Menú principal

Mostrando entradas con la etiqueta Vulnerabilidades. Mostrar todas las entradas
Mostrando entradas con la etiqueta Vulnerabilidades. Mostrar todas las entradas

jueves, 7 de noviembre de 2019

Apple ha lanzado iOS 13.2.1 para corregir un fallo que provocaba el brickeo de HomePod

Hace unos días Apple lanzó una nueva actualización para HomePod, esta actualización llega escasos días después del lanzamiento de iOS 13.2 con el cual la compañía californiana no ha parado de recibir quejas debido a un fallo en HomePod que provocaba su brickeo. Varios usuarios del altavoz inteligente de Apple se quejaban de que al actualizar sus HomePods dejaban de ser funcionales entrando en un boot loop. Esta situación se daba especialmente después de resetearlos o al eliminarlos de la aplicación Home y volver a intentar configurarlos.

Para minimizar el número de dispositivos afectados Apple no tardo en retirar la versión de iOS 13.2 para HomePod del mercado y advertir a sus clientes que no deberían resetear el dispositivo o eliminarlos de su aplicación Home hasta recibir nuevas noticias. Apenas unos días después del incidente Apple ha lanzado la versión 13.2.1, una versión estable y en la que se ha solucionado el fallo que provocaba el brickeo de los dispositivos. En cuanto al changelog de la aplicación no hay novedades, se incluyen los mismos cambios que en la versión 13.2 y estos son:

-La habilidad de HomePod para reconocer voces de distintos miembros de la familia para ofrecer una experiencia personalizada.

-Manos libres para la música, podcasts o llamadas de teléfono solo con acercar tu dispositivo.

-Posibilidad de añadir música a tus escenarios de HomeKit.

-Posibilidad de reproducir bandas sonoras relajantes con sonidos de ambiente.

-Temporizador para dormirse con música o sonidos de ambiente.

Figura 1: Mensaje de Apple alertando del problema en HomePod

Aunque en el changelog Apple no haya añadido ninguna referencia al brickeo del dispositivo se puede asumir que la reparación de este problema forma parte de la actualización. Por el momento no ha vuelto a haber quejas al respecto. Si quieres la última versión de software para HomePod y aun no la tienes podrás actualizar tu altavoz manualmente desde la aplicación “Home” desde su menú principal deslizando la pantalla hacia abajo y pulsando en el apartado “Actualización de Software”. Si por otro lado eres una de las personas afectadas por el brickeo de Homepod deberás contactar con el servicio técnico de Apple y solicitar una unidad de reemplazo (recibirás esta unidad de manera totalmente gratuita). 

jueves, 13 de junio de 2019

Apple ha lanzado una actualización de seguridad para sus Airport Base Stations

Apple ha lanzado una serie de actualizaciones relativas a varios problemas de seguridad en el firmware de sus AirPort Base Stations. Lanzados el 30 de mayo estos cambios arreglan 8 vulnerabilidades que afectaban a los rúters AirPort Extreme y al AirPort Time Capsule con 802.11ac. Casi la mitad de los bugs arreglados permitían la realización de un ataque de denegación de servicio (DoS). Apple ha solucionado una de estas vulnerabilidades con código CVE-2019-8588 utilizando una validación de entrada mejorada para corregir una referencia de puntero nula. El gigante tecnológico aprovechó un procedimiento similar para resolver el CVE-2018-6918, un bug que permitía a un atacante causar una denegación de servicio.

El tercero de estos fallos, el CVE-2019-7291 también permitía a un usuario con privilegios realizar un ataque de denegación de servicios. Apple abordó este problema mediante el establecimiento de una mejor gestión de la memoria. Las vulnerabilidades restantes cubrían una serie de problemas de seguridad, dos de las vulnerabilidades, CVE-2019-8578 y CVE-2019-8572. Hacían posible que un atacante remoto ejecutase código arbitrario. El fabricante de iPhones soluciono el primero de estos fallos a través de una mejora en la gestión de la memoria y el segundo perfeccionando la validación de entrada para eliminar una de referencia nula puntero.

Figura 1: Funcionamiento de estaciones AirPort Base

Para terminar os hablamos de las otras tres vulnerabilidades a las que se les ha asignado un código CVE:

  • CVE-2019-8581: este bug permitía a un atacante remoto filtrar la memoria del dispositivo, Apple arreglo este fallo mejorando la validación de entrada.
    CVE 2019-8575: Esta vulnerabilidad hacía que al hacer un factory reset en algunas ocasiones no se borrase toda la información del usuario. Apple soluciono el problema mejorando el borrado de datos.
  • CVE-2019-8580: Con este fallo se aceptaban paquetes IPv4, para resolverlo solo hubo que deshabilitar la función de recibir este tipo de paquetes por defecto.

Estas vulnerabilidades resaltan la necesidad de organizaciones que estén al tanto de todas las vulnerabilidades conocidas que podrían afectar tanto al software como al hardware de los dispositivos. Con ese fin, deberían considerar la posibilidad de crear un programa de gestión de vulnerabilidades con la ayuda de un Proveedor de Servicios de Seguridad Gestionada (MSSP).

lunes, 27 de mayo de 2019

Fue Noticia en Seguridad Apple: del 13 al 26 de mayo

Se acerca el calor y en este mes de mayo en Seguridad Apple no dejamos de trabajar para traeros algunas de las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 13 hablándoos de una de las primeras filtraciones de información acerca de iOS 13.

El martes 14 os avisamos de la llegada de actualizaciones para los sistemas operativos de Apple con las que se han parcheado hasta 100 vulnerabilidades.

El miércoles 15 os contamos en qué consisten algunas de las nuevas patentes que ha lanzado Apple orientadas a su proyecto automovilístico.

El jueves 16 os explicamos por qué se destrullen alrededor de 66.000 iPhones al año tras haber sido donados para su reacondicionamiento .

El viernes 17 os alertamos de una vulnerabilidad descubierta por WhatsApp que permitía la instalación de un spyware israelí en dispositivos iOS y Android.

El sábado 18 indagamos en la historia de Apple para hablaros de cunado Bob Dylan denunció a Apple por el nombre de un lenguaje de programación.

El domingo 19 os enseñamos como podéis marcar o generar archivos de plantilla en macOS y así evitar estar haciendo copias de seguridad constantemente.

El lunes 20 os alertamos del descubrimiento de ZombieLoad, una vulnerabilidad que afecta a los chips fabricados por Intel desde el 2011 hasta la fecha.

El martes 21 os contamos como esconder un payload en los metadatos de una foto.

El miércoles 22 os avisamos de que ahora es más fácil notificar a Apple las vulnerabilidades de privacidad o seguridad que encontremos.

El jueves 23 os contamos que opinan los expertos acerca de la vulnerabilidad de WhatsApp descubierta la pasada semana y os recordamos la importancia de mantenerse actualizado.

Finalmente, el sábado 24 publicamos sobre la demoscene del Apple II, la cual sigue activa llevando al límite las capacidades este equipo de los años 70.

Os esperamos en dos semanas con un nuevo resumen bisemanal y con toda la actualidad y seguridad del mundo de la manzana mordida. 

miércoles, 22 de mayo de 2019

Ahora es más sencillo notificar a Apple una vulnerabilidad de seguridad o privacidad

No hace falta ser un experto en ciberseguridad para encontrar alguna vulnerabilidad dentro del ecosistema de Apple. Es posible que esta aparezca por casualidad. El ejemplo más claro lo encontramos en el famoso caso de FaceTime, un error que permitía escuchar al destinatario de la llamada antes incluso de colgar y que fue descubierto por un chico de 14 años. Este ejemplo y otros similares reflejan la  dificultad  a la hora de notificar este tipo de problemas a la empresa de la manzana. Pues Apple ha tomado nota y ahora es más sencillo.

Volviendo al tema de FaceTime, la madre del chico que encontró este fallo pasó casi dos semanas intentando comunicarse con Apple para notificarles el problema. Una vez que finalmente consiguió contactar con ellos, la respuesta fue que debía darse de alta como desarrollador en el portal de Apple para poder reportarlo. Una vez realizado este proceso, notificaron de nuevo la vulnerabilidad pero nada, Apple tampoco les hizo caso. 

La empresa de la manzana sólo reaccionó cuando comenzaron a comprobar la gran repercusión a través de diversas redes sociales y canales de video que mostraban cómo replicar esta vulnerabilidad. Estaba claro que el canal de comunicaciones con Apple no funcionaba. Era necesario solucionar este problema y crear otro canal más fluido entre los usuarios de productos y la empresa en lo referente a problemas de seguridad y privacidad. Apple ha tomado buena nota de estos contratiempos que no benefician a nadie, ni al usuario ni a la empresa, así que ha decidido simplificar los pasos para reportar una vulnerabilidad.

Figura 1. Tweet de la madre del chico donde queda constancia de la respuesta nula por parte de Apple. Fuente.

Todo el proceso se basa ahora en enviar simplemente un email a la siguiente dirección de correo electrónico, product-security@apple.com e incluir todo lo necesario para explicar el problema (por ejemplo vídeos, pasos para replicarlo, etc). En caso de enviar información confidencial, Apple recomienda que se cifre la información utilizando la clave PGP de seguridad de los productos Apple. Por otro lado, si hay que enviar fichero muy pesados, también recomienda utilizar Mail Drop. En este enlace puedes encontrar toda la información.

No hay que confundir esta vía de comunicación de vulnerabilidades con el programa bug bounty de Apple, aunque sí que comparten la opción de recompensar con una cantidad económica a la persona que ha reportado la vulnerabilidad. Esperamos que con este nuevo canal directo al usuario, cada vez más se reporten nuevos problemas ya que esto siempre beneficia a la seguridad en general.

lunes, 20 de mayo de 2019

Zombieload: Una nueva vulnerabilidad que afecta a los chips de Intel posteriores a 2011

Los investigadores han descubierto un nuevo set de vulnerabilidades que afectarían a los chips fabricados por Intel a partir del año 2011, incluyendo algunos de los chips que ha utilizado Apple durante los últimos años en sus dispositivos. Este conjunto de vulnerabilidades ha recibido el nombre de ZombieLoad y se basa en cuatro bugs que permitirían a los ciberdelincuentes extraer información sensible directamente desde el procesador. Tras analizar estas vulnerabilidades a fondo se ha podido comprobar que son tan serias como Meltdown o Spectre, de las cuales ya os hablamos hace unos meses en el blog.

En este caso las vulnerabilidades también se aprovechan del mismo proceso que las dos anteriormente mencionadas, un proceso diseñado para acelerar el funcionamiento y el procesamiento de datos en los dispositivos. En un whitepapper publicado por varios investigadores entre los que se encuentran algunos de los que trabajaron en su día para frenar Spectre y Meltdown se explica con detalle cómo funciona ZombieLoad, también se ha añadido una demo en YouTube que muestra su capacidad de espiar lo que estás haciendo en tu ordenador además de su facilidad a la hora de robar contraseñas. Por suerte para todos, Daniel Gruss, uno de los descubridores de ZombieLoad ha asegurado que aunque esta vulnerabilidad sea más fácil de explotar que Spectre se necesitan una serie de conocimientos avanzados para ello lo que reduce bastante el riesgo de un ataque.

Figura 1: Intel afectado por ZombieLoad

Zombieload afecta a todos los chips Intel a partir de 2011, sin embargo los chips AMD y ARM no se encuentran afectados. Por el momento no se han conocido casos en los que se haya usado ZombieLoad para realizar ataques e Intel ya ha lanzado un micro-código para proteger los procesadores afectados. Apple también ha lanzado un parche para esta vulnerabilidad en su actualización para macOS Mojave 10.14.5 y versiones anteriores, además ha añadido un documento en su página de soporte en el que se explica cómo pueden proteger sus equipos aquellos usuarios que utilicen software que no sea de confianza en su Mac. Según Intel la actualización de micro-código lanzada puede afectar en el rendimiento de sus procesadores, pero no será notable para aquellos equipos que estén corriendo macOS Mojave 10.14.5.

jueves, 7 de marzo de 2019

Linus Henze ha compartido con Apple los detalles de su exploit sin obtener nada a cambio

Linus Henze ha informado a Apple de todos los detalles relativos al bug que descubrió en el software de seguridad del keychain de macOS, además lo ha hecho sin haber recibido ningún pago o recompensa por parte de la compañía. En un principio, Henze se reservó la información como protesta en contra de la compañía por no dispones de un programa de recompensas para macOS similar al Bug Bounty de iOS, pero tras un perqueño periodo de tiempo considera que el problema es demasiado grave como para no ser solucionado a corto plazo.

El adolescente alemán ha enviado a Apple todos los detalles e información relativa al exploit con el que logró burlar la seguridad del Keychain de macOS el pasado mes de febrero a pesar de la negativa de la compañía a ofrecerle una recompensa. A pesar de ello Linus publicó un tweet informando de su decisión y diciendo que la vulnerabilidad que descubrió era crítica y que lo que le llevó a tomar la decisión de compartir esa información era que le importaba la seguridad de los usuarios de macOS

Figura 1: KeySteal

El joven de 18 años descubrió un bug que permitía a algunas aplicaciones acceder a las contraseñas almacenadas en el Keychain de Mojave y para demostrarlo desarrolló una aplicación a la que llamó KeySteal. Una vez demostrado protestó contra la compañía californiana por no disponer de un programa de recompensas para los usuarios de Mac. En el e-mail que envió a la compañía pedía que un responsable de Apple se pusiese en contacto con él y le diese una explicación razonable de por qué no disponían de dicho programa de recompensas. Tras un tiempo Apple contactó con Henze para preguntarle acerca de su descubrimiento pero ignorando sus peticiones de hablar con un representante, a pesar de que este insistiese en varias ocasiones.

jueves, 21 de febrero de 2019

Descubren Jailbreak para iOS 12 y lo activan con Siri

A día de hoy no existe un Jailbreak oficial para iOS 12, solo gente que dice tener uno y no lo va a publicar como es el caso de Luca Todesco, que ya hablamos en su día. Es cierto que a finales de Enero se público en GitHub un Jailbreak incompleto bajo el nombre de OsirisJailbreak12. Pero ahora parece que el Jailbreak para iOS 12 está muy cerca, ya que un equipo de desarrolladores ha descubierto como llevarlo acabo y tienen la intención de hacerlo público. Actualmente este descubrimiento de Jailbreak aún está privado y en fase de pruebas, pero ya se ha dejado ver en acción.

En la red de Reddit uno de los testers, el usuario Samg_is_a_Ninja, nos deja un vídeo del Jailbreak corriendo. De este vídeo en cuestión cabe la pena destacar la manera de ejecutarlo, y es que lo activan haciendo uso de un atajo a través de Siri, para ello el tester usa la siguiente frase: “Hey Siri, Install Cydia”. A continuación se puede ver el vídeo, en un tweet de Pwn20wnd.


Durante el vídeo podemos apreciar que el proceso del Jailbreak no es largo, tarda alrededor de un minuto. Además, el tester al terminar el proceso de instalación nos muestra cómo usa la tienda de Cydia para instalar una aplicación. Ahora solo queda esperar a que la beta se publique.

Origen del vídeo: Reddit


lunes, 18 de febrero de 2019

El Bug Bounty de Apple no es fácil de encontrar

Muchas compañías utilizan las betas de sus productos para detectar posibles fallos en ellos y así poder solventarlos antes del lanzamiento del producto final.  Apple es una de estas compañías, sin embargo es más habitual que los fallos más graves aparezcan después del periodo de beta, esto se debe a que cuantos más usuarios utilizan el producto es más fácil que alguno de ellos encuentre una posible vulnerabilidad. Por esa misma razón Apple decidió lanzar su Bug Bounty, un programa de recompensas que permite reportar los errores a cambio de recompensas económicas entre los 25.000 y los 200.000 dólares y un reconocimiento por parte de la empresa.

La mayor ventaja de este programa de recompensas es la posibilidad de resolver vulnerabilidades graves que podrían afectar a la privacidad y seguridad de los consumidores antes de que estas se hagan públicas. Aunque las recompensas que ofrece Apple sean generosas resulta una buena inversión para la compañía ya que pueden prevenir grandes pérdidas y problemas judiciales a largo plazo. Por desgracia poca gente conoce la existencia de este programa de recompensas y no es precisamente fácil acceder a él. Al buscar en la página web de Apple no aparece nada de información acerca de su programa de recompensas haciendo que a la hora de reportar un problema haya que hacerlo a través de tickets de soporte o desde el apartado de reporte de bugs de la página de desarrolladores.

Figyra 1: Reporte de bugs desde la página de desarrolladores

El mayor inconveniente del programa Bug Bounty es que en muchas ocasiones es más sencillo reportar el bug a otras empresas dedicadas a la compra venta de vulnerabilidades, que en la mayoría de las ocasiones ofrecen sumas de dinero bastante superiores a las ofrecidas por Apple haciendo que no todos los desarrolladores opten por tomar el buen camino. La dificultad a la hora de reportar bugs a Apple pone en jaque a la seguridad de sus usuarios ya que si alguno de estas vulnerabilidades es explotada podría afectar a millones de personas y tener una gran repercusión mediática.

jueves, 7 de febrero de 2019

Estos son algunos de los problemas que ha tenido Apple relacionados con la seguridad de los usuarios

Cuando hablamos de Apple sabemos que una de sus principales características es la seguridad, sin embargo con el incremento del malware con Apple como objetivo se ha  demostrado que en muchas ocasiones los productos de Apple no son tan seguros como aparentan. Un hábito común que demuestra nuestra "ignorancia" en este aspecto es cuando tapamos la webcam de nuestro ordenador portátil y no lo hacemos con la cara frontal de nuestro iPhone, si lo pensamos bien, nuestro teléfono móvil nos acompaña durante más horas a lo largo del día y a sitios en los que nuestra intimidad se puede ver mucho más comprometida. Aquí teneis algunos ejemplos de ello.
  1. Brecha en el centro de desarrolladores: En este caso los afectados no fueron los usuarios de dispositivos Apple, sino su propia comunidad de desarrolladores. Durante 2013 un grupo de hackers atacaron el centro de desarrolladores de Apple comprometiendo el nombre, direcciones y correo electrónico de miles de desarrolladores. Mientras solucionaba el problema Apple decidio desactivar temporalmente su página de desarrolladores. Pocos meses después se supo la compañía fue avisada por el investigador Ibrahim Balic de su brecha de seguridad, sin embargo este fue ignorado con terribles consecuencial para Apple.                                                      
  2. Figura 1: Apple deshabilita su página de desarrolladores temporalmente
                                                                                                                                                   
  3. Hack de iCloud con filtraciones de las celebrities: Apenas un mes antes del lanzamiento del iPhone 6 se filtraron fotografías intimas de al menos 500 celebrities, este leak recibió el nombre de The Fappening y fue posible debido a una mala configuración. Los ajustes por defecto en los iPhone hacían que al sacar una fotografía automáticamente se almacenase una copia en el servidor de iCloud. La duda entre la fuerza bruta y la no restricción de intentos y el engaño a las víctimas mediante ingeniería social produjo, seguramente, este incidente. Ya hemos hablado mucho sobre este tema en el blog. Nuestra opinión, es que el engaño a la víctima fue claro y la fuerza bruta no tuvo que ver.                                                                                                                                         
    Figura 2: Vulnerabilidad crítica de High Sierra
     
  4.  La vulnerabilidad crítica de High Sierra en 2017:  Con el lanzamiento de MacOS High Sierra se descubrió un fallo de seguridad crítico que permitía acceder a cualquier equipo bloqueado sin necesidad de introducir una contraseña. El co-fundador de CraftBase, Lemi Orhan Ergin descubrió que introduciendo el texto “root” en el campo de usuario y dejando el campo de la contraseña en blanco era posible acceder al equipo, sin duda un fallo crítico y que dio mucho de lo que hablar.

miércoles, 16 de enero de 2019

La empresa Zerodium podría pagar hasta dos millones de dólares por un zero-day de Apple ¿Es esta práctica ética?

Zerodium es una empresa de seguridad que se dedica a comprar y vender exploits (ojo a esto, a venderlos también, abriendo muchos interrogantes en este negocio) ofreciendo buenas recompensas (también llamadas "bug bounty") por todo tipo de zero-days. Este pasado lunes han anunciado un aumento en el precio de estas recompensas por encontrar vulnerabilidades en los entornos Apple que podría llegar hasta los 2 millones de dólares. Cuanto menos interacción requiera el exploit, más alta será la recompensa final. 

Eso sí, no será sencillo de conseguir. De hecho para poder optar a la recompensa de 2 millones de dólares, habría que encontrar una forma de realizar un jailbreak iOS remoto y que además no fuera necesario realizar ningún click (lo llaman "zero click") en el equipo afectado para ejecutarlo. Siempre podemos intentar ir a por la segunda recompensa, la cual ofrece esta vez la mitad, 1 millón de dólares. Esta vez será necesario encontrar un exploit zero-day capaz de conseguir una RCE (ejecución remota de código) en aplicaciones de chat como WhatsApp, iMessage, etc.

Figura 1. Tabla de precios de Zerodium actualizada en 2019. Fuente.

A pesar de pagar varias veces más que los mismos fabricantes por estas vulnerabilidades, el negocio parece realmente rentable para Zerodium. Algunos subscriptores de su servicio han llegado a pagar hasta 200.000$ por tener acceso a su base de datos de exploits. Y es aquí donde entramos en un terreno pantanoso. Antes hemos comentado que Zerodiom no sólo compra, sino que también vende exploits, pero ¿a quién?. Principalmente los clientes son empresas gubernamentales y esto hace pensar que posiblemente muchos de estos exploits se utilicen para prácticas digamos un poco "oscuras" como espionaje, entre otras.

En definitiva, el problema es que cualquiera que tenga dinero suficiente, podría comprar uno de estos exploits y utilizarlo para cualquier fin ilícito como acceder a un sistema o incluso interrumpir su funcionamiento, entre otros muchos, aunque la empresa se publicita diciendo que sus clientes son lícitos y estos exploits sirven para proteger los sistemas. Pero en aquellos casos realmente críticos, donde de verdad se ponga en peligro la integridad de los sistemas o la privacidad de los usuarios con un zero-day ¿no sería más ético y moral contactar siempre con el fabricante para que lo arreglara lo antes posible y así proteger a los usuarios?. Seguro que volveremos a tratar este tema más adelante. 

miércoles, 31 de octubre de 2018

Actualización a Mojave 10.14.1. Más de 70 vulnerabilidades parcheadas

Apple publicó ayer varios nuevos productos. Un nuevo iPad Pro, un nuevo Mac Mini e, incluso, un nuevo MacBook Air, al que muchos daban por muerto. Además, se ha liberado nuevas actualizaciones imoprtantes de sus sistemas operativos. Nueva versión de iOS y es la 12.1, nueva versión de tvOS 12.1, nueva versión de watchOS 5.1, nueva versión del HomePod 12.1 y, por último, y una de las más importantes, nueva versión de macOS 10.14.1. Como se puede ver es un día de actualizaciones para Apple, un día duro para los equipos de IT. 

Hoy nos centramos en Mojave y es que la actualización 10.14.1 trae la posibilidad de crear grupos de hasta 32 personas de Facetime y algunas correcciones de errores. Esta característica fue importante en la salida de la versión 12 de iOS, cuando ambos se anunciaron en la WWDC de Junio. Esta característica no fue lanzada en la versión 10.14, ya que no estaba lista. Respecto a seguridad la nueva versión de Mojave solventa más de 70 vulnerabilidades, por lo que como decíamos es una actualización crítica que se debe llevar a cabo.

Figura 1: Nota de Apple sobre las vulnerabilidades solventadas en macOS 10.14.1

Revisa todos tus dispositivos y verifica las actualizaciones disponibles y empieza a desplegar dichas actualizaciones porque el día viene cargado. Solo con Mojave son más de 70 vulnerabilidades las que se cierran, de las cuales más de 20 pueden ejecutar código arbitrario.

martes, 18 de septiembre de 2018

Apple ha empezado a pagar por los exploits de iPhone

A pesar del valor que tienen los exploits en el mercado, muchos investigadores y hackers están avisando de estos fallos a la empresa californiana para poder aprovecharse de su programa de recompensas. En 2016 Apple anunció el comienzo de un programa de recompensas para aquellos que encontrasen fallos en los sistemas operativos de Apple, esto es un buen método para hacer que muchos investigadores reporten los fallos que descubren y que resultan de gran valor para la compañía. A pesar de este generoso programa (que ha llegado a recompensar con 200.000 dólares por algún bug) algunas empresas como GrayShift o Azimuth han logrado convertir los exploits de iOS en un negocio.

Desde hace dos años el número de reportes de fallos ha aumentado notablemente. Muchas compañías cuentan con programas de recompensas similares desde hace años, estos programas están diseñados para poder arreglar fallos en sus productos antes de que puedan suponer un problema para los usuarios o para la compañía. El investigador Adam Donefeld, que trabaja para la firma de ciberseguridad Zimperium, ha afirmado que tras descubrir varios bugs ha sido recompensado por ello, a pesar de no formar parte del primer grupo de investigadores que Apple invitó a participar en el programa cuando comenzó en 2016. Según Adam, recibió una llamada de un empleado de Apple que le invitaba a formar parte del programa y le avisó de que recibiría un pago por su ayuda.

Figura 1: Tweet de Ian Beer.

A pesar de que Apple esté incrementando el número de participantes en su programa de recompensas, este no parece que acabe de funcionar como debe. Varios investigadores han tenido quejas por retrasos en los pagos o porque finalmente no han recibido el dinero. Uno de los investigadores afectados ha sido el famoso hacker y trabajador de Google Project Zero Ian Beer, el cual aprovechó la Black Hat de este año para reclamar a Apple alrededor de 2.5 millones de dólares por los bugs descubiertos desde el lanzamiento del programa y poder donarlos a la organización Amnesty International.

miércoles, 22 de agosto de 2018

Guía de seguridad para tu Secure Summer! (Parte 2)

En este post continuamos con la segunda parte de la Guía de seguridad para tu Secure Summer! Recogemos el testigo del post anterior y procedemos a expandir nuestro diccionario de términos.
Como introducíamos en el primer artículo, Las técnicas de ciberataques han evolucionado mucho durante los últimos años, desde simples estrategias de engaño haciendo uso del email hasta hasta malware que detecta las pulsaciones del teclado de la máquina atacada. Debido a la importancia y al valor de la información a la que los atacantes se esfuerzan por tener acceso, todo lo relacionado con la privacidad del usuario y la protección de los datos personales ha aumentado considerablemente. 

miércoles, 18 de julio de 2018

Apple parchea 76 vulnerabilidades con su última actualización de software

El pasado día 9 de julio Apple lanzó parches para varios de sus servicios, entre los que se encuentran iTunes, Safari e iOS. La mayor parte de las vulnerabilidades corregidas pertenecían al sistema operativo, que acumulaba 22 CVEs pendientes de parchear. Estas vulnerabilidades afectaban a los dispositivos posteriores al iPhone 5S, iPad Air e iPod Touch de sexta generación, dispositivos en los cuales los problemas de corrupción en su memoria podían causar la posibilidad de ejecutar código arbitrario en ellos.

Continuando con las reparaciones, Apple ha arreglado 14 fallos en iTunes 12.8 para Windows. En caso de no haber solucionado estos fallos podría haberse traducido en la ejecución de código arbitrario, denegación del servicio, y varios fallos relacionados con las Cookies en el navegador Safari. En su navegador Apple ha cubierto 16 CVEs, de los cuales 7 permitían la ejecución de código remoto. En iCloud para Windows también se ha realizado el parcheo de 13 vulnerabilidades que también corrompían la memoria de los dispositivos.

Figura 1: CVE de iOS 11.4.1 arreglado en la actualización

En cuanto al sistema operativo de escritorio, macOS High Sierra 10.13.6 acumulaba un total de 11 vulnerabilidades, las cuales podrían permitir varios fallos de corrupción de memoria dando lugar a posibilidad de ejecutar código arbitrario, realizar un ataque de escalada de privilegios e incluso a la obtención de acceso root. De esta actualización de seguridad tampoco se salvan el Apple Watch ni el Apple TV, en el caso de WatchOS 4.3.2 se han cubierto 14 vulnerabilidades relacionadas con la gestión de las cookies, la denegación de servicio y la prohibición de acceso. Para terminar hablamos de tvOS 11.4.1, sistema en el cual se han arreglado ni más ni menos que 18 vulnerabilidades, en este caso era posible la lectura de partes restringidas de la memoria utilizando aplicaciones maliciosas y la ejecución de contenido web malicioso capaz de crashear Safari.

lunes, 16 de julio de 2018

Adobe ha solucionado más de 100 vulnerabilidades en la última actualización de seguridad

Adobe ha liberado una gran actualización que resuelve más de 100 vulnerabilidades en una gama de sus aplicaciones más populares. Se han corregido 112 de vulnerabilidades, la mayoría afectaba a Adobe Acrobat y Adobe Reader. Sin embargo, no fueron reportados 0days en esta actualización. Dos vulnerabilidades graves se han resuelto en Adobe Flash. Las vulnerabilidades críticas podrían permitir a un atacante ejecutar código arbitrario en el contexto del usuario en ejecución y la divulgación de información. Los ejemplos son CVE-2018-5008 y CVE-2018-5007.  
Adobe también ha parcheado una vulnerabilidad de omisión de autenticación, con el CVE-2017-4994, en Adobe Connect, herramienta muy popular en el ámbito de la enseñanza online.  Si se explota, el error podría permitr la filtración de información sensible. Además, se resolvieron otras vulnerabilidades como la CVE-2018-12804 y la CVE-2018-12805, con las que se podía provocar el secuestro de la sesión o una escalada de privilegios. Adobe Experience Manager también se ha incluido en la actualización de seguridad. En total, se han corregido tres vulnerabilidades de falsificación de solicitudes del lado del servidor, SSRF

Figura 1: Actualización Flash

Es cierto que la tendencia en la web es ver desaparecer la tecnología de Adobe, pero aún sigue habiendo mucha página con soporte, por lo que si tienes un Mac debes tener actualizado todo el software de Adobe que puedas disponer en el equipo. Como se ha podido leer es una actualización muy grande y amplia, por lo que hay que tenerla en cuenta a la hora de actualizar lo antes posible. Por otro lado, si no utilizas el software no lo mantengas en tu equipo.

lunes, 4 de junio de 2018

Más de 30 vulnerabilidades parcheadas con macOS 10.13.5 y el Security Update 2018-003

Con la llegada de macOS High Sierra 10.13.5 la semana pasada Apple ha proporcionado, principalmente, soporte para Messages en iCloud, pero, también, se ha incluido algunas actualizaciones de seguridad. Recomendamos la actualización lo antes posible de los sistemas, si aún no lo has actualizado, lo tienes disponible en la Mac App Store. Messages en iCloud ha sido trabajado por Apple durante bastante tiempo, y han aparecido en versiones beta de software. Se ha agregado en iOS 11.4 a principios de la semana anterior y también es compatible con Mac. Las posibilidades que esto ofrece son enormes y la sincronización cobra un nuevo nivel entre tus dispositivos.

La actualización del sistema operativo a la versión 10.13.5 de Apple, trae otras actualizaciones y mejoras de rendimiento, pero no hay que dejar de lado la seguridad, la cual también ha sido corregida, parcheando diferentes vulnerabilidades que afectaban a la confidencialidad e integridad de los datos. Para poder habilitar Messages en iCloud, se puede hacer desde el panel de preferencias en Messages, en el panel de cuentas. 

Figura 1: Actualizaciones de macOS 10.13.5 y el Security Update 2018-003

Como actualizaciones de seguridad se han parcheado más de 30 vulnerabilidades, de las cuales alrededor de 10 permitían la ejecución de código arbitrario. Apple ha publicado los detalles en su sitio web. Destaca la actualización de controladores gráficos para los chip de Intel y AMD, cuyas vulnerabilidades permitían leer la memoria restringida. Además, también destaca una vulnerabilidad en la aplicación Mail, la cual permitía a los atacantes acceder al contenido de los mensajes de correo electrónico cifrados. Sin duda, no dejes para mañana lo que aún no has hecho y actualiza los sistemas de Apple.

domingo, 20 de mayo de 2018

Fue Noticia en seguridad Apple: del 7 al 19 de mayo

Con el verano a la vuelta de la esquina en Seguridad Apple seguimos trabajando para traeros las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia.

Comenzamos el lunes 7 avisándoos de la posible llegada de un nuevo jailbreak para las últimas versiones de iOS 11.2 y 11.3.

El martes 8 os contamos cómo Apple sigue oponiéndose a realizar un Backdoor en sus productos para facilitar los trabajos de investigación del FBI y otras organizaciones gubernamentales tras el reporte de la RGS

El miércoles 9 os alertamos del descubrimiento de un nuevo Scam que está afectando directamente a la Fiscalía General del estado de Mississippi

El jueves 10 os hablamos del debate que ha surgido en torno al Face ID en el que se habla acerca de su grado de velocidad y seguridad a la hora de autenticar a un usuario.

El sábado 12 os hablamos de Black Dot, el nuevo Bug Unicode capaz de bloquear tanto dispositivos Android como dispositivos iOS.

El domingo cerramos la semana contándoos como activar y desactivar el sonido de carga en cualquier MacBook con macOS 10.10.3 o versiones posteriores. 

El lunes 14 os hablamos de las razones por las que Apple ha decidido eliminar algunas de las aplicaciones de su App Store dos semanas antes de la llegada del nuevo Reglamento General de Proteccion de Datos

El martes 15 os contamos como eliminar dispositivos obsoletos de vuestra aplicación de Find my iPhone de una manera definitiva.

El miércoles 16 os alertamos de una nueva campaña de Phishing que se aprovecha del revuelo creado por las nuevas políticas de la GDPR.

El jueves 17 os hablamos de las razones por las cuales el Security Update 2018-001 ocupa tanto espacio.

El viernes 18 os avisamos de la llegada de la tercera sesión de la segunda temporada de Code Talks for Devs que abordará el tema del Air Profiling con una interesante prueba de concepto.

Finalmente, ayer sábado, y como cada sábado, nuestro artículo referente a las historias más increíbles del mundo Apple. En esta ocasión le llega el turno al Apple II by Commodore, una situación que casi llega a ocurrir. Interesante historia que os recomendamos que leáis.

Sin más, os citamos de nuevo dentro de dos semanas con un nuevo resumen de la actualidad en el mundo Apple, las cuales vienen cargadas de actualidad y novedades. Disfrutad de la primavera y seguid leyéndonos diariamente para estar informado de la actualidad en el mundo de la manzana mordida. 

jueves, 17 de mayo de 2018

Ahora sabemos por qué el Security Update 2018-001 ocupaba tanto espacio

Hace unos días Apple liberó el Security Update 2018-001 y no se publicó toda la realidad o, al menos, se omitieron algunos datos. La actualización tenía un gran peso, y no parecía algo normal que ese peso fuera solo para solventar algunos de los problemas especifiicados. El artículo en el que se hacían referencias a los fallos de seguridad ha sido actualizado para añadir la vulnerabilidad CVE-2018-8897. Esta vulnerabilidad ha sido descubierta por los investigadores Andy Lutomiski y Nik Peterson. Además, la vulnerabilidad afecta a otros sistemas operativos. 

¿En qué consiste la vulnerabilidad? El problema radica en que bajo ciertas situaciones, los sistemas operativos no manejan correctamente una excepción provocada por la arquitectura de Intel. Este puede deberse a la interpretación por parte del equipo de desarrollo de la documentación para las instrucciones de la arquitectura Intel. En esta situación un atacante podría llegar a obtener datos sensibles de la memoria. En otras palabras, la vulnerabilidad afecta al kernel del sistema. Por esta razón, la actualización eran tan grande, no menos de 1GB. En este paper se encuentra el detalle sobre la vulnerabilidad y la investigación.

Figura 1: Paper sobre la vulnerabilidad

Ahora se tiene una explicación de porqué la actualización, el Security Update 2018-001, ocupaba tanto espacio. Además, Apple añadió la información a posteriori sobre la actualización. Sin duda, una actualización muy necesaria, por lo que si aún no la has aplicado es el momento de hacerlo. Una actualización que ha llamado la atención de los especialistas en seguridad informáica alrededor del mundo.

miércoles, 24 de enero de 2018

Día de actualizaciones en #Apple: iOS 11.2.5, macOS 10.13.3, WatchOS 4.2.2 y tvOS 11.2.5

Hoy es un día de actualizaciones para los que tienen dispositivos de Apple. La empresa de Cupertino ha elegido este día para liberar una serie de actualizaciones que afectan desde iOS hasta el tvOS, pasando por macOS y WatchOS. Sin lugar a la duda un día importante para los usuarios, ya que tienen muchas tareas que llevar a cabo. En el caso de iOS, la actualización quiere poner a punto al iPhone para la llegar de la HomePod, el cual se supone que estará en febrero, pero, ¿Qué tenemos respecto a la seguridad? Pues son actualizaciones importantes como vamos a ir viendo.

Empezamos por macOS High Sierra 10.13.3, el cual trae parches para Meltdown y Spectre, además de una solución para evitar el error que desbloqueaba el equipo con cualquier contraseña en la pestaña de iCloud. Además, Apple ha puesto al alcance del usuario un Security Update 2018-001 Sierra y un Security Update 2018-001 El Capitan. Más de 15 vulnerabilidades se parchean, de las cuales algunas permitían la ejecución de código arbitrario. Por otro lado, en el caso de iOS y WatchOS se mantienen de forma similar a las versiones beta que fueron presentadas con anterioridad. La nueva versión de iOS y de WatchOS solventan algunos fallos de seguridad, pero todo el mundo está esperando la interacción con la HomePod. En la nueva versión de iOS se arregla el fallo de chaiOS

Figura 1: Descarga macOS High Sierra 10.13.3

La actualización de tvOS 11.2.5 arregla los problemas que se descubrieron en tvOS 11.2 y tvOS 11.2.1. Si eres usuario de cualquier de estos dispositivios y sistemas operativos os recomendamos que no dejéis pasar de hoy la actualización, ya que en algunos casos existen vulnerabilidades críticas que debéis solventar lo antes posible. Sin duda, un día largo para los diferentes equipos de IT que gestionan equipos de Apple.

martes, 16 de enero de 2018

Accede a la configuración de la AppStore en macOS High Sierra ¡Con cualquier contraseña!

El comienzo de año está siendo intenso y, en este caso, Apple ha tenido un nuevo revés en macOS High Sierra, el cual permite a cualquier usuario no autorizado acceder a la configuración de la AppStore. Esta configuración se encuentra en Preferencias del Sistema. El error desbloquea la configuración de la AppStore cuando se ingresa una cadena aleatoria de caracteres, sin verificar si es realmente la contraseña del administrador o no. Hay que recordar que, no hace mucho tiempo, Apple sufrió la vulnerabilidad conocida como I Am Root, de similar aspecto. 

Por poner un valor positivo, el error solo se encuentra en la página de configuración de la AppStore y no afecta a otras secciones más sensibles de las Preferencias del Sistema. Si quieres probarlo, todavía puedes. Simplemente se debe abrir las Preferencias del Sistema e ir a la tienda de aplicaciones o AppStore y bloquear la página de configuraciones haciendo clic en el icono del candado, si aún no está bloqueado. Después, simplemente, intenta desbloquear el candado, saldrá un pop-up para introducir usuario y contraseña. Invéntate la contraseña y podrás ver como, aún así, se desbloquea y el usuario puede acceder a la configuración de la AppStore en el equipo. 

Figura 1: AppStore desbloqueando

Con este acceso no autorizado, cualquier persona que tenga acceso al equipo puede realizar cambios en las preferencias de la AppStore. Este hecho no representa una amenaza grave para la privacidad o seguridad del usuario, todavía es alarmante ver que se encuentra este tipo de error en macOS. Apple resolverá este problema como ocurrió con I Am Root, pero es curioso ver dos errores tan similares en tan poco tiempo, puede que haya algo "roto" dentro del propio sistema. Estaremos atentos a futuros acontecimientos.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares