Mostrando entradas con la etiqueta Actualización. Mostrar todas las entradas
Mostrando entradas con la etiqueta Actualización. Mostrar todas las entradas

martes, 5 de diciembre de 2017

Actualización de seguridad para Tor

Se han corregido cinco vulnerabilidades en Tor (The Onion Router), el software que posibilita la creación y acceso a la red anónima con el mismo nombre.

Las vulnerabilidades corregidas son las siguientes:

Se ha corregido un fallo durante el proceso de entrada de una frase paso en OpenSSL. Este error podría ser usado por un atacante para causar una denegación de servicio a través de un objeto de tipo directorio especialmente manipulado. Este fallo solo afectaría a Tor cuando el proceso se ha lanzado desde una terminal.

Otro fallo similar ha sido corregido al procesar descriptores de enrutadores con idéntico resultado, una denegación de servicio. 

También se ha corregido un error del tipo 'user-after-free' en el código de apertura de circuitos, es decir, desreferenciar un objeto al que previamente se ha liberado de memoria, pudiendo desencadenar, de nuevo, una denegación de servicio y potencialmente, en determinadas condiciones, la ejecución de código arbitrario.

Ha sido corregido un fallo de chequeo de reemisión de fragmentos de una célula, cifrados con RSA. Según detallan, anteriormente se efectuaba una comprobación de toda la célula, pero debido al tipo de cifrado que se usa en Tor, híbrido, era posible hacer pasar un fragmento anterior mediante reemisión (replay). Ahora se chequea específicamente el fragmento de la célula que se ha cifrado con RSA.

El último error se encuentra en una autoreferencia a nuestro nodo, cuando este actúa de relay, en la planificación de rutas y con el rol de 'guard'.

Los CVE correspondientes son: CVE-2017-8819CVE-2017-8820CVE-2017-8821CVE-2017-8822CVE-2017-8823.

Se recomienda la actualización de Tor para corregir las vulnerabilidades comentadas. Adicionalmente, se han corregido fallos de programación que corrigen bugs de funcionalidad u optimización del proceso.




David García
@dgn1729

Más información:


New stable Tor releases, with security fixes: 0.3.1.9, 0.3.0.13, 0.2.9.14, 0.2.8.17, 0.2.5.16





viernes, 18 de abril de 2014

Actualiza a Windows 8.1 Update o no tendrás actualizaciones de seguridad

Recientemente Microsoft ha publicado una actualización importante para Windows 8.1, conocida como Windows 8.1 Update. En un movimiento que pretende conseguir que el mayor número de usuarios se actualicen a la última versión, ha anunciado que dejará de ofrecer actualizaciones de seguridad para sistemas Windows 8.1 que no tengan esta actualización.

Microsoft está dispuesta a que todos los usuarios tengan siempre las últimas versiones de sus sistemas operativos, aunque tiene problemas para conseguirlo, incluso cuando las actualizaciones son gratuitas. Aun en la actualidad hay más sistemas con Windows 8 instalado que con Windows 8.1.

Las actualizaciones Windows 8.1 Update y Windows RT 8.1 Update están disponibles de forma gratuita en Windows Update para los usuarios de Windows 8.1 o Windows RT 8.1. Pero según ha informado Microsoft esta actualización se convierte en una nueva línea base de servicio y soporte. Esto significa que los usuarios que instalen las actualizaciones de forma manual, tendrán 30 días para instalar Windows 8.1 Update. Tras ese periodo de 30 días, y comenzando el martes 13 de mayo (martes de actualizaciones), los dispositivos Windows 8.1 (sin Update) no recibirán actualizaciones de seguridad.

Más información:

Windows 8.1 Update y Windows RT 8.1 Update están disponibles de forma gratuita en Windows Update.

Information Regarding the Latest Update for Windows 8.1


Antonio Ropero
Twitter: @aropero

miércoles, 6 de noviembre de 2013

Microsoft alerta de un 0-day en Office

Microsoft ha alertado de la existencia de una vulnerabilidad "0-day" que se está explotando activamente a través de documentos Word enviados por e-mail. También ha publicado un parche en forma de "Fix it" para bloquear el ataque mientras terminan la actualización definitiva. 

Según ha informado Microsoft los ataques se han observado de manera muy limitada y de forma cuidadosamente realizada contra sistemas elegidos, principalmente en Oriente Medio y Asia del Sur. También se señala que el exploit que se está empleado necesita la interacción del usuario para que este abra un documento Word adjunto específicamente manipulado.

El ataque detectado trata de explotar la vulnerabilidad mediante una imagen (en formato TIFF) diseñada para ello e incrustada en el propio documento. El exploit ataca un fallo de seguridad sin corregir en versiones antiguas de Office (con CVE-2013-3906) y el procesamiento gráfico de imágenes en Windows.

Según la información facilitada por Microsoft el ataque combina múltiples técnicas para evitar las protecciones DEP (Data Execution Prevention) y ASLR (Address Space Layout Randomization). Básicamente, la tecnología DEP (Data Execution Prevention), permite marcar zonas de memoria no ejecutables, ya presente en Windows XP SP2 se apoya en una característica en las CPU conocida como bit NX; incluso en aquellas CPU que no implementen el bit NX, DEP es capaz de ofrecer protección con funcionalidad reducida. ASLR (Adress Space Layout Randomization) proporciona aleatoriedad en las direcciones del espacio de memoria de un proceso, para dificultar la búsqueda de direcciones "interesantes" desde el punto de vista del atacante.

Relleno de memoria "heap spray"
Fuente: http://blogs.technet.com/b/srd/archive/2013/11.aspx
Concretamente el exploit realiza grandes cantidades de relleno de memoria ("heap spray") mediante controles ActiveX (en vez de las habituales técnicas de scripting), y usa "gadgets ROP" (Return Oriented Programming) directamente incrustados para localizar páginas ejecutables. Esto también implica que el exploit fallará en máquinas protegidas con bloqueo de Controles ActiveX embebidos en documentos Office (lo que ocurre por ejemplo en el modo Vista Protegida de Office 2010); o en equipos con una versión diferente del módulo empleado para construir los "gadtgets ROP" estáticos.

Gadgets ROP iniciales
Fuente: http://blogs.technet.com/b/srd/archive/2013/11.aspx
Según la alerta de Microsoft el ataque no afecta a Office 2013, pero sí que afecta a versiones antiguas de la "suite" ofimática de Microsoft, como Office 2003 y Office 2007. Debido a la forma en que Office 2010 emplea la librería gráfica vulnerable, esta versión solo se ve afectada si se ejecuta sobre sistemas antiguos como Windows XP o Windows Server 2003, pero Office 2010 no se ve afectado cuando corre sobre Windows 7, 8 y 8.1.

Contramedidas disponibles

Microsoft ha publicado una corrección temporal en forma de "Fix it" que bloquea el ataque. Hay que señalar que este parche no corrige la vulnerabilidad sino que aplica cambios que bloquean el tratamiento de los gráficos que provocan el problema. El cambio realizado por este parche consiste en añadir la siguiente clave en el registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Gdiplus\DisableTIFFCodec = 1

Esta clave desactiva el codec TIFF, por lo que se elimina el soporte de este formato gráfico. Por ello, Microsoft recomienda evaluar el impacto que pueda tener esta contramedida.

Como otras contramedidas Microsoft recomienda la instalación de EMET (Enhanced Mitigation Experience Toolkit). Esta herramienta combate las técnicas de evasión de DEP y ASLR y otros métodos de exploiting conocidos. Según Microsoft EMET bloqueará el exploit con la activación de "Multiple ROP mitigations (StackPointer, Caller, SimExec, MemProt)" (disponible en EMET 4.0) o "other mitigations (MandatoryASLR, EAF, HeapSpray )" incluido en EMET 3.0 y 4.0. Otra posibilidad es el uso del Modo Vista Protegida y bloquear los controles ActiveX en documentos Office.
  
Más información:

Microsoft Security Advisory (2896666)
Vulnerability in Microsoft Graphics Component Could Allow Remote Code Execution

CVE-2013-3906: a graphics vulnerability exploited through Word documents


Antonio Ropero
Twitter: @aropero


sábado, 26 de octubre de 2013

Actualizaciones automáticas a partir de Wordpress 3.7

Wordpress, el popular gestor de contenidos orientado a la creación de blogs, marca un antes y un después en su política de seguridad tras publicar la versión 3.7, nombre en clave "Basie".

La principal característica es la capacidad de actualizaciones autónomas a partir de esta versión. Wordpress no anunciará al administrador que hay actualizaciones disponibles sino que directamente se actualizará con los parches de mantenimiento y seguridad que se vayan publicando. Eso sí, existe una opción para filtrar según que tipo de actualización esté disponible. Por ejemplo, podremos decidir si también actualizamos los complementos y temas al igual que el núcleo de Wordpress o dejar su actualización a nuestro cargo.

Wordpress se suma así a la tendencia que popularizó Google Chrome: Actualizaciones transparentes al usuario. Un paso que no se ha dado sin motivación.

Recientemente, un estudio realizado por WP WhiteSecurity, determinó que más de un 70% sobre una base de más de 40.000 instalaciones eran vulnerables. Algunas versiones detectadas, como la 3.3.1, con hasta 24 vulnerabilidades sin parchear. Esto sin contar los innumerables complementos y temas con agujeros críticos de seguridad que permiten el compromiso del sitio con relativa facilidad. Como muestra: una búsqueda de exploits para Wordpress en el sitio www.exploit-db.com devuelve 7 resultados para complementos y temas… tan solo en el mes de octubre, y la mayoría de ellos permite subir archivos de manera arbitraria o inyección ciega de código SQL.


Dentro de las estadísticas internas del equipo Antifraude de Hispasec, Wordpress suele copar los primeros puestos de plataformas usadas para alojar malware o phishing, casi siempre, eso si, muy cerca de otro CMS popular: Joomla.

Otra característica interesante es la integración de la librería 'zxcvbn'. Esta librería, escrita en su mayor parte en Coffescript, realiza un análisis de la contraseña con la que el usuario va a autenticarse en el sistema indicándole cuando esta es considerada débil. Esto servirá para paliar en parte la elección de contraseñas sencillas que favorecen las posibilidades de éxito en ataques de fuerza bruta, diccionario o híbridos sobre cuentas de usuarios.

Finalmente, en el documento de cambios, señalan también que se han solucionado más de 400 tickets de mantenimiento. Esta versión no incluye ningún parche de seguridad más allá de las mejoras comentadas.

Sin lugar a dudas una versión interesante desde el punto de vista de la seguridad que podría ayudar a acortar la ventana de exposición ante vulnerabilidades publicadas.

Más información:

WordPress 3.7 “Basie”

Version 3.7

Statistics Show Why WordPress is a Popular Hacker Target

realistic password strength estimation



David García
Twitter: @dgn1729


jueves, 30 de agosto de 2012

Actualización de seguridad para Google Chrome


Google ha actualizado la rama estable de su navegador Chrome con la versión 21.0.1180.89, para todas las plataformas (Windows, Mac, Linux y Chrome Frame), corrigiendo ocho nuevas vulnerabilidades, tres de ellas con un nivel de gravedad alto.


  • Con gravedad baja una caída del navegador con SPDY (CVE-2012-2867) y problemas de poca gravedad en la gestión de memoria en XPath (CVE-2012-2870).
      
  • Clasificadas como de gravedad media: Una lectura fuera de límites en los saltos de línea (CVE-2012-2865), una condición de carrera con workers y XHR (con CVE-2012-2868) y un cross-site scripting en SSL (CVE-2012-2872).
        
  • Por último tres vulnerabilidades de gravedad alta: en run-ins (CVE-2012-2866), un problema en el uso de un buffer en la carga de URLS (CVE-2012-2869) y un fallo en transformaciones en XSL (CVE-2012-2871).


Google recuerda además, que parte de las vulnerabilidades solucionadas fueron detectadas a través de su proyecto público de detección de errores en memoria para aplicaciones escritas en C/C++:  AddressSanitizer.

Además la actualización incluye otras correcciones en complementos y funcionalidades, como Pepper Flash, con el micrófono, una regresión en "devtools", en Mini Ninjas y cambios de colores rojo/verde aleatorios en ciertas páginas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados. Según la política de la compañía estas vulnerabilidades han supuesto un total de 3.500 dólares en recompensas a los descubridores de los problemas.

Más información:

Stable Channel Update




Antonio Ropero
Twitter: @aropero




lunes, 25 de junio de 2012

Actualización automática ¿Bendición o condena?


El caso TheFlame ha promovido muchas reacciones: los articulistas rellenan páginas con prefijos "ciber" y la palabra "guerra". Las casas antivirus lo usan como arma de venta  (aun sin haberlo detectado en cinco años) y Microsoft queda en evidencia con su PKI y la refuerza. TheFlame ha minado también la confianza: en los gobiernos, en los antivirus... pero sobre todo, en la criptografía y en la actualización automática.

Criptografía


El caso de los certificados falsos de Microsoft usados en TheFlame debería lanzar una nueva advertencia sobre la gestión de la criptografía. Si el SSL está "roto socialmente" porque no se entiende, porque se usa mal (todavía con hashes MD5, por ejemplo), porque las autoridades certificadoras sufren intrusiones, o porque se abusa del negocio alrededor de los certificados..., la mala gestión de una PKI como la de Microsoft vuelve a hacerle un flaco favor a la seguridad que proporciona la criptografía en general.

Y hay que cuidarla. Porque la criptografía actual es lo mejor que tenemos, y es en lo único que podemos basar nuestra confianza en estos momentos. Sin criptografía no hay Internet. La criptografía permite, por ejemplo, que se dé vía libre a la ejecución automática de código en el sistema con ciertas garantías (hasta ahora), de forma que se pueda parchear antes  y se reduzca el riesgo. Es esencial.

Automatización

Y es que el software ha migrado hacia la "autoactualización": la automatización total de las actualizaciones. Desde que el año 2000 Microsoft debutara con "Windows Update", y estableciera más tarde por defecto la actualización automática, las aplicaciones se han apuntado al carro. Chrome fue de los primeros programas  populares que no tuvo miedo a dejar de contar totalmente con el usuario para actualizarse. Y le ha ido bastante bien. Sus usuarios no solo parchean en tiempo récord, sino que tienen la sensación de que nunca tienen que hacerlo... lo que vende muy bien estos días.

Luego Mozilla, Acrobat, Flash no hace mucho... Incluso Chrome fue más allá y comenzó a actualizar sus propios plugins... Todos, ante graves problemas de seguridad, han optado finalmente por actualizarse sí o sí, por defecto. Actualizar es la absoluta prioridad en el mundo de la seguridad. Sin embargo no todos los sistemas de actualización están totalmente automatizados (muchos programas todavía confían en que el usuario acepte antes de aplicar el parche) ni todos lo hacen correctamente. Ciertos programas han realizado una mala implementación de sus sistemas de actualización y de eso se aprovecha la herramienta EvilGrade, todo un framework para explorar esas rendijas que proporcionan las actualizaciones de más de 60 programas. Para algo tan delicado como la automatización, los programadores deberían tomar muchas más precauciones.

Y es que fríamente y por definición, la automatización, es una mala idea. Trasladar ciegamente el poder a las máquinas siempre debería ser menos confiable que llevarlo al lado "razonable" del usuario. No podemos dejar total control en las máquinas porque, una vez encontrada la rendija adecuada, puede llevar a unas desastrosas consecuencias. Pero como la criptografía, es lo mejor que tenemos en estos momentos para obligar a actualizar. Incluso así, parece aún peor dejar que el usuario decida:

  • En entornos caseros, suele resultar una molestia y aplicarse tarde. Está demostrado que los niveles de parcheo total son muy pobres. El software pirata en este caso, también hace mucho daño en este entorno.
      
  • Y en redes corporativas, las actualizaciones automáticas serían muy útiles pero resultan muy "poco populares" entre los administradores. El pánico a interrumpir la producción ante el más mínimo inconveniente les lleva a enterrar la seguridad como prioridad en el trabajo. Esto les resta mucha agilidad a la hora de actualizar y se vuelven muy vulnerables. Las facilidades para automatizar que proporciona Chrome, por ejemplo, es inútil en estos entornos.

Así que no hay respuesta para la pregunta que encabeza este artículo. ¿Centrarse en una automatización más controlada, quizás? ¿Educar al usuario? Al final, se llega al callejón sin salida del tópico: "la comodidad está reñida con la seguridad"... Pero hoy en día, parece que quien se acomode, pierde.

Más información:

flame's impact on trust

1.91% of all PCs are fully patched!


Sergio de los Santos
Twitter: @ssantosv


viernes, 20 de abril de 2012

Grupo de parches de abril para múltiples productos Oracle


Oracle ha publicado un conjunto de parches para diversos productos de la casa que solventan un total de 88 nuevas vulnerabilidades. Las consecuencias son que atacantes locales y remotos pueden comprometer gravemente la seguridad de los sistemas y servicios afectados.

Los fallos se dan en varios componentes de los productos:
  • Oracle Database 11g Release 2, versiones 11.2.0.2, 11.2.0.3
  • Oracle Database 11g Release 1, versión 11.1.0.7
  • Oracle Database 10g Release 2, versiones 10.2.0.3, 10.2.0.4, 10.2.0.5
  • Oracle Application Server 10g Release 3, versión 10.1.3.5.0
  • Oracle BI Publisher, versiones 10.1.3.4.1, 10.1.3.4.2
  • Oracle DB UM Connector for Oracle Identity Manager, Versión 9.1.0.4
  • Oracle Identity Manager 11g, versiones 11.1.1.3, 11.1.1.5
  • Oracle JDeveloper, versión 10.1.3.5.0
  • Oracle JRockit versiones, R28.2.2 y anteriores, R27.7.1 y anteriores
  • Oracle Outside In Technology, versiones 8.3.5, 8.3.7
  • Oracle WebCenter Forms Recognition, versión 10.1.3.5
  • Enterprise Manager Grid Control 11g Release 1, versión 11.1.0.1
  • Enterprise Manager Grid Control 10g Release 1, versión 10.2.0.5
  • Oracle E-Business Suite Release 12, versiones 12.0.4, 12.0.6, 12.1.1, 12.1.2, 12.1.3
  • Oracle E-Business Suite Release 11i, versión 11.5.10.2
  • Oracle Agile, versión 6.0.0
  • Oracle AutoVue versión 20.0.2
  • Oracle PeopleSoft Enterprise CRM, versión 9.1
  • Oracle PeopleSoft Enterprise HCM, versión 9.1
  • Oracle PeopleSoft Enterprise HRMS, versiones 8.9, 9.0, 9.1
  • Oracle PeopleSoft Enterprise FCSM, versiones 9.0, 9.1
  • Oracle PeopleSoft Enterprise PeopleTools, versiones 8.50, 8.51, 8.52
  • Oracle PeopleSoft Enterprise Portal versión 9.1
  • Oracle PeopleSoft Enterprise SCM, versiones 9.0, 9.1
  • Oracle Siebel Life Sciences, versiones 8.0.0, 8.1.1, 8.2.2
  • Oracle FLEXCUBE Direct Banking, versiones 5.0.2, 5.3.0-5.3.4, 6.0.1, 6.2.0
  • Oracle FLEXCUBE Universal Banking, versiones 10.0.0-10.5.0, 11.0.0-11.4.0
  • Primavera P6 Enterprise Project Portfolio Management, versiones 6.2.1, 8.0, 8.1, 8.2
  • Oracle Sun Product Suite
  • Oracle MySQL Server, versiones 5.1, 5.5

A continuación ofrecemos una relación de productos y el número de vulnerabilidades corregidas:

* 12 nuevas vulnerabilidades corregidas en Oracle Database Server. Siete de los problemas corregidos son explotables remotamente sin autenticación.

* Otras 11 vulnerabilidades afectan a Oracle Fusion Middleware. Nueve de ellas podrían ser explotadas por un atacante remoto sin autenticar. Los componentes afectados son: Oracle JRockit, Oracle Outside In Technology, Oracle WebCenter Forms Recognition, Identity Manager, BI Publisher (formerly XML Publisher), Identity Manager Connector y Oracle JDeveloper.

* Seis parches afectan a Oracle Enterprise Manager Grid Control. En esta ocasión cuatro de las vulnerabilidades podrían ser utilizadas por un atacante remoto sin autenticar. El componente afectado es Enterprise Manager Base Platform.

* Cuatro nuevas vulnerabilidades afectan a Oracle Applications, todas ellas explotables de forma remota sin autenticación. Los componentes afectados son Oracle Application Object Library y Oracle iStore.

* 15 de las vulnerabilidades afectan a la suite de productos Oracle Sun. Cinco de estas nuevas vulnerabilidades son explotables de forma remota sin autenticación. Ocho de los problemas afectan al propio Solaris, otros componentes afectados son Oracle Grid Engine, GlassFish Enterprise Server, Oracle iPlanet Web Server y los servidores SPARC Enterprise M Series.

* Esta actualización también incluye 5 parches de seguridad para Oracle Supply Chain Products Suite, otras 15 para productos Oracle PeopleSoft, dos para Oracle Industry Applications, 17 para Oracle Financial Services Software y una para la suite de productos Oracle Primavera.

Para comprobar las matrices de productos afectados, gravedad y la disponibilidad de parches, es necesario comprobar la notificación oficial en:
Oracle Critical Patch Update Advisory - April 2012

Más información:

Oracle Critical Patch Update Advisory - April 2012


Antonio Ropero
Twitter: @aropero

miércoles, 18 de abril de 2012

Nueva versión de Apache HTTP Server

Apache acaba de presentar la última actualización de su rama 2.4, en concreto, se ha publicado la versión 2.4.2.

Apache HTTP Server es el software para servidores HTTP multiplataforma más utilizado en la actualidad. Según las estadísticas de Netcraft en febrero, más de la mitad de los sites activos, concretamente 57.45% hacían uso de este software.

La nueva versión trae consigo gran cantidad de pequeños arreglos y nuevas funcionalidades, tanto en el núcleo de la aplicación como en muchos de los módulos que se incluyen por defecto. Algunos de los cambios han afectado a módulos como 'mod_proxy', 'mod_ssl' o 'mod_session' entre muchos otros. Otro cambio se ha producido en la directiva 'DirectoryIndex' con el valor 'disabled', la encargada de evitar que pueda ser listado el contenido de un directorio. El cambio propicia que la directiva se anteponga ahora a todas las configuraciones anteriores, y no sólo a las de anteriores secciones.

Con respecto a las actualizaciones de seguridad, en este caso vemos que solamente se ha corregido un fallo:

  • CVE-2012-0883: Relacionada con el manejo incorrecto de la variable  de entorno 'LD_LIBRARY_PATH'. El fallo podría permitir a un atacante  buscar DSO (dinamyc shared object) en el directorio actual y ejecutar así código arbitrario  con los permisos con los que esté funcionando actualmente Apache. Básicamente, un atacante local podría engañar a la variable para que apunte a un directorio con librerías diferentes y por tanto, ejecutar el código en ellas cuando se lanza por ejemplo, apachectl.

Más información:

Changes with Apache 2.4.2



Javier Rascón

jueves, 23 de febrero de 2012

Denegación de servicio en Switches Cisco Nexus


El software NX-OS de Cisco se ve afectado por una vulnerabilidad de denegación de servicio que podría afecta a switches Cisco Nexus Serie 1000v, 5000 y 7000.

La vulnerabilidad, con CVE-2012-0352, ocurre cuando el dispositivo intenta obtener datos de la Capa 4 (como UDP, TCP) de un paquete IP específicamente creado. Un usuario remoto puede enviar un paquete IP manipulado de tal forma que provoque el reinicio del dispositivo, un ataque continuado daría lugar a la condición de denegación de servicio.

Cisco ha publicado versiones de software actualizadas, para la serie 1000v: 4.2(1)SV1(5.1); para la serie 5000: 5.0(2)N1(1); y para dispositivos Nexus serie 7000: 4.2.8, 5.0.5, 5.1.1.

Más información:

Cisco NX-OS Malformed IP Packet Denial of Service Vulnerability


Antonio Ropero
Twitter: @aropero

jueves, 16 de febrero de 2012

Actualización de seguridad para Adobe Flash Player


Adobe ha publicado una actualización de seguridad (con identificación es APSB12-03) destinada a corregir siete vulnerabilidades críticas en Adobe Flash Player versión 11.1.102.55 (y anteriores) para Windows, Macintosh, Linux y Solaris; Adobe Flash Player 11.1.112.61 (y anteriores) para Android 4.x; y Adobe Flash Player 11.1.111.5 (y versiones anteriores) para Android 3.x y 2.x.

Las vulnerabilidades con identificadores CVE-2012-0751, CVE-2012-0752, CVE-2012-0753, CVE-2012-0754, CVE-2012-0755 y CVE-2012-0756, pueden permitir a un atacante provocar la caída del sistema e incluso llegar a tomar el control de los sistemas afectados. Estas vulnerabilidades están relacionadas con diversos problemas de corrupción de memoria, en el control ActiveX para Windows, en el tratamiento de MP4 y evasión de controles de seguridad.

Esta actualización también resuelve una vulnerabilidad de cross-site scripting, con CVE-2012-0767, que en la actualidad está siendo explotada de forma activa en ataques dirigidos, diseñados para engañar al usuario para acceder a un enlace malicioso a través de mensajes de correo (solo en Internet Explorer sobre Windows).

Adobe recomienda a los usuarios de Adobe Flash Player 11.1.102.55 (y anteriores) para Windows, Macintosh, Linux y Solaris la actualización a la versión 11.1.102.62 disponible en http://get.adobe.com/flashplayer/ o desde la opción de actualización automática.
Para los usuarios que no puedan actualizar a Flash Player 11.1.102.62, Adobe ha desarrollado una versión parcheada de Flash Player 10.x, (Flash Player 10.3.183.15), que puede descargarse desde http://kb2.adobe.com/cps/142/tn_14266.html.

A los usuarios de Adobe Flash Player 11.1.112.61 (y anteriores) para Android 4.x actualizar a la versión 11.1.115.6 y los usuarios de Adobe Flash Player 11.1.111.5 y versiones anteriores para Android 3.x deben actualizar a Flash Player 11.1.111.6, desde Android Market:

Más información:

Security update available for Adobe Flash Player



Antonio Ropero

jueves, 9 de febrero de 2012

Actualización del kernel para SuSE Linux Enterprise 11

SuSE ha publicado la actualización del kernel para SuSE Linux Enterprise Server y Desktop en su versión 11 SP1 en la que se corrigen 10 vulnerabilidades de diverso alcance.

Los problemas corregidos están relacionados con el uso de comandos SG_IO, ghash, varios fallos en los sistemas de archivos xfs y ext3/ext4, una falta de comprobación de políticas de seguridad en 'taskstats.c', a corrupción de estructuras de datos en comunicaciones X.25 y una desreferencia de puntero nulo en IPv6. Además se han corregido otros 29 problemas no relacionados directamente con fallos de seguridad.

Estos problemas podrían permitir evitar restricciones de seguridad, obtener información sensible, elevar los privilegios del usuario, realizar ataques de denegación de servicio, o ejecución de código arbitrario.


Se recomienda actualizar a la última versión del kernel, disponible a través de la herramienta automática YaST con el módulo "Online Update" o con la herramienta de línea de comando "zypper".

Más información:

[security-announce] SUSE-SU-2012:0153-2: important: Security update for Linux kernel



Antonio Ropero
Twitter: @aropero

domingo, 5 de febrero de 2012

"Kernel panic" en IBM AIX con solo enviar paquetes TCP

IBM ha publicado una actualización para solucionar una vulnerabilidad en la implementación TCP de su sistema operativo AIX en las versiones 5, 6 y 7 El fallo permitiría a un atacante provocar un "kernel panic" con solo enviar un paquete a la interfaz de red. Una especie de "ping de la muerte" con protocolo TCP.

AIX (Advanced Interactive eXecutive) es un sistema operativo UNIX propiedad de IBM que corre en las pSeries de los IBM eServers, utilizando procesadores de la familia IBM POWER de 32 y 64 bits. La primera versión (AIX V1) apareció en 1986. Estaba basada en un System V Release 3 de UNIX y se convirtió en el sistema operativo estándar para estaciones de trabajo y servidores RS/6000 (AIX/6000).

La última versión estable es la 7.1 y fue publicada en septiembre de 2010. Esta, junto con las versiones 5 y 6, sufren de una vulnerabilidad que afecta a la pila TCP y que permitiría a un atacante remoto provocar una denegación de servicio ("Kernel panic"). Este tipo de ataque sólo es posible si la opción "TCP large send offload" está activa y el atacante envía a la interfaz de red una secuencia de paquetes TCP especialmente manipulados.

IBM recomienda actualizar a las últimas versiones:
·         5.3.12 Actualizar a 5.3.12.5
·         6.1.5 Actualizar a 6.1.5.7
·         6.1.6 Actualizar a 6.1.6.16
·         6.1.7 Actualizar a 6.1.7.2
·         7.1.0 Actualizar a 7.1.0.17
·         7.1.1 Actualizar a 7.1.1.02

Más información:

IBM SECURITY ADVISORY


Daniel Vaca