezvershenko 氏 (@bzvr_)、Boris Larin 氏 (@oct0xor)
・Kernel
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:App がカーネル権限で任意のコードを実行できる可能性がある。
説明:メモリ管理を強化し、解放済みメモリ使用 (use-after-free) の脆弱性に対処しました。
CVE-2023-32433:Kunlun Lab の Zweig 氏
CVE-2023-35993:Alibaba Group の Kaitao Xie 氏および Xiaolong Bai 氏
・WebKit
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:Web サイトが同一生成元ポリシーを回避できる可能性がある。
説明:チェックを強化することで、この問題に対処しました。
WebKit Bugzilla:256549 CVE-2023-38572:Suma Soft Pvt. Ltd. (インド、プネー) の Narendra Bhati 氏 (twitter.com/imnarendrabhati)
・WebKit
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:リモートの攻撃者が Web コンテンツのサンドボックスを回避できる可能性がある。Apple では、この脆弱性が悪用された可能性があるという報告について把握しています。
説明:配列境界チェック機能を改善することで、この問題に対処しました。
WebKit Bugzilla:255350 CVE-2023-32409:Google の Threat Analysis Group の Clement Lecigne 氏、Amnesty International の Security Lab の Donncha O Cearbhaill 氏
・WebKit
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:Web コンテンツを処理すると、任意のコードを実行される可能性がある。
説明:チェックを強化することで、この問題に対処しました。
WebKit Bugzilla:256865 CVE-2023-38594:Yuhao Hu 氏
・WebKit Process Model
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:Web コンテンツを処理すると、任意のコードを実行される可能性がある。
説明:チェックを強化することで、この問題に対処しました。
WebKit Bugzilla:258100 CVE-2023-38597:Cross Republic の 이준성 (Junsung Lee) 氏
・WebKit Web Inspector
対象:iPhone 6s (すべてのモデル)、iPhone 7 (すべてのモデル)、iPhone SE (第 1 世代)、iPad Air 2、iPad mini (第 4 世代)、iPod touch (第 7 世代)
影響:Web コンテンツを処理すると、機密情報が漏洩する可能性がある。
説明:チェックを強化することで、この問題に対処しました。
WebKit Bugzilla:256932 CVE-2023-38133:YeongHyeon Choi 氏 (@hyeon101010)
ご協力いただいたその他の方々
Parvez Anwar 氏のご協力に感謝いたします。
・WebRTC
匿名の研究者のご協力に感謝いたします。
記事執筆:memn0ck
■関連リンク
・エスマックス(S-MAX)
・エスマックス(S-MAX) smaxjp on Twitter
・S-MAX - Facebookページ
・iOS 関連記事一覧 - S-MAX
・iOS 15.7.8 のアップデートについて - Apple サポート
・iPadOS 15.7.8 のアップデートについて - Apple サポート (日本)
・iOS 15.7.8 および iPadOS 15.7.8 のセキュリティコンテンツについて - Apple サポート (日本)
・Apple セキュリティアップデート - Apple サポート (日本)