La Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones, siguiendo las indicaciones marcadas por el CCN-CERT, del Centro Criptológico Nacional, avisa de la publicación de actualizaciones de seguridad para productos Apple que abordan múltiples vulnerabilidades, incluyendo una de “día cero” (zero-day).

Detalle 


Apple ha lanzado una serie de actualizaciones de seguridad para corregir, entre otras, una vulnerabilidad de “día cero” (zero-day), calificada como crítica por la compañía y con código CVE-2022-32917, que afecta a sus productos con sistemas operativos iOS, iPadOS, macOS Big Sur y macOS Monterey.

Se trata de un fallo en el kernel que permite la ejecución de código arbitrario en los dispositivos vulnerables y puede producir una corrupción de la memoria. El resultado de una correcta explotación de dicho error permite a una aplicación local escalar privilegios en el sistema.

De acuerdo con la información publicada, esta vulnerabilidad podría estar siendo explotada activamente por atacantes remotos, lo que se traduce en un escenario de riesgo para gran parte de los usuarios de los mencionados dispositivos, recomendándose que se apliquen las actualizaciones liberadas.

Además, estos parches de seguridad corrigen otras siete vulnerabilidades, algunas explotadas activamente:

Debido a la criticidad, rogamos encarecidamente que se sea especialmente diligente en su resolución. Llamamos vuestra atención sobre la urgencia de aplicar las recomendaciones indicadas y la adopción de medidas para hacer frente a las vulnerabilidades.

Versiones y Productos Afectados


Recomendaciones Actualizadas (15/09/2022)


La Unidad de Seguridad TIC de la Subdirección de Tecnologías de la Información y Comunicaciones recomienda encarecidamente aplicar los siguientes pasos, con el fin de evitar la exposición a ataques externos y la toma de control de los sistemas:

Mitigación

1º. Solución a las vulnerabilidades:

Será necesario implementar los parches de seguridad liberados por el fabricante lo antes posible, lo que supondrá actualizar los sistemas operativos a las siguientes versiones:

Las actualizaciones pueden encontrarse en el siguiente enlace:

Además, el fabricante proporciona las instrucciones que se adjuntan a continuación con la finalidad de facilitar la correcta aplicación de los parches correspondientes:

Referencias


                                                                                                 


En caso de haber detectado la explotación de estas vulnerabilidades :

debe reportar el incidente  mediante correo electrónico a sau.cges.sspa@juntadeandalucia.es indicando en el  Asunto: [Compromiso Apple0922]

Para cualquier otra duda o consulta al respecto, puede ponerse en contacto con ustic.stic.sspa@juntadeandalucia.es. 

Gracias por vuestra atención. 

Unidad de Seguridad TIC

Subdirección de Tecnologías de la Información y Comunicaciones

Servicio Andaluz de Salud