CSIRTCV

Está usted visitando una publicación en la hemeroteca de CSIRT-CV.
Para acceder al portal y contenido actual, visite https://www.csirtcv.gva.es

11/03/2015

Actualización de productos Apple incluye iOS y OS X

Apple acaba de publicar actualizaciones para múltiples productos. Incluyendo iOS 8.2 para sus dispositivos móviles (iPhone, iPad, iPod… ) y Security Update 2015-002 (para sistemas OS X), Xcode 6.2 y Apple TV 7.1.

Riesgo: Alto

iOS 8.2 presenta una actualización del sistema operativo de Apple para sus productos móviles (iPad, iPhone, iPod…) que además de incluir un buen número de novedades (como compatibilidad con Apple Watch) y mejoras en estabilidad y solución de problemas además soluciona seis nuevas vulnerabilidades. Los problemas corregidos están relacionados con CoreTelephony, iCloud Keychain, IOSurface, MobileStorageMounter, Secure Transport (la vulnerabilidad FREAK) y Springboard.

Por otra parte, también ha publicado el Security Update 2015-002 para OS X Mountain Lion v10.8.5, OS X Mavericks v10.9.5 y OS X Yosemite v10.10.2, destinado a corregir cinco nuevas vulnerabilidades. Afectan a iCloud Keychain, IOAcceleratorFamily, IOSurface, Kernel y Secure Transport (igualmente la famosa vulnerabilidad FREAK).

También se actualiza Xcode (a la versión 6.2), el entorno de desarrollo de Apple que se incluye con Mac OS X. Como novedades incluye SDKs para OS X 10.10 Yosemite e iOS 8.2 y soporte para iOS 8.2 y WatchKit para crear aplicaciones para Apple Watch. Además se solucionan cinco vulnerabilidades en Subversion y Git.
Por último, Apple también ha publicado Apple TV 7.1 que soluciona tres nuevas vulnerabilidades en la televisión de Apple.
Sistemas Afectados:

iOS 8.2, OS X Mountain Lion v10.8.5, OS X Mavericks v10.9.5, OS X Yosemite v10.10.2, Xcode, Apple TV 7.1.

Referencias:

CVE-2015-1063, CVE-2015-1065, CVE-2015-1061, CVE-2015-1062, CVE-2015-1067,CVE-2015-1064,CVE-2015-1065, CVE-2015-1066, CVE-2015-1061, CVE-2014-4496, CVE-2015-1067, CVE-2014-3522, CVE-2014-3528, CVE-2014-3580, CVE-2014-8108, CVE-2014-9390,CVE-2015-1067, CVE-2015-1061, CVE-2015-1062

Solución:

Aplicar parches que provee el fabricante.

Notas:
Apple security updates
https://support.apple.com/en-us/HT1222
Security Update 2015-002
https://support.apple.com/kb/HT204413
FREAK, un nuevo ataque a SSL/TLS
http://unaaldia.hispasec.com/2015/03/freak-un-nuevo-ataque-ssltls.html
About the security content of Xcode 6.2
https://support.apple.com/en-us/HT204427
About the security content of Apple TV 7.1
https://support.apple.com/en-us/HT204426
Fuente: Hispasec una-al-dia

CSIRT-CV