Acerca del contenido de seguridad de tvOS 11.1
En este documento se describe el contenido de seguridad de tvOS 11.1.
Acerca de las actualizaciones de seguridad de Apple
Con el fin de proteger a nuestros clientes, Apple no revelará, discutirá ni confirmará problemas de seguridad hasta que se haya llevado a cabo una investigación y estén disponibles las revisiones o las versiones necesarias. Tienes una lista de las versiones más recientes en la página Actualizaciones de seguridad de Apple.
Para obtener más información sobre seguridad, consulta la página Seguridad de los productos de Apple. Las comunicaciones con Apple se pueden cifrar mediante la clave PGP de seguridad de los productos Apple.
Cuando es posible, los documentos de seguridad de Apple hacen referencia a los puntos vulnerables mediante un ID CVE.
tvOS 11.1
CoreText
Disponible para: Apple TV 4K y Apple TV (4.ª generación)
Impacto: el procesamiento de un archivo de texto creado con fines malintencionados podría provocar el cierre inesperado de una aplicación
Descripción: se ha solucionado un problema de denegación de servicio mejorando la gestión de la memoria.
CVE-2017-13849: Ro de SavSec
Kernel
Disponible para: Apple TV 4K y Apple TV (4.ª generación)
Impacto: una aplicación podría ejecutar código arbitrario con privilegios de kernel
Descripción: se ha solucionado un problema de memoria mejorando la gestión de la memoria.
CVE-2017-13799: Lufeng Li de Qihoo 360 Vulcan Team
Kernel
Disponible para: Apple TV 4K y Apple TV (4.ª generación)
Impacto: una aplicación creada con fines malintencionados podría obtener información sobre la presencia y el funcionamiento de otras aplicaciones del dispositivo.
Descripción: una aplicación podía acceder a información sobre los procesos del sistema operativo sin límites. Este problema se ha solucionado limitando la velocidad.
CVE-2017-13852: Xiaokuan Zhang y Yinqian Zhang de la Universidad Estatal de Ohio, Xueqiang Wang y XiaoFeng Wang de la Universidad de Indiana Bloomington, y Xiaolong Bai de la Universidad Tsinghua
StreamingZip
Disponible para: Apple TV 4K y Apple TV (4.ª generación)
Impacto: un archivo ZIP malicioso puede ser capaz de modificar zonas restringidas del sistema de archivos
Descripción: se ha solucionado un problema de gestión de las rutas mejorando la validación.
CVE-2017-13804: @qwertyoruiopz, en KJC Research Intl. S.R.L.
WebKit
Disponible para: Apple TV 4K y Apple TV (4.ª generación)
Impacto: el procesamiento de contenido web creado con fines malintencionados podría provocar la ejecución de un código arbitrario
Descripción: se han solucionado varios problemas de corrupción de memoria mejorando la gestión de la memoria.
CVE-2017-13783: Ivan Fratric de Google Project Zero
CVE-2017-13784: Ivan Fratric de Google Project Zero
CVE-2017-13785: Ivan Fratric de Google Project Zero
CVE-2017-13788: xisigr de Xuanwu Lab de Tencent (tencent.com)
CVE-2017-13791: Ivan Fratric de Google Project Zero
CVE-2017-13792: Ivan Fratric de Google Project Zero
CVE-2017-13793: Hanul Choi en colaboración con la Zero Day Initiative de Trend Micro
CVE-2017-13794: Ivan Fratric de Google Project Zero
CVE-2017-13795: Ivan Fratric de Google Project Zero
CVE-2017-13796: Ivan Fratric de Google Project Zero
CVE-2017-13797: Ivan Fratric de Google Project Zero
CVE-2017-13798: Ivan Fratric de Google Project Zero
CVE-2017-13802: Ivan Fratric de Google Project Zero
CVE-2017-13803: chenqin (陈钦) de Ant-financial Light-Year Security
Wi-Fi
Disponible para: Apple TV 4K
No afecta a: Apple TV (4.ª generación)
Impacto: un atacante en el rango Wi-Fi puede forzar una reutilización del nonce en clientes WPA de unidifusión y PTK (Key Reinstallation Attacks - KRACK)
Descripción: existía un problema lógico en la gestión de las transiciones de estado. Este problema se ha solucionado mejorando la gestión del estado.
CVE-2017-13077: Mathy Vanhoef del grupo imec-DistriNet en KU Leuven
CVE-2017-13078: Mathy Vanhoef del grupo imec-DistriNet en KU Leuven
Wi-Fi
Disponible para: Apple TV 4K
Impacto: un atacante en el rango Wi-Fi puede forzar una reutilización del nonce en clientes WPA de multidifusión y GTK (Key Reinstallation Attacks - KRACK)
Descripción: existía un problema lógico en la gestión de las transiciones de estado. Este problema se ha solucionado mejorando la gestión del estado.
CVE-2017-13080: Mathy Vanhoef del grupo imec-DistriNet en KU Leuven
La información sobre productos no fabricados por Apple, o sobre sitios web independientes no controlados ni comprobados por Apple, se facilita sin ningún tipo de recomendación ni respaldo. Apple no se responsabiliza de la selección, el rendimiento o el uso de sitios web o productos de otros fabricantes. Apple no emite ninguna declaración sobre la exactitud o fiabilidad de sitios web de otros fabricantes. Contacta con el proveedor para obtener más información.