Acerca del contenido de seguridad de la actualización 2006-001 de AirPort y la actualización de seguridad 2006-005
En este documento, se describen la actualización de seguridad 2006-005 y el contenido de seguridad de la actualización 2006-001 de AirPort, que se pueden descargar e instalar a través de las preferencias de Actualización de software o desde la página Descargas de Apple.
Con el fin de proteger a nuestros clientes, Apple no revelará, discutirá ni confirmará problemas de seguridad hasta que se haya llevado a cabo una investigación exhaustiva y estén disponibles las correcciones o versiones necesarias. Para obtener más información acerca de la seguridad de los productos de Apple, consulta el sitio web Seguridad de los productos Apple.
Para obtener información acerca de la clave PGP de seguridad de los productos Apple, consulta “Cómo usar la clave PGP de seguridad de los productos Apple”.
A fin de proporcionar más información, siempre que sea posible, se usan identificadores CVE para hacer referencia a las vulnerabilidades.
Para obtener información sobre otras actualizaciones de seguridad, consulta “Actualizaciones de seguridad”.
Actualización 2006-001 de AirPort y actualización de seguridad 2006-005
AirPort
Identificador de CVE: CVE-2006-3507
Disponible para: Mac OS X v10.3.9, Mac OS X Server v10.3.9, Mac OS X v10.4.7, Mac OS X Server v10.4.7
Impacto: los atacantes en una red inalámbrica pueden generar la ejecución de código arbitrario
Descripción: dos desbordamientos de búfer de pila separados ocurren en el manejo de marcos malformados por parte del controlador inalámbrico del AirPort. Un atacante en una ubicación cercana puede activar un desbordamiento mediante la inyección de un marco malicioso en una red inalámbrica. Cuando el AirPort está encendido, esto puede resultar en la ejecución de código arbitrario con privilegios de sistema. Este problema afecta a las computadoras Power Mac, PowerBook, iBook, iMac, Mac Pro, Xserve y las Mac mini basadas en PowerPC que se encuentran equipadas con conexión inalámbrica. Las computadoras Mac mini, MacBook y MacBook Pro basadas en Intel no se encuentran afectadas por este problema. No hay vulnerabilidades conocidas para este problema. En esta actualización, se abordaron estos problemas mediante una validación adicional de los marcos inalámbricos.
AirPort
Identificador de CVE: CVE-2006-3508
Disponible para: Mac OS X v10.4.7, Mac OS X Server v10.4.7
Impacto: los atacantes de una red inalámbrica pueden generar caídas en el sistema, elevación de privilegio o ejecución de código arbitrario
Descripción: hay un desbordamiento de búfer de montón en el manejo de las actualizaciones de la caché de escaneado por parte del controlador inalámbrico del AirPort. Un atacante en una ubicación cercana puede activar un desbordamiento mediante la inyección de un marco malicioso en la red inalámbrica. Esto puede resultar en una caída del sistema, una elevación de privilegio o la ejecución de código arbitrario con privilegios del sistema. Este problema afecta a las computadoras Mac mini, MacBook y MacBook Pro basadas en Intel que se encuentran equipadas con conexión inalámbrica. Las computadoras Power Mac, PowerBook, iBook, iMac, Mac Pro, Xserve y la Mac mini basada en PowePC no se encuentran afectadas por este problema. En esta actualización, se abordó el problema mediante una validación adicional de los marcos inalámbricos. No hay vulnerabilidades conocidas para este problema. Este problema no afecta a los sistemas anteriores a Mac OS X v10.4.
AirPort
Identificador de CVE: CVE-2006-3509
Disponible para: Mac OS X v10.4.7, Mac OS X Server v10.4.7
Impacto: según el software inalámbrico de terceros que se use, los atacantes en la red inalámbrica pueden generar una caída del sistema o la ejecución de código arbitrario
Descripción: un desbordamiento de enteros ocurre en la API del controlador inalámbrico del AirPort para el software inalámbrico de terceros. Esto puede resultar en un desbordamiento de búfer en dichas aplicaciones que dependan del uso de la API. No se conocen aplicaciones que puedan estar afectadas en este momento. Si una aplicación se encuentra afectada, un atacante en una ubicación cercana puede activar un desbordamiento mediante la inyección de un marco malicioso en la red inalámbrica. Esto puede generar caídas en el sistema o la ejecución de código arbitrario con los privilegios del usuario que ejecuta la aplicación. Este problema afecta a las computadoras Mac mini, MacBook y MacBook Pro basadas en Intel que se encuentran equipadas con conexión inalámbrica. Las computadoras Power Mac, PowerBook, iBook, iMac, Mac Pro, Xserve y la Mac mini basada en PowePC no se encuentran afectadas por este problema. En esta actualización, se abordaron estos problemas mediante una validación adicional de los marcos inalámbricos. No hay vulnerabilidades conocidas para este problema. Este problema no afecta a los sistemas anteriores a Mac OS X v10.4.
Nota de instalación
La utilidad de la actualización de software presentará la actualización que aplique a la configuración del sistema. Solo se necesita una, ya sea la actualización 2006-001 de AirPort o la actualización de seguridad 2006-005.
A modo de referencia si se instala desde un paquete descargado manualmente:
La actualización 2006-001 de AirPort se instalará en los siguientes sistemas:
Mac OS X v10.4.7 Builds 8J2135 o 8J2135a
La actualización de seguridad 2006-005 se instalará en los siguientes sistemas:
Mac OS X v10.3.9
Mac OS X Server v10.3.9
Mac OS X v10.4.7 Builds 8J135, 8K1079, 8K1106, 8K1123 o 8K1124
Mac OS X Server v10.4.7 Builds 8J135 o 8K1079
Para los sistemas Mac OS X 10.3.9 y Mac OS X Server 10.3.9, si la actualización del software no muestra la actualización de seguridad 2006-005, se deberán instalar las siguientes actualizaciones: