int(6719)

Vulnerability Bulletins


Actualizaciones de seguridad para iOS y Apple TV

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer Comercial Software
Affected software Actualización iOS 6.1.3:
- iPhone 3GS y posteriores
- iPod touch (4a generación) y posteriores
- iPad 2 y posteriores
Actualización Apple TV 5.2.1:
- Apple TV 2a generación y posteriores.

Description

Apple ha publicado dos actualizaciones para iOS y Apple TV que corrigen múltiples vulnerabilidades.
Una de las tres vulnerabilidades corregidas con la actualización para Apple TV 5.2.1 permiten a un usuario local ejecutar código no firmado debido a un problema en el manejo de los estados con ficheros ejecutables Mach-O con segmentos superpuestos. La segunda permite a un usuario local determinar la localización de estructuras en el kernel, a causa de un problema de fuga de información en el controlador ARM. La última vulnerabilidad permite la ejecución de código arbitrario en el kernel a un usuario local por un error en el driver IOUSBDeviceFamily por falta de comprobación de los punteros a objetos utilizados por el driver.
La actualización iOS 6.1.3 corrige las 3 vulnerabilidades anteriores y las siguientes:
- Un usuario local puede modificar permisos en ficheros debido a que Lockdownd modifica los permisos de algunos ficheros al restaurar una copia de seguridad, aunque la ruta a estos ficheros incluyese un enlace simbólico.
- Un usuario con acceso físico al dispositivo puede sobrepasar la pantalla de bloqueo debido a un fallo de diseño lógico al manejar las llamadas de emergencia de dicha pantalla.
- Al visitar una web modificada, podría permitir la finalización inesperada de la aplicación o la ejecución arbitraria de código. Esto es debido a un error en el manejo de tipos en ficheros SVG.

Solution

Apple ha publicado y recomienda aplicar las dos actualizaciones para AppleTV y iOS.

Standar resources

Property Value
CVE CVE-2013-0977
CVE-2013-0978
CVE-2013-0979
CVE-2013-0980
CVE-2013-0981
CVE-2013-0912
BID

Other resources

Avisos de seguridad Apple:
http://support.apple.com/kb/HT5702
http://support.apple.com/kb/HT5704

Version history

Version Comments Date
1.0 Aviso emitido 2013-03-21