lunes, 8 de diciembre de 2014
ZDI informa de vulnerabilidad en Internet Explorer existente desde hace 6 meses
martes, 12 de agosto de 2014
Fallo en dispositivos USB convierten estos en un grave peligro para la seguridad.
Ataque basado en el propio estándar USB
Para demostrar las posibilidades de semejante agujero de seguridad, crearon un malware llamado BadUSB quepuede ser instalado en cualquier dispositivo USB ya que no utiliza su memoria flash de almacenamiento, sino que se guarda en el propio firmware que se encarga de enseñar al sistema operativo cómo usar el dispositivo; gracias a esto es capaz de pasar desapercibido ya que no aparece como un archivo sospechoso cuando insertamos el USB. Una vez que accede al sistema, este malware es capaz de tomar el control completo del PC, copiar archivos de la memoria USB sin que el usuario lo sepa, o incluso hacerse pasar por un teclado USB y escribir y controlar lo que quiera. También puede cambiar las DNS del sistema para hacernos visitar páginas falsas que se hacen pasar por las originales. Las posibilidades son casi infinitas para los atacantes.
Como este firmware forma parte del estándar USB, todos los dispositivos cuentan con él, así que todos son sospechosos de llevar código malicioso, no solo memorias USB sino también ratones, teclados, sticks Bluetooth… cualquier dispositivo que se nos ocurra. Podemos pasarle todos los antivirus que queramos, podemos eliminar todos los archivos que consideremos peligrosos, pero hasta que un ingeniero no realice ingeniería inversa sobre el firmware no se dará cuenta de que hay algo que no debería estar.
Lo peor de todo es que aunque sepamos los riesgos de usar dispositivos USB, no podemos hacer gran cosa para evitar que nos infecten ya que desde el mismo momento en el que lo introducimos en uno de los puertos de nuestro PC estamos perdidos. La única solución fiable es no usar USB y quitar los puertos si sospechamos que podemos ser atacados por gente con acceso rápido a nuestro PC; lo único que tiene que hacer el atacante es insertar el USB, así que un movimiento rápido sin que nos demos cuenta es suficiente. Los investigadores creen que a partir de ahora los USB deberían tratarse como agujas hipodérmicas, que no deberíamos compartir con el prójimo por las posibles infecciones.
Unos investigadores que aún están ponderando si liberarán el código de su malware; por una parte es seguro que será usado por gente con malas intenciones, pero por otra los usuarios tenemos derecho a saber exactamente qué bugs tienen nuestros dispositivos. Además, cuantos mas expertos en seguridad y hackers “White Hat” (hackers éticos que buscan mejorar la seguridad) vean el problema, es mas probable que se encuentre una posible solución.
Fuente: articulo escrito por Adrian Raya y obtenido de omicrono.com
viernes, 18 de enero de 2013
Vulnerabilidad crítica en Java 7u10.
Hay otra vulnerabilidad en la última versión de Java 7. No voy a entrar en detalles, excepto con los compradores seriamente interesados. ¿Qué obtendrás? los archivos sin encriptar para crear el exploit, el código fuente y una versión lista para ejecutarse.
sábado, 15 de diciembre de 2012
Vulnerabilidad en Internet Explorer permite rastrear los movimientos del mouse.
La vulnerabilidad es particularmente preocupante dado que desbarata el uso de teclados virtuales y teclados virtual, que se utilizan como defensa contra los keyloggers.
Spider.io ha publicado un breve video donde se demuestra el problema descubierto el primero de octubre e informanda a la empresa.
Microsoft Security Research Center reconoció el error, pero "no tiene planes inmediatos para remediar el problema", así que Spider.io la hizo pública el martes.
Al parecer, la vulnerabilidad está siendo activamente explotada por al menos dos compañías de análisis y rastreo web.
Para demostrar lo fácil que es explotar la vulnerabilidad, spider.io ha convertido el seguimiento en un juego, que consiste en obtener información a partir del uso de un teclado virtual, a través del seguimiento de los movimientos del mouse.
Los detalles técnicos de la vulnerabilidad tiene que ver con el modelo de eventos de IE, combinado con la capacidad para activar estos eventos manualmente a través del método fireEvent(), manipulable por JavaScript.
Fuente: http://blog.segu-info.com.ar/2012/12/vulnerabilidad-en-internet-explorer.html
viernes, 16 de noviembre de 2012
Vulnerabilidad en la nube.
La computación en la nube puede aportar muchos beneficios a la empresa al tiempo que ahorrar costes económicos, dejando atrás cualquier preocupación por el equipo físico para alojar información y ejecutar programas. Sin embargo, todavía son muchos los reacios a entregar datos a terceros, bien por temor a los hackers, a la pérdida accidental de archivos o al robo a los proveedores en la nube.
Un estudio llevado a cabo por investigadores de la empresa internacional de seguridad informática RSA da la razón a los más temerosos. Según publica la web MIT Technology Review, se ha demostrado que es posible para un software alojado en la nube robar información valiosa de otro software hospedado en la misma. Para probarlo, ejecutaron un software malicioso en un hardware diseñado para imitar el funcionamiento de compañías de cloud computing como Amazon. Así, fueron capaces de robar una clave de seguridad de e-mail desde el software de otro usuario.
El ataque, desarrollado por RSA en colaboración con investigadores de la Universidad de Carolina del Norte y Wisconsin, ambas en EEUU, demostró ser tan complejo que es poco probable que se convierta en un peligro para los clientes de las plataformas actuales, pero sí abre el debate sobre la seguridad en la nube.
En su publicación, los autores del estudio sugieren que la información más valiosa no debería confiarse a este tipo de alojamientos. “La lección principal es que si tienes una carga de trabajo sensible no debes trabajar junto a alguien desconocido y potencialmente poco fiable”, señala Ari Juels, jefe científico de RSA y director de los laboratorios de investigación.
Virtualización
El ataque debilita uno de los pilares básicos que sustenta la computación en la nube, el hecho de que los datos de un cliente se mantienen completamente separados de los pertenecientes a cualquier otro. Esta separación es posible en teoría a través de la tecnología de virtualización, software que imita el sistema de un equipo físico.
El resultado son máquinas virtuales (VM) que ofrecen a sus usuarios un sistema familiar para instalar y ejecutar software, ocultando el hecho de que, en realidad, todos los clientes comparten el mismo sistema informático, complejo y a una escala similar a la de un almacén.
El trabajo de Juels y sus compañeros de equipo se centra en demostrar este funcionamiento y sus posibles deficiencias. Así, detectaron que el ataque sólo funciona cuando ambas VM se ejecutan en el mismo hardware físico, como “co-residentes” en una sola máquina. Al compartir recursos, las acciones de una pueden afectar a la eficacia de la otra.
De esta forma, las dos VM comparten la misma caché de hardware, que almacena datos utilizados recientemente para acelerar el acceso futuro a los mismos. El procedimiento de la VM atacante es llenar la memoria caché, de manera que la máquina objeto del ataque, que está procesando en clave criptográfica, puede sobrescribir algunos de los datos de la otra. Al observar qué partes de la caché se cambian, la VM atacante aprende sobre la clave en uso.
Según los autores del estudio, es lo que se conoce como “ataque de canal lateral”, al aprovechar las cachés del procesador para observar el comportamiento de la víctima. “A pesar del hecho de que, en principio, la víctima está aislada, la máquina de ataque virtual vislumbra su comportamiento a través de un recurso compartido”, matiza Juels.
El atacante no consigue leer directamente los datos de la víctima, pero al notar la rapidez con la que escribe en la memoria caché puedo inferir algunas pistas sobre lo que habría dejado en ella. “Mediante la recopilación de cada uno de esos vistazos, se puede revelar la clave de cifrado al completo”, explican en la publicación.
Ataque factible
El software atacado en la prueba fue GNUPrivacy Guard, un programa de encriptación de correo electrónico conocido por filtrar información. Michael Bailey, investigador de seguridad informática en la Universidad de Michigan, subraya que, aunque el experimento no se realizó en un entorno de cloud computing real, “el resultado es significativo e inspirará a otros investigadores, y tal vez a atacantes reales, a demostrar que este tipo de acciones puede ser factible”.
Y es que, a pesar de su complejidad, los investigadores apuntan que los proveedores de cloud y sus clientes deben tomarse en serio la amenaza. “Las defensas son un reto”, recuerda Juels, quien ha informado a Amazon sobre su investigación. “Me emociona que por fin alguien dé un ejemplo de un ataque de canal lateral”, reconoce Bailey. “Es una prueba que plantea la posibilidad de que esto puede llevarse a cabo realmente y motivará a seguir investigando”, continua.
Una demostración relacionada consistiría en usar el método para robar las claves de cifrado utilizadas para proteger sitios web que ofrecen servicios como el correo electrónico, las compras y la banca aunque, según Bailey, sería mucho más difícil. Con todo, Juels asegura estar trabajando para comprobar hasta dónde puede llegar su nuevo estilo de ataque.
Mientras tanto, una fórmula que los administradores de la nube pueden tomar para evitar fugas como ésta es usar un equipo diferente para tareas de alta seguridad. “En entornos de alta seguridad, una práctica que viene de antiguo sería no usar el mismo ordenador para tareas que deben aislarse unas de otras, es decir, mantener una especie de cámara de aire entre las tareas. Ésta sigue siendo la más alta garantía de defensa contra los ataques de canal lateral (y muchos otros)”, escribieron los autores.
Fuente:http://www.tendencias21.net/
sábado, 20 de octubre de 2012
Java soluciona 30 problemas de seguridad en sus nuevas versiones.
¿Qué es Java SE, Java JRE, Java SDK? ¿Cuál debo instalar?
¿Cuáles son las novedades de Java?
¿Qué versión de Java tengo instalada?
¿Cómo y dónde puedo descargar Java?
Ya tengo Java instalado y quiero actualizar a esta nueva versión. ¿Cómo actualizar Java?
martes, 11 de septiembre de 2012
WordPress 3.4.2 actualización de seguridad.
Se han identificado algunos bugs de seguridad como:
- Corregir algunos problemas con los navegadores más antiguos en el área de administración.
- Corrección de un problema por el que un tema no puede obtener una vista previa correctamente, o su captura de pantalla no puede mostrar.
- Mejorar la compatibilidad plug-in con el editor visual.
- Abordar los problemas de paginación con algunas estructuras de categorías enlace permanente.
- Evite errores con los proveedores oEmbed y trackbacks.
- Evitar imágenes de cabecera de tamaño inadecuado se carguen.
jueves, 30 de agosto de 2012
Vulnerabilidad 0-Day en Java 1.7. Como protegerte.
Java ha sufrido muchas vulnerabilidades en todos sus años, pero esta no es como otra cualquiera, es una vulnerabilidad muy peligrosa. Se ha descubierto un fallo de seguridad 0-day en la última versión 1.7 de Java, calificada por los propios desarrolladores con el grado crítico. El exploit instala un dropper (Dropper.MsPMs) que permite ejecutar sofware malicioso sin ser detectado por los programas antivirus.
ESET asegura en un comunicado oficial que la vulnerabilidad solo afecta a la versión 7 de Java (1.6 y anteriores quedan libres de problemas) y el exploit funciona en todas las versiones de Internet Explorer, Firefox, Safari y Opera en Windows 7, Vista y XP. En Chrome solo afecta para Windows XP y Ubuntu tampoco pasa desapercibido si usamos Firefox en él.
La mejor recomendación por el momento es desactivar Java hasta que exista una nueva versión o parche oficial solucionando el fallo de seguridad. Vamos a indicarte como desactivarlo tanto en Windows como en cada uno de los navegadores de forma fácil y sencilla.
Desactivar Java en Windows
Accedemos al Panel de control de Windows y accedemos a la aplicación Java. Se nos abrirá una nueva ventana con los ajustes y configuraciones de Java RE. Entramos en la pestaña “Java” y dentro pinchamos en el botón “Ver”, aquí nos aparecerán las versiones de Java instaladas en nuestro ordenador (normalmente tendremos más de una). Bastará con desactivar la casilla de Java 1.7 y en el caso de disponer de otra versión más antigua activarla para disponer de las características básicas de Java hasta que dispongamos de una solución para esta vulnerabilidad.
Desactivar Java en Google Chrome.
Desde el navegador accedemos a Herramientas y posteriormente a Complementos. En el panel izquierdo entramos en Plugins y dentro tendremos que desactivar todos aquellos elementos que pertenezcan o tengan relación con Java 1.7 (podremos encontrar varios nombres distintos). Desactivamos todos ellos y listo.
Desactivar Java en Internet Explorer.
Si usamos el navegador por defecto de Microsoft tendremos que acceder al menú Herramientas y dentro a Opciones de Internet. Entramos en la pestaña “Programas” y accedemos al botón de Administrar complementos. Una vez dentro, en la opción “Mostrar”, seleccionamos “Todos los complementos” y buscamos el correspondiente a Java (Java Plug-in 1.7). Deshabilitamos el complementos y listo.
Desactivar Java en Safari.
En Safari lo tendremos más fácil para desactivarlo. Solo tendremos que acceder al menú Preferencias y dentro al apartado Seguridad. Bastará con desactivar la opción de “Permitir Java” para solucionar el problema de vulnerabilidad.
Fuente: http://www.genbeta.com/actualidad/vulnerabilidad-critica-detectada-en-java-1-7-pasos-para-prevenir-problemas.
domingo, 5 de agosto de 2012
Adobe soluciona un fallo en Flash Player
Adobe ha anunciado que la actualización Flash Player 11.3.300.270 parchea un problema que ha causado que ciertos usuarios sufran problemas cuando intentan cargar el componente FlashPlayerUpdateService.exe.La compañía ha dicho que el problema estaba afectado a un “número significativo” de sistemas Windows. Para solucionar el fallo la compañía ha lanzado una actualización que parchea el error al que los usuarios pueden acceder habilitando las actualizaciones automáticas y silenciosas de Flash player o descargándolo directamente desde el centro de descargas de Adobe.
La compañía también ha dicho que corregirá un fallo de estabilidad que afecta a todos los usuarios en el próximo lanzamiento de Flash para Windows.
jueves, 29 de diciembre de 2011
Vulnerabilidad en WPS permite ataques de fuerza bruta en la mayoría de routers WiFi
El problema está en uno de los cuatro métodos que WPS contempla para aceptar nuevos clientes. Aunque el más conocido es el botón WPS, paralelamente existen otros sistemas de autentificación. En concreto, es el método PIN el que puede utilizarse para ganar acceso a la red WiFi.
Con este sistema, el cliente que desea asociarse envía un número PIN formado por 8 dígitos. Cuando un cliente envía un PIN incorrecto, el punto de acceso responde con un mensaje EAP-NACK. Al no existir ningún mecanismo para limitar los intentos, este sistema es susceptible de ser atacado mediante por fuerza bruta, intentando cada una de las combinaciones posibles. El problema se agrava porque, según ha descubierto Stefan Viehböck, el punto de acceso responde con EAP-NACK tan solo con enviar los cuatro primeros dígitos del PIN, sin necesidad de introducir los cuatro restantes, lo que permite reducir las combinaciones de 100 millones a tan solo 20.000, que se quedan en 11.000 si tenemos en cuenta que el último dígito tan solo es un checksum.
Con 11.000 combinaciones posibles y sin mecanismo de protección para ataques brute force, es posible averiguar el PIN en menos de dos horas.
Números de modelos afectados.
La mayoría de los router WiFi actuales vienen con WPA activo de serie. Stefan Viehböck confirma que el problema afecta a numerosos modelos, incluyendo a marcas como Belkin, Buffalo, D-Link, Linksys, Netgear, TP-Link o ZyXEL.Aunque Stefan aún no ha liberado el código, ya han aparecido los primeros fragmentos que tratan de explotar esta vulnerabilidad. Es cuestión de días que aparezcan aplicaciones que automaticen la tarea. La única solución por el momento, mientras los fabricantes publican firmwares que mitiguen el problema, es desactivar WPS.
Fuente: http://bandaancha.eu/articulo/8214/vulnerabilidad-wps-permite-ataques-fuerza-bruta-mayoria-routers-wifi
miércoles, 28 de septiembre de 2011
Contenidos de los servidores de Google expuestos debido a un agujero de seguridad.
Se trataba de una página web que era utilizada antiguamente por los webmasters para eliminar rápidamente del índice del buscador sus páginas web, pero que desde hace unos meses había sido sustituida por otra de 'Google Sitemaps'.
Por alguna razón desconocida, van den Heetkamp pudo acceder a estos contenidos y, de hecho, en este fichero comparte con nosotros algunos de los documentos que encontró. Así, podemos descubrir por ejemplo 'schema.sql', donde se crean una serie de tablas de mySQL de la Base de Datos 'dbRemoveUrl', y destinadas a almacenar algunos datos referentes a la eliminación de URLs, como información de los usuarios o de las páginas web a eliminar. Parece ser que, debido a restricciones de uso remoto de la Base de Datos, no se podía acceder a la información contenida en dichas tablas. Este no es el único caso en que Google utiliza mySQL para sus herramientas, y por ejemplo el sistema publicitario AdWords también lo emplea para almacenar datos de anunciantes.
También nos podíamos encontrar con 'config.txt', del cual podemos conocer que:
:: el robot de Google que efectuaba estas labores de comprobación para eliminar páginas web en realidad estaba instalado sobre la ruta '/apps/bin/robots_unittest' del servidor,
:: este robot seguía unos patrones de rastreo contenidos en el directorio '/home/google/googlebot/',
:: se almacenaban datos de rastreo en '/apps/smallcrawl-data',
:: la longitud máxima permitida en las URLs (al menos, de las que se querían eliminar con este método) era de 511 caracteres,
:: la aplicación estaba desarrollada con Java, y utilizando las antiguas clases de conexión con mySQL 'MM.MySQL', además de otras creadas por los ingenieros de Google
:: la clave del administrador de esta Base de Datos era tan sencilla como 'k00k00' (como hemos dicho, restricciones de uso remoto impedían conectar desde servidores externos)
Además de lo curioso que resulta poder ver un poco cómo están programadas las aplicaciones web que viene utilizando Google en producción, para la compañía supone un duro revés el hecho de que alguien pueda acceder de una manera tan evidente a los contenidos de sus servidores. Google está apostando, desde hace unos años, por ofrecer a los usuarios servicios con los cuales éstos pueden gestionar su información personal (correos, búsquedas realizadas, documentos, conversaciones de Mensajería Instantánea, fotografías, ...), además de estar almacenando asimismo datos privados (teléfonos móviles, número de tarjetas bancarias, ...).
Fuente: http://google.dirson.com/
viernes, 24 de septiembre de 2010
Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al Restaurar
Jailbreack al iPhone, iPod Touch con Firmware 4.1 y error al RestaurarDeje de usar mi iPod Touch por unos 10 días, cuando fui a utilizarlo estaba totalmente muerto, la pantalla no prendía y cuando lo hacía solo aparecía totalmente blanca, como ya he tenido este tipo de sustos y siempre he logrado “rehabilitar” mi gadget me dispuse a ponerlo en modo DFU (ver vídeo en español de cómo poner tu iPod Touch o iPhone en modo DFU) y restaurar mi dispositivo como siempre.
Mi sorpresa fue que al intentar restaurar mi iPod Touch me aparecían los mensajes de error 1601 y luego el 2009 los cuales nuca me habían aparecido antes, seguí las recomendaciones de Apple y continuaba con el problema, este post será una guía paso a paso de como logré resolver este problema, actualizar iPod Touch y realizar el Jailbreak del Firmware iOS 4.1
Lo primero que hice fue documentarme un poco sobre estos errores y al parecer el causante de estos es el Jailbreak previo que tenía el dispositivo (realizado con jailbreakme.com) y la solución era hacer un Downgrade a la versión 3.1.2 del iOS para después actualizarlo a la 4.1, para hacer esto, utilizaríamos la herramienta iREB (iTunes Restore Error Bypasser) que soluciona todos los errores relacionados con la restauración de firmware que tiene iTunes.
Para hacer un downgrade al firmware 3.1.2 necesitamos:
Iniciamos el iREB y seleccionamos la opción que queremos utilizar, en este caso sería la offline ya que disponemos del Firmware.
Después de esto, escogemos nuestro dispositivo, iPhone o iPod Touch
Ahora debemos poner nuestro dispositivo en modo DFU, el mismo software nos indica cómo hacerlo, pero si te hace falta aquí tienes un vídeo en español de cómo poner tu iPod Touch o iPhone en modo DFU.
Una vez detecta nuestro iPhone o iPod Touch, nos solicitara el firmware que descargamos anteriormente.
A partir de este momento el software modificara el firmware y dejara el dispositivo listo para que desde el iTunes puedas restaurar la versión 3.1.2 del iOS sin los errores que comentaba al principio.
Ahora en tu dispositivo tendrás una imagen indicándote que debes restaurar el firmware con iTunes, solo debes dejar hundida la tecla [shift] mientras das en el botón restaurar de tu iPhone o iPod Touch y escoger el iOS 3.1.2 que utilizaste en el iREB, esperas que se restaure tu dispositivo y terminamos esta etapa del proceso.
En estos momentos debemos tener la versión 3.1.2 del iOS sin los errores que teníamos anteriormente y procedemos a hacer el Jailbreak de la versión 4.1 que es la que finalmente instalaremos en nuestro iPhone o iPod Touch.
Para realizar el Jailbreak del iOS 4.1 necesitamos:
Abrimos el sn0wbreeze, damos click en la flecha y escogemos la opción “Expert Mode”
Escogemos el firmware 4.1 para nuestro dispositivo, que bajamos anteriormente.
Esperamos que procese y seleccionamos el modelo de nuestro dispositivo (MB o MC), puedes descubrir tu modelo, desde “Configuración/General/Acerca”.
Configuramos las opciones de personalización que queramos, cambiar la imagen de inicio, añadir paquetes específicos, entre otras opciones y dejamos que el sn0wbreeze haga su trabajo.
Al finalizar tendremos nuestro firmware 4.1 modificado en el escritorio de nuestro PC, ahora ponemos en modo DFU nuestro dispositivo y restauramos el firmware del iOS que está en el escritorio, presionando el botón restaurar de nuestro iTunes dejando hundida la tecla [Shift].
Ahora solo esperamos que termine el proceso y cuando inicie el iPhone o iPod Touch lo tendremos totalmente “Jailbreakeado”.
jueves, 22 de julio de 2010
Se publica el exploit de la última vulnerabilidad en Windows.
El pasado 16 de julio publicábamos una noticia sobre una "interesante" vulnerabilidad en Windows que estaba siendo aprovechada por un peligroso troyano -Mas info en Hackdosx-.El peor de los escenarios se presenta ahora para Microsoft, puesto que se han hecho públicos todos los detalles para aprovechar el fallo y, por tanto, se espera que aparezcan nuevos troyanos aprovechando una peligrosa vulnerabilidad para la que todavía no hay parche.
Informábamos hace algunos días de una forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo. El fallo se aprovecha a través de archivos LNK (accesos directos) y supone un duro varapalo para Microsoft, pues los atacantes han conseguido descubrir la manera de eludir todas las medidas que se han tomado contra la ejecución automática en Windows.
Escribíamos entonces que "Tarde o temprano los detalles técnicos sobre la vulnerabilidad en accesos directos saldrán a la luz, y todo tipo de malware comenzará a usar este nuevo método para propagarse por llaves USB". Ha sido más temprano que tarde, puesto que ya se han hecho públicos todos los detalles y la posibilidad de aprovechar el fallo está al alcance de cualquiera. La situación es, por tanto, muy grave.
Se espera pues un incremento de malware que se propague por dispositivos extraíbles puesto que en estos momentos (y hasta que Microsoft saque un parche), todos los Windows, independientemente de que estén actualizados y bien configurados, podrían llegar a ejecutar un fichero de forma "silenciosa" si se inserta un dispositivo extraíble como una llave USB.
Por ahora, la única forma de que la vulnerabilidad no funcione es realizando el siguiente cambio (aunque se perderá funcionalidad, por lo que es conveniente realizar una copia de seguridad para restaurar el valor cuando el problema esté solucionado):
* Poner en blanco el valor predeterminado (default) de la rama del registro:
HKEY_CLASSES_ROOT\lnkfile\shellex\IconHandler
* Detener y deshabilitar el servicio "cliente web" (WebClient).
No está de más recordar que no se deben usar dispositivos extraíbles de dudosa procedencia. Aun así, se deben tomar las precauciones oportunas incluso contra los dispositivos en los que se confíe.
Lo más probable es que Microsoft publique el parche en cuanto esté disponible, independientemente de su ciclo de actualizaciones, -Mas Info de la vulnerabilidad-. Ahora que el problema es público y puede ser aprovechado por cualquiera, suponemos que muy posiblemente se adelante con respecto a la siguiente tanda de parches (programada para el 10 de agosto) o se retrase levemente con respecto a ésta. Esperamos en cualquier caso que no haya que esperar hasta septiembre para obtener una solución oficial.Fuente: Se publica el exploit de la última vulnerabilidad en Windows.
lunes, 5 de julio de 2010
Vulnerabilidad XSS en Youtube (solucionado)

YouTube es vulnerable a ataques XSS (Cross-Site Scripting) mediantes los cuales es posible secuestrar "cookies" para obtener acceso a una sesión de usuario de Gmail y las cuentas de YouTube (o de cualquier otro servicio de Google):
Aunque, no está claro quien descubrió la vulnerabilidad, los usuarios 4Chan (ver video) ya están tratando activamente dicha explotación. El exploit utiliza PHP, JavaScript y XSS (código no escapado), y está siendo difundida a través de comentarios en los títulos de los videos.Youtube ha informado que está bloqueando los comentarios utilizados y que ha solucionado la vulnerabilidad (han activado el "modo de seguridad" ocultando globalmente los comentarios de todos los videos) pero otro mensaje fue encontrado diciendo "EXPECT US 07/12/2010" (¿nos espera otro porn-day?)
Cualquier usuario registrado que ha navegado a una página afectada es vulnerable. La mejor solución es cerrar la sesión de YouTube hasta que este problema se haya solucionado definitivamente. Si usted está preocupado de que pudo haber sido afectado, elimine todas las cookies y cambie sus contraseñas.
Actualización 15:50: según Google, la vulnerabilidad ya ha sido solucionada y los comentarios se han vuelto a activar
Fuente: Vulnerabilidad XSS en Youtube (solucionado)
martes, 19 de enero de 2010
Microsoft prepara un parche de emergencia de IE para contrarrestar exploit público.
Microsoft empezó a dejar trascender pistas claras sobre un parche de emergencia para Internet Explorer que sería liberado muy pronto para contrarrestar los ataques dirigidos y la publicación de un código de explotación para una vulnerabilidad "navegue y quede bajo control" en su navegador web insignia.La actualización fuera de calendario será liberada una vez que la compañía quede satisfecha con que haya sido probado apropiadamente en todas la versiones afectadas de Windows. Esto podría suceder tan pronto como este mismo fin de semana.
[ VEA: Microsoft dice que Google fue hackeado con un 0 day de IE ]
La decisión de lanzar el parche de IE fuera del calendario programado de Microsoft de los martes de parches, viene después de la publicación de un código en la herramienta de ataque Metasploit.
El código Metasploit sólo funciona contra el Internet Explorer 6 pero hay afirmaciones en la comunidad de investigadores de seguridad sobre que la vulnerabilidad ha sido explotada exitosamente en IE7 (Windows Vista) así como también en IE6 y en Windows XP.
La vulnerabilidad fue descubierta durante los ataques de día cero contra varias compañías muy importantes de EEUU, incluyendo Google, Adobe y Juniper Networks. Durante esos ataques, malware de robo de información explotaron la falla contra sistemas que corrían IE6 en Windows XP.
[ Vea: Adobe confirma brecha 'sofisticada y coordinada' ]
Microsoft dice que los ataques actuales siguen "dirigidos a un número muy limitado de corporaciones" y solo son efectivos contra el Internet Explorer 6. Sin embargo, con el código del exploit ahora en Metasploit, los proveedores de malware pueden comenzar a juguetear con exploits ajustados para versiones mas nuevas del navegador.
Ahora, Microsoft está implorando a sus clientes para que actualicen inmediatamente a IE8. Una página de guía especial ha sido publicada para ofrecer información sobre como mitigar esta vulnerabilidad y evitar ataques.
El equipo de Microsoft’s Security Research & Defense (MSRD) ha creado y publicado una herramienta de un solo clic "Repárelo" ("Fix it") que permite a los usuarios habilitar DEP (Prevención de ejecución de Datos) en versiones más antiguas del navegador. DEP, una mitigación crucial anti-exploits, está habilitado por defecto solo en IE8.
Aquí un video que muestra el exploit en Metasploit funcionando:
The "Aurora" IE Exploit in Action from The Crew of Praetorian Prefect on Vimeo.
Fuente: http://blog.segu-info.com.ar/
Traducción: Raúl Batista - Segu-info
Autor: Ryan Naraine
Fuente: Blogs ZDnet
Saludos a Raúl.
viernes, 15 de enero de 2010
0-day en Internet Explorer: Detrás de los ataques a grandes compañías.
Hace unos días Google reconocía en su blog oficial haber sido objeto de un ataque "altamente sofisticado" de origen chino sobre sus infraestructuras. En su evaluación de daños declaraban el robo de propiedad intelectual y un ataque limitado sobre dos cuentas de correos de GMail, señalando, que tenían evidencias de que el objetivo final era la obtención de información sobre activistas chinos para los derechos humanos.En la investigación abierta descubrieron que alrededor de veinte grandes compañías de varios sectores habrían sido atacadas de manera similar, además de docenas de cuentas de GMail que han estado siendo accedidas de forma ilícita durante cierto tiempo, relacionadas con activistas pro derechos humanos en China de varios continentes.
Finalmente, se tiene noticia de que al menos 34 grandes firmas han sido objeto de estos ataques, entre las que se cuentan, además de la misma Google: Yahoo, Symantec, Adobe, Northrop Grumman y Dow Chemical entre otras.
McAfee y la "Operación Aurora"
Dentro del marco de investigación conjunta de las compañías afectadas y entidades públicas, los laboratorios de McAfee han analizado varias muestras de malware involucrado en los ataques. De esta forma descubrieron en uno de los ejemplares una vulnerabilidad desconocida en el navegador de Microsoft, Internet Explorer, que permite ejecutar código arbitrario.
En detalles sobre el ataque, McAfee sospecha que han sido planeados sobre objetivos muy concretos, en particular, personal con acceso a propiedad intelectual valiosa y con métodos de ingeniería social para garantizar el éxito de la infección.
Acerca del malware, utiliza un abanico de vulnerabilidades 0-day. En este punto, McAfee aclara que no han encontrado evidencias hasta el momento sobre un posible y nuevo 0-day en el lector de Adobe, tal como se ha estado especulando en los medios. Tras explotar una de estas vulnerabilidades instala un mecanismo de puerta trasera que permite a los atacantes acceder y controlar el equipo infectado.
Respecto del mediático nombre de "Operación Aurora", se debe a que el nombre "Aurora" aparece como parte en una ruta de archivo que McAfee halló en dos de los binarios analizados y que presumiblemente, según McAfee, sería el nombre con el que el atacante bautizó la operación.
Microsoft y el 0-day
Poco después, la reacción de Microsoft no se hizo esperar y ha publicado un aviso de seguridad en el que confirma la existencia de un error en Internet Explorer. Que permite, bajo ciertas circunstancias, el control de un puntero tras la liberación de un objeto. Está vulnerabilidad puede ser aprovechada por un atacante remoto para ejecutar código arbitrario a través de una página web especialmente manipulada para este fin.
Las versiones afectadas son la 6, 7 y 8 en los sistemas operativos Windows 2000, XP, Vista, 7, Server 2003 y Server 2008.
Fuente: http://www.hispasec.com/
miércoles, 13 de enero de 2010
0 Day en MySQL
Bueno pues va la cosa de vulnerabilidades del tipo 0 day, en este caso y al parecer le ha tocado a MySQL incluidas las versiones 5.x ( de momento la ultima es la 5.1). Antes dije al parecer porque no todos creen que se trate de una vulnerabilidad real (o al menos no tan critica) sin embargo la fuente de donde proviene Intevydis hace pensar lo contrario puesto que y hasta donde yo llego tengo entendido de que es una empresa seria incluso se han permitido el lujo de colgar un vídeo de demostración, en fin tendremos que estar atentos a esta nueva vulnerabilidad y a toda información nueva que pueda salir puesto que podría tratarse de algo muy serio.Mas info en Sans (en Ingles).
Fuente: Hackdosx
jueves, 17 de diciembre de 2009
0 Day en Adobe Acrobat Reader
Bueno de nuevo tenemos otra vulnerabilidad 0 day en una aplicación muy conocida y utilizada por muchos usuarios, Adobe Acrobat Reader.La gente de Adobe no ganan para sustos y es que dicho bug es incluso indetectable por las mejores soluciones antivirus (aunque se espera que esto cambie en breve) la vulnerabilidad identificada como CVE-2009-4324 es critica y por ello se han publicado unos consejos para paliar en la medida de lo posible este agujero hasta que este disponible el parche que resuelva el problema que segun Adobe sera el 12 de Enero.
¿Como protegernos?
Una de las opciones para protegernos mientras llega el día D seria esta aplicación Acrobat JavaScript Blacklist Framework que descarga un par de archivos que modifican el registro. Otra opción viable seria el desactivar Javascript del propio Acrobat Reader desde Editar--Preferencias--Javascript, por supuesto el utilizar el Addons Noscript para los usuarios de Firefox no viene nada mal para esta situación en cuestión y para muchas otras , en fin que como veis podemos protegernos mientras llega el ansiado día 12 de Enero. Por ultimo podemos elegir por desinstalar directamente la aplicación de Adobe e instalar otro lector de archivos PDF como por ejemplo los que aparecen en esta web.
Para mas información sobre esta vulnerabilidad critica Adobe a puesto a disposición de los usuarios esta pagina blog PSIRT desde donde la cual podremos seguir las evoluciones del bug que afecta actualmente a Adobe Acrobat Reader.
Fuente: Hackdosx
sábado, 10 de octubre de 2009
Vulneravilidad 0 day en Adobe Reader y Acrobat
Se ha publicado un anuncio oficial de Adobe que informa sobre la existencia de un grave problema de seguridad que permite a un atacante remoto ejecutar código arbitrario a través de vectores no especificados. El fallo está siendo aprovechado activamente por atacantes.Los productos afectados son Reader y Acrobat en las versiones 9.x y 8.x para Windows, Macintosh y UNIX y en las versiones 7.x en sistemas Windows y Macintosh.
Adobe ya ha anunciado que el CVE asignado será CVE-2009-3459 y que este error será solucionado en su siguiente boletín trimestral de actualizaciones que se espera para el 13 de este mes.
Se recomienda desactivar JavaScript en los documentos PDF para mitigar en la medida de lo posible los ataques y si se tiene Windows Vista con la versión 9.1.3, activar el sistema DEP (Prevención de ejecución de datos) puesto que aprovecha esta característica del sistema operativo.
Recomendamos, si es posible, usar otro lector de archivos PDF hasta que se solucione el fallo. Aunque no estén exentos de contener problemas de seguridad, al menos por ahora no son objetivo claro de atacantes. Hay un buen puñado donde elegir para todas las plataformas en:http://pdfreaders.org/
Fuente: http://www.hispasec.com/











