int(6719)

Boletines de Vulnerabilidades


Actualizaciones de seguridad para iOS y Apple TV

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de privilegios
Dificultad Avanzado
Requerimientos del atacante Acceso remoto con cuenta

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Actualización iOS 6.1.3:
- iPhone 3GS y posteriores
- iPod touch (4a generación) y posteriores
- iPad 2 y posteriores
Actualización Apple TV 5.2.1:
- Apple TV 2a generación y posteriores.

Descripción

Apple ha publicado dos actualizaciones para iOS y Apple TV que corrigen múltiples vulnerabilidades.
Una de las tres vulnerabilidades corregidas con la actualización para Apple TV 5.2.1 permiten a un usuario local ejecutar código no firmado debido a un problema en el manejo de los estados con ficheros ejecutables Mach-O con segmentos superpuestos. La segunda permite a un usuario local determinar la localización de estructuras en el kernel, a causa de un problema de fuga de información en el controlador ARM. La última vulnerabilidad permite la ejecución de código arbitrario en el kernel a un usuario local por un error en el driver IOUSBDeviceFamily por falta de comprobación de los punteros a objetos utilizados por el driver.
La actualización iOS 6.1.3 corrige las 3 vulnerabilidades anteriores y las siguientes:
- Un usuario local puede modificar permisos en ficheros debido a que Lockdownd modifica los permisos de algunos ficheros al restaurar una copia de seguridad, aunque la ruta a estos ficheros incluyese un enlace simbólico.
- Un usuario con acceso físico al dispositivo puede sobrepasar la pantalla de bloqueo debido a un fallo de diseño lógico al manejar las llamadas de emergencia de dicha pantalla.
- Al visitar una web modificada, podría permitir la finalización inesperada de la aplicación o la ejecución arbitraria de código. Esto es debido a un error en el manejo de tipos en ficheros SVG.

Solución

Apple ha publicado y recomienda aplicar las dos actualizaciones para AppleTV y iOS.

Identificadores estándar

Propiedad Valor
CVE CVE-2013-0977
CVE-2013-0978
CVE-2013-0979
CVE-2013-0980
CVE-2013-0981
CVE-2013-0912
BID

Recursos adicionales

Avisos de seguridad Apple:
http://support.apple.com/kb/HT5702
http://support.apple.com/kb/HT5704

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2013-03-21