Antivirus Gratis, Descarga software antivirus/antimalware, directorio de las principales empresas, noticias sobre Seguridad Informática, Spammers, Hackers, Phishing y Estafas, Vulnerabilidades de Software, Noticias de Tecnología de la Información.

Grupo de parches de abril para múltiples productos Oracle.

Oracle ha publicado un conjunto de parches para diversos productos de la casa que solventan un total de 73 nuevas vulnerabilidades.




Las consecuencias son que atacantes locales y remotos pueden comprometer gravemente la seguridad de los sistemas y servicios afectados.


Los fallos se dan en varios componentes de los productos:
* Oracle Database 11g Release 2, versiones 11.2.0.1 y 11.2.0.2
* Oracle Database 11g Release 1, versión 11.1.0.7
* Oracle Database 10g Release 2, versiones 10.2.0.3, 10.2.0.4 y 10.2.0.5
* Oracle Database 10g Release 1, versión 10.1.0.5
* Oracle Fusion Middleware 11g Release 1, versiones 11.1.1.2.0, 11.1.1.3.0 y 11.1.1.4.0
* Oracle Application Server 10g Release 3, versión 10.1.3.5.0
* Oracle Application Server 10g Release 2, versión 10.1.2.3.0
* Oracle Identity Management 10g, versiones 10.1.4.0.1 y 10.1.4.3
* Oracle JRockit, versiones R27.6.8 y anteriores (JDK/JRE 1.4.2, 5, 6), R28.1.1 y anteriores (JDK/JRE 5, 6)
* Oracle Outside In Technology, versiones 8.3.2.0 y 8.3.5.0
* Oracle WebLogic Server, versiones 8.1.6, 9.2.3, 9.2.4, 10.0.2 y 11gR1 (10.3.2, 10.3.3, 10.3.4)
* Oracle E-Business Suite Release 12, versiones 12.0.6, 12.1.1, 12.1.2 y 12.1.3
* Oracle E-Business Suite Release 11i, versión 11.5.10.2
* Oracle Agile Technology Platform, versiones 9.3.0.2 y 9.3.1
* Oracle PeopleSoft Enterprise CRM, versión 8.9
* Oracle PeopleSoft Enterprise ELS, versiones 9.0 y 9.1
* Oracle PeopleSoft Enterprise HRMS, versiones 9.0 y 9.1
* Oracle PeopleSoft Enterprise Portal, versiones 8.8, 8.9, 9.0 y 9.1
* Oracle PeopleSoft Enterprise People Tools, versiones 8.49, 8.50 y 8.51
* Oracle JD Edwards OneWorld Tools, versión 24.1.x
* Oracle JD Edwards EnterpriseOne Tools, versión 8.98.x
* Oracle Siebel CRM Core, versiones 7.8.2, 8.0.0 y 8.1.1
* Oracle InForm, versiones 4.5, 4.6 y 5.0
* Oracle Sun Product Suite
* Oracle Open Office, versión 3 y StarOffice/StarSuite, versiones 7 y 8

Hay que recordar que también se incluyen los parches para el sistema operativo Solaris. Tras la compra de Sun por parte de Oracle, las actualizaciones de Sun pasan a integrarse dentro del calendario de publicaciones trimestrales.

A continuación ofrecemos una relación de productos y el número de vulnerabilidades corregidas:

* Seis nuevas vulnerabilidades corregidas en Oracle Database. Dos de los problemas corregidos son explotables remotamente sin autenticación.

* Otras nueve vulnerabilidades afectan a Oracle Fusion Middleware. Seis de ellas podrían ser explotadas por un atacante remoto sin autenticar. Los componentes afectados son: Oracle JRockit, Oracle WebLogic Server, Oracle Security Service, Oracle HTTP Server, Oracle Help, Portal, Single Sign On y Oracle Outside In Technology.

* Un parche afecta a Oracle Enterprise Manager Grid Control. En esta ocasión un atacante remoto sin autenticar no podría llegar a explotar la vulnerabilidad. El componente afectado es Application Service Level Management.

* 30 nuevas vulnerabilidades afectan a Oracle Applications divididas en: cuatro en Oracle E-Business Suite, una en Oracle Supply Chain Products Suite, 14 en Oracle PeopleSoft Products, ocho en Oracle JD Edwards Products y tres en Oracle Siebel CRM.

* 26 parches afectan a la suite de productos Oracle Sun. 18 de estas nuevas vulnerabilidades afectaban a estos productos y otras ocho a Oracle Open Office Suite.

* También se ha corregido una vulnerabilidad, no explotable remotamente sin autenticar, en Oracle Industry Applications.

Para comprobar las matrices de productos afectados, gravedad y la disponibilidad de parches, es necesario comprobar la notificación oficial en:
Oracle Critical Patch Update Advisory - April 2011
http://www.oracle.com/technetwork/topics/security/cpuapr2011-301950.html



Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4568/comentar

Más Información:

Oracle Critical Patch Update Advisory - April 2011
http://www.oracle.com/technetwork/topics/security/cpuapr2011-301950.html




Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Sony reconoce una intrusión en PlayStation Network.

Era un rumor que empezaba a extenderse. Hacía casi una semana que PlayStation Network (PSN) permanecía inaccesible, y empezaba a sospecharse una posible intrusión en sus sistemas.



Finalmente Sony ha tenido que reconocerlo: han sufrido una intrusión en sus sistemas y los datos de más de más de 70 millones de usuarios de la popular consola pueden verse afectados.

Desde el día 20 de abril no se podía acceder a la red de PlayStation. Se supuso en un principio que se trataba de nuevo de un ataque del grupo Anonymous, que ya consiguió echar abajo la red de Sony en ocasiones anteriores. Pero confirmaron que no eran ellos, a la vez que cobraba fuerza la teoría de una intrusión externa. A medida que pasaban los días, los rumores sobre algo "más grave" aumentaban. Finalmente, Sony confirma que se produjo una intrusión en su red entre el 17 y 19 de abril.

El comunicado de Sony confirma el robo de información personal (nombres, direcciones, fechas de nacimiento, contraseña, etc.), pero no descarta el robo de datos bancarios, incluidos los de las tarjetas de crédito.

"Mientras seguimos investigando los detalles de este incidente, creemos que una persona no autorizada ha obtenido acceso a la siguiente información: Nombre, dirección (estado, ciudad y código postal), dirección de correo electrónico, fecha de nacimiento y contraseña y usuario de PlayStation Network. Es posible que datos como el historial de compras y dirección de facturación hayan sido obtenidos".

Y no llega a confirmar el robo de los datos más preocupantes, como los de las tarjetas de crédito, pero tampoco lo desmiente: "Si has facilitado tus datos de tarjetas de crédito a través de PlayStation Network o Qriocity, es posible que el número de la tarjeta de crédito (no incluyendo el código de seguridad), y la fecha de caducidad de la misma hayan sido también obtenidos".

En la información emitida por Sony, ofrece algunas de recomendaciones de seguridad ya habituales: "Para vuestra seguridad, os avisamos de tener especial cuidado con estafas vía correo electrónico, correo postal, u otro tipo de estafas cuyo objetivo sea obtener vuestra información personal. Sony no os contactará de ninguna forma, incluido el correo electrónico, preguntado por número de tarjeta de crédito, numero de la seguridad social, o cualquier otro tipo de información personal. Si eres preguntado esto, da por seguro que Sony no es la entidad detrás de esto.

Adicionalmente, si la información que usas para PlayStation Network o Qriocity es la misma que otros servicios o cuentas, te recomendamos que los cambies. En cuanto los servicios de PlayStation Network y Qriocity vuelvan a estar disponibles, recomendamos también el cambiar tu contraseña. Para protegerte contra posible robo de identidad o pérdidas financieras, recomendamos el permanecer vigilantes, y revisar tu balance de cuenta y movimientos".

La ley en Estados Unidos obliga a las empresas a notificar a cada usuario afectado, tras una fuga de datos personales, del alcance del robo. Así que se supone que en el futuro, en el momento en el que Sony conozca con detalle qué y hasta dónde ha ocurrido, este punto deberá quedar aclarado.

Sony sigue investigando el problema y tratando de restablecer los sistemas. Esperan que algunos servicios estén disponibles en menos de una semana. No han dado detalles técnicos sobre cómo se ha producido la intrusión, pero un cierre tan prolongado hace pensar que la intrusión ha sido sofisticada y su evaluación es tediosa, por tanto, nos sitúa en el peor de los escenarios.

Según un periodista en twitter (aunque esta información está sin confirmar y habría que tomarla con mucha precaución) se están realizando pequeños cargos no autorizados en las tarjetas de usuarios de la red de Sony.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4567/comentar

Más información:

Sony hack revives Oz disclosure debate
http://www.theregister.co.uk/2011/04/27/sony_security_disclosure_debate/

Actualización en el servicio de PlayStation Network.
http://blog.latam.playstation.com/2011/04/26/actualizacion-en-el-servicio-de-playstation-network-2/

[Mantenimiento Emergencia] PlayStation Network. 24/04/2011 - Error 80710A06 / 80710092 y otros
http://community.eu.playstation.com/t5/Ayuda-PlayStation-Network/Mantenimiento-Emergencia-PlayStation-Network-24-04-2011-Error/m-p/12758784?WT.mc_id=TSO_ES_0098


Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Contraseñas y tarjetas de crédito en peligro tras el ataque a Sony PlayStation.

Sophos publica recomendaciones para más de 75 millones de usuarios de éstos videojuegos que pueden verse afectados. La empresa de seguridad ofrece las claves definitivas para que las empresas protejan los datos de sus clientes.



Sophos, compañía de seguridad TI y protección de datos, ha alertado de que las contraseñas y tarjetas de crédito de más de 75 millones de usuarios de Sony PlayStation pueden estar en serio riesgo después de que piratas informáticos entraran en el sistema y accedieran a los datos personales de los usuarios de videojuegos.

En este sentido Sophos ofrece unos consejos básicos para hacer frente a este ataque, sobre todo teniendo en cuenta que hoy mismo Sony se ha visto obligada a cerrar PlayStation Network (PSN) tras el robo de datos de más de 75 millones de usuarios.

El cierre de servicio fue causado por un ataque externo, un ataque DOS y, aunque Sony declara que no parece que no se han accedido a la información sobre las tarjetas de crédito, no se puede confirmar. Por tanto, las contraseñas y las tarjetas de crédito de los usuarios de PlayStation Network están en riesgo de ser robadas.

Las implicaciones de este ataque por fin han sido reconocidas por Sony, que ha tardado seis días en confirmar que piratas informáticos, que irrumpieron en el sistema entre 17 de abril y 19 de abril, fueron capaces de acceder a los datos personales de los jugadores online: nombre, dirección, teléfono, email, fecha de nacimiento, contraseñas y login de PlayStation Network/Qriocity, etc.

¿Usuario afectado? Atento a las recomendaciones

Los afectados por este robo de información deben actura ya mismo para reducir al mínimo las posibilidades de que su identidad y su cuenta bancaria se conviertan en una víctima mayor después de este ataque. Esta violación de la seguridad es un peligro real para sus usuarios.

Por tanto, siga estas recomendaciones:

1. Mantenerse alerta a posibles llamadas o emails pidiendo información personal. Sony confirma en su comunicado que NO se pondrá en contacto con los usuarios ni por teléfono ni por email para pedir datos.

2. Si se recuerda la contraseña que se utilizaba para conectarse a PSN y se está utilizando en otros sitios webs, es recomendable que se cambie. No tienen por qué ser utilizadas por los hackers pero mejor es prevenir.

3. Revisar los movimientos que se realicen en la cuenta bancaria y tarjeta de crédito.

4. Cuando el servicio PSN sea reactivado, cambiar el usuario y la contraseña.


"El hecho de que los datos de la tarjeta de crédito, que se utiliza en la red para comprar juegos, películas y música, también pueden haber sido robados es muy preocupante", afirma Pablo Teijeira, Corporate Account Manager de Sophos Iberia. “Por eso, siga las recomendaciones y cancélela”.

“En definitiva, se trata de un desastre de relaciones públicas y la seguridad de Sony. Parece que muchas empresas no son conscientes del peligro que supone la pérdida de información confidencial corporativa y las consecuencias que esto puede causar”, continúa Teijeira. “De hecho, la fuga de datos puede dejar maltrechas las cuentas de una empresa puesto que el coste medio para resolver un problema de fuga de datos es de 6,6 millones de dólares”.

“Desde Sophos pretendemos profundizar en las repercusiones que suponen la filtración de información confidencial en el mundo de la empresa, tales como costes financieros, sociales, políticos y, sin duda, legales”, añade Teijeira.

Consejos de Sophos para luchar contra las filtraciones de datos

1. Saber lo que hay proteger. Se debe comprender qué tipo de información debe cuidarse y en qué lugar está almacenada.

2. Conocer las normas. Hay que asegurarse de qué políticas se han implementado en la empresa para proteger los datos confidenciales.

3. Utilizar contraseñas sólidas. Crear contraseñas muy difíciles de descifrar para iniciar sesión en el ordenador y en las páginas web. Es aconsejable utilizar caracteres en mayúscula y minúscula, números y símbolos para aumentar la seguridad al máximo.

4. Proteger los ordenadores con software de seguridad actualizado, así como cortafuegos y revisiones.

5. Ir con cuidado con lo que se comparte. Pensar bien antes de revelar información que pueda ser confidencial en redes sociales en Internet o de enviar información por correo electrónico.

6. Eliminar la información cuando se haya terminado de utilizar.

7. Tener cuidado con las memorias USB y otros dispositivos portátiles, que se pueden perder con facilidad.

8. Cifrar la información.


Filtraciones de datos=costes financieros+costes sociales/políticos + costes legales

Prácticamente todas las empresas adquieren, utilizan y almacenan información personal sobre sus clientes, empleados, pacientes, etc. Pero, las pérdidas accidentales de información representan el 75% de las filtraciones que se producen en la empresa. Es más, el mal uso, la pérdida o la puesta en peligro de estos datos puede acarrear un alto coste financiero, dañar la reputación de un negocio e, incluso, llevar a acciones penales.

Si los datos con los que cuenta una empresa caen en las manos equivocadas, puede tener consecuencias graves y afectar a tres ámbitos: financieros, sociales/ políticos y legales.

En cuanto a los costes sociales/políticos son más difíciles de cuantificar, pero no por ello son menos importantes, ya que puede suponer una pérdida de clientes y dificultades para conseguir otros nuevos por la imagen negativa que provoca, así como la pérdida de reputación en el mercado y de confianza de los clientes.

En cuanto a los costes legales, también puede llegar a ser muy elevados, derivados de condenas por infringir las leyes de protección de datos y posibles demandas interpuestas por los afectados.


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

ESET presenta su informe sobre el estado de la seguridad informática en Latinoamérica.

La empresa desarrolladora de ESET NOD32 Antivirus y ESET Smart Security lanza la segunda edición del ESET Security Report para Latinoamérica, basado en encuestas realizadas a gerentes de empresas y profesionales TI de toda la región.



ESET, proveedor global de soluciones antimalware de última generación, anuncia el lanzamiento de una nueva edición del ESET Security Report para Latinoamérica, informe que analiza el estado de la seguridad informática en la región y revela las principales preocupaciones en la materia de los diferentes integrantes de las empresas del mercado local.

El ESET Security Report presenta los resultados provenientes de una serie de encuestas realizadas por ESET en diversos países de Latinoamérica donde fueron consultados más de 3200 profesionales de distintas organizaciones.

Según los resultados obtenidos, los profesionales latinoamericanos señalan la pérdida de datos o fuga de información.como la principal preocupación en materia de seguridad informática, con el 42.52% del total de las respuestas. El grado de concientización en torno al valor de la información se ve en franco aumento, por lo que los incidentes relacionados a este recurso inquietan profundamente a las organizaciones tanto por los costos asociados a los mismos como por los riesgos relacionados a la reputación de la empresa. Asimismo, la amplia repercusión del caso Wikileaks, ocurrido a fines del 2010, contribuyó a posicionar en primera plana la problemática.

En segundo lugar se ubica el malware con el 35.36% de los votos, preocupación que se mantiene en el podio en todos los ESET Security Report realizados. Los códigos maliciosos, identificados como preocupación por una de cada tres personas, son las amenazas automatizadas que más afectan a usuarios y organizaciones en todo el mundo. En este sentido, vale destacar que el 38% de las empresas se infectaron con malware durante el 2010.

Sin embargo, resulta interesante resaltar que el 17% de los encuestados indicaron no haber sufrido ningún incidente de seguridad en el último año, lo que puede indicar tanto la real falta de incidentes de seguridad como también el desconocimiento de la existencia de alguno ya que tan sólo una de cada cuatro empresas manifestaron contar con herramientas de detección de incidentes.

En línea con esta tendencia cabe destacar que sólo 4 de cada 10 personas indicaron que cuentan en su empresa con herramientas de detección de incidentes, un valor por demás bajo teniendo en cuenta la gran preocupación por la pérdida de datos. En estos casos, se destacan como las medidas de seguridad más populares en las empresas en Latinoamérica los software antivirus, firewall, copias de respaldo y herramientas antispam.

“Los indicadores de concientización acerca de la importancia de adecuadas políticas de gestión de seguridad informática en las empresas resaltan un avance en la materia que, sin embargo, encuentra dificultades como el presupuesto o la capacitación para llevarse a la práctica. De este modo, mientras que 8 de cada 10 usuarios consideran que la educación en seguridad es muy importante, menos de la mitad de las empresas implementan de forma periódica planes de concientización”, aseguró Federico Pacheco, Gerente de Educación e Investigación de ESET Latinoamérica.

El crecimiento en el uso de las redes sociales añade un nuevo interrogante a la política de seguridad de las empresas. Mientras el 36.2% de las compañías latinoamericanas permite el uso libre de todo tipo de redes sociales, el 29.8% las bloquea en su totalidad - cuestión que demuestra que aún no existe una tendencia clara a la hora de permitir o no el acceso a los empleados. Sumado a esto, el 50% de los usuarios considera que no hay códigos maliciosos en las redes sociales.

“Resulta importante destacar que el hecho de permitir el uso de las redes sociales en las empresas no implica necesariamente una exposición indiscriminada a riesgos asociados a códigos maliciosos. Sin embargo, es importante que las organizaciones conozcan cuáles son las medidas preventivas que se deben tomar para evitar incidentes que puedan afectar a la compañía”, declaró Sebastián Bortnik, Coordinador de Awareness & Research de ESET Latinoamérica.

Para acceder al ESET Security Report Latinoamérica 2011 en su versión completa, visite: http://www.eset-la.com/ESET-Security-Report-Latinoamerica-2011

Copyright © 1997–2010 ESET. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres son marca registrada de sus respectivas empresas.


Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas.
La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Elevación de privilegios en Webmin.

Se ha descubierto una vulnerabilidad en Webmin que podría permitir a un atacante elevar privilegios a través de un cross site scripting.



Webmin es un popular programa que que permite administrar servidores a través de una única y centralizada interfaz web.

El fallo se da porque useradmin/index.cgi no filtra adecuadamente los datos introducidos por cualquier usuario. Un atacante sin privilegios con acceso a Webmin podría modificar su información personal insertando código javascript y hacer que éste se ejecutase en el contexto de otro usuario con mayores privilegios.

Para ejecutar este código, la victima (con mayores privilegios) debería abrir el módulo de gestión de usuarios y visualizar la cuenta del atacante. Éste conseguiría así aumentar privilegios y conseguir administrar el sistema.

Para reproducir el error, es necesario que "CHFN_RESTRICT" se encuentre establecido a "frwh" o "off" en /etc/login.defs.

Se publicó un parche oficial en menos de una hora que soluciona esta vulnerabilidad en el módulo de grupos y usuarios.

Está disponible desde:
http://www.webmin.com/updates/useradmin-1.540-2.wbm.gz. Sin embargo desde la página oficial de descarga todavía se ofrece la versión con el error.

Ha sido publicada una prueba de concepto con vídeo incluido.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4566/comentar

Más información:

Advisory and POC:
http://javierb.com.ar/2011/04/24/xss-webmin-1-540/

Confirmación Oficial:
http://sourceforge.net/mailarchive/message.php?msg_id=27403345

Parche:
https://github.com/webmin/webmin/commit/46e3d3ad195dcdc1af1795c96b6e0dc778fb6881



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Sophos solicita a Facebook que aplique un plan de tres puntos para mejorar la seguridad online.

La empresa de seguridad publica una carta abierta al gigante de las redes sociales para crear un entorno más seguro para sus usuarios.



Sophos, compañía de seguridad TI y protección de datos, ha publicado una carta abierta a Facebook pidiéndole al gigante de las redes sociales que haga frente a los problemas de seguridad. Sophos insta a Facebook a crear un entorno más seguro para sus más de 600 millones de usuarios, y así demostrar su compromiso para mejorar la privacidad y la seguridad en Internet.

En una carta abierta, Sophos propone un plan de seguridad de tres puntos y pide a la red social que se comprometa públicamente con un calendario de actuaciones:

• Privacidad por defecto. No compartir más información sin el consentimiento expreso del usuario (opt-in). Cada vez que Facebook añade una nueva característica para compartir información, no debe asumir que el usuario desea que esta función esté activada por defecto.

• Examinar las aplicaciones de los desarrolladores. Sólo se debe permitir la publicación de aplicaciones de desarrolladores controlados y aprobados. Con más de un millón de desarrolladores registrados en Facebook, no es de extrañar que el servicio esté plagado de aplicaciones maliciosas y otros tipos de malware.

• HTTPS para todo. En un primer paso encomiable, Facebook ha introducido la opción HTTPS, pero la deja desactivada por defecto. Además, Facebook sólo se compromete a proporcionar una conexión segura "siempre que sea posible", y debe cumplirla en todo momento y de forma predeterminada. Sin esta protección, los usuarios están en riesgo de perder información personal en caso de ataques informáticos.


"Para Facebook es habitual crear titulares relacionados con la seguridad y la privacidad. Este plan de tres puntos de Sophos puede ayudar a Facebook a dar un paso adelante en lo que respecta a la seguridad para sus 600 millones de usuarios", explica Pablo Teijeira, Corporate Account Manager de Sophos Iberia. "Facebook es muy popular y no va a desaparecer. Por lo tanto, es esencial que la seguridad y la privacidad de sus usuarios sea una prioridad”.

"Nuestra pregunta a Facebook es la siguiente: ¿Por qué se debe esperar a que las leyes obliguen por la fuerza a tomar cartas en temas de privacidad? Actúen ahora para el bien de todos", recalcó Teijeira.

Los expertos en seguridad de Sophos Naked Security han estado presentes en Infosec 2011 la semana pasada tratando este plan de tres puntos y la seguridad y privacidad en Facebook.


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Actualizaciones de seguridad para Adobe Reader y Acrobat.

Adobe ha publicado una actualización para corregir dos vulnerabilidades críticas en Adobe Reader y Acrobat en diferentes plataformas, que podrían permitir a un atacante ejecutar código con los permisos con los que se lance la aplicación afectada.





Las versiones afectadas son Adobe Reader X 10.0.1 (y anteriores) para Windows, Adobe Reader X 10.0.2 (y anteriores) para Macintosh y Adobe Acrobat X 10.0.2 (y anteriores) para Windows y Macintosh.

Las vulnerabilidades clasificadas como CVE-2011-0610 y CVE-2011-0611, podrían provocar la caída y potencialmente tomar el control de los sistemas afectados. Según confirma Adobe, al menos la vulnerabilidad CVE-2011-0611, se está explotando de forma activa a través de Adobe Flash Player, Adobe Reader y Acrobat, así como mediante archivos Flash (.swf) incrustados en archivos Word o Excel distribuidos como adjuntos en correos e-mail. Las protecciones de Adobe Reader X Protected Mode pueden evitar la ejecución exitosa del exploit.

Adobe recomienda a los usuarios de Reader y Acrobat la actualizaciones a las versiones recientemente publicadas empleando la opción de actualización automática de los productos o bien descargándolas desde la propia web de Adobe: http://www.adobe.com/downloads/.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4565/comentar

Más información:

Security updates available for Adobe Reader and Acrobat
http://www.adobe.com/support/security/bulletins/apsb11-08.html



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Debilidad en el cifrado de IBM WebSphere.

Se ha anunciado una vulnerabilidad en IBM WebSphere Application Server (versiones 5.0.x, 5.1.x, 6.0.x, 6.1.x y 7.0.x) y WebSphere Commerce (versiones 6.0.x y 7.0.x), que podría permitir a un atacante conseguir acceso a información sensible.






IBM WebSphere Application Server (WAS) es el servidor de aplicaciones de software de la familia WebSphere de IBM.
WAS puede funcionar con diferentes servidores web y sistemas operativos incluyendo Apache HTTP Server, Netscape Enterprise Server, Microsoft Internet Information Services (IIS), IBM HTTP Server en sistemas operativos AIX, Linux, Microsoft, Windows y Solaris.

El problema reside en un algoritmo de cifrado débil, empleado por WS-Security para cifrar los datos intercambiados a través del Web Service (JAX-WS o JAX-RPC). Esto podría permitir a un atacante descubrir los datos cifrados contenidos en las peticiones web.

IBM ha publicado las siguientes actualizaciones para corregir estos problemas:

Para IBM WebSphere Application Server:
http://www.ibm.com/support/docview.wss?uid=swg21474220

Para IBM WebSphere Commerce:
http://www-01.ibm.com/support/docview.wss?uid=swg21496880


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4564/comentar

Más información

Potential security exposure with IBM WebSphere Application Server with Web Services using XML Encryption
http://www.ibm.com/support/docview.wss?uid=swg21474220

Potential Security Exposure: IBM WebSphere Commerce with Web Services using XML Encryption
http://www-01.ibm.com/support/docview.wss?uid=swg21496880



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Ejecución de código en Qemu.

Existe un fallo de validación en las funciones 'virtio_blk_handle_write'
y 'virtio_blk_handle_read' del driver virtio-blk de Quemu que podría ser aprovechado por un atacante local en la máquina huésped (virtual) para acceder a la maquina host (física) causando una denegación de servicio y, posiblemente, ejecución de código.


Qemu es un emulador y virtualizador de código abierto. Es capaz de emular distintas arquitecturas de procesadores, como ARM o PPC entre otros. Soporta virtualización sobre con Xen y KVM. Un ejemplo de su uso, es el emulador de Android incluido en el SDK.

Las funciones vulnerables no validan correctamente los datos de una petición para que sean divisibles entre el tamaño de los bloques que van a ser leídos o escritos. Esto causa un desbordamiento de memoria basado en heap y podría ser aprovechado por un atacante para acceder, con los privilegios heredados de la máquina virtual, a la máquina física donde se virtualiza.

El problema fue encontrado por casualidad mientras se escribía un driver virtio-blk para Solaris. El parche para este fallo ya ha sido publicado y se está esperando la asignación de un CVE que identifique la vulnerabilidad.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4563/comentar

Más información:

Qemu-devel Mail List
http://lists.nongnu.org/archive/html/qemu-devel/2011-04/msg00642.html

Red Hat confirmation
https://bugzilla.redhat.com/show_bug.cgi?id=698906

Commit
http://git.kernel.org/?p=virt/kvm/qemu-kvm.git;a=commit;h=52c050236eaa4f0b5e1d160cd66dc18106445c4d



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Solucionadas dos vulnerabilidades en Asterisk.

Se han corregido dos vulnerabilidades en Asterisk, que podrían permitir a atacantes provocar denegaciones de servicio o ejecutar comandos.

Asterisk es una aplicación de una central telefónica (PBX) de código abierto. Como cualquier PBX, se pueden conectar un número determinado de teléfonos para hacer llamadas entre sí e incluso conectarlos a un proveedor de VoIP para realizar comunicaciones con el exterior. Asterisk es ampliamente usado e incluye un gran número de interesantes
características: buzón de voz, conferencias, IVR, distribución automática de llamadas, etc. Además el software creado por Digium está disponible para plataformas Linux, BSD, MacOS X, Solaris y Microsoft Windows.

El primero de los fallos solucionados, identificado como CVE-2011-1507, provoca una denegación de servicio. Los sistemas Asterisk no implementan correctamente la gestión del numero y duración de las conexiones, por tanto, un atacante remoto podría agotar el número de conexiones disponibles y podría saturar el disco con mensajes de error. Para solucionar este fallo se han añadido varias opciones que permiten gestionar el numero y la duración de las conexiones.

El segundo de los errores solucionados permite a un atacante elevar permisos. Un fallo de validación de permisos en la función 'action_originate' situada en 'main/manager.c' permite a un usuario autenticado ejecutar comandos con permisos de 'system'.

Existen exploits conocidos para ambas vulnerabilidades, las cuales han sido solucionadas en las versiones 1.4.40.1, 1.6.1.25, 1.6.2.17.3, y 1.8.3.3.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4562/comentar

Más información:

Asterisk Security Release:
http://www.asterisk.org/node/51622

Commit 1.4:
http://svnview.digium.com/svn/asterisk?view=revision&revision=314607



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Elevación de privilegios a través de polkit.

Neel Mehta investigador de Google ha reportado un error en polkit. El fallo descubierto por este investigador consiste en una condición de carrera. Esto permitiría a un atacante local ejecutar comando arbitrarios con permisos de root.
Polkit es un manejador de procesos que permite definir y manejar politicas para intercomunicar procesos que corren con permisos distintos.

El fallo es provocado por el modo de obtener los permisos de un proceso en 'pkexec'. A esta vulnerabilidad se le ha asignado el identificado CVE-2011-1485.

Este fallo ha sido solucionado por Ubuntu en sus versiones 10.x y 9.2 y en Red hat en la versión 6.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4561/comentar

Más información:

Red Hat bug report:
https://bugzilla.redhat.com/show_bug.cgi?id=692922

Red Hat Security Advisory:
http://rhn.redhat.com/errata/RHSA-2011-0455.html

Ubuntu Security Notice:
http://www.ubuntu.com/usn/usn-1117-1/



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Denegación de servicio a través del disector NFS en Wireshark 1.4

Se han anunciado una vulnerabilidad de denegación de servicio en Wireshark 1.4.



Wireshark (antiguamente conocido como Ethereal) es una aplicación de auditoría orientada al análisis de tráfico en redes. Su gran popularidad es debida a las funcionalidades que facilitan el análisis de las capturas, como la capacidad para interpretar archivos de capturas generados por hasta 20 diferentes aplicaciones y la gran cantidad de protocolos que soporta, actualmente más de 480. Wireshark es una herramienta de software libre (sujeto a licencia GPL) y está disponible para la mayoría de sistemas operativos Unix y compatibles, así como Microsoft Windows.

El error, que puede hacer que la aplicación deje de funcionar, está localizado en la función 'dissect_nfs_clientaddr4' del archivo 'packet-nfs.c'. Para que el fallo pueda ser explotado, un atacante remoto debería enviar de un paquete especialmente manipulado a través de la red que está siendo monitorizada o conseguir que la potencial víctima utilice una versión vulnerable de Wireshark para abrir un archivo de captura de tráfico especialmente manipulado.

Lo llamativo de este caso es que error solamente está presente en la versión de 32 bits para la plataforma Windows. El fallo aparece cuando ciertas variables declaradas como 'quint8' son interpretadas por la función 'sscanf' utilizando el formato 'hh'. En Linux éste se corresponde con un char con signo o sin él (en concordancia con el estándar C'99), mientras que en la plataforma Windows se interpreta como
int16 y no como int8.

El fallo ha sido arreglado en la versión 1.4.5, que ya puede ser descargada desde http://www.wireshark.org/download.html


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4559/comentar

Más información:

Bug 5209 - Decode of SETCLIENTID calls fails with STATUS_ACCESS_VIOLATION
https://bugs.wireshark.org/bugzilla/show_bug.cgi?id=5209



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Irán acusa a Siemens de haber contribuido al desarrollo del gusano Stuxnet.

General de Irán anuncia demandas. General iraní asegura que "Siemens ayudó al enemigo a preparar un ciberataque contra nuestro país".




Los expertos en informática coinciden en que Stuxnet es el gusano informático más avanzado de la historia. Asimismo, este malware es el único caso conocido de arma cibernética exitosa, utilizada en sustitución de un ataque bélico convencional.

En términos militares, el gusano representó un gran éxito, ya que mediante un sabotaje subrepticio contra centrífugas iraníes para enriquecimiento de uranio, el programa atómico de ese país habría sido retrasado en varios años.

Según ha trascendido, los creadores de Stuxnet deben necesariamente haber tenido conocimientos avanzados del sistema de gestión industrial SCADA (Supervisory Control and Data Acquisition), distribuido por Siemens bajo el nombre de Simatic WinCC, atacado específicamente por el gusano.

Anteriormente, el propio presidente iraní, Mahmoud Ahmnadinejad ha confirmado el ataque cibernético contra las instalaciones nucleares de Natanz, aunque sin mencionar específicamente a Stuxnet.

Las sospechas sobre los orígenes de Stuxnet recayeron inicialmente en Estados Unidos e Israel, según conclusiones de Symantec, entre otras. En noviembre de 2010, Symantec encontró nueva evidencia que sustentaba el origen estadounidense-israelí de Stuxnet. En febrero pasado, un general israelí reclamó, al jubilarse, el crédito por la creación de Stuxnet .

Durante el pasado fin de semana, el general de brigada iraní Gholam Reza Jalali acusó al gigante alemán Siemens de haber contribuido al desarrollo del gusano informático.

“Siemens debería explicar por qué y cómo ayudó a nuestros enemigos con información sobre los códigos del software de SCADA, que hizo posible lanzar un ataque informático en contra nuestra", declaró el general a la agencia estatal iraní de noticias Islamic Republic News Service.

Según la agencia, Jalali habría dado a entender que Irán demandará a Siemens por contribuir al ataque.

“El Ministerio de Asuntos Exteriores de Irán y otras organizaciones políticas y jurídicas competentes deberían presentar un requerimiento ante tribunales internacionales. Los países que nos atacaron deberían ser responsabilizados jurídicamente por el ataque cibernético", declaró.

El general de brigada agregó que científicos iraníes habrían establecido que el ataque tuvo su origen en Israel y Estados Unidos, y que el gusano Stuxnet en sí fue desarrollado en ambos países.

Parte de las pruebas recabadas por los científicos iraníes indicaría que el gusano envió información sobre los sistemas TI intervenidos a computadoras situadas en el estado federado de Texas, EE.UU.



Fuente:
Diario Ti
www.diarioti.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Ejecución de código en Tivoli Directory Server.

IBM soluciona un fallo descubierto por ZDI que permite a un atacante no autenticado ejecutar código arbitrario a través de un paquete LDAP especialmente manipulado.

Tivoli Directory Server es un software de gestión de identidad de IBM, basado en tecnología LDAP (Lightweight Directory Access Protocol) que proporciona servicios de autenticación centralizado. Soporta plataformas IBM AIX, i5, Solaris, Windows, HP-UX...

El error provoca un desbordamiento de memoria intermedia basado en pila, en la función 'ber_get_int'. Esto se produce cuando se procesan paquetes 'CRAM-MD5' especialmente diseñados. Este fallo permite a un atacante remoto poder ejecutar código arbitrario en el contexto de 'SYSTEM'.

El CVE asignado a esta vulnerabilidad ha sido 'CVE-2011-1206' y se ha publicado un prueba de concepto para esta vulnerabilidad.

Se han publicado actualizaciones para corregir este problema para las versiones 5.2.x y 6.x.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4560/comentar

Más información:

ZDI advisory
http://www.zerodayinitiative.com/advisories/ZDI-11-136/

IBM Security advisory
https://www-304.ibm.com/support/docview.wss?uid=swg21496117

POC
http://www.protekresearchlab.com/index.php?option=com_content&view=article&id=26&Itemid=26



Fuente:
Victor Antonio Torre
vtorre@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Salto de restricciones en Dropbox.

Dropbox es un conocido servicio de alojamiento de archivos en la nube que puede ser utilizado tanto en ordenadores de distintas plataformas, como en dispositivos móviles.

Éste permite la sincronización en diferentes máquinas de los archivos alojados, además de la compartición de los mismos.

Recientemente Derek Newton ha publicado en su blog el descubrimiento de la posibilidad de que los credenciales de Dropbox de un equipo puedan ser utilizados en otras máquinas.

Dropbox almacena en una base de datos SQLite, a la cual se puede acceder con herramientas al alcance de cualquiera, varios valores que podrían ser utilizados para identificarse con el servidor de sincronización, como son el 'host_id' y el 'email'. Esta forma de almacenamiento de dichos datos no habría trascendido si además de la utilización del valor 'host_id' para la autenticación se necesitasen otros credenciales, o identificadores como pueden ser la MAC del equipo, nombre de la máquina, número de serie de la CPU... ; pero tras varias pruebas se descubrió que esto no es así. El único método de autenticación e identificación de la máquina es el envío del valor de 'host_id', hecho que permite que pueda ser utilizado en cualquier otro equipo diferente al que le ha extraída la información.

El conocer el identificador, además de permitir la sincronización y total acceso a los archivos, además, da acceso de forma automática al sitio web desde donde se gestiona la cuenta. Otro problema que se suma a que la identificación del equipo se realice únicamente con este identificador es que aunque el usuario de la cuenta cambie su contraseña, dicho identificador no sufrirá ningún cambio; siendo igualmente válido a pesar de dicho cambio. Este comportamiento puede generar un problema, ya que las credenciales que hubiesen caído en manos extrañas seguirían siendo efectivas hasta que el usuario legítimo elimine la asociación entre la cuenta y el equipo de donde haya sido extraído el 'host_id'.

Se han hecho públicas herramientas que permiten de forma totalmente automática obtener el archivo 'config.db' y la extracción de su contenido, además de facilitar la configuración en otras máquinas con los credenciales extraídos y el envío de los mismos a páginas web.

A pesar de que en el estudio inicial solo se haya hecho referencia al archivo 'config.db' y al funcionamiento de la aplicación en Windows, todos los sistemas de distintas plataformas que utilicen esta forma de funcionamiento son igual de susceptibles para poder extraer el identificador de la máquina en la que se encuentra instalado Dropbox.

Dropbox por su parte no considera que el problema sea tan grave, alegando que la persona que obtenga dicho fichero, deberá tener acceso físico a la máquina, y por lo tanto a todos los archivos que han sido compartidos.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4558/comentar

Más información:

Dropbox authentication: insecure by design
http://dereknewton.com/2011/04/dropbox-authentication-static-host-ids/

Herramienta:
DropBox Cloner
http://marcoramilli.blogspot.com/2011/04/dropbox-cloner.html



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Actualización acumulativa para Internet Explorer.

Dentro del conjunto de boletines de seguridad de abril 2011 publicado este martes por Microsoft y del que ya efectuamos un resumen, se cuenta el anuncio (en el boletín MS11-018) de una actualización acumulativa para Internet Explorer 6, 7 y 8; que además solventa cinco nuevas vulnerabilidades.

Tres de las vulnerabilidades corregidas residen en errores de desbordamiento de memoria al acceder a objetos no inicializados o borrados en Internet Explorer. Esto podría ser aprovechado por un atacante remoto para ejecutar código arbitrario a través de una página web especialmente manipulada. Los otros dos problemas pueden permitir a un atacante obtener información sensible a través de una pagina web especialmente manipulada.

Este parche, al ser acumulativo, incluye todas las actualizaciones anteriores. Se recomienda actualizar el navegador mediante Windows Update o descargando los parches según plataforma desde la página del boletín de seguridad:
http://www.microsoft.com/spain/technet/security/bulletin/MS11-018.mspx


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4557/comentar

Más información:

Boletín de seguridad de Microsoft MS11-018 – Crítico Actualización de seguridad acumulativa para Internet Explorer (2497640) http://www.microsoft.com/spain/technet/security/bulletin/MS11-018.mspx



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

G Data consigue la certificación antivirus de ICSA Labs.

ICSA Labs garantiza que los productos testados cumplen unos elevados estándares de calidad.



Las soluciones de seguridad de G Data cumplen con las directrices de la «Certificación Antivirus para Soluciones de Escritorio / Servidor» de ICS Labs.

ICSA Labs, división independiente de Verizon Business, lleva realizando evaluaciones independientes de producto desde 1989 y es conocida por los exhaustivos estándares de sus pruebas es conocida por los exhaustivos estándares de sus pruebas. Entre otros criterios, cualquier solución antivirus testada tendrá que detectar todos los virus de una determinada muestra sin ofrecer ningún falso positivo. Empresas de todo el mundo confían en ICSA Labs para establecer y aplicar pruebas objetivas y criterios de certificación que sirvan para medir el funcionamiento y la confianza de sus productos de cara a partners y clientes.

“Nuestro programa de certificación antimalware ofrece tanto a usuarios particulares como empresas la información necesaria para ayudarles a elegir el producto antivirus y el proveedor o fabricante que mejor se adapte a sus necesidades”, afirma Andrew Hayer, Antimalcode Program Manager de ICSA. “Para conseguir este certificado, G Data ha demostrado su dedicación para ofrecer al público soluciones de gran calidad.”

“Estamos muy satisfechos por el certificado de calidad de ICSA labs”, afirma Dirk Hochstrate, CEO de G Data Software AG. “Este resultado demuestra una vez más la alta calidad de nuestras soluciones. Entendemos este certificado como un incentivo para mantener nuestro nivel de calidad y ofrecer a nuestros clientes la mejor protección posible contra virus y crimen online”.


G Data Software AG

Con sede en Bochum (Alemania), G Data Software AG es una innovadora multinacional alemana con una dilatada experiencia en el desarrollo de soluciones de seguridad.
Especialista en seguridad online y pionera en protección antivirus, G Data desarrolló su primer programa antivirus hace más de 25 años. Es pues uno de los fabricantes de software de seguridad más veteranos de todo el mundo. Fruto del I+D+i que la compañía despliega en el desarrollo de sus soluciones, en los últimos cinco años G Data ha recibido los más prestigiosos premios internacionales como proveedor de seguridad. Sus soluciones de seguridad están disponibles en más de 90 países. Más información sobre la compañía y sus productos en www.gdata.es

Imagen:
Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Nuevo troyano simula ser notificación de DHL.

Antispameurope alerta de una nueva oleada de correos “basura” que contienen una supuesta notificación de la empresa logística DHL.


antispameurope alerta de la detección de un nuevo ataque de spam vía mail. El correo spam contiene un virus Troyano y en su asunto se hace referencia a una supuesta notificación de la compañía logística DHL.

El texto del e-mail avisa de un hipotético paquete. Para obtener más información acerca del envío se facilita un número de seguimiento en el documento adjunto.

Los archivos ZIP que se adjuntan pueden tener diferentes nombres: Carta de Servicio de Notificación, documento UPS, número de identificación UPS o identificación DHL.

Si el usuario abre estos archivos, automáticamente el Troyano se instala en el PC del usuario. En la actualidad, no todos los antivirus son capaces de detectar este tipo de malware.



Fuente:
NoticiasDot
www.noticiasdot.com

Salto de restricciones en McAfee Firewall Reporter.

Un fallo localizado en el código responsable de la autenticación de los usuarios de McAfee Firewall Reporter, concretamente en el archivo 'GernalUtilities.pm', podría permitir a un atacante remoto evadir las restricciones de seguridad y tomar el control del dispositivo.


McAfee Firewall Reporter es un gestor de eventos de seguridad destinado a auditar y a mantener los logs de otras aplicaciones empresariales destinadas a la seguridad de la red. Sus principales funciones son las de transformar los flujos de auditoría en información que puede ser procesada mediante una monitorización centralizada.

El problema se debe a que GernalUtilities.pm no realiza ningún filtrado de los valores de entrada de la cookie interpretada. La lógica de programación simplemente comprueba la existencia de cierto archivo para validar al usuario, sin hacer ninguna inspección de su contenido.

Utilizando alguna técnica de escalada de directorios, un atacante podría hacer que cierto valor de la cookie apuntase a algún archivo que existiese en el servidor, con lo que, independientemente de su contenido, conseguiría evadir las restricciones de seguridad establecidas. Con estos privilegios el atacante tendría acceso a la interfaz web de McAfee Firewall Reporter, lo que le permitiría desactivar el antivirus o añadir exclusiones no deseadas.

El fallo ya ha sido arreglado por McAfee en la versión 5.1.0.13.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4555/comentar

Más información:

McAfee Firewall Reporter update fixes authentication bypass issue
https://kc.mcafee.com/corporate/index?page=content&id=SB10015



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Descubren cómo comprar gratis pagando con PayPal, Amazon Payments o Google Checkout.

Se han descubierto varios fallos en la lógica de la comunicación de las principales páginas web de tiendas con servicios de terceros destinados al pago on-line (tipo PayPal), que permitían obtener productos de forma gratuita o a un precio arbitrario.

Investigadores de la Universidad de Indiana (Rui Wang y XiaoFeng Wang) y Microsoft Research descubrieron fallos en la lógica de comunicación de las principales tiendas online que utilizaban servicios de pago de terceros como PayPal, Amazon Payments o Google Checkout (los llamados Cashier-as-a-Service o CaaS). Las técnicas empleadas aprovechaban múltiples inconsistencias introducidas por la complejidad resultante de utilizar medios de pago de terceros. Se basaban en cómo los estados del pago eran percibidos por parte del vendedor y el CaaS y cómo se genera cierta "confusión" al actuar como cajas negras entre ellos.

En un escenario típico para la adquisición del los productos pagando a través del CaaS, el cliente es redireccionado desde la página del vendedor a la del CaaS donde se da la orden de realizar el pago, para finalmente, ser redirigido de vuelta a la web del vendedor con objetivo de validar el pago y terminar el pedido. Este es el "punto débil" de la interactuación entre la tienda y el CaaS.

Los fallos descubiertos, con cierto detalle, son:

* NopComerce integrado junto con PayPal: Una vez que el cliente decide pagar, el vendedor le indica al comprador el identificador del pedido y la cantidad a pagar, procediendo a la inmediata redirección del navegador del comprador hacia la página del CaaS, que valida el ID del pedido... pero no así la cantidad que debe pagarse, pudiendo esta ser modificada antes de ser redirigido a la página donde se realiza el pago.

* Amazon: En este caso es necesario poseer una cuenta de vendedor en Amazon, lo que está al alcance de cualquiera. Un atacante podría realizar un pago a un vendedor (él mismo en este caso) y en el paso de confirmación del pedido, donde se redirige desde la web del CaaS hacia la página del vendedor, indicar la página del vendedor al que le queremos hacer creer que el pago ha sido realizado. Esto ocurre por no verificar que el pago haya sido realizado a la página donde finalmente termina confirmándose la compra.

* Inerspire junto con PayPal: Se aprovecha el fallo de que, que tras haber realizado el pago de cierto producto, es posible cambiar el orderID, que se encarga de identificar los productos que van a ser adquiridos.

* Google Checkout: La variable que identifica el pedido no es creada hasta que se ha realizado el pago; una vez hecho, se crea el pedido con el contenido del carrito. El problema en este caso radica en que esta última operación no es atómica (no se realiza en un solo "movimiento"), por lo que podría aprovecharse para añadir más productos al carrito justo antes de indicar el contenido del mismo.

* Amazon Simple Pay: El problema reside en su SDK, que permite al comprador indicar el certificado que será utilizado para verificar los mensajes del CaaS encargados de confirmar el pago del pedido. En este caso el atacante indicaría un certificado propio y él mismo generaría los mensajes firmados que indicarían que el pago ya ha sido realizado, por lo que ni siquiera se tendría que interactuar con el CaaS, implicando que no se realizaría en ningún momento ningún pago.

Los descubridores llegaron a comprar realmente productos sin pagar y comprobaron realmente la eficacia de las técnicas. Más tarde avisaron de los fallos a los afectados de forma privada, devolvieron los productos que habían adquirido, y trabajaron juntos para arreglarlos. Ya han sido subsanados.

Estos investigadores formaron parte del equipo que descubrió vulnerabilidades en Facebook que podían permitir a sitios maliciosos acceder y compartir datos privados de los usuarios.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4555/comentar

Más información:

Amazon, others make fixes after IU informaticists uncover online security flaws, receive free products
http://newsinfo.iu.edu/news/page/normal/17898.html



Fuente:
Javier Rascón
jrascon@hispasec.com
Laboratorio Hispasec
www.hispasec.com

2º año consecutivo, CRN US reconoce a Panda Security como una de las 20 empresas más Innovadoras en Tecnología de seguridad.

Panda Security – The Cloud Security Company - ha sido distinguida, por segundo año consecutivo, como uno de los “Top 20 fabricantes de Cloud Security” por la revista norteamericana Everything Channel’s CRN.



El ranking incluye la lista de los fabricantes de Cloud Computing más “Cool” e incluye a las compañías más innovadoras en ofrecer soluciones Cloud para el Canal de distribución.

La suite de seguridad desde la nube, distribuida bajo el modelo SaaS, Panda Cloud Protection, ha sido la solución elegida por segundo año consecutivo como una de las más recomendables para el Canal. Panda Cloud Protection es la suite de seguridad que ofrece protección desde la nube; permite la gestión centralizada y web de la seguridad de las compañías, incluyendo usuarios itinerantes, oficinas remotas y distribuidas geográficamente; y supone un importante ahorro de costes frente a soluciones tradicionales, a la vez que no impacta en el rendimiento de la PC y ofrece una mayor protección prácticamente en tiempo real contra nuevo malware gracias a Inteligencia Colectiva.

“Panda Cloud Protection ofrece una mayor protección frente a nuevas amenazas, y el reconocimiento, por segundo año consecutivo de CRN valida, una vez más, el modelo estratégico de protección para compañías, y el de negocio, para nuestros socios de Canal”, afirma Juan Santana, CEO de Panda Security. “Seguiremos apostando por estas soluciones en los próximos meses, y tenemos preparadas importantes novedades para nuestros socios de Canal”.

“La elección del ranking de los fabricantes más ´cool´ de Cloud Computing de este año se ha basado en la elección de la estrategias de creación de los productos más innovadores del canal IT”, señala Kelley Damore, vicepresidente y director editorial de CRN. “Específicamente, estos vendedores ayudan a los resellers a transformarse en auténticos proveedores de servicio y así ayudar a las organizaciones y a las compañías a aprovechar la oportunidad de utilizar soluciones cloud computing que ofrecen facilidad de manejo, flexibilidad, escalabilidad, elasticidad y un ahorro importante de costes”.

La lista completa está disponible en el número del 28 de marzo de CRN en www.crn.com.


Sobre Everything Channel (www.everythingchannel.com, www.channelweb.com)
Everything Channel, con sus oficinas centrales en Framinhgam, MA, es una compañía de marketing tecnológico y de soluciones de ventas. A través de su “Solución Tecnológica Completa para el Canal”, Everything Channel ofrece las herramientas adecuadas para acelerar las ventas de tecnología. Desde el “branding” y la contratación, hasta el marketing y ventas, Everything Channel ofrece a los responsables de marketing en tecnología, un amplio y profundo conocimiento de las marcas globales y el conocimiento del mercado, combinado todo ello, con una alta fidelidad de su audiencia y una credibilidad al servicio de los canales de venta a través de una extensa base de datos. Everything Channel proporciona innovadoras y soluciones de marketing a los vendedores de tecnología para lograr resultados medibles y significativos.

Acerca de United Business Media Limited
UBM (UBM.L) se centra en dos actividades principales: la distribución mundial de información, orientación y seguimiento, y, el desarrollo y la monetización de las comunidades y los mercados de B2B. UBM informa a los mercados y da servicio a las comunidades profesionales comerciales – desde médicos a desarrolladores de juegos, de periodistas a los comerciantes de joyas, de los agricultores a los farmacéuticos - con eventos integrados, en línea, impresos y productos de información de negocios. Nuestro personal formado por 6.500 personas en más de 30 países está organizado en equipos de especialistas que atienden a estas comunidades, reuniendo a compradores y vendedores, ayudándoles en sus mercados a hacer negocios y a trabajar de manera eficaz y eficiente. Más información en www.ubm.com.

Sobre Panda Security
Fundada en 1990, Panda Security es la empresa líder a nivel mundial en soluciones de seguridad basadas en la nube. La compañía cuenta con productos traducidos a más de 23 idiomas y millones de clientes en 195 países. Panda Security fue la primera empresa de seguridad informática en aprovechar el potencial del ‘Cloud Computing’ con su tecnología de Inteligencia Colectiva. Este innovador modelo de seguridad puede analizar y clasificar de forma automática miles de nuevas muestras de malware al día, proporcionando a los clientes corporativos y a los usuarios domésticos la protección más eficaz contra las amenazas de Internet con mínimo impacto sobre el rendimiento de la PC. Panda Security cuenta con 61 oficinas repartidas por todo el mundo y oficinas centrales en Estados Unidos (Florida) y Europa (España).



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

G Data TotalCare 2011, premio BYTE TI como mejor software de seguridad.

Como cada año, la revista BYTE TI (editorial MKM), especializada en informática personal y profesional, ha seleccionado los productos, soluciones y servicios más destacados del año y el pasado día 12 de abril, en la Asociación de la Prensa de Madrid, hizo entrega de sus tradicionales galardones. G Data TotalCare 2011 ha sido uno de los productos destacados y ha sido premiado como “mejor software de seguridad” del año.


El laboratorio de BYTE TI ha querido premiar el sobresaliente ratio de detección de malware que ofrece el doble motor antivirus de G Data, así como la posibilidad que ofrece el fabricante alemán de reducir el consumo de recursos trabajando con uno solo de los dos motores.

G Data TotalCare 2011.

Es la solución ‚todo en uno‘ de G Data y uno de los productos de seguridad más premiados por la prensa especializada. Además de antivirus, cortafuegos, antispam, antiphising y control parental, incorpora función de copia de seguridad y optimizador de sistema. Su filtro web basado en tecnología cloudsecurity bloquea cualquier sitio web que contenga malware.
Ideal para todos los usuarios que busquen protección total y con una intensa actividad online.


Versiones y precios en España:

Para 1 PC: precio de venta recomendado 49,95€.

Para 3 PCs: precio de venta recomendado 59,95 €.

Grave Vulnerabilidad de la última versión de Flash para PCs y Linux

Adobe ha alertado de una vulnerabilidad de su versión flash Player que afecta a todos los sistemas operativos que cuentan con la nueva versión.

Según explica la compañía, la vulnerabilidad podría permitir al atacante tomar el control remoto del dispositivo o PC. Por el momento no se ha reportado ningún caso en terminales Android aunque si en PCs que tenían instalados esta versión.

Las versiones para Android que presentan esta vulnerabilidad son la 10.2.156.12 y anteriores

La vulnerabilidad también se encuentra presentes en las librerías .DLL utilizadas por Adobe Reader y Acrobat X.

Adobe afirma que está trabajando en solucionar este bug y liberar una actualización de seguridad para todos los sistemas afectados.



Fuente:
NoticiasDot
www.noticiasdot.com

Boletines de seguridad de Microsoft en abril 2011.

Tal y como adelantamos, este martes Microsoft ha publicado 17 boletines de seguridad (del MS11-018 y el MS11-034) correspondientes a su ciclo habitual de actualizaciones.

Según la propia clasificación de Microsoft nueve boletines presentan un nivel de gravedad "crítico", mientras que los ocho restantes se clasifican como "importantes". En total se han resuelto 64 vulnerabilidades.

Tan solo en una ocasión anteriormente (el pasado mes de diciembre) Microsoft había publicado un número similar de boletines.

Los boletines críticos, corrigen vulnerabilidades de ejecución remota de código en Internet Explorer, en el cliente y servidor SMB, en determinados ActiveX, en .NET Framework, en Windows GDI+, en la resolución DNS de Windows, en los motores JScript y VBScript y en el controlador OpenType Compact Font Format (CFF).

Los boletines importantes resuelven problemas de elevación de privilegios, obtención de información sensible y de ejecución remota de código. Afectas a Microsoft Excel, PowerPoint, Office, al editor de cubiertas de fax, a la librería Microsoft Foundation Class (MFC), en MHTML, en los conversores de texto de WordPad y en los drivers modo-kernel de Windows.

Como es habitual, también se ha publicado una actualización para la herramienta Microsoft Windows Malicious Software Removal Tool.

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Dada la gravedad de las vulnerabilidades se recomienda la actualización de los sistemas con la mayor brevedad posible.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4552/comentar


Más información:

Microsoft Security Bulletin Summary for April 2011
http://www.microsoft.com/technet/security/bulletin/ms11-apr.mspx

Boletín de seguridad de Microsoft MS11-018 - Crítico Actualización de seguridad acumulativa para Internet Explorer (2497640) http://www.microsoft.com/spain/technet/security/bulletin/MS11-018.mspx

Boletín de seguridad de Microsoft MS11-019 - Crítico Vulnerabilidades en el cliente SMB podrían permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-019.mspx

Boletín de seguridad de Microsoft MS11-020 – Crítico Una vulnerabilidad en el servidor SMB podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-020.mspx

Boletín de seguridad de Microsoft MS11-021 - Importante Vulnerabilidades en Microsoft Excel podrían permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-021.mspx

Boletín de seguridad de Microsoft MS11-022 - Importante Vulnerabilidades en Microsoft PowerPoint podrían permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-022.mspx

Boletín de seguridad de Microsoft MS11-023 - Importante Vulnerabilidades en Microsoft Office podrían permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-023.mspx

Boletín de seguridad de Microsoft MS11-024 - Importante Una vulnerabilidad en Editor de portadas de fax de Windows podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-024.mspx

Boletín de seguridad de Microsoft MS11-025 - Importante Una vulnerabilidad en la biblioteca Microsoft Foundation Class (MFC) podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-025.mspx

Boletín de seguridad de Microsoft MS11-026 - Importante Una vulnerabilidad en MHTML podría permitir la divulgación de información http://www.microsoft.com/spain/technet/security/bulletin/MS11-026.mspx

Boletín de seguridad de Microsoft MS11-027 - Crítico Actualización de seguridad acumulativa de bits de interrupción de ActiveX http://www.microsoft.com/spain/technet/security/bulletin/MS11-027.mspx

Boletín de seguridad de Microsoft MS11-028 - Crítico Una vulnerabilidad en .NET Framework podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-028.mspx

Boletín de seguridad de Microsoft MS11-029 - Crítico Una vulnerabilidad en GDI+ podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-029.mspx

Boletín de seguridad de Microsoft MS11-030 - Crítico Una vulnerabilidad en la resolución DNS podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-030.mspx

Boletín de seguridad de Microsoft MS11-031 - Crítico Una vulnerabilidad en los motores de scripting de VBScript y JScript podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-031.mspx

Boletín de seguridad de Microsoft MS11-032 - Crítico Una vulnerabilidad en el controlador de OpenType CFF (Compact Font Format) podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-032.mspx

Boletín de seguridad de Microsoft MS11-033 - Importante Una vulnerabilidad en los convertidores de texto de WordPad podría permitir la ejecución remota de código http://www.microsoft.com/spain/technet/security/bulletin/MS11-033.mspx

Boletín de seguridad de Microsoft MS11-034 - Importante Vulnerabilidades en los controladores en modo kernel de Windows podrían permitir la elevación de privilegios http://www.microsoft.com/spain/technet/security/bulletin/MS11-034.mspx



Fuente:
Antonio Ropero
antonior@hispasec.com
Laboratorio Hispasec
www.hispasec.com

ESET NOD32 Antivirus para Linux, la nueva solución de ESET.

La multipremiada solución de ESET extiende ahora su protección a sistemas operativos Linux.



ESET, proveedor global de soluciones antimalware de última generación, anuncia el lanzamiento de su solución ESET NOD32 Antivirus 4.0 para Linux, en sus versiones Business y Home Edition, disponible tanto para equipos personales como ambientes corporativos. ESET NOD32 Antivirus para Linux utiliza la galardonada tecnología del motor ThreatSense de las soluciones de ESET para ofrecer a sus usuarios protección avanzada contra amenazas informáticas junto con un impacto mínimo en el rendimiento del sistema.

"Dada la creciente utilización de Linux por parte de consumidores y empresas, es esencial dotar a los usuarios de soluciones de seguridad avanzadas para proteger esta plataforma contra los ataques cibernéticos", aseguró Richard Marko, CEO de ESET. "Con ESET NOD32 Antivirus para Linux, la protección de ESET se extiende a todas los principales sistemas operativos, garantizando así una protección actualizada contra las amenazas dirigidas a Linux, Windows o Mac OS," añadió.

ESET NOD32 Antivirus 4 para Linux ofrece una protección completa contra amenazas multi-plataforma e incluso desconocidas. Su motor de exploración detecta y limpia automáticamente códigos maliciosos, incluidas las amenazas diseñadas para sistemas operativos Windows y Mac.

ESET NOD32 Antivirus 4 Business Edition para Linux Desktop incluye ESET Remote Administrator, que proporciona a los administradores una consola de administración para controlar una red completa desde una sola pantalla para decenas o miles de equipos.Con la última incorporación, ESET ofrece protección avanzada a más de 100 millones usuarios de Linux, Windows y Mac en todo el mundo.

Entre las principales características de ESET NOD32 Antivirus para Linux se encuentran:

• Detección inteligente y protección multiplataforma proactiva: La avanzada tecnología heurística ofrece en tiempo real protección proactiva de malware, ataques informáticos y exploits dirigidos a sistemas operativos Linux, Windows y Mac.

• Bajo impacto sobre el rendimiento del equipo: La arquitectura única de ESET NOD32 Antivirus 4 Business Edition para equipos Linux ha sido optimizada para ajustarse perfectamente al entorno del sistema.

• Interfaz gráfica de usuario: La interfaz gráfica de usuario opcional proporciona acceso intuitivo a las funciones, incluidos el modo de pantalla completa, los gráficos informativos, las estadísticas y el planificador.

• Control de la configuración de seguridad: Define qué cuentas de usuario tienen la capacidad de cambiar la configuración, de modo que los usuarios no autorizados estén imposibilitados de desactivar o reducir la protección.

• Gestión simplificada: Fácil gestión y supervisión de la seguridad de la red en todas las plataformas que permite ejecutar tareas y actualizaciones y aplicar políticas de seguridad desde una única consola.

• Control de medios removibles: Analiza o bloquea el uso de USB, FireWire, dispositivos de CD / DVD para minimizar el riesgo de infección o pérdida de datos.


Para conocer todas las soluciones de ESET y descargar sus versiones gratuitas de evaluación visite: http://www.eset-la.com/download/trial-gratuito/
Copyright © 1997–2010 ESET. Todos los derechos reservados. ESET y NOD32 son marcas registradas de ESET. Otros nombres son marca registrada de sus respectivas empresas.


Acerca de ESET

Fundada en 1992, ESET es una compañía global de soluciones de software de seguridad que provee protección de última generación contra amenazas informáticas. La empresa cuenta con oficinas centrales en Bratislava, Eslovaquia y oficinas de coordinación regional en San Diego, Estados Unidos; Buenos Aires, Argentina y Singapur. También posee sedes en Londres (Reino Unido), Praga (República Checa), Cracovia (Polonia), San Pablo (Brasil) y Distrito Federal (México).

Además de su producto estrella ESET NOD32 Antivirus, desde el 2007 la compañía ofrece ESET Smart Security, la solución unificada que integra la multipremiada protección proactiva del primero con un firewall y anti-spam. Las soluciones de ESET ofrecen a los clientes corporativos el mayor retorno de la inversión (ROI) de la industria como resultado de una alta tasa de productividad, velocidad de exploración y un uso mínimo de los recursos.



Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Sophos alerta de una estafa sobre la última película de la saga Crepúsculo.

Se está extendiendo rápidamente en Facebook. Sophos, compañía de seguridad TI y protección de datos, alerta a los usuarios de Facebook de que sean cautos tras el descubrimiento de una estafa dirigida a los fans de la popular saga de películas vampíricas "Crepúsculo".


Los estafadores se hacen pasar por promotores de un videojuego vinculado con la próxima película "Crepúsculo Amanecer", protagonizada por Ed Cullen y Kristen
Stewart. Sin embargo, al pulsar en el botón "Play Now" ("Juega Ahora"), los usuarios son dirigidos a un anuncio que les solicita hacer un "Me gusta" y que distribuye la estafa de forma viral a través de Facebook.

La estafa continúa con una aplicación que pide permiso para acceder a sus datos y poder enviar mensajes, actualizaciones y fotos al muro.

"Si se es fan de "Crepúsculo" posiblemente se conceda ese permiso sin pensárselo", afirma Pablo Teijeira, Corporate Account Manager de Sophos Iberia. "El único problema es que esto no es una solicitud legítima, sino que se está dando permisos a una aplicación cuya finalidad es hacer dinero a costa de las novelas de Stephenie Meyer. Finalmente se presenta la última pieza del rompecabezas, una encuesta online que hace ganar dinero a los estafadores por cada cuestionario completado".

Si se ha visto afectado por esta estafa, debe limpiar su cuenta antes de crear un daño mayor.

Para obtener más información, incluyendo imágenes y un vídeo que muestra cómo se puede limpiar la cuenta de Facebook, visite: http://nakedsecurity.sophos.com/2011/04/11/the-twilight-breaking-dawn-facebook-scam


Acerca de Sophos

Más de 100 millones de usuarios en 150 países confían en Sophos como la más completa protección frente a ataques y fuga de datos. Sophos mantiene su compromiso de proveer soluciones de seguridad y protección de datos con una gestión simple, despliegue y uso que permite ofrecer el más bajo coste de propiedad de la industria.

Sophos ofrece unas soluciones premiadas de cifrado, seguridad para el puesto de trabajo, correo, web y control de acceso a la red, respaldadas por SophosLabs – su red global de centros inteligentes. Con más de dos décadas de experiencia, Sophos es reconocida como líder en seguridad y protección de datos por las firmas de analistas más influyentes y ha recibido numerosos premios de la industria.

Sophos tiene su sede en Boston, MA y Oxford, Reino Unido. Para más información visite www.sophos.com / www.esp.sophos.com



Logos/Imágenes MR Respectivas Compañías mencionadas en la noticia.
Portal de Seguridad Informática, Tecnología e Internet
Descargas Antivirus/Antimalware
www.antivirusgratis.com.ar

Denegación de servicio en Kerberos.

El investigador Felipe Ortega ha hecho público un fallo en Kerberos a través de las listas de Debian Bugs que permite provocar una denegación de servicio en Kerberos y, potencialmente, ejecutar código arbitrario.


El fallo, que podría ser aprovechado por un atacante remoto para causar una denegación de servicio, se debe a un error en la interpretación de las peticiones recibidas. Este fallo provoca el procesado de un valor incorrecto de versión y hace que el servicio kadmind se detenga, ocasionando por tanto una denegación de servicio. Es posible que el fallo permita la ejecución de código, aunque no se ha demostrado aún.

La vulnerabilidad fue descubierta mientras se ejecutaba aplicación nmap para intentar determinar la versión de Kerberos, con el siguiente comando:

nmap -n -sV [servidor]

Siendo [servidor] el servidor de Kerberos principal.

El fallo que ha sido confirmado para la versión krb5-1.9 y está pendiente de solución. No se descarta que afecte a otras versiones.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4551/comentar

Más información:

krb5-admin-server: kadmind dies after nmap -sV
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=621726



Fuente:
Fernando Ramírez
framirez@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Corregidas 3 vulnerabilidades en Wordpress.

Ya está disponible la nueva versión de Wordpress 3.1.1 que corrige aproximadamente 30 fallos entre los que se incluyen 3 vulnerabilidades descubiertas por los desarrolladores Jon Cave y Peter Westwood.



Wordpress es un sistema de gestión de contenidos enfocado a la creación de blogs desarrollado en PHP y MySQL, ampliamente usado en la comunidad de bloggers debido a su facilidad de uso y sus características como gestor de contenidos.

Una de las vulnerabilidades corregidas permitía a un atacante remoto el secuestro de la sesión de autenticación al forzar al navegador de los usuarios autenticados a realizar acciones no autorizadas al visitar una página web especialmente manipulada.

Esta vulnerabilidad, localizada en el componente 'media uploader' permitía evadir la protección contra cross-site request forgery (CSRF). Ha sido corregida mediante la asociación de códigos únicos en las peticiones.

La segunda de las vulnerabilidades corregidas era un cross-site scripting (XSS) localizado en el código encargado de las actualizaciones de la base de datos.

Esta vulnerabilidad se debe a la insuficiente validación de los parámetros de entrada y podría ser empleada, en el peor de los casos, para generar páginas web especialmente manipuladas permitiendo la ejecución de código HTML o JavaScript en el contexto de otro sitio web.

Estas dos primeras vulnerabilidades fueron descubiertas y notificadas por Jon Cave, quien a su vez es miembro activo del equipo de seguridad de Wordpress.

La tercera y última vulnerabilidad, descubierta por Peter Westwood, permitía causar una denegación de servicio a través del uso de enlaces especialmente manipulados en los comentarios. El fallo en este caso, reside en la función 'make_clickable' del fichero 'wp-includes/formatting.php' al no comprobar la longitud de la URL en los comentarios antes de ser procesada por la libreria PCRE.

Junto con estas 3 vulnerabilidades, la nueva versión de Wordpress corrige a su vez 26 fallos entre los que cabría destacar el soporte con IIS6, permalinks relacionados con PATHINFO, así como varios problemas de compatibilidad con ciertos plugins.

Se recomienda la actualización a esta nueva versión de Wordpress, bien desde Dashboard -> updates o bien descargándola y realizando la actualización a mano.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4550/comentar

Más información:

Wordpress 3.1.1
http://wordpress.org/news/2011/04/wordpress-3-1-1/



Fuente:
Borja Luaces
bluaces@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

Microsoft publicará 17 boletines el próximo martes.

En su ciclo habitual de actualizaciones los segundos martes de cada mes, Microsoft ha anunciado que en esta ocasión se esperan 17 boletines de seguridad que solucionarán 64 vulnerabilidades.


13 de los boletines van destinados a Microsoft Windows, 4 a Microsoft Office (uno compartido entre ambos) y otro a "Microsoft Developer Tools and Software".

Si el mes pasado se publicaron solo tres boletines (lo que viene a confirmar la tendencia a alternar meses con pocos boletines con ciclos de decenas de vulnerabilidades), este mes se publican 17 boletines que corrigen 64 vulnerabilidades, uno de los números más altos alcanzados en un mes. Microsoft ha catalogado nueve de los boletines como críticos, y los restantes como importantes.

Microsoft también publicará simultáneamente una actualización para la herramienta Microsoft Windows Malicious Software Removal Tool.

En esta tanda se solucionará un fallo en SMB hecho público el 15 de febrero, que permitía provocar una denegación de servicio y en la que, según Microsoft, la ejecución de código es muy improbable. También planean solucionar el fallo MHTML detectado en enero, y del que sí se han notificado ataques aprovechando el fallo. No se especifica si estos boletines corregirán otros fallos de seguridad pendientes, como por ejemplo los que se usaron en el concurso Pwn2Own, donde Stephen Fewer consiguió hacerse con el control de un Windows 7 gracias a, al menos dos problemas de seguridad desconocidos hasta el momento en Internet Explorer.

Los parches anunciados están sujetos a cambios, por tanto, no se garantiza que no se produzcan cambios de última hora.

Hispasec Sistemas publicará puntualmente a través de este boletín, información detallada sobre los nuevos parches.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4549/comentar

Más información:

Microsoft Security Bulletin Advance Notification for April 2011
http://www.microsoft.com/technet/security/Bulletin/MS11-apr.mspx



Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

SLAAC attack: el ´hombre en el medio´ de IPv6.

Investigadores de InfoSec Institute han descubierto una nueva forma de robar el tráfico de una red interna gracias a la configuración por defecto de IPv6 en Windows y MacOS X.

Se trata de una especie de hombre en el medio, pero mucho más sencillo que las técnicas habituales en IPv4 (por ejemplo arp-spoofing). Al ataque se le ha llamado SLAAC, pero no se trata de un 0 day, como proclaman.

Obtener y redirigir el tráfico de una red interna hacia una máquina controlada por un atacante es una técnica conocida en el mundo de IPv4. Envenenar la caché ARP de los sistemas, es uno de los métodos más empleados. Ahora, el ataque SLAAC consigue el un efecto parecido pero de forma más "limpia".

En qué consiste

El atacante debe introducir un router (o algún dispositivo que actúe como tal, puede ser su propio ordenador) en la red interna con dos interfaces (virtuales o no): una de cara a la red interna, que soporte solamente IPv6 y otra con la conexión a Internet (solamente IPv4). En esos momentos existirá una red adicional IPv6, pero el atacante no controlará el tráfico. El intruso comenzará a enviar RA (router advertisements, anuncios de rutas), que es una especie de DHCP para IPv6. El objetivo es que el tráfico pase a través de la interfaz IPv6 sin que los clientes noten nada y esto se consigue gracias a una especificación obsoleta.

NAT-PT es un mecanismo que permite traducir de IPv4 a IPv6 y viceversa para que dispositivos que soporten una u otra versión puedan comunicarse. Un protocolo ideado para facilitar la migración entre redes que fue abandonado en 2007 porque resultaba demasiado complejo, contenía demasiados errores. El método es definir en el router un prefijo IPv6 e incrustar en los últimos 32 bits una dirección IP versión 4, que según el ataque previsto, debe coincidir con un servidor DNS del propio atacante, situado en la interfaz IPv4 del router (en Internet). Si se configura adecuadamente ese router del atacante para que se encargue de traducir (a través de NAT-PT) las direcciones IPv6 de las víctimas a IPv4, se consuma el ataque, engañando al usuario para que crea que su servidor DNS es el del atacante.

El siguiente paso es hacer que los sistemas operativos usen la red IPv6 (y sus DNS) creada paralelamente... y que lo hagan rápido (si no responde a tiempo, se usaría el DNS legítimo). Esto se consigue de forma muy sencilla por dos razones: La primera es el uso de Application Layer Gateways (ALGs), que es necesario en NAT-PT para hacer NAT en protocolos "especiales" como FTP. La segunda es que los sistemas operativos modernos prefieren siempre utilizar IPv6 (se han diseñado así para, presumiblemente, facilitar la migración tan deseada que parece que nunca llega).

En resumen, la víctima utiliza sin darse cuenta el DNS del atacante para resolver direcciones y, por tanto, puede ser redirigido a cualquier página (que no use certificados) de forma transparente.

Por qué ocurre

Gracias a Stateless address autoconfiguration (SLAAC) los sistemas operativos como Windows y Mac OS X, preferirán usar IPv6 en una red siempre que sea posible. IPv6 está ideado para autoconfigurarse al máximo. Por tanto, obtendrán automáticamente información del router fraudulento introducido por el atacante sin que se note, y comenzarán a usar su servidor DNS fraudulento. Además, es poco probable que en una red exista algún router IPv6, por tanto el atacante no tendrá "interferencias".

Aunque en InfoSec proclamen que se trata de un 0 day, está lejos de la definición formal de ese concepto. Según ellos, se han puesto en contacto con Microsoft y comentan que valorarán el problema.

Ventajas e inconvenientes del ataque

Estos problemas con routers "rogue" ya son más que conocidos en entornos IPv4, e incluso en entornos IPv6 existe software para simularlo. Pero hasta ahora se tomaban más como una molestia que como un ataque. Esta prueba de concepto confirma un escenario y un método de "aprovechamiento" viable.

El ataque SLAAC tiene además una serie de ventajas. Por ejemplo, no es necesario alterar la red IPv4 de la víctima (ni la caché ARP de los equipos...), ni siquiera utilizar una dirección IP de esa red.

Se aprovecha de forma limpia una funcionalidad (no un fallo) de los sistemas modernos: preferir IPv6 sobre IPv4.

El ataque también tiende a ser silencioso: la red IPv4 y por tanto, sus sistemas de defensa y monitorización "tradicionales", no son alterados.

Recomendaciones

Simplemente, como siempre, deshabilitar lo que no se utilice. En este caso, el soporte IPv6 desde las propiedades de red.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4548/comentar

Más información:

SLAAC Attack – 0day Windows Network Interception Configuration Vulnerability
http://resources.infosecinstitute.com/slaac-attack/


Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Una fuga de datos expone a millones de clientes estadounidenses.

Target, Best Buy, Hilton, JPMorgan Chase o Citigroup se encuentran entre las empresas afectadas, algunas de las cuales ya han alertado a sus clientes.


Una brecha en los sistemas de seguridad de la compañía de marketing Epsilon ha hecho saltar las alarmas entre algunas de las compañías más importantes de Estados Unidos.

La fuga de datos ha provocado que los nombres y direcciones de correo electrónico de clientes de firmas como Target, Best Buy, Walgreen’s o Capital One hayan sido expuestos y sean ahora susceptibles de utilizarse para fines distintos a los acordados.

Al parecer, varias cadenas de hoteles como Hilton, Red Roof Inn, Ritz-Carlton y Marriott también se han visto afectadas, además de clientes de entidades financieras como JPMorgan Chase y Citigroup.

Según Epsilon, “la entrada no autorizada en el sistema de correo electrónico” ha afectado sólo al 2% de sus clientes. Firmas como Citigroup ya han advertido a sus clientes de que la información podría utilizarse en ataques de phishing y les ha pedido ser especialmente cuidadosos a la hora de consultar y responder el correo electrónico. Pero, según declara Rik Ferguson, Director de Investigación de Seguridad y Comunicaciones para EMEA de Trend Micro, el riesgo no se limita tan sólo a los ataques de phishing, a pesar de que sólo el nombre y el correo electrónico de los clientes se han visto comprometidos, sin asociarlos con información bancaria.



Fuente:
Lorena Abuín
SiliconNews
www.silonnews.es

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com

LizaMoon, otro ataque de inyección SQL masivo.

Websense ha descubierto(de nuevo) un ataque de inyección SQL masivo. Páginas legítimas están siendo contaminadas, a través de un fallo de inyección SQL, con código que redirige al usuario hacia páginas web que intentan infectarle.



Los atacantes están consiguiendo contaminar páginas web legítimas con código JavaScript propio y que redirige al visitante a páginas maliciosas.

El fallo que están aprovechando para conseguirlo es un problema de inyección SQL sobre sus aplicaciones web. Cabe destacar que, aunque no se trate de un fallo de esta base de datos, se están centrando en las páginas que tienen su infraestructura basada en Microsoft SQL Server. El fallo es de programación, aunque todavía no se conoce exactamente el punto en común de las webs atacadas.

Las páginas maliciosas
El ataque ha sido bautizado como LizaMoon, que fue el primer dominio confirmado que se utilizaba para este ataque. Por ahora, las páginas que insertan en las web legítimas tienen una estructura similar

hxxp://*.*/ur.php

y si se realiza una búsqueda en Google de:

"+as+varchar(8000))

Se trata de una actualización mal intencionada de un campo.

No es la primera vez

Hace justo 3 años, en abril de 2008, se vivió una situación muy parecida con más de medio millón de páginas afectadas. Se sufrió un ataque masivo de inyección SQL a webs basadas en Microsoft SQL Server y ASP.
Igualmente, introducían código que redirigía a webs que intentaban infectar al visitante. Microsoft tuvo que salir a la palestra a explicar que el fallo no tenía nada que ver con su servidor web sino con una mala programación.


Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/4547/comentar


Más información

Update on LizaMoon mass-injection and Q&A
http://community.websense.com/blogs/securitylabs/archive/2011/03/31/update-on-lizamoon-mass-injection.aspx

Questions about Web Server Attacks
http://blogs.technet.com/b/msrc/archive/2008/04/25/questions-about-web-server-attacks.aspx


Fuente:
Sergio de los Santos
ssantos@hispasec.com
Laboratorio Hispasec
www.hispasec.com

Imagen:
Fotos Digitales Gratis
www.fotosdigitalesgratis.com