Apple publica nuevas versiones de iTunes, iPhone, iPod touch y Bonjour para Windows


Apple ha publicado recientemente la versión 8 de iTunes, su gestor de archivos multimedia, junto con la actualización de seguridad de Bonjour para Windows (v.1.0.5). Además se han publicado actualizaciones a la versión 2.1 del firmware para los dispositivos móviles iPhone e iPod touch.





La versión 8.0 de iTunes que incluye algunas modificaciones y supuestas mejoras. Según la documentación provista por Apple, la nueva versión solventa las dos vulnerabilidades no críticas expuestas a continuación:

1- Escalada de privilegios de un atacante local aprovechando un desbordamiento de enteros debido al fallo en un driver incluido en la versión de iTunes para Windows.

2- Se ha corregido un curioso "malentendido" ("misleading", según Apple) en el mensaje de advertencia que aparecía cuando el usuario intentaba habilitar característica iTunes Music Sharing desde iTunes si la misma estaba bloqueada por el firewall. La advertencia decía que "desbloquear iTunes Music Sharing en el firewall no afectaría a la seguridad del mismo".

Antes de actualizar a iTunes 8 bajo Windows conviene tener en cuenta que, desde distintas fuentes se apunta que la nueva versión de iTunes está causando numerosos problemas que dan lugar a la aparición de la famosa pantalla azul de Windows (Blue Screen of Death). Se puede leer un amplio análisis del tema en el primer enlace de la sección más información.

En otro orden de cosas, la versión 2.1 del firmware para iPhone e iPod touch añade nuevas funcionalidades y soluciona un mínimo de siete problemas de seguridad (ocho en iPhone). Son los siguientes:

1- Debido a un fallo en Application Sandbox, una aplicación podría saltarse las restricciones de seguridad y leer archivos de la sandbox de otra aplicación, consiguiendo acceder a información sensible.

2- Múltiples vulnerabilidades en FreeType v2.3.5 incluido en CoreGraphics. La más grave de ellas podría ser aprovechada para ejecutar código arbitrario por medio de una fuente especialmente manipulada.

3- MDNSResponder sería vulnerable a la famosa vulnerabilidad en el protocolo DNS descubierta por Kaminsky, pudiendo sufrir el envenenamiento de la caché DNS.

4- La secuencia inicial de números usada por TCP es predecible lo que podría ser aprovechado para secuestrar o falsificar sesiones TCP.

5- Ejecución remota de código o denegación de servicio causada por un fallo del tipo use-after-free (intento de utilización de una porción de memoria después de liberada) en WebKit.

6- La última vulnerabilidad corregida solo tiene lugar en iPhone y permitía que un usuario local pudiera acceder a las aplicaciones favoritas sin necesidad de introducir el código para desbloquear el teléfono, en caso de que la opción de bloqueo estuviera habilitada.

Por último, la versión 1.0.5 de Bonjour para Windows, tecnología de Mac OS X que permite reconocer los equipos y dispositivos (routers, camaras, impresoras...) conectados en la red local, solventa otras dos vulnerabilidades:

1- Denegación de servicio causada por un fallo en mDNSResponder al resolver un dominio .local especialmente manipulado.

2- Debido a una debilidad en el protocolo DNS, las aplicaciones que hagan uso de Bonjour para consultas DNS unicast podrían recibir respuestas con información modificada.

Todas las actualizaciones pueden ser instaladas a través de las funcionalidades de actualización automática (Software Update) de Apple, a través de iTunes o, según versión y plataforma, descargándolas directamente desde: http://www.apple.com/support/downloads/

 

Más Información:

An inside look at Apples sneaky iTunes 8 upgrade
http://blogs.zdnet.com/Bott/?p=536

About the security content of iTunes 8.0
http://support.apple.com/kb/HT3025

About the security content of iPhone v2.1
http://support.apple.com/kb/HT3129

About the security content of iPod touch v2.1
http://support.apple.com/kb/HT3026

About the security content of Bonjour for Windows 1.0.5
http://support.apple.com/kb/HT2990

Fuente:
Por Pablo Molina
http://www.hispasec.com



Otras noticias de interés:

Múltiples vulnerabilidades en la serie Cisco VPN 3000
Cisco ha publicado un aviso de seguridad donde detalla varias vulnerabilidades que afectan a sus concentradores Cisco VPN de la serie 3000 y al cliente hardware de Cisco VPN 3002....
Parcheada vulnerabilidad Zero Day de IE
Microsoft ha publicado un aviso de seguridad con una actualización de emergencia para reparar un grave bug de Internet Explorer que aún quedaba por parchear. Se trata de una vulnerabilidad de día cero (Zero Day) que afecta a las versiones 6, 7 y 8...
Google deberá mejorar su política de privacidad
A raíz del caso Buzz, la compañía ha tenido comprometerse ante la Comisión Federal de Comercio a reforzar esta política y someterse a auditorías. Google ha llegado a un acuerdo con la Comisión Federal de Comercio de Estados Unidos (FTC), segú...
Troyano para Symbian roba dinero
Aunque el mercado de los móviles todavía no se ve tan afectado por la aparición de amenazas de seguridad, la firma de seguridad Kaskerspky ha alterado sobre un nuevo troyano que afecta a la conocida plataforma Symbian....
Vulnerabilidad en Windows permite ejecución de código
Microsoft Windows es afectado por una vulnerabilidad no especificada, la cuál permite la ejecución arbitraria de código de forma remota....
Reconocen poder de Linux
Linux, el sistema operativo de código abierto, sigue ganando adeptos. Y para muestra está el reconocimiento de su importancia que la semana pasada hizo uno de los fabricantes más destacados, Dell Computer, en conjunto con Oracle, al concretar una...
Firefox 2.0.0.7, disponible
El navegador Open Source más popular vuelve a actualizarse con una versión en la que las mejoras afectan aalgunas vulnerabilidades que han sido corregidas. Aún no está publicado en la página oficial, pero ya podéis descargarlo e instalarlo....
Malware y phishing, ¿ponemos más puertas al campo?
Los sistemas de seguridad reactivos, basados en firmas tradicionales para el malware y listas negras para el phishing, están obsoletos y se muestran insuficientes para abordar una realidad cuyos números y efectos se desconocen....
Interesante artículo sobre Implementación efectiva de IDS
Los sniffers e IDS examinan, registran, o actúan sobre el tráfico de red. Prepararse para implementar un sistema de detección de intrusos, o IDS, como parte de su estrategia integral de seguridad, significa conocer a fondo la arquitectura de su re...
Primer parche para Firefox 3.5
Mozilla ha anunciado el primer parche para su recién lanzado Firefox 3.5. Un parche que llegará en las próximas semanas para solucionar diversos agujeros de seguridad que no estaban resueltos en la versión final del navegador....

Brindanos
un o una


Redes Sociales

Publicidad


Gana Bitcoins desde tu casa

Categorías


Planeta Vaslibre

Blog Roll




Nube de tags

  • anonimato
  • anonimo
  • antivirus
  • apache
  • apple
  • blog
  • bonjour
  • bsd
  • bug
  • centos
  • chrome
  • cifrado
  • computer
  • debian
  • exploits
  • fedora
  • fice
  • firefox
  • forense
  • freebsd
  • gentoo
  • github
  • gnome
  • gnu
  • gpl
  • gtk
  • hack
  • hacking
  • hosting
  • informatica
  • internet
  • iphone
  • ipod
  • isos
  • itunes
  • libre
  • licencias
  • linux
  • linuxmint
  • lxde
  • micros
  • mint
  • mit
  • mozilla
  • mysql
  • noticia
  • nuevas
  • opensource
  • pgp
  • php
  • publica
  • sabayon
  • seguridad
  • system
  • tecnologia
  • thunar
  • thunderbird
  • tor
  • touch
  • troyanos
  • tware
  • ubuntu
  • underground
  • vaslibre
  • versiones
  • virus
  • viserproject
  • vivaldi
  • vulnerabilidades
  • web
  • website
  • windows
  • xanadu
  • xfce
  • xombra