Acerca de las actualizaciones de seguridad de Apple
Con el fin de proteger a nuestros clientes, Apple no revelará, discutirá ni confirmará problemas de seguridad hasta que se haya llevado a cabo una investigación y estén disponibles las correcciones o versiones correspondientes. Las versiones más recientes se pueden encontrar en la página Actualizaciones de seguridad de Apple.
Para hacer referencia a las vulnerabilidades en los documentos de seguridad de Apple, se usan ID CVE siempre que es posible.
Para obtener más información sobre la seguridad, consulta la página de seguridad de los productos Apple.
iOS 16
Publicado el 12 de septiembre de 2022
Accelerate Framework
Disponible para iPhone 8 y versiones posteriores
Impacto: El procesamiento de una imagen creada con fines malintencionados podía ocasionar la ejecución de código arbitrario
Descripción: Se solucionó un problema de daños en la memoria mejorando el manejo de la memoria.
CVE-2022-42795: ryuzaki
Entrada agregada el 27 de octubre de 2022
AppleAVD
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía provocar una denegación de servicio.
Descripción: Para solucionar un problema de daños en la memoria, se mejoró la administración de estados.
CVE-2022-32827: Antonio Zekic (@antoniozekic), Natalie Silvanovich de Google Project Zero y un investigador anónimo
Entrada agregada el 27 de octubre de 2022
AppleAVD
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Para solucionar este problema, se mejoraron las comprobaciones.
CVE-2022-32907: Natalie Silvanovich de Google Project Zero, Antonio Zekic (@antoniozekic) y John Aakerblom (@jaakerblom), ABC Research s.r.o, Yinyi Wu, Tommaso Bianco (@cutesmilee__)
Entrada agregada el 27 de octubre de 2022
AppleMobileFileIntegrity
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía acceder a información confidencial del usuario.
Descripción: Se solucionó un problema de configuración mediante restricciones adicionales.
CVE-2022-32877: Wojciech Reguła (@_r3ggi) de SecuRing
Entrada agregada el 16 de marzo de 2023
Apple Neural Engine
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía filtrar el estado confidencial del kernel.
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32858: Mohamed Ghannam (@_simo36)
Entrada agregada el 27 de octubre de 2022
Apple Neural Engine
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32898: Mohamed Ghannam (@_simo36)
CVE-2022-32899: Mohamed Ghannam (@_simo36)
CVE-2022-32889: Mohamed Ghannam (@_simo36)
Entrada agregada el 27 de octubre de 2022
Apple TV
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía acceder a información confidencial del usuario.
Descripción: Para solucionar el problema, se mejoró el manejo de las cachés.
CVE-2022-32909: Csaba Fitzl (@theevilbit) de Offensive Security
Entrada agregada el 27 de octubre de 2022
Contacts
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía omitir las preferencias de privacidad.
Descripción: Para solucionar este problema, se mejoraron las comprobaciones.
CVE-2022-32854: Holger Fuhrmannek de Deutsche Telekom Security
Crash Reporter
Disponible para iPhone 8 y versiones posteriores
Impacto: Un usuario con acceso físico a un dispositivo iOS podía leer registros de diagnóstico anteriores.
Descripción: Para solucionar este problema, se mejoró la protección de datos.
CVE-2022-32867: Kshitij Kumar y Jai Musunuri de Crowdstrike
Entrada agregada el 27 de octubre de 2022
DriverKit
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32865: Linus Henze de Pinauten GmbH (pinauten.de)
Entrada agregada el 27 de octubre de 2022
Exchange
Disponible para iPhone 8 y versiones posteriores
Impacto: Un usuario en una posición de red privilegiada podía interceptar credenciales de correo.
Descripción: Se mejoraron las restricciones para solucionar un problema de lógica.
CVE-2022-32928: Jiří Vinopal (@vinopaljiri) de Check Point Research
Entrada agregada el 27 de octubre de 2022 y actualizada el 16 de marzo de 2023
FaceTime
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que un usuario pueda enviar videos y audios en las llamadas de FaceTime sin saber que lo ha hecho
Descripción: Para solucionar este problema, se mejoraron las comprobaciones.
CVE-2022-22643: Sonali Luthar de la Universidad de Virginia, Michael Liao de la Universidad de Illinois en Urbana-Champaign, Rohan Pahwa de la Universidad Rutgers y Bao Nguyen de la Universidad de Florida
Entrada agregada el 16 de marzo de 2023
GPU Drivers
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía divulgar la memoria del kernel.
Descripción: Se mejoró la comprobación de límites para solucionar varios problemas de escritura fuera de los límites.
CVE-2022-32793: Un investigador anónimo
Entrada agregada el 16 de marzo de 2023
GPU Drivers
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel.
Descripción: Se mejoró la administración de estados para solucionar un problema de daños en la memoria.
CVE-2022-26744: Un investigador anónimo
Entrada agregada el 27 de octubre de 2022
GPU Drivers
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel
Descripción: Para solucionar un problema de uso después de liberación, se mejoró la administración de la memoria.
CVE-2022-32903: Un investigador anónimo
Entrada agregada el 27 de octubre de 2022
ImageIO
Disponible para iPhone 8 y versiones posteriores
Impacto: El procesamiento de una imagen podía provocar una denegación de servicio.
Descripción: Para solucionar un problema de denegación de servicio, se mejoró la validación.
CVE-2022-1622
Entrada agregada el 27 de octubre de 2022
Image Processing
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app aislada podía determinar qué app estaba usando la cámara en un momento determinado.
Descripción: Para solucionar el problema, se agregaron restricciones en la observabilidad de los estados de las apps.
CVE-2022-32913: Yiğit Can YILMAZ (@yilmazcanyigit)
Entrada agregada el 27 de octubre de 2022
IOGPUFamily
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32887: Un investigador anónimo
Entrada agregada el 27 de octubre de 2022
Kernel
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía divulgar la memoria del kernel.
Descripción: Existía un problema de lectura fuera de los límites que ocasionó la divulgación de contenido de la memoria del kernel. Este problema se solucionó después de mejorar la validación de entradas.
CVE-2022-32916: Pan ZhenPeng de STAR Labs SG Pte. Ltd.
Entrada agregada el 9 de noviembre de 2022
Kernel
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel
Descripción: Para solucionar un problema de uso después de liberación, se mejoró la administración de la memoria.
CVE-2022-32914: Zweig de Kunlun Lab
Entrada agregada el 27 de octubre de 2022
Kernel
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32866: Linus Henze de Pinauten GmbH (pinauten.de)
CVE-2022-32911: Zweig de Kunlun Lab
Entrada actualizada el 27 de octubre de 2022
Kernel
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía divulgar la memoria del kernel.
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32864: Linus Henze de Pinauten GmbH (pinauten.de)
Kernel
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Para solucionar este problema, se mejoró la comprobación de los límites.
CVE-2022-32917: Un investigador anónimo
Maps
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía obtener acceso a información confidencial de ubicación.
Descripción: Se mejoraron las restricciones para solucionar un problema de lógica.
CVE-2022-32883: Ron Masas, breakpointhq.com
MediaLibrary
Disponible para iPhone 8 y versiones posteriores
Impacto: Un usuario podía aumentar los privilegios.
Descripción: Se mejoró la validación de entradas para solucionar un problema de daños en la memoria.
CVE-2022-32908: Un investigador anónimo
Notifications
Disponible para iPhone 8 y versiones posteriores
Impacto: Un usuario con acceso físico a un dispositivo podía acceder a los contactos desde la pantalla de bloqueo.
Descripción: Se mejoró la administración de estados para solucionar un problema de lógica.
CVE-2022-32879: Ubeydullah Sümer
Entrada agregada el 27 de octubre de 2022
Photos
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía omitir las preferencias de privacidad.
Descripción: Para solucionar este problema, se mejoró la protección de datos.
CVE-2022-32918: Ashwani Rajput de Nagarro Software Pvt. Ltd, Srijan Shivam Mishra de The Hack Report, Jugal Goradia de Aastha Technologies, Evan Ricafort (evanricafort.com) de Invalid Web Security, Shesha Sai C (linkedin.com/in/shesha-sai-c-18585b125), Amod Raghunath Patwardhan de Pune, India
Entrada agregada el 27 de octubre de 2022 y actualizada el 16 de marzo de 2023
Safari
Disponible para iPhone 8 y versiones posteriores
Impacto: Visitar un sitio web creado con fines malintencionados podía provocar la suplantación de la barra de direcciones.
Descripción: Para solucionar este problema, se mejoraron las comprobaciones.
CVE-2022-32795: Narendra Bhati de Suma Soft Pvt. Ltd. Pune (India) @imnarendrabhati
Safari Extensions
Disponible para iPhone 8 y versiones posteriores
Impacto: Un sitio web podía realizar un seguimiento de los usuarios a través de las extensiones web de Safari.
Descripción: Se mejoró la administración de estados para solucionar un problema de lógica.
WebKit Bugzilla: 242278
CVE-2022-32868: Michael
Sandbox
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía modificar partes protegidas del sistema de archivos.
Descripción: Se mejoraron las restricciones para solucionar un problema de lógica.
CVE-2022-32881: Csaba Fitzl (@theevilbit) de Offensive Security
Entrada agregada el 27 de octubre de 2022
Security
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía omitir las comprobaciones de firma de código.
Descripción: Para solucionar un problema de validación de firma de código, se mejoraron las comprobaciones.
CVE-2022-42793: Linus Henze de Pinauten GmbH (pinauten.de)
Entrada agregada el 27 de octubre de 2022
Shortcuts
Disponible para iPhone 8 y versiones posteriores
Impacto: Una persona con acceso físico a un dispositivo iOS podía acceder a las fotos desde la pantalla de bloqueo.
Descripción: Se mejoraron las restricciones para solucionar un problema de lógica.
CVE-2022-32872: Elite Tech Guru
Sidecar
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que un usuario pueda ver contenido restringido desde la pantalla de bloqueo
Descripción: Se mejoró la administración de estados para solucionar un problema de lógica.
CVE-2022-42790: Om kothawade de Zaprico Digital
Entrada agregada el 27 de octubre de 2022
Siri
Disponible para iPhone 8 y versiones posteriores
Impacto: Una persona con acceso físico a un dispositivo podía usar Siri para acceder a información privada del calendario.
Descripción: Se mejoraron las restricciones para solucionar un problema de lógica.
CVE-2022-32871: Amit Prajapat de Payatu Security Consulting Private Limited
Entrada agregada el 16 de marzo de 2023
Siri
Disponible para iPhone 8 y versiones posteriores
Impacto: Un usuario con acceso físico a un dispositivo podía usar Siri para obtener cierta información del historial de llamadas.
Descripción: Se mejoró la administración de estados para solucionar un problema de lógica.
CVE-2022-32870: Andrew Goldberg de The McCombs School of Business, Universidad de Texas en Austin (linkedin.com/andrew-goldberg-/)
Entrada agregada el 27 de octubre de 2022
Software Update
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se mejoró el manejo de estados para solucionar un problema de condición de carrera.
CVE-2022-42791: Mickey Jin (@patch1t) de Trend Micro
Entrada agregada el 9 de noviembre de 2022
SQLite
Disponible para iPhone 8 y versiones posteriores
Impacto: Un usuario remoto podía causar una denegación de servicio.
Descripción: Para solucionar este problema, se mejoraron las comprobaciones.
CVE-2021-36690
Entrada agregada el 27 de octubre de 2022
Time Zone
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que los contactos eliminados puedan seguir apareciendo en los resultados de búsqueda de Spotlight
Descripción: Para solucionar un problema de lógica, se mejoró la administración de estados.
CVE-2022-32859
Entrada agregada el 27 de octubre de 2022
Watch app
Disponible para iPhone 8 y versiones posteriores
Impacto: Es posible que una app pueda leer un identificador de dispositivo persistente
Descripción: Se mejoraron los derechos para solucionar este problema.
CVE-2022-32835: Guilherme Rambo de Best Buddy Apps (rambo.codes)
Entrada agregada el 27 de octubre de 2022
Weather
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía obtener acceso a información confidencial de ubicación.
Descripción: Se mejoró la administración de estados para solucionar un problema de lógica.
CVE-2022-32875: Un investigador anónimo
Entrada agregada el 27 de octubre de 2022
WebKit
Disponible para iPhone 8 y versiones posteriores
Impacto: Un usuario no autorizado podía acceder al historial de navegación.
Descripción: Existía un problema con las rutas de archivos utilizadas para almacenar datos de sitios web. Para resolver el problema, se mejoró la forma en que se almacenan los datos de sitios web.
CVE-2022-32833: Csaba Fitzl (@theevilbit) de Offensive Security, Jeff Johnson
Entrada agregada el 9 de noviembre de 2022
WebKit
Disponible para iPhone 8 y versiones posteriores
Impacto: El procesamiento de contenido web creado con fines malintencionados podía provocar la ejecución de código arbitrario.
Descripción: Se mejoró la comprobación de límites para solucionar un problema de escritura fuera de los límites.
WebKit Bugzilla: 242047
CVE-2022-32888: P1umer (@p1umer)
Entrada agregada el 27 de octubre de 2022
WebKit
Disponible para iPhone 8 y versiones posteriores
Impacto: Visitar un sitio web con contenido malicioso podía provocar una suplantación en la interfaz del usuario.
Descripción: Este problema se solucionó mejorando el manejo de IU.
WebKit Bugzilla: 243236
CVE-2022-32891: @ real_as3617 y un investigador anónimo
Entrada agregada el 27 de octubre de 2022
WebKit
Disponible para iPhone 8 y versiones posteriores
Impacto: El procesamiento de contenido web creado con fines malintencionados podía ocasionar la ejecución de código arbitrario.
Descripción: Se mejoró el manejo de la memoria para solucionar un problema de desbordamiento de búferes.
WebKit Bugzilla: 241969
CVE-2022-32886: P1umer, afang5472, xmzyshypnc
WebKit
Disponible para iPhone 8 y versiones posteriores
Impacto: El procesamiento de contenido web creado con fines malintencionados podía provocar la ejecución de código arbitrario.
Descripción: Se solucionó un problema de lectura fuera de los límites mejorando la comprobación de límites.
WebKit Bugzilla: 242762
CVE-2022-32912: Jeonghoon Shin (@singi21a) de Theori en colaboración con la iniciativa Zero Day de Trend Micro
WebKit Sandboxing
Disponible para iPhone 8 y versiones posteriores
Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.
Descripción: Se mejoró la zona protegida para solucionar un problema de acceso.
WebKit Bugzilla: 243181
CVE-2022-32892: @18楼梦想改造家 y @jq0904 de DBAppSecurity's WeBin lab
Entrada agregada el 27 de octubre de 2022
Wi-Fi
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía ejecutar código arbitrario con privilegios del kernel.
Descripción: Se mejoró la administración de estados para solucionar un problema de daños en la memoria.
CVE-2022-46709: Wang Yu de Cyberserval
Entrada agregada el 16 de marzo de 2023
Wi-Fi
Disponible para iPhone 8 y versiones posteriores
Impacto: Una app podía provocar el cierre inesperado del sistema o escribir la memoria del kernel.
Descripción: Para solucionar un problema de escritura fuera de los límites, se mejoró la comprobación de límites.
CVE-2022-32925: Wang Yu de Cyberserval
Entrada agregada el 27 de octubre de 2022
Otros agradecimientos
AirDrop
Nos gustaría darle las gracias por su ayuda a Alexander Heinrich, Milan Stute y Christian Weinert de la Universidad Técnica de Darmstadt.
Entrada agregada el 27 de octubre de 2022
AppleCredentialManager
Nos gustaría darle las gracias a @jonathandata1 por su ayuda.
Entrada agregada el 27 de octubre de 2022
Calendar UI
Nos gustaría darle las gracias por su ayuda a Abhay Kailasia (@abhay_kailasia) de Lakshmi Narain College of Technology Bhopal.
Entrada agregada el 27 de octubre de 2022
CoreGraphics
Nos gustaría agradecer a Simon de Vegt por su ayuda.
Entrada agregada el 9 de noviembre de 2022
FaceTime
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
Find My
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
Game Center
Nos gustaría agradecer a Joshua Jones por su ayuda.
iCloud
Nos gustaría darles las gracias a Bülent Aytulun y a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
Identity Services
Nos gustaría agradecer a Joshua Jones por su ayuda.
Kernel
Nos gustaría darles las gracias por su ayuda a Pan ZhenPeng (@ Peterpan0927), Tingting Yin de la Universidad Tsinghua y Min Zheng de Ant Group, así como a un investigador anónimo.
Entrada agregada el 27 de octubre de 2022
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
Notes
Nos gustaría darle las gracias a Edward Riley de Iron Cloud Limited (ironclouduk.com) por su ayuda.
Entrada agregada el 27 de octubre de 2022
Photo Booth
Nos gustaría darle las gracias a Prashanth Kannan de Dremio por su ayuda.
Entrada agregada el 27 de octubre de 2022
Safari
Nos gustaría agradecer a Scott Hatfield de Sub-Zero Group por su ayuda.
Entrada agregada el 16 de marzo de 2023
Sandbox
Nos gustaría darle las gracias a Csaba Fitzl (@theevilbit) de Offensive Security por su ayuda.
Entrada agregada el 27 de octubre de 2022
Shortcuts
Nos gustaría darle las gracias a Shay Dror por su ayuda.
Entrada agregada el 27 de octubre de 2022
SOS
Nos gustaría darles las gracias a Xianfeng Lu y Lei Ai de OPPO Amber Security Lab por su ayuda.
Entrada agregada el 27 de octubre de 2022
UIKit
Nos gustaría darles las gracias a Aleczander Ewing, Simon de Vegt y un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
WebKit
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
WebRTC
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022