Acerca del contenido de seguridad de macOS High Sierra 10.13.5 y las actualizaciones de seguridad 2018-003 de Sierra y 2018-003 de El Capitan

En este documento, se describe el contenido de seguridad de macOS High Sierra 10.13.5 y las actualizaciones de seguridad 2018-003 de Sierra y 2018-003 de El Capitan.

Acerca de las actualizaciones de seguridad de Apple

Con el fin de proteger a nuestros clientes, Apple no revelará, discutirá ni confirmará problemas de seguridad hasta que se haya llevado a cabo una investigación y estén disponibles las correcciones o versiones correspondientes. Las versiones más recientes se pueden encontrar en la página Actualizaciones de seguridad de Apple.

Para obtener más información sobre la seguridad, consulta la página de seguridad de los productos Apple. Puedes encriptar las comunicaciones con Apple mediante la clave PGP de seguridad de los productos Apple.

Para hacer referencia a las vulnerabilidades en los documentos de seguridad de Apple, se usan ID CVE siempre que sea posible.

macOS High Sierra 10.13.5 y las actualizaciones de seguridad 2018-003 de Sierra y 2018-003 de El Capitan

Publicado el 1 de junio de 2018

Estructura de Accesibilidad

Disponible para macOS High Sierra 10.13.4

Impacto: Una aplicación malintencionada podría ejecutar código arbitrario con privilegios del sistema.

Descripción: Existía un problema de divulgación de información en la estructura de Accesibilidad. Este problema se solucionó mejorando la administración de la memoria.

CVE-2018-4196: Alex Plaskett, Georgi Geshev y Fabian Beterke de MWR Labs en colaboración con la iniciativa Zero Day de Trend Micro y WanderingGlitch de la iniciativa Zero Day de Trend Micro

Entrada actualizada el 19 de julio de 2018

AMD

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía leer la memoria del kernel.

Descripción: Existía un problema de lectura fuera de los límites que ocasionó la divulgación de contenido de la memoria del kernel. Este problema se solucionó mejorando la validación de entradas.

CVE-2018-4253: shrek_wzw de Qihoo 360 Nirvan Team

AMD

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía leer la memoria del kernel.

Descripción: Se solucionó un problema de lectura fuera de los límites mejorando la validación de entradas.

CVE-2018-4256: shrek_wzw de Qihoo 360 Nirvan Team

Entrada agregada el 19 de julio de 2018

AMD

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía leer la memoria del kernel.

Descripción: Se solucionó un problema de lectura fuera de los límites mejorando la validación de entradas.

CVE-2018-4255: shrek_wzw de Qihoo 360 Nirvan Team

Entrada agregada el 18 de octubre de 2018 y actualizada el 14 de diciembre de 2018

AMD

Disponible para macOS High Sierra 10.13.4

Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Existía un problema de validación de entradas en el kernel. Este problema se solucionó mejorando la validación de entradas.

CVE-2018-4254: Un investigador anónimo

Entrada agregada el 18 de octubre de 2018

AMD

Disponible para macOS High Sierra 10.13.4

Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Existía un problema de validación de entradas en el kernel. Este problema se solucionó mejorando la validación de entradas.

CVE-2018-4254: shrek_wzw de Qihoo 360 Nirvan Team

Entrada agregada el 24 de octubre de 2018

AppleGraphicsControl

Disponible para macOS High Sierra 10.13.4

Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de desbordamiento de búferes mejorando la comprobación de límites.

CVE-2018-4258: shrek_wzw de Qihoo 360 Nirvan Team

Entrada agregada el 18 de octubre de 2018

AppleGraphicsPowerManagement

Disponible para macOS High Sierra 10.13.4

Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de desbordamiento de búferes mejorando la validación de tamaños.

CVE-2018-4257: shrek_wzw de Qihoo 360 Nirvan Team

Entrada agregada el 18 de octubre de 2018

apache_mod_php

Disponible para macOS High Sierra 10.13.4

Impacto: En esta actualización, se solucionaron problemas en PHP.

Descripción: Este problema se solucionó actualizando a la versión 7.1.16 de PHP.

CVE-2018-7584: Wei Lei y Liu Yang de la Universidad Tecnológica de Nanyang

ATS

Disponible para macOS High Sierra 10.13.4

Impacto: Una app creada con fines malintencionados podía elevar privilegios.

Descripción: Se solucionó un problema de confusión de tipo mejorando el manejo de la memoria.

CVE-2018-4219: Mohamed Ghannam (@_simo36)

Bluetooth

Disponible para MacBook Pro (Retina; 15 pulgadas; mediados de 2015), MacBook Pro (Retina; 15 pulgadas; 2015), MacBook Pro (Retina; 13 pulgadas; principios de 2015), MacBook Pro (15 pulgadas; 2017), MacBook Pro (15 pulgadas; 2016), MacBook Pro (13 pulgadas; finales de 2016; dos puertos Thunderbolt 3), MacBook Pro (13 pulgadas; finales de 2016; cuatro puertos Thunderbolt 3), MacBook Pro (13 pulgadas; 2017; cuatro puertos Thunderbolt 3), MacBook (Retina; 12 pulgadas; principios de 2016), MacBook (Retina; 12 pulgadas; principios de 2015), MacBook (Retina; 12 pulgadas; 2017), iMac Pro, iMac (Retina 5K; 27 pulgadas; finales de 2015), iMac (Retina 5K; 27 pulgadas; 2017), iMac (Retina 4K; 21,5 pulgadas; finales de 2015), iMac (Retina 4K; 21,5 pulgadas; 2017), iMac (21,5 pulgadas; finales de 2015) y iMac (21,5 pulgadas; 2017)

Impacto: Un atacante con una posición de red privilegiada podía interceptar el tráfico de Bluetooth.

Descripción: Existía un problema de validación de entradas en Bluetooth. Este problema se solucionó mejorando la validación de entradas.

CVE-2018-5383: Lior Neumann y Eli Biham

Entrada agregada el 23 de julio de 2018

Bluetooth

Disponible para OS X El Capitan 10.11.6 y macOS Sierra 10.12.6

Impacto: Una app creada con fines malintencionados podía determinar la distribución de la memoria del kernel.

Descripción: Existía un problema de divulgación de información en las propiedades de dispositivos. Este problema se solucionó mejorando la administración de objetos.

CVE-2018-4171: shrek_wzw de Qihoo 360 Nirvan Team

CoreGraphics

Disponible para macOS High Sierra 10.13.4

Impacto: El procesamiento de contenido web creado con fines malintencionados podía ocasionar la ejecución de código arbitrario.

Descripción: Se solucionó un problema de lectura fuera de los límites mejorando la validación de entradas.

CVE-2018-4194: Jihui Lu de Tencent KeenLab; Yu Zhou de Ant-financial Light-Year Security Lab

Entrada agregada el 21 de junio de 2018

CUPS

Disponible para macOS High Sierra 10.13.4

Impacto: Un proceso local podía modificar otros procesos sin comprobaciones de autorización.

Descripción: Existía un problema en CUPS. Este problema se solucionó mejorando las restricciones de acceso.

CVE-2018-4180: Dan Bastone de Gotham Digital Science

Entrada agregada el 11 de julio de 2018

CUPS

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía leer archivos arbitrarios como usuario raíz.

Descripción: Existía un problema en CUPS. Este problema se solucionó mejorando las restricciones de acceso.

CVE-2018-4181: Eric Rafaloff y John Dunlap de Gotham Digital Science

Entrada agregada el 11 de julio de 2018

CUPS

Disponible para macOS High Sierra 10.13.4

Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.

Descripción: Se solucionó un problema de acceso a través de restricciones adicionales de la zona protegida en CUPS.

CVE-2018-4182: Dan Bastone de Gotham Digital Science

Entrada agregada el 11 de julio de 2018

CUPS

Disponible para macOS High Sierra 10.13.4

Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.

Descripción: Se solucionó un problema de acceso a través de restricciones adicionales de la zona protegida.

CVE-2018-4183: Dan Bastone y Eric Rafaloff de Gotham Digital Science

Entrada agregada el 11 de julio de 2018

EFI

Disponible para macOS High Sierra 10.13.4

Impacto: Un atacante con acceso físico a un dispositivo podía elevar privilegios.

Descripción: Se solucionó un problema de validación mejorando la lógica.

CVE-2018-4478: Un investigador anónimo, un investigador anónimo, Ben Erickson de Trusted Computer Consulting, LLC

Entrada agregada el 15 de febrero de 2019

Firmware

Disponible para macOS High Sierra 10.13.4

Impacto: Una app creada con fines malintencionados y que tenía privilegios raíz podía modificar la región de la memoria flash correspondiente a la EFI.

Descripción: Se solucionó un problema de configuración de dispositivos actualizando la configuración.

CVE-2018-4251: Maxim Goryachy y Mark Ermolov

FontParser

Disponible para OS X El Capitan 10.11.6, macOS Sierra 10.12.6 y macOS High Sierra 10.13.4

Impacto: El procesamiento de un archivo de tipo de letra creado con fines malintencionados podía ocasionar la ejecución de código arbitrario.

Descripción: Se solucionó un problema de daños en la memoria mejorando la validación.

CVE-2018-4211: Proteas de Qihoo 360 Nirvan Team

Grand Central Dispatch

Disponible para macOS High Sierra 10.13.4

Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.

Descripción: Existía un problema en el análisis de asignaciones de archivos .plist. Este problema se solucionó mejorando la validación de entradas.

CVE-2018-4229: Jakob Rieck (@0xdead10cc) del sector de seguridad en Distributed Systems Group, Universidad de Hamburgo

Drivers de gráficos

Disponible para OS X El Capitan 10.11.6, macOS Sierra 10.12.6 y macOS High Sierra 10.13.4

Impacto: Una app podía leer la memoria restringida.

Descripción: Se solucionó un problema de validación mejorando el saneamiento de entradas.

CVE-2018-4159: Axis y pjf de IceSword Lab de Qihoo 360

Hipervisor

Disponible para macOS High Sierra 10.13.4

Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de vulnerabilidad de daños en la memoria mejorando el bloqueo.

CVE-2018-4242: Zhuo Liang de Qihoo 360 Nirvan Team

Entrada agregada el 30 de octubre de 2018

iBooks

Disponible para macOS High Sierra 10.13.4

Impacto: Un atacante con una posición de red privilegiada podía suplantar los mensajes de solicitud de contraseña en iBooks.

Descripción: Se solucionó un problema de validación de entradas mejorando la validación de entradas.

CVE-2018-4202: Jerry Decime

Servicios de identidad

Disponible para macOS High Sierra 10.13.4

Impacto: Una app creada con fines malintencionados podía acceder a los Apple ID de usuarios locales.

Descripción: Se solucionó un problema de privacidad en el manejo de registros de Open Directory mejorando la indexación.

CVE-2018-4217: Jacob Greenfield de Commonwealth School

Entrada agregada el 10 de diciembre de 2018

Controlador de gráficos Intel

Disponible para macOS High Sierra 10.13.4

Impacto: Una app podía leer la memoria restringida.

Descripción: Se solucionó un problema de validación mejorando el saneamiento de entradas.

CVE-2018-4141: Un investigador anónimo; Zhao Qixun (@S0rryMybad) de Qihoo 360 Vulcan Team

IOFireWireAVC

Disponible para macOS High Sierra 10.13.4

Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de condición de carrera mejorando el bloqueo.

CVE-2018-4228: Benjamin Gnahm (@mitp0sh) de Mentor Graphics

IOGraphics

Disponible para macOS High Sierra 10.13.4

Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.

CVE-2018-4236: Zhao Qixun (@S0rryMybad) de Qihoo 360 Vulcan Team

IOHIDFamily

Disponible para macOS High Sierra 10.13.4

Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.

CVE-2018-4234: Proteas de Qihoo 360 Nirvan Team

Kernel

Disponible para OS X El Capitan 10.11.6, macOS Sierra 10.12.6 y macOS High Sierra 10.13.4

Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.

CVE-2018-4249: Kevin Backhouse de Semmle Ltd.

Entrada actualizada el 18 de diciembre de 2018

Kernel

Disponible para OS X El Capitan 10.11.6 y macOS Sierra 10.12.6

Impacto: Una aplicación malintencionada podía ejecutar código arbitrario con privilegios del kernel.

Descripción: En algunas circunstancias, algunos sistemas operativos no esperaban o no manejaban correctamente una excepción de depuración de arquitectura Intel después de seguir ciertas instrucciones. El problema parecía deberse a un efecto secundario de las instrucciones que no estaba documentado. Un atacante podía manipular esta excepción para obtener acceso al anillo 0, acceder a la información confidencial de la memoria o controlar procesos del sistema operativo.

CVE-2018-8897: Andy Lutomirski; Nick Peterson (linkedin.com/in/everdox) de Everdox Tech LLC

Kernel

Disponible para macOS High Sierra 10.13.4

Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de desbordamiento de búferes mejorando la comprobación de límites.

CVE-2018-4241: Ian Beer de Google Project Zero

CVE-2018-4243: Ian Beer de Google Project Zero

libxpc

Disponible para macOS High Sierra 10.13.4

Impacto: Una app podía obtener privilegios elevados.

Descripción: Se solucionó un problema de lógica mejorando la validación.

CVE-2018-4237: Samuel Groß (@5aelo) en colaboración con la iniciativa Zero Day de Trend Micro

libxpc

Disponible para macOS High Sierra 10.13.4

Impacto: Una app podía ejecutar código arbitrario con privilegios del sistema.

Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.

CVE-2018-4404: Samuel Groß (@5aelo) en colaboración con la iniciativa Zero Day de Trend Micro

Entrada agregada el 30 de octubre de 2018

Mail

Disponible para macOS High Sierra 10.13.4

Impacto: Un atacante podía exfiltrar el contenido de correos electrónicos encriptados con S/MIME.

Descripción: Existía un problema en el manejo de correos electrónicos encriptados en Mail. Este problema se solucionó mejorando la identificación de extensiones MIME en Mail.

CVE-2018-4227: Damian Poddebniak de la Universidad Münster de Ciencias Aplicadas; Christian Dresen de la Universidad Münster de Ciencias Aplicadas; Jens Müller de la Universidad Ruhr de Bochum; Fabian Ising de la Universidad Münster de Ciencias Aplicadas; Sebastian Schinzel de la Universidad Münster de Ciencias Aplicadas; Simon Friedberger de KU Leuven; Juraj Somorovsky de la Universidad Ruhr de Bochum; Jörg Schwenk de la Universidad Ruhr de Bochum

Mensajes

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía ejecutar ataques de falsificación de identidad.

Descripción: Se solucionó un problema de inyección mejorando la validación de entradas.

CVE-2018-4235: Anurodh Pokharel de Salesforce.com

Mensajes

Disponible para macOS High Sierra 10.13.4

Impacto: El procesamiento de un mensaje creado con fines malintencionados podía ocasionar una denegación de servicio.

Descripción: Este problema se solucionó mejorando la validación de mensajes.

CVE-2018-4240: Sriram (@Sri_Hxor) de Primefort Pvt. Ltd.

Drivers de gráficos NVIDIA

Disponible para macOS High Sierra 10.13.4

Impacto: Una aplicación podía ejecutar código arbitrario con privilegios del kernel.

Descripción: Se solucionó un problema de condición de carrera mejorando el bloqueo.

CVE-2018-4230: Ian Beer de Google Project Zero

Seguridad

Disponible para macOS High Sierra 10.13.4

Impacto: Los sitios web creados con fines malintencionados podían realizar un seguimiento de usuarios a través de certificados de clientes.

Descripción: Existía un problema en el manejo de certificados encriptados con S-MIME. Este problema se solucionó mejorando la validación de certificados encriptados con S-MIME.

CVE-2018-4221: Damian Poddebniak de la Universidad Münster de Ciencias Aplicadas; Christian Dresen de la Universidad Münster de Ciencias Aplicadas; Jens Müller de la Universidad Ruhr de Bochum; Fabian Ising de la Universidad Münster de Ciencias Aplicadas; Sebastian Schinzel de la Universidad Münster de Ciencias Aplicadas; Simon Friedberger de KU Leuven; Juraj Somorovsky de la Universidad Ruhr de Bochum; Jörg Schwenk de la Universidad Ruhr de Bochum

Seguridad

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía leer un identificador persistente de cuentas.

Descripción: Se solucionó un problema de autorización mejorando la administración de estados.

CVE-2018-4223: Abraham Masri (@cheesecakeufo)

Seguridad

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía leer un identificador persistente de dispositivos.

Descripción: Se solucionó un problema de autorización mejorando la administración de estados.

CVE-2018-4224: Abraham Masri (@cheesecakeufo)

Seguridad

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía modificar el estado del Llavero.

Descripción: Se solucionó un problema de autorización mejorando la administración de estados.

CVE-2018-4225: Abraham Masri (@cheesecakeufo)

Seguridad

Disponible para macOS High Sierra 10.13.4

Impacto: Un usuario local podía visualizar la información confidencial de otro usuario.

Descripción: Se solucionó un problema de autorización mejorando la administración de estados.

CVE-2018-4226: Abraham Masri (@cheesecakeufo)

Voz

Disponible para macOS High Sierra 10.13.4

Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.

Descripción: Existía un problema de zona protegida en el manejo de acceso al micrófono. Este problema se solucionó mejorando el manejo de acceso al micrófono.

CVE-2018-4184: Jakob Rieck (@0xdead10cc) del sector de seguridad en Distributed Systems Group, Universidad de Hamburgo

UIKit

Disponible para macOS High Sierra 10.13.4

Impacto: El procesamiento de un archivo de texto creado con fines malintencionados podía provocar una denegación de servicio.

Descripción: Existía un problema de validación en el manejo de texto. Este problema se solucionó mejorando la validación de texto.

CVE-2018-4198: Hunter Byrnes

Windows Server

Disponible para OS X El Capitan 10.11.6, macOS Sierra 10.12.6 y macOS High Sierra 10.13.4

Impacto: Una app podía ejecutar código arbitrario con privilegios del sistema.

Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.

CVE-2018-4193: Markus Gaasedelen, Amy Burnett y Patrick Biernat de Ret2 Systems, Inc. en colaboración con la iniciativa Zero Day de Trend Micro; Richard Zhu (fluorescence) en colaboración con la iniciativa Zero Day de Trend Micro

Entrada actualizada el 8 de octubre de 2019

La información acerca de los productos no fabricados por Apple o la de los sitios web independientes no controlados ni probados por Apple se ofrece sin ninguna recomendación o aprobación. Apple no asume ninguna responsabilidad respecto a la selección, el rendimiento o el uso de los sitios web o los productos de terceros. Apple no emite ninguna declaración sobre la precisión o la confiabilidad de los sitios web de terceros. Comunícate con el proveedor para obtener más información.

Fecha de publicación: