Menú principal

Mostrando entradas con la etiqueta parche. Mostrar todas las entradas
Mostrando entradas con la etiqueta parche. Mostrar todas las entradas

miércoles, 20 de noviembre de 2019

Apple publica nuevas actualizaciones de seguridad para iOS 13 con la nueva actualización iOS 13.2.3

Apple está muy ocupado actualizando su iOS 13 creando nuevos parches que solucionan diversos problemas de seguridad. Hace unos días se publicó la versión 13.2.2 la cual solucionaba algunos de estos problemas pero a la vez otros persistían como por ejemplo los de cobertura. Ahora le toca el turno a la versión 13.2.3 la cual se espera solucione este y otros bugs que han dado bastantes problemas últimamente.

Uno de estos problemas con más repercusión es el que afecta a Spotlight y las funciones de búsqueda que han traído de cabeza a los usuarios de iOS. Otro de estos bugs está relacionado con las aplicaciones que efectúan descargas en background o segundo plano, el cual parece que también se ha solucionado con este nuevo update. La aplicación de correo electrónico Mail también se ha actualizado para solucionar problemas relacionados sobre todo con las cuentas de Exchange.

Figura 1. Algunas de las soluciones que ofrece la versión iOS 13.2.3. Fuente.

Por otro lado, también se han solucionado con la versión iOS 13.2.3 algunos bugs relacionados con iMessage donde por ejemplo las fotos, enlaces y otros ficheros adjuntos no se estaban mostrando correctamente en la vista detallada. Esta versión iOS 13.2.3 también incluirá todas las actualizaciones de seguridad para iOS y iPadOS que han ido apareciendo hasta la fecha. 

Apple poco a poco parece que intenta solucionar todos los problemas de la versión iOS 13 con todas estas actualizaciones hasta conseguir un sistema operativo más estable. De todas formas, también está probando las primeras versiones beta de iOS 13.3 en la cual incluirá soporte FIDO2 para las claves de seguridad que utilizan USB, Lighting o NFC, entre otras características.

Figura 2. Instalación del nuevo parche iOS 13.2.3. Fuente.

Esta nueva versión iOS 13.2.3 ya está disponible para su descarga en todos aquellos equipos compatibles, iPhones o iPads con iPadOS 13.2.3. Para instalarlo, desde la sección Ajustes, General y luego a actualización de software, tal y como se puede apreciar en la figura 2. Mientras esperamos la versión iOS 13.3 es una buena opción actualizar nuestro dispositivo con esta nueva actualización iOS 13.2.3.

viernes, 12 de octubre de 2018

Apple lanza su Security Update para iOS 12 e iCloud 7.7

Apple ha lanzado una nueva ronda de actualizaciones de seguridad para iOS 12 e iCloud con la intención de resolver numerosas vulnerabilidades. Para iOS, esta actualización de seguridad resuelve dos bypasses de la contraseña y para iCloud también se han arreglado numerosas vulnerabilidades, algunas de ellas críticas. Otros problemas solventados con esta actualización son los relativos a la carga de los dispositivos y algunos bugs que han estado experimentando los usuarios del nuevo iPhone XS con su configuración wifi.

Con el lanzamiento de iOS 12.0.1 Apple ha arreglado dos bypasses, el primero de ellos se llama QuickLook y el segundo VoiceOver, con estos bypasses se podía acceder a contactos, fotos, emails y números de teléfono. Ambas vulnerabilidades han sido descubiertas por el investigador Jose Rodriguez, quien ha demostrado cómo funcionan en un par de videos que ha subido a YouTube. Aunque para explotar estas vulnerabilidades solo se requiera seguir numerosos pasos y tener acceso al dispositivo no son nada sencillas de realizar, sin embargo siguen suponiendo un gran riesgo para los usuarios de iOS. Se ha denominado a las vulnerabilidades CVE-2018-4380 y CVE-2018-4379 respectivamente. 


Tras la actualización de iCloud 7.7 para Windows también se han parcheado numerosas vulnerabilidades, 19 concretamente. De estas vulnerabilidades 13 de ellas permitían la ejecución de código arbitrario. Este tipo de vulnerabilidades son las más peligrosas ya que permiten a los atacantes ejecutar comandos en nuestro equipo remotamente. A estas vulnerabilidades también se les ha asignado su correspondiente código CVE.

sábado, 14 de abril de 2018

Algunos detalles y curiosidades de la última actualización para Apple II ... publicada en 2016

Apple II es el ordenador que llevó a la compañía de la manzana al éxito. Fue lanzado en 1977 y llegó a vender hasta 5 millones en los siguientes años hasta que se canceló su producción en 1993. En el 30 aniversario del Apple IIGS, el 15 de septiembre de 2016, un desarrollador de software llamado John Brooks (que solía trabajar programando para la Sega Megadrive) creó la última actualización para ProDos (Professional Disk Operating System) en 23 años para la serie Apple II

La versión del sistema operativo ProDos 2.0.3 lanzada el 6 de mayo de 1993 fue la última oficial. Esta nueva actualización fanmade (aunque casi podríamos decir que es casi un sistema operativo nuevo) creada por Brooks pasó a llamarse ProDos 2.4 ofrecía nuevas funciones y mejoras de rendimiento para el Apple II (versión ProDos 8) y el Apple IIGS (versión ProDos 16). También llevaba una colección completa de nuevas herramientas y utilidades para el usuario.


Imagen 1. Pantalla de inicio del Apple II una vez actualizado a ProDos 2.4. Fuente.

Una de las nuevas funcionalidades para el Apple II en el sistema operativo que implementa una significativa mejora, es por ejemplo la posibilidad conectar dispositivos modernos de almacenamiento USB permitiendo hasta 14 volúmenes por cada uno de ellos. También se incluye una aplicación llamada Bitsy Bye, la cual tiene solamente 1kb de RAM e incluye Bitsy Bye  (gestor de ficheros y ejecución de programas) y Bitsy Boot (utilidad que permite gestionar el arranque del Apple II desde diferente dispositivos conectados en uno de sus slots).


Imagen 2. Gestor de ficheros Bitsy Bye en ejecución. Fuente.

Pero esto no es todo lo que aporta esta nueva versión de ProDos. También se incluyen una lista de herramientas como:
  • Nuevo MiniBas. Este programa sustituye al Basic.System (lenguaje de programación BASIC) y ejecuta los programas llamados desde Bitsy Bye.
  • ADT Pro y FastDisk, dos programas que permiten migrar la información almacenada en los discos del Apple II a equipos actuales.
  • Disk Utilities, para reparaciones y edición de bloques del disco.
  • File Utilities, permite utilizar ficheros y discos ProDos y DOS 3.3 en cualquier Apple II.
  • Shrinkit, utilidad para comprimir y descomprimir archivos.
Unos meses más tarde Brooks publicó la versión 2.4.1 la cual ofrecía algunas mejoras y correcciones de bugs que aparecieron en la versión 2.4. Además, la versión de Bitsy Bye de esta nueva actualización contenía un Huevo de Pascua (Eastern Egg). En el siguiente vídeo de Chris Torrence, del podcast Assembly Lines, explica con gran detalle en qué consiste y cómo encontró el Huevo de Pascua (si te gusta programar en ensamblador no puedes perdértelo):





Todas estas nuevas funcionalidades están incluidas en un fichero de sólo 140kb. Esto tiene gran mérito ya que debido a las limitaciones del ordenador, hay que tener un control total sobre el sistema para optimizar cada byte de código. Tal y como comenta  Brooks  "Había muy poca memoria disponible en ProdDos para poder trabajar. Fue una batalla encontrar cada byte. Escribí funciones de sólo 50 bytes, pero sólo tenía 700 en total para poder jugar. Tuve que reescribirlas entre 150 y 200 veces hasta encajar todo".

Si no tienes un Apple II y quieres probar ProDos 2.4, puedes hacerlo a través de esta emulación de la web Archive.org. La comunidad activa de usuarios de este ordenador es bastante amplia hoy día. De hecho, aún se celebran hoy día convenciones y charlas, como la KansasFest y existen muchas páginas web con recursos, comunidades, revistas (como Juiced.gs la cual hoy día sigue aún publicándose) y noticias actuales de este dispositivo que revolucionó la informática.

domingo, 31 de mayo de 2015

Si te llega el iMessage de la "muerte" pide ayuda a Siri

Esta es la solución que ha dado Apple a los usuarios de iOS que reciban este molesto mensaje que hace que se caiga constantemente Messages y no se pueda utilizar el sistema de mensajería. El problema se genera cuando se abre otra vez la app y se vuelve a visualizar el mensaje, ya que se produce otra vez un crash no controlado que la cierra, haciendo que no se pueda trabajar para nada con la aplicación de Messages.

Para poder arreglarlo temporalmente mientras se saca una actualización Apple ha publicado este Workaround en la página se soporte de su Knowledge Base. Cómo veis, lo que propone es simplemente abrir Siri, pedirle que nos muestre los mensajes que están sin leer y responder al mensaje. Una vez que ya se ha respondido al mensaje, se puede abrir la aplicación de Messages y eliminar el mensaje. 

Figura 1: Workaround que Apple ha propuesto para evitar las molestias del bug

Es sencillo de hacer pero realmente engorroso. Aún así, es mejor eso que no poder entrar en la app y aguantar a los graciosos que lo andan enviando. Mientras tanto habrá que esperar a la nueva actualización para tener un parche duradero que solvente definitivamente este bug.

domingo, 29 de diciembre de 2013

Apple parchea serio bug de Motion 5.x en OSX Mavericks

Durante el ya pasado mes de Octubre se publicó un exploit de Denegación de Servicio en la aplicación Apple Motion 5.0.7 sobre OS X Mavericks en la popular lista de seguridad Full Disclosure. Dicho exploit se aprovechaba de una vulnerabilidad debida a un bug de Integer Overflow explotable con un sencillo fichero con extensión .motn. Dicho fallo había sido notificado según se cuenta en el Time-Line del bug a Apple durante el mes de Septiembre, pero no ha sido hasta el 19 de Diciembre cuando se ha podido contar con un parche que lo solucionase.

Dicho bug, que inicialmente solo podría generar una crash de la aplicación ha sido estudiado en más profundidad, y según el Security Update de Apple su impacto es mucho mayor, ya que es podría llegar a una ejecución de código arbitrario.

Figura 1: CVE parchado en Apple Motion 5.1 para OS X 10.9 Mavericks

La nueva versión de Apple Motion está disponible para descarga desde la web y desde la Mac App Store, así que deberías actualizar lo antes posible - si no lo has hecho ya - porque como se puede ver la información del exploit es bastante pública.

sábado, 21 de diciembre de 2013

Actualizaciones de Mac Pro, OSX Mavericks & VPN Server

Este jueves, coincidiendo con la presentación del nuevo Mac Pro "cilíndrico", Apple puso en circulación una nueva versión del firmware de los equipos Mac Pro que mejora la estabilidad del sistema cuando se reinicia el sistema, que soluciona un problema con el auto-testeo de la memoria RAM y que mejora el rendimiento de energía con los gráficos cuando se usa Boot Camp.

Figura 1: Descarga de Mac Pro EFI Firmware Update 2.0

La descarga de esta nueva versión de Mac Pro EFI Firmware Update 2.0 puede hacerse desde la knoledge base de Apple. Actualiza cuanto antes tu firmware si quieres sacar el máximo rendimiento de tu Mac Pro de finales de 2013.

OS X Mavericks 10.9.1 para Mac Pro

Además se presentó una actualización especial de OS X Mavericks 10.9.1 para los equipos Mac Pro, aunque nos tiene un poco sorprendido. La descarga de OS X Mavericks para todos los equipos - a excepción de los equipos MacBook Pro de finales de 2013 que sí que tienen su propia versión de OS X Mavericks 2013 - está disponible en el artículo de la Knowledge Base DL1715 y se hace referencia al binario:
- URL: http://support.apple.com/downloads/DL1715/en_US/OSXUpd10.9.1.dmg
- SHA 1=07db93308b62c90b59c43ae075e2784ef8f20bfc
Por otro lado, el binario de OS X 10.9.1 para equipos Mac Pro está en el artículo de la Knowledge Base DL1707 y es:
- URL: http://support.apple.com/downloads/DL1712/en_US/OSXUpd10.9.1.dmg
- SHA 1: 07db93308b62c90b59c43ae075e2784ef8f20bfc
Como se puede ver tiene el mismo hash SHA1, por lo que pensábamos que será un problema de actualización de la documentación, así que hemos decidido bajarnos los dos ficheros y calcular el SHA1 de ellos con el comando openssl SHA1 del fichero.

Figura 2: Ambos hashes SHA1 son iguales

Al final parece que a pesar que de que son dos artículos, el binario es el mismo - podría darse una colisión SHA1 -, pero para estar seguros hemos utilizado Kdiff para OS X que ha concluido que los dos ficheros son iguales a nivel binario.

Figura 3: Verificación a nivel de bit por Kdiff para OS X

Esto nos hace comprender aún menos la política de Apple, que confunde más que ayuda con estas formas de documentar las cosas.

VPN para Mavericks Server

Otra de las actualizaciones que se ha publicado es un fix para un fallo de conexión en VPNs que usan L2TP cuando el cliente y el servidor de VPNs están tras diferentes gateways con NAT. Este update solo funciona si se ha configurado server.app en el servidor de OS X Mavericks.

Figura 4: Parche para el servidor OS X Mavericks con servicios de VPN L2TP

Para terminar la lista de actualizaciones y no dejarnos nada, hay también una actualización de compatibilidad con cámaras digitales para Aperture 3 e iPhoto'11, que puedes instalar también, y así dejar tu sistema con los últimos binarios de software publicados por Apple.

domingo, 30 de septiembre de 2012

Mantener tu Mac OS X con el software actualizado

Una de las reglas de oro para tener un sistema operativo seguro es mantener todo el software actualizado. En los equipos con Mac OS X, todas las actualizaciones del sistema operativo y toda las que provengan de la propia Apple nos llegarán vía Software Update hasta Mac OS X Lion y vía Mac App Store en OS X Mountain Lion. Pero... ¿qué pasa con aquellas actualizaciones de aplicaciones que no vienen desde Apple?

En OS X Mountain Lion, todas las aplicaciones que hayan sido compradas vía Mac App Store tendrán un punto único de actualización, lo que simplifica mucho la tarea de mantenerlas actualizadas, pero hay otro buen montón de aplicaciones que probablemente tengas en tu sistema que no procedan de allí, ¿cómo las mantienes actualizadas?

Figura 1: Actualización de aplicaciones vía Mac App Store

Los grandes fabricantes de software suelen mantener alguna solución propia para tener el software actualizado. De esta forma Java de Oracle trae un sistema de comprobación de actualizaciones, al igual que Adobe,  en el caso de Microsoft tenemos la aplicación de AutoUpdate que comprueba periódicamente las nuevas versiones y en software tan popular como Mozilla Firefox hay opción de chequearlo en cada inicio o manualmente.

Figura 2: Actualizador de Oracle Java

Sin embargo, a pesar de estas soluciones parciales, nos encontramos con varios problemas aún por resolver, como son:
1) Un sistema descentralizado de actualizaciones2) Muchos sistemas dependen de la petición explícita del usuario para autorizar el actualizador o para hacer la comprobación manualmente3) Muchas aplicaciones no cuentan con ningún sistema de aviso de nueva actualización
Para simplificar esta tarea con todas las aplicaciones, los usuarios pueden utilizar I Use This, un sistema que avisa de las nuevas versiones de todas las aplicaciones que se utilizan en un determinada plataforma, y que para OS X tiene una lista enorme de aplicaciones.

Figura 3: I use this para OS X

Sin embargo, lo más cómodo es utilizar alguna herramienta que compruebe cuáles son las aplicaciones que tenemos instaladas en nuestro equipo y sepa donde ir a buscar las actualizaciones. Nosotros hemos probado AppFresh para Mac OS X, y los resultados son más o menos como esperábamos.

Figura 4: AppFresh for Mac

La solución muestra las aplicaciones que están sin actualizar, las que están actualizadas, y el peligroso grupo de "desconocidas", lo que nos crea más intranquilidad aún que las que sabemos que no están actualizadas porque debemos hacerlo manualmente. Desde la propia herramienta es posible descargarse directamente las actualizaciones lo que ayuda en gran medida a ahorrar tiempo de buscar en cada web la actualización pertinente.

Figura 5: Descarga de actualizaciones o nuevas versiones

Además, la solución muestra cuáles son las aplicaciones que deben actualizarse vía Mac App Store y se integra con otros sistemas de actualización tipo Microsoft AutoUpdate y comprueba los Plugins y Widgets cargados en el sistema para ver si hay nuevas versiones de ellos.

Figura 6: Aplicaciones que no sabe si están o no actualizadas

Puedes descargarte una versión de evaluación de 15 días, y si quieres, la propia aplicación se encarga de ir actualizando el software cuando una nueva versión haya disponible. La versión final tiene un coste de 14.99 $, por si os parece interesante comprarla y funciona en Mac OS X 10.6 Snow Leopard, Mac OS X 10.7 Lion y OS X 10.8 Mountain Lion.

Figura 7: Aplicaciones que deben ser comprobadas vía Mac App Store

Sea cual fuera tu sistema, procura tener tu software actualizado en tu Mac OS X, ya que al final el malware puede aprovechar cualquier fallo conocido no parchado, como hemos visto ya desde hace tiempo en plataformas Microsoft Windows.

viernes, 21 de septiembre de 2012

Apple publica Remote Desktop 3.5.3. What The F**K?

El 21 de Agosto Apple publicó el Security Advisory APPLE-SA-2012-08-20-1 en la que anunciaba la versión Apple Remote Desktop 3.6.1 que arreglaba la vulnerabilidad CVE-2012 CVE-2012-0681 por la que aunque se eligiera la opción de cifrar la comunicación con un servidor de terceros, si esta no podía negociarse, la comunicación iba en claro sin avisar al usuario.

Figura 1: APPLE-SA-2012-08-20-1

Ahora, el 17 de Septiembre Apple ha publicado el Security Advisory APPLE-SA-2012-09-17-1 en el que anuncia Apple Remote Desktop 3.5.3 ue arreglaba la vulnerabilidad CVE-2012 CVE-2012-0681 por la que aunque se eligiera la opción de cifrar la comunicación con un servidor de terceros, si esta no podía negociarse, la comunicación iba en claro sin avisar al usuario.

Figura 2: APPLE-SA-2012-09-17.1

Seguro que tiene mucho sentido, pero nosotros no se lo hemos encontrado aún, así que algo no ha quedado suficientemente claro por parte de Apple al explicarlo. ¿Está claro para ti? ¡Cuéntanoslo!

Actualización: Para más confusión, Apple ha publicado el 24 de Septiembre la versión 3.6.1.. otra vez WTF2?

Figura 3: Nuevas actualizaciones el 24 de Septiembre

viernes, 31 de agosto de 2012

Oracle actualiza Java SE 7 Update 7 para Mac OS X

Después del caos que estamos sufriendo con el bug CVE-2012-4681, Oracle ha puesto una actualización de Java SE 7 Update 7 a través de un advisory de seguridad en la que soluciona por fin el bug. Para Mac OS X, si tienes instalada esta versión, deberás entrar el panel de Preferencias de Java y tendrás disponible la actualización.

Figura 1: Actualización Java SE 7 Update 7 disponible para Mac OS X

Tiene 50.2 MB de tamaño, y se descarga directamente desde el panel, con lo que su aplicación es rápida.

Figura 2: Notas de la versión e instalación directa

Desde Seguridad Apple os urgimos a que actualicéis cuanto antes Java en vuestro Mac OS X si habíais instalado Java SE 7, ya que es de alto grado de peligrosidad este bug, debido a la cantidad de sitios explotándolo.

miércoles, 7 de marzo de 2012

Adobe parchea 2 bugs críticos en Adobe Flash Player

Adobe ha publicado una actualización con parches fuera de ciclo para solucionar dos vulnerabilidades críticas en su producto Flash Player en el expediente de seguridad APSB12-05. Adobe se ha dado prisa en corregir estas vulnerabilidades críticas, las cuales podrían causar que un atacante o usuario con fines maliciosos obtuvieran el control de una máquina remota.

Adobe ha informado de que no hay pruebas de que estas vulnerabilidades estén siendo explotadas por atacantes a través de la red, pero han reconocido que son lo suficientemente graves como para lanzar una actualización que corrija dichas vulnerabilidades.

Hay que recordar que hace tres semanas Adobe parcheó un 0-day de XSS que se estaba explotando en el mismo producto, lo que deja claro que quiere evitar mayores problemas que en el pasado le han hecho granjearse mala reputación en el mundo de la seguridad. Esta vulnerabilidad no estaba siendo explotada en Mac OS X, pero siempre es altamente recomendable disponer de Flash Player actualizado.

Las vulnerabilidades han sido catalogadas con CVE-2012-0768, CVE-2012-0769. Afectan a las versiones 11.1.115.6 y previas, de Flash Player en Mac OS X, Linux y Solaris, y a la versión 11.1.102.62 y anteriores en Windows. Los dispositivos móviles no se libran y también es vulnerable la versión 11.1.111.6 y anteriores para Android 3.X y 2.X

Lo usuarios de Mac OS X deben actualizar a la versión 11.1.115.7, mientras que los de Windows o Android a la versión 11.1.102.63 y 11.1.111.7 respectivamente. El riesgo de una no actualización es crítico, por lo que se recomienda que se proceda a actualizar el software de Flash Player.

sábado, 4 de febrero de 2012

Fallos en Mac OS X 10.7.3 y Security Update 2012-001

Parece que Apple no ha atinado bien en las pruebas realizadas a las actualizaciones de sus sistemas operativos Mac OS X Lion 10.7.3 y Mac OS X Snow Leopard Security Update 2012-001. Desde el mismo día de su lanzamiento las quejas con ambas versiones han sido muchas:

Mac OS X Lion 10.7.3 y las aplicaciones que crashean

Con esta versión ha habido un problema en el software que se puso disponible vía Software Update. Es fácil darse cuenta que las versiones que Apple suele poner para descarga directa, en formato combo y vía Software Update son distintos ficheros. Solo con ver el tamaño se puede saber que algo hay distinto en ellas, y en esta ocasión cuando se instalaba la versión que salta automática en el gestor de descargas de actualizaciones de Mac OS X Lion y se instala, aparecen los problemas. 

En esta ocasión el problema es que todas las aplicaciones crashean al arrancar lo que deja el sistema inútil. En el foro de Discussions de Apple hay hilos de debate con muchas quejas de muchos usuarios, que ven como se tienen que enfrentar a un problema no esperado. Algunos comentarios de administradores de redes son clarificantes de lo que significa una mala actualización para un departamento de IT de una empresa media o grande.

La solución que estaba proponiendo la comunidad es restaurar una copia e instalar la versión Combo de esta actualización que parece no dar problemas.

Mac OS X Snow Leopard Security Update 2012-001 y RosettaFIX

Tampoco se ha librado esta actualización de los problemas, ya que ha dejado de funcionar el sistema Rosetta que permite ejecutar aplicaciones basadas en arquitecturas PowerPC en sistemas Mac OS X Snow Leopard. Con esta actualización ha dejado de funcionar completamente en Mac OS X Snow Leopard, lo que ha llevado a que la comunidad, en este caso desde la Escuela Superior de Nebraska, haya reaccionado con un parche que está siendo testeado y mejorado: Rosetta Fix.

En definitiva, Apple no ha acertado en esta ocasión y los problemas han aparecido. Seguimos pensando que para facilitar la vida a los administradores de sistemas, las actualizaciones de los sistemas deberían estar más planificadas, ya que permitiría asignar recursos humanos de los equipos IT en los días de actualizaciones de software que testearan antes el software base de la compañía con la nueva actualización.

martes, 3 de enero de 2012

Dell Kace: Desplegar parches a Mac OS X en la empresa

Una de las necesidades que tienen todas las empresas es la de gestionar las actualizaciones de los equipos de la organización. Para atender estas necesidades, día a día los fabricantes de software están generando nuevas soluciones que puedan cubrir este hueco con cada vez más potentes soluciones.

Aquí ya os hemos hablado de Quest Authentication Services y Simian de Google como una buena unión para distribuir software a Mac OS X, así como políticas de seguridad. Incluso Microsoft con System Center 2012 anunció que dedicaría sus esfuerzos para gestionar iPhone e iPad en la empresa.

Hoy queremos hablar de otra solución, en este caso de la compañía Dell, llamada KACE. Esta solución es un software para la gestión centralizada del inventario de software en equipos Linux y Mac OS X, además de sistemas Microsoft Windows, que permite, mediante la inclusión de un agente, controlar el software instalado en todos los equipos Mac OS X de la empresa.

Figura 1: Inventario de un equipo Mac OS X

Además, no sólo permite distribuir parches, sino que viene con un buen conjunto de scritps solo para equipos Mac OS X que ayudan a gestionar la base instalada de equipos, para poder controlar las licencias del software o las versiones desplegadas.

Figura 2: Scrips de administración para Mac OS X

La solución, por si quieres probarla, tiene una versión demo en linea, a la que puedes entrar desde la siguiente URL, y jugar con el panel de administración de la solución, algo que te dejará claro todo lo que se puede o no puede hacer con esta solución: Acceder a Kace Management Center.

jueves, 20 de octubre de 2011

Apple TV también fue actualizado a la versión 4.4.1


Apple se revolucionó y el pasado día 12 de Octubre ha actualizado muchas aplicaciones. El Apple TV, que es un producto que en España no termina de despegar como en otros países, también ha sido también parcheado y por el número de arreglos parece que lo necesitaba.

La nueva versión disponible de Apple TV es la 4.4.1 - ya que la  versión 4.4 fue parcheada debido a que en algunos dispositivos se exigia la conexión a iTunes para terminar el proceso de instalación - y presenta los siguientes parches:
 
  • Los certificados falso emitidos por DigiNotar son anulados en esta versión. Se resuelve eliminando los certificados de DigiNotar de la lista de certificados de confianza, también de la lista de los de validación extendida y cambiando la configuración por defecto para que los certificados DigiNotar no sean de confianza.
  • CVE-2011-3427. Los certificados firmados usando el algoritmo MD5 fueron aceptadas por iOS. Este algoritmo ha sido comprometido con debilidades criptográficas. Una autoridad de certificación mal configurada podría haber permitido la creación de estos certificados con valores controlados por el atacante. Esta actualización desactiva el soporte para utilizar un certificado X.509 con un hash MD5. 
  • CVE-2011-3389. TLSv1 y SSLv3 se admiten en iOS. Estas versiones están sujetos a una debilidad cuando se utiliza el protocolo cifrado por bloques. Con un ataque Man In The Middle, MiTM, podría inyectar datos no válidos, haciendo que la conexión se cierre o que revele datos. Este problema se soluciona añadiendo soporte para TLSv1.2.
  • CVE-2011-0192. La visualización de una imagen TIFF creada de manera malintencionada puede provocar la finalización inesperada de la aplicación o ejecución de código arbitrario. Ocurre algo similar con la CVE-2011-0241.
  • CVE-2011-3259. El kernel no puede recuperarse de manera ágil de las conexiones TCP incompletas en memoria. Un intruso con habilidad podría realizar un ataque DOS contra el protocolo TCP.
  • CVE-2011-0216. Desbordamiento de pila en el manejo de datos XML con libxml.
  • CVE-2011-3232. Corrupción de memoria en JavaScriptCore. Un atacante podría ejecutar código remoto o hacer finalizar la aplicación de manera inesperada.

Es altamente recomendable a todos los usuarios de Apple TV que actualicen cuanto antes para aplicar todos los parches de seguridad a las distintas vulnerabilidades expuestas en el presente artículo.

sábado, 16 de julio de 2011

Apple cierra los bugs explotados en Jailbreakme 3.0

Cuando se puso disponible para todo el mundo Jailbreakme 3.0, también se puso la presión sobre el equipo de seguridad de Apple, que tenía que dar respuesta a la nueva situación generada. Jailbreakme 3.0 ha permitido realizar jailbreak a todos los terminales de Apple con la simple visita a una página web, incluidos en este conjunto los nuevos iPad 2 que vengan con la versión de iOS 4.3.3.

Al mismo tiempo que se puso a funcionar Jailbreakme 3.0, se puso a disposición en Cydia PDF Patcher 2, el parche de seguridad que arreglaba los fallos utilizados en este proceso de jailbreak, y que son imprescindibles para poder ejecutar código arbitrario en el dispositivo y hacerlo con privilegios de acceso al sistema.

Con la publicación de Jailbreakme 3.0 y PDF Patcher 2, estaba toda la información disponible para que alguien decidiese utilizarla para otros fines distintos a la realización del jailbreak. Es decir, se habían publicado los exploits para atacar a los dispositivos sin parchear desde cualquier página web maliciosa y poder, por ejemplo, instalar un malware en los terminales iPhone o iPad de usuarios que simplemente naveguen por Internet. Además dándose la paradoja de que los dispositivos con jailbreak estaban más seguros e inmunes a esos ataques al haber aplicado PDF Patcher 2.

Figura 1: Los exploits en PDF indexados en Google

Así, Apple ha tenido que parchear esos tres fallos de seguridad en una nueva versión de iOS que ha tardado 10 días en cocinar y que ha publicado ayer viernes. Hay que recordar que ya en Agosto del año pasado, con Jailbreakme 2 hubo hasta cachondeo en las Apple Store, llegando Apple hasta a bloquear las conexiones a Cydia desde las redes WiFi de la tienda, ya que se estaban usando para para hacer jailbreak a los nuevos equipos vendidos.

La nueva versión se llama iOS 4.3.4 para los equipo iPhone 3GS, 4G, iPad, iPad 2, iPod Touch 3G y 4G, mientras que para los equipos iPhone 4 e iPad 2 con tecnología CDMA utilizados en algunos países, la actualización lleva el número de versión iOS 4.2.9. Los fallos de seguridad solucionados son tres. Dos en el visor PDF, en el módulo de fuentes CoreGraphics, donde se dan los bugs CVE-2010-3855 y CVE-2011-0226, ambos permitiendo que con solo visualizar un PDF malicioso se pueda ejecutar código arbitrario en el terminal. Sin embargo, para conseguir elevar privilegios, jailbreakme 3.0 utilizaba el bug CVE-2011-0227 en el módulo IOMobileFrameBuffer.

Figura 2: Actualización de iPhone a iOS 4.3.4

Tras la publiación de esta actualización Apple deja de firmar las versiones anteriores de iOS, por lo que la única forma en la que se puede restaurar un sistema a una versión anterior es si se han guardado los SHSH y el firmware firmado, haciendo uso de, por ejemplo, TinyUmbrella.

Por último nos gustaría hacer tres reflexiones al respecto:

La primera es que hay que recordar que hasta que no esté disponible iOS 5 se sigue sin poder actualizar el dispositivo si no está conectado a la copia física de iTunes, por lo que si se está de viaje habrá que esperar al regreso.

La segunda reflexión es esa rara manía que tiene Apple de poner el software disponible los viernes, dejando claro que el mercado empresarial es secundario totalmente en su estrategia, ya que es el peor día para poner un update de seguridad en circulación.

Los equipos que ya fueron abandonados en la versión iOS 4.3.3 siguen estándolo en esta, por lo que quizá tener el jailbreak realizado y aplicar PDF Patcher 2 más un antimalware sea la opción más segura en estos momentos para navegar por Internet.

viernes, 10 de diciembre de 2010

MS Office 2008 para Mac: Actualización disponible

El mes pasado una vulnerabilidad crítica de seguridad [MS10-087] afectó a todas las versiones de Microsoft Office para Mac OS. Sin embargo, en una primera reacción, la compañía de Redmon solamente proporcionó un parche de seguridad para la versión 2011 (Microsoft Office 14) de esta familia, dejando a Microsoft Office 2004 y 2008 para Mac OS sin ninguna solución más que tener mucho cuidado.

Ahora, en forma de actualización completa del producto, Microsoft ha publicado la solución para Office 2008 para Mac OS X.

La actualización para MS Office 12 - la versión 13 no existe por aquello de la superstición - lleva el número 12.2.8, es decir: Microsoft Office 12, con Service Pack 2, actualización 8. El binario de la actualización puede descargarse desde el siguiente enlace: Descargar MS Office 2008 para Mac OS X upate 12.2.8 o desde la página que Microsoft tiene para todos los productos para Mac.

No hay parche aún para MS Office 2004 para Mac

Sin embargo, una vez más, Microsoft deja huérfanos de solución a los usuarios de las versiones anteriores, por lo que los usuarios de MS Office 2004 para Mac OS X deberán seguir teniendo especial cuidado con los ficheros que abren hasta que no haya una solución. Se recomienda escanearlos previamente con un antivirus o enviarlos a Virus Total.

miércoles, 3 de noviembre de 2010

Adobe aprieta los dientes y adelanta el parche de Flash

Tal y como dice el título, Adobe ha apretado los dientes y acelerado la máquina para sacar cuanto antes el parche que solucione la última vulnerabilidad crítica, pero sólo en Flash Player -¿será porque es el más rápido?-, en las plataformas Windows, UNIX y Macintosh.

En el expediente de seguridad, junto con una reseña que indica que se han cambiado las fechas de lanzamiento del parche, puede leerse el siguiente párrafo:

We are in the process of finalizing a fix for the issue and expect to provide an update for Flash Player 10.x for Windows, Macintosh, Linux and Solaris by November 4, 2010.

[Estamos en el proceso de finalizar un parche para la vulnerabilidad y esperamos proveer una actualización de Flash Player 10.x para Windows, Macintosh, Linux y Solaris durante el 4 de Noviembre de 2010] 

Como todo el mundo puede imaginarse, y así confirma tanto Adobe como toda la comunidad dedicada a la lucha contra el malware, esta vulnerabilidad está siendo explotada activamente para infectar máquinas a diestro y siniestro. Así, con 5 días de antelación, es decir, mañana estará disponible el parche y deberás instalarlo...¡inmediatamente! 

No obstante, recuerda que este parche sólo soluciona la vulnerabilidad de Adobe Flash Player y hay que seguir esperando al 15 de Noviembre para actualizar Adobe Acrobat Acrobat Reader, que también están afectadas por esta vulnerabilidad, aunque está siendo mucho menos explotada. Tiempos difíciles para Adobe. 

jueves, 28 de octubre de 2010

Apple parcheará en iOS 4.2 el problema de llamar sin clave

El mundo de iPhone está medio enfadado con el fallo que permite realizar llamadas desde tu teléfono incluso aunque esté bloqueado con contraseña. Este fallo ha disparado las críticas ya que, para los "amigos de lo ajeno" es fácil asegurarse una llamada rápida con todos los dispositivos iPhone.

Al principio todo el mundo supusimos que podría tratarse de un hoax, pero tras comprobarlo personalmente, la preocupación subió en aumento y muchos buscaron la respuesta de Apple a este respecto. Y Apple tiene una respuesta oficial.

En Noviembre estará disponible iOS 4.2 y en esa versión vendrá arreglado este fallo, según ha confirmado CNET tras contactar con Apple. Aun no hay fecha oficial para el lanzamiento de iOS 4.2 y se espera que también venga solucionado el bug con el cambio horario que tantos problemas generó en los habitantes de Australia cuando pasaron de horario de verano a horario de invierno.

martes, 21 de septiembre de 2010

Adobe parchea una de sus vulnerabilidades, queda otra.

Adobe ha parcheado, por fin, la vulnerabilidad que se publicó en Seguridad Apple hace unos días. La liberación se ha hecho a través del Advisoriy de Seguridad donde se informa de la solución de la vulnerabilidad, catalogada como CVE-2010-2884.

Adobe liberó ayer la versión 10.1.85.3 de Adobe Flash Player para Windows, Macintosh, Linux y Solaris. Además  se ha liberado la versión de Adobe Flash Player 10.1.95.1 para teléfonos Android. La compañía no ha querido dar muchas explicaciones sobre la vulnerabilidad, aunque si han acelerado y mantenido la información a través de su blog de seguridad debido a que ha sido especialmente explotada en sistemas Windows.

Esta vulnerabilidad permite realizar tanto un ataque DoS como, lo verdaderamente importante, ejecución de código arbitrario en el sistema de la víctima. La vulnerabilidad afecta a la última versión de Adobe Reader y a las versiones anteriores, para sistemas operativos Windows, Macintosh y Unix, así como a los productos  Adobe Acrobat 9.3.4 y anteriores versiones para Windows y Macintosh.

Con este parche, se cierra una de las dos vulnerabilidades 0-day que se conocen de Adobe. Con este tipo de vulnerabilidades, la industria del malware, el crimen o las mafias, obligan a Adobe a forzar la máquina para que la ventana de tiempo durante la que pueden ser explotadas se acorte. Sin embargo, siempre parece un periodo demasiado largo.

Lo que si se extrapola de este parcheo parcial, es que la vulnerabilidad estaba siendo explotada activamente, y ahora habrá que esperar a que se libere otro paquete de actualización y se arregle la otra vulnerabilidad 0-day. Tanto es así, que hasta el mismo Microsoft tuvo que salir a ayudarles a generar un mecanismo de protección por medio de EMET 2.0, el software de fortificación de servicios contra exploiting que ha sacado la compañía de Redmon.

Lo que sí es cierto es que Adobe tiene que mejorar mucho sus controles de seguridad en el software que publica, ya que se está viendo que es objetivo prioritario de los buscadores de fallos, y la arquitectura de sus productos. Tal vez la SandBox anunciada para las siguientes versiones les ayude a ir mitigando el impacto de los fallos, y que no acaben todos en "ejecución de código arbitrario".

jueves, 16 de septiembre de 2010

Parcheado! Por fin Apple parchea la vulnerabilidad de QuickTime

Hace unas semanas se comentaba en Seguridad Apple la vulnerabilidad encontrada por Ruben Santamarta sobre QuickTime. Un 0-day exploit con el que se podía conseguir una shell remota en un equipo que tuviera instalado un QuickTime sobre Windows, indiferentemente de la versión de QuickTime. Seguridad Apple hizo una prueba de concepto sobre esta noticia en la cual se demostraba el funcionamiento de la vulnerabilidad.

Hoy ya se puede decir que Apple ha solucionado la vulnerabilidad, han parcheado QuickTime a la versión 7.6.8. Esta actualización es sólo para Windows. Esta vulnerabilidad fue encontrada en Agosto, pero hasta ayer Miércoles no se dió una solución por parte de Apple.

Los más curioso o más gracioso, depende como se mire, es que la vulnerabilidad estaba presente en el código porque éste no fue limpiado por el equipo de desarrollo, lo que demuestra que el mantenimiento del Software es una tarea importante.

Quizá Apple no se ha esmerado con la solución a este problema, porque sólo afectaba a la versión QuickTime de Windows. Pero la vulnerabilidad era demasiado importante como para no darle solución en un período de tiempo breve. De todos modos, ¡más vale tarde que nunca!

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares