Posted by Daboon octubre 11, 2012 Seguridad Informática /
Comentarios desactivados en Vulnerabilidad crítica en Firefox 16 (se recomienda volver a la 15.1)
Tal y como podemos leer en el aviso de INTECO-CERT, se ha reportado una vulnerabilidad catalogada como crítica en Firefox 16 (recién publicado). Dicho fallo de seguridad podría permitir a un sitio web malicioso conocer las páginas que han visitado sus usuarios, teniendo acceso a la URL así como a sus parámetros.
Dado el impacto de esta vulnerabilidad, se recomienda o bien hacer un «downgrade» a la versión 15.1, o utilizar mientras se solvente un navegador alternativo. (La versión 16 de Firefox ya no está disponible para su descarga).
Debido a la gran cantidad de usuarios que pueden verse afectados, es importante conseguir la máxima difusión posible.
Posted by Daboon octubre 09, 2012 [Breves], Seguridad Informática /
Comentarios desactivados en [Breves] Disponible Joomla 3.0.1 (actualización de seguridad)
Tal y como podemos leer en la web del proyecto Joomla, se acaba de anunciar la inmediata disponibilidad de Joomla 3.0.1. Se trata de una versión de seguridad, por lo que es más que aconsejable su inmediata actualización (os recomendamos documentaros antes del update a la 3.0.1, sobre el «Joomla 3.0.0 Hot Patch«). Esta versión también corrige varios problemas de alta prioridad localizados en la 3.0.0.
Posted by Daboon octubre 09, 2012 Cibercultura /
Comentarios desactivados en Octava lección del Algoritmo RSA en el MOOC Crypt4you de Criptored
Al igual que en anteriores ocasiones, nos hacemos eco de una nueva publicación en el MOOC (Massive Open Online Course) de Crypt4you. En esta ocasión se trata de la octava lección y está dedicada al algoritmo RSA y los ataques por factorización. Según leemos en la nota de prensa que nos ha llegado:
Esta lección tiene como objetivo analizar el problema de la factorización de números grandes y su utilidad dentro del sistema de cifra RSA como elemento de fortaleza del algoritmo, profundizando en los ejemplos prácticos y dejando los aspectos matemáticos del problema en cuestión para próximos cursos de este MOOC
Lección 8: Ataque por factorización
Apartado 8.1. Las funciones de un solo sentido y la criptografía
Apartado 8.2. Algoritmos de factorización entera
Apartado 8.3. Ejemplos prácticos de factorización
Apartado 8.4. Estado del arte en la factorización entera
Apartado 8.5. Test de evaluación de la Lección 8
Apartado 8.6. Datos estadísticos de esta lección
Apartado 8.7. Encuesta
La próxima entrega de este curso sobre RSA, Lección 9 de título Ataque por cifrado cíclico, se publicará en noviembre de 2012.
Posted by Daboon octubre 08, 2012 Seguridad Informática /
Comentarios desactivados en Comprueba el origen de las firmas en tu Windows con SigSpotter
Desde la factoría de la web amiga Security By Default, nos llega esta herramienta de descarga gratuita, SigSpotter, (disponible también el código fuente) para comprobar la integridad de las firmas en Windows (a colación del problema tan comentado del certificado digital de Adobe comprometido).
Desde Daboweb, felicitamos a su creador, Yago Jesús, por crear y poner a disposición del grán público esta herramienta que os ayudará a identificar a los autores de los ficheros ejecutables que tenéis instalados en vuestro Windows, basándose en su certificado digital «authenticode».
Posted by Daboon septiembre 30, 2012 Sistemas Operativos /
Comentarios desactivados en Debian Squeeze 6.0.6 disponible (actualización de seguridad).
Noticia importante y no sólo para los usuarios de Debian GNU/Linux en versiones de escritorio, también para la gran cantidad de servidores web que están basados en Debian. Tal y como podemos leeren DebianHackers:
“El proyecto Debian se complace en anunciar la sexta actualización de su distribución estable de Debian 6.0 (nombre en clave “squeeze”). Esta actualización, 6.0.6, agrega principalmente correcciones para problemas de seguridad a la versión estable, junto con algunos ajustes para problemas graves«.
También se aclara que no se trata de un cambio de rama, sino de una actualización y que los CDs / DVDs de instalación siguen siendo válidos y que los usuarios pueden actualizar desde la lista de «mirrors« (espejos) oficiales desde donde se distribuye Debian.
Posted by Daboon septiembre 26, 2012 Seguridad Informática /
Comentarios desactivados en Nueva vulnerabilidad en Java 5, 6 y 7 (Windows, Mac OS X, GNU/Linux y Solaris).
Siguen los problemas para Oracle y Java, incluidos los usuarios que tengan necesidad de usar esta tecnología. El mes pasado, ya nos hicimos eco del fallo grave en Java (con información sobre cómo desactivarlo en todos los navegadores, recordamos que está parcheado). En esta ocasión y según una información publicada en CSO España, la firma Polaca «Security Explorations» alerta sobre un bug que podría afectar a 1.000 millones de usuarios.
La vulnerabilidad estaría localizada en versiones 5, 6 y 7 de Java en plataformas Windows, Mac OS X, GNU/Linux y Solaris por lo que el alcance es importante. Pudiendo derivar según informan, en la ejecución de una app maliciosa consiguiendo privilegios de administrador en el sistema afectado. También se indica que este fallo, es de un impacto mayor que el anterior «0day» y se vuelve a recomendar su desactivación temporal o en caso de necesidad de uso, hasta que Oracle (conocedora ya del problema y que en la ocasión anterior actuó con una inesperada rapidez) lo solvente, no sería aconsejable usar la máquina virtual de Java indiscriminadamente y más aún en entornos no confiables.
Aunque como leemos en Genbeta, sólo ha sido testeada en Windows 7 totalmente parcheado y en su edición de 32 bits, por lo que a falta de una información más concreta, usar el sentido común y extremar las precauciones junto a lo comentado anteriormente, puede ser el mejor de los consejos con los datos que manejamos en este momento.
Posted by Destroyeron septiembre 26, 2012 Seguridad Informática, Webmaster /
Comentarios desactivados en [Breves] Mirror comprometido de phpMyAdmin sirvió una versión (3.5.2.2) con una puerta trasera
A través de una información publicada en S21sec, ayer pudimos saber que uno de los proyectos con más peso en cuanto a la administración de bases de datos MySQL vía web, tuvo un problema de seguridad que afectó a uno de los «mirrors» desde el que se distribuye phpMyAdmin. En concreto, la web del proyecto informa que la versión afectada fue «3.5.2.2-all-languages.zip«.
La recomendación ante la duda es reinstalar o comprobar si la versión instalada contiene un fichero con el nombre de server_sync.php
Posted by Daboon septiembre 22, 2012 Seguridad Informática /
Comentarios desactivados en Actualización de seguridad disponible para el grave bug en Internet Explorer 7, 8 y 9
Tal y como se venía comentando días atrás, Microsoft, dado el grado de exposición en el que quedaban los usuarios de su navegador frente a la vulnerabilidad de la que os informamos hace unos días, ha publicado un parche que para Internet Explorer 7, 8 y 9 que podéis descargar vía Windows Update.
Debido al impacto sobre el sistema, se recomienda actualizar a la mayor brevedad posible caso de usar este navegador ya que hablamos de una vulnerabilidad crítica.
Posted by Daboon septiembre 18, 2012 Seguridad Informática /
Comentarios desactivados en Vulnerabilidad 0Day (crítica) en Internet Explorer 7, 8 y 9. Se recomienda usar otro navegador
A través de una información publicada por INTECO-CERT, (catalogada como «crítica») nos hacemos eco de una vulnerabilidad denominada «0Day» al ser un fallo explotado no conocido y la ausencia de un parche aún por parte del fabricante (Microsoft).
Hablamos de un un fallo en el navegador Internet Explorer, versiones 7, 8 y 9 que está siendo explotado ya por atacantes con sólo visitar una página debidamente manipulada para tal fin, redirigiendo al usuario hacia sitios maliciosos.
Debido al impacto en el sistema de dicha vulnerabilidad, se recomienda temporalmente hasta que se proporcione una solución, el uso de un navegador alternativo. En «SpamLoco», han hecho una buena recopilación de información sobre el bug, incluyendo una demo realizada en el popular «framework» Metasploit.
Posted by Daboon septiembre 14, 2012 Seguridad Informática, Webmaster /
Comentarios desactivados en [Breves] Disponible Joomla 2.5.7, actualización de seguridad.
Según podemos leer en el sitio web de Joomla, se acaba de liberar una nueva versión (2.5.7) del popular CMS. Esta release viene a solventar dos vulnerabilidades, (en el «core» del CMS, en concreto dos XSS, [20120901] – [20120902], así como otros fallos localizados en el software.
A pesar de que están catalogados como «de prioridad baja», se recomienda actualizar a la mayor brevedad posible.
Posted by Destroyeron septiembre 11, 2012 Sistemas Operativos /
Comentarios desactivados en Actualizaciones de Microsoft Septiembre de 2012
Se encuentran disponibles desde Microsoft las actualizaciones o boletines de seguridad publicados para Septiembre de 2012.
En esta ocasión, se compone de 2 actualizaciones de seguridad catalogadas como importantes, que vienen a solventar varias vulnerabilidades que entre otras, podrían permitir la elevación de privilegios, etc. en los sistemas no actualizados.
La actualización se encuentra disponible desde el propio update automático de Windows o bien, mediante su descarga manual y posterior instalación. Como siempre, recomendamos actualizar los sistemas a la mayor brevedad posible.
También y como cada mes, está disponible una nueva actualización del programa de eliminación de software malintencionado. Esta herramienta no es un sustituto del antivirus, busca infecciones causadas por software malintencionado específico que actualmente existe en equipos con Windows XP, Windows 2000, Windows Server 2003, Windows Vista y 7 instalado y ayuda a eliminarlas.
Posted by Daboon septiembre 06, 2012 Seguridad Informática, Webmaster /
Comentarios desactivados en WordPress 3.4.2, actualización de mantenimiento y seguridad disponible
Desde el blog de desarrollo de WordPress, nos llega el aviso del lanzamiento de una nueva versión. Esta entrega del CMS (3.4.2) está catalogada como de mantenimiento / seguridad y viene a solventar 20 bugs, tal y como informan en el área de la administración una vez que se instala.
Debido al alcance de los problemas resueltos y las mejoras que aporta, es más que importante aplicar la actualización lo antes posible.
Lista de cambios:
Fixes some issues in the admin area where some older browsers (IE7, in particular) may slow down, lag, or freeze.
Fixes an issue where a theme may not preview correctly, or its screenshot may not be displayed.
Fixes the use of multiple trackback URLs in a post.
Prevents improperly sized images from being uploaded as headers from the customizer.
Ensures proper error messages can be shown to PHP4 installs. (WordPress requires PHP 5.2.4 or later.)
Fixes handling of oEmbed providers that only return XML responses.
Addresses pagination problems with some category permalink structures.
Adds more fields to be returned from the XML-RPC wp.getPost method.
Avoids errors when updating automatically from very old versions of WordPress (pre-3.0).
Fixes problems with the visual editor when working with captions.
Version 3.4.2 fixes a few security issues and contains some security hardening. These issues were discovered and addressed by the WordPress security team:
Fix unfiltered HTML capabilities in multisite.
Fix possible privilege escalation in the Atom Publishing Protocol endpoint.
Allow operations on network plugins only through the network admin.
Hardening: Simplify error messages when uploads fail.
Hardening: Validate a parameter passed to wp_get_object_terms().
Nuestra guía para actualizar WordPress (aparte de la actualización a «un click» desde el Dashboard).
Posted by Daboon agosto 30, 2012 Seguridad Informática /
Comentarios desactivados en Oracle publica un parche de seguridad para el grave bug de Java (JRE, update 7)
Esta semana nos hicimos eco del grave bug en Java 7 RE y cómo desactivarlo en todos los navegadores. Según leemos en Planeta Mac, Oracle, con una velocidad de respuesta que muchos no esperábamos debido a su ciclo de actualizaciones cada 4 meses, acaba de publicar una actualización que solventa 7 fallos de seguridad, incluyendo el que ha provocado que muchos hayamos desactivado en nuestro navegador temporalmente JRE.
La actualización está disponible para sistemas Windows, GNU/Linux y Mac OS X, no para ARM).
Debido al impacto que tiene sobre el sistema, se recomienda aplicar los parches a la mayor brevedad posible.
Posted by Daboon agosto 28, 2012 Seguridad Informática /
Comentarios desactivados en Grave vulnerabilidad en Java RE 1.7. Info y cómo desactivarlo en todos los navegadores.
Aún sin los datos necesarios para conocer otras vías de mitigación del alcance de esta vulnerabilidad, se recomienda desactivar Java en todos los navegadores de forma urgente (info en Security By Default).
El motivo es que se ha descubierto un grave agujero de seguridad para el que Oracle aún no ha proporcionado un parche y cuyo código está al alcance de cualquiera con las consecuencias que este hecho conlleva. Si a esto le sumamos la política de actualización (cada 4 meses) que aplica Oracle a sus productos, la situación es preocupante.
Posted by Daboon agosto 22, 2012 Seguridad Informática /
Comentarios desactivados en Actualización de seguridad para Adobe Flash Player (Windows, GNU/Linux, Mac OS X y Android)
Según podemos leer en el blog de Adobe destinado a cuestiones de seguridad (ENG), se han publicado como actualizaciones de seguridad, nuevas versiones del reproductor Flash Player para sistemas Windows, GNU/Linux, Mac OS X y Android (también para «AIR»).
Estos parches de seguridad, solventan varios bugs localizados en el software, siendo por tanto más que recomendable su inmediata actualización ya que bajo determinadas circunstancias, su explotación podría derivar en un fallo del sistema, pudiendo hacerse con su control por parte de potenciales atacantes.
Sentimos molestarte con lo de las Cookies, pero es por imperativo legal. Puedes ver aquí la Política de Cookies, si continúas navegando te informo que la estás aceptando ;)
Ver