Hathaway escribió:Problema de seguridad en algunos sistemas Mac OS X
Un fallo en una actualización de Apple permite, en algunos casos, acceder a un fichero con la contraseña del usuario.
Afecta a:
Mac OS anteriores a 10.7.3 que utilizaran Filevault para cifrar la carpeta de inicio, y después se actualizaran a dicha versión.
De momento no hay solución, hasta que Apple no la publique.
Una posibilidad podría ser utilizar Filevault 2 para cifrar todo el disco, de esta forma, no será accesible ninguna información sin la contraseña (es importante saber que si perdemos esta contraseña, perderemos el acceso a toda la información del disco duro, así que hay que tener cuidado).
Si se ha utilizado Filevault para cifrar la carpeta de inicio del sistema, y posteriormente se ha actualizado el sistema operativo a la versión Mac OS X 10.7.3, un fallo en esta actualización permite visualizar un fichero que contiene la clave del usuario en texto claro (sin estar cifrada), lo que supone un riesgo para los usuarios.
Guía de uso Filevault 2Fuente: INTECO
Ya tenemos solución!!Las actualizaciones pueden descargarse e instalarse a través del elemento del menú
«Actualización de software...» o descargándolas de la
web de Apple.Las nuevas versiones de Snow Leopard y Lion resuelven un gran número de problemas de seguridad.
Las vulnerabilidades resueltas son:* Vulnerabilidad en la aplicación de cifrado Filevault detectada el día 7 de Mayo.
* Vulnerabilidad en Bluetooth que puede permitir el escalado de privilegios.
* Vulnerabilidad en curl que puede permitir descifrar el protocolo SSL cuando se usa un cifrado de bloque en modo CBC.
* Vulnerabilidad en el componente ImageIO que, al procesar una imagen TIFF, maliciosa permite la ejecución de código malicioso.
* Vulnerabilidad en libsecurity que permite la ejecución de código malicioso o el cuelgue de la aplicación al procesar un certificado X.509 malicioso.
* Vulnerabilidad en libxml que permite la ejecución de código malicioso o cuelgue de la aplicación al visitar una página web maliciosa.
* Vulnerabilidad en LoginUIFramework que permite a un atacante con acceso físico al ordenador loguearse con un usuario distinto a invitado (Guest) si el usuario invitado está habilitado.
Además, incluye las siguientes correcciones: * Soluciona un problema por el que el ajuste “Volver a abrir las ventanas al reiniciar la sesión” está siempre activado.
* Mejora la compatibilidad con determinados teclados USB británicos de terceros.
* Soluciona un problema que puede impedir el guardado de archivos en un servidor.
* Mejora la fiabilidad del copiado de archivos en un servidor SMB.
Adicionalmente, Apple ha actualizado su navegador web Safari a la
versión 5.1.7, corrigiendo varias vulnerabilidad de ejecución de código remota. También desactiva el plugin de Adobe Flash si se encuentra desactualizado ante el riesgo de seguridad.
Mac OS X 10.7.4, Mac OS X 10.6.8 y Safari 5.1.7 pueden actualizarse automáticamente desde ‘actualización de software’ o desde el sitio de sitio de
descarga de Apple.Fuentes: MuySeguridad, INTECO