Investigadores revelarán múltiples vulnerabilidades en septiembre

bug.jpg

Parece que el área de seguridad de algunas empresas tendrá mucho trabajo en septiembre. Un grupo llamado Abysssec Security anunció que a partir de mañana empezarán a publicar los detalles de una gran variedad de vulnerabilidades.

Por ahora la información es escasa, pero el grupo asegura que darán a conocer vulnerabilidades zero-day (que todavía no han sido corregidas) en aplicaciones como Microsoft Excel, Internet Explorer, Microsoft Codecs y cPanel. También mencionan que publicaran los detalles y pruebas de concepto de vulnerabilidades que afectan a productos de Mozilla, Sun, Apple, Adobe, HP y otras empresas.

Abysssec Security planea publicar los detalles de estas vulnerabilidades a lo largo de septiembre. Lo más preocupante es que dicen contar con una colección de “zero-days”, por lo que los usuarios de los productos que resulten afectados estarán vulnerables hasta que el respectivo desarrollador lance un parche.

Obviamente los atacantes no perderán la oportunidad de sacar ventaja de estos datos, así que habrá que estar muy alerta de la información que se divulgue.

Apple soluciona múltiples fallos de seguridad en Mac OS X

macsecup.jpg

Apple ha lanzado para los usuarios de Mac OS X 10.5 y 10.6 la Actualización de Seguridad 2010-05. Esta actualización soluciona múltiples vulnerabilidades de seguridad que afectan al sistema y algunos componentes de terceros.

Entre las correcciones, se incluyen vulnerabilidades graves que permite ejecutar código malicioso al abrir un documento, una imagen .PNG o un archivo PDF que haya sido maliciosamente modificado. También se ha actualizado la versión de PHP y ClamAV para solventar distintos agujeros de ejecución de código.

La Actualización de Seguridad 2010-05 se puede descargar desde la página web de Apple o por medio de “Actualización de Software” de OS X. Es importante que los usuarios de Leopard y Snow Leopard actualicen lo más pronto posible.

(vía: Appleismo)

Fallo de seguridad permite ejecutar código en programas de Windows

http://www.opensecurity.es/wp-content/uploads/2010/03/windowsp.jpg

Microsoft publicó un nuevo aviso de seguridad para advertir a los usuarios sobre una grave vulnerabilidad que permite la ejecución de código en aplicaciones para Windows desarrolladas por terceros. No afecta a todas los aplicaciones, sino únicamente a aquellas que cargan archivos DLL de una forma “insegura”.

El fallo es provocado cuando un programa carga un DLL sin especificar su ruta completa, lo que le permite a un atacante cargar un archivo malicioso.

Según investigadores de Microsoft, esta vulnerabilidad no puede ser solucionada directamente en Windows porque las aplicaciones que no cargan como deberían las bibliotecas DLL simplemente podrían dejar de funcionar correctamente. Por lo tanto, es necesario que los desarrolladores actualicen su respectivo software.

Se desconoce el número de programas que podrían ser susceptibles a ataques, pero la firma Acros Security ha detectado hasta ahora unas 200 aplicaciones vulnerables. Por su parte, Microsoft señaló que están investigando si algunos de sus aplicaciones tiene este problema para solucionarlo lo más pronto posible.

Intel adquiere McAfee y compra los servicios de seguridad de la compañia

Intel, la mayor compañía productora de Chips a nivel mundial ha llegado a un acuerdo por el que va a adquirir los servicios de seguridad provistos por McAfee. Bajo los terminos de la oferta, Intel ha acordado comprar todas las acciones de McAfee por 48 dólares/acción. Valoradas en aproximadamente 7,68 billones de dólares.

Así mismo Intel comenta que tiene intención de incrementar sus servicios de seguridad en la compañía, elevando la prioridad de su seguridad y centrándose en estrategias de rendimiento en la energía eficiente y conectividad en internet. No obstante Intel ha pronunciado que esta adquisición reducirá sus ganancias en el primer año.

Por otra parte, el presidente de McAfee, David DeWalt argumentó que “Los ciberdelitos han causado perdidas dramáticas en los anteriores años, con millones de nuevas robos apareciendo cada mes”, añadiendo que “Creemos que esta adquisición resultará beneficiosa para la seguridad, más seguridad en la experiencia de dispositivos en internet”.

Continuar leyendo »

Vulnerabilidad en Cold Fusion de Adobe mas critica de lo que se cree

Varios expertos del sector de seguridad aseguran que la última vulnerabilidad conocida en Coldfusion es más crítica de lo que Adobe está reportando. Adobe ha clasificado esta vulnerabilidad como “importante”, probablemente porque no se ve a través de la configuración por defecto de la aplicación.

Pero en la práctica puede aparecer con instalaciones personalizadas de la aplicación y presentando vulnerabilidades que puedes ser explotadas por atacantes en la red.

Esta vulnerabilidad permite en archivos arbitrarios a través del servidor, incluyendo paswords de archivos de configuración, ser accesibles desde un directorio transversal. Ya se ha comentado sobre un exploit escrito en Python que permite acceder a archivos en versiones de Coldfusion 8.0, 8.0.1, 9.0, 9.0.1 en Sistemas Windows, Mac y Unix.

Continuar leyendo »

Datum Locker, protege tus notas y cuentas de manera sencilla

datuml.jpg

Datum Locker es una interesante herramienta para Windows que funciona como un “casillero de seguridad” en el que, de una manera muy fácil y rápida, podemos mantener a resguardo datos muy importante como cuentas o notas de texto.

La interfaz de Datum Locker es sumamente sencilla, y en sólo unos clics nos da la posibilidad de crear notas seguras o guardar los datos de nuestra cuenta de correo, redes sociales o de banco. La aplicación usa un avanzado algoritmo de cifrado, lo que nos asegura que ningún intruso podrá acceder a nuestros datos.

El mismo programa también nos ofrece generador de contraseñas con el que podremos crear claves seguras compuestas de letras, números y símbolos.

Si bien existen aplicaciones mucho más completas, Datum Locker destaca por su sencillez, y nos puede ser muy útil a la hora de querer proteger algunos datos sin muchas dificultades. Además, es totalmente gratuito y sólo pesa 522kb.

Enlace | Datum Locker

Se detecta primer troyano en Sistema operativo Android

Desde hispasec publican un informe de seguridad alertando del primer troyano desarrollado para el Sistema operativo Android. Los laboratorios de Kaspersky se han encargado de realizar este estudio de seguridad que podría afectar a millones de usuarios de terminales con Android.

Se piensa que la creciente actividad y desarrollo de esta plataforma en pocos meses ha despertado el interés de hackers que buscan introducir malware. De todas formas en la última edición de la conferencia BlackHat ya se informó sobre Spyware detectado en este sistema.

El troyano en cuestión y bajo el nombre de SMS.AndroidOS.FakePlayer.a, de 13 Kb al descargarlo, una vez instalado se dedica a enviar SMS indiscriminados a números de tarificación especial. Con un coste de unos 4 Euros/SMS. Aunque en principio sólo afectaría a Rusia, pero se está investigando por si puediera atacar a otros países.

Continuar leyendo »

Microsoft resuelve 35 agujeros de seguridad en el Martes de Actualizaciones

Microsoft finalmente ha lanzado actualizaciones de seguridad con 15 boletines que resuelven 35 agujeros de seguridad en productos Microsoft. El pasado Viernes os comentábamos que lanzarían 14 boletines con lo que se ha añadido además la actualización MS10-046. Se recomienda actualizar los equipos con este lanzamiento para tu seguridad.

Así como os comentamos esta actualización corrige errores en todas las plataformas y productos de Microsoft, tales como Office para Windows y Mac, y .Net y Silverlight. También para Windows XP, Vista y Windows 7.

Así mismo Microsoft ha corregido errores en componentes del Windows Shell, en Servicios de XML Core, MP3 y codecs Cinepack. IIS (Internet Information server), Internet Explorer 7 y 8. También en Windows SMB service.

La mayoría de estas actualizaciones están relacionadas con vulnerabilidades que permitirían a los atacantes inyectar código malicioso y tomar el control en sistemas vulnerables, por lo que volvemos a recomendar actualizar los equipos.

Continuar leyendo »

Apple prepara un parche para la vulnerabilidad Jailbreak de iOS

jailbreak.jpg

Tal parece que en breve los usuarios de iPhone, iPod Touch y iPad recibirán una nueva actualización de iOS. Sin embargo, no será para agregar novedades, sino para corregir la grave vulnerabilidad que permite la ejecución de código.

Natalie Kerris, portavoz de Apple, dijo a USAToday que ya tienen terminado un parche para corregir la vulnerabilidad, y aunque todavía no han determinado una fecha para su lanzamiento, se espera que esté disponible dentro de unos días.

La vulnerabilidad en cuestión, que se debe a un error en la forma en que el sistema gestiona las fuentes CFF, actualmente está siendo aprovechada para aplicar el famoso “Jailbreak” en iOS, que no es otra cosa que la posibilidad de ejecutar código no autorizado de Apple. Sin embargo, también podría ser aprovechada para muchos otros fines, como ejecutar código malicioso en el sistema operativo tan sólo con abrir un archivo PDF o visitar una página web.

Se trata de una problema de seguridad muy grave, pero por desgracia, ha llamado más la atención la posibilidad de hacer Jailbreak que el problema como tal.

(vía: threatpost)

Cuanto tardan los fabricantes de Software en arreglar un agujero de seguridad?

Según un artículo publicado en Hispasec, nos hacemos eco de un informe que determina cuanto tiempo necesitan los fabricante y desarrolladores de Software para corregir un agujero de seguridad. Claro, este estudio está basado en vulnerabilidades de Software no públicas, con lo que los fabricantes se aseguran la no divulgación de estos problemas de seguridad.

La verdad que este tema cambia de perspectiva si estas vulnerabilidades se hacen públicas y llegan a oido del usuario o cliente, ya que entonces, los mismos perciben el peligro de usar dicho software. Estos son los 2 principales escenarios en este tema, que sea pública la divulgación del fallo o no.

Los fabricantes actuan de forma distinta sin la presión de los medios cuando dichos errores en seguridad son privados y sólo la empresa es consciente del peligro que supone para terceros.

Siguiendo con este estudio, se basa en 2 iniciativas de compañías privadas, iDenfense y ZeroDayInitiative. Estas empresas se dedican en exclusiva a comprar vulnerabilidades en sistemas muy usados a través de investigadores privados que se las reportan, una vez se hacen con ellas, divulgan de forma responsable estas vulnerabilidades al fabricante y a los medios, siempre que haya un parche para corregir el error y aplicando una política de “revelación responsable“.

Continuar leyendo »