Menú principal

Mostrando entradas con la etiqueta bug. Mostrar todas las entradas
Mostrando entradas con la etiqueta bug. Mostrar todas las entradas

jueves, 7 de marzo de 2019

Linus Henze ha compartido con Apple los detalles de su exploit sin obtener nada a cambio

Linus Henze ha informado a Apple de todos los detalles relativos al bug que descubrió en el software de seguridad del keychain de macOS, además lo ha hecho sin haber recibido ningún pago o recompensa por parte de la compañía. En un principio, Henze se reservó la información como protesta en contra de la compañía por no dispones de un programa de recompensas para macOS similar al Bug Bounty de iOS, pero tras un perqueño periodo de tiempo considera que el problema es demasiado grave como para no ser solucionado a corto plazo.

El adolescente alemán ha enviado a Apple todos los detalles e información relativa al exploit con el que logró burlar la seguridad del Keychain de macOS el pasado mes de febrero a pesar de la negativa de la compañía a ofrecerle una recompensa. A pesar de ello Linus publicó un tweet informando de su decisión y diciendo que la vulnerabilidad que descubrió era crítica y que lo que le llevó a tomar la decisión de compartir esa información era que le importaba la seguridad de los usuarios de macOS

Figura 1: KeySteal

El joven de 18 años descubrió un bug que permitía a algunas aplicaciones acceder a las contraseñas almacenadas en el Keychain de Mojave y para demostrarlo desarrolló una aplicación a la que llamó KeySteal. Una vez demostrado protestó contra la compañía californiana por no disponer de un programa de recompensas para los usuarios de Mac. En el e-mail que envió a la compañía pedía que un responsable de Apple se pusiese en contacto con él y le diese una explicación razonable de por qué no disponían de dicho programa de recompensas. Tras un tiempo Apple contactó con Henze para preguntarle acerca de su descubrimiento pero ignorando sus peticiones de hablar con un representante, a pesar de que este insistiese en varias ocasiones.

jueves, 14 de febrero de 2019

Otro adolescente encuentra una vulnerabilidad (esta vez en macOS) y no quiere contar cómo lo hizo

Hace tan sólo una semana ya vimos que un adolescente fue el que encontró el fallo de FaceTime e incluso Apple iba a recompensarle por la acción. Pues esta semana, otro adolescente, un aleman de 18 años llamado Linus Henze, ha encontrado una vulnerabilidad que afecta a la última versión del sistema operativo macOS que permite que algunas apps accedan a las contraseñas almacenadas. Y además, este adolescente no quiere compartir como lo hizo. Ahora veremos el motivo.

Este problema de acceso a las contraseñas permitiría, por ejemplo, que una aplicación maliciosa tuviera acceso a las contraseñas almacenadas del banco, Amazon, Netflix o cualquier otra almacenadas en el llavero (keychain). Pero incluso, si utilizas el llavero desde iCloud, este también podría estar afectado por este problema. Al estar todo sincronizado desde la nube de Apple, las contraseñas de otros dispositivos como el iPad y el iPhone también estarían comprometidas. A pesar de lo grave de la vulnerabilidad, de momento no hay ninguna solución prevista. En el siguiente vídeo podemos ver el exploit en acción:


Henze descubrió que es posible crear una app capaz de leer el contenido del llavero sin permisos previos. Es decir, no requiere de privilegios especiales de administrador para explotar la vulnerabilidad. Por lo tanto, sacar partido de este bug es tan simple como ejecutar la aplicación, nada más. Además, una aplicación legítima ya instalada podría ser infectada e insertar el código para explotar la vulnerabilidad del llavero o también el usuario podría ser engañado para que accediera una web desde la cual se ejecutara el exploit.

Figura 1. Aplicación creada por Linus Henze para extraer las contraseñas. Fuente.

Viendo la gravedad de este fallo de seguridad, es vital estudiar la técnica utilizada pero ¿por qué no quiere publicar cómo lo ha hecho? Según comenta él mismo, no lo hace con maldad sino como protesta. De hecho, sí que ha avisado del problema y eso ya es más que suficiente para que Apple tome nota. Su protesta está enfocada a la falta de un programa de bug bounty exclusivo para macOS. Recordemos que este programa de recompensas sólo se aplica a dispositivos iOS. Esperemos que Apple tome nota y abra uno enfocado a su sistema operativo de escritorio o veremos como la empresa Zerodioum aumenta su colección de exploits.

miércoles, 6 de febrero de 2019

El bug de Facetime fue descubierto por un chico de 14 años y además cobrará del programa bug bounty de Apple

Hace ya una semana que hablamos del problema detectado en Facetime (en llamada de grupo) el cual permitía escuchar e incluso ver al destinatario sin que este haya descolgado. Apple aún no lo ha solucionado pero parece ser que el parche de seguridad iOS 12.1.3 , el cual arregla el bug, saldrá en las próximas horas. Recordemos que este incidente ha provocado la interrupción del servicio de Facetime durante todo este tiempo.

Ha sido un ejecutivo de Apple (no identificado) el que informó de la identidad de la persona que encontró el problema, un chico de 14 años de nombre Grant Thompson. Pero además, también dijo que es bastante probable que reciba la recompensa correspondiente al programa de bug bounty de Apple. El proceso de explotación del bug es realmente sencillo, simplemente hay que comenzar una llamada y añadirnos nosotros mismos a esa misma llamada. Si se ha realizado correctamente, podremos escuchar y ver al destinatario antes de descolgar.

Figura 1. Grant Thomson y su madre en una entrevista de la CNBC. Fuente.

Se desconoce si Grant reportó este fallo a través del programa de bug bounty. Fue el martes pasado cuando Apple recibió las primeras notificaciones del bug a través sobre todo de Twitter. El programa de bug bounty de Apple se anunció en 2016 ofreciendo miles de dólares de recompensa a cualquier que pudiera encontrar alguna vulnerabilidad en sus productos y servicios. Estas recompensas oscilan entre los 25.000$ (cuando se obtiene información del usuario dentro una sandbox de un proceso) hasta los 200.000$ (cuando se obtiene la información fuera de dicho sandbox). Esta última recompensa está especialmente orientada para fallos relacionados con los componentes de secure boot.

El bug de Facetime no encaja claramente dentro de esta clasificación de recompensas así que no sabemos aún cuanto cobrará Grant de Apple, aunque viendo la poca complejidad de explotación es probable que reciba la cantidad más baja posible, aunque su impacto haya sido enorme. Eso sí, hay que agradecerle al chico que haya informado directamente a Apple y no haya vendido cómo explotar este fallo a una de las empresas que se dedican a comerciar con ellas como Zerodium, de la cual ya hemos hablado en este otro artículo.

miércoles, 30 de enero de 2019

El bug de Facetime que permite escuchar y ver a la persona que llamas ... antes de que conteste

La aparición de un fallo en FaceTime se ha expandido rápidamente por las redes desde el día de ayer. En este momento, FaceTime está offline mientras intentan repararlo desde Apple. Como se ha indicado en el título de este artículo, el error permitía escuchar al destinatario de una llamada incluso antes de descolgar, exponiendo gravemente la privacidad de las personas que reciben la llamada. Y  además afecta a todos los usuarios de iPhone con versión iOS 12 o superior.

Vamos a ver la operativa para sacar partido a este bug:
  • Se inicia una llamada de video por FaceTime a cualquier contacto del iPhone.
  • Mientras escuchamos el sonido de marcado, añadimos a otra persona a la conversación.
  • Pero esta vez añadimos nuestro propio número de teléfono (desde el cual se está realizando la llamada).
  • Esto iniciará una llamada FaceTime donde podremos escuchar el audio de la otra persona aunque no haya descolgado todavía.

Figura 1. Proceso de llamada FaceTime con la opción de añadir otra persona para llamada en grupo. Fuente.

Por otro lado, sí además la persona que está recibiendo la llamada pulsa el botón de volumen, ya sea para subirlo o bajarlo (reacción bastante habitual), también mostrará el vídeo del receptor de la misma antes de descolgar. Y lo peor es que en ningún momento sabemos que estamos enviando tanto el audio como el vídeo, por lo que todo el tiempo que durase la llamada la persona que la ha realizado estaría viendo y oyendo todo lo que pasa en el teléfono receptor.

Pero además, desde 95toMac han replicado también el bug llamando desde un iPhone a un Mac con la última versión de Mojave. En este caso el Mac retiene más tiempo la llamada por lo que se prolonga la duración de escucha o de vídeo (en iPad es bastante probable que también funcione este mismo bug). En el siguiente vídeo se muestra una demo:




La pregunta ahora es ¿desde cuándo ha estado este fallo de seguridad activo? por lo visto está asociado a las videollamdas en grupo que Apple lanzó en iOS 12, hace ya unos meses (desde esa versión para atrás no existía esta opción de llamadas en grupo). De momento Apple ha deshabilitado FaceTime y es posible que salga en breve un parche para solucionar este problema. De todas formas, es recomendable desactivarlo hasta que esté solucionado del todo oficialmente.

sábado, 12 de mayo de 2018

"Black Dot", un nuevo bug Unicode que bloquea tu dispositivo Apple

Hace unos meses ya comentamos en este blog la aparición Telugu, un único carácter que era capaz de bloquear un dispositivo Apple. La raiz del problema se encontraba en cómo el sistema operativo realiza la gestión de la memoria cuando intenta interpretar un carácter Unicode. Simplemente con pulsarlo el dispositivo se bloqueaba. Pues ha vuelto a ocurrir algo parecido y su nombre es "black dot of death".

Los dispositivos afectados por este bug son el iPhone y iPad que ejecuten las versiones iOS 11.3 y 11.4 (beta). Aunque parece que también están afectados el Apple Watch y el Apple TV. El medio por el cual se ha propagado han sido principalmente los programas de mensajería iMessage (no funciona con mensajes SMS) y también en WhatsApp. Si se llega a ejecutar en el dispositivo, es bastante molesto de eliminar ya que aunque se cierre la aplicación, al abrirla de nuevo volverá a fallar ya que el programa intentará leer el mensaje otra vez.


Figura 1. Mensaje con el "black dot of death". Fuente.

Su funcionamiento es parecido a Telugu, básicamente lo que hace es llenar de caracteres Unicode no visibles un mensaje. Esto provoca que cuando la aplicación de mensajería intenta leerlo, el teléfono se bloquea debido a la gran cantidad de memoria que tiene que utilizar así como el consumo de la CPU. En el siguiente vídeo se puede comprobar los efectos de ejecutarlo en un iPhoneX:




El símbolo que aparece es el siguiente: <⚫️>👈🏻 con un aviso a su lado donde se advierte de no tocar el agujero negro. En el momento que se pulsa en él, todo el código Unicode se expande provocando el problema en el dispositivo que hemos mencionado antes. En caso de recibir este mensaje con el "black dot of death" y que este llegue a bloquear el programa de mensajería, recuperar la aplicación requiere realizar algunas tareas adicionales.

Una de ellas sería utilizar Siri diciéndole que queremos mandar un mensaje a la persona que nos envió el bug. Entonces enviamos varios mensajes o uno muy largo y de esa forma el mensaje pasará a archivados y no se leerá por la aplicación cuando se vuelva a abrir. La segunda, es utilizando el 3D Touch. El usuario puede forzar el cierre de la aplicación y entonces utilizar 3D Touch desde la pantalla principal para crear un nuevo mensaje. Después se cancela la operación y finalmente se borra el mensaje desde la lista de recientes. De momento, no hay ningún parche ni solución para evitar este bug.

domingo, 4 de marzo de 2018

Fue Noticia en seguridad Apple: del 12 al 3 de marzo

Febrero llega a su fin y otra semana más desde Seguridad Apple os traemos las mejores noticias en el ámbito de la seguridad informática relacionadas con el mundo de la manzana. Este es nuestro nuevo Fue Noticia, sección en la que os traemos un breve resumen de las noticias más relevantes de las últimas dos semanas. Todo ello aderezado con el mejor contenido de otros sitios de referencia. 

Comenzamos el lunes 12 avisándoos de que Apple ha emitido un comunicado en el que afirma que la seguridad de sus dispositivos no depende su código fuente además de aclarar que el código publicado en el Leak tiene más de 3 años de antigüedad.

El martes 13 os hacemos un adelanto de cómo será iOS 12 y sobre que estrategias se prevé que use la compañía de cupertino para sorprender a sus usuarios.

El miércoles 14 os mostramos algunos de los correos enviados entre agentes del FBI en los que algunos agentes tachan a Tim Cook de hipócrita y bromean sobre él.

El jueves 15 os enseñamos a activar Two-Factor Authentication tanto en iOS como en Mac, y os recordamos la importancia de disponer de un doble factor de autenticación.

El viernes 16 os presentamos algunos de los primeros tweaks lanzados exclusivamente para el iPhone X, de los cuales la mayoría están orientados al aprovechamiento de su pantalla.

El sábado 17 recordamos como un empleado de Apple filtró el código fuente del iBoot con la excusa de ser muy útil para investigaciones de seguridad y la importancia real de ese acto.

El domingo os traemos un sencillo tutorial en el que os explicamos cómo reestablecer los valores de fábrica de Homepod, el altavoz inteligente de Apple.

El lunes 19 comenzamos la semana contándoos como una aplicación en una sandbox de Mac puede acceder a tu información sensible y como a día de hoy se desconoce cómo protegerse de este problema.

El martes 20 os contamos cómo un solo carácter de Telugu (dialecto de la lengua india) es capaz de crashear casi cualquier dispositivo de Apple.

El miércoles 21 os avisamos de la llegada de una actualización de seguridad capaz de acabar con el Bug del carácter Telugu

El jueves 22 os hablamos del alcance que ha tenido el bug del carácter Telugu y como ha sido fuente de bromas pesadas durante la pasada semana.

El viernes 23 os contamos cuales son las principales causas por las que deja de funcionar el jack de audio del iPhone y os damos soluciones sencillas para ellas.

El sábado hacemos un recorrido por las etapas de Apple recordando cual es el significado de los sufijos de sus productos más conocidos y como algunos de estos han evolucionado con el tiempo.

El domingo cerramos la semana avisándoos de que la web The Fappening sigue publicando fotografías íntimas de famosas obtenidas a través de ataques Phishing a sus cuentas de iCloud.

El lunes 26 os informamos de que la aplicación 1Password incluye una opción que permite comprobar si tu cuenta ha sido robada, al igual que algunos sitios web como “hesidohackeado”.

El martes 27 os avisamos de que Apple dejará de ofrecer soporte para las iTunes Store de Windows XP, Vista y de Apple TV de primera generación.

El miércoles 28 os contamos como iPhone es capaz de determinar la ubicación de tu casa o lugar de trabajo basándose en la recogida de datos GPS y cómo podemos eliminar estos datos.

El jueves 1 os avisamos de la inminente llegada de Electra Jailbreak para iOS 11, el cual ya incorpora Cydia. Este jailbreak no podrá ser utilizado por aquellos que utilizasen copias filtradas de la herramienta.

El viernes 2 os hablamos de Coldroot, un troyano para Mac que ha permanecido oculto durante años y que es capar de controlar equipos remotamente.

Finalmente, ayer sábado explicamos en detalle la causa que provoca el error del carácter Telugu, capaz de bloquear un dispositivo Apple.

sábado, 3 de marzo de 2018

¿Cómo es posible que un único carácter sea capaz de bloquear tu iPad, iPhone, Apple Watch o Mac?

Hace un par de días hablamos de la noticia de cómo un sólo carácter era capaz de bloquear un iPhone, iPad o Mac. La repercusión mediática ha sido bastante amplia y por lo tanto, Apple se ha dado prisa en solucionarlo en la versión 11.2.6. Todos sabemos las consecuencias de este fallo, al cual se le ha asignado el CVE-2018-4124, pero ¿sabes por qué ocurre?. Vamos a intentar explicarlo brevemente.

Este bug bloqueaba (o colgaba como se suele decir en el argot informático) el dispositivo Apple simplemente al mostrar algunos caracteres Telugu. Cualquier aplicación que lo intente, directamente se cuelga y no se puede restaurar hasta que no sea eliminado. El dispositivo se reinicia si el fallo activa un componente en el sistema operativo, como por ejemplo Springboard, la aplicación que controla la pantalla principal de iOS. Incluso puede acabar en un bucle de reinicios que sólo puede ser solucionado con un DFU (Device Firmware Update), con lo que perderíamos la información almacenada. El vídeo a continuación muestra el bug en acción:




Para entender la raíz del problema primero tenemos que hablar de Unicode, un estándar que consiste en asignar un único número a cada carácter, para evitar las limitaciones del código ASCII. Los códigos Unicode se escriben con una "U+" seguido por el código numérico en hexadecimal que corresponde al caracter, por ejemplo la letra "A" sería U+0041. Unicode también incluye caracteres especiales, como por ejemplo U+0020 que corresponde a un espacio. Por defecto, la lectura Unicode se realiza de izquierda a derecha, aunque se puede configurar para idiomas como por ejemplo el árabe para que sean de derecha a izquierda añadiendo algunos marcadores especiales.

El lenguaje Telugu se representa con algunos caracteres agrupados horizontalmente. En concreto, el símbolo que era capaz de bloquear dispositivos Apple estaba compuesto por cinco distintos formado por los códigos siguientes: U+0C1C, U+0C4D, U+0C1E, U+200C y U+0C3E. La representación gráfica de este carácter es:

Figura 1. Carácter Telugu, la cual es la raíz de la palabra "conocimiento" que provoca el error. Fuente.

A nosotros nos interesa el U+200C también llamado ZWNJ o "Zero Width Non-Joiner" el cual es un separador invisible que sirve para unir algunos de los caracteres que forma el símbolo final. Parece ser que la causa de este bug es este separador combinado con ciertos caracteres Telugu. El buffer que corresponde al símbolo en memoria devuelve un puntero nulo a la aplicación, en vez de uno que indique la posición correcta en memoria. Por lo tanto, cuando el programa intenta acceder a dicha ubicación, esta no existe y el sistema operativo revoca los permisos de escritura y lectura para evitar una corrupción de memoria mayor. Este es el error que aparece:

Figura 2. Captura del volcado del error provocado por el carácter Telugu. Fuente.

Como hemos comentado al principio, Apple ya ha solucionado este error en la versión 11.2.6 para iPhone y iPads. Como otros dispositivos como el Apple Watch comparten parte del mismo núcleo, como el motor gráfico, estos son también vulnerables a este incómodo bug. La verdad es que Apple está teniendo un comienzo de año movido en el tema de la seguridad de sus dispositivos.

miércoles, 21 de febrero de 2018

Arreglando el bug del caracter malicioso: iOS 11.2.6, macOS 10.13.3

Ayer hablábamos de un molesto bug que ha sido utilizado para gastar bromas a los usuarios de Apple. Incluso ingeniosos memes se hacían eco del molesto bug. Sea como sea, Apple ha puesto solución sacando actualizaciones a sus sitemas operativos. El primero y, seguramente, más objetivo de las bromas ha sido iOS. La nueva versión de iOS, la 11.2.6, pone fin a la broma del carácter malicioso. La empresa de Cupertino ha puesto mucha rapidez en tapar este molesto agujero. 

Por otro lado, macOS ha liberado un complemento de actualización de la 10.13.3, es decir, no avanzamos en la numeración del sistema operativo, pero sí es un complemento de la actualización a la 10.13.3. Apple ha liberado reportes de seguridad para explicar las actualizaciones que se han llevado a cabo y que debemos actualizar lo antes posible. En el reporte de iOS 11.2.6 se explica que un atacante puede crashear el dispositivo con el envío de una secuencia de caracteres maliciosos, aunque, realmente, sea con uno. Por otro lado, Apple ha liberado el suplemento de macOS 10.13.3, el cual, de nuevo, recomendamos actualizar lo antes posible.

Figura 1: Actualización a iOS 11.2.6

Sin duda, si no quieres seguir siendo víctima de la broma, actualiza lo antes posible. Además, no se conoce los efectos que el uso de este fallo tiene sobre el terminal, por lo que actualiza hoy mismo tus sistemas de Apple y evitar se el blanco de las bromas. Estaremos atentos a posibles actualizaciones sobre este tema.

miércoles, 29 de noviembre de 2017

Un gran error de Apple permite conseguir root con una clave vacía

Es la noticia de la semana, posiblemente del mes y puede que del año. Un grave error de Apple permite a cualquier usuario lograr el acceso al sistema o desbloquear opciones sensibles del sistema sin conocer la contraseña de root, simplemente indicando una clave vacía y fallando un par de veces. Todo comenzó con un tuit de un desarrollador, Lemi Orhan, que alertaba de la situación anómala que había descubierto. El revuelo en twitter ha sido enorme, dónde muchos usuarios indicaban qué versión tenían y si les funcionaba o no funcionaba el trick.

Vía twitter, hubo usuarios que indicaron que si el root disponía de contraseña el fallo no funcionaba, por lo que una posible y rápida solución era ponerle una contraseña al usuario root, por ejemplo con la ejecución del comando passwd root. El fallo afecta a los sistemas de Apple, incluida la versión 10.13.1.

Figura 1: Root en blanco para entrar o desbloquear opciones del sistema

Tras probar el trick nos ha parecido increíble, pero de fácil solución. Es cierto que afecta a un gran número de máquinas, pero nada que no se pueda solventar con la solución indicada anteriormente o con una actualización por parte de Apple que haga que el sistema detecte cuando una cuenta como la de root está deshabilitada por tener una contraseña vacía o no asignada. Dicho esto, estaremos atentos, pero, sin lugar a la duda, es una de las noticias del mes en el mundo Apple.

miércoles, 1 de noviembre de 2017

Apple libera iOS 11.1 con novedades importantes

La nueva versión de iOS 11.1 no es una actualización menor, como las que habíamos ido viendo anteriormente. La versión 11.1 de iOS trae una de las soluciones que muchos habíamos estado esperando y es la solución al problema de la batería o eso parece. Además, la nueva versión de iOS trae un nuevo pack de emojis. Esta mañana hablábamos de la beta 5, la cual se ha convertido en la última versión de iOS antes de liberar la 11.1, por lo que hoy estamos de enhoarabuena.

Apple ha solucionado una serie de vulnerabilidades en esta nueva versión, las cuales podían provocar que un potencial atacante ejecutara código arbitrario sobre el sistema. Sin duda, estamos en un mes en el que ha habido un gran número de vulnerabilidades críticas que han afectado a un gran número de sistemas, han sido vulnerabilidades, en muchos casos, multiplataforma.

Figura 1: iOS 11.1 liberado

Sin duda, os animamos a actualizar a iOS 11.1 lo antes posible para poder cubrir esos agujeros de seguridad que han sido solventamos con iOS 11.1. Además, si eres uno de los afectados por el problema de la batería te recomendamos que actualices y solventes dichos problemas de una ver por todas.

martes, 5 de septiembre de 2017

iOS 11 Beta 9 disponible. Se acerca la salida

Que la versión 11 de iOS está cerca es un secreto a voces. La keynote de Apple está a una semana y muchos focos se centran en el nuevo iPhone y el nuevo sistema operativo que vestirá a los teléfonos de Apple. La versión 11 de iOS ha alcanzado la beta 9, por lo que parece que será la última antes de la gran llegada. Se pulen todas las características del terminal y en poco tiempo veremos la realidad, un nuevo iOS. La nueva versión de la beta pesa solamente 40 MB. Esto es debido a que la versión 8 de la beta de iOS 11 ha estado muy cerca en el tiempo, por lo que queda claro que se soluciona algo importante en lo que a seguridad se refiere.

En otras palabras, el pequeño tamaño de la beta sugiere que la mayoría de los cambios y actualizaciones son bug fixes y mejoras de rendimiento. Todo detalle es importante de cara a la salida de la versión final del nuevo sistema operativo. Normalmente, Apple no liberá una nueva beta dos días después de liberar una, por lo que todo hace indicar que es algo importante y no un bug minor. Sea como sea, tenemos nueva versión beta, tal y como se puede visualizar en la imagen.

Figura 1: Descarga de iOS 11 beta 9

Si eres desarrollador de Apple registrado, entonces puedes ir a la sección de actualización de software de tu dispositivo y descargar la nueva versión. Un perfil de configuración de la beta debería estar disponible para su descarga desde el developer center. Junto a esta nueva versión también se ha liberado la versión de tvOS 11 beta 9, y todo hace indicar que tendremos macOS High Sierra developer beta 9 y watchOS 4 beta 9.

martes, 4 de abril de 2017

Actualización a iOS 10.3.1 de urgencia

Tenemos una actualización de urgencia de iOS. Este llega a la versión 10.3.1, y según se puede ver en las notas de la nueva versión se especifica realmente que se arregla. Se indica que se arreglan correcciones de errores y mejora la seguridad del iPhone o tu iPad. En concreto, según pone en las notas oficiales de Apple que existe un desbordamiento de buffer, el cual podría explotarse para ejecutar código arbitrario en el chip WiFi del teléfono. El error se acredita a Project Zero de Google, el cual revela los errores al público a los 90 días después de notificarlos a las empresas.

Apple lanzó una nueva versión beta de iOS 10.3.2 la semana pasada poco después de lanzar iOS 10.3. Es muy probable que esta versión sea probada con varias versiones beta para, posteriormente, ser lanzada, probablemente, el próximo mes. Se espera a iOS 11 para el mes de Junio, aunque después no estará disponible hasta la salida del nuevo iPhone

Figura 1: Vulnerabilidad solventada en iOS 10.3.1

La versión de iOS 10.3 no estaba disponible para iPhone 5 y 5C y el iPad de cuarta generación, los únicos iDevices de 32 bits que quedan. La actualización de iOS 10.3.1 parece arreglar lo que fue el error, y los dispositivos de 32 bits ahora pueden instalar la versión de iOS 10.3.1 normalmente. Estaremos atentos a nuevas noticias sobre la actualización express que ha sufrido el sistema operativo de Apple.

jueves, 23 de febrero de 2017

Actualización de urgencia de Logic Pro X: Pueden controlar tu Mac

La semana pasada hablamos de que GarageBand tenía una vulnerabilidad que podía hacer que un usuario malicioso tomara el control de tu Mac. Hoy hablamos de la actualización que Apple ha liberado respecto al software Logic Pro X y que también soluciona el problema de GarageBand. Muchos no conocerán la herramienta Logic Pro X y sirve para crear, editar y compartir la música. Suele ser utilizado por profesional del sector de la música, por lo que el target en un ataque dirigido podría ser el propio sector musical.

Apple ha liberado una actualización a través de la publicación de la versión 10.3.1 de Logic Pro X. La nueva versión del software presenta una corrección que evita una potencial ejecución de código arbitrario sobre el Mac. Esta vulnerabilidad afectaba a los sistemas OS X Yosemite 10.10 y posteriores. El CVE, dónde se puede encontrar más información sobre la vulnerabilidad, es el CVE-2017-2374. En el CVE se puede ver como se habla también de GarageBand y cómo afecta esta vulnerabilidad a todo el pack.

Figura 1: Actualización de Logic Pro X 10.3.1

Desde Seguridad Apple os recomendamos que actualicéis lo antes posible vuestra suite de edición musical y de vídeos, ya que podéis tener problemas serios con esta vulnerabilidad. Todavía no hay constancia de que se esté utilizando esta vulnerabilidad en ninguna campaña de malware, pero esto podría ocurrir, es más, los productores musicales pueden ser el target en este tipo de campañas de malware. Os seguiremos contando y manteniendo al día si ocurre algo sobre esto.

martes, 31 de enero de 2017

Microsoft parchea un agujero de seguridad en Remote Desktop Client for Mac

Microsoft ha parcheado un agujero de seguridad en la aplicación Remote Desktop Client for Mac, la cual permitía a un potencial atacante poder ejecutar código arbitrario. Esta aplicación es un cliente utilizado por muchos usuarios desde Mac para acceder al escritorio remoto de una máquina. La vulnerabilidad permite a un atacante leer y escribir en directorios de un usaurio si éste hace clic en un enlace. El investigador Cavallarin ha comentado que la falla de seguridad permitiría a los atacantes remotos ejecutar código arbitrario sobre las máquinas vulnerables, si los usuarios hicieran clic en un enlace malicioso, preparado para explotar la vulnerabilidad.

Es más, los atacantes podrían obtener acceso a leer y escribir en los directorios del Mac. El investigador indicó que Microsoft Remote Desktop Client for Mac OS X proporciona un terminal server malicioso con el que leer y escribir en el directorio del usuario en su conexión. Esta vulnerabilidad existe debido a la forma en qe la aplicación gestiona las direcciones con extensión rdp. En el esquema de url con extensión rdp es posible especificar un parámetro que hará que el directorio home del usuario sea accesible sin ningún tipo de advertencia o petición de confirmación al usuario.


Si un atacante consigue que un usuario con la aplicación vulnerable abra una dirección URL con extensión rdp maliciosa, ya podría tomar el control de la máquina. En Mac OS X, aplicaciones como Safari, Mail o Messages abren por defecto este tipo de enlaces sin confirmación. Es decir, una vez que el usuario hace clic, se abren y ejecutan sin confirmación al usuario. Incluso, el uso de direcciones acortadas puede ocultar, en algunos casos, que es lo que se ejecutará por detrás. Hay que tener cuidado y actualizar lo antes posible si eres usuario de esta aplicación en tu Mac.

sábado, 21 de enero de 2017

Problema con la bateria de los iPhone: Bug del 30%

En la actualidad la batería de los Smartphones está comenzando a convertirse en un problema. Samsung ya fue titular por problemas relacionados con este tema, ahora es Apple el que tiene problemas con las baterías de sus iPhone, problemas que se agravaron con la llegada de iOS 10.2.1. El problema conocido como bug del 30% hace que la batería de los dispositivos afectados (todos los iPhones que soportan iOS 10 excepto el iPhone 7 y iPhone 7 plus) se agote repentinamente cuando el dispositivo indica que tiene entre un 1 y un 30% de bateria.

Un hilo de 108 páginas con quejas en la web del soporte de Apple genero gran revuelo, ya que una de las personas que no dudo en quejarse fue Tony Fadell (padre del iPod) al ser él una de las victimas del BUG, también intervino el gobierno chino.La asociación de consumidores china acusó a Apple de no cumplir con las necesidades del consumidor para una comunicación inalámbrica normal, además de comentar que este problema no se limita al iPhone 6S, el cual ya tiene ciertas limitaciones de batería. A todo esto Apple respondió añadiendo una herramienta de diagnóstico de batería en iOS 10.2 lo que hizo que el problema del BUG del 30% se volviera aun peor. Desde que llego la beta 10.1 hay gran cantidad de usuarios que no entienden porque el ijndicador de bateria de sus iPhone se ha vuelto poco fiable ya que en muchos casos han sufrido estos fallos en momentos cruciales.


Figura 1:Correccion de errores iOS 10.2.1 Beta 2


Muchos usuarios tienen la esperanza de que beta tras beta el problema pueda ser solucionado, pero no podemos confirmar que Apple este desarrollando una cura para este. Tras el incidente sufrido por Samsung con su note 7 la compañía se disculpó y puso en marcha una campaña de sustitución y retirada del mercado de los terminales dañados además de comenzar una investigación para encontrar el origen del problema, en cambio Apple no ha reconocido la existencia del bug del 30% generando una gran frustración entre los usuarios del iPhone ya que saben de la existencia de un problema pero no en que consiste realmente. Además al estar iOS 10.3 prácticamente a la vuelta de la esquina parece improbable que el problema se vaya a solucionar pronto.

sábado, 17 de septiembre de 2016

El FBI demandado para que dé información del exploit usado con el iPhone 5C del terrorista de San Bernardino

Una noticia curiosa y lista para generar avalanchas de artículos de opinión ha asaltado los medios de comunicación este fin de semana. Se trata de una demanda puesta por un grupo de abogados en defensa de las libertades de los ciudadanos para que el FBI informe de cuál fue el exploit y el fallo de seguridad utilizado para acceder al iPhone 5C que utilizaba el terrorista de San Bernardino y que fue causante de una dura polémica entre Apple y el FBI por negarse Apple a colaborar en los términos que demandaba el FBI.

Ahora los abogados demandan al FBI porque consideran que si el gobierno tiene un exploit del que Apple desconoce su existencia, sería equivalente a que los ciudadanos están indefensos ante la existencia de una puerta trasera de la que los ciudadanos no son conscientes que podría atentar contra sus libertades. Esta es la demanda interpuesta por este grupo de abogados.


La consecuencia, en el caso de progresar este proceso sería que al hacerse público el exploit, la vulnerabilidad y la procedencia del mismo, Apple pudiera cerrar un fallo de seguridad que puede estar no solo en los terminales iPhone 5C sino que, al desconocer su existencia, Apple pueda estar inyectando en nuevos modelos o versiones del sistema operativo iOS. Tenemos debate.

jueves, 15 de septiembre de 2016

iOS 10.0.1 liberada de urgencia por Apple

Ayer hablábamos de la publicación por parte de Apple de iOS 10 y de los problemas que varios usuarios habían reportado a la hora de actualizar vía OTA el sistema operativo. Apple informó vía Twitter a sus usuarios que la recomendación era actualizar vía iTunes. Hoy tenemos una nueva liberación de versión de iOS por parte de Apple. La versión corrige una vulnerabilidad crítica, la cual tiene como CVE-2016-4655. Esta vulnerabilidad ya se encontraba en la corrección de iOS 9.3.5 que Apple tuvo que liberar debido a las vulnerabilidades encontradas que permitían controlar el dispositivo de forma remota, y qu estaban siendo aprovechadas por el malware Pegasus.

La vulnerabilidad afecta al kernel de iOS y a los dispositivos iPhone 5 y posteriores, iPad de 4 generación y posteriores e iPod Touch de 6 generación y posteriores. Una aplicación puede aprovecharse de una mala validación del kernel para obtener información sensible. Los investigadores que encontraron la vulnerabilidad fueron la gente de Citizen Lab y Lookout.

Figura 1: Actualización a iOS 10.0.1

Respecto a la actualización Apple indica que debe ser realizada a través de iTunes, debido a los problemas del día de ayer, aunque la actualización se encontrará disponible a través de OTA. Se recomienda a los usuarios que instalen la actualización lo antes posible, ya que la vulnerabilidad es crítica.

miércoles, 14 de septiembre de 2016

Problemas con la actualización a iOS 10 para muchos usuarios

Ayer salió iOS 10 disponible para todos los usuarios que tengan un dispositivo iOS compatible. El sistema operativo más esperado ya está aquí, pero la sorpresa y quebradero de cabeza ha sido mayúsculo, ya que existen problemas al ejecutar la actualización del sistema operativo. Según han reportado diversos usuarios alrededor del mundo, cuando llevan a cabo el proceso de actualización se encuentran que su dispositivo se queda bloqueado. Según los reportes de los usuarios, esto está sucediendo cuando se lleva a cabo la actualización vía OTA desde el mismo dispositivo.

La recomendación es que se debe hacer la actualización desde nuestro iTunes, ya que en los reportes de los usuarios afectados no se indica que este mecanismo haya afectado al dispositivo, y sí cuando se realiza desde OTA. La propia cuenta de Apple Support en Twitter ha agradecido a los usuarios que les reporten los fallos y recomienda la actualización del dispositivo vía iTunes

Figura 1: Respuesta de Apple Support ante el problema

Estos problemas no son nuevos para Apple, que ya se ha enfrentado a este tipo de errores en el pasado, como ocurrió con iOS 9.3.2. El famoso error 56 trajo de cabeza a los ingenieros de Apple, los cuales dieron respuesta y solución días después a sus usuarios. Estamos ante un problema similar, a efectos prácticos, y si decides dar el salto a iOS 10 hoy, ten en cuenta que deberías hacerlo a través de iTunes.

domingo, 28 de agosto de 2016

iOS 10 beta 6 & beta 7 en solo 4 días por ¿Jailbreak?

El momento se acerca, seguramente finales de septiembre nos traiga un nuevo iPhone, un nuevo Watch y un nuevo iOS, que será el décimo de la familia. iOS 10 se encuentra en revisión continúa por parte de los beta testers y ha sido actualización grande, ¿Por qué? En menos de 4 días Apple ha liberado la beta 6 y la beta 7, y esto no suele ser coincidencia. Esto ha sido debido, supuestamente, a un fallo de seguridad importante que se encontraba en la beta 6, pero antes de entrar en detalle, hay que indicar que la empresa de Cupertino juega, una vez más, al gato y al ratón, ya que no ha facilitado una lista con los cambios incluidos en las betas.

Sacar dos betas en un período de tiempo tan corto hace pensar que Apple haya descubierto en la beta 6 un error o fallo de seguridad importante. Tan grande como para poner en marcha a todo el equipo y solventarlo lo antes posible en el menor tiempo. De nuevo Apple no indica nada al respecto, y deja que la rumorología haga el resto. Hay rumores que indican que el supuesto fallo podría haber sido una vía para lograr un Jailbreak, lo cual sería un fallo crítico.

Figura 1: Actualización de iOS 10 Beta 7


Seguiremos atentos a los próximos movimientos de Apple con la publicación de betas y de información relacionada con los issues que se solventen en estas publicaciones. De todas formas, todo hace indicar que el próximo 14 de septiembre, o un día cercano a esa fecha tendremos listo el nuevo iOS 10 públicamente.

miércoles, 17 de agosto de 2016

Ya puedes ver la presentación de Apple en BlackHat USA 2016

Ya se ha publicado el vídeo de la presentación que Apple hizo en la conferencia Black Hat USA 2016, donde de forma inesperada Apple anunció públicamente la apertura de su programa de Bug Bounty - al que se puede participar solo por invitación -. Eso sí, hay otros programas que pagan más y están abiertos a todo el mundo. El vídeo está disponible en Youtube y lo tienes aquí mismo para que puedas verlo.


Figura 1: Behind de Scenes of iOS Security

Además, tienes el resto del material de las presentaciones de BlackHat disponibles online. Merece la pena estar una hora escuchando la presentación y las reacciones del público en esta primera presentación de Apple ante la comunidad de investigadores de seguridad después de tantos años de "desafortunados encuentros".

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares