Ha sido una semana movida para Apple, ya que hemos tenido varios movimientos de actualizaciones, entr ellos, la salida de macOS 10.12.6, watchOS 3.2.3, tvOS 10.2.2e iOS 10.3.3 y el parche para solventar el bug de BroadPwn. Sin lugar a la duda, es una noticia importante, ya que los usuarios necesitamos de estas actualizaciones para mejorar la fiabilidad de los sistemas y, sobretodo, la seguridad y privacidad de nuestra vida digital. Hoy hablaremos de la publicación de macOS, watchOS y tvOS y la importancia de estas actualizaciones que solventan también fallos de seguridad, por lo que deberemos aplicarlas lo antes posible.
La primera salida importante es la de macOS10.12.6, Security Update 2017-003 El Capitan y Yosemite, los cuales traen diferentes parches, unos de estabilidad y otros de seguridad, tal y como el propio Apple comunica en su web de notas sobre la actualización de macOS. Más de 35 vulnerabilidades solventadas en la nueva versión del sistema operativo para los ordenadores Apple, con 18 vulnerabilidades que permiten la ejecución de código arbitrario. Tenemos que tomar en serio la actualización. En el caso de la liberación de watchOS 3.2.3se han solventado más de 15 vulnerabilidades, por lo que se recomienda su actualización de forma inmediata. De las 15 vulnerabilidades solventadas, 7 permiten la ejecución de código arbitrario, por lo que la criticidad de las vulnerabilidades es relevante.
Figura 1: CVEs visibles en la web de Apple sobre sus productos
Por último, tenemos el caso del tvOS y su nueva versión 10.2.2. Sorprendentemente más de 35 vulnerabilidades se arreglan con la instalación de la nueva versión. De las más de 35 vulnerabilidades, 11 permiten la ejecución de código arbitrario sobre el dispositivo, por lo que, de nuevo, hay que tener cuidado e instalar la actualización lo antes posible.
La semana pasada hablamos de que GarageBand tenía una vulnerabilidad que podía hacer que un usuario malicioso tomara el control de tu Mac. Hoy hablamos de la actualización que Apple ha liberado respecto al software Logic Pro X y que también soluciona el problema de GarageBand. Muchos no conocerán la herramienta Logic Pro X y sirve para crear, editar y compartir la música. Suele ser utilizado por profesional del sector de la música, por lo que el target en un ataque dirigido podría ser el propio sector musical.
Appleha liberado una actualización a través de la publicación de la versión 10.3.1 de Logic Pro X. La nueva versión del software presenta una corrección que evita una potencial ejecución de código arbitrario sobre el Mac. Esta vulnerabilidad afectaba a los sistemas OS X Yosemite 10.10y posteriores. El CVE, dónde se puede encontrar más información sobre la vulnerabilidad, es el CVE-2017-2374. En el CVE se puede ver como se habla también de GarageBand y cómo afecta esta vulnerabilidad a todo el pack.
Figura 1: Actualización de Logic Pro X 10.3.1
Desde Seguridad Apple os recomendamos que actualicéis lo antes posible vuestra suite de edición musical y de vídeos, ya que podéis tener problemas serios con esta vulnerabilidad. Todavía no hay constancia de que se esté utilizando esta vulnerabilidad en ninguna campaña de malware, pero esto podría ocurrir, es más, los productores musicales pueden ser el target en este tipo de campañas de malware. Os seguiremos contando y manteniendo al día si ocurre algo sobre esto.
macOS tiene un parche para paliar y solucionar un defecto crítico en la aplicación de música conocida como GarageBand. Apple ha publicado que tiene un agujero de seguridad en la aplicación GarageBand, el cual podría permitir a un potencial atacante ejecutar código de forma remota en un Mac. La actualización de GarageBand 10.1.6 está siendo enviada a todos los equipos que ejecutan OS X Yosemite y posteriores. Esto es debido a que la aplicación tiene dicha vulnerabilidad, por lo que se debe prestar especial atención en este hecho.
El fallo, el cual se aborda en el CVE-2017-2374, permite, a través de un fileformat, a un atacante ejecutar código remoto, cuando la víctima ejecuta el archivo creado de forma maliciosa, es decir, que contiene el exploit en su interior. Apple utiliza el formato .band para todos los archivos del proyecto GarageBand. En otras palabras, un atacante podría convencer a un usuario para que ejecute un archivo con extensión .band, el cual al ser abierto con la aplicación vulnerable proporcionase el control de la máquina al atacante. El investigador que se encuentra detrás de la investigación que ha dado como resultado este fallo, publicó hace muy poco tiempo otra vulnerabilidad relacionada. En la ocasión anterior, se encontró el CVE-2017-2372, solucionado en una actualización anterior.
Figura 1: GarageBand vulnerable a fileformat
Esta vulnerabilidad es el resultado de una mala gestión y validación a la hora de analizar el formato y la composición del archivo, según indica el investigador. El formato se divide en trozos con un campo longitud para cada uno. Esta longitud es controlada por el usuario y puede ser utilizada para crear una condición explotable. Apple no ha comunicado que esta vulnerabilidad se pueda estar utilizando en alguna campaña de malware, aunque podría llegar a ser un vector para infectar multitud de equipos. Se recomienda parchear la vulnerabilidad lo antes posible, llevando a cabo una actualización de GarageBand.
Appleha decido liberar los advisorysobre vulnerabilidades recientes en sus productos. En el caso deiOS 10, éste salió hace ya más de una semana, incluso ha tenido una actualización urgente al poco de ser liberado, pero los detalles de las vulnerabilidades resueltas no habían sido publicados. Por otro lado, tenemos actualizaciones sobre los Advisoryde otros productos de Applecomo son el nuevo macOS Server 5.2 en su versión server, WatchOS 3 o Safari 10. Está claro que Applese ha puesto en marcha con las actualizaciones.
El primero de la lista que podemos ver es el advisory actualizado sobre iOS 10. En este advisoryse puede encontrar 49 vulnerabilidades de las que más de 15 permiten ejecutar código arbitrario. En el caso de Watch OS 3 se ha actualizado el advisorycon todas las vulnerabilidades, que son 19, arregladas en esta actualización. De las 19 vulnerabilidades, 10 permiten la ejecución de código arbitrario por parte de un atacante.
Figura 1: Advisory de iOS 10
Por otro lado, se ha liberado Safari 10 para las veriones OS X Yosemite 10.10.5, OS X El Capitan 10.11.6y macOS Sierra 10.12. Esta versión arregla más de 20 vulnerabilidades que se encontraban en el navegador. De las cuales, 4 vulnerabilidades permitían la ejecución de código arbitrario en la máquina.
Figura 2: Liberación de Safari 10 con parches
Además, macOS Server 5.2ha sido publicado con 2 vulnerabilidades resueltas, de las cuales ninguna permitía la ejecución de código arbitrario, pero sí podía afectar gravemente a la privacidad de las comunicaciones. Por último, el advisoryde tvOS 10 ha sido actualizado con un mayor detalle sobre las vulnerabilidades resueltas en dicha versión. Casi 30 vulnerabilidades son resueltas en esta versión de tvOS. Recomendamos actualizar todos los sistemas operativos y dispositivos de Applepara que los usuarios tengan una experiencia de uso seguro.
Debido a la noticia del mes, Appleha liberado una actualización de urgencia, en esta ocasión, para su sistema operativo de equipos OS X. Esto es debido a que al parecer las vulnerabilidades que descubríamos hace una semana y que hacían que se pudiera tomar el control total y remoto de un iOS inferior a la 9.3.5 afectan a OS X. El jueves, Appleha proporcionado un nuevo conjunto de actualizaciones de seguridad, es decir un Security Update, pero en esta ocasión para Mac. Se pueden obtener desde la Mac App Store y también proporcionan una nueva versión de Safari, la 9.1.3.
En esta ocasión, y según lasrelease notes de Apple, la actualización para OSXproporciona el parche para el CVE-2016-4655 y CVE-2016-4656. Estas vulnerabilidades son de kernely permitían bypass y ejecución de código con privilegios. Tal y como puede verse en la imagen, ambos Security Updatessolventan estas dos vulnerabilidades críticas para los OSX. Por otro lado, se encuentra la actualización del navegador Apple Safari, la cual solventa la otra vulnerabilidad, la CVE-2016-4654.
Figura 1: Security Update 2016-001 El Capitan y Security Update 2016-005 Yosemite
En algunas ocasiones se puede ver como el código utilizado para un sistema operativo como iOSes utilizado en algunas partes para otros sistemas operativos no móviles. Es necesario que actualices lo antes posible tu OSX, ya que en un corto período de tiempo podríamos estar ante varias campañas de malware que aprovechen estas vulnerabilidades para infectar millones de equipos Macen el mundo.
La semana pasada se publicó que vulnerabilidades en mDNSResponder afectaban a sistemas de Apple. Existían múltiples vulnerabilidades en el software open source de mDNSResponder, el cual está implementado por Bonjouren Apple. Las vulnerabilidades descubiertas podrían permitir a un atacante ejecutar código arbitrario en las máquinas dónde se encontrase instalada la aplicación. El protocolo mDNSse puede leer bajo el RFC 6762 y está implementado por AppleBonjour y servicios del sistema operativo Linux nss-mdns.
Las vulnerabilidades que afectan al producto no son del año 2016, si no del año 2015. La comprobación errónea del tamaño de un buffer, CVE-2015-7987, en las funciones GetValueForIPv4Addr(), GetValueForMACAddr(), rfc3110_import()yCopyNSEC3ResourceRecord(). Otra vulnerabilidad del año pasado y que se encuentra en este software es la CVE-2015-7988, la cual es una referencia a null pointer. Ambas podrían permitir a un potencial atacante ejecutar código arbitrario o provocar una denegación de servicio provocando el crasheo en memoria. Ambos problemas afectan a las versiones de mDNSResponder 379.27y superiores, aunque inferiores a la versión 625.41.2.
Figura 1: Security Update for mDNSResponder
Appledecidió anunciar y publicar un aviso de seguridad para indicar estos problemas. Tal y como se puede ver en su anuncio, las versiones actuales de productos Appleutilizan una versión de Bonjour sin estos problemas, pero versiones anteriores sí estaban afectadas. Las versiones afectadas de OS Xson:
Versiones anteriores a OS X El Capitan 10.11.1.
Versiones anteriores a OS X Yosemite 10.10.5.
Versiones anteriores a OS X Mavericks 10.9.5.
Las versiones anteriores a iOS 9.1, watchOS 2.1 y AirPort Base Station Framework anteriores a 7.7.7 y 7.6.7. Se recomienda que los usuarios actualicen sus sistemas operativos, tanto OS X como iOS, watchOSy AirPortcon el objetivo de no ser vulnerable a estas vulnerabilidades de mDNSResponder.
Uno de los plugins que participaron en el concurso de Latch era Lockifi, un plugin que permitía al usuario habilitar y deshabilitar el acceso WiFi en el router. El objetivo es claro, cuando no vaya a utilizar la WiFirestrinjo el tiempo de exposición y la deshabilitóde forma automática gracias a la autorización con Latch. La idea nos gustó y decidimos migrar este plugin a un sistema OS X. Al principio nuestra idea fue migrar el plugin, por ejemplo a un lenguaje como Ruby, y crear un ítem en el inicio de sesión del usuario para que la aplicación estuviera preguntando automáticamente al iniciar sesión por el estado de Latch.
Tras echarle un poco de tiempo obtuvimos un código en Rubyque realizaba la misma operación que Lockifipara Windowsy preparamos el entorno para que autoarrancara. Aquí tenéis el vídeo de Lockifi para que veáis su propuesta. El código de este plugin está disponible en GitHub: Lockifi.
FIgura 1: Plugin Lockifi para Windows
Paso 0: El código
Como se ha mencionado esto es una migración del plugin Lockifi, escrito por Samuel Rodriguez. Migrar el código a otro lenguaje no era tarea difícil y decidí utilizar Ruby. El objetivo era que se ejcutara de forma sencilla en OS X. La versión deOS Xutilizada en este artículo ha sido El Capitan. Para llevar a cabo la migración se ha utilizado tres archivos más el SDK de Latch para Ruby. Además, debemos disponer de una cuenta de Latch en el área de desarrolladores, lo cual es gratuito. Deberemos crearnos una app dentro del área de desarrolladores. Como se puede ver en la siguiente imagen creamos una app con el nombre Lockifi OS X.
Figura 2: Creación de App Lockifi OS X en el área de desarrolladores
Nos tenemos que fijar en dos valores de la appque se acaba de crear: el Application ID y el secret. Estos valores serán necesarios para que nuestra aplicación Rubypueda comunicarse con Latchy nuestra cuenta de usuario. Pulsando el botón con el icono del lápiz se puede editar y visualizar estos dos parámetros.
Figura 3: VIsualización de Application ID y Secret
Los archivos son los siguientes:
main.rb. Este fichero se encarga de pedirnos un token para parear nuestra appde Latch con nuestra aplicación Ruby. El resultado que devolverá el main.rb es elAccount ID. Este Account ID deberá ser utilizado también por nuestra aplicación Rubypara comunicarse con Latch.
ssh_latches.rb. Este fichero implementa cuatro métodos que podrán ser utilizados para interactuar con Latch. El método statusdevolverá el estado de Latchpasándole el Account ID. El método pairnos facilita el pareo y será utilizado por main.rb. Esta clase se basa en el SDK de Latchpara implementar sus métodos.
ssh.rb. Este fichero implementa la lógica que proponemos para cada X tiempo consultar el estado de Latch y en función de éste habilitar o deshabilitar laWiFiprevia conexión al router.
Paso 1: main.rb
En primer lugar hay que echar un vistazo al código del main.rb. El objetivo es sencillo, un pequeño programa que nos pida un token y haga el paircon la app de Latch. El resultado será el Account ID, si todo va bien.
Figura 5: Código de main.rb
El programa mainnecesita del Application IDy el Secretpara poder llevar a cabo su acción de parear. El método pairestá invocado a través del SDK de Latch. En la imagen se puede ver un pequeño ejemplo de su invocación. Al introducir el token que generamos desde Latch, mainnos devolvería el Account ID que necesitaremos utilizar en ssh.rb.
Figura 6: Obtención del Account ID
Paso 2: Lógica de ssh.rb
El archivossh.rb implementa toda la lógica necesaria para llevar a cabo el control sobre la WiFidel router. La estrategia o algoritmo es sencilla. Mediante la realización de consultas periódicas al estado de nuestro Latchpodremos detectar cuando éste ha cambiado de estado. En el momento que se detecte que se ha cerrado el Latch el fichero ssh.rb lanzará una conexión al routerpor medio del protocolo SSH y "tumbará" la interfaz. El algoritmo quedaría algo como así:
Mientras true Compruebo estado de Latch Si Latch está Abierto Indico que está abierto Levanto la interfaz WiFi del router Si no Indico que se cerrará Apago interfaz WiFi del router Fin Si Fin Mientras
Como se puede ver es un algoritmo realmente sencillo. Haciendo una pequeña prueba antes de crear una aplicación con Automatory configurarla para que arranque al inicio de sesión del usuario. Cuando abrimos el cerrojo de Latch en Lockifi OS Xy visualizamos las peticiones que hacessh.rbobservaremos que nos indica "Open" y la WiFi seguirá operativa.
Figura 7: Lockifi OS X abierto
Para esta prueba hemos mostrado el texto en un terminal bashen OS X. El mensaje es claro, cuando comprueba el estado, cada 20 segundos por ejemplo, y detecta el cerrojo abierto nos indica "Open". Cuando cerramos el cerrojo y la aplicación detecta esto nos indicará "No Open" y llevará a cabo el proceso de deshabilitar la WiFidel routera través de una conexión SSH al dispositivo.
Figura 8: Mensajes que proporciona Lockifi OS X
Antes de pasar al siguiente paso, vamos a hacer hincapié en una zona del código de ssh.rbimportante. Cuando se comprueba el estado de Latchy no se encuentra abierto nos iremos por la rama elsede nuestro algoritmo. Esta parte es realmente la importante, la que deshabilitará a través del routerla posibilidad de conectarnos a nuestra WiFi de casa u oficina.
Observando el código se ve que se crea un objeto SSH cuya configuración para la conexión es la dirección IP del router, el segundo parámetro es el usuario y el tercer parámetro es la contraseña. La conexión por SSH se lanza a través del métodoexec!y ejecuta un ifconfigpara "tumbar" la interfaz WiFi. Hay que tener en cuenta que esto en otros modelos de routerspuede cambiar, pero no la estrategia.
Figura 9: Snippet de código de ssh.rb que deshabilita el WiFi del router
Paso 3: Automatizando la ejecución del programa en OS X
Ahora que tenemos el programa funcional decidimos hacerlo autoejecutable al comienzo de la sesión del usuario. De este modo, cuando nuestro OS X inicie sesión podremos comprobar si queremos que la WiFiesté disponible para otros usuarios o no.
Para llevar a cabo esta tarea utilizamos Automator, el cual viene con OS Xy permite automatizar tareas y flujos de trabajo de manera muy sencilla. El primer paso es arrancar la herramienta, la cual puede ser fácilmente localizada a través de Spotlight. Una vez arrancada debemos elegir, entre sus opciones, "Ejecutar el Script Shell". Esto nos abrirá un recuadro a la derecha dónde podremos escribir un script de shell, por ejemplo para bash.
Figura 10: Creando script de shell para automatizar con Automator
Es importante invocar, dentro del scriptde shell, a Rubycon su path completo. Una vez escrito el scriptse puede probar con el atajo CMD + R. Esto ejecutará el contenido del script. Ahora debemos convertir este scripten una app. Para esto,Automator, proporciona la posibilidad de guardarlo directamente como una aplicación, tal y como puede verse en la siguiente imagen.
Figura 11: Creación de aplicación
Una vez creada la aplicación debemos ir a "Preferencias del sistema" -> "Usuarios" y en este apartado seleccionar "Ítems de Inicio". Aquí podremos añadir, fácilmente, la aplicación generada con Automator, tal y como se puede ver en la imagen.
Figura 12: Adición como Ítem de Inicio
Paso 4: Comprobación final
Ahora, solo falta comprobar que al iniciar sesión se está ejecutando nuestra aplicación correctamente. Para esta prueba dejamos el cerrojo abierto e iniciamos sesión en nuestro OS X. Si tenemos habilitado en nuestra aplicación de Latchque nos avise cuando haya un intento de acceso cuando el Latchesté abierto nos llegará una notificación, como la que se muestra a continuación.
Figura 13: Acceso al servicio Lockifi OS X
Para verificar que nuestra aplicaciónRuby Lockifi OS X está corriendo, lo mejor es abrir un terminal en nuestro OS X y ejecutar, por ejemplo, ps aux | grep ruby. Debemos observar que la instrucción que introdujimos cuando creamos el script de shell con Automatorse encuentra levantada. En este caso se puede ver de forma sencilla y nuestro programa está en ejecución y realizando consultas a Latchpara comprobar si tiene que deshabilitar la WiFio habilitarla.
Figura 14: Comprobación de proceso ssh.rb
En el siguiente artículo realizaremos modificaciones para integrar en casa una Raspberryque levante un punto de acceso WiFi. La Raspberryla conectaremos al routerde casa mediante un cable Ethernet. Nuestro programa no se ejecutará en nuestro equipo, si no que se ejecutará en la Raspberry. Cuando desde la Raspberrynuestro programa detecte que se ha bloqueado el acceso a la WiFi"tirará" la interfaz WiFi. Lógicamente, el routerde casa tendrá que tener deshabilitado la WiFipara que esto tenga sentido. El esquema es sencillo, los usuarios de casa se conectarán al punto de acceso de la Raspberry y está hará forwardingde paquetes hacia el router, el cual nunca tendrá habilitado la interfaz Wireless. Es un esquema con el que cualquier usuario de casa podría desbloquear y bloquear la WiFicon Latch y lo tienes publicado aquí:Bloquear la WiFi con Latch desde Raspberry Pi.
El crecimiento y cuota de mercado de los equipos de Apple es innegable. La gente de Rapid7 ha decidido sacar un instalador oficial de Metasploit para los equipos de Apple. En su wiki de Github la gente de Rapid7 presenta el instalador oficial para OS X con unas breves y sencillas instrucciones. Se puede llevar a cabo una instalación rápida a través de consola o utilizar una instalación con entorno gráfico. Hay que recordar que un entorno de Metasploit tiene una fuerte dependencia de un entorno Ruby y PostreSQL para el almacenamiento de la información.
Hace unos días pude ver la siguiente imagen en Twitter, esto es lo que me alertó de la novedad de los instaladores en OS X. Hay que tener en cuenta que hasta hace poco la instalación de Metasploit se realizaba de manera no oficial como ya vimos. Sin duda es un avance hacia la comodidad y el saber que Rapid7 se encuentra detrás del soporte en OS Xayuda.
Figura 1: Tuit publicando el instalador oficial de Metasploit en OS X
La instalación rápida
La instalación rápida se lleva a cabo a través de la invocación o ejecución de un script proporcionado por Rapid7. Este script puede ser obtenido de la siguiente manera:
Por último, la instalación gráfica puede ser llevada a cabo a través de la descarga y ejecución del paquete metasploitframework-latest.pkg. El historial de estos paquetes se puede encontrar en el dominio que Rapid7 ha preparado para OS X.Con la instalación gráfica todas las dependencias se instalarán y se llevará a cabo una instalación sencilla y limpia. El framework quedará instalado en /opt/metasploit-framework/ y su binario de consola se encontrará en bin/msfconsole dentro del directorio anterior.
Un gran número de aplicaciones son vulnerables a los ataques conocidos como Man in the Middle y la posterior ejecución de código a través del sistema de actualización implementado. Esto es una afirmación que hoy día puede sorprender, o no, a muchos lectores, pero muchas de las aplicaciones más populares de OS Xfueron evaluadas recientemente y se vio que eran vulnerables a este tipo de ataques. La vulnerabilidad se dirige especificamente a las conexiones HTTP sin cifrar y el marco de actualización de software de terceros.
Un ingeniero de seguridad de Vuln Sec llamado Radekcomentó que este tipo de vulnerabilidades están funcionando en OS X El Capitan y en Yosemite. El gran número de aplicaciones afectadas no se conoce, pero Radekindicó que haciendo un ejercicio rápido de aplicaciones afectadas teníamos:
Camtasia 2.
DuetDisplay 1.5.2.4.
uTorrent 1.8.7.
Sketch 3.5.1.
Figura 1: Vídeo de demostración de RCE Vulnerability en aplicaciones OS X
Además, el investigador de seguridad Jonathan Zdziarski comentó que la herramienta de ingeniería inversa Hopper también es vulnerable. Si quieres ver la lista completa de aplicaciones que podrían ser vulnerables a ataques de ejecución de código a través de un MitM puede encontrar la lista en Github. Hay que señalar que no todas estas aplicaciones se comunican a través de HTTP. Los usuarios finales no tienen forma de conocer qué aplicaciones son vulnerables o no, por lo que se recomienda actualizar a través de la Mac App Storesiempre que sea posible.
Hace unos días se libero un conjuntos de actualizaciones para OS X El Capitan, Yosemite y Mavericks. En el boletín se describían vulnerabilidades relacionadas, en su mayoría, con el kernel e IOKit. Uno de los problemas de seguridad que se solventan trata de un problema de corrupción de memoria en syslog, el cual podría provocar la ejecución de código arbitrario, es decir, ejecución de un payloadque permita realizar acciones sobre la máquina vulnerable. Estas acciones o código ejecutado sería con permisos de root, lo cual hace que se ponga aún más interesante.
En el blog de Reverse Engineering Mac OS X han publicado un artículo en el que se lleva a cabo la ingeniería inversa de la vulnerabilidad. La excusa para llevar a cabo la prueba de concepto es que Appleno informa mucho de sus actualizaciones de seguridad, no dicen si es explotable en instalaciones OS Xpor defecto o requiere condiciones particulares. Tras la lectura del artículo se puede ver como el error no es explotable en instalaciones OS X por defecto. La herramienta Diaphoracreada por Joxean Koret permite obtener las diferencias entre un binario vulnerable y la actualización. El binaio de syslogdse encuentra en /usr/sbin/syslogd. En la imagen se puede ver como difiere en poco código.
Figura 1: Diferencias en los binarios syslogd vulnerable y actualizado
El código fuente de syslogd para OS X El Capitan 10.11.2 puede descargarse desde el dominio opensource.apple.com. El parche se encuentra realizado en el tamaño de asignación de reallocf(). El detalle del proceso de ingeniería inversa puede ser observado en el artículo, el cual recomendamos la lectura con una taza de café.
El lenguaje C es poderoso, pero pequeños errores pueden suponer la ejecución de código arbitrario, e incluso la escalada de privilegio. El programador de la pieza de código cometió un pequeño error, y su arreglo puede ser tan simple como el añadir un conjunto de parentésis. La función vulnerable se encuentra en add_lockdown_session(), y para llegar a ella se puede visualizar este árbol de funciones.
Figura 2: Árbol de llamadas en syslogd
Cómo se puede visualizar el proceso de ingeniería inversa puede ser una tarea altamente compleja. La vulnerabilidad en syslogdse encontraba en una función, la cual con la configuración por defecto de OS X no es vulnerable, pero que dicha vulnerabilidad estaba ahí. Como se menciona anteriormente se recomienda la lectura de todo el proceso de reversingllevado a cabo y estar atentos al mínimo detalle.
Cuando Applese pone a liberar actualizaciones una cosa está clara y es que libera en volumen. Hoy nos despertamos. Casi 30 vulnerabilidades han sido resueltas con este packde actualizaciones a diferentes tecnologías de la empresa de Cupertino. Tanto el sistema operativoOS X El Capitan, como iOShan sufrido actualizaciones, las cuales detallaremos a continuación. Por último, también hay que tener en cuenta la actualización que ha sufrido el navegador Apple Safari.
En primer lugar, se han corregido 9 vulnerabilidades críticas en OS X El Capitan 10.11.3, a través del Security Update 2016-001, el cual como indica la nomenclatura es el primero del año. Estas vulnerabilidades permitían a un usuario malicioso conseguir ejecutar código arbitrario en la máquina. Esto podía permitir a un usuario conseguir el control remoto de una máquina, y en algunos casos realizar una elevación de privilegios dentro de ésta.
Figura 1: 9 vulnerabilidades parcheadas con OS X El Capitan 10.11.3 y Security Update 2016-001
Otra de las actualizaciones que debemos tener muy presente es la de iOS, el cual llega a su versión 9.2.1. En esta actualización se han solventado 13 vulnerabilidades, de las cuales la mayoría permitía la ejecución de código arbitrario en el dispositivo. Los elementos afectados en esta actualización han sidoDisk Images, IOKit, el propio Kernel de iOS, el webkit, libxslty syslog.
Figura 2: 13 vulnerabilidades resueltas en la actualización a iOS 9.2.1
Por último hablar de la actualización a Safari 9.0.3. La actualización del navegador presenta el parcheo de 6 vulnerabilidades. Las vulnerabilidades de Safari afectaban a los siguientes sistemas operativos: OS X Mavericks 10.9.5, OS X Yosemite 10.10.5, OS X El Capitan 10.11.2e inferiores.
Figura 3: 6 vulnerabilidades resueltas con la nueva versión de Safari 9.0.3
Se recomienda que se actualicen los sistemas lo antes posible y que se disponga de software actualizado para una mejor experiencia en Internet. Para realizar la actualización se puede utilizar la Mac App Store, en el caso de Safariy OS X El Capitan, o desde el propio iOSen Ajustes - General - Actualización de Software.
Las navidades han pasado y el año nuevo ya está aquí. La actualidad en Seguridad Apple continua y hoy os traemos un Fue Noticia muy especial. Así que tal vez sea buena idea detenerse por un instante para recapitular lo visto durante las últimas dos semanas. Como solemos hacer en Seguridad Apple, os presentamos el mejor resumen de las publicaciones de este blog, así como los mejores contenidos de otros sitios de referencia.
El Lunes 21 de Diciembre hablamos sobre el troyano Tiny V, el cual estaba infectando a dispositivos iOS con Jailbreak. El troyano estaba infectando equipos en China a través de unos reproductores que se podían descargar desde una ubicación de no confianza. El equipo de Palo Alto fueron los investigadores que descubrieron la amenaza.
El miércoles 23 de Diciembre publicamos la demanda que Apple ha sufrido por el iPhone 5. Esta demanda viene debido al consumo de datos móviles que sufre el usuario cuando no hay buena intensidad de la señal WiFi. El problema lo resolvió Apple con la salida del iOS 8.1 en 2014.
El jueves 24, día de Nochebuena, publicamos una curiosa e interesante noticia. Un usuairo de OS X utilizó un emoticono en su contraseña. Esto era permitido por el sistema operativo Yosemite. Cuando el usuario quería acceder al sistema con su emoticono en la contraseña, no se podía acceder, ya que el sitema no permite utilizar emoticonos en el arranque del sistema. En la noticia contamos todo el trabajo extra que tuvo que llevar a cabo el usuario para resolver el problema. Interesante noticia.
El lunes 28 de Diciembre hablamos de un buffer overflow que se pudo encontrar en OS X 10.11 El Capitan. El sistema de archivos presenta una vulnerabilidad a través de su librería FTS. En la prueba de concepto se podía observar la obtención del segmentation fault.
El martes 29 de Diciembre mostramos una herramienta para el análisis de código de aplicaciones iOS. La herramienta se denomina Infer y es de la gente de Facebook. Con esta herramienta el desarrollador puede comprobar la calidad de su código antes de subirla a la AppStore. La herramienta es OpenSource, y está disponible a través de Github.
El viernes 8 de Enero comentamos el nuevo Jailbreak, no público, de iOS 9.2.1. La versión del sistema operativo se encuentra en su fase beta, pero unas imágenes publicadas por un investigador de seguridad demostraba que él ya contaba con su Jailbreak.
El sábado 9 de Enero hablamos de cómo Apple parcheó 9 vulnerabilidades con su nueva versión de QuickTime. Esta nueva actualización era sólo para sistemas operativos Windows Vista y 7. Las vulnerabilidades parcheadas podían permitir a un atacante ejecutar código arbitrario a través de un fileformat, por ejemplo, con ataques client-side.
En el mundo de la seguridad informática hemos podido disfrutar con otras noticias que no dejan indiferente a nadie. A continuación se muestra un listado de noticias que recomendamos que leáis desde Seguridad Apple:
Nuestro compañero Chema Alonso ponía un alto en el camino y nos decía que: "No es un adios es un Hasta Luego". Pronto lo volveremos a tener con nosotros.
La herramienta WinPayloads escrita en Python nos permite generar payalods no detectables en Windows. Una nueva vía de evadir mecanismos de seguridad, como un antivirus.
Y esto fue todo. Esperamos veros dentro de otras dos semanas en esta misma sección y cada día en los artículos que publicamos en Seguridad Apple. Bueno domingo para todos.
El sistema operativo OS X El Capitan no permite utilizar emoticonos en la contraseña de inicio sesión. Esta acción preventiva parece algo normal o coherente, pero se ha dado un caso en el que un usuario de OS X Yosemite se ha quedado sin poder acceder a su cuenta debido a la utilización de un emoticono en su contraseña de inicio de sesión. Appleno tenía la misma regla con Yosemite, por lo que el usuario no fue capaz de conectarse a su cuenta.
El usuario se llama Artiom Dashinsky y publicó que creó una contraseña utilizando el teclado emoji. Para introducir el emojise puede utilizar la combinación de teclas Ctrl + Command + Espacio. El problema vino que tras introducir el emoticono en la contraseña, después no podría acceder a la cuenta. Incluso había cifrado con FileVault, por lo que sería más complejo restablecer su contraseña.
Figura 1: Imagen de parodia con un posible emoticono en la contraseña
Al final Dashinskyfue capaz de recuperar su cuenta, aunque tuvo que llevar a cabo un proceso largo. Él tuvo que instalar y arrancar OS X en un disco duro externo utilizando el modo de recuperació y se instaló el teclado que le permitió introducir la contraseña emojipara descifrar su unidad mediante la Utilidad de Disco de OS X. Una vez que la unidad fue descifrada, cuyo proceso le llevó más de 2 horas, reinició en modo de recuperación y ejecutó en un terminal el comandoResetPassword para su disco principal. Sin duda fue una curiosa historia, la cua hizo perder bastante tiempo a este usuario de OS X.
El uso de los emojiscomo contraseña es una idea que una startupdel Reino Unido está trabajando, ya que para el usuario será mucho más sencillo recordar estos iconos que una contraseña larga. Además, al incluir los emojisal charsetposible de combinaciones hacen que la contraseña sea más robusta frente a ataques de fuerza bruta.
Diciembre está siendo un mes cargado de novedades. Han sido muchas las noticias relevantes que han ocurrido en el sector de la seguridad informática, así que tal vez sea buena idea detenerse por un instante para recapitular lo visto durante las últimas dos semanas. Como solemos hacer en Seguridad Apple, os presentamos el mejor resumen de las publicaciones de este blog, así como los mejores contenidos de otros sitios de referencia.
Un par de días después de hablar de iNetTools, os presentamos otra herramienta similar denominada Joe's Network Diagnostics Analyzer Monitor Scanner, disponible en iTunes para dispositivos iPhone y iPad.
El viernes os contamos las novedades de la actualización iOS 9.2, que resuelve más de 50 bugs de seguridad, evitando así diversos ataques de ejecución de código arbitrario y escalada de privilegios en dispositivos iOS.
El día 14 os detallamos las novedades incluidas en otras tres actualizaciones, esta vez dirigidas a sistemas operativos OS X El Capitan, Yosemite y Mavericks. Además se liberó la versión 9.0.2 de Safari, solventando 12 vulnerabilidades.
La liberación de la versión beta de iOS 9.2.1 por parte de Apple fue la noticia de nuestro post del viernes. Dicha beta ya está disponible para descarga en el Apple Developer Center.
En el mundo de la seguridad informática hemos podido disfrutar con otras noticias que no dejan indiferente a nadie. A continuación se muestra un listado de noticias que recomendamos que leáis desde Seguridad Apple:
Una vulnerabilidad crítica afectó a Grub2, el gestor de arranque de un número incalculable de sistemas Linux. La prueba de concepto muestra que explotar la vulnerabilidad era ridículamente sencillo, introduciendo 28 veces la tecla de retroceso. Se recomienda actualizar de versión lo antes posible o modificar un par de ficheros que corrigen el fallo.
Y esto fue todo. Esperamos veros dentro de otras dos semanas en esta misma sección y cada día en los artículos que publicamos en Seguridad Apple. Bueno domingo para todos.
Más de 50 vulnerabilidades han sido parcheadas con la liberación de OS X 10.11.2y los diferentes Security Updatespara OS X Yosemite y OS X Mavericks. Toda la información referente a estas nuevas versiones de los sistemas operativos de Applepuede encontrarse en su sitio web. Casi la mitad de las vulnerabilidades permitían la posibilidad de ejecutar código arbitrario, lo cual ponía en riesgo los sistemas. Además, Appleha decidido liberar Sarafi 9.0.2, el cual parchea 12 vulnerabilidades.
En el documento de Security Update se puede encontrar las diferentes aplicaciones y componentes del sistema que han sido actualizadas. Por ejemplo, el módulo de PHPpara Apacheha sido actualizado ya que presentaba 2 vulnerabilidades. La Sandbox, el Bluetooth, la herramienta Disk Images, EFI, Hypervisor, iBooks, etcétera. Han sido parcheados. Como se ha comentado anteriormente, la mitad de las vulnerabilidades prácticamente eran de ejecución de código arbitrario, con todo el riesgo que ello conlleva.
Figura 1: OS X El Capitan 10.11.2 y Security Updates
Por otro lado, 3 vulnerabilidades presentaban la posibilidad de que el sistema cayera, es decir, quedará sin posibilidad de dar servicio. La aplicación del sistema con más parches y que tiene un documento propio para sus actualizaciones es el navegador Safari. La actualización del navegador es importante, ya que presenta vulnerabilidades críticas que permiten la ejecución de código arbitrario en la máquina, tal y como puede verse en la imagen.
Figura 2: CVE de Safari 9.0.2 de ejecución de código
El componente afectado en Safaries el Webkit, el cual tiene 11 vulnerabilidades que permiten ejecutar código y una que permite revelar información sobre la navegación del usuario, es decir, afecta a la privacidad de éste. Se recomienda que se actualicen los sistemas lo antes posible y que se disponga de software actualizado para una mejor experiencia en Internet.
Esta semana Oracle ha puesto en circulación una nueva actualización de la plataforma Java 8, en concreto la versión Update 66 para sistemas operativos OS X, que debes actualizar cuanto antes porque soluciona una buena cantidad de bugs de seguridad de nivel de severidad Highly Critical. Hay que tener presente que estos bugs, una vez que salen los parches, pueden acabar con un exploit en uno de los populares Kits de Explotación utilizados para infectar equipos, y ya hemos visto que se han utilizado en el pasado para controlar equipos con sistemas operativos OS X.
Para comprobar si tienes la última versión en tu equipo vete a las Preferencias del Sistema, y haz clic sobre el icono de Java. Ahí puedes dar al botón que te permite comprobar si hay una versión más moderna de la versión Java que tienes tú. Si no has actualizado aún, te deberían ofrecer Java 8 Update 66 para tu equipo.
Figura 1: Java 8 Update 66 para OS X
Mantener el software actualizado es una de las primeras normas básicas de seguridad, así que no dejes pasar este momento sin tener tu equipo con todos los programas en su última versión existente, y Java no es precisamente de los menos atacados. Ponte a actualizar ya.