Según leíamos en Hispasec hace unos días (se nos pasó por aquello de las fechas), se han detectado varias vulnerabilidades que afectan a la popular aplicación de mensajería del sistema operativo Android, las cuales pueden comprometer la seguridad del aparato atacado. En concreto son:
1. Es posible cambiar el estado de un usuario simplemente proporcionando el número de teléfono registrado en WhatsApp y el texto con el mensaje del nuevo estado ya que no se requiere ninguna autenticación o autorización previa a dicha acción.
2. La función que comprueba el código que se envía durante el proceso de registro de un nuevo número de teléfono es vulnerable a ataques de fuerza bruta, lo cual podría permitir que un atacante remoto registre de números de teléfono arbitrarios y suplante la identidad de estos usuarios.
3. El tráfico de datos a través del protocolo XMPP de WhatsApp no está cifrado, lo cual podría ser aprovechado por un atacante remoto para llevar a cabo un ataque Man-in-the-Middle, y conseguir leer, enviar, recibir, e incluso modificar mensajes que están destinados a otra persona.
Solamente se ha facilitado como medida de protección ante el segundo fallo, una limitación de 10 intentos para introducir el códigoque se envía a la hora de realizar el ataque de fuerza bruta, aunque no hay nada al respecto de las otras dos vulnerabilidades. Recordemos que esta aplicación informática se ha hecho muy popular entre todos los usuarios de teléfonos móviles que disponen de Android como su sistema operativo, lo cual multiplica exponencialmente el número de usuarios que pueden verse afectados. Mas información aquí.
Tags: Android, Ataque, Cifrado, Fuerza bruta, Hispasec, Seguridad, Vulnerabilidad
Posted by Dabo
on enero 02, 2012
Seguridad Informática,
[Breves]
Un mes más, te recomendamos el recopilatorio de entradas publicadas en Daboweb en Diciembre de 2011, por si en el día a día de la publicación, alguna que pudiera interesarte, se te ha pasado por alto.
Todos los comentarios los vamos recogiendo en el foro de noticias que hemos creado para opinar sobre ellas. También te invitamos a participar en nuestros foros para exponer tus dudas o ayudar a despejar las que tengan otros. (Te recomendamos ver nuestro archivo de contenidos publicados).
diciembre 2011
Tags: (IN)secure Magazine, Android, Drupal, Firefox, GNU/Linux, Linux, Mac, Mac OS X, phpMyAdmin, Seguridad, SMF, Vulnerabilidad, Windows, Wordpress, XSS, Yahoo
Posted by vlad
on diciembre 27, 2011
Seguridad Informática
Según podemos leer en Hispasec, se ha detectado un fallo de seguridad en el navegador web del popular sistema operativo de móviles y tablets Android. Esta vulnerabilidad permite a un atacante, mediante una web especialmente diseñada, conseguir que esta contenga el certificado de seguridad de otra que se pretende suplantar, con lo que de este modo verá un certificado aparentemente seguro y confiará en el sitio web malicioso. Este fallo afecta a la version 2.3.3 de Android, aunque no se descarta que pueda encontrarse en otras también.
Desde varias webs especializadas en seguridad informática se ha calificado este fallo como de bajo riesgo, pero mas vale ser precavidos a la hora de navegar por la red. En este link tenéis mas información detallada y unas cuantas capturas de pantalla al respecto de este fallo.
Tags: Android, Hispasec, Navegador, Seguridad Informática, Vulnerabilidad
Posted by Dabo
on septiembre 21, 2011
Seguridad Informática
Adobe acaba de publicar una nueva versión de su reproductor Flash Player que solventa varias vulnerabilidades catalogadas como críticas para los sistemas afectados. En Windows, GNU/Linux, Mac OS X o Solaris, si tienes la versión 10.3.183.7 o una anterior, debes actualizar a la 10.3.183.10. En plataformas Android, si tienes la versión 10.3.186.6 o una anterior, debes actualizar a la versión 10.3.186.7.
Si quieres saber la versión de Flash Player que utilizas, puedes comprobarlo desde este enlace.
Concretamente, los bugs corregidos son los siguientes; CVE-2011-2426, CVE-2011-2427, CVE-2011-2428, CVE-2011-2429, CVE-2011-2430, CVE-2011-2444. Hablamos de vulnerabilidades serias caso de ser explotadas, como puede ser la ejecución de código arbitrario en los equipos afectados (AVM stack overflow), ataques cross-site scripting a través de webs o e-mails previamente manipulados para tal fin, en funciones de streaming, etc.
Información detallada en Adobe de los parches incluidos y bugs (ENG) | Descarga de Flash Player.
Tags: Adobe, Android, Bug, flash, Flash Player, GNU/Linux, Mac, Mac OS X, Parche, Vulnerabilidad, Windows
Posted by vlad
on septiembre 05, 2011
Sistemas Operativos
En esta nueva versión de la distribución linuxera openSuse nos encontramos con que será la última vez en la que los responsables de la misma incluirán la versión Java que Oracle distribuye, en su lugar será OpenJDK lo que los usuarios “Suseros” se encuentren al instalar el sistema operativo.
Oracle da cada vez más pasos en contra del software libre, ya que este movimiento de openSuse se debe principalmente a la retirada de la licencia “Operating System Distributor License for Java”, creada en su dia por Sun Microsystems y que permitía empaquetar Java en distros linuxeras.
OpenJDK es una implementación libre de este lenguaje de programación y que está en una fase muy madura de su desarrollo, aunque es cierto que no le faltan detractores, no es menor cierto que viene supliendo de forma muy eficiente todas las necesidades para un usuario linuxero. Cada vez más, Oracle parece querer atacar a GNU/Linux y muchos en Internet comentan que en realidad, todo este barullo de Java se debe a una estrategia de ataque a Android, cuyo código fuente está en parte programado en este lenguaje.
Tags: Android, GNU, GNU/Linux, Java, openSuse, Oracle, Software Libre
Posted by Dabo
on junio 16, 2011
Seguridad Informática
Tal y como publican hoy a nuestros amigos de “Cajon Desastres” al igual que otros sites, Adobe ha liberado la versión 10.3.181.26 de su reproductor Flash Player que solventa un bug catalogado como “crítico” (más info sobre este y otros bugs en el blog de Adobe, ENG).
Esta entrada, viene a colación de la conversación que he mantenido con un usuario de Mac OS X sobre cómo se actualizaba Flash Player en OS X, ya que no veía la opción o aviso de actualización que le salía cuando usaba anteriormente Windows (por ejemplo con el plugin para el navegador Firefox).
Bien, eso sucede porque en versiones tipo la “10.1x”, en “Preferencias del sistema” de Mac OS X no sale el icono de Flash Player ni las opciones que traen versiones más actuales (se pueden ver las capturas debajo), por lo que es más que necesario la actualización manual (bajar el .dmg e instalar, de ese modo ya avisará de las nuevas actualizaciones además de otras opciones de interés).
En “Preferencias del Sistema –> Complementos” (debajo a la izq);

En las opciones de Flash Player una vez haces click en el icono;

Desde esta dirección podéis comprobar tanto cuál es la versión actual instalada, así como la más reciente disponible para su instalación. (En el caso que se ve en la captura inferior la última disponible).
Por lo que si no tenéis instalada la última versión y dado que muchos de los ataques al usuario llegan desde el navegador web y por ende, vía Flash Player en numerosas ocasiones, es más que recomendable su inmediata actualización, para descargar la versión más reciente de Flash Player podéis hacerlo desde enlace.
Obviamente, estos consejos sobre la forma de actualizar Flash Player o su impacto en la seguridad del usuario, son también válidos para un usuario de Windows, GNU/Linux (donde hay un problema con las versiones de 64 bits y el anunciado fin de soporte por parte de Adobe) o cualquier otra plataforma (incluso móviles como es el caso de Android).
Esperamos que estos consejos os sean de utilidad.
Tags: Actualizaciones, Adobe, Android, Bug, Consejos, Firefox, flash, Flash Player, Mac, Mac OS X, Seguridad, Vulnerabilidad
Posted by vlad
on octubre 29, 2010
Cibercultura
Nuevo episodio del culebrón Google vs. Oracle, en esta ocasión la multinacional y últimamente en el punto de mira Oracle, afirma que la compañía Google copió nombres, estructuras y métodos del API de Java para construir Android, por lo que reclama que se ha violado la licencia del popular y utilizado lenguaje de programación. Hace unos dias presentaron la correspodiente demanda ante los juzgados.
¿Es posible reclamar derechos de autor sobre una API de programación si el lenguaje está liberado? Otra vez (y ya van muchas) la sombra de la duda cae sobre Oracle, que parece estar jugando y buscando recovecos legales con las licencias de software para atacar a us enemigos comerciales, aunque la ambiguedad del caso no facilita las cosas para tomar partido por unos o por otros, tal y como se comenta en muchos sitios webs que se estan haciendo eco del caso.
Tags: Android, Cibercultura, Google, Oracle, Software
Posted by Liamngls
on octubre 01, 2010
Webmaster
La gente de Automattic ha liberado la versión 2.6 de la app de WordPress para dispositivos móviles de Apple; iPhone, iPad y para iPod Touch.
Esta versión incluye mejoras como la posibilidad de grabar vídeo desde la aplicación y publicarlo directamente en el sitio, el autoguardado de borradores o mejoras en el modo de agregar sitios a la aplicación (para los muy bloqueros).
Se puede comprar en la itunes store de apple y para los que posean otros dispositivos diferentes hay igualmente soluciones bajo licencia GPL; para Android, Nokia (beta) y Blackberry.
Fuente: WordPress.org
Info completa: ios wordpress.
Tags: Actualizaciones, Android, BlackBerry, Blog, Blogs, CMS, iPad, iPhone, iPod Touch, Nokia, Noticias, Seguridad, Wordpress, WP