¿No hay nuevo iPhone? No hay iOS seguro: mirando una vulnerabilidad de iOS sin corregir
Apple es acusada de dejar sin parchear, de forma silenciosa, vulnerabilidades de seguridad conocidas en versiones antiguas pero todavía “compatibles” de iOS, después de que un investigador mostrara una falla de WebKit en iOS 15 que puede leer archivos locales y que solo se corrige en iOS 17. Los comentaristas debaten si esto socava el marketing de Apple sobre el soporte de seguridad a largo plazo, especialmente para dispositivos como el iPhone 6s y el 8, que siguen recibiendo actualizaciones parciales pero se pierden algunas correcciones. La conversación se amplía a comparaciones con el ecosistema de actualizaciones y ROMs personalizadas de Android, la falta de políticas claras de fin de soporte y las preocupaciones sobre los residuos electrónicos y la seguridad de los teléfonos heredados.
Naturaleza y gravedad de la vulnerabilidad
- El exploit usa un truco de WebKit/XML para leer archivos locales como
/etc/passwden iOS 15 (por ejemplo, iPhone 6S), pero no en al menos algunos dispositivos con iOS 16 (un tester informa que falla en iPhone X). - Varios comentaristas dicen que la exfiltración es trivial si el atacante controla la página: JavaScript puede leer el contenido de archivos inyectado en el DOM y enviarlo al mismo origen.
- Otros replican que el blog solo demostró
/etc/passwd, que es legible por todos y es idéntico en todos los dispositivos; dudan de que se pueda acceder a datos más sensibles y aislados, como el historial de llamadas o bases de datos de apps, sin pruebas. - El autor confirma que hasta ahora solo ha probado
/etc/passwdy que no ha validado completamente la lista más especulativa de “qué podría robarse”.
Estrategia de parches de Apple y ambigüedad
- La queja principal: Apple solo retroporta un subconjunto de las correcciones de seguridad a ramas antiguas de iOS (por ejemplo, 15.x, 16.x), mientras que corrige por completo solo la versión mayor más reciente.
- Muchos asumían que “seguir recibiendo actualizaciones de seguridad” significaba “todas las incidencias conocidas corregidas”; descubrir parches selectivos resulta engañoso.
- Otros argumentan que los proveedores suelen priorizar los retroports según gravedad, esfuerzo y cuota de usuarios, y que esto es una práctica normal del sector.
Ventanas de soporte, expectativas y comunicación
- El iPhone 6S (2015) todavía recibe actualizaciones de seguridad de iOS 15 (por ejemplo, 15.8 en 2023), pero le faltan algunas correcciones de WebKit/Chromium presentes en iOS 17.
- Algunos consideran que 5–6 años de actualizaciones del sistema más parches de seguridad extra están “por encima y más allá” de la mayoría de los teléfonos Android; otros lo califican de “ridículamente corto”, especialmente dada la longevidad del hardware.
- Fuerte crítica de que Apple no indica con claridad cuándo una línea de iOS queda efectivamente EOL ni qué implica realmente “compatible”, a diferencia de las fechas explícitas de ciclo de vida de Windows.
- Ejemplos de roturas de interoperabilidad (por ejemplo, funciones nuevas de Apple Watch o Apple TV que requieren iOS 17) refuerzan la sensación de obsolescencia de facto incluso antes de que el EOL de seguridad esté claro.
Android, ROMs personalizadas y rutas alternativas de SO
- Las voces pro-Android destacan la posibilidad de instalar ROMs de la comunidad (LineageOS, GrapheneOS, etc.) para obtener parches actuales en dispositivos muy antiguos.
- Réplicas: el uso de ROMs personalizadas es minoritario, a menudo difícil, puede romper funciones de hardware y sigue dependiendo de blobs de firmware propietarios sin parchear; no es una solución práctica para la mayoría.
- Se establece un contraste entre las actualizaciones desacopladas de navegador/WebView de Android mediante Play Store y el fuerte acoplamiento de WebKit al SO en iOS, que hace que las versiones antiguas de iOS queden inherentemente atadas a motores de navegador antiguos.
Seguridad, ética y residuos electrónicos
- Algunos sostienen que no es razonable esperar retroports de seguridad completos durante una década; otros dicen que una empresa con los márgenes de Apple podría hacer más y que los ciclos de soporte cortos impulsan los residuos electrónicos.
- Preocupación adicional de que los teléfonos heredados inseguros suelen ser usados por niños y personas que no pueden actualizar fácilmente.
- Hay un amplio acuerdo en que compromisos más claros y anticipados sobre la duración del soporte y el alcance de los parches mejorarían significativamente la situación.