Apple ha publicado las actualizaciones de enero que solucionan la mayoría de las CVE que afectan iOS y macOS con unas pocas que afectan a Safari, watchOS, tvOS e iCloud para Windows.
iOS v12.1.3
Esta última versión arregla una lista de CVEs para el iPhone 5 y posteriores, iPad e iPod Touch 6th Generation. Casi todos fueron descubiertos por investigadores externos que informaron a Apple.
Entre las más interesantes está CVE-2019-6200, una vulnerabilidad Bluetooth de ejecución de código remoto (RCE), y CVE-2019-6224, otra RCE que un atacante podría explotar a través de FaceTime.
Los parches para el motor de navegador WebKit suponen otras nueve CVEs, incluyendo CVE-2019-622 que puede permitir cross-site scripting a través de una página web maliciosa.
Hay seis vulnerabilidades a nivel kernel, todas permitirían a un atacante introducir una app maliciosa para elevar privilegios, romper el sandbox o ejecutar código malicioso.
La actualización debería aparecer sin necesidad de intervención o lo puedes chequear manualmente haciendo clic en Configuración > General > Actualización de Software.
macOS v10.14.3 Mojave
También conocido como Actualización de Seguridad 2019-001 para Sierra y High Sierra, la mayoría de las CVEs mencionadas para iOS v12.1.3 también aparecen aquí, incluyendo las de BlueTooth, FaceTime, WebRTC, CoreAnimation, SQLite, IOKit y las que afectan al kernel.
Las específicas para macOS Sierra/High Sierra son CVE-2018-4452, una vulnerabilidad RCE que afecta al driver Intel Graphics, y CVE-2018-4467, que puede provocar un escalado de privilegios que afecta al hipervisor del sistema operativo.
También afecta a todas las versiones CVE-2019-6220, una vulnerabilidad fuera de límites del QuartzCore que podría permitir a un atacante leer memoria restringida.
La actualización se puede iniciar en Preferencias del Sistema > Actualización de Software. Si no has activado la casilla Mantener el Mac actualizado, puede que sea un buen momento para hacerlo.
Para terminar, una actualización de Apple no estaría completa sin algo para Safari, que tiene un parche para el CVE-2019-6228, una vulnerabilidad cross-site scripting con una mejor validación de URL en el Reader del navegador.
También hay actualizaciones para iCloud para Windows (v7.10), watchOS (v5.1.3) y tvOS (v12.1.2).
Para manteneros al día de las últimas amenazas haceros fans de nuestra página de Facebook o síguenos en Twitter para intercambiar experiencias en torno al mundo de la seguridad. Si deseas recibir nuestro boletín de seguridad en tu correo electrónico, suscríbete en la siguiente aplicación: