Menú principal

Mostrando entradas con la etiqueta Security Update. Mostrar todas las entradas
Mostrando entradas con la etiqueta Security Update. Mostrar todas las entradas

domingo, 23 de diciembre de 2018

Fue Noticia en seguridad Apple: del 10 al 23 de diciembre

Quedan dos días para la Navidad y en Seguridad Apple aprovechamos para desearos unas felices fiestas. A continuación os traemos algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 10 explicándoos cómo los creadores de malware están encontrando nuevos métodos para espiar los iPhone y cuales son sus motivaciones para ello.

El martes 11 os hablamos de Homerun, una aplicación que os permitirá controlar de forma ms sencilla los accesorios de Homekit.

El miércoles 12 os contamos como la aplicación de electrocardiogramas ECG App ha detectado problemas cardiacos en un usuario de Apple Watch.

El jueves 13 os avisamos de la llegada de la beta de iOS 12.1.2 para desarrolladores, una actualización en la que la prioridad ha sido el parcheo de errores.

El sábado 15 indagamos en la historia de Apple para hablaros del PowerPC G5, un ordenador con características únicas y un interior diseñado por Jony Ive.

El lunes 17 os contamos como Safari se suma a los navegadores que ofrecen soporte para llaves USB, sin duda una gran apuesta por la seguridad.

El martes 18 os alertamos del uso de aplicaciones que solicitan autenticación con biometría ya que pueden utilizarse para realizar pagos sin vuestro consentimiento.

El miércoles 19 os hablamos de las 13 vulnerabilidades críticas resueltas por Apple en su Security Update de diciembre.

El jueves 20 os avisamos de cuales han sido los problemas de seguridad solucionados por Apple en este mes de diciembre, entre los que se encuentra un bypass de contraseña.

El viernes 21 os presentamos LamePyre, un malware para Mac que es capaz de abrir un backdoor y enviar capturas de pantalla a un atacante.

Finalmente, ayer sábado continuamos contando artículos sobre historia de Apple. En esta ocasión le tocó a John Drapper. Aprovecha estos días más relajados para revisar este tipo de artículos y disfruta del resumen bisemanal del mundo Apple.

miércoles, 19 de diciembre de 2018

El Security Update de diciembre acaba con 13 vulnerabilidades críticas para macOS e iOS

Como es habitual, Apple ha lanzado una serie de actualizaciones de seguridad para el software de Mac e iOS. Los parches de diciembre también solucionan fallos en tvOS, Safari y en la versión de iTunes e iCloud para Windows. Todas estas actualizaciones deberían de instalarse lo antes posible. Para los Mac, las actualizaciones vendrás de la mano de Mojave 10.14.2, High Sierra Security Update 2018-003 o Sierra Security Update 2-18-006, dependiendo de la versión de macOS instalada en el equipo. Cada actualización incluye la solución de un total de 13 vulnerabilidades, incluyendo 7 que permitirían a una aplicación o usuario malicioso escalar privilegios y obtener el control de los dispositivos.

Estas brechas incluyen dos fallos en Windows Server, tres en el Kernel, uno en el Carbon Core, uno en las imágenes de disco y otro en IOHIDFamily. La actualización también soluciona problemas de exposición en la memoria de del Kernel por parte del driver de gráficos de Intel. Los usuarios de Mac quieren obtener la versión 12.0.2 de Safari con la intención de solventar nueve vulnerabilidades en el navegador y en el funcionamiento de WebKit. Todos los bugs de WebKit permitirían la ejecución de código arbitrario en remoto a través de una página web maliciosa, mientras que las brechas en Safari permitirían la realización de un interface o address bar spooffing además de provocar algunos problemas a la hora de hacer limpieza en el historial.

Figura 1: Actualización de macOS 10.14.2

Para los propietarios de iPhone e iPad, la actualización vendrá con el nombre de iOS 12.1.1, en ella se incluirán parches para las anteriormente mencionadas vulnerabilidades de Safari y Webkit, además de los fallos en las imágenes de disco y en el Kernel. Los fallos que son únicamente relativos a iOS corresponden al bug que permitía acceder a los contactos a través de Facetime y a otros 3 bugs que revelan información comprometida. Para Apple TV el lanzamiento de tvOS 12.1.1 supondrá la solución de todos los bugs derivados de los anteriormente mencionados para macOS e iOS. En cuanto a los usuarios de softwares de Apple en sistemas operativos Windows se encuentran a la espera de la llegada de las actualizaciones de iTunes 12.9.2 e iCloud 7.9 for Windows. Cómo estas dos aplicaciones se basan en componentes de WebKit y Safari, la instalación de los parches también será necesaria en las aplicaciones para Windows.

martes, 27 de noviembre de 2018

Un test de seguridad para Dropbox revela tres vulnerabilidades de Zero-Day

En el mundo digital es habitual que una empresa contrate a otra con el fin de realizar pruebas de seguridad en sus servicios. El año pasado Dropbox contrató a una firma de seguridad para llevar a cabo una simulación de ciberataque en sus servicios sabiendo que era posible encontrar algunas vulnerabilidades de Zero-Day en los productos de Apple que podrían afectar más de una compañía. En un artículo publicado por Dropbox en un blog se explica cómo realizan simulaciones de ataques rutinarias para comprobar la efectividad de sus políticas y sistemas de seguridad. Con estos tests  Dropbox pretendía evaluar la capacidad de sus sistemas para detectar y realizar el seguimiento de una vulnerabilidad inesperada.

Para sorpresa de Dropbox la empresa de seguridad Syndis descubrió varias vulnerabilidades Zero-Day en el software de Apple. Cuando estas vulnerabilidades se explotan simultáneamente pueden permitir la ejecución de código arbitrario de forma remota en un macOS infectado a través de una página maliciosa. Estas vulnerabilidades fueron descubiertas por Syndis y Dropbox el 19 de febrero del pasado año y solucionadas en menos de un mes, con el lanzamiento del Securitty Update de Apple a finales de marzo del mismo año. Las vulnerabilidades que permiten la ejecución de código arbitrario se consideran críticas ya que permiten a los atacantes ejecutar los comandos que deseen remotamente en el equipo infectado.

“Hemos invertido un montón en el enrobustecimiento, la detección, la alerta y capacidad de respuesta en Dropbox. Incluso si un atacante logra acceder a varios sistemas sin hacer saltar ninguna alarma, disponemos de herramientas capaces de realizar un seguimiento de su trabajo de post explotación. Nuestras metas de testeo con este tipo de simulaciones es descubrir nuevos métodos de comprometer la seguridad de Dropbox. En el caso de no encontrar ninguna brecha durante nuestro análisis introducimos malware para simular sus efectos” Dijo Chris Evans, director de seguridad de Dropbox.

Figura 1: CVE-2018-4176

Cuando Syndis realizó su test descubrió que tres vulnerabilidades anteriormente desconocidas se podían combinar de tal manera que permitiesen la ejecución de código arbitrario en un equipo macOS vulnerable. La primera vulnerabilidad descubierta se encontraba en el CoreTypes.bundle, un listado de elementos que pueden abrirse desde Safari. En este caso la extensión .smi (self-mounting images) estaba asignada de manera incorrecta a CoreTypes y podía ser abierta por Safari. La segunda vulnerabilidad se relaciona con el funcionamiento de las Disk Images en macOS. La última consiste en un bypass al Gatekeeper de Mac a través de la modificación de una app legítima con la que era posible registrar nuevas extensiones asociadas al archivo. Sin duda una combinación peligrosa y que permitió a Syndis realizar una prueba de concepto en la que se activaba remotamente la calculadora de un equipo infectado.

jueves, 17 de mayo de 2018

Ahora sabemos por qué el Security Update 2018-001 ocupaba tanto espacio

Hace unos días Apple liberó el Security Update 2018-001 y no se publicó toda la realidad o, al menos, se omitieron algunos datos. La actualización tenía un gran peso, y no parecía algo normal que ese peso fuera solo para solventar algunos de los problemas especifiicados. El artículo en el que se hacían referencias a los fallos de seguridad ha sido actualizado para añadir la vulnerabilidad CVE-2018-8897. Esta vulnerabilidad ha sido descubierta por los investigadores Andy Lutomiski y Nik Peterson. Además, la vulnerabilidad afecta a otros sistemas operativos. 

¿En qué consiste la vulnerabilidad? El problema radica en que bajo ciertas situaciones, los sistemas operativos no manejan correctamente una excepción provocada por la arquitectura de Intel. Este puede deberse a la interpretación por parte del equipo de desarrollo de la documentación para las instrucciones de la arquitectura Intel. En esta situación un atacante podría llegar a obtener datos sensibles de la memoria. En otras palabras, la vulnerabilidad afecta al kernel del sistema. Por esta razón, la actualización eran tan grande, no menos de 1GB. En este paper se encuentra el detalle sobre la vulnerabilidad y la investigación.

Figura 1: Paper sobre la vulnerabilidad

Ahora se tiene una explicación de porqué la actualización, el Security Update 2018-001, ocupaba tanto espacio. Además, Apple añadió la información a posteriori sobre la actualización. Sin duda, una actualización muy necesaria, por lo que si aún no la has aplicado es el momento de hacerlo. Una actualización que ha llamado la atención de los especialistas en seguridad informáica alrededor del mundo.

lunes, 30 de abril de 2018

Aprovechando el fin de semana o el puente de Mayo para actualizar los sistemas de Apple

En la última semana Apple ha liberado varias actualizaciones que debemos instalar lo antes posible. Se lanzaron actualizaciones de seguridad para iOS y macOS, mientras que Safari se actualizó a la versión 11.1, con el objetivo de evitar vulnerabilidades en el WebKit. Una de las correcciones más sonadas en esta tanda de actualizaciones ha sido la que involucraba a APFS, relacionada con el error de contraseña. En resumen, el sistema operativo iOS llega a su versión 11.3.1, mientras que macOS obtiene un parche llamado Security Update 2018-001.

Como parte de la actualización de seguridad, Safari se actualiza a la versión 11.1. El nuevo parche se centra en las vulnerabilidades que permitían ejecución de código remota, las cuales, en teoría, podrían ser explotadas por un atacante para implantar malware de manera silenciosa en un dispositivo. Además, se solventa una vulnerabilidad crítica en el WebKit. La segunda parte de la actualización de seguridad es algo a lo que Apple se refirió como un "error de contraseña APFS". Es decir, cuando el usuario conecta su unidad USB, macOS escribe un archivo de registro del sistema en la unidad que contiene la información de la contraseña. Hay que tener en cuenta que las claves de contraseña no deberían ser visibles, ni accesibles, para nadie tan fácilmente. Esto ha sido considerado una amenaza de seguridad. Apple ha arreglado esto en el Security Update 2018-001.

Figura 1: iOS 11.3.1 liberado con actualizacones críticas

Sin duda, son actualizaciones importantes que deben ser aplicadas lo antes posible. En el caso de los dispositivos iOS puedes ir a la app de Configuracion / General / Actualización de Software y verificar qué versión de iOS se está utilizando. Si se utiliza Mac y se aplica la actualización se seguirá en la versión 10.13.4. No dejes para después del puente lo que tenemos que hacer hoy y actualiza tus sistemas Apple.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares