Menú principal

Mostrando entradas con la etiqueta Actualizaciones. Mostrar todas las entradas
Mostrando entradas con la etiqueta Actualizaciones. Mostrar todas las entradas

jueves, 12 de diciembre de 2019

La última actualización de Apple para varios de sus productos soluciona más de 50 vulnerabilidades de seguridad

Esta semana Apple ha publicado varias actualizaciones de seguridad que solucionan numerosas vulnerabilidades en una gran variedad de sus productos, como por ejemplo macOS (Catalina), iOS, iPadOS y Safari entre otros. Esto es una gran noticia ya que demuestra el interés de la marca de la manzana por mantener lo más seguro posible el software y por lo tanto, el hardware. Vamos a ver más en detalle en qué consisten estas actualizaciones de seguridad.

Comenzaremos por macOS Catalina, el cual ha sido el que más actualizaciones ha recibido. En concreto se han parcheado hasta 52 de estas vulnerabilidades. Hay que destacar que el componente que más actualizaciones ha recibido ha sido tcpdump, con un total de 32 de ellas. Por otro lado, también ha solucionado hasta 6 vulnerabilidades en OpenLDAP actualizando a la versión 2.4.28. También se han solucionado otras 4 vulnerabilidades del Kernel, Bluetooth, CUPS, FaceTime, etc.

Entre las diferentes vulnerabilidades que se han solucionado podemos encontrar desde ejecución arbitraria de código hasta elevación de privilegios del Kernel, denegaciones de servicio así como posibles fugas de información personal del usuario. Como podemos ver, no han sido actualizaciones simples, sino que han solucionado problemas realmente graves. Catalina ha sido el que más actualizaciones ha recibido pero macOS High Sierra 10.13..6 y macOS Mojave 10.14.6 también se han actualizado con algunas soluciones a vulnerabilidades.

Figura 1. Listado de algunas vulnerabilidades mostradas en la web de Apple. Fuente.

Por otro lado, en iOS y iPadOS se han aplicado un total de 14 soluciones a diferentes vulnerabilidades, entre ellas una que afectaba a FaceTime que permitía ejecutar código arbitrario reportada por Natalie Silvanovich de Google Projet Zero. El resto de actualizaciones se aplican a iOS 13.3 y iPadOS 13.3 las cuales afectan a los iPhone 6s y posteriores, iPad Air 2 y posteriores, iPad mini 4 y posteriores, etc. Estas actualizaciones solucionan problemas detectados en Callkit, FaceTime, Kernel, Photos, etc.

El sistema operativo del Apple Watch, en su versión watchOS 6.1.1 (para la Serie 1 y posterior) también ha recibido su dosis de actualizaciones. En concreto 10 que afectaban a CallKit, CFNetworks, Facetime, WebKit, etc. Por otro lado, tvOS en su versión 13.3 ha recibido hasta 11 actualizaciones que solucionan varios problemas de seguridad. Finalmente, Safari se ha actualizado a la versión 13.0.4 la cual soluciona 2 vulnerabilidades detectadas en WebKit que permitían ejecución arbitraria de código. Xcode también se ha actualizado a la versión 11.3 solucionando algunos otros problemas.

Más información en la página web de soporte de Apple.

viernes, 9 de agosto de 2019

Un listado reciente de los virus, malware y fallos de seguridad relacionados con Mac ... que no son pocos. Parte 2 de 2

Continuamos con este repaso veraniego a algunos de los problemas de seguridad más importantes que han aparecido en los últimos meses dentro del mundo Apple y sobre todo de Mac. En el artículo anterior acabamos hablando de un adware llamado Crossrider. En esta nueva entrega continuamos con la lista donde aparecerán nuevos tipos de adware, malware y otros problemas que afectan directamente la integridad y seguridad de nuestros dispositivos (y los datos). 

OSX/MaMi
Este malware es especialmente virulento, ya que desvía todo el tráfico de red a través de diferentes servidores maliciosos. Es en estos servidores donde comienza a analizar los datos para buscar información sensible, como contraseñas, datos personales, etc. También es capaz de realizar capturas de pantalla, generar eventos del ratón, ejecutar comandos, etc. Una forma sencilla de saber si estamos infectados por este virus es comprobar que no tenemos incluidas entre nuestras DNS las siguientes: 82.163.143.135 y 82.163.142.137.

Meltdown y Spectre
Dos problemas o bugs (fallos de programación) muy conocidos relacionados con la arquitectura x86 y por lo tanto, también afectó a Apple y a prácticamente todos sus dispositivos. Todavía se está especulando el impacto de estos dos problemas ya que no se ha reportado malware capaz de sacar partido de ellos. Por lo tanto, de momento, la única forma de protegernos es, en teoría, mantener actualizado siempre todos nuestros dispositivos a la última versión. Ya hablamos en su día de ellos en este post.

Figura 1. Comparativa entre Meltdown y Spectre. Fuente.

OSX/Dok
Este malware es del tipo troyano capaz de hacer un bypass a la protección de Apple y capturar el tráfico incluso si este está cifrado con SSL-TSL. Para poder conseguir este nivel de ejecución parece claro que tuvieron que conseguir a la cuenta de un desarrollador y utilizar su certificado. El modo de infección de este programa malicioso es a través de campañas de phishing. Como siempre, hay que tener mucho cuidado al hacer click o descargar ficheros adjuntos en correos no deseados.

X-agent
Este malware que apareció en 2017 era capaz de robar contraseñas, tomar capturas de pantalla e incluso descargar las copias de seguridad del iPhone que pudiera localizar en el equipo. 

MacDownloader
Se oculta detrás de una instalación de Adobe Flash (algo bastante habitual como hemos podido observar en otros casos). Cuando se instala aparece una alerta indicando que tenemos adware en nuestro equipo y es aquí cuando este intenta enviar información del usuario (incluido Keychain, donde se almacenan contraseñas, pins, tarjetas de crédito, etc). 

Figura 2. Mensaje que muestra MacDownloader indicando que existe adware en el equipo. Fuente.

Virus de Office (Macros)
Antes de 2011, los usuarios de Apple no tenían este problema ya que Office para Mac no tenía la opción de macros. Pero ese mismo año se volvió a añadir esta característica y es desde este punto cuando han ido apareciendo numerosos casos de este tipo de virus. Para evitarlos, podemos deshabilitar directamente las macros o estar atentos siempre a los mensajes de Office relacionados con ellos.

Hasta aquí este listado de sólo algunos de los malware más conocidos en el mundo Apple. Por supuesto no están todos, faltarían algunos más como KeRanger, OSX/Pirrit, y un largo etc. Esperamos que este listado ayude a concienciar a la gente sobre la importancia de la seguridad de nuestros dispositivos Apple.

miércoles, 24 de julio de 2019

Apple soluciona más de 100 vulnerabilidades en las últimas actualizaciones de sus productos

Apple ha lanzado en las últimas horas una serie de actualizaciones dirigidas a sus productos asociados a los sistemas operativos iOS, tvOS, macOS y watchOS. Esta nueva colección de parches solucionan muchos problemas que han afectado a aplicaciones como por ejemplo FaceTime, pero además también se han publicado otros para reparar algunos problemas (como por ejemplo, el GPS) en versiones de sistema operativo tan antiguas como, por ejemplo, iOS 5

La actualización de iOS 12.4 (APPLE-SA-2019-7-22-1 iOS 12.4) soluciona hasta 37 CVEs que afectan a aplicaciones como Siri (CVE-2019-8646), FaceTime (CVE-2019-8648) , Wallet y Webkit en otros. De estas actualizaciones, cuatro de ellas solucionan problemas de ejecución arbitraria de código en aplicaciones como Webkit o Fundation. Safari también se ha actualizado a la versión 12.1.2 (APPLE-SA-2019-7-22-3 Safari 12.1.2) solucionando 23 CVEs asociados sobre todo a Webkit (21 de las 23) y a la interfaz del navegador (CVE-2019-8670).

Figura 1. Mensaje de actualización disponible para macOS 10.14.6

Por otro lado WatchOS 5.3 (APPLE-SA-2019-7-22-4 watchOS 5.3) soluciona 23 CVEs de los cuales 4 de ellos críticos, ya que permitían ejecución arbitraria de código. Destacar también que Apple a reactivado la aplicación de Walkie Talkie después de que fuera desactivada al encontrarse un fallo que permitía escuchar a otra persona sin su consentimiento. El sistema operativo tvOS también se ha actualizado a la versión 12.4 (APPLE-SA-2019-7-22-5 tvOS 12.4)  solucionando hasta 33 CVEs de los cuales 4 de ellos permitían ejecución arbitraria de código. El resto están asociados al núcleo de tvOS y aplicaciones como FaceTime o Siri.

Finalmente, destacar también la actualización para macOS 10.4.6 la cual resuelve problemas que afectaban directamente al rendimiento del equipo como por ejemplo interrupciones durante el reinicio del sistema, un problema relacionado con los gráficos al salir del estado de reposo y otro que impedía crear una partición de Boot Camp en un iMac o un Mac con Fusion Drive. También se ha mejorado la fiabilidad en la función de compartir archivos mediante SMB. Por lo tanto, es una prioridad actualizar todos nuestros dispositivos Apple a estas nuevas versiones lo antes posible, por rendimiento y seguridad.

jueves, 4 de abril de 2019

51 problemas de seguridad arreglados en las últimas actualizaciones de Apple

La última semana de marzo fue movida para Apple, ya que lanzo varias actualizaciones de seguridad para diferentes productos (entre ellos se incluye iOS y macOS). El número total de problemas de seguridad arreglados en estas actualizaciones asciende a 51. Es importante recordar lo fundamental que es tener los dispositivos y sistemas operativos de Apple actualizados para prevenir ataques contra los datos del usuario y su confidencialidad y privacidad.

Recientemente se ha proporcionado un timeline con las publicaciones y parches de seguridad que se han publicado. Podemos ver que Apple ha tenido días intensos, publicando desde el 25 de marzo hasta el 29 de marzo diferentes actualizaciones que han ido solventando los 51 problemas de seguridad de los que hablábamos anteriormente. Muchos de estos bugs eran de ejecución de código arbitraria, por lo que la criticidad es alta. A continuación, se enumeran las actualizaciones junto al enlace para que puedas ver toda la información.

25 de marzo. Le tocó a los principales elementos software de la casa. iOS, XCode, el navegador Safari, macOS o tvOS, entre otros, son los protagonistas. Sus últimas versiones al servicio del usuario. 

27 de marzo. Le tocó el turno al Apple Watch. Nueva versión del sistema operativo que más pegado al cuerpo llevamos, watchOS 5.2.

29 de marzo. Por último, las actualizaciones de Sierra y High Sierra. Parece que fue el momento de parar, aunque pronto tendremos nuevas actualizaciones, la rueda de la seguridad no para.
 

Figura 1: Apple Updates

Nuestra recomendación es que mantengas al día las actualizaciones que ofrecen desde Apple, ya que en ellas se van corrigiendo los fallos que atacantes pueden utilizar para causarte daño. A parte de ello, usa tus dispositivos y navega de manera cautelosa, no te fíes de todo lo que veas.

Para aplicar las actualizaciones (si tienes inglés como idioma, para otros la "traducción"):
  • En iOS: SettingsGeneralSoftware Update
  • En macOs: Apple menúAbout This MacSoftware Update 
No dudes y actualiza lo antes posible, si no lo hiciste ya. Serán días de actualizaciones para los equpos de IT de las empresas que utilizan dispositivos Apple para sus empleados, directivos, ejecutivos, etcétera. Si no has actualizado, actualiza y mejora tu seguridad.

jueves, 28 de marzo de 2019

Más importante que los nuevos servicios de juegos y TV presentados por Apple son los 51 problemas de seguridad reparados en la versión iOS 12.2

Apple presentó esta semana sus nuevos servicios de para vídeo, revistas, noticias y juegos. Pero aún más importante que estos nuevos servicios es que Apple ha solucionado en la versión iOS 12.2 unos 51 bugs importantes de seguridad. También se han parcheado algunos otros relacionados con macOS. Debido a la gravedad de estos, es importante actualizar lo antes posible a esta nueva versión iOS la cual ya está disponible.

Una de las vulnerabilidades más peligrosas era un problema en la API ReplayKit (CVE-2019-8566) que permitía a una aplicación maliciosa acceder al micrófono de un iPhone, iPad o iPod sin autorización del usuario, o peor, sin que este se diera cuenta de ello. Otro de los problemas estaba relacionado con Safari, en concreto el CVE-2019-6222, el cual permitía a un sitio web acceder también al micrófono de cualquier dispositivo iOS sin, de nuevo, dar ninguna pista de dicho acceso.

Figura 1. Anuncio por parte de Apple de las actualizaciones de seguridad iOS 12.2. Fuente.

Esta actualización iOS 12.2 también soluciona un bug (CVE-2019-8527) desde el cual un atacante remoto podría bloquear o "colgar" el sistema por completo corrompiendo la memoria del kernel. Por otro lado, WebKit también se ha actualizado con varios parches para solucionar problemas como por ejemplo, los siguientes CVE: CVE-2019-8536, CVE-2019-8544, CVE-2019-7285, CVE-2019-8556, y CVE-2019-8506. Muchos de estos CVE aún no están aún publicados, según Apple lo harán en breve.

Como hemos comentado al principio del artículo, Mojave (macOS) también ha recibido algunos parches para reparar problemas de seguridad en su versión 10.14.4. En concreto, se han reparado 38 CVEs como por ejemplo el CVE-2019-8555, relacionado con el componente AppleGraphicsControl el cual podría provocar un buffer overflow. Otro de ellos es también el CVE-2019-8522, el cual permitía montar o desmontar un volumen cifrado sin preguntar por los datos del usuario propietario.

En definitiva, damos la bienvenida a los nuevos servicios de Apple pero mucho más importante es la actualización, tanto de macOS como de iOS. Así que como siempre, mantén tus dispositivos Apple siempre a la última versión disponible.

miércoles, 13 de febrero de 2019

Apple Soluciona dos Zero Days con la llegada de iOS 12.1.4

El reciente lanzamiento de iOS 12.1.4 ha solventado el conocido bug de FaceTime que permitía la activación remota del micrófono de la persona que recibía la llamada, pero también ha arreglado dos vulnerabilidades Zero Day que ya han sido explotadas por algunos Hackers. Las vulnerabilidades en cuestión han recibido los códigos CVE-2019-7286 y CVE-2019-7287. Como ya ha comunicado en su twitter Ben Hawkes, líder del equipo Project Zero de Google una de las vulnerabilidades (CVE-2019-7286) consiste en una corrupción de la memoria que permitiría a una aplicación obtener un alto nivel de privilegios mientras que la otra (CVE-2019-7287) permitiría a una aplicación ejecutar código arbitrario con privilegios del kernel.

Todavía no está claro el alcance que hayan podido tener estos exploits antes de ser parcheados, se ha estimado el valor de estas dos vulnerabilidades en unos 2 millones de dólares. Ya es sabido que empresas como Zerodium trabajan con la compra-venta de exploits ofreciendo cuantiosas cantidades de dinero por algunas vulnerabilidades explotables. También es habitual que tanto agencias de inteligencia como las autoridades estadounidenses en muchas ocasiones recurran a herramientas vendidas por otras compañías para desbloquear dispositivos Apple que utilizan este tipo de exploits (como en el caso San Bernardino). El bug de FaceTime ya ha sido solventado y con él otro bug que afectaba a la función Live Photos, esta segunda vulnerabilidad fue descubierta mientras Apple realizaba una auditoria para comprobar la seguridad de su servicio tras arreglar la anterior vulnerabilidad.

Figura 1: Actualización iOS 12.1.4

Para minimizar las consecuencias que pueden tener este tipo de vulnerabilidades Google ha desarrollado una nueva herramienta de encriptación que recibe el nombre de Adiantum y que hace posible encriptar completamente el disco de dispositivos Android que no disponen de una CPU con hardware basado en aceleración criptográfica. Aunque esto sea una brillante idea y sea posible utilizarla en dispositivos con CPUs relativamente antiguas podría afectar a su funcionamiento. Por el momento este nuevo método de encriptación se ha integrado en Android Pie, por lo tanto aquellos dispositivos que se actualicen a esta versión podrán aprovecharse de esta nueva funcionalidad, además Adiantum también ha sido integrado en el kernel del aún por llegar Linux 5, lo que quiere decir que aquellos dispositivos que utilicen esta versión de kernel en un futuro también podrán probarlo.

viernes, 28 de diciembre de 2018

Ya está aquí la beta de iOS 12.1.3 para desarrolladores


La semana pasada Apple lanzó una nueva versión beta de una próxima actualización de iOS 12.1.3 para desarrolladores, unos pocos días después de la actualización iOS 12.1.2, (tal y como ya comentamos en este post que venía como respuesta a algunos problemas sobrevenidos en las últimas fechas. Entre ellos, los más destacados corresponden con:
  • algunos bugs relativos a la activación de la funcionalidad eSIM para iPhone XR, iPhone XS, y iPhone XS Max;
  • problemas relacionados con la conectividad en Turquía para esos mismos dispositivos, 
  • cambios de algunas características para iPhone en China después de que la justicia del gigante asiático haya decretado que existía una violación de dos patentes de software de Qualcomm en algunos modelos de iPhone.

Figura 1. Actualización a beta 2 de iOS 12.1.3

Con total seguridad, esta versión iOS 12.1.3 incluirá las mismas correcciones programadas para iOS 12.1.2. De hecho, la versión está marcada como segunda beta en vez de primera beta. Apple también ha puesto a disposición de los desarrolladores las segundas betas de macOS 10.14.3 y tvOS 12.1.2. Aún no hemos visto ningún cambio al usuario en estas versiones beta, lo que significa que probablemente sean versiones estándar de eliminación de errores y mantenimiento. 

Estas navidades y fin de año distan mucho de ser tranquilas para la empresa de Cupertino en materia de actualizaciones. Nos mantendremos atentos a las novedades más reseñables derivadas de estas actualizaciones. 

domingo, 23 de diciembre de 2018

Fue Noticia en seguridad Apple: del 10 al 23 de diciembre

Quedan dos días para la Navidad y en Seguridad Apple aprovechamos para desearos unas felices fiestas. A continuación os traemos algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 10 explicándoos cómo los creadores de malware están encontrando nuevos métodos para espiar los iPhone y cuales son sus motivaciones para ello.

El martes 11 os hablamos de Homerun, una aplicación que os permitirá controlar de forma ms sencilla los accesorios de Homekit.

El miércoles 12 os contamos como la aplicación de electrocardiogramas ECG App ha detectado problemas cardiacos en un usuario de Apple Watch.

El jueves 13 os avisamos de la llegada de la beta de iOS 12.1.2 para desarrolladores, una actualización en la que la prioridad ha sido el parcheo de errores.

El sábado 15 indagamos en la historia de Apple para hablaros del PowerPC G5, un ordenador con características únicas y un interior diseñado por Jony Ive.

El lunes 17 os contamos como Safari se suma a los navegadores que ofrecen soporte para llaves USB, sin duda una gran apuesta por la seguridad.

El martes 18 os alertamos del uso de aplicaciones que solicitan autenticación con biometría ya que pueden utilizarse para realizar pagos sin vuestro consentimiento.

El miércoles 19 os hablamos de las 13 vulnerabilidades críticas resueltas por Apple en su Security Update de diciembre.

El jueves 20 os avisamos de cuales han sido los problemas de seguridad solucionados por Apple en este mes de diciembre, entre los que se encuentra un bypass de contraseña.

El viernes 21 os presentamos LamePyre, un malware para Mac que es capaz de abrir un backdoor y enviar capturas de pantalla a un atacante.

Finalmente, ayer sábado continuamos contando artículos sobre historia de Apple. En esta ocasión le tocó a John Drapper. Aprovecha estos días más relajados para revisar este tipo de artículos y disfruta del resumen bisemanal del mundo Apple.

jueves, 20 de diciembre de 2018

Problemas de seguridad solucionados por Apple en diciembre (RCE, vulnerabilidades, bypass de contraseñas, etc)

El día 5 de diciembre, Apple publicó una importante actualización para sus principales productos como por ejemplo iCloud, Safari, iTunes, Atajos (Shortcuts), macOS Mojave, High Sierra, Sierra, tvOS e iOS. Entre los problemas solucionados por esta actualización encontramos ejecución de código, escalada de privilegios, vulnerabilidades, DoS, etc. Viendo los problemas de seguridad solucionados, es muy importante tener instalada esta actualización.

Uno de los problemas que más ha dado que hablar en los últimos meses ha sido el bug que permitía acceder incluso a los contactos de un usuario con el dispositivo bloqueado, tal y como ya contamos aquí. La actualización de Atajos es la primera que recibe esta nueva función de iOS pero realmente Apple no nos cuenta demasiado sobre ella ya que no tiene CVE asociado, sólo aparece los agradecimientos a un tal Micah A.

Figura 1. Actualizaciones de diciembre. Fuente.

Otras aplicaciones actualizadas han sido iCloud para Windows 7.9, Safari 12.0.2, iTunes 12.9.2 para Windows, macOS Mojave 10.14.2 y High Sierra, Atajos (Shorcuts) 2.1.2 para iOS (12.0 en adelante), tvOS 12.1.1 (Apple TV 4K y Apple TV, cuarta generación) e iOS 12.1.1 (iPhone 5s en adelante, iPad Air y posteriores y el iPod Touch de sexta generación). Como siempre, recomendamos tener actualizado siempre nuestros dispositivos Apple, es la mejor manera de evitar todo tipo de ataques y malware.

miércoles, 19 de diciembre de 2018

El Security Update de diciembre acaba con 13 vulnerabilidades críticas para macOS e iOS

Como es habitual, Apple ha lanzado una serie de actualizaciones de seguridad para el software de Mac e iOS. Los parches de diciembre también solucionan fallos en tvOS, Safari y en la versión de iTunes e iCloud para Windows. Todas estas actualizaciones deberían de instalarse lo antes posible. Para los Mac, las actualizaciones vendrás de la mano de Mojave 10.14.2, High Sierra Security Update 2018-003 o Sierra Security Update 2-18-006, dependiendo de la versión de macOS instalada en el equipo. Cada actualización incluye la solución de un total de 13 vulnerabilidades, incluyendo 7 que permitirían a una aplicación o usuario malicioso escalar privilegios y obtener el control de los dispositivos.

Estas brechas incluyen dos fallos en Windows Server, tres en el Kernel, uno en el Carbon Core, uno en las imágenes de disco y otro en IOHIDFamily. La actualización también soluciona problemas de exposición en la memoria de del Kernel por parte del driver de gráficos de Intel. Los usuarios de Mac quieren obtener la versión 12.0.2 de Safari con la intención de solventar nueve vulnerabilidades en el navegador y en el funcionamiento de WebKit. Todos los bugs de WebKit permitirían la ejecución de código arbitrario en remoto a través de una página web maliciosa, mientras que las brechas en Safari permitirían la realización de un interface o address bar spooffing además de provocar algunos problemas a la hora de hacer limpieza en el historial.

Figura 1: Actualización de macOS 10.14.2

Para los propietarios de iPhone e iPad, la actualización vendrá con el nombre de iOS 12.1.1, en ella se incluirán parches para las anteriormente mencionadas vulnerabilidades de Safari y Webkit, además de los fallos en las imágenes de disco y en el Kernel. Los fallos que son únicamente relativos a iOS corresponden al bug que permitía acceder a los contactos a través de Facetime y a otros 3 bugs que revelan información comprometida. Para Apple TV el lanzamiento de tvOS 12.1.1 supondrá la solución de todos los bugs derivados de los anteriormente mencionados para macOS e iOS. En cuanto a los usuarios de softwares de Apple en sistemas operativos Windows se encuentran a la espera de la llegada de las actualizaciones de iTunes 12.9.2 e iCloud 7.9 for Windows. Cómo estas dos aplicaciones se basan en componentes de WebKit y Safari, la instalación de los parches también será necesaria en las aplicaciones para Windows.

jueves, 13 de diciembre de 2018

Ya está aquí la beta de iOS 12.1.2 para desarrolladores

Apple acaba de lanzar la primera beta de iOS 12.1.2 para desarrolladores. La actualización viene apenas unos días después del lanzamiento de la versión 12.1.1 de iOS abierta al público, una actualización que llevaba en fase beta desde Halloween. Por el momento, no parece que la última beta ofrezca ninguna nueva funcionalidad para los usuarios de iPhone. Según los expertos, de esta actualización se espera la solución de bugs y algunos fallos menores. En la descripción de la actualización Apple solo lista dos novedades, una acerca de un problema conocido y otra acerca de la resolución de un problema de audio en ciertas aplicaciones de terceros.

A parte de estas dos cosas y el parcheo de varias pequeñas vulnerabilidades Apple no parece querer soltar la lengua acerca del resto de novedades hasta el lanzamiento de la versión pública. Para descargar y actualizar tu iPhone a iOS 12.1.2 dev beta 1 es necesario estar registrado en el programa de desarrolladores y disponer de una configuración de perfil válida. Si tienes activadas las actualizaciones automáticas en iOS 12 es posible que se te actualice el software de la noche a la mañana sin que tes cuenta. Para descargar la beta manualmente accede a la aplicación de Ajustes y en el apartado “General” accede a “Actualización de Software” y pulsa en “Descargar e instalar” a continuación sigue los pasos que se mostraran en la pantalla.

Figura 1: Actualización a beta 1 de iOS 12.1.2

A pesar de que iOS 12.1.2 no parezca incluir ningunos cambios mayores, iOS 12.1.1 trajo consigo el lanzamiento de varias herramientas y características interesantes. Una de estas novedades fue el lanzamiento de un renovado Facetime con nuevas funciones el cual obtuvo un gran nivel de aceptación y gustó mucho a la comunidad de iOS.

miércoles, 31 de octubre de 2018

Actualización a Mojave 10.14.1. Más de 70 vulnerabilidades parcheadas

Apple publicó ayer varios nuevos productos. Un nuevo iPad Pro, un nuevo Mac Mini e, incluso, un nuevo MacBook Air, al que muchos daban por muerto. Además, se ha liberado nuevas actualizaciones imoprtantes de sus sistemas operativos. Nueva versión de iOS y es la 12.1, nueva versión de tvOS 12.1, nueva versión de watchOS 5.1, nueva versión del HomePod 12.1 y, por último, y una de las más importantes, nueva versión de macOS 10.14.1. Como se puede ver es un día de actualizaciones para Apple, un día duro para los equipos de IT. 

Hoy nos centramos en Mojave y es que la actualización 10.14.1 trae la posibilidad de crear grupos de hasta 32 personas de Facetime y algunas correcciones de errores. Esta característica fue importante en la salida de la versión 12 de iOS, cuando ambos se anunciaron en la WWDC de Junio. Esta característica no fue lanzada en la versión 10.14, ya que no estaba lista. Respecto a seguridad la nueva versión de Mojave solventa más de 70 vulnerabilidades, por lo que como decíamos es una actualización crítica que se debe llevar a cabo.

Figura 1: Nota de Apple sobre las vulnerabilidades solventadas en macOS 10.14.1

Revisa todos tus dispositivos y verifica las actualizaciones disponibles y empieza a desplegar dichas actualizaciones porque el día viene cargado. Solo con Mojave son más de 70 vulnerabilidades las que se cierran, de las cuales más de 20 pueden ejecutar código arbitrario.

lunes, 4 de junio de 2018

Más de 30 vulnerabilidades parcheadas con macOS 10.13.5 y el Security Update 2018-003

Con la llegada de macOS High Sierra 10.13.5 la semana pasada Apple ha proporcionado, principalmente, soporte para Messages en iCloud, pero, también, se ha incluido algunas actualizaciones de seguridad. Recomendamos la actualización lo antes posible de los sistemas, si aún no lo has actualizado, lo tienes disponible en la Mac App Store. Messages en iCloud ha sido trabajado por Apple durante bastante tiempo, y han aparecido en versiones beta de software. Se ha agregado en iOS 11.4 a principios de la semana anterior y también es compatible con Mac. Las posibilidades que esto ofrece son enormes y la sincronización cobra un nuevo nivel entre tus dispositivos.

La actualización del sistema operativo a la versión 10.13.5 de Apple, trae otras actualizaciones y mejoras de rendimiento, pero no hay que dejar de lado la seguridad, la cual también ha sido corregida, parcheando diferentes vulnerabilidades que afectaban a la confidencialidad e integridad de los datos. Para poder habilitar Messages en iCloud, se puede hacer desde el panel de preferencias en Messages, en el panel de cuentas. 

Figura 1: Actualizaciones de macOS 10.13.5 y el Security Update 2018-003

Como actualizaciones de seguridad se han parcheado más de 30 vulnerabilidades, de las cuales alrededor de 10 permitían la ejecución de código arbitrario. Apple ha publicado los detalles en su sitio web. Destaca la actualización de controladores gráficos para los chip de Intel y AMD, cuyas vulnerabilidades permitían leer la memoria restringida. Además, también destaca una vulnerabilidad en la aplicación Mail, la cual permitía a los atacantes acceder al contenido de los mensajes de correo electrónico cifrados. Sin duda, no dejes para mañana lo que aún no has hecho y actualiza los sistemas de Apple.

domingo, 20 de mayo de 2018

Fue Noticia en seguridad Apple: del 7 al 19 de mayo

Con el verano a la vuelta de la esquina en Seguridad Apple seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 7 avisándoos de la posible llegada de un nuevo jailbreak para las últimas versiones de iOS 11.2 y 11.3.

El martes 8 os contamos cómo Apple sigue oponiéndose a realizar un Backdoor en sus productos para facilitar los trabajos de investigación del FBI y otras organizaciones gubernamentales tras el reporte de la RGS

El miércoles 9 os alertamos del descubrimiento de un nuevo Scam que está afectando directamente a la Fiscalía General del estado de Mississippi

El jueves 10 os hablamos del debate que ha surgido en torno al Face ID en el que se habla acerca de su grado de velocidad y seguridad a la hora de autenticar a un usuario.

El sábado 12 os hablamos de Black Dot, el nuevo Bug Unicode capaz de bloquear tanto dispositivos Android como dispositivos iOS.

El domingo cerramos la semana contándoos como activar y desactivar el sonido de carga en cualquier MacBook con macOS 10.10.3 o versiones posteriores. 

El lunes 14 os hablamos de las razones por las que Apple ha decidido eliminar algunas de las aplicaciones de su App Store dos semanas antes de la llegada del nuevo Reglamento General de Proteccion de Datos

El martes 15 os contamos como eliminar dispositivos obsoletos de vuestra aplicación de Find my iPhone de una manera definitiva.

El miércoles 16 os alertamos de una nueva campaña de Phishing que se aprovecha del revuelo creado por las nuevas políticas de la GDPR.

El jueves 17 os hablamos de las razones por las cuales el Security Update 2018-001 ocupa tanto espacio.

El viernes 18 os avisamos de la llegada de la tercera sesión de la segunda temporada de Code Talks for Devs que abordará el tema del Air Profiling con una interesante prueba de concepto.

Finalmente, ayer sábado, y como cada sábado, nuestro artículo referente a las historias más increíbles del mundo Apple. En esta ocasión le llega el turno al Apple II by Commodore, una situación que casi llega a ocurrir. Interesante historia que os recomendamos que leáis.

Sin más, os citamos de nuevo dentro de dos semanas con un nuevo resumen de la actualidad en el mundo Apple, las cuales vienen cargadas de actualidad y novedades. Disfrutad de la primavera y seguid leyéndonos diariamente para estar informado de la actualidad en el mundo de la manzana mordida. 

jueves, 17 de mayo de 2018

Ahora sabemos por qué el Security Update 2018-001 ocupaba tanto espacio

Hace unos días Apple liberó el Security Update 2018-001 y no se publicó toda la realidad o, al menos, se omitieron algunos datos. La actualización tenía un gran peso, y no parecía algo normal que ese peso fuera solo para solventar algunos de los problemas especifiicados. El artículo en el que se hacían referencias a los fallos de seguridad ha sido actualizado para añadir la vulnerabilidad CVE-2018-8897. Esta vulnerabilidad ha sido descubierta por los investigadores Andy Lutomiski y Nik Peterson. Además, la vulnerabilidad afecta a otros sistemas operativos. 

¿En qué consiste la vulnerabilidad? El problema radica en que bajo ciertas situaciones, los sistemas operativos no manejan correctamente una excepción provocada por la arquitectura de Intel. Este puede deberse a la interpretación por parte del equipo de desarrollo de la documentación para las instrucciones de la arquitectura Intel. En esta situación un atacante podría llegar a obtener datos sensibles de la memoria. En otras palabras, la vulnerabilidad afecta al kernel del sistema. Por esta razón, la actualización eran tan grande, no menos de 1GB. En este paper se encuentra el detalle sobre la vulnerabilidad y la investigación.

Figura 1: Paper sobre la vulnerabilidad

Ahora se tiene una explicación de porqué la actualización, el Security Update 2018-001, ocupaba tanto espacio. Además, Apple añadió la información a posteriori sobre la actualización. Sin duda, una actualización muy necesaria, por lo que si aún no la has aplicado es el momento de hacerlo. Una actualización que ha llamado la atención de los especialistas en seguridad informáica alrededor del mundo.

domingo, 6 de mayo de 2018

Fue Noticia en seguridad Apple: del 23 de abril al 5 de mayo

Entramos en el mes de mayo y en Seguridad Apple no descansamos para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia. 

Comenzamos el lunes 23 avisándoos de que Rusia ha pedido a Apple que elimine Telegram de la App Store rusa para dificultar su uso en el país.

El martes 24 os contamos cómo funciona el programa de sustitución de baterías que ha lanzado Apple para solucionar posibles problemas con los MacBook Pro sin Touch Bar lanzados entre finales de 2016 y comienzos de 2017.

El miércoles 25 os presentamos OSX/Shlayer, un malware que se hace pasar por una actualización de Adobe Flash Player para infectar sistemas con adware.

El jueves 26 os hablamos del Trusthacking, una de las nuevas amenazas a las que se enfrentan los dispositivos iOS y de qué medidas ha tomado Apple para prevenirlo.

El viernes 27 os contamos como exportar usuarios y contraseñas desde Google Crhome a tu iPhone o Mac.

El sábado 28 os hablamos de XServer, los servidores desconocidos para rack de Apple, los cuales tuvieron una corta pero intensa vida.

El domingo cerramos la semana contándoos por que Apple ha caído dos puestos en el ranking de mejores marcas de ordenadores según la revista Best & Worst.

El lunes 30 os hablamos de las nuevas actualizaciones de seguridad lanzadas por Apple durante la semana pasada y de la actualización del navegador Safari a su versión 11.1.

El martes 1 os recordamos que ya está aquí la cuarta temporada de ElevenPaths Talks y os invitamos a participar en las siguientes sesiones.

El miércoles 2 os hablamos de la decisión tomada por Apple de finalizar la producción de estaciones base WiFi Airport ya que no han logrado alcanzar los beneficios esperados.

El jueves 3 os avisamos del lanzamiento de las Betas de iOS 11.4, tvOS 11.4 y WatchOS 4.3.1 actualizaciones que incorporan correcciones de errores y alguna leve mejora.

El viernes 4 os contamos cómo es posible utilizar el Touch ID para comandos sudo en el Terminal de vuestro MacBook Pro.

Finalmente, ayer sábado explicamos la influencia de Atari a la hora de crear los primeros ratones para el Apple Lisa y Macintosh.

lunes, 2 de abril de 2018

El icono de notificación de privacidad en iOS 11.3 y macOS 10.13.4 y parches críticos. Es día de actualizar

Apple ha liberado la versión de iOS 11.3 y macOS 10.13.4 con las que mejorar la seguridad de los dispositivos. Ha sido un final de semana santa ajetreado en la empresa de Cupertino y es que entre los parches de actualizaciones de los sistemas se encuentra uno para una vulnerabilidad que podría permitir que las aplicaciones no autorizadas registrasen pulsaciones del teclado del usuario. Esto era algo muy crítico y afectaba directamente a la privacidad del usuario. Además, la empresa de Cupertino ha presentado el nuevo icono de notificación de privacidad, del cual hablamos en Seguridad Apple. 

Las versiones iOS 11.3 y macOS 10.13.4 incluyen mejoras en seguridad, ya que parchean un número elevado de vulnerabilidades. En la versión 11.3 de iOS se solventa, por ejemplo, un error en Find My iPhone con el que los usuarios con acceso físico al dispositivo pueden deshabilitarlo sin introducir la contraseña de iCloud. Respecto a la captura de teclas o de pulsaciones de teclado por parte de aplicaciones que no deberían poder realizar estas acciones, Apple ha parcheado el CVE-2018-4131

Figura 1: iOS 11.3

Además, la actualización de macOS High Sierra 10.13.4 también proporciona un parche para otro problema relacionado con la seguridad de la contraseña en el sistema operativo. La herramienta de línea de comandos sysadminctl requiere que la contraseña se introduzca como parámetro, exponiendo potencialmente las contraseñas a otros usuarios locales, según advierte el CVE-2018-4170. Esta actualización hace que el parámetro sea opcional y sysadminctl se encargue de solicitar la contraseña si fuera necesario. 

La fuente más grande de soluciones de vulnerabilidades ha sido el motor de renderizado WebKit, el cual ha sido parcheado 19 veces, es decir, 19 problemas diferentes. De esos 19 problemas, 16 han sido identificados como problemas de corrupción de memoria, los cuales podrían llevar a ejecución de código arbitrario. Por último, hay que indicar que ya con estas actualizaciones, cuando las características de Apple soliciten el uso de información personal, se mostrará el nuevo icono de privacidad que proporcionará enlaces a información que explica cómo se utilizará y protegerán los datos. Sin duda, una característica interesante viendo los tiempos que corren últimamente. Es día de actualizar.

miércoles, 21 de febrero de 2018

Arreglando el bug del caracter malicioso: iOS 11.2.6, macOS 10.13.3

Ayer hablábamos de un molesto bug que ha sido utilizado para gastar bromas a los usuarios de Apple. Incluso ingeniosos memes se hacían eco del molesto bug. Sea como sea, Apple ha puesto solución sacando actualizaciones a sus sitemas operativos. El primero y, seguramente, más objetivo de las bromas ha sido iOS. La nueva versión de iOS, la 11.2.6, pone fin a la broma del carácter malicioso. La empresa de Cupertino ha puesto mucha rapidez en tapar este molesto agujero. 

Por otro lado, macOS ha liberado un complemento de actualización de la 10.13.3, es decir, no avanzamos en la numeración del sistema operativo, pero sí es un complemento de la actualización a la 10.13.3. Apple ha liberado reportes de seguridad para explicar las actualizaciones que se han llevado a cabo y que debemos actualizar lo antes posible. En el reporte de iOS 11.2.6 se explica que un atacante puede crashear el dispositivo con el envío de una secuencia de caracteres maliciosos, aunque, realmente, sea con uno. Por otro lado, Apple ha liberado el suplemento de macOS 10.13.3, el cual, de nuevo, recomendamos actualizar lo antes posible.

Figura 1: Actualización a iOS 11.2.6

Sin duda, si no quieres seguir siendo víctima de la broma, actualiza lo antes posible. Además, no se conoce los efectos que el uso de este fallo tiene sobre el terminal, por lo que actualiza hoy mismo tus sistemas de Apple y evitar se el blanco de las bromas. Estaremos atentos a posibles actualizaciones sobre este tema.

miércoles, 24 de enero de 2018

Día de actualizaciones en #Apple: iOS 11.2.5, macOS 10.13.3, WatchOS 4.2.2 y tvOS 11.2.5

Hoy es un día de actualizaciones para los que tienen dispositivos de Apple. La empresa de Cupertino ha elegido este día para liberar una serie de actualizaciones que afectan desde iOS hasta el tvOS, pasando por macOS y WatchOS. Sin lugar a la duda un día importante para los usuarios, ya que tienen muchas tareas que llevar a cabo. En el caso de iOS, la actualización quiere poner a punto al iPhone para la llegar de la HomePod, el cual se supone que estará en febrero, pero, ¿Qué tenemos respecto a la seguridad? Pues son actualizaciones importantes como vamos a ir viendo.

Empezamos por macOS High Sierra 10.13.3, el cual trae parches para Meltdown y Spectre, además de una solución para evitar el error que desbloqueaba el equipo con cualquier contraseña en la pestaña de iCloud. Además, Apple ha puesto al alcance del usuario un Security Update 2018-001 Sierra y un Security Update 2018-001 El Capitan. Más de 15 vulnerabilidades se parchean, de las cuales algunas permitían la ejecución de código arbitrario. Por otro lado, en el caso de iOS y WatchOS se mantienen de forma similar a las versiones beta que fueron presentadas con anterioridad. La nueva versión de iOS y de WatchOS solventan algunos fallos de seguridad, pero todo el mundo está esperando la interacción con la HomePod. En la nueva versión de iOS se arregla el fallo de chaiOS

Figura 1: Descarga macOS High Sierra 10.13.3

La actualización de tvOS 11.2.5 arregla los problemas que se descubrieron en tvOS 11.2 y tvOS 11.2.1. Si eres usuario de cualquier de estos dispositivios y sistemas operativos os recomendamos que no dejéis pasar de hoy la actualización, ya que en algunos casos existen vulnerabilidades críticas que debéis solventar lo antes posible. Sin duda, un día largo para los diferentes equipos de IT que gestionan equipos de Apple.

jueves, 11 de enero de 2018

Cómo proteger tus dispositivos Apple de Meltdown y Spectre

Tras el reciente descubrimiento de las vulnerabilidades Meltdown y Spectre, las cuales pueden afectar al funcionamiento de casi cualquier procesador tanto en ordenadores como en dispositivos móviles las compañías como Microsoft o Google han lanzado parches para reforzar la seguridad de sus respectivos sistemas operativos y dispositivos. Apple también ha tomado medidas y ha emitido un comunicado sobre cuáles de sus dispositivos han podido verse afectados y qué pasos deben de seguir sus usuarios para actualizarlos correctamente. A continuación os contaremos cómo actualizar los dispositivos que podrían haberse visto afectados.

En el caso de los dispositivos macOS asegúrate de que tu Mac esta al día pulsando sobre la manzana que se encuentra en la parte superior izquierda de tu menú, a continuación pulsa en “Sobre este Mac” y comprueba que la versión utilizada es la 10.13.2 o superior. En caso de no ser así, simplemente tendrás que pulsar el botón de actualización de Software que se encuentra debajo del resumen de la información sobre tu dispositivo

Para actualizar tu iPhone, iPad o iPod Touch solo tendrás que acceder a los ajustes y en el apartado “general” seleccionar “Actualización de Software”. Es importante que antes de hacer esto te asegures de que tu dispositivo dispone al menos del 50% de su carga para que no se quede sin batería durante el proceso de actualización.

Figura 1: Meltdown y Spectre.

Para proteger los Apple TV es necesario actualizarlos a la versión tvOS 11.2 desde el apartado de “ajustes”, en la sección “sistema” seleccionando “Actualizaciones de software”, en caso de no poder utilizar este método podrás actualizar tu Apple TV con el mismo método que se utilizaba con las versiones anteriores.

En el caso de los Apple Watch no hay de qué preocuparse, Apple asegura que los Apple Watch no se han visto afectados por la vulnerabilidad, sin duda una gran noticia. Estas son las medidas que ha propuesto Apple para protegerse de Meltdown y Spectre.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares