Acerca de las actualizaciones de seguridad de Apple
Con el fin de proteger a nuestros clientes, Apple no revelará, discutirá ni confirmará problemas de seguridad hasta que se haya llevado a cabo una investigación y estén disponibles las correcciones o versiones correspondientes. Las versiones más recientes se pueden encontrar en la página Actualizaciones de seguridad de Apple.
Para hacer referencia a las vulnerabilidades en los documentos de seguridad de Apple, se usan ID CVE siempre que es posible.
Para obtener más información sobre la seguridad, consulta la página de seguridad de los productos Apple.
iOS 15.7 y iPadOS 15.7
Publicado el 12 de septiembre de 2022
Apple Neural Engine
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32898: Mohamed Ghannam (@_simo36)
CVE-2022-32899: Mohamed Ghannam (@_simo36)
Entrada agregada el 27 de octubre de 2022
Audio
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Una app podía obtener privilegios elevados.
Descripción: Este problema se solucionó mediante la eliminación del código vulnerable.
CVE-2022-42796: Mickey Jin (@patch1t)
Entrada agregada el 27 de octubre de 2022 y actualizada el 1 de mayo de 2023
Backup
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Una app podía acceder a los respaldos de iOS.
Descripción: Se solucionó un problema de permisos mediante restricciones adicionales.
CVE-2022-32929: Csaba Fitzl (@theevilbit) de Offensive Security
Entrada agregada el 27 de octubre de 2022
Contacts
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Una app podía omitir las preferencias de privacidad.
Descripción: Para solucionar este problema, se mejoraron las comprobaciones.
CVE-2022-32854: Holger Fuhrmannek de Deutsche Telekom Security
Kernel
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32911: Zweig de Kunlun Lab
Kernel
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Una app podía divulgar la memoria del kernel.
Descripción: Para solucionar este problema, se mejoró el manejo de la memoria.
CVE-2022-32864: Linus Henze de Pinauten GmbH (pinauten.de)
Kernel
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que una app pueda ejecutar código arbitrario con privilegios del kernel. Apple está al tanto de que este problema podría haberse explotado de forma activa.
Descripción: Para solucionar este problema, se mejoró la comprobación de los límites.
CVE-2022-32917: Un investigador anónimo
Maps
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que una app tenga acceso a información confidencial de ubicación
Descripción: Se mejoraron las restricciones para solucionar un problema de lógica.
CVE-2022-32883: Ron Masas, breakpointhq.com
MediaLibrary
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que un usuario pueda aumentar los privilegios
Descripción: Se mejoró la validación de entradas para solucionar un problema de daños en la memoria.
CVE-2022-32908: Un investigador anónimo
Notifications
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Un usuario con acceso físico a un dispositivo podía acceder a los contactos desde la pantalla de bloqueo.
Descripción: Se mejoró la administración de estados para solucionar un problema de lógica.
CVE-2022-32879: Ubeydullah Sümer
Entrada agregada el 27 de octubre de 2022
Safari
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Visitar un sitio web creado con fines malintencionados podía provocar la suplantación de la barra de direcciones.
Descripción: Para solucionar este problema, se mejoraron las comprobaciones.
CVE-2022-32795: Narendra Bhati de Suma Soft Pvt. Ltd. Pune (India) @imnarendrabhati
Safari Extensions
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que un sitio web pueda rastrear a los usuarios a través de las extensiones web de Safari
Descripción: Se mejoró la administración de estados para solucionar un problema de lógica.
WebKit Bugzilla: 242278
CVE-2022-32868: Michael
Security
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Una app podía omitir las comprobaciones de firma de código.
Descripción: Para solucionar un problema de validación de firma de código, se mejoraron las comprobaciones.
CVE-2022-42793: Linus Henze de Pinauten GmbH (pinauten.de)
Entrada agregada el 27 de octubre de 2022
Shortcuts
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Una persona con acceso físico a un dispositivo iOS podía acceder a las fotos desde la pantalla de bloqueo.
Descripción: Se mejoraron las restricciones para solucionar un problema de lógica.
CVE-2022-32872: Elite Tech Guru
Sidecar
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que un usuario pueda ver contenido restringido desde la pantalla de bloqueo
Descripción: Se mejoró la administración de estados para solucionar un problema de lógica.
CVE-2022-42790: Om kothawade de Zaprico Digital
Entrada agregada el 27 de octubre de 2022
WebKit
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: El procesamiento de contenido web creado con fines malintencionados podía provocar la ejecución de código arbitrario.
Descripción: Se mejoró la comprobación de límites para solucionar un problema de escritura fuera de los límites.
WebKit Bugzilla: 242047
CVE-2022-32888: P1umer (@p1umer)
Entrada agregada el 27 de octubre de 2022
WebKit
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que el procesamiento de contenido web creado con fines malintencionados pueda ocasionar la ejecución de código arbitrario
Descripción: Se mejoró el manejo de la memoria para solucionar un problema de desbordamiento de búferes.
WebKit Bugzilla: 241969
CVE-2022-32886: P1umer, afang5472 y xmzyshypnc
WebKit
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Es posible que el procesamiento de contenido web creado con fines malintencionados pueda ocasionar la ejecución de código arbitrario
Descripción: Se solucionó un problema de lectura fuera de los límites mejorando la comprobación de límites.
WebKit Bugzilla: 242762
CVE-2022-32912: Jeonghoon Shin (@singi21a) de Theori en colaboración con la iniciativa Zero Day de Trend Micro
WebKit Sandboxing
Disponible para iPhone 6s y versiones posteriores, iPad Pro (todos los modelos), iPad Air 2 y versiones posteriores, iPad (quinta generación y versiones posteriores), iPad mini 4 y versiones posteriores, y iPod touch (séptima generación)
Impacto: Un proceso aislado podía eludir las restricciones de la zona protegida.
Descripción: Se mejoró la zona protegida para solucionar un problema de acceso.
WebKit Bugzilla: 243181
CVE-2022-32892: @18楼梦想改造家 y @jq0904 de DBAppSecurity's WeBin lab
Entrada agregada el 27 de octubre de 2022
Otros agradecimientos
AppleCredentialManager
Nos gustaría darle las gracias a @jonathandata1 por su ayuda.
Entrada agregada el 27 de octubre de 2022
FaceTime
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
Game Center
Nos gustaría agradecer a Joshua Jones por su ayuda.
Identity Services
Nos gustaría agradecer a Joshua Jones por su ayuda.
Kernel
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
WebKit
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022
WebRTC
Nos gustaría darle las gracias a un investigador anónimo por su ayuda.
Entrada agregada el 27 de octubre de 2022