Actualizaciones lanzadas el 31 de octubre de 2017
Apple ha lanzado actualizaciones que incluyen una solución para la vulnerabilidad KRACK para macOS, iOS, tvOS y watchOS. Para obtener las actualizaciones:
Es política de Apple no comentar sobre vulnerabilidades de seguridad hasta que se corrijan, e incluso cuando lo hacen, a menudo son bastante vagos al respecto.
Acerca de las actualizaciones de seguridad de Apple
Para la protección de nuestros clientes, Apple no divulga, discute ni confirma problemas de seguridad hasta que se haya producido una investigación y haya parches o versiones disponibles. Las versiones recientes se enumeran en la
página de actualizaciones de seguridad de Apple .
Sin embargo, con un poco de trabajo de detective, podemos obtener una idea. Al observar los CVE asignados a esta vulnerabilidad en particular , * podemos obtener una lista de los problemas que Apple debe abordar cuando deciden emitir un parche de seguridad:
- CVE-2017-13077: reinstalación de la clave de cifrado por pares (PTK-TK) en el protocolo de enlace de 4 vías.
- CVE-2017-13078: Reinstalación de la clave de grupo (GTK) en el protocolo de enlace de 4 vías.
- CVE-2017-13079: reinstalación de la clave de grupo de integridad (IGTK) en el protocolo de enlace de 4 vías.
- CVE-2017-13080: reinstalación de la clave de grupo (GTK) en el apretón de manos de clave de grupo.
- CVE-2017-13081: reinstalación de la clave de grupo de integridad (IGTK) en el protocolo de enlace de clave de grupo.
- CVE-2017-13082: Aceptar una solicitud de reasociación de transición BSS rápida (FT) retransmitida y reinstalar la clave de cifrado por pares (PTK-TK) mientras la procesa.
- CVE-2017-13084: reinstalación de la clave STK en el protocolo de enlace PeerKey.
- CVE-2017-13086: reinstalación de la clave Tunerled Direct-Link Setup (TDLS) PeerKey (TPK) en el protocolo de enlace TDLS.
- CVE-2017-13087: reinstalación de la clave de grupo (GTK) cuando se procesa un marco de respuesta del modo de suspensión de la gestión de red inalámbrica (WNM).
- CVE-2017-13088: reinstalación de la clave de grupo de integridad (IGTK) al procesar un marco de respuesta del modo de suspensión de la gestión de red inalámbrica (WNM).
Además, este artículo de ZDNet: aquí está cada parche para la vulnerabilidad de Wi-Fi de KRACK disponible en este momento (16 de octubre de 2017) indica que los proveedores están respondiendo rápidamente y Apple ha confirmado que los parches están en beta.
Apple confirmó que tiene una solución en beta para iOS, MacOS, WatchOS y TVOS, y la lanzará en una actualización de software en unas pocas semanas.
* Common Vulnerabilities and Exposures (CVE®) es una lista de identificadores comunes para vulnerabilidades de seguridad cibernética conocidas públicamente. El uso de "identificadores de CVE (ID de CVE)", que son asignados por las autoridades de numeración de CVE (CNA) de todo el mundo, garantiza la confianza entre las partes cuando se usa para discutir o compartir información sobre una vulnerabilidad de software única, proporciona una línea de base para la evaluación de herramientas, y permite el intercambio de datos para la automatización de la seguridad cibernética.