Menú principal

Mostrando entradas con la etiqueta Pages. Mostrar todas las entradas
Mostrando entradas con la etiqueta Pages. Mostrar todas las entradas

sábado, 17 de octubre de 2015

Apple corrige 4 CVE críticos en Pages, Numbers, Keynote para OS X e iWork para iOS

Apple ha sacado un Security Advisory para corregir 4 CVE críticos en las applicaciones de su suite ofimática. En concreto son cuatro bugs que afectan a la versión para iOS de iWork y a las versiones de Pages, Numbers y Keynote para OS X, que han sido publicados en las listas de seguridad de Bugtraq y en las Mailing Lists de Apple.

Figura 1: Security Advisory APPLE-SA-2015-10-15-1

En este Security Advisory alertan de que los bugs pueden ser explotados por medio de archivos maliciosos que al ser abiertos provocan la ejecución arbitraria de código, por lo que pueden ser utilizados por kits de exploits para la distribución de malware vía campañas de spam o forzando su apertura desde enlaces en la web, por lo que es muy importante que, si eres usuario de estas herramientas de Apple, actualices cuanto antes.

miércoles, 23 de octubre de 2013

Security Advisory: iOS 7.0.3, OS X Mavericks, Safari 6.1, KeyNote 6.0, OS X Server 3, iTunes 11.1.2 y mucho más

Esta vez no ha pasado mucho tiempo desde que Apple ha publicado el software hasta que se ha podido acceder a los Security Advisories de todos los productos, así que vamos a intentar resumirlos todos en un único artículo con toda la información, además de todas las herramientas extras, plugins y drivers disponibles.

iOS 7.0.3 [APPLE-SA-2013-10-22-1 iOS 7.0.3]
Ya hablamos en detalle de esta actualización. Se solucionan 3 CVE con salto de restricciones de passcode, se añade iCloud Keychain al sistema, y se solucionan bugs de funcionamiento con iMessage, el Giroscopio y los famosos Blue Screen Of Dead.
OS X Mavericks 10.9 [APPLE-SA-2013-10-22-3 OS X Mavericks v10.9]
Además del soporte de iCloud Keychain del que ya hablamos, en esta nueva revisión de OS X se han solucionado 54 CVEs dentro del sistema operativo, en todas las areas del sistema, ya que hay bugs en el Firewall, el módulo de Python, el Kernel, Coregraphics, los servicios de red, etc... 
También, para los que quieren migrar desde versiones anteriores a OS X Mountain Lion se han publicado dos herramientas que ayudan en el proceso y que mantengan la compatibilidad en la red:
- Migration Assistant Update for Mac OS X Lion v1.0
- Migration Assistant Update for Mac OS X Snow Leopard v1.1
- Workgroup Manager 10.9
Para terminar, además la semana pasada se pusieron una serie de nuevos drivers disponibles para los sistemas Mac y OS X que aprovechamos para recordarte:
- MacBook Pro (Retina, 13-inch, Late 2013) Software Update 1.0
- Canon Laser Printer Drivers v2.11 for OS X
- HP Printer Drivers v.2.16.1 for OS X
- ProApps QuickTime Codecs v1.0.3

- iPhoto Library Upgrader 1.1
Apple Safari 6.1/Apple Safari 7.0 [APPLE-SA-2013-10-22-2 Safari 6.1]
Si aún no has pasado a OS X Mavericks, entonces en esta actualización se corrigen 21 CVEs, muchos de ellos aportados desde el Google Chrome Security Team, otros reportados por investigadores independientes. Todos estos CVE han sido parcheados en la versión Apple Safari 7.0 que viene con la nueva versión de OS X.
OS X Server 3.0 [APPLE-SA-2013-10-22-5 OS X Server 3.0]
En la versión servidora de OS X se han corregido 7 CVEs, 5 de ellas en el Profile Manager, una de ellas en FreeRADIUS y la última en la propia server.app, que han sido ya corregidas. OS X Server 3.0 está disponible para descarga desde la Mac App Store.
Apple iTunes 11.1.2 [APPLE-SA-2013-10-22-8 iTunes 11.1.2]
En esta nueva actualización de Apple iTunes 11.1.2, según el Security Advisory se corrigen un total de 24 vulnerabilidades. La nueva versión de Apple iTunes está disponible para descarga, además de vía Software Updates y Mac App Store, en la siguiente URL de soporte de Apple: DL1615
Apple Remote Desktop
Esta herramienta aún es mantenida en dos ramas. La versión 3.5.4 ha publicado el APPLE-SA-2013-10-22-6 Apple Remote Desktop 3.5.4 en la que se soluciona un único bug de ejecución de código arbitrario. En la rama más evolucionada 3.7 se ha publicado el APPLE-SA-2013-10-22-7 Apple Remote Desktop 3.7 donde se soluciona un único CVE de seguridad. Las nuevas versiones de software se pueden descargar desde: Apple Remote Desktop Client 3.7 y Apple Remote Desktop Client 3.5.4. También se ha actualizado el software de la versión servidora de Apple Remote Desktop 3.7 Admin.
Apple KeyNote 6 y Plugin de Pages [APPLE-SA-2013-10-22-4 Keynote 6.0]
En este caso se ha publicado esta nueva versión con un solo CVE que podría hacer que el equipo no funcionara después de una suspensión del sistema. La nueva versión de Apple KeyNote está disponible vía Software Updates y Mac App Store, y además se ha publicado un plugin para Pages que permite añadir citas: Pages EndNote Plug-in v2.0.
Como puedes ver, si eres un usuario de tecnologías Apple, te toca trabajar un poco y actualizar todo el software de tu plataforma, porque entre todos los CVE solucionados podemos contar bastantes más de cien, así que para atacarlos desde raíz, pierde un rato y actualiza todo tu software.

viernes, 11 de octubre de 2013

BSOD: Blue Screen Of Death en iPhone 5s con iOS 7.0.2

Ya cuando apareció el bug en iOS 7 que permitía llamar a cualquier número de teléfono desde el panel de llamadas de emergencia, se podía ver que algo no funcionaba bien en el sistema operativo, ya que de repente aparecía el logo de Apple como si algún elemento interno se estuviera reiniciando. Ahora, con la nueva versión de iOS 7.0.2 muchos son los usuarios que utilizando diferentes apps están experimentando esa misma situación, pero con una BSOD en toda regla, tal y como se puede ver en el siguiente vídeo.

Figura 1: Vídeo en el que se puede ver un BSOD al usar Pages en iOS 7

Ya se han recibido conexiones de dispositivos desde Apple trabajando con iOS 7.0.3, así que se espera que Apple solucione de una vez estos problemas, ya que somos muchos los que notamos que algo no va bien con el sistema. En las distintas actualizaciones de iOS 7 nosotros hemos tenido que reiniciar ya varias veces un terminal iPhone 5 que se había quedado totalmente bloqueado. ¿Será que el iPhone 5S con iOS 7 que se presentó esta en un estado similar a cómo se presentó el primer iPhone?

martes, 20 de noviembre de 2012

iWork o iMovie para Android: Una estafa en Google Play

La semana pasada hablamos de que en App Store se cuelan de vez en cuando aplicaciones maliciosas o  simplemente estafas, como el caso de NFC for iPhone 5, hoy toca hablar de la tienda de apps de Android, Google Play. No es que queramos cambiar el tono de este sitio para hablar de Android, pero es que nos ha llamado poderosamente la atención cómo es posible que se cuelen en Google Play aplicaciones como Pages, Numbers, iPhoto, Garage Band, iLife o iMovie pretendiendo venir desde Apple, inc y han fueron aprobadas sin generar una sospecha entre los revisores.

Figura 1: Las fake apps de Apple que se publicaron en Google Play

Google las retiró a las horas, pero suponemos que algunos usuarios se habrán gastado el dinero en ellas - esperamos que Google se lo haya devuelto ya - y lo peor, que no tuvieran malware e infectaran a los que las descargaron. Por supuesto, Apple no ha publicado aún ninguna estrategia de desarrollo de apps para Android, así que si vuelves a encontrarte algo así, ten mucha precaución.

miércoles, 16 de noviembre de 2011

Metadatos e información oculta en Apple iWork

Nuestro compañero Chema Alonso ha publicado un artículo en cuatro partes en las que ha analizado los metadatos y la información oculta que se puede extraer de los documentos Apple iWork. En él, se desgrana la estructura de los ficheros que utilizan Numbers, Keynote y Pages para almacenar la información, y vamos a pasar a hacer un resumen de los puntos más importantes.

Los documentos .pages, .numbers y .key son archivos comprimidos que contienen una estructura de carpetas. En la lista de ficheros se puede encontrar:

- BuildVersionHistory.plist: Fichero que almacena, en codificación plist, el historial de versiones del documento. Permite hacer un time-line de trabajo con el documento.

Figura 1: Estructura de un documento .pages y contenido del fichero BuilVersionHistory.plist

- Fichero maestro: llamado index.xml en .numbers y .pages, y index.apxl en .key. En este fichero se puede encontrar información en elementos XML que pueden encontrar los propios metadatos generados por el usuario en el documento hasta información oculta no esperada por el usuario como son rutas locales del equipo donde se creo el documento, información de la impresora configurada, datos sobre las diferentes versiones y usuarios que han trabajado en el documento e, incluso, la versión del sistema operativo con que se estaba trabajando.

Figura 2: Impresora en fichero index.xml
Figura 3: Versión del sistema operativo en documento index.xml

- Archivos vinculados: Se encuentran en la carpeta principal del fichero contenedor y son archivos que se utilizan en la composición del documento. Traen los metadatos y la información que tuvieran antes de ser utilizados, y por lo tanto puede ser información propia del usuario o del creador del mismo

- Archivos incrustados: Se encuntran dentro de la carpeta Thumbs, y son generados por la herramienta de Apple iWork que maneja el documento. No guardan mucha información, pero en ellos es posible reconocer información tan curiosa como el perfil de color, lo que podría indicar exáctamente el modelo hardware utilizado en el sistema.

- Archivo Thumbnail: Es una imagen que contiene una previsualización de la primera página del documento. Esta imagen, al igual que los archivos incrustados mantiene información del perfil de color configurado en la máquina en la que se creo el documento, que podría llegar a ser de interés en un análisis forense si identifica a un modelo de equipo concreto.

Figura 4: Perfil de color creado para un iMac

- Archivo Preview.pdf: En algunos documentos se matiene una previsualización en formato PDF dentro de la carpeta QuickLook. Este archivo contiene metadatos que son añadidos por la utilidad que se tenga configurado en el sistema para la creación de este tipo de archivos. Curiosamete, duplican metadatos como autor, sistema operativo, etcétera, y no pueden ser manipulados desde las herramientas de Apple iWork, lo que lo hacen especialmente sensible.

Figura 5: Metadatos en Preview.pdf

Este es un resumen de lo publicado en El lado del mal, pero si deseas leer en profundidad el artículo completo puedes hacerlo en los siguientes enlaces:


Por desgracia, Apple iWork solo tiene opciones de visualización del contenido del elemento metadata en el fichero index.xml / index.apxl y no tiene ninguna opción ni herramienta que avise o limpie esta información, así que, si vas a publicar un documento en estos formatos, te recomendamos que tengas especial cuidado con la información que provees sin querer.

sábado, 15 de octubre de 2011

Actualización crítica en iWork: iPages e iNumbers v1.5

Otras actualizaciones de las muchas que Apple ha realizado este 12 de Octubre han sido las de Pages y Numbers de iWork para iOS. Estas aplicaciones ofimáticas para iOS han tenido aceptación en el mundo de los dispositivos móviles de Apple y hay ya disponibles actualizaciones de seguridad para ellas.

En Pages 1.5 ha sido parcheada una vulnerabilidad, descubierta por Charlie Miller y Dion Blazakis. La vulnerabilidad, con el código CVE-2011-1417 consiste en un problema de corrupción (crash) de memoria existente en el manejo de documentos de Microsoft Word. La apertura de un documento con código malicioso de Microsoft Word en Pages puede provocar la finalización inesperada de la aplicación o la ejecución de código arbitrario lo que la convierte en una vulnerabilidad de nivel crítico.

iWork para iOS
En Numbers nos encontramos con dos vulnerabilidades parcheadas, una con el código CVE-2010-3785 descubierta por la propia Apple y otra con el  CVE-2010-3786 descubierta por Tobias Klein. La primera se refiere a la posibilidad de un desbordamiento de buffer en el manejo de archivos Excel. Con ambas vulnerabilidades, al abrir un fichero Excel malicioso en Numbers puede provocar la finalización inesperada de la aplicación o, de nuevo, la ejecución de código arbitrario.

Es altamente recomendable que todos los usuarios de dispositivos móviles que utilicen estas aplicaciones actualicen cuanto antes, que aunque no es común ver ataques por correo electrónico usando exploits para iOS, en otros sistemas operativos ha sido demasiado común.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares