Escrito por Dabo
el 12/03/2010
Seguridad Informática
Apple acaba de publicar el lanzamiento de la versión 4.0.5 de su navegador web Safari, esta entrega del software solventa múltiples vulnerabilidades en ColorSync, ImageIO, PubSub y su motor WebKit.
Safari 4.0.5 está disponible para Mac OS X S.Leopard, Leopard, Tiger, Windows Vista y 7 y dado el impacto de los bugs que se han parcheado en esta versión, es más que aconsejable su inmediata actualización. La gran mayoría de fallos corregidos previenen la ejecución arbitraria de código en el sistema afectado, corrupciones de memoria en el navegador o un cierre inesperado.
Además de lo dicho, se mejoran otros aspectos del navegador como pueden ser el funcionamiento de “Top Sites” o la configuración de Safari con algunos routers Linksys.
Descarga de Safari 4.0.5.
(Debajo toda la lista de vulnerabilidades corregidas según la info de la lista de correo de “Apple Security”; (ENG)
APPLE-SA-2010-03-11-1 Safari 4.0.5
Safari 4.0.5 is now available and addresses the following:
Leer más…
Entradas relacionadas
Tags: Apple, Bug, leopard, Mac, Mac OS X, Navegador, Navegador web, Parche, Safari, Software, Vulnerabilidad, Vulnerabilidades, Windows, Windows 7, Windows Vista
¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.
Escrito por Redacción
el 09/03/2010
Cibercultura
Otro mes más os recomendamos la lectura de la veterana revista electrónica de seguridad (IN)SECURE Magazine, es de libre descarga, escrita en Inglés y el formato en que se distribuye es en PDF.
En el caso de que quieras descargar alguno de los números anteriores puedes hacerlo desde la sección “archivo“, allí encontraras la ilustración de la portada y el un índice de contenidos del número elegido.
A continuación, la lista de temas de Febrero;
- Writing a secure SOAP client with PHP: Field report from a real-world project
- How virtualized browsing shields against web-based attacks
- Review: 1Password 3
- Preparing a strategy for application vulnerability detection
- Threats 2.0: A glimpse into the near future
- Preventing malicious documents from compromising Windows machines
- Balancing productivity and security in a mixed environment
- AES and 3DES comparison analysis
- OSSEC: An introduction to open source log and event management
- Secure and differentiated access in enterprise wireless networks…
Descarga de (IN)SECURE Magazine nº24.
Entradas relacionadas
Tags: (IN)secure Magazine, Cibercultura, Internet, PDF, Revista, Seguridad
¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.
Escrito por Redacción
el 09/03/2010
Sistemas Operativos
Se encuentran disponibles desde Microsoft las actualizaciones o boletines de seguridad publicados para Marzo de 2010.
En esta ocasión, se compone de dos (2) actualizaciones de seguridad, ambas catalogadas como importantes y que vienen a solventar diversas vulnerabilidades, que podrían permitir la Ejecución remota de código en los sistemas no actualizados.
Las actualizaciones se encuentran disponibles desde el propio update automático de Windows o bien, mediante su descarga manual y posterior instalación. Como siempre, recomendamos actualizar los sistemas a la mayor brevedad posible.
Importantes:
- Boletin de seguridad MS10-016: Una vulnerabilidad en Windows Movie Maker podría permitir la ejecución remota de código (975561).
- Boletin de seguridad MS10-017: Vulnerabilidades en Microsoft Office Excel podrían permitir la ejecución remota de código (980150).
También y como cada mes, está disponible una nueva actualización del programa de eliminación de software malintencionado de Microsoft para sistemas Windows Xp, Windows 2000, Windows 2003 Server y Windows Vista.
Esta herramienta no es un sustituto del antivirus, busca infecciones causadas por software malintencionado específico que actualmente existe (como Blaster, Sasser y Mydoom) en equipos con Windows XP, Windows 2000, Windows Server 2003 y Windows Vista instalado, y ayuda a eliminarlas.
# Boletín y descarga de actualizaciones de Marzo 2010.
Entradas relacionadas
Tags: Microsoft, Office, Sistemas Operativos, Update, Windows
¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.
Escrito por Liamngls
el 07/03/2010
Webmaster
Reportan desde la web de Drupal dos nuevas actualizaciones para las ramas 6.x y 5.x, versión de mantenimiento que soluciona errores menores, como de costumbre y varios problemas de seguridad (más info, eng).
Aparte de las nuevas versiones existen dos parches, una para cada rama de desarrollo para los que no quieran o no estén interesados en actualizar, aunque lo recomendable siempre es pasar a la siguiente versión y evitar los parches en la medida de lo posible.
Recordamos que esta nueva actualización no pisa los archivos robots.txt y settings.php (el que va por defecto) como viene siendo habitual en las últimas versiones/actualizaciones; aún así desde aquí recomendamos hacer copia de estos archivos, de la base de datos y de cualquier archivo importante por lo que pudiera pasar.
En cambio el .htaccess sí ha vuelto a cambiar (más info, eng). Desde la web de Drupal recomiendan encarecidamente la actualización completa a esta última versión.
Entradas relacionadas
- Drupal, actualizaciones de seguridad, versiones 6.15 y 5.21 (0)
- Drupal, actualizaciones de seguridad, versiones 6.14 y 5.20 (0)
- Drupal, actualizaciones de seguridad, versiones 6.13 y 5.19 (0)
- Drupal, actualizaciones de seguridad, versiones 6.12 y 5.18 (0)
- Drupal, actualizaciones de seguridad, versiones 6.9 y 5.15 (0)
Tags: Actualizacion, Actualizaciones, CMS, Drupal, Seguridad, Vulnerabilidad, Vulnerabilidades, Webmaster
¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.
Escrito por Dabo
el 07/03/2010
Webmaster
Hace unos días os anunciamos el lanzamiento de la versión 3.0.7 del sistema de foros phpBB y el equipo de desarrollo acaba de anunciar una nueva versión 3.0.7-PL1 que solventa un problema de seguridad no corregido en esa versión.
Además de comentar que el fallo surgió una semana después del lanzamiento de la versión 3.0.7 y que no cumplieron alguna promesa del pasado, se insta a actualizar con urgencia a los que instalaron esa versión dado que hay un bug crítico en el manejo de feeds que bajo determinadas circunstancias podría comprometer seriamente la seguridad del CMS.
Además, para quienes no quieran instalar esta nueva versión, ponen a nuestra disposición el código a insertar para solventar la vulnerabilidad;
El problema se soluciona cambiando sólo una línea en feed.php, (línea 525)
- Buscar:
$forum_ids = array_keys($auth->acl_getf('f_read'));
Reemplazar por:
$forum_ids = array_keys($auth->acl_getf('f_read', true));
Más info | Descarga de phpBB versión 3.0.7-PL1
Entradas relacionadas
Tags: Bug, CMS, Feeds, Foros, PhpBB, Seguridad, Vulnerabilidad, Webmaster
¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.
Escrito por Dabo
el 05/03/2010
Seguridad Informática
Desde websecurity, nos ofrecen una serie de interesantes consejos y medidas a poner en práctica para dotar a un sistema basado en GNU/Linux de un mayor nivel de seguridad. Partiendo de la creencia (al menos por estos dominios) de que la seguridad total es una utopía, cuanto más hagamos por llegar a ella, mejor que mejor.
Se da un repaso a herramientas creadas para fortalecer el núcleo (linux) con parches que pueden protegerte de ataques por desbordamiento del búfer, denegación de servicio y otros muy comunes. También se revisan servicios innecesarios o que puedan ser fuente de problemas y cómo desactivarlos, implementación de políticas de seguridad en el sistema, etc, etc.
El contenido se ofrece en 5 partes para una mejor comprensión.
Como podréis comprobar, los consejos y medidas a adoptar, además de mucha lógica, están escritos de un modo comprensible por todos. Recordad que en nuestro subforo de GNU/Linux, nos tenéis para echaros un cable -;)
Entradas relacionadas
Tags: Ataque, Consejos, GNU, GNU/Linux, Parche, Parches, Politicas de seguridad, Proteger, Seguridad, Seguridad Informática, Web
¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.
Escrito por Dabo
el 03/03/2010
Cibercultura
Uno de los mayores problemas que se plantean a la hora de combatir el Spam (correo electrónico no solicitado) es conseguir información de dominios registrados de forma anónima.
Como no es una tarea fácil, he sabido hoy vía Slashdot que el equipo de Spamresource.com, ha creado un lugar para recopilar aquellos que se hayan registrado anónimamente. Suele ser una práctica muy común por Spammers y gentuza de esa índole.
Se trata de anonwhois.com, allí podrás consultar (desde aquí) si tu dominio está dentro de su lista (en este momento hay censados 619.000), o comprobar otros. Hasta ahí todo correcto ¿o no?, a pesar de que digan que no se está haciendo una lista negra (injustas listas a veces tal y como dije en su día) y que no se utilizará para rechazar correos de esos dominios, tengo serias dudas sobre si al final, no será un lugar frecuentado principalmente por empresas y asociaciones de lucha contra el Spam que busquen como engordar sus filtros.
Y claro, entrar en una lista negra es fácil, salir no tanto y tienes que dar unas cuantas vueltas para hacerlo. La pregunta sería ¿dónde está el límite? o ¿quién lo tiene que marcar? En este caso, el tiempo dará o quitará razones, es obvio que de alguna forma hay que parar toda la basura electrónica posible que llega a nuestros buzones, pero no metiendo en el saco de “presuntos” a todo el que por los motivos que sean (no es mi caso) haya registrado un dominio de forma anónima.
Quizás, leyendo también en sus FAQS algo como esto;
Currently, downloading of list data is restricted to sponsors only. However, we are occassionally willing to grant access upon request. Contact us for more information.
Que viene a decir “la descarga de su lista está restringida sólo a sponsors y que “ocasionalmente” podría darse acceso a el resto previo contacto“, uno piense que muchos de los 619.000 dominios censados, van a tener más de un problema con el envío de correo. Y es que...el negocio es el negocio -;).
Por David Hernández (Dabo).
Entradas relacionadas
Tags: blacklist, Cibercultura, Correo electrónico, Dominio, Empresas, Hosting, Mail, registro de dominio, Spam, Webmaster
¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.
Escrito por Dabo
el 02/03/2010
Sistemas Operativos
Se acaba de anunciar el lanzamiento de la versión 1.4.0 de SystemRescueCd. Como sabréis, se trata de una distro de GNU/Linux basada en Gentoo que se ejecuta como un Live CD y que puede ayudaros a solventar más de un desastre en instalaciones de GNU/Linux con problemas.
Con SystemRescueCd podrás intentar recuperar datos borrados accidentalmente, redimensionar o solventar problemas de particionado , comprobar la integridad de un sistema de ficheros además de repararlo, etc, etc.
Como se puede leer en la lista de cambios que publicamos debajo, hay nuevas e interesantes opciones para el arranque en unidades de red, además de una actualización de los kernels estándar y alternativos.
Lista de cambios;
* 1.4.0) 2010-03-01:
o Updated the standard kernels to linux-2.6.32.9
o Updated the alternative kernels to Linux-2.6.27.45
o Updated mozilla-firefox to 3.6
o Added zfs-fuse-0.6.0 filesystem
o Updated fsarchiver to 0.6.8 (fixes archive corruption when saved to smbfs/cifs)
o Updated sys-apps/parted to 2.1 (support for devices with sectors > 512 bytes)
o New boot option “nbdboot=ip:port” to boot sysresccd from NBD (network block device)
o New boot option “nfsboot=ip:/path” to boot sysresccd from NFS (network filesystem)
o New boot option “isoloop=xxx” to boot sysresccd from an ISO on the disk with grub2
Os recomendamos tener a mano siempre una copia de esta potente distro ya que, cuando nos sobreviene un desastre, la experiencia nos dice que cuanto antes podamos atajar el problema, mejor que mejor.
Más información y descarga de SystemRescueCd 1.4.0.
Entradas relacionadas
Tags: CD, Datos borrados, GNU/Linux, Kernel, Recuperacion de datos, Seguridad Informática, SystemRescueCd
¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.