Posted by Destroyeron agosto 26, 2009 Seguridad Informática /
Comentarios desactivados en Vulnerabilidad en Google Chrome, actualización disponible
Se ha liberado la versión 2.0.172.43 de Google Chrome que entre otras, solventa unavulnerabilidad catalogada como crítica en un navegador que cada vez va adquiriendo más cuota de mercado, siendo por tanto más que aconsejable su inmediata actualización.
El bug parcheado evitaría un ataque sobre el motor de Javascript V8, que podría permitir a una página web manipulada, leer la memoria sin pasar por los controles de seguridad. Esto podría permitir a un atacante ejecutar código arbitrario o revelar datos no autorizados.
Posted by Daboon agosto 22, 2009 Seguridad Informática /
Comentarios desactivados en Se crean más de 3.500 sitios web al día para difundir malware.
Cuando uno lee informaciones como esta de MessageLabs (ENG), te quedas pensando en lo «rentable» que puede llegar a ser la «industria» del phising, spam o todos los tipos de malware o software malicioso que pueden llegar a través de la Red.
Además, esta oscura industria está encontrando en las redes sociales a su mejor aliado para complementar las técnicas habituales de engaño-infección. No es la primera vez que decimos que se tenga precaución con los enlaces que usuarios aparentemente de fiar dejan en el muro o tablón de mensajes del FaceBoock o Twitter de turno. Puede servirnos el mismo ejemplo para las conversaciones a través de programas de mensajería instantánea, foros y un largo etc.
Como se puede leer en el título, cada día ven la luz más de 3.500 sitios web dedicados a difundir todo tipo de malware y este hecho debería hacernos reflexionar acerca de la cantidad de amenazas que llegan a través del cable. Se habla también de un aumento del Spam del 85 % respecto al año 2007 y según MessageLabs, parece que en China se puede encontrar alguna respuesta a este hecho. Los paises con más alto nivel de Spam serían Reino Unido, China, Australia, Japón, Alemania, los EE.UU, Países Bajos y Canadá.
Siguiendo con el malware que llega a nuestro correo, el Spam o correo no solicitado se lleva la palma, pero se informa de que uno de cada 304 correos electrónicos de media contiene un virus. Otro dato interesante es que el reparto de esos 3.500 sitios web maliciosos que nacen cada día, es más o menos de unos 250 dedicados a alojar software espía y unos 3.300 a los virus.
Posted by Daboon agosto 19, 2009 Seguridad Informática /
Comentarios desactivados en Vulnerabilidades en servidor web Apache (APR y APR-util)
Se han reportado varias vulnerabilidades en el popular servidor web Apache que pueden ser explotadas tanto local como remotamente para provocar un ataque de denegación de servicio o comprometer un sistema vulnerable.
Los fallos están causados por diversos errores en APR (Apache Portable Runtime) y APR-util y afectan a versiones 2.2.12 y anteriores.
La solución pasa por actualizar Apache a la versión 2.2.13 siendo más que aconsejable su inmediata actualización ya que esa versión también incorpora otras mejoras.
Posted by Daboon agosto 12, 2009 Seguridad Informática /
Comentarios desactivados en Bug en WordPress 2.8.3 y anteriores (info y solución)
Hoy he visto el exploiten milw0rm y afecta a WordPress versión 2.8.3 y anteriores. No es que realmente sea algo peligroso para vuestros blogs, pero si muy molesto ya que es posible resetear la contraseña del primer usuario creado en WordPress según hemos podido comprobar.
El problema es que si el ataque se hace de una forma automatizada, te obligaría a estar continuamente mirando el correo para ver la nueva contraseña de dicho usuario lo cual como he comentado antes es muy molesto y siempre hay un peligro potencial en estos casos.
¿la solución? podemos encontrarla según me ha comentado Destroyer vía una información dearturogoga.com y como hemos visto funciona. Simplemente hasta que salga una nueva versión que corrija el bug, hay que cambiar la siguiente línea de código.
Buscar en wp-login.php, la línea 190y cambiar
if ( empty( $key ) )
Por
if ( empty( $key ) || is_array( $key ) )
Después podéis comprobar que estáis a salvo del bug tipeando lo siguiente en vuestro navegador (que hace que se resetee el pasword)
Posted by Daboon agosto 11, 2009 Seguridad Informática /
Comentarios desactivados en Vulnerabilidades en Safari, nueva versión que las solventa (4.0.3)
Acaba de lanzarse una nueva versión del navegador Safari de Apple para entornos Windows y Mac OS X.
Según nos cuentan desde Apple esta actualización mejora la estabilidad, la compatibilidad y la seguridad de la aplicación, por lo que se recomienda su instalación a todos los usuarios de Safari. Entre estas mejoras de la versión 4.0.3 destacan las siguientes:
Se ha mejorado la estabilidad de las páginas web que utilizan la etiqueta <video> de HTML 5.
Se ha solucionado un problema que impedía a algunos usuarios conectarse a iWork.com.
Se ha resuelto un problema que provocaba que en ocasiones el contenido web se mostrase en escala de grises en vez de en color.
Para obtener información detallada acerca del contenido de seguridad de esta actualización, visite la siguiente página web: http://support.apple.com/kb/HT1222?viewlocale=es_ES.
Posted by Daboon agosto 05, 2009 Seguridad Informática /
Comentarios desactivados en Mozilla Firefox 3.5.2 ya disponible, actualización de seguridad
Ya está disponible la versión 3.5.2 de Mozilla Firefox, además de varias actualizaciones de seguridad que solventan bugs localizados en el navegador recientemente, también se ha corregido la visualización de imágenes con el perfil ICC incrustado en todos los monitores.
Como siempre, la nueva versión de Firefox se encuentra disponible para Windows, GNU/Linux o Mac OS X y es multi-lenguaje. La lista de problemas de seguridad solucionados es la siguiente;
Bugs solventados en Firefox 3.5.2 (ENG).
MFSA 2009-46 Chrome privilege escalation due to incorrectly cached wrapper MFSA 2009-45 Crashes with evidence of memory corruption (rv:1.9.1.2/1.9.0.13) MFSA 2009-44 Location bar and SSL indicator spoofing via window.open() on invalid URL MFSA 2009-38 Data corruption with SOCKS5 reply containing DNS name longer than 15 characters
Posted by Daboon julio 30, 2009 Seguridad Informática /
Comentarios desactivados en Grave vulnerabilidad en servidor de DNS BIND
El popular servidor de nombres de dominio BIND, es sensible a un ataque de denegación de servicio con exploit publicado para realizar dicho ataque a servidores DNS.
El bug afecta a servidores maestros, no esclavos y el fallo se da en malformaciones en los mensajes de actualización que pueden ser manipulados para provocar un ataque DoS con el resultado de la caida del servidor afectado.
Desde el ISC (Internet Software Consortium), creadores de BIND, instan a todos los administradores de sistemas a actualizar lo antes posible BIND.
Tal y como pude comprobar ayer, en servidores Debian ya estaba la actualización vía apt y Debian Security. Desde este enlace podréis acceder a la sección de descarga de las versiones de BIND 9x actualizadas y más info sobre el bug.
Posted by Destroyeron julio 28, 2009 Seguridad Informática /
Comentarios desactivados en Actualización crítica para Internet Explorer
Fuera del ciclo mensual de actualizaciones se encuentra disponible para su instalación desde el update de Microsoft, una actualización de seguridad catalogada como crítica, para el Navegador web Internet Explorer en sus diferentes versiones.
Esta actualización MS09-034 (KB-972260) viene a solventar problemas de seguridad que conforme exponen en la propia web de Microsoft podrían permitir a un usuario malintencionado poner en peligro un sistema que esté ejecutando Microsoft Internet Explorer y hacerse con el control del mismo.
Se recomienda actualizar a la mayor brevedad posible.
La actualización se encuentra disponible desde el propio update automático de Windows o bien, mediante su descarga manual y posterior instalación.
Posted by Destroyeron julio 23, 2009 Seguridad Informática /
Comentarios desactivados en Firefox 3.0.12 soluciona 5 vulnerabilidades críticas
Desde la fundación Mozilla nos informan que está disponible una nueva actualización de seguridad para Firefox rama 3.0, etiquetada con el número de versión 3.0.12.
Esta actualización de Mozilla Firefox viene a corregir entre otras, cinco vulnerabilidades críticas y una alta del navegador.
Se recomienda a todos los usuarios que aún utilicen esta rama del navegador, actualicen a la mayor brevedad posible sus navegadores para estar protegidos ante la posible explotación de alguna de estas vulnerabilidades.
MFSA 2009-37: Crash and remote code execution using watch and __defineSetter__ on SVG element
MFSA 2009-36: Heap/integer overflows in font glyph rendering libraries
MFSA 2009-35: Crash and remote code execution during Flash player unloading
MFSA 2009-34: Crashes with evidence of memory corruption (rv:1.9.1/1.9.0.12)
El navegador web Mozilla Firefox está disponible para varios sistemas e idiomas incluido el español.
La actualización puede realizarse desde el propio navegador mediante la actualización automática a través del menú Ayuda -> Buscar actualizaciones si no tenéis configurada la detección automática de nuevas versiones, o bien, realizar la descarga manualmente e instalar posteriormente.
Posted by Daboon julio 19, 2009 Seguridad Informática /
Comentarios desactivados en Vulnerabilidad de alto riesgo para la nueva versión de Firefox 3.5.1
Simon Berry-Byrne, quien descubrióel bug que afectaba a la versión 3.5 (exploit incluido), ha reportado otra vulnerabilidadpara la nueva versión 3.5.1 que vio la luz hace unos días y por lo que hemos podido leer, sin solución de momento, el uso de NoScript parece que no lo mitiga por completo.
Mozilla Firefox 3.5.1 es sensible a un ataque remoto por desbordamiento del búfer (unicode data buffer overflow) y la catalogación de «alto riesgo» se la otorga xforce en este caso, las consecuencias podrían ser bien la ejecución arbitraria de código en el sistema afectado o un mal funcionamiento de la aplicación.
Posted by Daboon julio 17, 2009 Seguridad Informática /
Comentarios desactivados en Firefox 3.5.1, descarga disponible, solventa bug grave en Javascript
Mozilla acaba de liberar la versión 3.5.1 de Firefox que solventa la grave vulnerabilidad de la que nos hicimos eco hace unos días y que aún habiendo una solución manual, faltaba la versión parcheada del navegador.
Ahora mismo esta versión no está disponible desde la página oficial de Mozilla, si en su FTP, algunos podréis descargar esta versión 3.5.1 Beta también desde el menú «ayuda-buscar actualizaciones», cosa que es más que recomendable si usáis la 3.5 sin parchear o que no tenga corregido manualmente el bug.
Descarga de Firefox 3.5.1 (FTP de Mozilla, buscad vuestro S.O e idioma, es-ES para España)
Posted by Destroyeron julio 15, 2009 Seguridad Informática /
Comentarios desactivados en Exploit para Firefox 3.5 permite ejecución de código
Ha sido publicado un exploit que aprovecha un problema de seguridad en la reciente versión de Firefox 3.5 y que podría permitir la ejecución de código malicioso en los equipos afectados, cuando el usuario visite una página web especialmente manipulada.
En este momento, se recomienda en tanto se publique un parche o actualización que solucione esta vulnerabilidad, desactivar JavaScript en el navegador Mozilla Firefox, o bien, utilizar la extensión NoScript, e incluso, emplear otros navegadores web.
Vía hispasec.
Posted by Daboon julio 11, 2009 Seguridad Informática /
Comentarios desactivados en ImageShack atacado por el grupo «Anti-Sec»
Muchos usuarios del servicio de alojamiento de imágenes ImageShack, habréis podido ver en lugar de vuestras fotografías, la imagen que ha colocado el grupo Anti-sec sustituyendo a las originales (que no han sido borradas).
Este grupo hace no mucho ya comprometió (y de que modo) la web de Astalavista por su afán mercantilista y ahora dejan su mensaje en ImageShack.
Lo que viene a decir el texto que sale en las imágenes es que están en contra de la industria de seguridad que utiliza la plena divulgación de vulnerabilidades y de los beneficios y el desarrollo de tácticas que se basan en el miedo para convencer a la gente a comprar sus firewalls, software anti-virus, y los servicios de auditoría.
Este es el mensaje en forma de imagen que se ha podido ver durante el ataque;
También se quejan de que los «Scripts Kiddies» (usuarios que se hacen llamar hackers pero con escasos conocimientos de hacking que suelen optar por la vía más fácil) están dispuestos a atacar todos los servidores vulnerables que encuentran en su camino, hablan del dinero y de que si bien el mundo es difícil de cambiar y de que ese dinero seguirá siendo muy importante a los ojos de muchos, ellos presentarán batalla buscando la eliminación completa de lugares de divulgación de exploits con el propósito de ponérselo más difícil a esa industria de la seguridad.
Y que su objetivo es crear el caos y la destrucción de todas las comunidades de explotación de vulnerabilidades que son perjudiciales para los usuarios y empresas y de ese modo, la plena revelación de vulnerabilidades será abandonado y la industria de la seguridad se verá obligado cambiar esa pauta.
También avisan de que si tienes una web o blog que revela este tipo de información serás un objetivo suyo, etc, etc.
Personalmente además de condenar actos como este, he de decir que muchos nos dedicamos a ayudar al usuario frente a esas vulnerabilidades que se publican a diario y que desde luego, la solución no es tapar la boca a nadie ni practicar en este caso la «seguridad por oscuridad» matando a los mensajeros…
Tampoco creo que sea muy buen ejemplo de cara a la comunidad, atacar a un sitio de alojamiento de imágenes, valiéndose de una vulnerabilidad tipo a las que aluden en su queja como es el caso de ImageShack.
Posted by Daboon julio 09, 2009 Seguridad Informática /
Comentarios desactivados en Disponible Safari 4.0.2 (solventa varias vulnerabilidades en el navegador).
Concretamente y según podemos leer en la lista de correo de seguridad de Apple, la versión 4.0.2 de Safari (para Mac OS X y Windows), solventa varios bugs, a saber; posibles ataques vía cross-site scripting visitando un sitio web manipulado para ese fin, errores de corrupciones de memoria en su motor Webkit o también la ejecución arbitraria de código visitando uno de esos sites.
Sin embargo, Apple vía el menú «Actualización de software» nos habla de;
Esta actualización mejora la estabilidad del motor Nitro JavaScript e incluye las actualizaciones de seguridad y compatibilidad más recientes, por lo que se recomienda su instalación a todos los usuarios de Safari.
Los errores corregidos son de importancia y os aconsejamos actualizar Safari a la mayor brevedad posible.
Posted by Daboon julio 02, 2009 Seguridad Informática /
Comentarios desactivados en Resumen de noticias publicadas (Junio de 2009)
Como viene siendo habitual, os recomendamos el recopilatorio de entradas publicadas en Daboweb (mes de Junio) por si en el día a día de la publicación, alguna que pudiera interesarte se te ha pasado por alto.
Todos los comentarios los vamos recogiendo en el foro de noticias que hemos creado para opinar sobre ellas. También te invitamos a participar en nuestros foros para exponer tus dudas o ayudar a despejar las que tengan otros. (Te recomendamos ver nuestro archivos de contenidos publicados).
Sentimos molestarte con lo de las Cookies, pero es por imperativo legal. Puedes ver aquí la Política de Cookies, si continúas navegando te informo que la estás aceptando ;)
Ver