Acerca del contenido de seguridad de macOS High Sierra 10.13.5 y las actualizaciones de seguridad 2018-003 de Sierra y 2018-003 de El Capitan
En este documento, se describe el contenido de seguridad de macOS High Sierra 10.13.5 y las actualizaciones de seguridad 2018-003 de Sierra y 2018-003 de El Capitan.
Acerca de las actualizaciones de seguridad de Apple
Con el fin de proteger a nuestros clientes, Apple no revelará, discutirá ni confirmará problemas de seguridad hasta que se haya llevado a cabo una investigación y estén disponibles las correcciones o versiones correspondientes. Las versiones más recientes se pueden encontrar en la página Actualizaciones de seguridad de Apple.
Para obtener más información sobre la seguridad, consulta la página de seguridad de los productos Apple. Puedes encriptar las comunicaciones con Apple mediante la clave PGP de seguridad de los productos Apple.
Para hacer referencia a las vulnerabilidades en los documentos de seguridad de Apple, se usan ID CVE siempre que sea posible.
macOS High Sierra 10.13.5 y las actualizaciones de seguridad 2018-003 de Sierra y 2018-003 de El Capitan
Estructura de Accesibilidad
Disponible para macOS High Sierra 10.13.4
Impacto: Una aplicación malintencionada podría ejecutar código arbitrario con privilegios del sistema.
Descripción: Existía un problema de divulgación de información en la estructura de Accesibilidad. Este problema se solucionó mejorando la administración de la memoria.
CVE-2018-4196: Alex Plaskett, Georgi Geshev y Fabian Beterke de MWR Labs en colaboración con la iniciativa Zero Day de Trend Micro y WanderingGlitch de la iniciativa Zero Day de Trend Micro
AMD
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía leer la memoria del kernel.
Descripción: Existía un problema de lectura fuera de los límites que ocasionó la divulgación de contenido de la memoria del kernel. Este problema se solucionó mejorando la validación de entradas.
CVE-2018-4253: shrek_wzw de Qihoo 360 Nirvan Team
AMD
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía leer la memoria del kernel.
Descripción: Se solucionó un problema de lectura fuera de los límites mejorando la validación de entradas.
CVE-2018-4256: shrek_wzw de Qihoo 360 Nirvan Team
AMD
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía leer la memoria del kernel.
Descripción: Se solucionó un problema de lectura fuera de los límites mejorando la validación de entradas.
CVE-2018-4255: shrek_wzw de Qihoo 360 Nirvan Team
AMD
Disponible para macOS High Sierra 10.13.4
Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Existía un problema de validación de entradas en el kernel. Este problema se solucionó mejorando la validación de entradas.
CVE-2018-4254: Un investigador anónimo
AMD
Disponible para macOS High Sierra 10.13.4
Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Existía un problema de validación de entradas en el kernel. Este problema se solucionó mejorando la validación de entradas.
CVE-2018-4254: shrek_wzw de Qihoo 360 Nirvan Team
AppleGraphicsControl
Disponible para macOS High Sierra 10.13.4
Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de desbordamiento de búferes mejorando la comprobación de límites.
CVE-2018-4258: shrek_wzw de Qihoo 360 Nirvan Team
AppleGraphicsPowerManagement
Disponible para macOS High Sierra 10.13.4
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de desbordamiento de búferes mejorando la validación de tamaños.
CVE-2018-4257: shrek_wzw de Qihoo 360 Nirvan Team
apache_mod_php
Disponible para macOS High Sierra 10.13.4
Impacto: En esta actualización, se solucionaron problemas en PHP.
Descripción: Este problema se solucionó actualizando a la versión 7.1.16 de PHP.
CVE-2018-7584: Wei Lei y Liu Yang de la Universidad Tecnológica de Nanyang
ATS
Disponible para macOS High Sierra 10.13.4
Impacto: Una app creada con fines malintencionados podía elevar privilegios.
Descripción: Se solucionó un problema de confusión de tipo mejorando el manejo de la memoria.
CVE-2018-4219: Mohamed Ghannam (@_simo36)
Bluetooth
Disponible para MacBook Pro (Retina; 15 pulgadas; mediados de 2015), MacBook Pro (Retina; 15 pulgadas; 2015), MacBook Pro (Retina; 13 pulgadas; principios de 2015), MacBook Pro (15 pulgadas; 2017), MacBook Pro (15 pulgadas; 2016), MacBook Pro (13 pulgadas; finales de 2016; dos puertos Thunderbolt 3), MacBook Pro (13 pulgadas; finales de 2016; cuatro puertos Thunderbolt 3), MacBook Pro (13 pulgadas; 2017; cuatro puertos Thunderbolt 3), MacBook (Retina; 12 pulgadas; principios de 2016), MacBook (Retina; 12 pulgadas; principios de 2015), MacBook (Retina; 12 pulgadas; 2017), iMac Pro, iMac (Retina 5K; 27 pulgadas; finales de 2015), iMac (Retina 5K; 27 pulgadas; 2017), iMac (Retina 4K; 21,5 pulgadas; finales de 2015), iMac (Retina 4K; 21,5 pulgadas; 2017), iMac (21,5 pulgadas; finales de 2015) y iMac (21,5 pulgadas; 2017)
Impacto: Un atacante con una posición de red privilegiada podía interceptar el tráfico de Bluetooth.
Descripción: Existía un problema de validación de entradas en Bluetooth. Este problema se solucionó mejorando la validación de entradas.
CVE-2018-5383: Lior Neumann y Eli Biham
Bluetooth
Disponible para OS X El Capitan 10.11.6 y macOS Sierra 10.12.6
Impacto: Una app creada con fines malintencionados podía determinar la distribución de la memoria del kernel.
Descripción: Existía un problema de divulgación de información en las propiedades de dispositivos. Este problema se solucionó mejorando la administración de objetos.
CVE-2018-4171: shrek_wzw de Qihoo 360 Nirvan Team
CoreGraphics
Disponible para macOS High Sierra 10.13.4
Impacto: El procesamiento de contenido web creado con fines malintencionados podía ocasionar la ejecución de código arbitrario.
Descripción: Se solucionó un problema de lectura fuera de los límites mejorando la validación de entradas.
CVE-2018-4194: Jihui Lu de Tencent KeenLab; Yu Zhou de Ant-financial Light-Year Security Lab
CUPS
Disponible para macOS High Sierra 10.13.4
Impacto: Un proceso local podía modificar otros procesos sin comprobaciones de autorización.
Descripción: Existía un problema en CUPS. Este problema se solucionó mejorando las restricciones de acceso.
CVE-2018-4180: Dan Bastone de Gotham Digital Science
CUPS
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía leer archivos arbitrarios como usuario raíz.
Descripción: Existía un problema en CUPS. Este problema se solucionó mejorando las restricciones de acceso.
CVE-2018-4181: Eric Rafaloff y John Dunlap de Gotham Digital Science
CUPS
Disponible para macOS High Sierra 10.13.4
Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.
Descripción: Se solucionó un problema de acceso a través de restricciones adicionales de la zona protegida en CUPS.
CVE-2018-4182: Dan Bastone de Gotham Digital Science
CUPS
Disponible para macOS High Sierra 10.13.4
Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.
Descripción: Se solucionó un problema de acceso a través de restricciones adicionales de la zona protegida.
CVE-2018-4183: Dan Bastone y Eric Rafaloff de Gotham Digital Science
EFI
Disponible para macOS High Sierra 10.13.4
Impacto: Un atacante con acceso físico a un dispositivo podía elevar privilegios.
Descripción: Se solucionó un problema de validación mejorando la lógica.
CVE-2018-4478: Un investigador anónimo, un investigador anónimo, Ben Erickson de Trusted Computer Consulting, LLC
Firmware
Disponible para macOS High Sierra 10.13.4
Impacto: Una app creada con fines malintencionados y que tenía privilegios raíz podía modificar la región de la memoria flash correspondiente a la EFI.
Descripción: Se solucionó un problema de configuración de dispositivos actualizando la configuración.
CVE-2018-4251: Maxim Goryachy y Mark Ermolov
FontParser
Disponible para OS X El Capitan 10.11.6, macOS Sierra 10.12.6 y macOS High Sierra 10.13.4
Impacto: El procesamiento de un archivo de tipo de letra creado con fines malintencionados podía ocasionar la ejecución de código arbitrario.
Descripción: Se solucionó un problema de daños en la memoria mejorando la validación.
CVE-2018-4211: Proteas de Qihoo 360 Nirvan Team
Grand Central Dispatch
Disponible para macOS High Sierra 10.13.4
Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.
Descripción: Existía un problema en el análisis de asignaciones de archivos .plist. Este problema se solucionó mejorando la validación de entradas.
CVE-2018-4229: Jakob Rieck (@0xdead10cc) del sector de seguridad en Distributed Systems Group, Universidad de Hamburgo
Drivers de gráficos
Disponible para OS X El Capitan 10.11.6, macOS Sierra 10.12.6 y macOS High Sierra 10.13.4
Impacto: Una app podía leer la memoria restringida.
Descripción: Se solucionó un problema de validación mejorando el saneamiento de entradas.
CVE-2018-4159: Axis y pjf de IceSword Lab de Qihoo 360
Hipervisor
Disponible para macOS High Sierra 10.13.4
Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de vulnerabilidad de daños en la memoria mejorando el bloqueo.
CVE-2018-4242: Zhuo Liang de Qihoo 360 Nirvan Team
iBooks
Disponible para macOS High Sierra 10.13.4
Impacto: Un atacante con una posición de red privilegiada podía suplantar los mensajes de solicitud de contraseña en iBooks.
Descripción: Se solucionó un problema de validación de entradas mejorando la validación de entradas.
CVE-2018-4202: Jerry Decime
Servicios de identidad
Disponible para macOS High Sierra 10.13.4
Impacto: Una app creada con fines malintencionados podía acceder a los Apple ID de usuarios locales.
Descripción: Se solucionó un problema de privacidad en el manejo de registros de Open Directory mejorando la indexación.
CVE-2018-4217: Jacob Greenfield de Commonwealth School
Controlador de gráficos Intel
Disponible para macOS High Sierra 10.13.4
Impacto: Una app podía leer la memoria restringida.
Descripción: Se solucionó un problema de validación mejorando el saneamiento de entradas.
CVE-2018-4141: Un investigador anónimo; Zhao Qixun (@S0rryMybad) de Qihoo 360 Vulcan Team
IOFireWireAVC
Disponible para macOS High Sierra 10.13.4
Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de condición de carrera mejorando el bloqueo.
CVE-2018-4228: Benjamin Gnahm (@mitp0sh) de Mentor Graphics
IOGraphics
Disponible para macOS High Sierra 10.13.4
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.
CVE-2018-4236: Zhao Qixun (@S0rryMybad) de Qihoo 360 Vulcan Team
IOHIDFamily
Disponible para macOS High Sierra 10.13.4
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.
CVE-2018-4234: Proteas de Qihoo 360 Nirvan Team
Kernel
Disponible para OS X El Capitan 10.11.6, macOS Sierra 10.12.6 y macOS High Sierra 10.13.4
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.
CVE-2018-4249: Kevin Backhouse de Semmle Ltd.
Kernel
Disponible para OS X El Capitan 10.11.6 y macOS Sierra 10.12.6
Impacto: Una aplicación malintencionada podía ejecutar código arbitrario con privilegios del kernel.
Descripción: En algunas circunstancias, algunos sistemas operativos no esperaban o no manejaban correctamente una excepción de depuración de arquitectura Intel después de seguir ciertas instrucciones. El problema parecía deberse a un efecto secundario de las instrucciones que no estaba documentado. Un atacante podía manipular esta excepción para obtener acceso al anillo 0, acceder a la información confidencial de la memoria o controlar procesos del sistema operativo.
CVE-2018-8897: Andy Lutomirski; Nick Peterson (linkedin.com/in/everdox) de Everdox Tech LLC
Kernel
Disponible para macOS High Sierra 10.13.4
Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de desbordamiento de búferes mejorando la comprobación de límites.
CVE-2018-4241: Ian Beer de Google Project Zero
CVE-2018-4243: Ian Beer de Google Project Zero
libxpc
Disponible para macOS High Sierra 10.13.4
Impacto: Una app podía obtener privilegios elevados.
Descripción: Se solucionó un problema de lógica mejorando la validación.
CVE-2018-4237: Samuel Groß (@5aelo) en colaboración con la iniciativa Zero Day de Trend Micro
libxpc
Disponible para macOS High Sierra 10.13.4
Impacto: Una app podía ejecutar código arbitrario con privilegios del sistema.
Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.
CVE-2018-4404: Samuel Groß (@5aelo) en colaboración con la iniciativa Zero Day de Trend Micro
Disponible para macOS High Sierra 10.13.4
Impacto: Un atacante podía exfiltrar el contenido de correos electrónicos encriptados con S/MIME.
Descripción: Existía un problema en el manejo de correos electrónicos encriptados en Mail. Este problema se solucionó mejorando la identificación de extensiones MIME en Mail.
CVE-2018-4227: Damian Poddebniak de la Universidad Münster de Ciencias Aplicadas; Christian Dresen de la Universidad Münster de Ciencias Aplicadas; Jens Müller de la Universidad Ruhr de Bochum; Fabian Ising de la Universidad Münster de Ciencias Aplicadas; Sebastian Schinzel de la Universidad Münster de Ciencias Aplicadas; Simon Friedberger de KU Leuven; Juraj Somorovsky de la Universidad Ruhr de Bochum; Jörg Schwenk de la Universidad Ruhr de Bochum
Mensajes
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía ejecutar ataques de falsificación de identidad.
Descripción: Se solucionó un problema de inyección mejorando la validación de entradas.
CVE-2018-4235: Anurodh Pokharel de Salesforce.com
Mensajes
Disponible para macOS High Sierra 10.13.4
Impacto: El procesamiento de un mensaje creado con fines malintencionados podía ocasionar una denegación de servicio.
Descripción: Este problema se solucionó mejorando la validación de mensajes.
CVE-2018-4240: Sriram (@Sri_Hxor) de Primefort Pvt. Ltd.
Drivers de gráficos NVIDIA
Disponible para macOS High Sierra 10.13.4
Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se solucionó un problema de condición de carrera mejorando el bloqueo.
CVE-2018-4230: Ian Beer de Google Project Zero
Seguridad
Disponible para macOS High Sierra 10.13.4
Impacto: Los sitios web creados con fines malintencionados podían realizar un seguimiento de usuarios a través de certificados de clientes.
Descripción: Existía un problema en el manejo de certificados encriptados con S-MIME. Este problema se solucionó mejorando la validación de certificados encriptados con S-MIME.
CVE-2018-4221: Damian Poddebniak de la Universidad Münster de Ciencias Aplicadas; Christian Dresen de la Universidad Münster de Ciencias Aplicadas; Jens Müller de la Universidad Ruhr de Bochum; Fabian Ising de la Universidad Münster de Ciencias Aplicadas; Sebastian Schinzel de la Universidad Münster de Ciencias Aplicadas; Simon Friedberger de KU Leuven; Juraj Somorovsky de la Universidad Ruhr de Bochum; Jörg Schwenk de la Universidad Ruhr de Bochum
Seguridad
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía leer un identificador persistente de cuentas.
Descripción: Se solucionó un problema de autorización mejorando la administración de estados.
CVE-2018-4223: Abraham Masri (@cheesecakeufo)
Seguridad
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía leer un identificador persistente de dispositivos.
Descripción: Se solucionó un problema de autorización mejorando la administración de estados.
CVE-2018-4224: Abraham Masri (@cheesecakeufo)
Seguridad
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía modificar el estado del Llavero.
Descripción: Se solucionó un problema de autorización mejorando la administración de estados.
CVE-2018-4225: Abraham Masri (@cheesecakeufo)
Seguridad
Disponible para macOS High Sierra 10.13.4
Impacto: Un usuario local podía visualizar la información confidencial de otro usuario.
Descripción: Se solucionó un problema de autorización mejorando la administración de estados.
CVE-2018-4226: Abraham Masri (@cheesecakeufo)
Voz
Disponible para macOS High Sierra 10.13.4
Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.
Descripción: Existía un problema de zona protegida en el manejo de acceso al micrófono. Este problema se solucionó mejorando el manejo de acceso al micrófono.
CVE-2018-4184: Jakob Rieck (@0xdead10cc) del sector de seguridad en Distributed Systems Group, Universidad de Hamburgo
UIKit
Disponible para macOS High Sierra 10.13.4
Impacto: El procesamiento de un archivo de texto creado con fines malintencionados podía provocar una denegación de servicio.
Descripción: Existía un problema de validación en el manejo de texto. Este problema se solucionó mejorando la validación de texto.
CVE-2018-4198: Hunter Byrnes
Windows Server
Disponible para OS X El Capitan 10.11.6, macOS Sierra 10.12.6 y macOS High Sierra 10.13.4
Impacto: Una app podía ejecutar código arbitrario con privilegios del sistema.
Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.
CVE-2018-4193: Markus Gaasedelen, Amy Burnett y Patrick Biernat de Ret2 Systems, Inc. en colaboración con la iniciativa Zero Day de Trend Micro; Richard Zhu (fluorescence) en colaboración con la iniciativa Zero Day de Trend Micro
La información acerca de los productos no fabricados por Apple o la de los sitios web independientes no controlados ni probados por Apple se ofrece sin ninguna recomendación o aprobación. Apple no asume ninguna responsabilidad respecto a la selección, el rendimiento o el uso de los sitios web o los productos de terceros. Apple no emite ninguna declaración sobre la precisión o la confiabilidad de los sitios web de terceros. Comunícate con el proveedor para obtener más información.