Mostrando entradas con la etiqueta Vulnerabilidades sotfware. Mostrar todas las entradas
Mostrando entradas con la etiqueta Vulnerabilidades sotfware. Mostrar todas las entradas

lunes, 8 de diciembre de 2014

ZDI informa de vulnerabilidad en Internet Explorer existente desde hace 6 meses

Según el aviso de ZDI se requiere la interacción del usuario para explotar la vulnerabilidad de tal forma que el usuario debe visitar una página maliciosa o abrir un archivo específicamente manipulado. El aviso no especifica las versiones afectadas del navegador

La vulnerabilidad (con CVE-2014-8967) reside en la forma en que Internet Explorer gestiona en memoria la vida de los objetos que representan los elementos HTML (objetos CElement). Si se aplica a una página un estilo CSS con display:run-in y se realizan determinadas manipulaciones un atacante podrá provocar que la cuenta de referencias de objeto caiga a cero antes de tiempo, lo que provoca que el objeto sea liberado. Internet Explorer continuará usando este objeto después de haber sido liberado. Un atacante podrá aprovechar esta vulnerabilidad para lograr la ejecución de código arbitrario.

ZDI reportó a Microsoft este problema el pasado 3 de junio. El 19 de noviembre ZDI informó a Microsoft que iba a proceder a la publicación de la información, al haber transcurrido más de 180 días desde el anuncio a la compañía. Cumpliendo de esta forma la política de divulgación de información de la propia ZDI (actualmente el límite está en 120 días).

La recomendación pasa por el uso de cuentas de usuario, zonas de seguridad, Preguntar antes de ejecutar Active Scripting o desactivar Active Scripting y la instalación de EMET 5.1 (Enhanced Mitigation Experience Toolkit). Esta herramienta combate las técnicas de evasión de DEP y ASLR y otros métodos de "exploiting" conocidos. EMET es un programa de Microsoft gratuito, (solo disponible en lenguaje ingles) sencillo de manejar y de gran utilidad. No está confirmado si entre las actualizaciones de seguridad que Microsoft publicará el próximo martes se incluirá una solución para esta vulnerabilidad.

Fuente: http://zerodayinitiative.com/advisories/ZDI-14-403/  http://unaaldia.hispasec.com/



martes, 12 de agosto de 2014

Fallo en dispositivos USB convierten estos en un grave peligro para la seguridad.

Hoy en día usamos las conexiones USB para prácticamente cualquier cosa que se nos ocurra, y por eso el descubrimiento de una vulnerabilidad que permite la ejecución de malware es especialmente grave. El aviso llega de parte de los investigadores Karsten Nohl y Jakob Lell, que la semana que viene explicarán en detalle el proceso por el que consiguieron encontrarla; sí que han podido adelantar un par de detalles, como que esta vulnerabilidad no se puede parchear porque nace de la propia manera en la que USB está diseñado.
Ataque basado en el propio estándar USB

Para demostrar las posibilidades de semejante agujero de seguridad, crearon un malware llamado BadUSB quepuede ser instalado en cualquier dispositivo USB ya que no utiliza su memoria flash de almacenamiento, sino que se guarda en el propio firmware que se encarga de enseñar al sistema operativo cómo usar el dispositivo; gracias a esto es capaz de pasar desapercibido ya que no aparece como un archivo sospechoso cuando insertamos el USB. Una vez que accede al sistema, este malware es capaz de tomar el control completo del PC, copiar archivos de la memoria USB sin que el usuario lo sepa, o incluso hacerse pasar por un teclado USB y escribir y controlar lo que quiera. También puede cambiar las DNS del sistema para hacernos visitar páginas falsas que se hacen pasar por las originales. Las posibilidades son casi infinitas para los atacantes.


Como este firmware forma parte del estándar USB, todos los dispositivos cuentan con él, así que todos son sospechosos de llevar código malicioso, no solo memorias USB sino también ratones, teclados, sticks Bluetooth… cualquier dispositivo que se nos ocurra. Podemos pasarle todos los antivirus que queramos, podemos eliminar todos los archivos que consideremos peligrosos, pero hasta que un ingeniero no realice ingeniería inversa sobre el firmware no se dará cuenta de que hay algo que no debería estar.


Lo peor de todo es que aunque sepamos los riesgos de usar dispositivos USB, no podemos hacer gran cosa para evitar que nos infecten ya que desde el mismo momento en el que lo introducimos en uno de los puertos de nuestro PC estamos perdidos. La única solución fiable es no usar USB y quitar los puertos si sospechamos que podemos ser atacados por gente con acceso rápido a nuestro PC; lo único que tiene que hacer el atacante es insertar el USB, así que un movimiento rápido sin que nos demos cuenta es suficiente. Los investigadores creen que a partir de ahora los USB deberían tratarse como agujas hipodérmicas, que no deberíamos compartir con el prójimo por las posibles infecciones.


Unos investigadores que aún están ponderando si liberarán el código de su malware; por una parte es seguro que será usado por gente con malas intenciones, pero por otra los usuarios tenemos derecho a saber exactamente qué bugs tienen nuestros dispositivos. Además, cuantos mas expertos en seguridad y hackers “White Hat” (hackers éticos que buscan mejorar la seguridad) vean el problema, es mas probable que se encuentre una posible solución.

Fuente: articulo escrito por Adrian Raya y obtenido de omicrono.com

viernes, 18 de enero de 2013

Vulnerabilidad crítica en Java 7u10.


Java
Oracle está pasando por momentos incómodos durante estas últimas semanas, la última actualización de Java(7 u10) contenía una grave vulnerabilidad, tanto así que los expertos en seguridad informática recomendaban desinstalar el software por completo. El 13 de enero Oracle anunció una nueva actualizaciónque se suponía solucionaría todos los problemas pero no fue así, en tan solo 24 horas encontraron una nueva vulnerabilidad y el exploit se encuentra a la venta por $5.000 USD.
El día lunes, el administrador de un foro dehackers publicó un mensaje a su comunidad asegurando que vendería el nuevo exploit a dos afortunados compradores por la modesta cantidad de $5.000 USD.
Una parte del mensaje que dió el vendedor:
Hay otra vulnerabilidad en la última versión de Java 7. No voy a entrar en detalles, excepto con los compradores seriamente interesados. ¿Qué obtendrás? los archivos sin encriptar para crear el exploit, el código fuente y una versión lista para ejecutarse.
El problema es grave, el vendedor ha prometido versiones del código fuente del exploit y toda la asesoría para ejecutarlo a los posibles dos compradores, que al parecer ya fueron encontrados, ya que el mensaje ha desaparecido del foro del cual se desconoce su nombre. Esta situación no es aislada, ya había ocurido ante en el mes de octubre del año pasado y también fue monetizado el exploit por el mismo sitio.
Oracle aún no da una declaración al respecto sobre la nueva vulnerabilidad en Java, ni se espera un nuevo parche, así que aún se recomienda desinstalar el software para no sufrir ningún tipo de ataque por parte de los hackers o bien, tener mucho cuidado en los sitios web que visitas. Lamentablemente para muchos usuarios será imposible omitir del uso de Java en sus navegadores y sólo queda esperar a que Oracle ponga manos a la obra y solucione todos los problemas que tienen con el software.

Fuente: http://alt1040.com/2013/01/vulnerabilidad-en-java

sábado, 15 de diciembre de 2012

Vulnerabilidad en Internet Explorer permite rastrear los movimientos del mouse.

Investigadores de Spider.io han descubierto un agujero de seguridad en Internet Explorer, que permite rastrear los movimientos del cursor del mouse, incluso si la ventana está inactiva, minimizada o fuera de foco. Las versiones de IE 6 a 10 se ven afectadas.

La vulnerabilidad es particularmente preocupante dado que desbarata el uso de teclados virtuales y teclados virtual, que se utilizan como defensa contra los keyloggers.

Spider.io ha publicado un breve video donde se demuestra el problema descubierto el primero de octubre e informanda a la empresa.

Microsoft Security Research Center reconoció el error, pero "no tiene planes inmediatos para remediar el problema", así que Spider.io la hizo pública el martes.

Al parecer, la vulnerabilidad está siendo activamente explotada por al menos dos compañías de análisis y rastreo web.

Para demostrar lo fácil que es explotar la vulnerabilidad, spider.io ha convertido el seguimiento en un juego, que consiste en obtener información a partir del uso de un teclado virtual, a través del seguimiento de los movimientos del mouse.

Los detalles técnicos de la vulnerabilidad tiene que ver con el modelo de eventos de IE, combinado con la capacidad para activar estos eventos manualmente a través del método fireEvent(), manipulable por JavaScript.

Fuente: http://blog.segu-info.com.ar/2012/12/vulnerabilidad-en-internet-explorer.html

viernes, 16 de noviembre de 2012

Vulnerabilidad en la nube.

Investigadores de la empresa de seguridad informática RSA han comprobado que es posible robar datos alojados en la nube utilizando una máquina de ataque virtual. El software espiado y el software atacante comparten la misma memoria caché de hardware, lo que permitió al segundo sondear pistas sobre su víctima. Aunque el estudio demostró que el proceso de ataque resulta demasiado complejo para extenderse y amenazar a los servidores alojados en nube, los expertos recomiendan separar cargas de trabajo altamente sensibles.

La computación en la nube puede aportar muchos beneficios a la empresa al tiempo que ahorrar costes económicos, dejando atrás cualquier preocupación por el equipo físico para alojar información y ejecutar programas. Sin embargo, todavía son muchos los reacios a entregar datos a terceros, bien por temor a los hackers, a la pérdida accidental de archivos o al robo a los proveedores en la nube.

Un estudio llevado a cabo por investigadores de la empresa internacional de seguridad informática RSA da la razón a los más temerosos. Según publica la web MIT Technology Review, se ha demostrado que es posible para un software alojado en la nube robar información valiosa de otro software hospedado en la misma. Para probarlo, ejecutaron un software malicioso en un hardware diseñado para imitar el funcionamiento de compañías de cloud computing como Amazon. Así, fueron capaces de robar una clave de seguridad de e-mail desde el software de otro usuario.

El ataque, desarrollado por RSA en colaboración con investigadores de la Universidad de Carolina del Norte y Wisconsin, ambas en EEUU, demostró ser tan complejo que es poco probable que se convierta en un peligro para los clientes de las plataformas actuales, pero sí abre el debate sobre la seguridad en la nube.

En su publicación, los autores del estudio sugieren que la información más valiosa no debería confiarse a este tipo de alojamientos. “La lección principal es que si tienes una carga de trabajo sensible no debes trabajar junto a alguien desconocido y potencialmente poco fiable”, señala Ari Juels, jefe científico de RSA y director de los laboratorios de investigación.

Virtualización 

El ataque debilita uno de los pilares básicos que sustenta la computación en la nube, el hecho de que los datos de un cliente se mantienen completamente separados de los pertenecientes a cualquier otro. Esta separación es posible en teoría a través de la tecnología de virtualización, software que imita el sistema de un equipo físico.

El resultado son máquinas virtuales (VM) que ofrecen a sus usuarios un sistema familiar para instalar y ejecutar software, ocultando el hecho de que, en realidad, todos los clientes comparten el mismo sistema informático, complejo y a una escala similar a la de un almacén.

El trabajo de Juels y sus compañeros de equipo se centra en demostrar este funcionamiento y sus posibles deficiencias. Así, detectaron que el ataque sólo funciona cuando ambas VM se ejecutan en el mismo hardware físico, como “co-residentes” en una sola máquina. Al compartir recursos, las acciones de una pueden afectar a la eficacia de la otra.

De esta forma, las dos VM comparten la misma caché de hardware, que almacena datos utilizados recientemente para acelerar el acceso futuro a los mismos. El procedimiento de la VM atacante es llenar la memoria caché, de manera que la máquina objeto del ataque, que está procesando en clave criptográfica, puede sobrescribir algunos de los datos de la otra. Al observar qué partes de la caché se cambian, la VM atacante aprende sobre la clave en uso.

Según los autores del estudio, es lo que se conoce como “ataque de canal lateral”, al aprovechar las cachés del procesador para observar el comportamiento de la víctima. “A pesar del hecho de que, en principio, la víctima está aislada, la máquina de ataque virtual vislumbra su comportamiento a través de un recurso compartido”, matiza Juels.

El atacante no consigue leer directamente los datos de la víctima, pero al notar la rapidez con la que escribe en la memoria caché puedo inferir algunas pistas sobre lo que habría dejado en ella. “Mediante la recopilación de cada uno de esos vistazos, se puede revelar la clave de cifrado al completo”, explican en la publicación.






Ataque factible 

El software atacado en la prueba fue GNUPrivacy Guard, un programa de encriptación de correo electrónico conocido por filtrar información. Michael Bailey, investigador de seguridad informática en la Universidad de Michigan, subraya que, aunque el experimento no se realizó en un entorno de cloud computing real, “el resultado es significativo e inspirará a otros investigadores, y tal vez a atacantes reales, a demostrar que este tipo de acciones puede ser factible”.

Y es que, a pesar de su complejidad, los investigadores apuntan que los proveedores de cloud y sus clientes deben tomarse en serio la amenaza. “Las defensas son un reto”, recuerda Juels, quien ha informado a Amazon sobre su investigación. “Me emociona que por fin alguien dé un ejemplo de un ataque de canal lateral”, reconoce Bailey. “Es una prueba que plantea la posibilidad de que esto puede llevarse a cabo realmente y motivará a seguir investigando”, continua.

Una demostración relacionada consistiría en usar el método para robar las claves de cifrado utilizadas para proteger sitios web que ofrecen servicios como el correo electrónico, las compras y la banca aunque, según Bailey, sería mucho más difícil. Con todo, Juels asegura estar trabajando para comprobar hasta dónde puede llegar su nuevo estilo de ataque.

Mientras tanto, una fórmula que los administradores de la nube pueden tomar para evitar fugas como ésta es usar un equipo diferente para tareas de alta seguridad. “En entornos de alta seguridad, una práctica que viene de antiguo sería no usar el mismo ordenador para tareas que deben aislarse unas de otras, es decir, mantener una especie de cámara de aire entre las tareas. Ésta sigue siendo la más alta garantía de defensa contra los ataques de canal lateral (y muchos otros)”, escribieron los autores.

Fuente:http://www.tendencias21.net/

sábado, 20 de octubre de 2012

Java soluciona 30 problemas de seguridad en sus nuevas versiones.


Java SE 6 Update 37 Java SE 7 Update 9 son las nuevas versiones de Java lanzadas por Oracle dentro de la rama 6 y la rama 7 del producto de Oracle, en las que de nuevo se han corregido numerosas vulnerabilidades, al tratarse de versiones destinadas a actualizaciones de seguridad. Java es un entorno multiplataforma, puesto que está disponible para todos los sistemas operativos Windows, LinuxSolaris y también para Mac OS X en el caso de Java 7. Conoce a continuación más detalles de estas versiones de Java.

¿Qué es Java SE, Java JRE, Java SDK? ¿Cuál debo instalar?

Java SE (Standard Edition) se compone de JDK JRE. Las diferencias entre ambas versiones son:
JRE (Java Runtime Environment): versión recomendada para la ejecución de aplicaciones Java y applets.Recomendada para la mayoría de usuarios.
JDK (Java Development Kit): versión recomendada para desarrollar aplicaciones Java y applets, y además incluye JRE. Recomendada para desarrolladores.

¿Cuáles son las novedades de Java?

Java SE 6 Update 37 (1.6.0_37-b06) y Java SE 7 Update 9 (1.7.0_09-b05) son versiones destinadas a solucionar 30 problemas de seguridad encontrados y que pueden comprometer la seguridad del sistema si se explotan. Podemos ver más detalles acerca de estos problemas de seguridad en esta nota de alerta de seguridad de Oracle.
Teniendo en cuenta esta información, se recomienda actualizar Java cuanto antes a estas nuevas versiones en caso de tenerlo ya instalado en el sistema.

¿Qué versión de Java tengo instalada?

Podéis comprobarlo en este enlace.

¿Cómo y dónde puedo descargar Java?

Podemos bajar Java en sus versiones JRE JDK desde los siguientes enlaces:

Ya tengo Java instalado y quiero actualizar a esta nueva versión. ¿Cómo actualizar Java?

En caso de tener Java ya instalado en el sistema, podemos actualizar Java de forma manual a la versión más reciente siguiendo las instrucciones de este enlace.

martes, 11 de septiembre de 2012

WordPress 3.4.2 actualización de seguridad.


WordPress 3.4.2, ya está disponible para su descarga, hay una liberación de mantenimiento y seguridad para todas las versiones anteriores.

Se han identificado algunos bugs de seguridad como:
  • Corregir algunos problemas con los navegadores más antiguos en el área de administración.
  • Corrección de un problema por el que un tema no puede obtener una vista previa correctamente, o su captura de pantalla no puede mostrar.
  • Mejorar la compatibilidad plug-in con el editor visual.
  • Abordar los problemas de paginación con algunas estructuras de categorías enlace permanente.
  • Evite errores con los proveedores oEmbed y trackbacks.
  • Evitar imágenes de cabecera de tamaño inadecuado se carguen.
La versión 3.4.2 también corrige algunos problemas de seguridad y mas control sobre estas.
Las vulnerabilidades incluyen escalada de privilegios potencial y un bug que afecta a las instalaciones multisitio con usuarios no confiables. Estas cuestiones fueron ubicadas y corregidas por el equipo de seguridad de WordPress.

jueves, 30 de agosto de 2012

Vulnerabilidad 0-Day en Java 1.7. Como protegerte.


Java ha sufrido muchas vulnerabilidades en todos sus años, pero esta no es como otra cualquiera, es una vulnerabilidad muy peligrosa. Se ha descubierto un fallo de seguridad 0-day en la última versión 1.7 de Java, calificada por los propios desarrolladores con el grado crítico. El exploit instala un dropper (Dropper.MsPMs) que permite ejecutar sofware malicioso sin ser detectado por los programas antivirus.

ESET asegura en un comunicado oficial que la vulnerabilidad solo afecta a la versión 7 de Java (1.6 y anteriores quedan libres de problemas) y el exploit funciona en todas las versiones de Internet Explorer, Firefox, Safari y Opera en Windows 7, Vista y XP. En Chrome solo afecta para Windows XP y Ubuntu tampoco pasa desapercibido si usamos Firefox en él.

La mejor recomendación por el momento es desactivar Java hasta que exista una nueva versión o parche oficial solucionando el fallo de seguridad. Vamos a indicarte como desactivarlo tanto en Windows como en cada uno de los navegadores de forma fácil y sencilla.

Desactivar Java en Windows

Accedemos al Panel de control de Windows y accedemos a la aplicación Java. Se nos abrirá una nueva ventana con los ajustes y configuraciones de Java RE. Entramos en la pestaña “Java” y dentro pinchamos en el botón “Ver”, aquí nos aparecerán las versiones de Java instaladas en nuestro ordenador (normalmente tendremos más de una). Bastará con desactivar la casilla de Java 1.7 y en el caso de disponer de otra versión más antigua activarla para disponer de las características básicas de Java hasta que dispongamos de una solución para esta vulnerabilidad.

Desactivar Java en Google Chrome.

Desde el navegador accedemos a Herramientas y posteriormente a Complementos. En el panel izquierdo entramos en Plugins y dentro tendremos que desactivar todos aquellos elementos que pertenezcan o tengan relación con Java 1.7 (podremos encontrar varios nombres distintos). Desactivamos todos ellos y listo.

Desactivar Java en Internet Explorer.

Si usamos el navegador por defecto de Microsoft tendremos que acceder al menú Herramientas y dentro a Opciones de Internet. Entramos en la pestaña “Programas” y accedemos al botón de Administrar complementos. Una vez dentro, en la opción “Mostrar”, seleccionamos “Todos los complementos” y buscamos el correspondiente a Java (Java Plug-in 1.7). Deshabilitamos el complementos y listo.

Desactivar Java en Safari.

En Safari lo tendremos más fácil para desactivarlo. Solo tendremos que acceder al menú Preferencias y dentro al apartado Seguridad. Bastará con desactivar la opción de “Permitir Java” para solucionar el problema de vulnerabilidad.

Fuente: http://www.genbeta.com/actualidad/vulnerabilidad-critica-detectada-en-java-1-7-pasos-para-prevenir-problemas.

domingo, 5 de agosto de 2012

Adobe soluciona un fallo en Flash Player

Adobe ha anunciado que la actualización Flash Player 11.3.300.270 parchea un problema que ha causado que ciertos usuarios sufran problemas cuando intentan cargar el componente FlashPlayerUpdateService.exe.

La compañía ha dicho que el problema estaba afectado a un “número significativo” de sistemas Windows. Para solucionar el fallo la compañía ha lanzado una actualización que parchea el error al que los usuarios pueden acceder habilitando las actualizaciones automáticas y silenciosas de Flash player o descargándolo directamente desde el centro de descargas de Adobe.

La compañía también ha dicho que corregirá un fallo de estabilidad que afecta a todos los usuarios en el próximo lanzamiento de Flash para Windows.

jueves, 29 de diciembre de 2011

Vulnerabilidad en WPS permite ataques de fuerza bruta en la mayoría de routers WiFi

Un fallo del estándar WPS, diseñado para asociar fácilmente nuevos clientes a un punto de acceso, permite obtener acceso a la red WiFi mediante ataques de fuerza bruta con resultados positivos en menos de dos horas. Una amplia gama de modelos de routers están afectados y por el momento la única solución es desactivar el WPS.
El problema está en uno de los cuatro métodos que WPS contempla para aceptar nuevos clientes. Aunque el más conocido es el botón WPS, paralelamente existen otros sistemas de autentificación. En concreto, es el método PIN el que puede utilizarse para ganar acceso a la red WiFi.
Con este sistema, el cliente que desea asociarse envía un número PIN formado por 8 dígitos. Cuando un cliente envía un PIN incorrecto, el punto de acceso responde con un mensaje EAP-NACK. Al no existir ningún mecanismo para limitar los intentos, este sistema es susceptible de ser atacado mediante por fuerza bruta, intentando cada una de las combinaciones posibles. El problema se agrava porque, según ha descubierto Stefan Viehböck, el punto de acceso responde con EAP-NACK tan solo con enviar los cuatro primeros dígitos del PIN, sin necesidad de introducir los cuatro restantes, lo que permite reducir las combinaciones de 100 millones a tan solo 20.000, que se quedan en 11.000 si tenemos en cuenta que el último dígito tan solo es un checksum.
Con 11.000 combinaciones posibles y sin mecanismo de protección para ataques brute force, es posible averiguar el PIN en menos de dos horas.

Números de modelos afectados.

La mayoría de los router WiFi actuales vienen con WPA activo de serie. Stefan Viehböck confirma que el problema afecta a numerosos modelos, incluyendo a marcas como Belkin, Buffalo, D-Link, Linksys, Netgear, TP-Link o ZyXEL.
Aunque Stefan aún no ha liberado el código, ya han aparecido los primeros fragmentos que tratan de explotar esta vulnerabilidad. Es cuestión de días que aparezcan aplicaciones que automaticen la tarea. La única solución por el momento, mientras los fabricantes publican firmwares que mitiguen el problema, es desactivar WPS.

Fuente:   http://bandaancha.eu/articulo/8214/vulnerabilidad-wps-permite-ataques-fuerza-bruta-mayoria-routers-wifi

miércoles, 28 de septiembre de 2011

Contenidos de los servidores de Google expuestos debido a un agujero de seguridad.

La primera vez que alguien consigue acceder a ficheros de programación alojados dentro de los servidores de Google. Según cuenta Ronald van den Heetkamp en su blog, durante unas horas se pudo acceder, a través de esta URL, a un directorio no protegido de uno de los servidores de Google, en el cual se podía navegar por sus contenidos.

Se trataba de una página web que era utilizada antiguamente por los webmasters para eliminar rápidamente del índice del buscador sus páginas web, pero que desde hace unos meses había sido sustituida por otra de 'Google Sitemaps'.

Por alguna razón desconocida, van den Heetkamp pudo acceder a estos contenidos y, de hecho, en este fichero comparte con nosotros algunos de los documentos que encontró. Así, podemos descubrir por ejemplo 'schema.sql', donde se crean una serie de tablas de mySQL de la Base de Datos 'dbRemoveUrl', y destinadas a almacenar algunos datos referentes a la eliminación de URLs, como información de los usuarios o de las páginas web a eliminar. Parece ser que, debido a restricciones de uso remoto de la Base de Datos, no se podía acceder a la información contenida en dichas tablas. Este no es el único caso en que Google utiliza mySQL para sus herramientas, y por ejemplo el sistema publicitario AdWords también lo emplea para almacenar datos de anunciantes.

También nos podíamos encontrar con 'config.txt', del cual podemos conocer que:

:: el robot de Google que efectuaba estas labores de comprobación para eliminar páginas web en realidad estaba instalado sobre la ruta '/apps/bin/robots_unittest' del servidor,

:: este robot seguía unos patrones de rastreo contenidos en el directorio '/home/google/googlebot/',

:: se almacenaban datos de rastreo en '/apps/smallcrawl-data',

:: la longitud máxima permitida en las URLs (al menos, de las que se querían eliminar con este método) era de 511 caracteres,

:: la aplicación estaba desarrollada con Java, y utilizando las antiguas clases de conexión con mySQL 'MM.MySQL', además de otras creadas por los ingenieros de Google

:: la clave del administrador de esta Base de Datos era tan sencilla como 'k00k00' (como hemos dicho, restricciones de uso remoto impedían conectar desde servidores externos)

Además de lo curioso que resulta poder ver un poco cómo están programadas las aplicaciones web que viene utilizando Google en producción, para la compañía supone un duro revés el hecho de que alguien pueda acceder de una manera tan evidente a los contenidos de sus servidores. Google está apostando, desde hace unos años, por ofrecer a los usuarios servicios con los cuales éstos pueden gestionar su información personal (correos, búsquedas realizadas, documentos, conversaciones de Mensajería Instantánea, fotografías, ...), además de estar almacenando asimismo datos privados (teléfonos móviles, número de tarjetas bancarias, ...).

Fuente:  http://google.dirson.com/

viernes, 24 de septiembre de 2010

Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar
Deje de usar mi iPod Touch por unos 10 días, cuando fui a utilizarlo estaba totalmente muerto, la pantalla no prendía y cuando lo hacía solo aparecía totalmente blanca, como ya he tenido este tipo de sustos y siempre he logrado “rehabilitar” mi gadget me dispuse a ponerlo en modo DFU (ver vídeo en español de cómo poner tu iPod Touch o iPhone en modo DFU) y restaurar mi dispositivo como siempre.

1.ErroriPodTouch Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Mi sorpresa fue que al intentar restaurar mi iPod Touch me aparecían los mensajes de error 1601 y luego el 2009 los cuales nuca me habían aparecido antes, seguí las recomendaciones de Apple y continuaba con el problema, este post será una guía paso a paso de como logré resolver este problema, actualizar iPod Touch y realizar el Jailbreak del Firmware iOS 4.1

Lo primero que hice fue documentarme un poco sobre estos errores y al parecer el causante de estos es el Jailbreak previo que tenía el dispositivo (realizado con jailbreakme.com) y la solución era hacer un Downgrade a la versión 3.1.2 del iOS para después actualizarlo a la 4.1, para hacer esto, utilizaríamos la herramienta iREB (iTunes Restore Error Bypasser) que soluciona todos los errores relacionados con la restauración de firmware que tiene iTunes.

Para hacer un downgrade al firmware 3.1.2 necesitamos:

Iniciamos el iREB y seleccionamos la opción que queremos utilizar, en este caso sería la offline ya que disponemos del Firmware.

2.DowngradeiReb Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Después de esto, escogemos nuestro dispositivo, iPhone o iPod Touch

3.DowngradeiReb Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Ahora debemos poner nuestro dispositivo en modo DFU, el mismo software nos indica cómo hacerlo, pero si te hace falta aquí tienes un vídeo en español de cómo poner tu iPod Touch o iPhone en modo DFU.

4.DowngradeiReb Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Una vez detecta nuestro iPhone o iPod Touch, nos solicitara el firmware que descargamos anteriormente.

5.DowngradeiReb Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

A partir de este momento el software modificara el firmware y dejara el dispositivo listo para que desde el iTunes puedas restaurar la versión 3.1.2 del iOS sin los errores que comentaba al principio.

6.DowngradeiReb Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Ahora en tu dispositivo tendrás una imagen indicándote que debes restaurar el firmware con iTunes, solo debes dejar hundida la tecla [shift] mientras das en el botón restaurar de tu iPhone o iPod Touch y escoger el iOS 3.1.2 que utilizaste en el iREB, esperas que se restaure tu dispositivo y terminamos esta etapa del proceso.

En estos momentos debemos tener la versión 3.1.2 del iOS sin los errores que teníamos anteriormente y procedemos a hacer el Jailbreak de la versión 4.1 que es la que finalmente instalaremos en nuestro iPhone o iPod Touch.

Para realizar el Jailbreak del iOS 4.1 necesitamos:

Abrimos el sn0wbreeze, damos click en la flecha y escogemos la opción “Expert Mode”

8.Snowbreeze Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Escogemos el firmware 4.1 para nuestro dispositivo, que bajamos anteriormente.

9.Snowbreeze Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Esperamos que procese y seleccionamos el modelo de nuestro dispositivo (MB o MC), puedes descubrir tu modelo, desde “Configuración/General/Acerca”.

11.Snowbreeze Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Configuramos las opciones de personalización que queramos, cambiar la imagen de inicio, añadir paquetes específicos, entre otras opciones y dejamos que el sn0wbreeze haga su trabajo.

12.Snowbreeze Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar

Al finalizar tendremos nuestro firmware 4.1 modificado en el escritorio de nuestro PC, ahora ponemos en modo DFU nuestro dispositivo y restauramos el firmware del iOS que está en el escritorio, presionando el botón restaurar de nuestro iTunes dejando hundida la tecla [Shift].

Ahora solo esperamos que termine el proceso y cuando inicie el iPhone o iPod Touch lo tendremos totalmente “Jailbreakeado”.

Fuente: http://www.dragonjar.org/

jueves, 22 de julio de 2010

Se publica el exploit de la última vulnerabilidad en Windows.

El pasado 16 de julio publicábamos una noticia sobre una "interesante" vulnerabilidad en Windows que estaba siendo aprovechada por un peligroso troyano -Mas info en Hackdosx-.

El peor de los escenarios se presenta ahora para Microsoft, puesto que se han hecho públicos todos los detalles para aprovechar el fallo y, por tanto, se espera que aparezcan nuevos troyanos aprovechando una peligrosa vulnerabilidad para la que todavía no hay parche.

Informábamos hace algunos días de una forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo. El fallo se aprovecha a través de archivos LNK (accesos directos) y supone un duro varapalo para Microsoft, pues los atacantes han conseguido descubrir la manera de eludir todas las medidas que se han tomado contra la ejecución automática en Windows.

Escribíamos entonces que "Tarde o temprano los detalles técnicos sobre la vulnerabilidad en accesos directos saldrán a la luz, y todo tipo de malware comenzará a usar este nuevo método para propagarse por llaves USB". Ha sido más temprano que tarde, puesto que ya se han hecho públicos todos los detalles y la posibilidad de aprovechar el fallo está al alcance de cualquiera. La situación es, por tanto, muy grave.

Se espera pues un incremento de malware que se propague por dispositivos extraíbles puesto que en estos momentos (y hasta que Microsoft saque un parche), todos los Windows, independientemente de que estén actualizados y bien configurados, podrían llegar a ejecutar un fichero de forma "silenciosa" si se inserta un dispositivo extraíble como una llave USB.

Por ahora, la única forma de que la vulnerabilidad no funcione es realizando el siguiente cambio (aunque se perderá funcionalidad, por lo que es conveniente realizar una copia de seguridad para restaurar el valor cuando el problema esté solucionado):

* Poner en blanco el valor predeterminado (default) de la rama del registro:
HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler

* Detener y deshabilitar el servicio "cliente web" (WebClient).

No está de más recordar que no se deben usar dispositivos extraíbles de dudosa procedencia. Aun así, se deben tomar las precauciones oportunas incluso contra los dispositivos en los que se confíe.

Lo más probable es que Microsoft publique el parche en cuanto esté disponible, independientemente de su ciclo de actualizaciones, -Mas Info de la vulnerabilidad-. Ahora que el problema es público y puede ser aprovechado por cualquiera, suponemos que muy posiblemente se adelante con respecto a la siguiente tanda de parches (programada para el 10 de agosto) o se retrase levemente con respecto a ésta. Esperamos en cualquier caso que no haya que esperar hasta septiembre para obtener una solución oficial.

Fuente: Se publica el exploit de la última vulnerabilidad en Windows.

lunes, 5 de julio de 2010

Vulnerabilidad XSS en Youtube (solucionado)


YouTube es vulnerable a ataques XSS (Cross-Site Scripting) mediantes los cuales es posible secuestrar "cookies" para obtener acceso a una sesión de usuario de Gmail y las cuentas de YouTube (o de cualquier otro servicio de Google):
Aunque, no está claro quien descubrió la vulnerabilidad, los usuarios 4Chan (ver video) ya están tratando activamente dicha explotación. El exploit utiliza PHP, JavaScript y XSS (código no escapado), y está siendo difundida a través de comentarios en los títulos de los videos.Youtube ha informado que está bloqueando los comentarios utilizados y que ha solucionado la vulnerabilidad (han activado el "modo de seguridad" ocultando globalmente los comentarios de todos los videos) pero otro mensaje fue encontrado diciendo "EXPECT US 07/12/2010" (¿nos espera otro porn-day?)

Cualquier usuario registrado que ha navegado a una página afectada es vulnerable. La mejor solución es cerrar la sesión de YouTube hasta que este problema se haya solucionado definitivamente. Si usted está preocupado de que pudo haber sido afectado, elimine todas las cookies y cambie sus contraseñas.

Actualización 15:50: según Google, la vulnerabilidad ya ha sido solucionada y los comentarios se han vuelto a activar

Fuente: Vulnerabilidad XSS en Youtube (solucionado)

martes, 19 de enero de 2010

Microsoft prepara un parche de emergencia de IE para contrarrestar exploit público.

Microsoft empezó a dejar trascender pistas claras sobre un parche de emergencia para Internet Explorer que sería liberado muy pronto para contrarrestar los ataques dirigidos y la publicación de un código de explotación para una vulnerabilidad "navegue y quede bajo control" en su navegador web insignia.

La actualización fuera de calendario será liberada una vez que la compañía quede satisfecha con que haya sido probado apropiadamente en todas la versiones afectadas de Windows. Esto podría suceder tan pronto como este mismo fin de semana.

[ VEA: Microsoft dice que Google fue hackeado con un 0 day de IE ]

La decisión de lanzar el parche de IE fuera del calendario programado de Microsoft de los martes de parches, viene después de la publicación de un código en la herramienta de ataque Metasploit.

El código Metasploit sólo funciona contra el Internet Explorer 6 pero hay afirmaciones en la comunidad de investigadores de seguridad sobre que la vulnerabilidad ha sido explotada exitosamente en IE7 (Windows Vista) así como también en IE6 y en Windows XP.

"[Tweet-dinodaizovi]:Y ahora mi exploit Aurora funciona
en IE7 en Vista además de IE6, IE7 en XP.
Recuerden niños, DEP no sirve de nada
si la aplicación no elige usarlo."

La vulnerabilidad fue descubierta durante los ataques de día cero contra varias compañías muy importantes de EEUU, incluyendo Google, Adobe y Juniper Networks. Durante esos ataques, malware de robo de información explotaron la falla contra sistemas que corrían IE6 en Windows XP.

[ Vea: Adobe confirma brecha 'sofisticada y coordinada' ]

Microsoft dice que los ataques actuales siguen "dirigidos a un número muy limitado de corporaciones" y solo son efectivos contra el Internet Explorer 6. Sin embargo, con el código del exploit ahora en Metasploit, los proveedores de malware pueden comenzar a juguetear con exploits ajustados para versiones mas nuevas del navegador.

Ahora, Microsoft está implorando a sus clientes para que actualicen inmediatamente a IE8. Una página de guía especial ha sido publicada para ofrecer información sobre como mitigar esta vulnerabilidad y evitar ataques.

El equipo de Microsoft’s Security Research & Defense (MSRD) ha creado y publicado una herramienta de un solo clic "Repárelo" ("Fix it") que permite a los usuarios habilitar DEP (Prevención de ejecución de Datos) en versiones más antiguas del navegador. DEP, una mitigación crucial anti-exploits, está habilitado por defecto solo en IE8.

Aquí un video que muestra el exploit en Metasploit funcionando:

The "Aurora" IE Exploit in Action from The Crew of Praetorian Prefect on Vimeo.

Fuente: http://blog.segu-info.com.ar/


Traducción: Raúl Batista - Segu-info
Autor: Ryan Naraine
Fuente: Blogs ZDnet

Saludos a Raúl.

viernes, 15 de enero de 2010

0-day en Internet Explorer: Detrás de los ataques a grandes compañías.

Hace unos días Google reconocía en su blog oficial haber sido objeto de un ataque "altamente sofisticado" de origen chino sobre sus infraestructuras. En su evaluación de daños declaraban el robo de propiedad intelectual y un ataque limitado sobre dos cuentas de correos de GMail, señalando, que tenían evidencias de que el objetivo final era la obtención de información sobre activistas chinos para los derechos humanos.
En la investigación abierta descubrieron que alrededor de veinte grandes compañías de varios sectores habrían sido atacadas de manera similar, además de docenas de cuentas de GMail que han estado siendo accedidas de forma ilícita durante cierto tiempo, relacionadas con activistas pro derechos humanos en China de varios continentes.
Finalmente, se tiene noticia de que al menos 34 grandes firmas han sido objeto de estos ataques, entre las que se cuentan, además de la misma Google: Yahoo, Symantec, Adobe, Northrop Grumman y Dow Chemical entre otras.
McAfee y la "Operación Aurora"
Dentro del marco de investigación conjunta de las compañías afectadas y entidades públicas, los laboratorios de McAfee han analizado varias muestras de malware involucrado en los ataques. De esta forma descubrieron en uno de los ejemplares una vulnerabilidad desconocida en el navegador de Microsoft, Internet Explorer, que permite ejecutar código arbitrario.
En detalles sobre el ataque, McAfee sospecha que han sido planeados sobre objetivos muy concretos, en particular, personal con acceso a propiedad intelectual valiosa y con métodos de ingeniería social para garantizar el éxito de la infección.
Acerca del malware, utiliza un abanico de vulnerabilidades 0-day. En este punto, McAfee aclara que no han encontrado evidencias hasta el momento sobre un posible y nuevo 0-day en el lector de Adobe, tal como se ha estado especulando en los medios. Tras explotar una de estas vulnerabilidades instala un mecanismo de puerta trasera que permite a los atacantes acceder y controlar el equipo infectado.
Respecto del mediático nombre de "Operación Aurora", se debe a que el nombre "Aurora" aparece como parte en una ruta de archivo que McAfee halló en dos de los binarios analizados y que presumiblemente, según McAfee, sería el nombre con el que el atacante bautizó la operación.
Microsoft y el 0-day
Poco después, la reacción de Microsoft no se hizo esperar y ha publicado un aviso de seguridad en el que confirma la existencia de un error en Internet Explorer. Que permite, bajo ciertas circunstancias, el control de un puntero tras la liberación de un objeto. Está vulnerabilidad puede ser aprovechada por un atacante remoto para ejecutar código arbitrario a través de una página web especialmente manipulada para este fin.
Las versiones afectadas son la 6, 7 y 8 en los sistemas operativos Windows 2000, XP, Vista, 7, Server 2003 y Server 2008.

Fuente: http://www.hispasec.com/

miércoles, 13 de enero de 2010

0 Day en MySQL

Bueno pues va la cosa de vulnerabilidades del tipo 0 day, en este caso y al parecer le ha tocado a MySQL incluidas las versiones 5.x ( de momento la ultima es la 5.1). Antes dije al parecer porque no todos creen que se trate de una vulnerabilidad real (o al menos no tan critica) sin embargo la fuente de donde proviene Intevydis hace pensar lo contrario puesto que y hasta donde yo llego tengo entendido de que es una empresa seria incluso se han permitido el lujo de colgar un vídeo de demostración, en fin tendremos que estar atentos a esta nueva vulnerabilidad y a toda información nueva que pueda salir puesto que podría tratarse de algo muy serio.

Mas info en Sans (en Ingles).

Fuente: Hackdosx

jueves, 17 de diciembre de 2009

0 Day en Adobe Acrobat Reader

Bueno de nuevo tenemos otra vulnerabilidad 0 day en una aplicación muy conocida y utilizada por muchos usuarios, Adobe Acrobat Reader.

La gente de Adobe no ganan para sustos y es que dicho bug es incluso indetectable por las mejores soluciones antivirus (aunque se espera que esto cambie en breve) la vulnerabilidad identificada como CVE-2009-4324 es critica y por ello se han publicado unos consejos para paliar en la medida de lo posible este agujero hasta que este disponible el parche que resuelva el problema que segun Adobe sera el 12 de Enero.

¿Como protegernos?

Una de las opciones para protegernos mientras llega el día D seria esta aplicación Acrobat JavaScript Blacklist Framework que descarga un par de archivos que modifican el registro. Otra opción viable seria el desactivar Javascript del propio Acrobat Reader desde Editar--Preferencias--Javascript, por supuesto el utilizar el Addons Noscript para los usuarios de Firefox no viene nada mal para esta situación en cuestión y para muchas otras , en fin que como veis podemos protegernos mientras llega el ansiado día 12 de Enero. Por ultimo podemos elegir por desinstalar directamente la aplicación de Adobe e instalar otro lector de archivos PDF como por ejemplo los que aparecen en esta web.

Para mas información sobre esta vulnerabilidad critica Adobe a puesto a disposición de los usuarios esta pagina blog PSIRT desde donde la cual podremos seguir las evoluciones del bug que afecta actualmente a Adobe Acrobat Reader.

Fuente: Hackdosx

sábado, 10 de octubre de 2009

Vulneravilidad 0 day en Adobe Reader y Acrobat

Se ha publicado un anuncio oficial de Adobe que informa sobre la existencia de un grave problema de seguridad que permite a un atacante remoto ejecutar código arbitrario a través de vectores no especificados. El fallo está siendo aprovechado activamente por atacantes.

Los productos afectados son Reader y Acrobat en las versiones 9.x y 8.x para Windows, Macintosh y UNIX y en las versiones 7.x en sistemas Windows y Macintosh.

Adobe ya ha anunciado que el CVE asignado será CVE-2009-3459 y que este error será solucionado en su siguiente boletín trimestral de actualizaciones que se espera para el 13 de este mes.

Se recomienda desactivar JavaScript en los documentos PDF para mitigar en la medida de lo posible los ataques y si se tiene Windows Vista con la versión 9.1.3, activar el sistema DEP (Prevención de ejecución de datos) puesto que aprovecha esta característica del sistema operativo.

Recomendamos, si es posible, usar otro lector de archivos PDF hasta que se solucione el fallo. Aunque no estén exentos de contener problemas de seguridad, al menos por ahora no son objetivo claro de atacantes. Hay un buen puñado donde elegir para todas las plataformas en:
http://pdfreaders.org/

Fuente: http://www.hispasec.com/