Mostrando entradas con la etiqueta navegador. Mostrar todas las entradas
Mostrando entradas con la etiqueta navegador. Mostrar todas las entradas

sábado, 17 de junio de 2017

Actualización de seguridad para Google Chrome

Google ha publicado una actualización de seguridad para su navegador Google Chrome para todas las plataformas para corregir cinco nuevas vulnerabilidades.

El navegador se actualiza a la versión 59.0.3071.104 para Windows, Mac y Linux. Como es habitual Google no facilita información de todos los problemas corregidos. En esta ocasión confirma la corrección de cinco nuevas vulnerabilidades aunque únicamente facilita información de tres de ellas (dos de ellas de gravedad alta).

De gravedad alta se ha solucionado una fuga de la sandbox en IndexedDB (CVE-2017-5087) y una lectura de memoria fuera de límites en V8 (CVE-2017-5088). Y de gravedad media una falsificación del dominio en Omnibox (CVE-2017-5089). Y como es habitual del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas.

Según la política de la compañía una de las vulnerabilidades corregidas ha supuesto 16.500 dólares en recompensas a los descubridores de los problemas.


Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).

Más información:

Stable Channel Update for Desktop


Antonio Ropero
Twitter: @aropero

jueves, 15 de junio de 2017

Mozilla publica Firefox 54 y corrige 31 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 54 de Firefox, que además de incluir mejoras y novedades soluciona 31 nuevas vulnerabilidades en el navegador. También se ha publicado Firefox ESR 52.2.

Mozilla acaba de publicar una nueva versión de su navegador que incorpora nuevas funcionalidades y mejoras. El boletín MSFA-2017-15 incluye las 31 vulnerabilidades corregidas. Según la propia clasificación de Mozilla tres están consideradas críticas, 19 son de gravedad alta y nueve de moderada.

Las vulnerabilidades críticas residen en un uso de memoria después de liberar al usar un nodo destruido cuando se regeneral árboles (CVE-2017-5472). Así como problemas (CVE-2017-5471 y CVE-2017-5472) de corrupción de memoria en el motor del navegador que podrían permitir la ejecución remota de código.

También se ha publicado Firefox ESR 52.2 (MSFA-2017-16) que soluciona 27 vulnerabilidades (dos de ellas críticas) en esta versión de soporte extendido especialmente destinadas a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas.

La nueva versión está disponible a través del sitio oficial de descargas de Firefox:
o desde la actualización del navegador en "Ayuda/Acerca de Firefox".

Firefox ESR está disponible desde:

Más información:

Firefox Notes
Version 54.0

Security vulnerabilities fixed in Firefox 54

Security vulnerabilities fixed in Firefox ESR 52.2




Antonio Ropero
Twitter: @aropero

martes, 6 de junio de 2017

Google publica Chrome 59 y corrige 30 vulnerabilidades

Google anuncia una nueva versión de su navegador Google Chrome 59. Se publica la versión 59.0.3071.86 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 30 nuevas vulnerabilidades.

Como es habitual, Google solo proporciona información sobre los problemas reportados por investigadores externos o los considerados de particular interés. En esta ocasión, aunque se han solucionado 30 nuevas vulnerabilidades, solo se facilita información de 16 de ellas (cinco de gravedad alta, ocho de importancia media y tres consideradas como bajas).

Se corrigen vulnerabilidades por uso de memoria después de liberarla en Print Preview, Apps Bluetooth y autocompletado de tarjeta de crédito; confusión de tipos en V8, falsificaciones de direcciones en Omnibox, lectura fuera de límites en V8, fuga de información en CSP, desbordamiento de heap en Skia, falsificación de interfaz de usuario en Blink, salto de la verificación de extensiones y posible inyección de comandos en el tratamiento de correos. Por último, también se ha solucionado una seguridad insuficiente en el editor de tarjetas de crédito y ejecución inadecuada de javascript en páginas WebUI. Se han asignado los CVE-2017-5070 al CVE-2017-5086.

También como es habitual del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas. Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 23.500 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/). O descargar directamente desde: google.com/chrome.

Vídeo con las novedades de Chrome 59:


Más información:

Stable Channel Update




Antonio Ropero
Twitter: @aropero

sábado, 6 de mayo de 2017

Actualización de seguridad para Google Chrome

Google ha publicado una actualización de seguridad para su navegador Google Chrome para todas las plataformas para corregir una nueva vulnerabilidad y ofrecer la migración a 64 bits. 

64 bit
El navegador se actualiza a la versión 58.0.3029.96 para Windows, Mac y Linux. En esta ocasión Google confirma la corrección de una nueva vulnerabilidad considera de gravedad alta.

Cabe señalar que en el aviso Google indica que para mejorar la estabilidad, rendimiento y seguridad los usuarios que actualmente cuentan con una versión de 32 bits de Chrome, y un Windows 64-bits con 4GB o más de memoria en la autoactualización se efectuará la migración automática a la versión 64 bits del navegador. La version 32 bits de Chrome seguirá estando disponible desde la página de descargas de Chrome.

La vulnerabilidad corregida está considerada como de gravedad alta y consiste en una condición de carrera en WebRTC (CVE-2017-5068). Según la política de la compañía ha supuesto 500 dólares de recompensa al descubridor del problema.


Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).

Más información:

Stable Channel Update for Desktop



Antonio Ropero
Twitter: @aropero


miércoles, 26 de abril de 2017

Vulnerabilidad en Microsoft Edge permite robar cookies y contraseñas

Se ha anunciado una vulnerabilidad en Microsoft Edge que podría evitar las políticas de mismo origen del navegador (SOP, Some Origin Policy); lo que podría permitir construir un ataque para conseguir las contraseñas y cookies de servicios en los que el usuario se encuentre autenticado.

¡Oh!¡No!
¡Me han robado el Twitter!
El aviso viene de la mano del investigador argentino Manuel Caballero, que en una extensa entrada en su blog detalla cómo llevar a cabo el ataque. El problema se basa en un salto de las políticas de mismo origen de Microsoft Edge, aunque en este caso se abusa de las etiquetas data/meta junto con el hecho de que páginas sin dominio (como about:blank) tienen libre acceso a las páginas con dominio.

No es la primera vez que Caballero encuentra y reporta una vulnerabilidad de este tipo, aunque Microsoft ya las había parcheado hace tres meses. En esta ocasión el investigador vuelve a conseguir evitar las medidas de seguridad impuestas. En su informe muestra como un atacante consigue ejecutar código engañando al usuario para que pulse sobre una URL específicamente construida.

Como prueba de concepto el investigador ha creado una curiosa y divertida demostración en la que interviene una cuenta creada a nombre de Charles Darwin y otra a cargo de su rival Alfred Russel Wallace. Se puede ver cómo mientras Darwin pulsa en un enlace enviado por su archienemigo, éste se hace con su cuenta de Twitter, puede enviar un tweet como el conocido naturalista y hasta conseguir su contraseña.


Hay que señalar que el ataque también hace uso del administrador de contraseñas de Edge. Por eso, una vez más se puede recomendar evitar los administradores de contraseñas de los navegadores que pueden ser susceptibles a ataques de este tipo y provocar el robo de contraseñas.

Por el momento no hay solución. Esperemos que el 9 de mayo, fecha prevista para las siguientes actualizaciones de Microsoft, se incluya la corrección de este problema y Charles Darwin (y todos los usuarios de Edge) puedan utilizar sus servicios on-line con tranquilidad.

Más información:

SOP bypass / UXSS – Tweeting like Charles Darwin (Edge)



Antonio Ropero
Twitter: @aropero

domingo, 23 de abril de 2017

Google publica Chrome 58 y corrige 29 vulnerabilidades

Google anuncia una nueva versión de su navegador Google Chrome 58. Se publica la versión 58.0.3029.81 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 29 nuevas vulnerabilidades.

Como es habitual, Google solo proporciona información sobre los problemas reportados por investigadores externos o los considerados de particular interés. En esta ocasión, aunque se han solucionado 29 nuevas vulnerabilidades, solo se facilita información de 12 de ellas (tres de gravedad alta, ocho de importancia media y una considerada como baja).

Se corrigen vulnerabilidades por uso de memoria después de liberarla en Print Preview, Chrome Apps y Blink, confusión de tipos en PDFium y Blink, falsificaciones de direcciones en Omnibox, desbordamiento de heap en Skia, interfaz de usuario incorrecta en Blink, tratamiento de firmas incorrecto en Networking y salto de las políticas de orígenes cruzados en Blink. Se han asignado los CVE-2017-5057 al CVE-2017-5069.

Cabe señalar que entre los problemas corregidos se encuentra el fallo en el tratamiento de caracteres representados en formato Punycode, que permitía la realización de ataques de phishing con caracteres Unicode y que describimos recientemente. Y por la que un dominio como www.xn--80ak6aa92e.com se mostraba como www.аррӏе.com.

¡Ahora sí!

También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas. Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 14.000 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/). O descargar directamente desde: google.com/chrome.

Vídeo con las novedades de Chrome 58:

Más información:

Stable Channel Update

una-al-dia (18/04/2017) Phishing con caracteres Unicode



Antonio Ropero
Twitter: @aropero




viernes, 21 de abril de 2017

Mozilla publica Firefox 53 y corrige 39 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 53 de Firefox, que además de incluir mejoras y novedades soluciona 39 nuevas vulnerabilidades en el navegador. También se ha publicado Firefox ESR 45.9 y Firefox ESR 52.1.

Mozilla acaba de publicar una nueva versión de su navegador que incorpora nuevas funcionalidades y mejoras. El boletín MSFA-2017-10 incluye las 39 vulnerabilidades corregidas. Según la propia clasificación de Mozilla ocho están consideradas críticas, 20 son de gravedad alta, siete de moderada y las cuatro restantes de nivel bajo.

Las vulnerabilidades críticas residen en un uso de memoria después de liberar durante el tratamiento de transacciones en el editor (CVE-2017-5433), escrituras fuera de límites en Graphite 2 con fuentes maliciosas (CVE-2017-5436) y al codificar en Base64 en NSS (CVE-2017-5461), un desbordamiento de búfer en WebGL (CVE-2017-5459) y confusion de origen al recargar data:text/html URL (CVE-2017-5466). Así como problemas (CVE-2017-5399 y CVE-2017-5398) de corrupción de memoria en el motor del navegador que podrían permitir la ejecución remota de código.

También se han publicado Firefox ESR 45.9 (MSFA-2017-11) y Firefox ESR 52.1 (MSFA-2017-12) que solucionan 25 y 32 vulnerabilidades respectivamente en estas versiones de soporte extendido especialmente destinadas a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas.

La nueva versión está disponible a través del sitio oficial de descargas de Firefox:
o desde la actualización del navegador en "Ayuda/Acerca de Firefox".

Firefox ESR está disponible desde:

Más información:

Firefox Notes
Version 53.0

Security vulnerabilities fixed in Firefox 53

Security vulnerabilities fixed in Firefox ESR 45.9

Security vulnerabilities fixed in Firefox ESR 52.1




Antonio Ropero
Twitter: @aropero



domingo, 2 de abril de 2017

Actualización de seguridad para Google Chrome

Google ha publicado una actualización de seguridad para su navegador Google Chrome para todas las plataformas para corregir cinco nuevas vulnerabilidades.

El navegador se actualiza a la versión 57.0.2987.133 para Windows, Mac y Linux. En esta ocasión Google confirma la corrección de cinco nuevas vulnerabilidades, una de ellas consideras crítica y cuatro de gravedad alta.

Considerada como crítica, con CVE-2017-5055, una vulnerabilidad por uso de memoria después de liberarla en printing. Mientras que de gravedad alta un desbordamiento de búfer en V8 (CVE-2017-5054), un casting incorrecto en Blink (CVE-2017-5052), un uso de memoria después de liberarla en Blink (CVE-2017-5056) y un acceso a memoria fuera de límites en V8 (CVE-2017-5053). Esta última, fue reportada en el concurso Pwn2Own si bien esta participación quedó eliminada por no poderla reproducir en el tiempo requerido.

Según la política de la compañía las vulnerabilidades corregidas han supuesto 13.337 dólares en recompensas a los descubridores de los problemas.


Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).

Más información:

Stable Channel Update for Desktop

una-al-dia (21/03/2017) El Pwn2Own 2017 causa estragos en navegadores y sistemas operativos





Antonio Ropero
Twitter: @aropero

miércoles, 22 de marzo de 2017

Mozilla corrige la vulnerabilidad del Pwn2Own

Mozilla ha publicado un boletín de seguridad (del MFSA 2017-08) destinado a corregir la vulnerabilidad crítica que afecta a sus navegadores web Firefox y Firefox ESR anunciada en el concurso Pwn2Own.

Como ya describimos en nuestra crónica del concurso Pwn2Own el equipo Chaitin Security Research Lab (@ChaitinTech) consiguió un desbordamiento de entero en Mozilla Firefox (con CVE-2017-5428), concretamente en la función createImageBitmap(). En su aviso, Mozilla aclara que esta función se ejecuta en el contexto de la sandbox por lo que requiere una segunda vulnerabilidad para lograr el compromiso del equipo. Precisamente el equipo Chaitin en su demostración empleó un búfer sin inicializar en el kernel de Windows para elevar sus privilegios y conseguir el ataque exitoso. Lo que les permitió ganar 30.000 dólares.

Como ya anunciamos empezamos a ver como los fabricantes publican actualizaciones para corregir los fallos descubiertos. Mozilla no ha tardado en reaccionar y publica las versiones 52.0.1 de Firefox y Firefox ESR. Se encuentran disponibles para su descarga a través de los canales habituales.

Más información:

Mozilla Foundation Security Advisory 2017-08
integer overflow in createImageBitmap()

una-al-dia (21/03/2017) El Pwn2Own 2017 causa estragos en navegadores y sistemas operativos





Antonio Ropero
Twitter: @aropero


jueves, 16 de marzo de 2017

Google publica Chrome 57 y corrige 36 vulnerabilidades

Google anuncia una nueva versión de su navegador Google Chrome 57. Se publica la versión 57.0.2987.98 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 36 nuevas vulnerabilidades.

Como es habitual, Google solo proporciona información sobre los problemas reportados por investigadores externos o los considerados de particular interés. En esta ocasión, aunque se han solucionado 36 nuevas vulnerabilidades, solo se facilita información de 18 de ellas (nueve de gravedad alta y otras nueve de importancia media).

Se corrigen vulnerabilidades por corrupción de memoria en V8, desbordamiento de entero en libxslt, seguridad incorrecta en la interfaz de usuario en Omnibox, falsificación de direcciones en Omnibox, salto de la política de contenidos de seguridad en Blink, tratamiento incorrecto de cookies en Cast y un desbordamiento de heap en Skia. También escritura fuera de límites en PDFium y ChunkDemuxer y usos de memoria después de liberarla en ANGLE, PDFium y GuestView. Por último divulgación de información en V8, XSS y Blink. Se han asignado los CVE-2017-5029 al CVE-2017-5046.

También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas. Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 38.000 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/). O descargar directamente desde: google.com/chrome.

Vídeo con las novedades de Chrome 57:

Más información:

Stable Channel Update


Antonio Ropero
Twitter: @aropero

sábado, 28 de enero de 2017

Google publica Chrome 56 y corrige 51 vulnerabilidades

Google anuncia una nueva versión de su navegador Google Chrome 56. Se publica la versión 56.0.2924.76 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 51 nuevas vulnerabilidades.

Como es habitual, Google solo proporciona información sobre los problemas reportados por investigadores externos o los considerados de particular interés. En esta ocasión, aunque se han solucionado 51 nuevas vulnerabilidades, solo se facilita información de 21 de ellas (siete de gravedad alta, ocho de importancia media y seis bajas).

Se corrigen vulnerabilidades por cross-site scriptings en Blink, en chrome://apps y en chrome://downloads. Desbordamientos de búfer en V8, Skia y en FFmpeg. Acceso no autorizado a archivos en Devotools, acceso a memoria fuera de límites en WebRTC, falsificaciones de direcciones en Omnibox, uso de memoria después de liberarla en Renderer y en Extensions, confusión de tipos en metrics y falsificaciones de la interfaz de usuario. Se han asignado los CVE-2017-5006 al CVE-2017-5026.

También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas. Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 54.337 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/). O descargar directamente desde: google.com/chrome.

Vídeo con las novedades de Chrome 56:

Más información:

Stable Channel Update




Antonio Ropero
Twitter: @aropero

miércoles, 25 de enero de 2017

Mozilla publica Firefox 51 y corrige 24 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 51 de Firefox, que además de incluir mejoras y novedades soluciona 24 nuevas vulnerabilidades en el navegador. También se ha publicado Firefox ESR 45.7.

Mejora en la información de sitios
web sin https
Mozilla acaba de publicar una nueva versión de su navegador que incorpora nuevas funcionalidades y mejoras. Cabe destacar el soporte del estándar WebGL 2 que ofrece a los desarrolladores la posibilidad de crear mejores gráficos 3D en la web. Pero la novedad más destacable en el ámbito de la seguridad, reside en que se ha mejorado la forma en que el navegador informa a los usuarios de que se encuentran en un sitio web con conexión no cifrada.

El boletín MSFA-2016-089 incluye las 24 vulnerabilidades corregidas. Según la propia clasificación de Mozilla cinco están consideradas críticas, seis son de gravedad alta, 10 de moderada y las tres restantes de nivel bajo.

Las vulnerabilidades críticas residen en errores en que la asignación de código JIT puede permitir un salto de las protecciones ASLR y DEP que conllevan a posibles ataques de corrupción de memoria (CVE-2017-5375), un uso de memoria después de liberarla al manipular XSL en documentos XSLT (CVE-2017-5376), una corrupción de memoria en Skia cuando se usan transformaciones para crear degradados (CVE-2017-5377), así como problemas (CVE-2017-5373 y CVE-2017-5374) de corrupción de memoria en el motor del navegador que podrían permitir la ejecución remota de código.

También se ha publicado Firefox ESR 45.7 (MSFA-2017-02) que soluciona nueve vulnerabilidades en esta versión de soporte extendido especialmente destinada a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas.

La nueva versión está disponible a través del sitio oficial de descargas de Firefox:
o desde la actualización del navegador en "Ayuda/Acerca de Firefox".

Firefox ESR está disponible desde:

Más información:

Firefox Notes
Version 51.0

Security vulnerabilities fixed in Firefox 50

Security vulnerabilities fixed in Firefox ESR 45.7

Firefox Gets Better Video Gaming and Warns of Non-Secure Websites

Communicating the Dangers of Non-Secure HTTP



Antonio Ropero
Twitter: @aropero


sábado, 17 de diciembre de 2016

Mozilla publica actualizaciones para Firefox y Firefox ESR

La Fundación Mozilla ha publicado dos boletines de seguridad considerados críticos (MFSA 2016-94 y MFSA 2016-95) destinados a corregir 13 vulnerabilidades en el navegador Firefox y otras 10 en la versión ESR de soporte extendido.

Se han publicado las versiones Firefox 50.1 y Firefox ESR 45.6. Centrándonos en el navegador Firefox, según la propia clasificación de Mozilla de las 13 vulnerabilidades corregidas cuatro vulnerabilidades están consideradas críticas, 6 de gravedad alta y 3 moderada.

Los problemas críticos residen en un desbordamiento de búfer en SkiaGL (CVE-2016-9894), un uso de memoria después de liberarla mientras se manipulan eventos DOM y elementos de audio (CVE-2016-9899), problemas de corrupción de memoria en Firefox que podrían permitir la ejecución remota de código (CVE-2016-9080) y de forma similar, múltiples problemas de corrupción de memoria en Firefox y Firefox ESR que igualmente podrían permitir la ejecución remota de código (CVE-2016-9893).

Las vulnerabilidades consideradas de gravedad alta, consisten en un uso de memoria después de liberarla en el Editor mientras se manipulan subárboles DOM (CVE-2016-9898), imágenes SVG permiten la carga de recursos externos restringidos a través de URLs data: (CVE-2016-9900) y una fuga de información en atoms compartidos (CVE-2016-9904).

Se han publicado las versiones Firefox 50.1 y Firefox ESR 45.6, disponibles para su descarga a través de los canales habituales o mediante las actualizaciones automáticas.

Más información:

Mozilla Foundation Security Advisory 2016-94
Security vulnerabilities fixed in Firefox 50.1

Mozilla Foundation Security Advisory 2016-95
Security vulnerabilities fixed in Firefox ESR 45.6

50.1.0 Firefox Release


Antonio Ropero
Twitter: @aropero




sábado, 3 de diciembre de 2016

Google publica Chrome 55 y corrige 36 vulnerabilidades

Google anuncia una nueva versión de su navegador Google Chrome 55. Se publica la versión 55.0.2883.75 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 36 nuevas vulnerabilidades. 

Como es habitual, Google solo proporciona información sobre los problemas reportados por investigadores externos o los considerados de particular interés. En esta ocasión, aunque se han solucionado 36 nuevas vulnerabilidades, solo se facilita información de 26 de ellas (12 de gravedad alta, nueve de importancia media y cinco bajas).

Se corrigen vulnerabilidades por cross-site scriptings en Blink, salto de la política de mismo origen en PDFium y en SVG, acceso a datos privados en V8, escritura fuera de límites en Blink y en PDFium, uso de memoria después de liberarla en PDFium y en V8, descubrimiento de archivos locales en DevTools, salto de la protección de descarga de archivos.

Otros fallos corregidos residen en un uso de datos sin validar en PDFium, falsificación de direcciones en Omnibox, desbordamiento de entero en ANGLE y en PDFium, acceso a archivos locales en PDFium y problemas con Content Security Policy (CSP).

Se han asignado los CVE-2016-5203 al CVE-2016-5226, CVE-2016-9650 y CVE-2016-9651.

También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas (CVE-2016-9652). Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 70.000 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/). O descargar directamente desde: google.com/chrome.

Más información:

Stable Channel Update




Antonio Ropero

Twitter: @aropero

martes, 29 de noviembre de 2016

Vulnerabilidad crítica en Mozilla Firefox

La Fundación Mozilla ha publicado una actualización de seguridad destinados a corregir una vulnerabilidad considerada crítica (MFSA 2016-91) en el navegador Firefox.

El problema (CVE-2016-9078) reside en que en determinadas circunstancias una redirección desde una conexión http a una URL "data:" puede permitir evitar los controles de políticas de mismo origen y permitir que el dominio de referencia acceda a datos en el dominio de la URL "data:".

El fallo solo afecta a las versiones Firefox 49 y 50. Para corregir estas vulnerabilidades, se han publicado la versión Firefox 50.0.1, disponible para su descarga a través de los canales habituales o mediante las actualizaciones automáticas.

Más información:

Security vulnerabilities fixed in Firefox 50.0.1



Antonio Ropero
Twitter: @aropero

miércoles, 16 de noviembre de 2016

Mozilla publica Firefox 50 y corrige 28 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 50 de Firefox, que además de incluir mejoras y novedades soluciona 28 nuevas vulnerabilidades en el navegador. También se ha publicado Firefox ESR 45.5.

Hace mes y medio que Mozilla publicó la versión 49 de su navegador. Ahora acaba de publicar una nueva versión que incorpora nuevas funcionalidades y mejoras.

Como ya inició en septiembre todos los fallos se engloban en un único boletín, el MSFA-2016-089, que incluye todas las vulnerabilidades corregidas. Según la propia clasificación de Mozilla de las 28 vulnerabilidades corregidas, tres están consideradas críticas, 13 son de gravedad alta, 10 de moderada y las dos restantes de nivel bajo.

Las vulnerabilidades críticas residen en un desbordamiento de búfer en Cairo cuando se procesa contenido SVG (CVE-2016-5296), así como problemas (CVE-2016-5289 y CVE-2016-5290) de corrupción de memoria en el motor del navegador que podrían permitir la ejecución remota de código.

Entre las vulnerabilidades de gravedad alta se incluyen un fallo en la verificación de actualizaciones de un Add-on podría permitir a un atacante que realice un hombre en el medio y que anule la protección de pinning de certificados instalar un add-on malicioso firmado en vez de la actualización válida (CVE-2016-9064).

También una denegación de servicio al tratar una URL específicamente creada (CVE-2016-5292), la falsificación de la URL en la barra de direcciones en Android (CVE-2016-9065), un desbordamiento de búfer en nsScriptLoadHandler (CVE-2016-9066), dos errores por uso de memoria después de liberarla durante operaciones DOM que podrían provocar denegaciones de servicio (CVE-2016-9067 y CVE-2016-9069), una comprobación incorrecta de la longitud de argumentos en JavaScript podría provocar desbordamientos de enteros o problemas de comprobación de límites (CVE-2016-5297),

También se ha publicado Firefox ESR 45.5 (MSFA-2016-090); versión de soporte extendido especialmente destinada a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas. Está actualización incluye la corrección de nueve vulnerabilidades.

La nueva versión está disponible a través del sitio oficial de descargas de Firefox:
o desde la actualización del navegador en "Ayuda/Acerca de Firefox".

Firefox ESR está disponible desde:

Más información:

Firefox Notes
Version 50.0

Security vulnerabilities fixed in Firefox 50

una-al-dia (24/09/2016) Mozilla publica Firefox 49 y corrige 18 nuevas vulnerabilidades

Security vulnerabilities fixed in Firefox ESR 45.4


Antonio Ropero
Twitter: @aropero

sábado, 12 de noviembre de 2016

Actualización de seguridad para Google Chrome

Google ha publicado actualizaciones de seguridad para su navegador Google Chrome para todas las plataformas para corregir cuatro nuevas vulnerabilidades.

El navegador se actualiza a la versión 54.0.2840.99 para Windows, 54.0.2840.98 para Mac y 54.0.2840.100 para Linux. Como es habitual, Google no facilita información de todos los problemas corregidos. En esta ocasión, confirma la corrección de cuatro vulnerabilidades.

De gravedad alta se ha solucionado un corrupción de memoria heap en FFmpeg (CVE-2016-5199) y un acceso a memoria fuera de límites en V8 (CVE-2016-5200). Y de gravedad media una fuga de información en extensiones (CVE-2016-5201). Y como es habitual del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas (CVE-2016-5202).

Según la política de la compañía una de las vulnerabilidades corregidas ha supuesto 12.000 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).

Más información:

Stable Channel Update for Desktop



Antonio Ropero
Twitter: @aropero

jueves, 3 de noviembre de 2016

Google Chrome corrige la vulnerabilidad del Mobile Pwn2Own

El equipo de seguridad de Chrome ha reaccionado rápido ante el problema descubierto en el Mobile Pwn2Own que comentamos recientemente. El navegador se actualiza a la versión 54.0.2840.87 para Windows y Mac, y 54.0.2840.90 para Linux para corregir una vulnerabilidad grave. 

Las vulnerabilidad a la que se le ha asignado el CVE-2016-5198 fue presentada por el equipo de seguridad Tencent Keen Security Lab en el Mobile Pwn2Own 2016, y fue premiada con más de 100.000 dólares de recompensa. Consiste en accesos fuera de límites en V8 y podría permitir la ejecución de código arbitrario.


Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).

Más información:

una-al-dia (29/10/2016) El Mobile Pwn2Own 2016 revela vulnerabilidades en iPhone 6S y Nexus 6P

Stable Channel Update for Desktop


Antonio Ropero
Twitter: @aropero

domingo, 23 de octubre de 2016

Mozilla publica actualización para Firefox

La Fundación Mozilla ha publicado una actualización para el navegador Firefox destinada a corregir dos vulnerabilidades de gravedad alta

El primer problema (CVE-2016-5287) reside en un uso de memoria después de liberar durante la destrucción de actor con service workers. Por otra parte, también se ha corregido otra vulnerabilidad (CVE-2016-5288) que podría permitir acceder a la información en la caché sí e10s está desactivado. Esto podría revelar las URLs visitadas y su contenido.

Para corregir estas vulnerabilidades, se ha publicado la versión Firefox 49.0.2, disponible para su descarga a través de los canales habituales o mediante las actualizaciones automáticas.

Más información:

Security vulnerabilities fixed in Firefox 49.0.2


Antonio Ropero

Twitter: @aropero

jueves, 13 de octubre de 2016

Google publica Chrome 54 y corrige 21 vulnerabilidades

Google anuncia una nueva versión de su navegador Google Chrome 54. Se publica la versión 54.0.2840.59 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 21 nuevas vulnerabilidades.

Entre las mejoras incluidas cabe destacar que se prioriza el uso de HTML5 frente a la ejecución de Flash. Algo que se puede hacer especialmente notable en la reproducción de vídeos de YouTube.

Respecto a las vulnerabilidades corregidas, como es habitual, Google solo proporciona información sobre los problemas reportados por investigadores externos o los considerados de particular interés. En esta ocasión, aunque se han solucionado 21 nuevas vulnerabilidades, solo se facilita información de 13 de ellas (seis de gravedad alta, seis de importancia media y una baja).

Se corrigen vulnerabilidades por cross-site scriptings en Blink y en Bookmarks, un desbordamiento de búfer en Blink y problemas por uso de memoria después de liberar en PDFium, Blink y en Internals. Además también se solucionan falsificaciones de URLs y de la interfaz de usuario, salto de la política de orígenes cruzados en Blink y una lectura fuera de límites en DevTools. Se han asignado los CVE-2016-5181 al CVE-2016-5193.

También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas (CVE-2016-5194). Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 29.133,7 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/). O descargar directamente desde: google.com/chrome.

Más información:

Stable Channel Update

una-al-dia (03/09/2016) Google publica Chrome 53 y corrige 33 vulnerabilidades



Antonio Ropero
Twitter: @aropero