Mostrando entradas con la etiqueta IBM Lotus Notes. Mostrar todas las entradas
Mostrando entradas con la etiqueta IBM Lotus Notes. Mostrar todas las entradas

lunes, 12 de mayo de 2014

Vulnerabilidad de Cross-Site Scripting en IBM Lotus iNotes

Se ha confirmado una vulnerabilidad en IBM Lotus iNotes 8.5.3.6 y  9.0.1 que podría permitir a atacantes remotos la realización de ataques de cross-site scripting. 

IBM iNotes (anteriormente conocido como IBM Lotus iNotes) es una versión basada en web del cliente de Notes, incluyendo todas sus funciones. iNotes proporciona acceso desde el navegador al correo electrónico, el calendario y los contactos de Notes, así como el acceso a las aplicaciones y herramientas empresariales.

El problema (con CVE-2014-0913) reside en el tratamiento de contenido específicamente manipulado en mensajes email. El problema podría permitir a un atacante remoto dejar al descubierto los datos personales del usuario o ejecutar comandos como con los permisos del usuario.

IBM ha publicado las actualizaciones necesarias en IBM Domino 9.0.1 Fix Pack 1 y 8.5.3 Fix Pack 6 Interim Fix 2:
This issue is being tracked as SPR# BFEY9GXHZE. The fixes were introduced starting in IBM Domino and IBM iNotes versions 9.0.1 Fix Pack 1 and 8.5.3 Fix Pack 6 Interim Fix 2. See the technotes linked below for the latest available Fix Packs and Interim Fixes.
Notes/Domino 9.0.1 Fix Packs (technote 4037141)
Interim Fixes para 8.5.3 Fix Pack 6 IBM Notes, IBM Domino e IBM iNotes (technote 1663874)
Notes/Domino 8.5.3 Fix Packs (technote 4032242)

Más información:

Security Bulletin: IBM iNotes Cross-Site Scripting Vulnerability (CVE-2014-0913)



Antonio Ropero

Twitter: @aropero

martes, 22 de abril de 2014

Importante actualización para IBM Notes y Domino soluciona más de 80 vulnerabilidades

IBM ha publicado la versión IBM Notes y Domino 9.0.1 Fix Pack 1 que soluciona un total de 88 vulnerabilidades.

Esta actualización incluye las actualizaciones de Oracle Java de octubre de 2013 y enero 2014. La actualización de octubre incluye 51 nuevos parches de seguridad para Java en Notes y Domino, 50 de ellas podrían ser aprovechadas de forma remota sin autenticación. Por otra parte, la actualización de enero contiene la corrección de 36 nuevas vulnerabilidades, 34 de ellas explotables de forma remota sin autenticación.

Es conveniente señalar que mientras esta actualización incluye la actualización de Oracle Java de octubre 2013 y enero 2014, sin embargo Oracle publicó la semana pasada una nueva actualización evidentemente no incluida en esta nueva versión de Notes y Domino.

Por otra parte esta nueva actualización también incluye la corrección de otra vulnerabilidad (con CVE-2014-0892) que podría permitir la ejecución de código en IBM Notes y Domino únicamente en plataformas Linux 32 bits.

IBM Notes y Domino 9.0.1 Fix Pack 1 está disponible para descarga desde:

Estos parches también están planeados para ser incluidos en Notes y Domino 8.5.3 Fix Pack 6 Interim Fix 3.

Más información:

Security Bulletin: IBM Notes & Domino fixes for multiple vulnerabilities (CVE-2014-0892 and Oracle Java Critical Patch Updates for Oct 2013, Jan 2014)

Download Options for Notes & Domino 9.0.1 Fix Packs

una-al-dia (16/04/2014) Oracle corrige 104 vulnerabilidades en su actualización de seguridad de abril


Antonio Ropero
Twitter: @aropero

viernes, 3 de mayo de 2013

IBM Notes ejecuta applets Java y código JavaScript sin advertir al usuario

IBM ha publicado un boletín de seguridad donde advierte de un fallo en su programa de correo Notes en sus versión 8, 8.5 y 9. El fallo permite cargar contenido Java y JavaScript remoto en los e-mails que se lean o previsualicen.

IBM ha publicado un boletín deseguridad sobre IBM Notes que cubre dos vulnerabilidades recientemente encontradas en el popular cliente de correo. La publicación ha sido coordinada junto al descubridor de los fallos, Alexander Klink, de la firma alemana n.runs, que a su vez ha publicado en la lista Full Disclosure los detalles técnicos.

Al abrir o previsualizar un correo en formato HTML, IBM Notes no filtra las etiquetas <applet>. En principio, este comportamiento ya conlleva una posible revelación de información, puesto que al cargar el contenido se genera una petición HTTP que quedaría registrada en el servidor remoto.

Si además tenemos en cuenta la cantidad de fallos de seguridad que permiten saltar la sandbox en Java, esto podría significar la ejecución de código remoto con tan solo previsualizar un e-mail. De hecho, la versión estudiada (8.5.3 FP3) viene acompañada de IBM Java 6 SR12. Tal y como dice Klink en su publicación, hay 20 vulnerabilidades en esta versión de Java con un CVSS de 10 que no han sido solucionadas y pueden permitir la ejecución de código remoto.

A pesar del alto riesgo potencial, en el boletín oficial de IBM ha dado a las vulnerabilidades una nota CVSS de solo 4.3, considerando que solo afecta parcialmente a la integridad del sistema. Probablemente se han basado en el hecho de la ejecución de los applets en sí, y no han ido más allá considerando el riesgo potencial que conlleva este problema en una máquina virtual con tantos fallos de seguridad.

Klink ha puesto a disposición del público una dirección de correo. Al escribir un email a esta cuenta, se recibe un mensaje automático de prueba que carga un applet Java remoto para comprobar si el sistema es vulnerable. La dirección se puede encontrar en su aviso.

Como remedio temporal, tanto Klink como IBM recomiendan desactivar la carga de contenido Java y JavaScript, ya sea a través de las preferencias de Notes o editando el fichero notes.ini de la siguiente forma:

EnableJavaApplets=0
EnableLiveConnect=0
EnableJavaScript=0

IBM advierte que esta configuración puede afectar a contenido Java o JavaScript en los plugins de Notes.

Ya existe un parche para las versiones de Notes para Windows, mientras que los parches para Mac y sistemas Linux aun están en desarrollo.

Más información:

Security Bulletin: IBM Notes accepts Java applet and JavaScript tags
inside HTML emails (CVE-2013-0127, CVE-2013-0538)

n.runs-SA-2013.005 - IBM Lotus Notes - arbitrary code execution



Francisco López