IBM

Mas sobre esta noticias mas adelante....

Windows 8

Mas sobre esta noticias mas adelante....

Redes Sociales

Mas sobre esta noticias mas adelante....

Seguridad de informacion

Mas sobre esta noticias mas adelante....

Todo un exito !!

Mas sobre esta noticias mas adelante....

Mostrando entradas con la etiqueta Alertas de Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Alertas de Seguridad. Mostrar todas las entradas

viernes, 5 de agosto de 2011

Alerta de Seguridad - Google Chrome: Múltiples Vulnerabilidades.

Via: Csirt Antel

Título: CU-11-00219: Google Chrome: Múltiples Vulnerabilidades.
Fecha Creación: 2011-08-03
Fecha Actualización: 2011-08-03
Criticidad: Alta
Tipo: Acceso a información sensible y salteo de restricciones de seguridad.
Estado de solución: Con solución. Actualizar a la versión 13.0.782.107.
Plataforma: Todas.
Vendor: Google.
Producto: Google Chrome 12.x
Descripción: Se han reportado múltiples vulnerabilidades en Google Chrome. Algunas son de impacto desconocido y otras pueden ser explotadas por un atacante para acceder a información sensible, saltear restricciones de seguridad y/o comprometer el sistema del usuario. Por detalle de las mismas ver referencia 1.
Referencia 1: http://secunia.com/advisories/45498/ 
Referencia 2: http://googlechromereleases.blogspot.com/2011/08/stable-channel-update.html




jueves, 14 de julio de 2011

Alerta de Seguridad - Vulnerabilidades en SquirrelMail

Se han reportado tres vulnerabilidades en SquirrelMail que afectan a las versiones 1.4.21 y anteriores. Un atacante remoto podría aprovechar estas vulnerabilidades para ejecutar ataques cross-site scripting o eludir restricciones de seguridad.

Las vulnerabilidades son las siguientes:


CVE-2011-2023: Vulnerabilidad localizada en el fichero "functions/mime.php" al procesar los parámetros de entrada con tags de estilo y que podría permitir a un atacante remoto ejecutar código HTML arbitrario y sctipts con los privilegios del usuario que lance el navegador.

CVE-2010-4554
: Vulnerabilidad causada por no validar correctamente una petición HTTP. Esto podría ser aprovechada por un atacante remoto para obtener información sensible a través de una página especialmente manipulada.

CVE-2010-4555
: Vulnerabilidad localizada en el fichero "functions/options.php" al no procesar correctamente las entradas en una lista despegable. Podría ser aprovechado por un atacante remoto para inyectar código.

El corrector ortográfico de SquirrelMail tampoco procesa adecuadamente el carácter ">" a la hora de devolver un texto al usuario, pudiendo devolver un código HTML erróneo que podría ser aprovechado por un atacante remoto para realizar un ataque cross-site scripting.Las vulnerabilidades han sido corregidas en la versión 1.4.22 y puede ser descargada desde la página oficial http://www.squirrelmail.org/download.php.

Información:

SquirrelMail Security Advisories
http://www.squirrelmail.org/security/issue/2011-07-10
http://www.squirrelmail.org/security/issue/2011-07-11
http://www.squirrelmail.org/security/issue/2011-07-12

Via: hispasec.com




jueves, 7 de julio de 2011

Alerta de Seguridad - phpMyAdmin: Múltiples vulnerabilidades

Via: Csirt Antel

Título: CU-11-00190: phpMyAdmin: Múltiples vulnerabilidades.
Fecha Creación: 2011-07-05
Fecha Actualización: 2011-07-05
Criticidad: Alta
Tipo: Ejecución de código arbitrario, acceso a información sensible.
Estado de solución: Con solución. Se recomienda actualizar a las versiones 3.3.10.2 o 3.4.3.1.
Plataforma: Todas.
Vendor: sourceforge.net - phpmyadmin
Producto: phpMyAdmin 3.
  • Descripción: Se han reportado algunas vulnerabilidades en phpMyAdmin, que pueden ser explotadas para acceder a información sensible o comprometer un sistema vulnerable.
    A continuación se brinda una breve descripción de las mismas:

    1) Un error en la función "Swekey_login()" de la librería libraries/auth/swekey/swekey.auth.lib.php puede ser explotado para sobreescribir ciertas variables de sesión e inyectar y ejecutar código PHP arbitrario.

    2) El parámetro de entrada a la función "PMA_createTargetTables()" en la librería libraries/server_synchronize.lib.php, no es debidamente controlado antes de que sea llamada la función "preg_replace()" con el modificador "e". Esto puede ser explotado para ejecutar código PHP arbitrario vía codificación de bytes nulos en la URL.

    3) El parámetro de entrada a la función "PMA_displayTableBody()" de la libraries/display_tbl.lib.php no es debidamente controlado antes de ser usado para incluir archivos. Esto puede ser explotado para incluir archivos arbitrarios vía acceso transversal entre directorios.
Referencia 1: http://secunia.com/advisories/45139/
Referencia 2: http://www.phpmyadmin.net/home_page/security/




Alerta de seguridad - ISC BIND: Vulnerabilidad que permite causar Denegación de Servicio

Via: Csirt Antel

Título: CU-11-00193: ISC BIND: Vulnerabilidad que permite causar Denegación de Servicio.
Fecha Creación: 2011-07-07
Fecha Actualización: 2011-07-07
Criticidad: Alta
Tipo: DoS.
Estado de solución: Con solución. Actualizar a las versiones 9.6-ESV-R4-P3, 9.7.3-P3 o 9.8.0-P4.
Plataforma: Todas.
Vendor: Internet Systems Consortium.
Producto: ISC BIND 9.6.x y 9.7.x.
Descripción: Se ha reportado una vulnerabilidad en algunas versiones de BIND 9 que permite que un atacante remoto termine el proceso "named", mediante el envío de requerimientos UPDATE especialmente malformados. Este problema afecta tanto a servidores autoritativos como recursivos.
Referencia 1: http://www.isc.org/software/bind/advisories/cve-2011-2464
Referencia 2: http://secunia.com/advisories/45082/




Alerta de Seguridad - Cisco Content Services Gateway: Vulnerabilidad de Denegación de Servicio (DoS)

Via: Csirt Antel

Título: CU-11-00187: Wireshark: Denial of Service al procesar archivos
Fecha Creación: 2011-07-07
Fecha Actualización: 2011-07-07 
Criticidad: Media
Tipo: DoS.
Estado de solución: Aplicar los fixes del vendor, ver Referencia 1.
Plataforma: Cisco Content Services Gateway (CSG2)
Vendor: Cisco
Producto: Todas las versiones de Cisco IOS Software para Content Services Gateway: Segunda Generación.
Descripción: Se ha reportado una vulnerabilidad en Cisco Content Services Gateway (CSG2) - Segunda Generación, que puede ser explotada por un atacante remoto para causar una condición de DoS. El ataque puede llevarse a cabo mediante el envío de paquetes ICMP maliciosamente malformados, lo que causa el reinicio del dispositivo, generando de esta manera una condición de DoS.
No existe una forma de mitigar este ataque, que no sea mediante el bloqueo del tráfico ICMP destinado al dispositivo vulnerable o realizando las actualizaciones recomendadas por el vendor.
Cisco Content Services Gateway: Second Generation corre sobre: Cisco Service and Application Module for IP (SAMI) card.
Referencia 1: http://www.cisco.com/en/US/products/products_security_advisory09186a0080b86503.shtml
Referencia 2: http://secunia.com/advisories/45148/
Referencia 3: http://packetstormsecurity.org/files/view/102879/cisco-sa-20110706-csg.txt




martes, 5 de julio de 2011

Descubren un virus informático TDL-4 "indestructible"


En los últimos tres meses más de 4 millones de computadores han sido afiliadas en una nueva y aparentemente indestructible botnet, una red de computadoras infectadas por grupos criminales que las usan.

Es la cuarta versión del virus informático conocido como TDL que afecta a máquinas con sistema Windows y, según los expertos, se hace cada vez más difícil de identificar y por tanto de eliminar. Se multiplica y reproduce por todo internet, y ya se informa que es imparable, y más una vez instalado en tu PC.

Cerca de un tercio de las víctimas están en Estados Unidos. También se ha reportado en cantidades importantes en países que incluyen a India, Reino Unido, Francia, Alemania o Canadá. 


Que es una botnet?

Una botnet es una red de computadoras caseras que han sido infectadas por un virus que permite a técnicos-criminales operarlas remotamente sin conocimiento del propietario. Los operadores de la botnet roban información de las computadoras de las víctimas o las usan para distribuir spam o realizar ataques informáticos. 

El TDL se esparce mediante sitios web trampa e infecta las máquinas. El virus se ha encontrado medrando en sitios que ofrecen pornografía, películas piratas o en sitios que permiten a los usuarios guardar video y fotografía.

Básicamente eso es TDL-4, solamente que a una escala de magnitud muy grande. En tan solo 3 meses han infectado más de 4.5 millones de máquinas, y van por más. 


Amenaza de ultima tecnologia

"El virus puede difundirse de muchas maneras, pero la más común es mediante los llamados paquetes explosivos", explicó Liam Murchu, director de operaciones de Symantec.

"Los paquetes explosivos son páginas web que se enmascaran en tu computadora cuando visitas algún sitio aparentemente limpio, pero que ha sido infectado ya por los creadores del TDL. Así que las computadoras se pueden infectar simplemente navegando Internet".

Los códigos del virus que "secuestran" a la computadora se ocultan luego en lugares en los que los programas de seguridad y limpieza no los detectan.

El virus establece su propio sistema de codificación para proteger las comunicaciones entre los que controlan la red, lo que hace más complejo vigilar el tráfico entre las computadoras secuestradas y los operadores de la botnet.

Además el TDL-4 envía instrucciones a las máquinas infectadas usando una red de usuario a usuario en vez de recurrir a un comando centralizado.

Esto también limita las posibilidades de vigilancia pues quita la necesidad de servidores de mando para comunicarse regularmente con las máquinas "esclavizadas".

Esos cambios han hecho al TDL-4 la amenaza mas sofisticada que existe hoy, según la investigación hecha por Sergey Golovanov e Igor Soumenkov, dos investigadores de Laboratorios Kaspersky.

Expertos en seguridad informática aseguran que los recientes cierres de botnets ha hecho que los diseñadores y controladores del TDL hayan reforzado sus precauciones para evitar ser detectados.

"Nosotros podemos detectarlos pero los atacantes están continuamente lanzando nuevas versiones a diario, hasta dos veces al día. Es una batalla constante", afirma Liam Murchu.

De acuerdo con Symantec, el éxito de productos como los que desarrolla su compañía y el trabajode las autorizadades en el mundo entero han permitido una caída de los llamados correos basura o "spam", una de las principales vías por las que se infectan las computadoras.
"El consejo que damos es que las personas mantengan sus programas anti-virus actualizados y sus sistemas Windows también, de manera que se aseguren que tienen colocada la mejor protección", dijo Murchur.
Sin embargo, la sofisticación de TDL-4 podría también ayudar en su caída, dijeron los investigadores de Kaspersky, que encontraron errores en el complejo código.

Porque es tan poderoso?

Se instala en el exterior del sistema operativo de la PC, lo que dificulta su detección. Se instala en el MBR (Master Boot Record) o sector cero con lo que siempre se ejecuta con prioridad mayor a la del propio sistema operativo.

Una vez establecida en un sistema puede modificar los resultados de búsqueda, publicidad en internet y DNS.

Caracteristicas

Usa un cifrado propio que permite comunicarse sin ser detectada via Internet, entre un centro de control y las botnets, mientras evita ser identificada mediante los análisis convencionales de red.

Infecta máquinas con Windows a través de sitios web que explotan vulnerabilidades del sistema, por ejemplo, es muy común encontrarlo en sitios que alojan porno, torrents, y sitios no seguros de descarga directa. Estas webs, exprésamente distribuyen sin que el usuario se enter, el programa cliente que luego de corroborar la versión del SO, descarga automáticamente e instala TDL-4. Por cada mil instalaciones, los sitios reciben entre 20 y 200 dólares, según donde se encuentren las victimas.

Accede a redes P2P. En particular, a la red KAD a través de la cuál transmite órdenes a todas las máquinas de la botnet.

Los centros de control cambian dinámica y constantemente.

Tienen la habilidad de atacar en conjunto miles de máquinas a la vez, para ataques de DoS (Denial of Service), entre otros.

El consejo que damos es que las personas mantengan sus programas anti-virus actualizados y sus sistemas Windows también, de manera que se aseguren que tienen colocada la mejor protección"
Liam Muchur, Symantec




Una versión de VSFTP esta infectada por troyano



Chris Evans, desarrollador del software, informó a través de su blog de que la versión de su software vsftp 2.3.4 contenía una puerta trasera que podría permitir tomar el control de la máquina que hubiese instalado la versión troyanizada del servidor.

Vsftp es un popular servidor FTP, con licencia GPL para sistemas UNIX.

El fallo fue notificado por Mathias Kresin, un usuario que fue el primero en advertir del problema y podría llevar activo desde el pasado mes de febrero de 2011, fecha en la que se dió a conocer la versión 2.3.4.

El código añadido al servidor oficial ejecuta una consola en el puerto 6200 al identificar la cadena ":)" en el campo usuario de la conexión FTP. El código, que no se encuentra ofuscado ni cifrado, es fácilmente identificable mediante una herramienta de comparación de ficheros tipo "diff".

Para saber si se tiene la versión troyanizada instalada, el autor ha publicó la firma GPG del software para validar su autenticidad, y también movió el software a Google App Engine. Este caso no viene sino a engordar la lista de software de cierta relevancia troyanizado, el pasado año tuvo cierta relevancia el caso de UnrealIRCd que llevaba troyanizado 8 meses hasta que fue descubierto (http://www.hispasec.com/unaaldia/4250), o el caso de phpMyFAQ (http://www.hispasec.com/unaaldia/4437) a finales de 2010.

Via: hispasec.com 




jueves, 30 de junio de 2011

Actualización de seguridad para Google Chrome

Google ha publicó la versión 12.0.742.112 para su navegador Chrome corrigiendo siete vulnerabilidades, y costando a la compañía un total de 6.000 dólares según su política de recompensas.

De las siete vulnerabilidades cinco fueron calificadas de gravedad alta y reportadas por "miaubiz", que se ha ganado 4.500 dólares. Otra vulnerabilidad de gravedad alta ha sido reportada por Aki Helin, que ha recibido 1.000 dólares por ella. La de gravedad gravedad media, con un coste de 1.000 dólares para Google, ha sido reportada por Philippe Arteau.

Los errores encontrados han sido diversos: En el manejador de cadenas NPAPI y fuentes SVG, en el intérprete de CSS y HTML, errores al usar memoria liberada en los elementos SVG y en la sección text y un error de límites en v8.

A estos errores se les han asignado sus CVE correspondientes, que van consecutivamente desde el CVE-2011-2345 hasta CVE-2011-2351.

Chrome se actualizará automáticamente en los equipos así configurados.

Update
http://googlechromereleases.blogspot.com/2011/06/stable-channel-update_28.html

Via: hispasec




Wireshark: Denial of Service al procesar archivos

Via: Csirt Antel

Título: CU-11-00187: Wireshark: Denial of Service al procesar archivos
Fecha Creación: 2011-06-30
Fecha Actualización: 2011-06-30 
Criticidad: Media
Tipo: Denial of Service (DoS)
Estado de solución: Con solución parcial. Para la rama 1.2 actualizar a la versión 1.2.18. Las ramas 1.4 y 1.6 no tienen parche todavía.
Plataforma: Todas
Vendor: Wireshark
Producto: Wireshark 1.x
Descripción: Una vulnerabilidad fue reportada en Wireshark que puede ser explotada remotamente por personas maliciosas para dejar a un sistema afectado en una condición de Denial Of Service (DoS). El error es causado por un error en el procesamiento de archivos Lucent/Ascend que puede ser explotado para generar un loop infinito si se abre un archivo especialmente diseñado.
Referencia 1: http://www.wireshark.org/security/wnpa-sec-2011-09.html
Referencia 2: http://secunia.com/advisories/45086/




Share

Twitter Delicious Facebook Digg Stumbleupon Favorites