Acerca del contenido de seguridad de Apple TV 7

En este documento se describe el contenido de seguridad de Apple TV 7.

Con el fin de proteger a nuestros clientes, Apple no revelará, discutirá ni confirmará problemas de seguridad hasta que no se haya llevado a cabo una investigación exhaustiva y estén disponibles las correcciones o las versiones necesarias. Para obtener más información acerca de la seguridad de los productos de Apple, visita el sitio web Seguridad de los productos de Apple.

Para obtener más información sobre la clave PGP de seguridad de los productos de Apple, consulta Cómo utilizar la clave PGP de seguridad de los productos de Apple.

Siempre que sea posible, se utilizan ID CVE para hacer referencia a los puntos vulnerables a fin de obtener más información.

Para obtener más información acerca de otras actualizaciones de seguridad, consulta Actualizaciones de seguridad de Apple.

Apple TV 7

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: un atacante puede obtener credenciales wifi

    Descripción: un atacante podría haberse hecho pasar por un punto de acceso wifi, ofrecerse para autenticación con LEAP, romper el hash MS-CHAPv1 y usar las credenciales derivadas para autenticarse en dicho punto de acceso, incluso si este admitía métodos de autenticación más seguros. Este problema se ha solucionado eliminando la compatibilidad para LEAP.

    ID de CVE

    CVE-2014-4364: Pieter Robyns, Bram Bonne, Peter Quax y Wim Lamotte de la Universidad de Hasselt

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: un atacante con acceso a un dispositivo podría acceder también a información confidencial del usuario a partir de los registros

    Descripción: se registraba información confidencial del usuario. Este problema se ha solucionado reduciendo la cantidad de información registrada.

    ID de CVE

    CVE-2014-4357: Heli Myllykoski del OP-Pohjola Group

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: un atacante con una posición de red privilegiada podría provocar que un dispositivo creyera estar actualizado, cuando en realidad no lo estaba

    Descripción: existía un problema de validación en la gestión de respuestas de comprobación de actualizaciones. Se empleaban fechas falsas de las cabeceras de respuesta Last-Modified configuradas con fechas futuras para las comprobaciones If-Modified-Since en posteriores solicitudes de actualización. Este problema se ha solucionado validando la cabecera Last-Modified.

    ID de CVE

    CVE-2014-4383: Raúl Siles de DinoSec

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: la apertura de un archivo PDF diseñado con fines malintencionados podría provocar el cierre inesperado de la aplicación o la ejecución arbitraria de código

    Descripción: existía un problema de desbordamiento de enteros en la gestión de archivos PDF. Este problema se ha solucionado mejorando la comprobación de los límites.

    ID de CVE

    CVE-2014-4377: Felipe Andrés Manzano de Binamuse VRT en colaboración con iSIGHT Partners GVP Program

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: abrir un archivo PDF creado con fines malintencionados podía provocar el cierre inesperado de una aplicación o la divulgación de información

    Descripción: existía un problema de lectura de memoria fuera de los límites en la gestión de archivos PDF. Este problema se ha solucionado mejorando la comprobación de los límites.

    ID de CVE

    CVE-2014-4378: Felipe Andrés Manzano de Binamuse VRT en colaboración con iSIGHT Partners GVP Program

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación podría provocar la finalización inesperada del sistema

    Descripción: existía un problema de falta de referencia de puntero nulo en la gestión de argumentos de la API IOAcceleratorFamily. Este problema se ha solucionado mejorando la validación de los argumentos de la API IOAcceleratorFamily.

    ID de CVE

    CVE-2014-4369: Sarah (alias “winocm”) y Cererdlong de Alibaba Mobile Security Team

    Entrada añadida el 3 de febrero de 2020
  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: el dispositivo podía reiniciarse de forma inesperada

    Descripción: existía un problema de falta de referencia de puntero nulo en el controlador IntelAccelerator. Este problema se ha solucionado mejorando la gestión de errores.

    ID de CVE

    CVE-2014-4373: cunzhang de Adlab, de Venustech

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación malintencionada podría ser capaz de leer punteros del kernel, los cuales pueden emplearse para eludir la aleatorización del espacio de direcciones del kernel

    Descripción: existía un problema de lectura fuera de los límites en la gestión de una función IOHIDFamily. Este problema se ha solucionado mejorando la comprobación de los límites.

    ID de CVE

    CVE-2014-4379: Ian Beer de Google Project Zero

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación creada con fines malintencionados podría ser capaz de ejecutar código arbitrario con privilegios del sistema

    Descripción: existía un problema de desbordamiento del búfer de pila en la gestión de propiedades de asignación de claves por parte de IOHIDFamily. Este problema se ha solucionado mejorando la comprobación de los límites.

    ID de CVE

    CVE-2014-4404: Ian Beer de Google Project Zero

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación creada con fines malintencionados podría ser capaz de ejecutar código arbitrario con privilegios del sistema

    Descripción: existía un problema de falta de referencia de puntero nulo en la gestión de propiedades de asignación de claves por parte de IOHIDFamily. Este problema se ha solucionado mejorando la validación de las propiedades de asignación de claves de IOHIDFamily.

    ID de CVE

    CVE-2014-4405: Ian Beer de Google Project Zero

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación malintencionada podría ejecutar código arbitrario con privilegios de kernel

    Descripción: existía un problema de escritura fuera de los límites en la extensión de kernel IOHIDFamily. Este problema se ha solucionado mejorando la comprobación de los límites.

    ID de CVE

    CVE-2014-4380: cunzhang de Adlab de Venustech

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación malintencionada podría ser capaz de leer datos no inicializados de la memoria del kernel

    Descripción: existía un problema de acceso a la memoria no inicializada en la gestión de funciones IOKit. Este problema se ha solucionado mejorando la inicialización de la memoria

    ID de CVE

    CVE-2014-4407: @PanguTeam

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación creada con fines malintencionados podría ser capaz de ejecutar código arbitrario con privilegios del sistema

    Descripción: existía un problema de validación en la gestión de determinados campos de metadatos de objetos IODataQueue. Este problema se ha solucionado mejorando la validación de los metadatos.

    ID de CVE

    CVE-2014-4418: Ian Beer de Google Project Zero

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación creada con fines malintencionados podría ser capaz de ejecutar código arbitrario con privilegios del sistema

    Descripción: existía un problema de validación en la gestión de determinados campos de metadatos de objetos IODataQueue. Este problema se ha solucionado mejorando la validación de los metadatos.

    ID de CVE

    CVE-2014-4388: @PanguTeam

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación creada con fines malintencionados podría ser capaz de ejecutar código arbitrario con privilegios del sistema

    Descripción: existía un desbordamiento de enteros en la gestión de las funciones IOKit. Este problema se ha solucionado mejorando la validación de los argumentos IOKit API.

    ID de CVE

    CVE-2014-4389: Ian Beer de Google Project Zero

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: un usuario local podría determinar el diseño de memoria de kernel

    Descripción: existían varios problemas de memoria no inicializada en la interfaz de estadísticas de red que provocaban la divulgación de contenido de la memoria del kernel. Este problema se ha solucionado mediante la inicialización adicional de la memoria.

    ID de CVE

    CVE-2014-4371: Fermín J. Serna del Google Security Team

    CVE-2014-4419: Fermín J. Serna del Google Security Team

    CVE-2014-4420: Fermín J. Serna del Google Security Team

    CVE-2014-4421: Fermín J. Serna del Google Security Team

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una persona con una posición de red privilegiada podría provocar una denegación de servicio

    Descripción: existía un problema de condición de carrera en la gestión de paquetes IPv6. Este problema se ha solucionado mejorando la comprobación del estado de bloqueo.

    ID de CVE

    CVE-2011-2391: Marc Heuse

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: un usuario local podría provocar el cierre inesperado del sistema o la ejecución de código arbitrario en el kernel

    Descripción: existía un problema de vulnerabilidad “double free” en la gestión de puertos Mach. Este problema se ha solucionado mejorando la validación de puertos Mach.

    ID de CVE

    CVE-2014-4375

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: un usuario local podría provocar el cierre inesperado del sistema o la ejecución de código arbitrario en el kernel

    Descripción: existía un problema de lectura fuera de los límites en rt_setgate. Esto podía provocar la divulgación o la corrupción de memoria. Este problema se ha solucionado mejorando la comprobación de los límites.

    ID de CVE

    CVE-2014-4408

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: algunas medidas de refuerzo del kernel podrían eludirse

    Descripción: el generador de números aleatorios “early” usado en determinadas medidas de refuerzo del kernel no era criptográficamente seguro y parte de su salida quedaba expuesta al espacio de usuarios, lo que daba lugar a la omisión de las medidas de refuerzo. Este problema se ha solucionado reemplazando el generador de números aleatorios por un algoritmo criptográficamente seguro y usando un núcleo de 16 bytes.

    ID de CVE

    CVE-2014-4422: Tarjei Mandt de Azimuth Security

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: una aplicación malintencionada podría ejecutar código arbitrario con privilegios de raíz

    Descripción: existía un problema de escritura fuera de los límites en Libnotify. Este problema se ha solucionado mejorando la comprobación de los límites.

    ID de CVE

    CVE-2014-4381: Ian Beer de Google Project Zero

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: un usuario local podía modificar los permisos de archivos aleatorios

    Descripción: syslogd seguía enlaces simbólicos mientras se cambiaban los permisos de los archivos. Este problema se ha solucionado mejorando la gestión de los enlaces simbólicos.

    ID de CVE

    CVE-2014-4372: Tielei Wang y YeongJin Jang del Georgia Tech Information Security Center (GTISC)

  • Apple TV

    Disponible para: Apple TV (3.ª generación) y posterior

    Impacto: un atacante con una posición de red privilegiada podría provocar el cierre inesperado de una aplicación o la ejecución de código arbitrario

    Descripción: Había varios problemas de corrupción de memoria en WebKit. Estos problemas se han solucionado mejorando la gestión de la memoria.

    ID de CVE

    CVE-2013-6663: Atte Kettunen de OUSPG

    CVE-2014-1384: Apple

    CVE-2014-1385: Apple

    CVE-2014-1387: Google Chrome Security Team

    CVE-2014-1388: Apple

    CVE-2014-1389: Apple

    CVE-2014-4410: Eric Seidel de Google

    CVE-2014-4411: Google Chrome Security Team

    CVE-2014-4412: Apple

    CVE-2014-4413: Apple

    CVE-2014-4414: Apple

    CVE-2014-4415: Apple

La información sobre productos no fabricados por Apple, o sobre sitios web independientes no controlados ni comprobados por Apple, se facilita sin ningún tipo de recomendación ni respaldo. Apple no se responsabiliza de la selección, el rendimiento o el uso de sitios web o productos de otros fabricantes. Apple no emite ninguna declaración sobre la exactitud o fiabilidad de sitios web de otros fabricantes. Contacta con el proveedor para obtener más información.

Fecha de publicación: