Mostrando entradas con la etiqueta WatchOS. Mostrar todas las entradas
Mostrando entradas con la etiqueta WatchOS. Mostrar todas las entradas

domingo, 15 de julio de 2018

Actualizaciones para múltiples productos Apple

Apple ha publicado 7 boletines de seguridad que solucionan vulnerabilidades en los productos iOS, macOS, watchOS, tvOS, Safari, e iTunes e iCloud para Windows. Entre todos los productos se corrigen 109 fallos de seguridad.


Los boletines publicados con las actualizaciones y problemas solucionados se resumen a continuación.

El boletín para el sistema operativo para dispositivos móviles de Apple (iPad, iPhone, iPod, etc.), iOS 11.4.1, resuelve 22 vulnerabilidades relacionadas con múltiples componentes, entre los que se incluyen 'Wi-Fi', 'Emoji', el kernel y 'WebKit' entre otros. Uno de los fallos permitiría a una web maliciosa suplantar la URL mostrada para hacer creer a los usuarios que se encuentran en un sitio web legítimo (CVE-2018-4277, también presente en macOS, watchOS y tvOs).

macOS High Sierra 10.13.6 y los Security Update 2018-004 para Sierra y El Capitán. En este caso se solucionan 11 vulnerabilidades que afectan a múltiples componentes, que entre otros incluyen a 'APFS', 'ATS', 'IOGraphics', 'CFNetwork', 'CoreCrypto' y el kernel. Tres de estas vulnerabilidades podrían permitir elevar privilegios (CVE-2018-4280 y CVE-2018-4285) y/o ejecutar código arbitrario con privilegios de 'kernel' (CVE-2018-4268).

Safari 11.1.2 cuenta con otro boletín que soluciona 16 vulnerabilidades debidas, en su mayoría, a problemas en 'WebKit', el motor de código abierto que es la base de este navegador. También varios de los errores corregidos permitirían que una web maliciosa suplantase la URL mostrada al usuarios para hacerle creer que se encuentran en un sitio web legítimo (CVE-2018-4260, CVE-2018-4274 y CVE-2018-4279).

El boletín para el sistema operativo de los relojes inteligentes de Apple, watchOS 4.3.2, soluciona 14 vulnerabilidades entre las que también se encuentran algunas que podrían permitir la ejecución de código arbitrario (CVE-2018-4262, CVE-2018-4264, CVE-2018-4272 y CVE-2018-4284) y la elevación de privilegios (CVE-2018-4280).

tvOS, el sistema operativo de los televisores de la marca, se actualiza a la versión 11.4.1, donde se corrigen 18 vulnerabilidades en múltiples componentes. Ocho de ellas podrían permitir la ejecución remota de código (del CVE-2018-4261 al CVE-2018-4265, CVE-2018-4267, CVE-2018-4272, CVE-2018-4284) y otra elevar privilegios en el sistema (CVE-2018-4280).

Las versiones iTunes 12.8 e iCould 7.6 para Windows corrigen 14 vulnerabilidades cada una, algunas también de gravedad alta.

Todas estas versiones que corrigen los problemas de seguridad publicados en los boletines se encuentran disponibles en la página oficial de Apple, así como a través de los canales habituales de actualización.


Juan José Ruiz
jruiz @ hispasec.com

Más información:

iOS 11.4.1:
https://support.apple.com/kb/HT208938

macOS High Sierra 10.13.6 y Security Update 2018-004 para Sierra y El Capitán:






martes, 7 de noviembre de 2017

Apple parchea KRACK entre otras vulnerabilidades en sus últimos boletines

Apple ha publicado siete boletines de seguridad que solucionan fallos para sus productos iOS, watchOS, macOS, tvOS, Safari y iTunes y iCloud para Windows. En total se corrigen 238 fallos de seguridad entre los que se encuentra KRACK.




Apple ha aprovechado el día de Halloween para lanzar su nueva actualización de seguridad que da solución a KRACK, una grave vulnerabilidad en WPA/WPA2 de la que ya hablamos en esta entrada. El fallo ha sido corregido de todos los dispositivos de Apple con soporte, entre los que se encuentran iOS, macOS High Sierra, tvOS y watchOS. De esta manera, la empresa de Cupertino se ha adelantado a Google en ofrecer una solución a este grave fallo. Se espera un parche en Android el día 6 de noviembre, si todo va según lo esperado.

El sistema que más cambios ha recibido ha sido macOS Sierra 10.13.1, con 148 fallos solucionados. La mayoría de los errores pertenecen a tcpdump, con 90 de los fallos. El resto de componentes afectados, entre los que se encuentran Audio, CFString, fsck_msdos, ImageIO, libarchive, Open Scripting Architecture, Quick Look, QuickTime, HFS, Remote Management y Sandbox, permitían la ejecución de código aleatorio y acceso a memoria restringida. Este último, Sandbox, hacía posible además la ejecución con privilegios del sistema. Otros 12 errores pertenecen a Apache, y otros 11 al Kernel, siendo la mayoría de lectura de áreas de memoria restringida y de ejecución de código arbitrario. APFS vuelve a estar en el ojo de mira, permitiendo además de ejecución aleatoria de código, el descifrado de disco con un conector manipulado ( CVE-2017-13786 ).

iOS 11.1 soluciona 23 errores, de los cuales 14 afectan a WebKit, y habiendo sido la mayoría descubiertos por Ivan Fratric de Google Project Zero. Estos errores permitían la ejecución de código arbitrario en el procesado de una web especialmente manipulada. Estos mismos errores, se vuelven a ver en Safari, tvOS, y iCloud y iTunes para Windows. El resto de componentes afectados han sido CoreText, Kernel, Messages, Siri, StreamingZip y UIKit. En su mayoría son errores que afectan a la privacidad del usuario. Destaca el fallo en el kernel ( CVE-2017-13799 ), que permite la ejecución de código arbitrario con los permisos del kernel, y que afecta también a macOS Sierra, tvOS y watchOS. El fallo en StreamingZip permitiría además acceder a zonas restringidas del sistema de archivos.

watchOS 4.1 sólo ha tenido que parchear 4 fallos, que pertenecen a CoreText, Kernel, StreamingZip y Wi-Fi; siendo este último KRACK, del que hablamos al principio. Estos mismos fallos pueden verse en tvOS y iOS. Además, salvo el de CoreText, los otros 3 también están en macOS. tvOS 11.1 tiene los mismos 4 errores parcheados, además de los 14 de WebKit de los que se habló en el apartado anterior.

Safari 11.0.1, iTunes 12.7.1 para Windows y iCloud para Windows 7.1, poseen los 3 los mismos 14 fallos de WebKit, al encontrarse todos basados en este. Ni iTunes ni iCloud tienen fallos adicionales, siendo Safari el único que cuenta con parches para el mismo, con los CVE-2017-13790 y CVE-2017-13789, que permitían hacer spoofing a la barra de direcciones.



Juan José Oyague
Más información:

Security content of macOS High Sierra 10.13.1
https://support.apple.com/es-es/HT208221

About the security content of iOS 11.1
https://support.apple.com/es-es/HT208222


Acerca del contenido de seguridad de watchOS 4.1
https://support.apple.com/es-es/HT208220

Acerca del contenido de seguridad de tvOS 11.1
https://support.apple.com/es-es/HT208219

About the security content of Safari 11.0.1
https://support.apple.com/es-es/HT208223

Acerca del contenido de seguridad de iTunes 12.7.1 para Windows
https://support.apple.com/es-es/HT208224

Acerca del contenido de seguridad de iCloud para Windows
https://support.apple.com/es-es/HT208225






martes, 28 de marzo de 2017

Apple publica actualizaciones para múltiples productos

Apple ha anunciado la actualización de productos sus productos más destacados, incluyendo la publicación de macOS Sierra 10.12.4, Security Update 2017-001 El Capitan y Security Update 2017-001 Yosemite, iOS 10.3, Safari 10.1, watchOS 3.2, macos Server 5.3, tvOS 10.2, así como Pages, Numbers y Keynote para Mac e iOS. Estas nuevas versiones solucionan un total de 210 vulnerabilidades algunas de ellas en múltiples productos.

Dada la gran cantidad de novedades y productos actualizados, vamos a realizar un breve repaso de las actualizaciones publicadas y problemas solucionados.

Se ha publicado macOS (anteriormente OS X) macOS Sierra 10.12.4, Security Update 2017-001 El Capitan y Security Update 2017-001 Yosemite, destinada a corregir 127 nuevas vulnerabilidades en macOS Sierra. Las vulnerabilidades corregidas afectan a múltiples componentes que incluyen entre otros Apache, apache_mod_php, Bluetooth, curl, EFI, ImageIO, Kernel, Keyboards, libarchive, LibreSSL, OpenSSH, OpenSSL, python, QuickTime, Security, sudo, tcpdump, tiffutil y WebKit. Algunos componentes se han actualizado a versiones más recientes como LibreSSL 2.4.25, PHP 5.6.30, OpenSSH 7.4, tcpdump 4.9.0 y LibTIFF 4.0.7.

iOS 10.3 presenta una actualización del sistema operativo de Apple para sus productos móviles (iPad, iPhone, iPod…) que está destinada a solucionar 84 nuevas vulnerabilidades. Los problemas corregidos están relacionados con diferentes componentes, como Accounts, Audio, CoreGraphics, CoreText, HTTPProtocol, ImageIO, Kernel, libarchive, Phone, Safari, Security, Siri o WebKit entre otros. Múltiples problemas podrían permitir la ejecución remota de código arbitrario.

Las actualizaciones también han llegado a Safari, el popular navegador web de Apple, que se actualiza a la versión 10.1 para OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 y macOS Sierra 10.12.4. Se solucionan 38 vulnerabilidades, la mayoría de ellas relacionadas con problemas en WebKit, el motor de navegador de código abierto que es la base de Safari. Muchas podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario al visitar una página web específicamente creada.

El contenido de seguridad de Safari 10.1 se encuentra incluido en macOS Sierra 10.12.4, Security Update 2017-001 El Capitan y Security Update 2017-001 Yosemite.

También se ha publicado macOS Server 5.3 destinado a corregir tres vulnerabilidades en Profile Manager, Web Server y Wiki Server.

De forma similar, Apple publica WatchOS 3.2, destinada a todos los modelos de su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan 34 vulnerabilidades. También ha publicado tvOS 10.2, el sistema operativo para Apple TV (de cuarta generación), que soluciona 56 vulnerabilidades.

Por último, se ha publicado Pages 6.1, Numbers 4.1 y Keynote 7.1 para Mac y Pages 3.1, Numbers 3.1 y Keynote 3.1 para iOS para solucionar una vulnerabilidad por la que se podría obtener el contenido de los PDFs protegidos con contraseña.

Más información:

About the security content of macOS Sierra 10.12.4, Security Update 2017-001 El Capitan, and Security Update 2017-001 Yosemite

About the security content of iOS 10.3

About the security content of Safari 10.1

About the security content of watchOS 3.2

About the security content of tvOS 10.2

About the security content of macOS Server 5.3

About the security content of Pages 6.1, Numbers 4.1, and Keynote 7.1 for Mac and Pages 3.1, Numbers 3.1, and Keynote 3.1 for iOS



Antonio Ropero

Twitter: @aropero

martes, 24 de enero de 2017

Apple publica actualizaciones para iOS, macOS, Safari, watchOS, tvOS, iTunes e iCloud

Apple ha anunciado la actualización de productos sus productos más destacados, incluyendo la publicación de macOS Sierra 10.12.3, iOS 10.2.1, Safari 10.0.3, watchOS 3.13, tvOS 10.1.1, iTunes para Windows 12.5.5 e iCloud para Windows 6.1.1. Estas nuevas versiones solucionan un total de 55 vulnerabilidades.

Dada la gran cantidad de novedades y productos actualizados, vamos a realizar un breve repaso de las actualizaciones publicadas y problemas solucionados.

Se ha publicado macOS (anteriormente OS X) Sierra 10.12.3, destinada a corregir 55 nuevas vulnerabilidades en macOS Sierra. Las vulnerabilidades corregidas afectan a múltiples componentes que incluyen apache_mod_php, Bluetooth, Graphics Drivers, Help Viewer, IOAudioFamily, Kernel, libarchive y Vim.

Las actualizaciones también han llegado a Safari, el popular navegador web de Apple, que se actualiza a la versión 10.0.3 para OS X Yosemite v10.10.5, OS X El Capitan v10.11.6 y macOS Sierra 10.12.3. Se solucionan 12 vulnerabilidades, 11 de ellas relacionadas con problemas en WebKit, el motor de navegador de código abierto que es la base de Safari. Y podrían ser aprovechadas por un atacante remoto para obtener información sensible o ejecutar código arbitrario al visitar una página web específicamente creada.

El contenido de seguridad de Safari 10.0.3 se encuentra incluido en macOS Sierra 10.12.3.

iOS 10.2.1 presenta una actualización del sistema operativo de Apple para sus productos móviles (iPad, iPhone, iPod…) que está destinada a solucionar 17 nuevas vulnerabilidades. Los problemas corregidos están relacionados con diferentes componentes, como Auto Unlock, Contacts, Kernel, libarchive, WebKit y WiFi. Varios de los problemas podrían permitir la ejecución remota de código arbitrario.

De forma similar, Apple publica WatchOS 3.1.3, destinada a todos los modelos de su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan 33 vulnerabilidades, curiosamente representa el producto para el que más vulnerabilidades se corrigen. Los problemas corregidos afectan a los componentes Accounts, Audio, Auto Unlock, CoreFoundation, CoreGraphics, CoreMedia Playback, CoreText, Disk Images, FontParser, ICU, ImageIO, IOHIDFamily, IOKit, Kernel, libarchive, Profiles, Security, syslog y WebKit.

También ha publicado tvOS 10.1.1, el sistema operativo para Apple TV (de cuarta generación), que soluciona 12 vulnerabilidades en componentes como el Kernel, libarchive y WebKit.

También se ha publicado iCloud para Windows 6.1.1 destinado a corregir cuatro vulnerabilidades en WebKit.

Por último, iTunes para Windows también se ve afectado por cuatro de esas mismas vulnerabilidades en WebKit por lo que se actualiza a la versión 12.5.5.

Más información:

About the security content of macOS Sierra 10.12.3

About the security content of iOS 10.2.1

About the security content of Safari 10.0.3

About the security content of tvOS 10.1.1

About the security content of tvOS 10.1.1

About the security content of iCloud for Windows 6.1.1

About the security content of iTunes 12.5.5 for Windows


Antonio Ropero

Twitter: @aropero

martes, 13 de diciembre de 2016

Apple publica nuevas versiones de iOS, watchOS y tvOS

Apple ha publicado una nueva versiones de varios sus sistemas como iOS 10.2, wachOS 3.1.1 y tvOS 10.1 destinadas a solucionar un total de 15 vulnerabilidades, las más graves podrían permitir la ejecución remota de código arbitrario.

iOS 10.2 presenta una actualización del sistema operativo de Apple para sus productos móviles (iPad, iPhone, iPod…) que además de incluir mejoras y solución de problemas, está destinado a solucionar 12 nuevas vulnerabilidades. Los problemas corregidos están relacionados con diferentes componentes, como Accessibility, Accounts, Find My iPhone, Graphics Driver, Image Capture, Local Authentication, Mail, Media Player, Profiles y SpringBoard. Varios de los problemas podrían permitir la ejecución de código arbitrario o acceder al dispositivo evitando la pantalla de bloqueo.

De forma similar, Apple publica WatchOS 3.1.1, destinada a todos los modelos de su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan dos vulnerabilidades. Los problemas corregidos afectan a los componentes Accounts y Profiles. La primera consiste en que no se reinicia la configuración de autorizaciones tras la desinstalación de aplicaciones y la segunda, con CVE-2016-7626, podría permitir la ejecución de código arbitrario.

Por último, también ha publicado tvOS 10.1, el sistema operativo para Apple TV (de cuarta generación), que soluciona una vulnerabilidad, con CVE-2016-7626, en Profiles que podría permitir la ejecución de código arbitrario.

Más información:

About the security content of iOS 10.2

About the security content of watchOS 3.1.1

About the security content of tvOS 10.1


Antonio Ropero
Twitter: @aropero

miércoles, 14 de septiembre de 2016

Apple publica nuevas versiones de iOS, Xcode y watchOS

Apple ha publicado iOS 10, la nueva versión de su sistema operativo para dispositivos móviles, horas después publica iOS 10.0.1 para evitar otra vulnerabilidad y problemas que bloqueaban los dispositivos al actualizarse. También ha publicado Xcode 8 y watchOS 3. En total se solucionan 11 nuevas vulnerabilidades.

Ayer mismo Apple publicaba la iOS 10 "la mayor actualización de iOS de la historia" que como es habitual en estos casos proporciona interesantes novedades y mejoras, junto con la corrección de siete vulnerabilidades. Pero al poco tiempo de estar disponible para descarga aparecían las primeras notas de alerta, a algunos usuarios su móvil se quedaba bloqueado al tratar de actualizarlo vía OTA. Pocas horas después Apple publicaba iOS 10.0.1 que solucionaba él problema, y curiosamente la corrección de otra vulnerabilidad.

Entre las novedades y mejoras se han incluido importantes funcionalidades en iMenssages, Siri en apps de terceros, se ha rediseñado el centro de control y notificaciones, domótica, y aplicaciones como Mapas, Music, News y teclados. Las vulnerabilidades corregidas en iOS 10 afectan a Assets, GeoServices, Keyboards, Mail, Messages, Printing UIKit y Sandbox Profiles (con CVEs CVE-2016-4620, CVE-2016-4719, CVE-2016-4740, CVE-2016-4741, CVE-2016-4746, CVE-2016-4747 y CVE-2016-4749).

Pocas horas después del anuncio de iOS 10 llegó iOS 10.0.1, que además de solucionar el problema de bloqueo al actualizar a iOS 10, viene a solucionar una vulnerabilidad ya de sobra conocida y de la que hemos hablado en más de una ocasión. La misma descubierta por Citizen Lab y Lookout, con CVE-2016-4655, que formaba parte del tridente de vulnerabilidades empleadas por el spyware Pegasus, y que ya había sido corregida en iOS 9.3.5. Sin duda este problema le llegó a Apple sin tiempo de reacción como para incluir el parche en los dispositivos iPhone 7 que incluyen iOS 10 de fábrica.

Apple también ha publicado Xcode 8, el entorno de desarrollo (IDE) de Apple que se incluye gratuitamente con Mac OS X. De esta forma Apple prepara a los desarrolladores para los nuevos entornos watchOS 3, tvOS, iOS 10 y macOS Sierra. Además aporta nuevas extensiones, un nuevo runtime que emite alertas que pueden permitir encontrar fallos de fuga de memoria, un nuevo depurador de memoria y un soporte total con el lenguaje Swift 3. Además soluciona dos vulnerabilidades (CVE-2016-4704 y CVE-2016-4705) en otool, que podrían permitir la ejecución de código.

Por último, también ha publicado watchOS 3, destinada a su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se soluciona una vulnerabilidad que podría permitir a una aplicación obtener información de la localización.

Más información:

About the security content of iOS 10
About the security content of iOS 10.0.1

una-al-dia (25/08/2016) Apple publica iOS 9.3.5 tras el descubrimiento de un spyware

About the security content of Xcode 8

About the security content of watchOS 3

Xcode 8




Antonio Ropero
Twitter: @aropero


martes, 19 de julio de 2016

Apple publica actualizaciones para múltiples productos: OS X El Capitan, Safari, iOS, watchOS, iTunes y tvOS

Apple ha publicado actualizaciones para sus productos más destacados: una nueva versión de OS X (OS X El Capitan 10.11.6) y Security Update 2016-004, iOS 9.3.3, Safari 9.1.2, tvOS 9.2.2, iTunes 12.4.2 y watchOS 2.2.2. En total se solucionan 79 nuevas vulnerabilidades (aunque muchas de ellas se presentan en múltiples sistemas).

Dada la gran cantidad de novedades y productos actualizados, vamos a realizar un breve repaso de las actualizaciones publicadas y problemas solucionados.

Se ha publicado OS X El Capitan v10.11.6 y Security Update 2016-004 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11 y posteriores; destinado a corregir 60 vulnerabilidades, la mayoría de ellas podrían llegar a permitir la ejecución de código arbitrario. Afectan a componentes tan importantes como apache_mod_php, Audio, bsdiff, CFNetwork, CoreGraphics, FaceTime, Graphics Drivers, ImageIO, Intel Graphics Driver, IOHIDFamily, IOSurface, Kernel, libc++abi, libexpat, LibreSSL, libxml2, libxslt, Login Window, OpenSSL, QuickTime, Safari Login AutoFill y Sandbox Profiles. OS X El Capitan v10.11.6 también incluye el contenido de seguridad de Safari 9.1.2.

Las actualizaciones también han llegado a Safari, el popular navegador web de Apple, que se actualiza a la versión 9.1.2 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11.6. Se solucionan 12 vulnerabilidades relacionadas principalmente con problemas en WebKit (el motor de navegador de código abierto que es la base de Safari). Con identificadores CVE-2016-4583 al CVE-2016-4586, CVE-2016-4589 al CVE-2016-4592, CVE-2016-4622 al CVE-2016-4624 y CVE-2016-4651.

Por otra parte, iOS se actualiza a la versión 9.3.3 que soluciona 43 nuevas vulnerabilidades. Gran parte de los fallos podrían permitir la ejecución de código arbitrario. Se ven afectados los componentes Calendar, CoreGraphics, FaceTime, ImageIO, IOAcceleratorFamily, IOHIDFamily, Kernel, libxml2, libxslt, Safari, Sandbox Profiles, Siri Contacts, Web Media, WebKit, WebKit JavaScript Bindings y WebKit Page Loading.

De forma similar, Apple publica WatchOS 2.2.2, destinada a su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan hasta 26 vulnerabilidades, la mayoría de ellas podrían permitir la ejecución remota de código arbitrario. Los problemas corregidos afectan a los componentes CoreGraphics, ImageIO, IOAcceleratorFamily, IOHIDFamily, Kernel, libxml2, libxslt y Sandbox Profiles.

Apple también ha publicado iTunes 12.4.2 para Windows 7 (y posteriores) que corrige 15 vulnerabilidades en las librerías libxml2 y libxslt.

Por último, también ha publicado tvOS 9.2.2, el sistema operativo para Apple TV (de cuarta generación), que soluciona un total de 37 vulnerabilidades, la mayoría de ellas podrían permitir la ejecución de código arbitrario. Se ven afectados los componentes: CoreGraphics, ImageIO, ImageIO, IOAcceleratorFamily, IOHIDFamily, Kernel, libxml2, libxslt, Sandbox Profiles, WebKit y WebKit Page Loading.

Más información:

About the security content of OS X El Capitan v10.11.6 and Security Update 2016-004

About the security content of Safari 9.1.2

About the security content of iOS 9.3.3

About the security content of watchOS 2.2.2

About the security content of iTunes 12.4.2 for Windows

About the security content of tvOS 9.2.2



Antonio Ropero
Twitter: @aropero

martes, 17 de mayo de 2016

Apple publica actualizaciones para múltiples productos: OS X El Capitan, Safari, iOS, watchOS, iTunes y tvOS

Apple ha publicado actualizaciones para sus productos más destacados: una nueva versión de OS X (OS X El Capitan 10.11.5) y Security Update 2016-003, iOS 9.3.2, Safari 9.1.1, iOS 9.3.2, tvOS 9.2.1, iTunes 12.4 y watchOS 2.2.1. En total se solucionan 77 nuevas vulnerabilidades (aunque muchas de ellas se presentan en múltiples sistemas).

Dada la gran cantidad de novedades y productos actualizados, vamos a realizar un breve repaso de las actualizaciones publicadas y problemas solucionados.

Se ha publicado OS X El Capitan v10.11.5 y Security Update 2016-003 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11 y posteriores; destinado a corregir 67 vulnerabilidades, la mayoría de ellas podrían llegar a permitir la ejecución de código arbitrario. Afectan a componentes importantes como AppleGraphicsControl, Audio, CoreCapture, CoreStorage, Disk Utility, Graphics Drivers, ImageIO, IOAudioFamily, Kernel, libc, libxml2, libxslt, Messages, OpenGL o QuickTime.

Las actualizaciones también han llegado a Safari, el popular navegador web de Apple, que se actualiza a la versión 9.1.1 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11.5. Se solucionan 7 vulnerabilidades relacionadas principalmente con problemas en WebKit (el motor de navegador de código abierto que es la base de Safari). Con identificadores CVE-2016-1849 y CVE-2016-1854 al CVE-2016-1859.

Por otra parte, iOS se actualiza a la versión 9.3.2 que incluye mejoras no relacionadas directamente con la seguridad y soluciona 39 nuevas vulnerabilidades. Gran parte de los fallos podrían permitir la ejecución de código arbitrario. Se ven afectados los componentes Accessibility, CFNetwork Proxies, CommonCrypto, CoreCapture, Disk Images, ImageIO, IOAcceleratorFamily, IOHIDFamily, Kernel, libc, libxml2, libxslt, MapKit, OpenGL, Safari, Siri, WebKit y WebKit Canvas.

De forma similar, Apple publica WatchOS 2.2.1, destinada a su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan hasta 26 vulnerabilidades, la mayoría de ellas podrían permitir la ejecución remota de código arbitrario.

Apple también ha publicado iTunes 12.4 para Windows 7 (y posteriores) que corrige una vulnerabilidad (con CVE-2016-1742) que podría permitir la ejecución de código arbitrario a través del instalador.

Por último, también ha publicado tvOS 9.2.1, el sistema operativo para Apple TV (de cuarta generación), que soluciona un total de 33 vulnerabilidades, la mayoría de ellas podrían permitir la ejecución de código arbitrario.

Más información:

About the security content of OS X El Capitan v10.11.5 and Security Update 2016-003

About the security content of Safari 9.1.1

About the security content of iOS 9.3.2

About the security content of watchOS 2.2.1

About the security content of iTunes 12.4

About the security content of tvOS 9.2.1


                                                                                                  
Antonio Ropero
Twitter: @aropero


martes, 22 de marzo de 2016

Apple publica actualizaciones para múltiples productos: OS X Server, OS X El Capitan, Safari, iOS …

Apple ha publicado actualizaciones para sus productos más destacados: una nueva versión de OS X (OS X El Capitan 10.11.4) y Security Update 2016-002, Safari 9.1, iOS 9.3, OS X Server 5.1, Xcode 7.3, tvOS 9.2 y watchOS 2.2. En total se solucionan 173 nuevas vulnerabilidades.

Dada la gran cantidad de novedades y productos actualizados, vamos a realizar un breve repaso de las actualizaciones publicadas y problemas solucionados.

Se ha publicado OS X El Capitan v10.11.4 y Security Update 2016-002 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11 a v10.11.3; destinado a corregir 59 vulnerabilidades, la mayoría de ellas podrían llegar a permitir la ejecución de código arbitrario. Afectan a componentes importantes como AppleRAID, Bluetooth, FontParser, HTTPProtocol, Graphics Driver, IOGraphics, IOUSBFamily, Kernel, libxml2, OpenSSH, OpenSSL, QuickTime, Security, o Wi-Fi.

También ha publicado la versión OS X Server v5.1 (para OS X Yosemite 10.10.5 y posteriores). Se han solucionado cuatro vulnerabilidades que afectan a los componentes Server App, Web Server y Wiki Server. Con identificadores CVE-2016-1774, CVE-2016-1776, CVE-2016-1777 y CVE-2016-1787.

Las actualizaciones también han llegado a Safari, el popular navegador web de Apple, que se actualiza a la versión 9.1 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11.x. Se solucionan 12 vulnerabilidades relacionadas principalmente con problemas en WebKit (el motor de navegador de código abierto que es la base de Safari). Otros componentes afectados son libxml2, Safari Downloads, Safari Top Sites. Con identificadores CVE-2009-2197, CVE-2016-1762, CVE-2016-1771, CVE-2016-1772, CVE-2016-1778, CVE-2016-1779 , CVE-2016-1781 al CVE-2016-1786.

Por otra parte, iOS se actualiza a la versión 9.3 que incluye mejoras no relacionadas directamente con la seguridad y soluciona 38 nuevas vulnerabilidades. Gran parte de los fallos podrían permitir la ejecución de código arbitrario. Se ven afectados los componentes AppleUSBNetworking, FontParser, HTTPProtocol, IOHIDFamily, Kernel, libxml2, Messages, Profiles, Security, TrueTypeScaler, WebKit, WebKit History y WebKit Page Loading.

De forma similar, Apple publica WatchOS 2.2, destinada a su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan hasta 34 vulnerabilidades, la mayoría de ellas podrían permitir la ejecución remota de código arbitrario.

Apple también ha publicado Xcode 7.3, el entorno de desarrollo de Apple, que corrige una vulnerabilidad en otool y dos vulnerabilidades en subversión (que se actualiza a la versión 1.7.22).

Por último, también ha publicado tvOS 9.2, el sistema operativo para Apple TV (de cuarta generación), que no solo incluye novedades y mejoras sino que además soluciona un total de 23 vulnerabilidades.

Más información:

About the security content of OS X El Capitan v10.11.4 and Security Update 2016-002

About the security content of OS X Server 5.1

About the security content of Safari 9.1

About the security content of iOS 9.3

About the security content of watchOS 2.2

About the security content of Xcode 7.3

About the security content of tvOS 9.2



                                                                                                  
Antonio Ropero
Twitter: @aropero


jueves, 10 de diciembre de 2015

Actualizaciones para múltiples productos Apple

Apple ha publicado actualizaciones para múltiples productos. En esta ocasión incluye iOS 9.2, tvOS 9.1, OS X El Capitan 10.11.2 y Security Update 2015-008, watchOS 2.1, Safari 9.0.2 y Xcode 7.2.

Dada la gran cantidad de novedades y productos actualizados, vamos a realizar un breve repaso de las actualizaciones publicadas y problemas solucionados.

iOS 9.2 presenta una actualización del sistema operativo de Apple para sus productos móviles (iPad, iPhone, iPod…) que además de incluir mejoras y solución de problemas, además soluciona 50 nuevas vulnerabilidades. Los problemas corregidos están relacionados con múltiples componentes, incluyendo iBooks, ImageIO, Kernel, libc, libxml2, OpenGL, Safari, Sandbox, Security, Siri y WebKit.

Por otra parte, se ha publicado OS X El Capitan 10.11.2 y Security Update 2015-008 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5, OS X El Capitan v10.11 y v10.11.1; destinado a corregir hasta 54 nuevas vulnerabilidades. Afectan a múltiples y muy diversos componentes, que entre otros incluyen a Bluetooth, Disk Images, EFI, iBooks, ImageIO, Kernel, libc, libxml2, OpenGL, OpenLDAP, OpenSSH, Sandbox y Security.

Las actualizaciones también incluyen a Safari, el popular navegador web de Apple, que se actualiza a las versiones Safari 9.0.2 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5, OS X El Capitan v10.11 y v10.11.1. Se solucionan 12 vulnerabilidades por problemas en WebKit, el motor de navegador de código abierto que es la base de Safari. La actualización a Safari 9.0.2 está incluida en OS X El Capitan v10.11.2.

De igual forma, también ha publicado tvOS 9.1, el sistema operativo para Apple TV (de cuarta generación), que no solo incluye novedades y mejoras sino que además soluciona un total de 48 vulnerabilidades.

Apple también publica WatchOS 2.1, destinada a su reloj inteligente (smartwatch) Apple Watch, con la que se solucionan hasta 30 vulnerabilidades, la mayoría de ellas podrían permitir la ejecución remota de código arbitrario.

Por último, también ha publicado Xcode 7.2, el entorno de desarrollo de Apple, que corrige cuatro vulnerabilidades en Git (que se actualiza a la versión 2.5.4), IDE SCM y otools.

Más información:

About the security content of iOS 9.2
About the security content of tvOS 9.1

About the security content of watchOS 2.1

About the security content of Xcode 7.2

About the security content of OS X El Capitan 10.11.2 and Security Update 2015-008

Antonio Ropero
antonior@hispasec.com
Twitter: @aropero



jueves, 22 de octubre de 2015

Actualización de múltiples productos Apple: iOS, OS X Server, OS X, Safari, iTunes, Mac EFI, Watch OS y Xcode

Apple ha publicado actualizaciones para múltiples productos. En esta ocasión incluye iOS 9.1, OS X Server v5.0.15, Safari 9.0.1, Xcode 7.1, Mac EFI Security Update 2015-002, iTunes 12.3.1, OS X El Capitan 10.11.1, Security Update 2015-007 para OS X y watchOS 2.0.1. En total se han solucionado 148 vulnerabilidades.

Dada la gran cantidad de novedades y productos actualizados, vamos a realizar un breve repaso de las actualizaciones publicadas y problemas solucionados.

iOS 9.1 presenta una actualización del sistema operativo de Apple para sus productos móviles (iPad, iPhone, iPod…) que además de incluir mejoras y solución de problemas, está destinado a solucionar 49 nuevas vulnerabilidades. Los problemas corregidos están relacionados con múltiples componentes, incluyendo CoreGraphics, CoreText, FontParser, el controlador gráfico, el Kernel o WebKit entre otros.

Por otra parte, se ha publicado OS X El Capitan v10.11.1 y Security Update 2015-007 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan 10.11. Además de las obligadas mejoras y correcciones, se solucionan 60 nuevas vulnerabilidades. Afectan a múltiples y muy diversos componentes, que entre otros incluyen a Configd, Audio, CoreGraphics, CoreText, controladores gráficos, el kernel, OpenGL, OpenSSH, Sandbox y Security.

Las actualizaciones también incluyen a Safari, el popular navegador web de Apple, que se actualiza a la versión Safari 9.0.1 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11. Se solucionan nueve vulnerabilidades todas debidas a problemas en WebKit, el motor de navegador de código abierto que es la base de Safari. La actualización a Safari 9.0.1 está incluida en OS X El Capitan v10.11.1.

De igual forma, también ha publicado la versión OS X Server v5.0.15 (para OS X Yosemite 10.10.5 y OS X El Capitan 10.11.1 o posteriores). Esta versión incluye la actualización de BIND a la versión 9.9.7-P3 (para evitar una vulnerabilidad de denegación de servicio) y la corrección a otra vulnerabilidad en Web Service.

De forma similar, Apple publica WatchOS 2.0.1, destinada a su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan hasta 14 vulnerabilidades, la mayoría de ellas podrían permitir la ejecución remota de código arbitrario.

También se ha publicado iTunes 12.3.1 para Windows 7 (y posteriores), una versión menor que incluye la corrección de 12 vulnerabilidades.

Apple también ha publicado Xcode 7.1, el entorno de desarrollo de Apple, que corrige una vulnerabilidad en Swift.

Por último, Apple ha publicado la actualización Mac EFI Security Update 2015-002 que viene a solucionar una vulnerabilidad en EFI (Extensible Firmware Interface) el software de arranque del sistema (como la BIOS para el PC).

Más información:

About the security content of iOS 9.1

About the security content of Safari 9.0.1

About the security content of OS X El Capitan v10.11.1 and Security Update 2015-007

About the security content of OS X Server 5.0.15

About the security content of iTunes 12.3.1

About the security content of watchOS 2.0.1

About the security content of Xcode 7.1

About the security content of Mac EFI Security Update 2015-002


Antonio Ropero
Twitter: @aropero


viernes, 25 de septiembre de 2015

Nueva versión del sistema operativo del reloj Apple Watch

Cuando apenas lleva unos meses en el mercado Apple ha publicado una nueva versión del sistema operativo WatchOS 2, destinado a su reloj inteligente (smartwatch) conocido como Apple Watch, con la que se solucionan hasta 39 vulnerabilidades.

Esta nueva versión WatchOS 2 también incluye múltiples mejoras y funciones, más esferas, aplicaciones más avanzadas y rápidas, y mejores opciones de comunicación.

Las vulnerabilidades podrían tener muy diversos efectos entre otros podrían permitir a un atacante interceptar conexiones cifradas SSL/TLS, rastrear la actividad del usuario, obtener la clave privada, la ejecución de código arbitrario al tratar un texto o una fuente maliciosamente creada o la ejecución de código arbitrario de múltiples formas.

Los problemas corregidos afectan a Apple Pay, Audio, Certificate Trust Policy, CFNetwork, CoreCrypto, CoreText, Data Detectors Engine, Dev Tools, Disk Images, dyld, GasGauge, ICU, IOAcceleratorFamily, IOKit, IOMobileFrameBuffer, IOStorageFamily, Kernel, Libpthread, PluginKit, removefile, SQLite y tidy.

Esta actualización se debe instalar a través del iPhone. El reloj tiene que tener al menos un 50% de la batería cargada y estar conectado al cargador. Conectar el iPhone a la WiFi y mantenerlo cerca del reloj durante la actualización. En el iPhone, se debe abrir la aplicación Apple Watch y abrir Mi reloj > General > Actualización de software.

Más información:

About the security content of watchOS 2

watchOS 2

Actualizar el software del Apple Watch

Antonio Ropero
Twitter: @aropero