Vulnerability Bulletins |
Múltiples actualizaciones de productos Apple |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Obtener acceso |
| Dificulty | Avanzado |
| Required attacker level | Acceso remoto sin cuenta a un servicio estandar |
System information |
|
| Property | Value |
| Affected manufacturer | Comercial Software |
| Affected software |
Safari 6 y versiones anteriores, para Mac OS X Lion (10.7) y Mountain Lion (10.8) Mac OS X 10.6.8 Mac OS X Server 10.6.8 Mac OS X Lion v10.7 hasta v10.7.5 Mac OS X Lion Server v10.7 hasta v10.7.5 Mac OS X Mountain Lion v10.8 hasta v10.8.2 |
Description |
|
|
Apple ha publicado actualizaciones de seguridad para sus productos Mac OS X y Safari con el fin de solucionar múltiples vulnerabilidades. Avisos publicados para Mac OS X: - Apache: CVE-2013-0966: vulnerabilidad de escape de información de los directorios protegidos por autenticación HTTP sin conocer las credenciales correctas. - CoreTypes: CVE-2013-0967: vulnerabilidad provocada por la visita a webs manipuladas que provoca la ejecución de aplicaciones Java Web Start aunque el plug-in de Java se encuentre desactivado. - Componentes Internacionales para Unicode: CVE-2011-3058: vulnerabilidad de tipo cross-site scripting (XSS) debido a la visita a webs manipuladas. - Servicios de identidad: CVE-2013-0963: vulnerabilidad de autenticación con el identificador de Apple, que admite una cadena de caracteres vacía si la autenticación falla. - ImageIO: CVE-2012-2088: desbordamiento de búfer si se visualizan archivos TIFF modificados y que provoca la finalización inesperada de la aplicación y permite la ejecución de código. - IOAcceleratorFamily: CVE-2013-0976: vulnerabilidad de corrupción de memoria al visualizar una imagen modificada puede provocar la interrupción inesperada del sistema y permite la ejecución de código. - Kernel: CVE-2012-3749: vulnerabilidad de escape de información debido a aplicaciones comprometidas que pueden determinar direcciones al kernel. - Login Window: CVE-2013-0969: vulnerabilidad por un error lógico en la que si el atacante tiene acceso al teclado puede iniciar las preferencias del sistema y modificar la configuración. - Messages: CVE-2013-0970: al hacer clic en un enlace de Messages permite iniciar FaceTime sin autenticación. - Messages Server: CVE-2012-3525: un atacante remoto puede redirigir mensajes de servidores Jabber federados. - PDFKit: CVE-2013-0971: vulnerabilidad de liberación de memoria (use-after-free) que permite la finalización inesperada de aplicaciones y la ejecución de código al visualizar archivos PDF manipulados. - Podcast Producer Server: CVE-2013-0156, CVE-2013-0333: un atacante remoto puede ejecutar código arbitrario debido a una vulnerabilidad en el tratamiento de parámetros XML y de información JSON en Ruby on Rails '. - PostgreSQL: CVE-2012-3488, CVE-2012-3489: múltiples vulnerabilidades en PostgreSQL, que se han solucionado con la actualización a la versión 9.1.5. - Profile Manager: CVE-2013-0156: vulnerabilidad al tratamiento de parámetros XML en Ruby on Rails 'permite a atacantes remotos la ejecución de código arbitrario. - QuickTime: CVE-2012-3756: vulnerabilidad de desbordamiento de búfer en las cajas 'rnet' a archivos MP4 permite la finalización inesperada de aplicaciones y la ejecución de código al visualizar archivos de vídeo manipulados. - Ruby CVE-2013-0156: vulnerabilidad al tratamiento de parámetros XML en Ruby on Rails 'permite a atacantes remotos la ejecución de código si la aplicación Rails está en ejecución. - Security: Vulnerabilidad a los certificados intermedios CA emitidos por TURKTRUST permitían ataques man-in-the-middle en los que atacantes con ciertos privilegios dentro de la red podían interceptar credenciales de usuario y otra información sensible. - Software Update: CVE-2013-0973: Software Update permitía ataques man in the middle, un atacante con ciertos privilegios dentro de la red puede ejecutar código arbitrario. Esta vulnerabilidad no afecta a sistemas OS X Mountain Lion. - Wiki Server: CVE-2013-0156, CVE-2013-0333: vulnerabilidad al tratamiento de los parámetros XML y de la información JSON en Ruby on Rails 'permite a atacantes remotos la ejecución de código arbitrario. - Malware removal: Esta actualización ejecuta una herramienta de eliminación de malware que elimina la mayoría de variantes del malware. Si encuentra malware, muestra una notificación de diálogo al usuario indicando que se ha eliminado. Avisos publicados para Safari: - WebKit: CVE-2012-2824, CVE-2012-2857, CVE-2013-0948, CVE-2013-0949, CVE-2013-0950, CVE-2013-0951, CVE-2013-0952, CVE-2013-0953, CVE-2013-0954, CVE-2013-0955, CVE-2013-0956, CVE-2013-0958, CVE-2013-0959, CVE-2013-0960, CVE-2013-0961: múltiples vulnerabilidades de corrupción de memoria en WebKit, pueden provocar un cierre inesperado y permitir la ejecución de código. CVE-2012-2889: vulnerabilidad de tipo cross-site scripting (XSS) provocado por la visita a una web modificada malintencionadamente. CVE-2013-0962: vulnerabilidad de tipo cross-site scripting (XSS) copiando y pegado contenido a una web modificada maliciosamente. |
|
Solution |
|
| Se puede aplicar la actualización mediante Apple Software Update o descargando la nueva versión desde la página oficial de Apple. | |
Standar resources |
|
| Property | Value |
| CVE |
CVE-2012-2824 CVE-2012-2857 CVE-2012-2889 CVE-2013-0948 CVE-2013-0949 CVE-2013-0950 CVE-2013-0951 CVE-2013-0952 CVE-2013-0953 CVE-2013-0954 CVE-2013-0955 CVE-2013-0956 CVE-2013-0958 CVE-2013-0959 CVE-2013-0960 CVE-2013-0961 CVE-2013-0962 CVE-2013-0963 CVE-2013-0971 |
| BID | |
Other resources |
|
|
About the security content of Safari 6.0.3 http://support.apple.com/kb/HT5671 About the security content of OS X Mountain Lion v10.8.3 and Security Update 2013-001 http://support.apple.com/kb/HT5672 |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2013-03-19 |






