Mostrando entradas con la etiqueta Actualización. Mostrar todas las entradas
Mostrando entradas con la etiqueta Actualización. Mostrar todas las entradas
Ha pasado la borrasca, las nubes, los días de vacaciones y con la aparición del Sol llega el "calorcito" y las actualizaciones de Seguridad. 

En particular, hoy le ha tocado el turno a Chrome, el navegador Web de Google. Al parecer el plan de Google para convertir a su navegador en el más "seguro", mediante un sistema de recompensas, está recogiendo sus frutos en forma de actualizaciones. Y para esta ocasión la actualización (versión 18.0.1025.151m) corrige múltiples vulnerabilidades, al menos 12, de los cuales 7 son considerados "críticos" y 4 "medios".

Importancia: Alta
Se recomienda actualizar lo antes posible.

Aunque el navegador se encuentra configurado para que realice las actualizaciones de forma automática, se puede forzar la actualización desde el apartado de opción "Acerca de Google Chrome" en el menú de herramientas, y dejando que el propio navegador se actualice o seleccionando Actualizar.


Tras la actualización, deberéis de ver la versión 18.0.1025.151m:



Detalles técnicos de las Vulnerabilidades

  • [106577] Medium CVE-2011-3066: Out-of-bounds read in Skia clipping. Credit to miaubiz.
  • [117583] Medium CVE-2011-3067: Cross-origin iframe replacement. Credit to Sergey Glazunov.
  • [117698] High CVE-2011-3068: Use-after-free in run-in handling. Credit to miaubiz.
  • [117728] High CVE-2011-3069: Use-after-free in line box handling. Credit to miaubiz.
  • [118185] High CVE-2011-3070: Use-after-free in v8 bindings. Credit to Google Chrome Security Team (SkyLined).
  • [118273] High CVE-2011-3071: Use-after-free in HTMLMediaElement. Credit to pa_kt, reporting through HP TippingPoint ZDI (ZDI-CAN-1528).
  • [118467] Low CVE-2011-3072: Cross-origin violation parenting pop-up window. Credit to Sergey Glazunov.
  • [118593] High CVE-2011-3073: Use-after-free in SVG resource handling. Credit to Arthur Gerkis.
  • [119281] Medium CVE-2011-3074: Use-after-free in media handling. Credit to Sławomir Błażek.
  • [119525] High CVE-2011-3075: Use-after-free applying style command. Credit to miaubiz.
  • [120037] High CVE-2011-3076: Use-after-free in focus handling. Credit to miaubiz.
  • [120189] Medium CVE-2011-3077: Read-after-free in script bindings. Credit to Google Chrome Security Team (Inferno).


Mozilla Firefox es su "plan" para frenar el avance de Google Chrome (v16) e Internet Explorer 9, ambos calificados por un estudio encargado por Google [1][2] como los más seguros en la actualidad, acaba de lanzar la ultima versión de su Navegador Web.

En la ultima versión (9) del Mozilla Firefox, se incluyen como novedades:
  • Mejoras en el motor de renderizado y ejecución de "Javascript" con hasta un 30% de mejoras.
  • Mejoras en el soporte y estabilidad de Font-stretch, HTML5 y CSS.
  • Asimismo, se ha optimizado la integración el Mac OS X Lion, el sistema operativo de Apple, adaptándose al sistema de navegación táctil que ofrece la plataforma de la compañía de Cupertino.

Descargas

Todavía no aparecer en la página oficial de Mozilla (www.mozilla.es), no obstante, si que se encuentra disponible en la versión "US", a continuación el enlace para su descarga:
Fuente | ADSLZone
Hace unos días publicaba un "artículo" alertando sobre varias vulnerabilidades críticas (CVE-2011-2462, CVE-2011-4369) en productos de Adobe. Ayer Adobe hacia publico el lanzamiento de las versiones que solucionan dichas vulnerabilidades.

Versión de Adobe vulnerables

Las versiones de Adobe afectadas por la vulnerabilidades son:
  • Adobe Reader X (10.1.1) and earlier 10.x versions for Windows and Macintosh
  • Adobe Reader 9.4.6 and earlier 9.x versions for Windows, Macintosh and UNIX
  • Adobe Acrobat X (10.1.1) and earlier 10.x versions for Windows and Macintosh
  • Adobe Acrobat 9.4.6 and earlier 9.x versions for Windows and Macintosh
Sin embargo, Adobe anuncia que el parche solamente cubrirá a Adobe Reader 9.x en adelante, sin embargo, según la compañia para Adobe Reader X no lanzará el parche hasta los siguientes actualizaciones de seguridad. Asegurando la compañia que Adobe Reader X, aúnque vulnerable tiene unos mecanismos de protección que evitan que el exploit sea utilizado con éxito.

Actualizaciones para Windows
Version 9.4.7
Adobe Acrobat 9.4.7 Pro, Pro Extended, Standard update - All languages 4.5MB 12/16/2011
Version 9.4.6
Adobe Acrobat 9.4.6 Pro, Pro Extended, Standard update - All languages 52.5MB 9/13/2011

El resto puede consultar en http://get.adobe.com/es/reader/

Conclusión

En mi opinion, es un error pensar que los mecanismos de protección serán suficientes, deberían de haber publicado el parche, para evitar que cualquier modificación del exploit, consiga saltarse las "supuestas" medidas de protección en Adobe Reader X, por lo que en mi opinión seguimos con una vulnerabilidad zero-day en Adobe Reader X 10.1.1 ¿Para cuando la solución? Los de Adobe, solo dicen en la próxima actualización ¿Cuando? No se sabe. Seguiremos atentos para informaros a todos.

Un Saludo.

Fuente | Adobe Security
Google Chrome ha liberado la versión 15 de su Navegador Web con una actualización de Seguridad (versión 15.0.874.120) que corrige mútiples vulnerabilidades.

Esta versión incluye la ultima actualización de Adobe Flash Player, que a su vez corrige las ultimas vulnerabilidades detectadas en el reproductor flash de adobe.

Importancia: Alta
Se recomienda actualizar lo antes posible.

La actualización corrige 7 vulnerabilidades, de las cuales 5 son consideradas peligrosas (altas) o muy peligrosas.

Aunque el navegador se encuentra configurado para que realice las actualizaciones de forma automática, se puede forzar la actualización desde el apartado de opción "Acerca de Google Chrome" en el menú de herramientas, y dejando que el propio navegador se actualice o seleccionando Actualizar.  


El resultado es:

Detalles técnicos de las Vulnerabilidades
  • [100465] High CVE-2011-3892: Double free in Theora decoder. Credit to Aki Helin of OUSPG.
  • [100492] [100543] Medium CVE-2011-3893: Out of bounds reads in MKV and Vorbis media handlers. Credit to Aki Helin of OUSPG.
  • [101172] High CVE-2011-3894: Memory corruption regression in VP8 decoding. Credit to Andrew Scherkus of the Chromium development community.
  • [101458] High CVE-2011-3895: Heap overflow in Vorbis decoder. Credit to Aki Helin of OUSPG.
  • [101624] High CVE-2011-3896: Buffer overflow in shader variable mapping. Credit to Ken “strcpy” Russell of the Chromium development community.
  • [102242] High CVE-2011-3897: Use-after-free in editing. Credit to pa_kt reported through ZDI (ZDI-CAN-1416).
  • [102461] Low CVE-2011-3898: Failure to ask for permission to run applets in JRE7. Credit to Google Chrome Security Team (Chris Evans).
The bugs [100465], [100492], [100543] and [101458] were detected using AddressSanitizer.

Fuente Google Chrome Releases
En esta ocasión me limitaré a hacer eco de la noticia publicada por el centro de respuesta ante incidentes de INTECO-CERT, que ha recogido en un solo artículo la "lista" de actualizaciones criticas que se han producido en el día de hoy.

El contenido de este artículo esta más orientado a personal técnico, tales como administradores de sistemas. 

Para el resto, deben de actualizar las siguientes aplicaciones, lo antes posible:
  1. Actualización del Sistema Operativo Microsoft Windows
  2. Navegador web: Mozilla Firefox v.8.0
  3. QuickTime 7.7.
  4. Adobe Schokwave
  5. SP3 de Office 2007
  6. Google Chrome
  7. Java para MacOS X

Fuente | INTECO-CERT

Estos avisos de seguridad estan orientados a usuarios con conocimientos técnicos avanzados, como por ejemplo administradores de sistemas, que quieran disponer de información práctica relevante que facilite la prevención, protección y respuesta ante incidentes de seguridad, con la mayor rapidez posible.

Hemos estado siguiendo los pasos del troyano alemán, conocido como “0zapftis”, “Bundestrojaner” o "R2D2", desde que el grupo Chaos Computer Club (CCC) lo hizo publico hace ya dos semanas, véase los artículos "Posible programa espía gobernamental" y "El escándalo por espiar a ciudadanos en Alemania y otros países".


Al parecer, según informa Kaspersky Lab, el análisis del troyano revela y demuestra que la amenaza es mucho más invasiva de lo que se pensaba, hasta el momento.

Si recordamos brevemente las capacidades de este Malware:
  1. Capacidad de "keylogger" personalizado para ciertas aplicaciones como son: Firefox, Skype, ICQ y MSN Messenger, entre otras.
  2. Capturar pantallas (screenshot) y enviarlas a un servidor controlado por los supuestos creadores del malware.
  3. Capaz de grabar las conversaciones realizadas a través de Skype y enviarlas por Internet a un servidor remoto.
  4. Capacidad de actualización remota, y autodrestrucción para no dejar rastro en el equipo.
  5. Por supuesto, la capacidad de tomar el control del PC de forma remota.


Se ha descubierto, tras los análisis, que el troyano no sólo espía las comunicaciones por Skype como había anunciado el CCC, sino que también puede vigilar y registrar las acciones del usuario, en más de 15 aplicaciones / programas.

Analisis del troyano revela la lista de procesos monitorizados.
 La lista completa de aplicaciones que son monitorizadas por el troyano en busca de información son:


  • explorer.exe
  • firefox.exe
  • icqlite.exe
  • lowratevoip.exe
  • msnmsgr.exe
  • opera.exe
  • paltalk.exe
  • simplite-icq-aim.exe
  • simppro.exe
  • sipgatexlite.exe
  • skype.exe
  • skypepm.exe
  • voipbuster.exe
  • x-lite.exe
  • yahoomessenger.exe



Además, el programa dropper que descarga al troyano espía puede detectar si el ordenador afectado opera en un sistema de 32 o 64 bits, y descarga un archivo de instalación del troyano compatible con el sistema que está atacando. 

¿Qué permisos necesita el troyano?

Lo cierto es que se ha descubierto que el programa de 64 bits está firmado por “Goose Cert”, una autoridad de certificación inexistente que Windows no considera de confianza. 

Es importante conocer que debido a que el certificado no es de confianza, el usuario tiene que confirmar que quiere instalarlo y ejecutarlo. 

Entonces, 

¿Cómo se logra instalarse en el equipo?

Esto no es ningún obstáculo si es que la policía lo instala en las intervenciones policiales y revisiones fronterizas, como se cree que pasa. 

Resumen

A menos que "presuntamente" la policía te instale en tu ordenador el troyano trás una intervención policial, y remarco "presuntamente", estaríamos a salvo del mismo.

Siendo continuista con la sección de actualización de los navegadores web, os escribo esta noticia, comunicada ayer por US-CERT, 
Google Chrome ha liberado la versión 15 de su Navegador Web con una actualización de Seguridad (versión 15.0.874.102) que corrige mútiples vulnerabilidades que permitirían a un atacante ejecutar código arbitrario, es decir, se podría aprovechar (explotar)  las vulnerabilidades para robar información, infectar con troyanos, etc.


Importancia: Alta
Se recomienda actualizar lo antes posible.

La actualización corrige 18 vulnerabilidades, de las cuales 10 son consideradas peligrosas (altas) o muy peligrosas.


La relevancia de esta actualización, es que han añadido en esta versión protección frente a BEAST! 

Although Chrome is not directly affected by the attack, the NSS network library was updated to include a defense against so-called BEAST.

Aunque el navegador se encuentra configurado para que realice las actualizaciones de forma automática, se puede forzar la actualización desde el apartado de opción "Acerca de Google Chrome" en el menú de herramientas, y dejando que el propio navegador se actualice o seleccionando Actualizar.

Detalles técnicos de las Vulnerabilidades

  • [86758] High CVE-2011-2845: URL bar spoof in history handling. Credit to Jordi Chancel.
  • [88949] Medium CVE-2011-3875: URL bar spoof with drag+drop of URLs. Credit to Jordi Chancel.
  • [90217] Low CVE-2011-3876: Avoid stripping whitespace at the end of download filenames. Credit to Marc Novak.
  • [91218] Low CVE-2011-3877: XSS in appcache internals page. Credit to Google Chrome Security Team (Tom Sepez) plus independent discovery by Juho Nurminen.
  • [94487] Medium CVE-2011-3878: Race condition in worker process initialization. Credit to miaubiz.
  • [95374] Low CVE-2011-3879: Avoid redirect to chrome scheme URIs. Credit to Masato Kinugawa.
  • [95992] Low CVE-2011-3880: Don’t permit as a HTTP header delimiter. Credit to Vladimir Vorontsov, ONsec company.
  • [96047] [96885] [98053] [99512] [99750] High CVE-2011-3881: Cross-origin policy violations. Credit to Sergey Glazunov.
  • [96292] High CVE-2011-3882: Use-after-free in media buffer handling. Credit to Google Chrome Security Team (Inferno).
  • [96902] High CVE-2011-3883: Use-after-free in counter handling. Credit to miaubiz.
  • [97148] High CVE-2011-3884: Timing issues in DOM traversal. Credit to Brian Ryner of the Chromium development community.
  • [97599] [98064] [98556] [99294] [99880] [100059] High CVE-2011-3885: Stale style bugs leading to use-after-free. Credit to miaubiz.
  • [98773] [99167] High CVE-2011-3886: Out of bounds writes in v8. Credit to Christian Holler.
  • [98407] Medium CVE-2011-3887: Cookie theft with javascript URIs. Credit to Sergey Glazunov.
  • [99138] High CVE-2011-3888: Use-after-free with plug-in and editing. Credit to miaubiz.
  • [99211] High CVE-2011-3889: Heap overflow in Web Audio. Credit to miaubiz.
  • [99553] High CVE-2011-3890: Use-after-free in video source handling. Credit to Ami Fischman of the Chromium development community.
  • [100332] High CVE-2011-3891: Exposure of internal v8 functions. Credit to Steven Keuchel of the Chromium development community plus independent discovery by Daniel Divricean.
The bugs [94487], [96292], [96902], [97599], [98064], [98556], [99294], [100059], [99138] and [99211] were detected using AddressSanitizer.



NOTA: muchas de estas vulnerabilidades han sido encontradas dentro del programa de "recompensas" que tiene Google, para todos aquellos que descubran vulnerabilidades y por tanto mejoren su producto. En esta ocasión han llegado a pagar 12.000$ a miaubiz!!

Fuentes: US-CERT |  Google Chrome Releases
Al hilo con el artículo publicado hoy, iOS5 - Añade localización y borrado remoto -, no podemos dejar pasar la ocasión de "recordaros" la importancia, en términos de seguridad,  que tiene realizar la actualización del firmware para los dispositivos Apple compatibles.

En nuestro anterior artículo, mencionábamos de "pasada" la corrección de vulnerabilidades que se incluyen en la nueva versión del iOS 5, debido sobre todo a que esta actualización del sistema operativo iOS trae más de 200 nuevas características (correciones y novedades).


¿Porque es importante realizar la actualización del firmware?

Esta actualización es importante en general para todos los usuarios, y en especial para todos aquellos que utilizan y sincronizan su aplicación "agenda / calendario". Esta nueva versión del iOS 5, corrige una vulnerabilidad en el protocolo CalDAV de sincronización en red de esa aplicación.

La vulnerabilidad detectada en el CalDAV permite a un atacante, realizar un ataque MiTM (Man in the Middle), os hablamos de este ataque en este artículo, mediante el cuál el intruso podría interceptar las credenciales de autenticación del usuario y obtener información sensible y privada de la víctima.

Para tranquilidad de tod@s, el ataque MiTM necesita un escenario privilegiado para llevar a cabo el ataque, un ejemplo de ese tipo de escenarios seria: redes wi-fi públicas (no seguras).

Este problema se debe a que el protocolo CalDAV no utiliza la autenticación segura por SSL. En la nueva versión del sistema operativo (firmware) iOS5, se resuelve este problema, evitando el posible ataque MiTM.

 [CVE-2011-3253] Detalles de la vulnerabilidad 
  • CalDAV
    Available for: iOS 3.0 through 4.3.5 for iPhone 3GS and iPhone 4, iOS 3.1 through 4.3.5 for iPod touch (3rd generation) and later, iOS 3.2 through 4.3.5 for iPad.
    Impact: An attacker with a privileged network position may intercept user credentials or other sensitive information from a CalDAV calendar server.
    Description: CalDAV did not check that the SSL certificate presented by the server was trusted.
    CVE-2011-3253 : Leszek Tasiemski of nSense.
     
Conclusiones

Esto es solo un ejemplo de los problemas de seguridad que corrige la ultima actualización del firmware (iOS5), la lista completa de vulnerabilidades corregidas puede consultarse aquí.

Nuestra recomendación es que se realice la actualización correspondiente lo antes posible, para así evitar "problemas" de seguridad.