Si tenéis desactivada la actualización automática, o usáis un intervalo superior al diario, puede que tardéis en daos cuenta de que ya está disponible la primera actualización de seguridad para Mac OS X de 2006 (aunque, al parecer, sólo para PowerPC, por ahora).
* “Security Update 2006-001 (PowerPC)”:http://www.apple.com/support/downloads/securityupdate2006001macosx1045ppc.html
La actualización de seguridad resuelve, aunque no de forma totalmente satisfactoria, el problema de los archivos que se presentan como contenido multimedia cuando en realidad son ejecutables Unix, y que constituían el principal componente del “gravísimo fallo de seguridad”:http://www.entremaqueros.com/bitacoras/memoria/?p=406 de que hablamos la semana pasada.
En Tiger existe una API (conjunto de funciones del sistema operativo que realizan una función concreta) llamada Download Validation (Validación de Descarga), que se encarga de determinar si un archivo es seguro o no, y la utilizan las aplicaciones Apple que descargan archivos de Internet (como Safari, Mail e iChat).
Actualizando únicamente este componente, y también los LaunchServices —la API que se encarga de determinar qué aplicación debe cada documento en particular—, todas las aplicaciones son capaces de detectar anomalías que no se producirían en un archivo normal, y que permitirían la ejecución de elementos que normalmente no deberían de poder ejecutarse. Se puede así presentar una advertencia común a todas las aplicaciones, fácilmente reconocible por el usuario.

Lo que no se ha cambiado es la forma de almacenar la información de con qué aplicación concreta queremos que se abra un archivo, que ha sido creada por otro programa diferente. Quizá se cambie en 10.4.6, debido a que se trata de un cambio de mayor relevancia.
Aparte de actualizar los servicios de Validación de Descarga para Safari, Mail, e iChat, la actualización de seguridad incorpora cambios en diferentes componentes, entre los que se encuentran:
* apache_mod_php (conjunto de funciones que permiten utilizar PHP para crear páginas dinámicas con el servidor Apache)
* automount (programa Unix encargado de conectar automáticamente los discos duros)
* Bom (gestor de descompresión de archivos y montado de imágenes de disco)
* Directory Services (conjunto de funciones encargadas de la autenticación de usuarios en múltiples máquinas de forma simultánea)
* IPSec (conjunto de funciones de encriptación para crear túneles seguros entre equipos)
* LaunchServices (conjunto de funciones de asignación de aplicaciones para apertura de archivos)
* LibSystem (conjunto de funciones llamadas por todos los programas Mac OS X)
* loginwindow (programa que gestiona la identificación de los usuarios)
* OpenSSH (conjunto de funciones Unix para conexión segura por terminal entre equipos)
* rsync (programa Unix de sincronización remota)
* Syndication (componente RSS de Safari)
Se puede encontrar la descripción completa de los problemas que resuelve esta actualización en la web de Apple:
* “Descripción actualización Security Update 2006-001”:http://docs.info.apple.com/article.html?artnum=303382-es
Lo importante es que *es necesario instalar esta actualización*, porque *mitiga la vulnerabilidad de ejecución arbitraria de código* que ya hemos mencionado. Lo que sí hay que tener en cuenta es que la advertencia sólo se presenta al bajar un archivo y tener activa la preferencia de archivos seguros… mientras que *no se presenta cuando el archivo se baja sin apertura automática*, y después se descomprime y abre.
Comentarios
8 respuestas a «Security Update 2006-001 (PowerPC)»
No cabe duda de que la actualización es importante dados los fallos que corrige. Aún así no corrige el problema de base que consiste en que MAc OS X no identifica los archivos enmascarados, que aparentan ser de un tipo diferente al que realmente son. Primero, si descargamos el archivo, lo descomprimimos y lo ejecutamos (vía doble click), se ejecutará, produciendo los efectos que el creador haya querido. Hasta aquí ningún problema, puesto que hemos recibido un aviso. Hmm…esto sería una translación de la responsabilidad hacia el usuario, pero al fin y al cabo, éste es responsable de lo que hace en su máquina. Pero si el link que conduce al archivo se camufla, puede producir la descarga directa, aunque no lo abrirá si no tenemos la opción de abrir archivos seguros (si estuviera habilitada recibiríamos el aviso antes citado) y entonces, cualquier incauto puede ver ese archivo, descomprimirlo y ejecutarlo..y es aquí donde el sistema no ofrecerá el aviso. Yo nunca he tenido la opcion de abrir archivos “seguros” habilitada, pero yo nunca ejecuto archivos que no tengo constancia de aber solicitado expresamente, pero ahora cotejo la información de todos los archivos que solicito, puesto que el posible remitente puede no ser tan escrupuloso en cuanto a lo que envía.
La cantidad de fallos corregidos (algunos espeluznantes) hacen recomendable la actualización. Pero como solución a la posible ejecución de archivos que engañan en cuanto a su identidad, es una solución a medio hacer. Eso supone que Apple considera que sólo es un fallo de Safari, pero bueno, mejor eso que nada.
Pues creo que no lo han solucionado del todo, aun cuando te bajas un archivo que parece un inocente JPG lo lanza con el terminal sin mas… creo que esto no debería poder tener lugar, ciertos mime tipo según su extensión no deberían ser ejecutables, y sino mirar el siguiente enlace que encontré en hardmac.com ( http://www.heise.de/security/dienste/browsercheck/demos/safari/Heise.jpg.zip ) es un zip que te bajas descomprimes y tienes aparentemente un inofensivo jpg que con el doble click te abre el terminal y ejecuta un listado del directorio… imagino que mas cosas se podían hacer, y eso da miedo…
El problema, Gates, Gabriel, es que se ha añadido el chequeo al Download Validator, pero no se ha resuelto el problema en el Finder, seguramente porque requiere de un testeo mucho mayor.
De todas formas, Gabriel, si te ha dado miedo ese archivo de Heise… piensa que *si no aplicas este parche*, una página web puede hacer que comience automáticamente a bajarse el archivo, sin tu intervención, descomprimirse, y lanzarse con Terminal.app… y en lugar de
lspodría hacerrm…Pues te doy la razón juandesant. Ahora que lo pienso puede que no sea estrechez de miras por parte de Apple, sino que el adaptar el Finder para que valide el tipo de archivos necesite de un proceso complejo y laborioso, no trivial, y que requiera mucho más tiempo. Quizás para Leopard, que parece que incluirá nuevo Finder (me pregundo qué significará eso en la terminología de Apple, pero les doy el beneficio de la duda..muchas veces acaban sorprendiéndome), o al menos eso se rumorea.
En cuanto a la actualización, para Gabriel, ésta corrige muchos más problemas (y serios). Así que actualizando que es gerundio (bueno, si quieres…no nos vamos a poner en plan dictadorzuelo 😉
¿Entonces que es más recomendable, habilitar el comando Abrir archivos “seguros”, o no hacerlo y antes de abrir el archivo comprobar si la extensión que pone es la correcta?
No pueden esperar hasta Leopard… 10.4.6 o 10.4.7 deberían incorporar ese chequeo adicional en el Finder.
Desde mi punto de vista, es mejor no tener habilitado el comando _Abrir archivos “seguros”_, y revisar el contenido de los archivos .zip que no sepamos cómo ni cuándo bajamos. Y por supuesto, tener copias de seguridad 😉
Isasa, cualquier opción es buena.
Si tienes habilitado “Abrir archivos seguros”, recibirás mensaje cuando se descargue el archivo. Bajarlo o no ya dependerá de tí. Si decides hacerlo, se abrirá.
Si no lo habilitada la opción, un fichero puede descargarse automáticamente si la dirección (URL) acaba por una extensión conocida (por ejemplo .zip .jpg etc..) y entonces tendrás que comprobar manualmente el archivo, sobre todo si desconoces su procedencia. Aún así si alguien en quien confías te envía un archivo, debes comprobarlo como precaución, puesto que hay gente que no es muy cuidadosa y te podría enviar un archivo dañino.
Personalmente, yo no activo la opción puesto que me gusta decidir a mí lo que es seguro o no y, en consecuencia, tomar la responsabilidad última de lo que ocurre en mi máquina. Siempre compruebo el tipo de archivo. Por último, en las preferencias del Finder tengo habilitado mostrar las extensiones de los archivos en previsión, pero algunos “exploits” como el que pone heise online, se identifican sólo como .jpg (en otros se ve la extensión .app). Así que siempre compruebo manualmente…
Whoops…te me has adelantado juandesant. Punto para tí.
También estoy de acuerdo en que la urgencia del asunto debería suponer acción por parte de Apple, pero que no es trivial. Y conociendo como funcionan los amigos en algunas ocasiones , podemos esperar sentados a “Leo”, de todos modos ojalá me equivoque