Acerca del contenido de seguridad de tvOS 10

Este documento describe el contenido de seguridad de tvOS 10.

Acerca de las actualizaciones de seguridad de Apple

Con el fin de proteger a nuestros clientes, Apple no revelará, discutirá ni confirmará problemas de seguridad hasta que se haya llevado a cabo una investigación y estén disponibles las revisiones o las versiones necesarias. Tienes una lista de las versiones más recientes en la página Actualizaciones de seguridad de Apple.

Para obtener más información sobre seguridad, consulta la página Seguridad de los productos de Apple. Las comunicaciones con Apple se pueden cifrar mediante la clave PGP de seguridad de los productos de Apple.

Cuando es posible, los documentos de seguridad de Apple hacen referencia a los puntos vulnerables mediante CVE-ID.

tvOS 10

Disponible el 13 de septiembre de 2016

Audio

Disponible para: Apple TV (4.ª generación)

Impacto: un atacante remoto podría provocar la ejecución de código arbitrario

Descripción: se ha solucionado un problema de memoria mejorando la gestión de la memoria.

CVE-2016-4702: YoungJin Yoon, MinSik Shin, HoJae Han, Sunghyun Park y Taekyoung Kwon de Information Security Lab, Yonsei University

Entrada añadida el 20 de septiembre de 2016

CFNetwork

Disponible para: Apple TV (4.ª generación)

Impacto: procesar contenido web creado con fines malintencionados puede comprometer la información de usuario

Descripción: había un problema de validación de entradas en el análisis del encabezado set-cookie. Este problema se ha solucionado mejorando la comprobación de la validación.

CVE-2016-4708: Dawid Czagan de Silesia Security Lab

Entrada añadida el 20 de septiembre de 2016

CoreCrypto

Disponible para: Apple TV (4.ª generación)

Impacto: una aplicación podría ejecutar código arbitrario

Descripción: se ha solucionado un problema de escritura fuera de los límites eliminando el código vulnerable.

CVE-2016-4712: Gergo Koteles

Entrada añadida el 20 de septiembre de 2016

FontParser

Disponible para: Apple TV (4.ª generación)

Impacto: procesar una fuente creado con fines malintencionados podría provocar la revelación de la memoria de procesos

Descripción: existía un problema de desbordamiento de búfer en la gestión de archivos de tipos de letra. Este problema se ha solucionado mejorando la comprobación de los límites.

CVE-2016-4718: Apple

Entrada añadida el 20 de septiembre de 2016

IOAcceleratorFamily

Disponible para: Apple TV (4.ª generación)

Impacto: el procesamiento de contenido web creado con fines malintencionados podría provocar la revelación de la memoria de procesos

Descripción: se ha solucionado un problema de corrupción de memoria mejorando la validación de las entradas.

CVE-2016-4725: Rodger Combs de Plex, Inc.

Entrada añadida el 20 de septiembre de 2016

IOAcceleratorFamily

Disponible para: Apple TV (4.ª generación)

Impacto: una aplicación podría ejecutar código arbitrario con privilegios de kernel

Descripción: se ha solucionado un problema de corrupción de memoria mejorando la gestión de la memoria.

CVE-2016-4726: investigador anónimo

Entrada añadida el 20 de septiembre de 2016

Kernel

Disponible para: Apple TV (4.ª generación)

Impacto: un atacante remoto podría ser capaz de provocar la denegación de servicio

Descripción: se ha solucionado un problema de gestión de bloqueos mejorando la gestión de bloqueos.

CVE-2016-4772: Marc Heuse de mh-sec

Entrada añadida el 20 de septiembre de 2016

Kernel

Disponible para: Apple TV (4.ª generación)

Impacto: una aplicación podría ser capaz de determinar el diseño de la memoria de kernel

Descripción: había varios problemas de lectura fuera de los límites que provocaban la divulgación del contenido de la memoria de kernel. Estos se han solucionado mejorando la validación de las entradas.

CVE-2016-4773: Brandon Azad

CVE-2016-4774: Brandon Azad

CVE-2016-4776: Brandon Azad

Entrada añadida el 20 de septiembre de 2016

Kernel

Disponible para: Apple TV (4.ª generación)

Impacto: un usuario local podría ser capaz de ejecutar código arbitrario con privilegios de kernel

Descripción: se ha solucionado un problema de memoria mejorando la gestión de la memoria.

CVE-2016-4775: Brandon Azad

Entrada añadida el 20 de septiembre de 2016

Kernel

Disponible para: Apple TV (4.ª generación)

Impacto: una aplicación podría ejecutar código arbitrario con privilegios de kernel

Descripción: se ha solucionado una falta de referencia de puntero que no es de confianza eliminando el código afectado.

CVE-2016-4777: Lufeng Li de Qihoo 360 Vulcan Team

Entrada añadida el 20 de septiembre de 2016

Kernel

Disponible para: Apple TV (4.ª generación)

Impacto: una aplicación podría ejecutar código arbitrario con privilegios de kernel

Descripción: se han solucionado varios problemas de corrupción de memoria mejorando la gestión de la memoria.

CVE-2016-4778: CESG

Entrada añadida el 20 de septiembre de 2016

libxml2

Disponible para: Apple TV (4.ª generación)

Descripción: había varios problemas en libxml2; el más grave podría provocar el cierre inesperado de una aplicación o la ejecución de código arbitrario

Descripción: se han solucionado varios problemas de corrupción de memoria mejorando la gestión de la memoria.

CVE-2016-4658: Nick Wellnhofer

CVE-2016-5131: Nick Wellnhofer

Entrada añadida el 20 de septiembre de 2016

libxslt

Disponible para: Apple TV (4.ª generación)

Impacto: el procesamiento de contenido web con fines malintencionados puede provocar la ejecución de código arbitrario

Descripción: se ha solucionado un problema de memoria mejorando la gestión de la memoria.

CVE-2016-4738: Nick Wellnhofer

Entrada añadida el 20 de septiembre de 2016

Seguridad

Disponible para: Apple TV (4.ª generación)

Impacto: una aplicación creada con fines malintencionados podría ser capaz de ejecutar código arbitrario con privilegios del sistema

Descripción: había un problema de validación en las imágenes de disco firmadas. Este problema se ha solucionado mejorando la validación del tamaño.

CVE-2016-4753: Mark Mentovai de Google Inc.

Entrada añadida el 20 de septiembre de 2016

WebKit

Disponible para: Apple TV (4.ª generación)

Impacto: el procesamiento de contenido web con fines malintencionados puede provocar la ejecución de código arbitrario

Descripción: había un problema de análisis en la gestión de los prototipos de error. Esto se ha solucionado mejorando la validación.

CVE-2016-4728: Daniel Divricean

Entrada añadida el 20 de septiembre de 2016

WebKit

Disponible para: Apple TV (4.ª generación)

Impacto: el procesamiento de contenido web con fines malintencionados puede provocar la ejecución de código arbitrario

Descripción: se han solucionado varios problemas de corrupción de memoria mejorando la gestión de la memoria.

CVE-2016-4611: Apple

CVE-2016-4730: Apple

CVE-2016-4734: Natalie Silvanovich de Google Project Zero

CVE-2016-4735: André Bargull

CVE-2016-4737: Apple

CVE-2016-4759: Tongbo Luo de Palo Alto Networks

CVE-2016-4766: Apple

CVE-2016-4767: Apple

CVE-2016-4768: anónimo en colaboración con Zero Day Initiative de Trend Micro

Entrada añadida el 20 de septiembre de 2016

WebKit

Disponible para: Apple TV (4.ª generación)

Impacto: el procesamiento de contenido web con fines malintencionados puede provocar la ejecución de código arbitrario

Descripción: se han solucionado varios problemas de corrupción de memoria mejorando la gestión de estados.

CVE-2016-4733: Natalie Silvanovich de Google Project Zero

CVE-2016-4765: Apple

Entrada añadida el 20 de septiembre de 2016

WebKit

Disponible para: Apple TV (4.ª generación)

Impacto: el procesamiento de contenido web con fines malintencionados puede provocar la ejecución de código arbitrario

Descripción: se han solucionado varios problemas de corrupción de memoria mejorando la gestión de estados.

CVE-2016-4764: Apple

Entrada añadida el 3 de noviembre de 2016

La información sobre productos no fabricados por Apple, o sobre sitios web independientes no controlados ni comprobados por Apple, se proporciona sin ningún tipo de recomendación ni respaldo. Apple no se responsabiliza de la selección, rendimiento o uso de sitios web o productos de terceros. Apple no emite ninguna declaración sobre la exactitud o fiabilidad de sitios web de terceros. El uso de Internet conlleva riesgos inherentes. Ponte en contacto con el proveedor para obtener información adicional. Otros nombres de empresas o productos pueden ser marcas registradas de sus respectivos propietarios.

Fecha de publicación: