rss
twitter
  •  

Múltiples vulnerabilidades en IBM WebSphere 6.x

| Posted in General, Internet, Noticias IT, Seguridad Informática |

0

Se han encontrado varias vulnerabilidades en el servidor de aplicaciones de IBM WebSphere. Se ha publicado la versión 6.0.2 que corrige numerosas vulnerabilidades. De la mayoría no existen detalles concretos por parte de IBM.

IBM WebSphere Application Server es el servidor de aplicaciones de software de la familia WebSphere de IBM. WAS puede funcionar con diferentes servidores web y sistemas operativos como AIX, Linux, Microsoft Windows y Solaris.

Brevemente, las actualizaciones más importantes son:

[PK77010] CVE-2009-1898: Un error a la hora de redirigir a https permite que por http se pueda capturar el trafico de la consola de administración. Esto podría se usado por un atacante en la red adyacente para leer el contenido enviado.

[PK77495] CVE-2009-1899: Un error no especificado en el componente wsadmin de System Management/Repository produce un impacto no especificado a través de vectores desconocidos.

[PK84999] CVE-2009-1900: Un error en el componente Configservice de Administrative Console permite que un atacante remoto pueda obtener información sensible.

[PK73246] CVE-2009-1901: Un error no especificado en el componente Security permite el uso de “non-standard http methods,” a través de vectores desconocidos.

Fuente:Noticias Hispasec

Denegación de servicio a través de rpc.nisd en Sun Solaris

| Posted in General, Internet, Redes, Seguridad Informática |

0

Sun ha publicado actualizaciones para Sun Solaris 8, 9 y 10 para evitar vulnerabilidades de denegación de servicio a través del demonio rpc-nisd.

El problema reside en un error, del que Sun no ha facilitado detalles, en el demonio rpc-nisd que podría ser aprovechado por un atacante remoto con privilegios en ciertos clientes NIS+ para causar una denegación de servicio en el servidor NIS+ a través de vectores no especificados.

Según versión y plataforma, se recomienda instalar los siguientes

parches:

Para plataforma SPARC:

Solaris 8 instalar el parche 128624-09 o superior disponible desde http://sunsolve.sun.com/pdownload.do?target=128624-09&method=h

Solaris 9 instalar el parche 112960-65 o superior disponible desde http://sunsolve.sun.com/pdownload.do?target=112960-65&method=h

Solaris 10 instalar el parche 140917-01 o superior disponible desde http://sunsolve.sun.com/pdownload.do?target=140917-01&method=h

OpenSolaris: compilación snv_104 o posterior

Para plataforma x86:

Solaris 8 instalar el parche 128625-09 o superior disponible desde http://sunsolve.sun.com/pdownload.do?target=128625-09&method=h

Solaris 9 instalar el parche 114242-50 o superior disponible desde http://sunsolve.sun.com/pdownload.do?target=114242-50&method=h

Solaris 10 instalar el parche 140918-01 o superior disponible desde http://sunsolve.sun.com/pdownload.do?target=140918-01&method=h

OpenSolaris: compilación snv_104 o posterior

Fuente:Noticias Hispasec

Parches gigantescos

| Posted in General, Internet, Seguridad Informática, Windows |

0

Microsoft ha batido su propio récord: ha solucionado 31 problemas de seguridad en su última tanda de diez boletines. Este argumento puede ser utilizado como un arma arrojadiza contra la seguridad de Microsoft, o de cualquier otro. ¿Se puede medir la seguridad por un número?

No. Los tiempos han cambiado. Igual que hace apenas unos 5 años las casas antivirus se jactaban de ser capaces de reconocer unos pocos cientos de miles de virus, hoy esa publicidad es impensable. Los números no significan nada cuando las cifras son tan elevadas que ya no tienen sentido para un usuario. Nadie podría cuantificar el número de “virus”

que existen hoy, mucho menos cuántos miles más aparecerán, literalmente, mañana. Sería necesaria otra métrica mucho más precisa para evaluar la gestión de seguridad de un producto. Los antivirus hablan de protección global, de heurística, de seguridad en tiempo real con nubes e inteligencia colectiva. Los responsables de programas deben hablar de claridad, velocidad, efectividad, respuesta, información, planificación y servicio.

Quedarse en las cifras es tan ambiguo que puede significar cualquier cosa, dependiendo de la intención del que lo anuncie. Oracle se mueve en la media de 50 vulnerabilidades corregidas cada tres meses. Hace un par de años su media era de más de 100. Pero eso no es lo que lo hace especialmente inseguro. Oracle es inseguro básicamente por las pocas facilidades e información que ofrecen a un administrador y porque puede pasar meses o años sin solucionar un fallo conocido. Otro ejemplo: Apple publica cuando puede o quiere (cada pocos meses) parches “jumbo” que corrigen más de 60 vulnerabilidades. El problema es que no se caracteriza por ser especialmente claro o rápido a la hora de solucionar fallos de seguridad. Microsoft no es rápido, pero sí es muy claro en sus boletines, ofreciendo una información muy útil al administrador que deba aplicar los parches. Sun, por ejemplo, independientemente de los números, es especialmente lento a la hora de corregir fallos de seguridad en Solaris.

Para evaluar, hay que tener en cuenta a todos los actores condicionantes. Ocho de estas últimas vulnerabilidades están dedicadas a Internet Explorer. Quizás lo relevante es que ha solucionado por fin (el último tras Safari y Firefox) el fallo en el navegador que permitió ganar el concurso Pwn2Own en marzo. Sin embargo, independientemente de los números, Apple fue también el último gran fabricante en solucionar el fallo de seguridad en DNS descubierto por Kaminsky. Microsoft ya ha corregido el grave problema en WebDAV pero no el 0day en DirecShow…

Adobe, por ejemplo, ante una avalancha de problemas de seguridad que no ha sabido manejar, ha tomado la decisión de agrupar la publicación de parches periódicamente, al igual que hizo Microsoft en 2003, y al que siguieron Cisco con su IOS y Oracle. Acaba de publicar (el mismo día que Microsoft, en un movimiento poco respetuoso con los administradores) nada menos que parches para 13 vulnerabilidades. Pero no debemos detenernos aquí: Adobe está intentando manejar un problema nuevo para él, con el que Microsoft se está enfrentando desde hace muchos años (la

seguridad) y parece positivo que tome decisiones que puedan ayudar a mejorar este aspecto.

De las cifras, por tanto, se pueden extraer muchas conclusiones. Tan buenas o malas como quiera el que recopile la información. Se puede hablar de que si se detectan más fallos es porque se está realizando una mejor labor en ese aspecto, o porque el software sigue siendo inseguro después de muchos años en producción (más probable esto último en el caso concreto de XP, concebido cuando la seguridad para Microsoft era secundaria)… Para evaluar la gestión de la seguridad de un producto no podemos detenernos en interpretar cifras. Es necesario realizar un seguimiento objetivo sobre la gestión, incorporando aspectos como la claridad de la información, la velocidad de aparición de parches efectivos (que no contengan regresiones, como suele ocurrir con los paquetes de Debian), el momento en el que son emitidos (es inevitable pensar en la comodidad de los administradores), los canales y facilidades que ofrecen para el parcheo, etc… y vigilar esto durante un tiempo.

Las cifras adornan titulares y rellenan gráficas. Pero sin olvidar que informan en un contexto. Por sí solas no siempre tienen valor. Hay que reconocer que es complicado ofrecer un estudio objetivo en este aspecto.

Fuente:Noticias Hispasec

Nueve boletines de seguridad para Firefox 3.0.11

| Posted in General, Internet, Seguridad Informática |

0

Mes y medio después de corregir nueve vulnerabilidades con la última

3.0.9 (la versión 3.0.10 corregía sólo un fallo), Mozilla lanza la nueva versión 3.0.11 de su navegador Firefox que soluciona otros once fallos de seguridad. Seis de ellos críticos.

La nueva versión de Firefox soluciona once vulnerabilidades aglutinadas en nueve boletines. Cuatro de estos boletines tienen carácter crítico (permite ejecución remota de código con solo visitar una página web), uno es considerado de alto riesgo y dos de carácter bajo.

Específicamente, cada boletín, ordenados por gravedad:

Críticas:

* MFSA 2009-32 (CVE-2009-1841): Ejecución de código con privilegios de Chrome mediante JavaScript. Por un error en nsSidebar.prototype.getInterfaces que permite crear objetos en este contexto.

* MFSA 2009-29 (CVE-2009-1838): Ejecución de código JavaScript en el contexto de Chrome. Esto ocurre si tras una recolección de basura el usuario es nulo.

* MFSA 2009-28 (CVE-2009-1837): Posible ejecución de código mediante el uso de un applet de Java. Un error en xul.dll permite un acceso indebido a NPObject JS wrapper antes de la carga del applet permitiría la inyección de código arbitrario.

* MFSA 2009-24 (CVE-2009-1833, CVE-2009-1392, CVE-2009-1832): Varios errores de la base de Mozilla crean varios desbordamientos de memoria intermedia que podrían ser usadas para ejecutar código.

Altas:

* MFSA 2009-27 (CVE-2009-1836): Un error en el procesado de las respuestas que no son 200 durante el ‘connect’, cuando se está usando un proxy, puede permitir que un atacante remoto modifique el contenido de la respuesta incluso en una conexión SSL.

Moderadas:

MFSA 2009-30 (CVE-2009-1839): Salto de restricciones de lectura local mediante el uso de iframe que salta las restricciones de acceso hacia atrás, es decir, desde /a/b/index.htm podríamos ver /a/index.htm

MFSA 2009-26 (CVE-2009-1835): Salto de restricciones de lectura local de cookies de cualquier dominio mediante el uso de file://. Por ejemplo en file://example.com/C:/foo.html leeríamos foo.html local pero con los datos en el dominio de example.com

Bajas:

MFSA 2009-31 (CVE-2009-1840): Salto de la comprobación de las políticas a través de ficheros XUL script.

MFSA 2009-25 (CVE-2009-1834): Suplantación de la URL en MacOS X al no tratar correctamente los caracteres unicode, de este modo una URL especialmente modificada podría hacerse pasar por otra.

La mayoría de estos fallos, como de costumbre, también afectan al cliente de correo Thunderbird y SeaMonkey. Para los usuarios de Thunderbird, solo queda deshabilitar JavaScript para intentar mitigar solo algunos de estos problemas, o bien lanzarse a buscar las versiones en pruebas en los servidores FTP de la fundación Mozilla.

Fuente:Noticias Hispasec

Primeras capturas de Morro, el antivirus gratuito de Microsoft

| Posted in General, Seguridad Informática, Windows |

0

Screenshot de MorroUn empleado de Microsoft usuario anónimo les ha enviado a los chicos de Neowin varias capturas de pantalla del nuevo antivirus gratuito de Microsoft, hasta ahora conocido como “Morro”, y del que ya hemos hablado anteriormente en Genbeta.

Lo que vemos en las imágenes es una interfaz en la que se ha puesto énfasis en la simplicidad y la facilidad de uso, muy similar a la del actual Windows Defender, pero que también integra algunos elementos provenientes de OneCare, tales como las alertas de colores rojo, amarillo y verde para definir el estado de seguridad del ordenador. Fuera de eso, no hay nada interesante que reseñar.

Por otro lado, Paul Thurrott, quien al parecer dispone de más información sobre Morro, pero no puede revelar nada debido a que está bajo un NDA (Non-disclosure agreement, a.k.a. acuerdo de confidencialidad), señala que las capturas corresponden a una versión antigua del antivirus de Microsoft, por lo que es casi seguro que la interfaz de la Beta de Morro, que saldrá en las próximas semanas, será un poco diferente de lo que vemos en las capturas.

Aun así, estas imágenes nos dejan en claro lo que podemos esperar de Morro: una herramienta de seguridad muy parecida a Windows Defender, pero basada en la tecnología Forefront y que también ofrece protección antivirus.

Pueden ver más imágenes después del salto.

Actualización de Java en Mac OS X

| Posted in General, Internet, Mac, Seguridad Informática |

0

javamac.jpg

Hace algunas semanas, el investigador de seguridad Landon Fuller reportó una vulnerabilidad en Mac OS X y Java que permite a un atacante tomar el control total del sistema por medio de una página web maliciosa. A pesar de que esta vulnerabilidad fue corregida por Sun a finales del año pasado, Apple no se había decidido a actualizar la plataforma Java en su sistema operativo… hasta ahora.

Más vale tarde que nunca, y Apple ha liberado las actualizaciones Java for Mac OS X 10.4 Release 9 y Java for Mac OS X 10.5 Update 4 que se encargan de cerrar múltiples vulnerabilidades Java en las diferentes versiones de Mac OS X.

Las vulnerabilidades pueden ser explotadas para ejecutar código malicioso y escalar privilegios de usuario utilizando un applet Java en una página web.

Hasta ahora, la recomendación era deshabilitar el soporte de Java para evitar verse afectados por este ataque, pero ahora se recomienda a los usuarios descargar e instalar las nuevas actualizaciones. Una vez actualizado, ya se puede volver a habilitar la ejecución de Java en sitios web.

Enlace: Java for Mac OS X 10.4 Release 9Java for Mac OS X 10.5 Update 4

Fuente:Open Security

Morro podría llegar dentro de poco

| Posted in General, Internet, Seguridad Informática |

0

onecare

A finales del año pasado, Microsoft anunció que retiraría su producto Windows Live OneCare para dar paso a una nueva solución antivirus gratuita llamada Morro. Después de un tiempo sin tener noticias, ahora una publicación de Reuters dice que dentro de poco se lanzará una versión beta de este antivirus.

Por ahora se conocen muy pocos datos sobre Morro, pero se sabe que ofrecerá protección contra virus, spywares, rootkits y troyanos. Además, no estará integrado con Windows, sino que los usuarios tendrán la opción de descargarlo desde una página web e instalarlo por su propia cuenta. Aún así, Morro se podrá integrar con Internet Explorer para ofrecer protección contra amenazas online.

Según Microsoft, su antivirus será comparable con productos de gama-baja de empresas como Symantec y McAfee. Sin embargo, desde Symantec dicen que Morro será una versión reducida de OneCare y no lo ven como amenaza.

Morro está previsto para salir a finales del año, pero al parecer, Microsoft ya está preparando el lanzamiento de una versión beta. Cuando eso llegue, les estaremos informando todos los detalles y nuestras primeras impresiones.

Fuente:Open Security

Se reduce la complejidad para provocar colisiones en SHA1

| Posted in General, Internet, Seguridad Informática |

0

Unos investigadores australianos acaban de dar con una nueva combinación de métodos para provocar colisiones en el algoritmo de hash SHA1 de forma mucho más rápida. Sólo se necesitarían 2^52 intentos. Esto podría resultar en ataques prácticos posibles a este sistema de hash.

SHA1 es un sistema criptográfico de cálculo de hash heredero de MD5.

Cualquier entrada de datos que se introduzca en la función, es reducida a una secuencia de 160 bits (2^160 posibilidades). Se puede calcular el SHA, virtualmente, de cualquier flujo de datos independientemente de su longitud, y en la práctica (no en teoría) dar un SHA distinto. Se utiliza en muchas circunstancias y ámbitos como un identificador único de un fichero o mensaje. Pero el enemigo natural de los hashes son las

colisiones: la posibilidad de encontrar por fuerza bruta un identificador que no sea único, esto es, que un mismo SHA1 represente a dos flujos de datos entrantes diferentes. Como la entrada es infinita, por definición existen las colisiones, pero se confía en que sean tan complejas de calcular (que se necesite tanto tiempo) que la fuerza bruta sea poco práctica.

Pero si se reduce el cálculo de esa fuerza bruta… Cuanta más cantidad de bits de salida de la función, más complicado encontrar colisiones. Se sabe, según la paradoja del cumpleaños, que al menos son necesarios

2^(k/2) cálculos para encontrar con una probabilidad mayor al 50% colisiones en una función con k bits de salida. En el caso de la función de hash SHA1, se necesitaría calcular el hash de 2^80 mensajes cualesquiera para tener más del 50% de probabilidad de encontrar dos de ellos con el mismo hash (una colisión). Una función hash se considera rota si se puede calcular esta colisión en menos pasos. Pero lo peor, el mayor enemigo de las funciones hash, es que se pueda manipular un flujo de entrada para que se obtenga de él un hash deseado. Esto es mucho más grave.

MD5, con solo 128 bits de salida para representar a las infinitas posibilidades de entrada, hace tiempo que se considera obsoleto y roto en todos los sentidos, aunque se sigue usando en multitud de ámbitos.

MD5 ha sufrido varios reveses a lo largo de los años, el último a finales de 2008, cuando se consideró inválido para ser usado por las autoridades certificadoras.

SHA1 también se consideraba “tocado”. No es la primera vez que SHA1 se ve dañado por investigaciones matemáticas que reducen considerablemente el tiempo de fuerza bruta necesario para crear una colisión. A principios de 2005 un grupo de investigadores chinos consiguió reducir el número de intentos para acelerar el proceso de colisión de dos mensajes cualesquiera a 2^69. Poco después se avanzó hasta 2^63. El departamento de algoritmos y criptografía de la Universidad de Macquarie

(Australia) ha conseguido reducirlo ahora a una complejidad de 2^52.

Las posibilidades son muchas: validación de ficheros, autenticación, certificados … en cualquier ámbito en el que se use la criptografía de clave pública, encontramos funciones hash SHA1 donde un ataque por colisión tendría un serio impacto. La buena noticia es que aún así, llevar a la práctica este tipo de ataque recién descubierto lleva una buena cantidad de fuerza bruta asociada y en la “vida real” es todavía complejo que tenga utilidad.

También es bueno saber que el National Institute of Standards and Technology (NIST) hace ya tiempo que lanzó un concurso para determinar qué algoritmo será conocido como SHA3 y se usará como estándar en 2012.

El problema es que el peso de la herencia es grande, y deshacerse de algoritmos usados durante años no siempre es sencillo. MD5 sigue siendo ampliamente utilizado. Incluso los pocos que se plantean dar el salto, lo hacen a SHA1… por lo que la adopción de algoritmos mucho más robustos como SHA512 o el futuro SHA3 es algo que en la práctica se estandarizará a muy largo plazo.

Fuente:Noticias Hispasec

Actualización del kernel de Windows

| Posted in General, Seguridad Informática |

0

Dentro del conjunto de boletines de seguridad de abril publicado el pasado martes por Microsoft y del que ya efectuamos un resumen, se cuenta el anuncio (en el boletín MS09-025) de una actualización del kernel de Windows destinada a solucionar cuatro nuevas vulnerabilidades sobre sistemas Windows 2000, XP, Vista, Windows Server 2003 y 2008.

Se ha corregido un problema en el kernel de Windows debido a que no valida correctamente los cambios en determinados objetos del kernel.

Esto podría permitir a un atacante local ejecutar código arbitrario con privilegios elevados.

Se ha corregido una vulnerabilidad de elevación de privilegios en el kernel de Windows debida a una validación insuficiente de determinados punteros pasados desde el modo de usuario.

También se ha corregido otra vulnerabilidad de elevación de privilegios debida a que el kernel de Windows no valida correctamente un argumento pasado a una llamada del sistema del kernel de Windows.

Por último, una vulnerabilidad de elevación de privilegios cuando el kernel de Windows valida incorrectamente la entrada pasada desde el modo de usuario al kernel al editar un parámetro de escritorio específico.

Se recomienda actualizar los sistemas afectados mediante Windows Update o descargando los parches según plataforma desde la página del boletín de seguridad:

http://www.microsoft.com/technet/security/bulletin/MS09-025.mspx

Fuente:Noticias Hispasec

Actualización acumulativa para Internet Explorer

| Posted in General, Internet, Seguridad Informática |

0

Dentro del conjunto de boletines de seguridad de abril publicado el pasado martes por Microsoft y del que ya efectuamos un resumen, se cuenta el anuncio (en el boletín MS09-019) de una actualización acumulativa para Internet Explorer 5, 6 y 7; que además solventa ocho nuevas vulnerabilidades.

La primera de las vulnerabilidades corregidas se trata de un fallo en que podría permitir a un atacante remoto obtener información acerca de otra ventana del explorador, otro dominio o otra zona de Internet Explorer, a través de una página web especialmente manipulada.

También se ha corregido un fallo en la cache de Internet Explorer, por el que un atacante remoto podría ver el contenido la maquina local o de cualquier ventana del navegador, en otro dominio o zona de Internet Explorer, a través de una página web especialmente manipulada.

Otro de los problemas corregidos reside en la forma en que llama a determinados métodos de objetos HTML. Un atacante remoto podría aprovechar esta vulnerabilidad para ejecutar código arbitrario bajo el contexto del usuario que ejecuta la aplicación a través de una página web especialmente manipulada.

Por último se han corregido cinco vulnerabilidades, que permitían a Internet Explorer acceder a un objeto o partes de la memoria no inicializadas o incorrectamente borradas de la memoria. Un atacante remoto podría ejecutar código arbitrario a través de una página web especialmente manipulada.

Este parche, al ser acumulativo, incluye todas las actualizaciones anteriores. Se recomienda actualizar el navegador mediante Windows Update o descargando los parches según plataforma desde la página del boletín de seguridad:

http://www.microsoft.com/spain/technet/security/bulletin/ms09-019.mspx

Fuente:Noticias Hispasec