Mostrando entradas con la etiqueta unaaldia. Mostrar todas las entradas
Mostrando entradas con la etiqueta unaaldia. Mostrar todas las entradas

lunes, 10 de julio de 2017

Navegadores inseguros - En memoria de Antonio Ropero

Nuestro compañero Antonio Ropero nos ha dejado de manera inesperada. Desde Hispasec queremos recordarle con la primera Una al día que envió a esta lista el 30 de Octubre de 1998. 

Gracias, compañero, por tu amistad y legado.



En el último mes los navegadores han sido el centro de noticias sobre recientes fallos encontrados en ellos, tanto Communicator como Explorer han sido cebo de las noticias sobre nuevas vulnerabilidades.


Los agujeros relacionados con el explorador de Microsoft son realmente graves, hay que señalar que han sido descubiertas por un español. Juan Carlos García Cuartango, que a través de las páginas
http://pages.whowhere.com/computers/cuartangojc/ ofrece toda la información y ejemplos de cómo explotar cada una de las vulnerabilidades.

Son tres los problemas descubiertos, Mailto-hack, afecta a los usuarios que utilizan Outlook 98 como cliente de correo vinculado a MS Internet Explorer 4.0. Él problema surge cuando al navegar se pulsa sobre unhipervínculo a una dirección de correo, momento en que se inicia el Outlook 98. Hasta aquí todo normal, todo es como igual que siempre pero puede pasar desapercibido que junto al mensaje también se envía un fichero enlazado solicitado por el atacante.

La página debe estar diseñada para solicitar ficheros con un nombre estándar o conocido por el atacante, ya que el bug no permite «robar» ficheros sin conocer su nombre. Obviamente es una forma un tanto «absurda» de intentar robar archivos, puesto que no se oculta la existencia del archivo enlazado en el mensaje, pero, el problema existe. Microsoft a pesar de ello, no cree que se trate de un problema de seguridad.

El problema denominado «Agujero de Cuartango» es similar a otros problemas ya denunciados hace tiempo, y supuestamente corregidos. En esta ocasión y de nuevo gracias a un código JavaScript malicioso insertado dentro de una página web permitiría enviar archivos del disco duro a una dirección web con total desconocimiento del usuario. También se requiere un nombre de archivo
estándar o previamente conocido. Microsoft ha confirmado la existencia de este problema, que ha dado en llamar "untrusted scripted paste" ofreciendo un parche para el problema en http://www.microsoft.com/security/bulletins/ms98-015.htm.

Por último, bajo el nombre de «Ventana de Cuartango» se esconde sin duda el que puede considerarse mayor problema, ya que aprovechando está vulnerabilidad se puede saltar el aviso que muestra MS Explorer cada vez que un control Active-X intenta entrar en el sistema. Se trata de esconder el mensaje original con otra ventana con información aparentemente inocente y que nos obliga a pulsar el botón de «Aceptar» para continuar. Pero al aceptar esa inocente ventana realmente estamos confirmando que deseamos instalar el Active-X malicioso, lo que puede tener consecuencias
desastrosas, como pérdida de archivos, instalación de virus, control total del disco duro por el hacker malicioso, etc. A pesar de ser reportado a Microsoft el 9 de octubre la responsable del navegador todavía no ha dado ninguna notificación acerca de este problema.

Detrás de este problema Juan Carlos ofrece una moraleja, «cuando estemos navegando y vayamos a aceptar algún cuadro de diálogo pensar antes sobre la «ventana de Cuartango. ¿Estamos respondiendo la pregunta original?¿Qué hay detrás de la ventana?»

Otro nuevo problema relativo a la seguridad del Explorer hace referencia a la posibilidad de acceder a las direcciones a través de un único número de 32 bits.

Por ejemplo www.bpe.es tiene la dirección IP 194.179.52.102, pero si ponemos http://3266524262 también accedemos a la misma dirección. Si tenemos la dirección IP x,y,z,w podemos calcular la dirección correspondiente a partir de x*256^3+y*256^2+z*256+w, es decir, 194*256^3+179*256^2+52*256+102=3266524262.

Esta forma de tratar las direcciones puede comprobarse y utilizarse en cualquier aplicación y para sustituir cualquier url, pero el problema surge en el tratamiento que da Microsoft Explorer a éste direccionamiento. Ya que las asigna el nivel de seguridad más bajo al tratarlas como si fueran
direcciones de una intranet. El uso malintencionado de este bug es claro, un administrador malicioso puede crear una página web en la cual se haga referencia a las páginas en este formato, incluyendo controles Active-X, JavaScripts, etc. malignos.

Por una vez, Microsoft actuó con rapidez ante este problema y rápidamente se podía encontrar el parche necesario en la dirección: http://www.microsoft.com/ie/security/dotless.htm. Una vez más recomendamos actualizar el navegador lo antes posible para evitar cualquier tipo de problema y navegar con tranquilidad.


Antonio Ropero

jueves, 4 de mayo de 2017

Gracias a todos

Suena a tópico y es un tópico, pero además es que es verdad. Sois estupendos. Hace unas semanas os propusimos una encuesta para conocer sobre vuestra opinión sobre una-al-día y ver de qué forma podíamos mejorar, y la respuesta ha sido realmente increíble.

Suena a tópico y es un tópico, pero además es que es verdad. Sois estupendos. Hace unas semanas os propusimos una encuesta para conocer sobre vuestra opinión sobre una-al-día y ver de qué forma podíamos mejorar, y la respuesta ha sido realmente increíble.

Para vosotros
En unos tiempos en que "perder tiempo" en contestar una encuesta se hace muy difícil, encontrar que cerca de 1.000 de nuestros lectores se tomaron ese tiempo en transmitirnos su visión de nuestro servicio, se hace aun más sorprendente. Lo reconocemos hemos sido los primeros sorprendidos. Solo nos queda daros las gracias a todos. Hemos leído todos vuestros comentarios y opiniones y tomamos buena nota. Es difícil satisfacer a todo el mundo, pero seguiremos mejorando para que una-al-día se adapte a vuestros gustos y necesidades.

Hemos recibido multitud de comentarios y sugerencias, podríamos citar algunas pero todas son igualmente importantes por lo que no queremos destacar ninguna. Hay muchas respuestas interesantes, es reseñable que muchos de los que han contestado (un más de un 25%) nos siguen desde los primeros tres años de historia, otra buena parte reconocen seguirnos desde hace tanto tiempo que ni se acuerdan. 

Como cabía esperar, la mayoría de nuestros lectores están en España y Latinoamérica pero también sorprende encontrar que tenemos lectores que nos siguen desde otros países de Europa, Estados Unidos o Canadá.

También es curiosa la opinión de nuestros lectores sobre el formato de una-al-dia por correo. A pesar de encontrarnos en un mundo en el que el aspecto visual es muy importante, a algo más de un 60% les gusta el formato actual y quieren que sigamos enviándola en formato texto.

De todas formas, creemos que ese cerca del 40% de lectores que quieren recibirla en html, merece ser tenido en cuenta. Ya estamos trabajando para poder ofrecer el servicio en los dos formatos (html y texto). Esperamos poder ofrecer esa funcionalidad en breve.

Gracias.

Más información:

una-al-dia (04/04/2017) Encuesta sobre Hispasec - una-al-día


Antonio Ropero
Twitter: @aropero



martes, 4 de abril de 2017

Encuesta Hispasec - una-al-día

En Hispasec queremos conocer un poco más a nuestros lectores y seguidores, sus intereses y su opinión sobre nuestros servicios. Todo con el objetivo de mejorarlos y adaptarlos a sus gustos y necesidades.

Es muy importante para nosotros que rellenes esta sencilla encuesta. Nos ayudará a mejorar y ofreceros un servicio mucho mejor y adaptado a vuestros gustos.

 

martes, 27 de diciembre de 2016

Resumen de seguridad de 2016 (I)

Termina el año y desde Hispasec un año más echamos la vista atrás para recordar y analizar con perspectiva (al más puro estilo periodístico) lo que ha sido 2016 en cuestión de seguridad informática. En cuatro entregas (tres meses por entrega) destacaremos muy brevemente lo que hemos considerado las noticias más importantes de cada mes publicadas en nuestro boletín diario.

Enero 2016: 
  • Se conoce que el causante de un apagón que dejó a más de medio millón de ucranianos sin energía eléctrica durante unas horas fue un malware que afectó a varias centrales eléctricas del país.
         
  • Dentro de su ciclo habitual de actualizaciones Microsoft publica nueve boletines de seguridad, que solucionan 25 vulnerabilidades. Además finaliza el soporte de Internet Explorer 8, 9 y 10 y de Windows 8. Adobe publica una actualización que corrige 17 vulnerabilidades críticas en Adobe Reader y Acrobat. Apple publica actualizaciones para OS X, Safari e iOS que solucionan 28 nuevas vulnerabilidades.
         
  • Tras mucho tiempo de espera Oracle anuncia que el plugin de Java desaparecerá de la próxima versión del JDK y JRE (versión 9).
         
  • Mozilla publica Firefox 44 y corrige 17 nuevas vulnerabilidades, mientras que Oracle corrige un total de 248 vulnerabilidades diferentes en múltiples productos incluyendo Oracle Database hasta Solaris, Java o MySQL.


Febrero 2016: 
  • Microsoft anuncia la publicación de la nueva versión EMET 5.5, la utilidad para mitigar la explotación de vulnerabilidades mediante la inclusión de capas de protección adicionales, incluye soporte para Windows 10 y mejora algunas mitigaciones.
         
  • El CCN publica un informe de Medidas de seguridad contra el Ransomware en el que da a conocer determinadas pautas y recomendaciones de seguridad para ayudar a prevenir y tratar los incidentes ocasionados por este tipo de malware.
          
  • Dentro de su ciclo habitual de actualizaciones Microsoft publica 13 boletines de seguridad, que solucionan 67 vulnerabilidades. Adobe publica actualizaciones para Flash Player, Photoshop, Connect y Experience Manager, se solucionan 32 vulnerabilidades.
         
  • Hispasec participa en un reportaje de la cadena de televisión Cuatro sobre el "Espionaje en la Red" en el que se mostraban los peligros que supone el uso irresponsable, o al menos despreocupado, de la tecnología. Además desvelamos algunos detalles del "Cómo se hizo" en un plano técnico que permita darle una perspectiva más profunda.
         
  • Realizamos un interesante análisis sobre la forma en que el malware para Android trata de obtener rendimientos económicos.


Marzo 2016: 
  • Se anuncia la vulnerabilidad DROWN que podría permitir a un atacante descifrar comunicaciones seguras con relativa sencillez.
         
  • Dentro de su ciclo habitual de actualizaciones Microsoft publica 13 boletines de seguridad, que solucionan 44 vulnerabilidades. Google publica Chrome 49 y corrige 26 vulnerabilidades. Por otra parte Adobe publica actualizaciones para corregir tres vulnerabilidades críticas en Adobe Reader y Acrobat y otra vulnerabilidad, también crítica, en Digital Editions y 23 vulnerabilidades en Adobe Flash Player. Mozilla anuncia la publicación de la versión 45 de Firefox destinada a solucionar 40 nuevas vulnerabilidades.
          
  • Se celebra una nueva edición del Pwn2Own, el concurso donde los descubridores de vulnerabilidades para los principales navegadores en diferentes sistemas operativos y plugins se llevan importantes premios económicos. Como en ediciones anteriores en esta ocasión las víctimas han sido Apple Safari, Microsoft Edge, Adobe Flash y Google Chrome.
           
  • Se informa de un nuevo ransomware, que bajo el nombre de Petya impide el acceso al disco duro y pide un rescate de más de 300 euros. 

Más información:

una-al-dia (10/01/2016) Cientos de miles de ucranianos sin electricidad por culpa de un malware

una-al-dia (12/01/2016) Microsoft publica nueve boletines de seguridad y finaliza soporte de productos

una-al-dia (13/01/2016) Actualizaciones de seguridad para Adobe Acrobat y Reader

una-al-dia (20/01/2016) Apple publica actualizaciones para OS X El Capitan, Safari e iOS

una-al-dia (21/01/2016) Oracle corrige 248 vulnerabilidades en su actualización de seguridad de enero

una-al-dia (27/01/2016) Mozilla publica Firefox 44 y corrige 17 nuevas vulnerabilidades

una-al-dia (29/01/2016) Oracle anuncia el final del plugin de Java ¡Por fin!

una-al-dia (06/02/2016) Microsoft publica EMET 5.5

una-al-dia (07/02/2016) El CCN-CERT publica Informe de Medidas de Seguridad contra el Ransomware

una-al-dia (09/02/2016) Microsoft publica 13 boletines de seguridad

una-al-dia (10/02/2016) Actualización para productos Adobe: Flash Player, Photoshop, Connect y Experience Manager

una-al-dia (11/02/2016) El "Cómo se hizo" del reportaje de "Soy Noticia"

una-al-dia (16/02/2016) FakeApps: Cómo 'monetizar' malware de Android de la A a la Z

una-al-dia (02/03/2016) DROWN, un nuevo ataque que intenta ahogar la criptografía

una-al-dia (05/03/2016) Google publica Chrome 49 y corrige 26 vulnerabilidades

una-al-dia (08/03/2016) Microsoft publica 13 boletines de seguridad y soluciona 44 vulnerabilidades

una-al-dia (09/03/2016) Actualizaciones de seguridad para Adobe Acrobat, Reader y Digital Editions

una-al-dia (10/03/2016) Mozilla publica Firefox 45 y corrige 40 nuevas vulnerabilidades

una-al-dia (11/03/2016) Adobe soluciona 23 vulnerabilidades en Flash Player

una-al-dia (18/03/2016) Safari, Edge, Flash y Chrome caen en el Pwn2Own 2016

una-al-dia (30/03/2016) Petya, un nuevo ransomware que impide el acceso al disco duro


Antonio Ropero
Twitter: @aropero


martes, 3 de febrero de 2015

Nueva edición del anuario "Una al día. 16 Años de seguridad informática"

En octubre de 2008 celebramos el décimo aniversario de Una al día con un regalo especial. Gracias al tremendo esfuerzo de Sergio de los Santos y Alberto García en el diseño, publicamos la primera edición del libro "Una al día. 10 años de seguridad informática". En formato de anuario, el libro trazaba un arco temporal desde su fundación hasta ese mismo octubre.

Más que una simple colección de envíos destacados de la lista, cada capítulo iba introducido por una crónica de noticias relevantes, eventos importantes de seguridad informática y finalizaba con una entrevista a una personalidad del mundillo. Se trataba de dar un abrigo contextual a esas "Una al día" seleccionadas para la ocasión.

El libro podía solicitarse en un sitio de impresión por demanda a precio de coste. No obstante, incluso aun siendo al coste, considerábamos elevado el precio de esa impresión en relación a la calidad que se ofrecía y se decidió publicar una nueva edición en PDF y colgarla en la web de Hispasec de manera gratuita. Esa segunda edición contenía un año más, añadido por Sergio, aprovechando el cambio de formato. No se tuvo intención de seguir publicando nuevas actualizaciones del libro y la idea se quedó ahí…hasta 2010.

La editorial de Informática64, que luego se convertiría en 0xWord, contactó con Hispasec para continuar con el proyecto. Una edición profesional y un canal de distribución eficaz que mejoró cualitativamente ambas dimensiones. La tercera edición se publicó abarcando el año 2010.

Cuatro años después nos llega la cuarta edición del anuario. 16 años de Una al día. El libro sigue editado por Sergio y continúa el mismo esquema u organización que los anteriores, añadiendo cuatro años más de contenido. Una revisión ampliada y llena de nuevas historias, noticias y la interesante entrevista a Cesar Lorenzana, capitán del grupo de delitos telemáticos de la Guardia Civil.

Por cierto, nuestro compañero y socio fundador de Hispasec, Antonio Ropero, estará dando una charla el 5 de marzo, dentro del XI ciclo de conferencias UPM-TASSI, en la que nos hablará de la historia de Una al día e Hispasec, anécdotas y curiosidades incluidas.

El libro está disponible en la web de 0xWord a un precio de (*) 20 euros (IVA incluido).

(*) Nota de descargo: Ni Hispasec ni ninguno de sus miembros obtiene beneficio alguno de la venta del libro.

Más información:

una-al-dia (04/11/2008) Hispasec publica anuario sobre seguridad informática: "Una al día: 10 años de seguridad informática"

una-al-dia (28/10/2009) Una-al-día cumple 11 años

una-al-dia (07/01/2011) Informática64 reedita en papel el anuario "Una al día: 12 años de seguridad informática"

Una al día: 12 años de seguridad informática (versión PDF)




David García


lunes, 28 de octubre de 2013

15 años de una-al-día

Lo reconocemos, somos un poco pesados y en ocasiones hasta podemos resultar agobiantes. Y es que 15 años, recibiendo día tras día noticias de problemas, vulnerabilidades, troyanos, y de la (in)seguridad existente en la Red puede desesperar a cualquiera.

El 28 de octubre de 1998 Bernardo Quintero escribía una noticia de seguridad informática para un pequeño grupo de amigos: "Service Pack 4, los problemas de la solución". La noticia versaba sobre la publicación del pack de servicio número 4 del sistema operativo Windows NT 4.0. Días después se le fueron uniendo otras voces: Antonio Ropero y Antonio Román. Dos meses después se crearía HispasecSistemas (que poco después se formaría como empresa de servicios de seguridad informática), proyecto al que después se uniría Jesús Cea.

Casi 5.500 noticias-días después "Una-al-día" continua con el espíritu con el que nació. Tal como reza en el propio eslogan: "Primer diario de información técnica sobre seguridad informática en español". A lo que podríamos añadir "independiente" y siempre intentado, desde el respeto, ofrecer una perspectiva diferente o alternativa a la oficialidad.

Durante este trayecto hemos ido progresando poco a poco, añadiendo nuevos canales de transmisión paralelos a la lista de correo e incluso dotando a Una-al-día de una renovada imagen con el fin de actualizar su formato y hacerlo más cómodo al lector. Eso sí, aun mantenemos el viejo modelo de la "news-letter" original en modo texto, pero los lectores siempre pueden acudir a nuestra webpara leerla en un formato más atractivo, con enlaces e imágenes. También disponemos de un twitter (@unaladia) oficial para aquellos usuarios que prefieren este canal.

Respecto a su contenido, decir que poco va a variar en su fondo tradicional salvo la introducción de entrevistas a personalidades del mundillo de la seguridad, agradecemos de nuevo a Brian Krebs y a Carlos Pérez su colaboración y disposición. Contenido que creíamos interesante añadir y era una nueva experiencia que deseábamos aportar. Seguiremos publicando nuevas entradas de este tipo, del que nos consta ha gustado a los lectores.

Hoy cumplimos 15 años ofreciendo ese contenido. Puede parecer que el panorama no ha cambiado mucho desde entonces y que no quede mucho resquicio al optimismo. Las noticias siguen siendo muy parecidas: "nueva vulnerabilidad en…", "Actualización para…", "un troyano que afecta a…", sin embargo sí han cambiado muchas cosas.

El panorama ha cambiado bastante en el mundo hispano. Desde unas pocas webs y listas de correo, cabe señalar la cada vez mayor comunidad de personas y profesionales que ofrecen una gran cantidad de contenidos de calidad. La preocupación por la seguridad de empresas, usuarios, desarrolladores, medios, etc. es creciente y cada vez mayor. La seguridad ha pasado de ocupar un puesto secundario a ser algo primordial para todos. Señal inequívoca es el salto, salvando las distancias, de este tipo de noticias desde canales especializados a medios generalistas.

Una-al-día no sería nada sin sus lectores. Les pertenece. A ellos les agradecemos profundamente su tiempo y dedicación. También como no sus críticas sin las cuales no podríamos mejorar nuestro trabajo. Agradecer a nuestros colaboradores su desinteresada ayuda, en especial al profesor Jorge Ramió Aguirre, director de Criptored.

Desde Hispasec seguiremos trabajando para ofrecer a los lectores de "Una-al-día" su noticia diaria de información técnica sobre seguridad informática en español.

De parte del equipo de redacción de Una-al-día: ¡Muchas gracias a todos!

Más información:

una-al-dia (28/10/1988) Service Pack 4, los problemas de la solución.

una-al-dia (25/07/2013) Entrevista a Brian Krebs

una-al-dia (18/09/2013) Entrevista a Carlos Pérez. "Metasploit ha cambiado la industria y lo seguirá haciendo"


Laboratorio Hispasec


lunes, 24 de octubre de 2011

Un gusano se aprovecha de Servidores JBoss Application Server vulnerables o mal configurados

Un gusano aprovecha para infectar servidores que ejecutan JBoss Application Server (JBoss AS) con una incorrecta configuración de seguridad o en los que no se han aplicado los parches de seguridad publicados.

JBoss Application Server es un servidor de aplicaciones J2EE que actualmente va por su versión 7. Se distribuye bajo licencia GPL por lo que es muy utilizado tanto por parte de los desarrolladores como por las empresas.

Se ha detectado un gusano que afecta a los servidores que ejecutan JBoss AS y aplicaciones basadas en él. Se aprovecha de consolas JMX incorrectamente aseguradas o sin ninguna protección para ejecutar código arbitrario. Se propaga inyectándose en la consola a través del método HEAD con una llamada a la función 'store' del servicio 'jboss.admin' de la forma siguiente:


También se aprovecha de sistemas más antiguos que no están parcheados para corregir la vulnerabilidad CVE-2010-0738 subsanada en abril de 2010. El gusano está escrito en Perl, y se puede encontrar un interesante análisis en el apartado de más información.

Para evitar la infección se deben aplicar los parches de seguridad disponibles así como las siguientes configuraciones para asegurar la consola JMX:


http://community.jboss.org/wiki/SecureTheJmxConsole

Además resulta conveniente configurar las siguientes protecciones lógicas:

* Quitar los privilegios de 'root' a los procesos de JBoss AS.

* Cambiar la configuración de seguridad por defecto de la consola JMX para bloquear todas las peticiones a través de los métodos GET y POST que no estén debidamente autenticadas. Para ello se debe editar el archivo 'deploy/jmx-console.war/WEB-INF/web.xml' y eliminar las líneas indicadas:




* Habilitar 'RewriteValve' para bloquear peticiones externas que intenten acceder a URLs de administración como, por ejemplo, jmx-console, editando el archivo 'deploy/jbossweb.sar/server.xml' de la siguiente forma:


Además es conveniente crear el directorio 'conf/jboss.web', y en su interior el fichero 'rewrite.properties' con el siguiente contenido:


Esto bloqueará todas las peticiones que no provengan de la propia máquina (127.0.0.1) o de la red LAN (en este ejemplo 192.168.x.x).

Nótese en la antepenúltima línea del ejemplo del fichero de configuración, que la IP de la red es del tipo 192.168.x.x, esto debe modificarse según la configuración concreta de la red de cada caso.



Juan José Ruiz
jruiz@hispasec.com


Más información:

Statement Regarding Security Threat to JBoss Application Server
http://community.jboss.org/blogs/mjc/2011/10/20/statement-regarding-security-threat-to-jboss-application-server

Securing the JMX Console and Web Console (HTTP)
http://community.jboss.org/wiki/SecureTheJmxConsole

JBoss Worm
http://pastebin.com/U7fPMxet

domingo, 23 de octubre de 2011

¿Cuánto vive un tweet... borrado?

Creo que no soy el primero que se ha dado cuenta, pero no he visto demasiada información al respecto. Tampoco que se le haya dado la importancia que pienso que merece. En estos momentos y desde hace tiempo, borrar un twitter es "inútil". O lo que es lo mismo: cuando envíes algo a twitter, mejor no te arrepientas..


Tengo una cuenta que uso exclusivamente para pruebas. Ensayando, escribí unas instrucciones para la botnet en forma de tweets, y los borré. No estuvieron más de unos minutos colgados. Algunos tweets estuvieron online segundos, literalmente. Dos días después, descubro que todo el mundo puede acceder a esos tweets de prueba borrados 48 horas antes... y se quedaron ahí una semana.

Lo descubrí porque por casualidad, busqué mi cuenta en el iPhone y me devolvió los resultados con todos los tweets borrados. No estaba registrado con esa cuenta en ese momento. Volví a la web a buscar
lo mismo. No aparecían.



Volví al iPhone. Allí estaban de nuevo. Al alcance de cualquiera. ¿Por qué en el iPhone me encontraba tweets borrados y en la web no? La diferencia es que el programa del iPhone utiliza la API de búsqueda que
twitter pone al alcance de los desarrolladores. No conocía la URL exacta así que hice pasar el tráfico por un proxy. La petición devuelve un json con los resultados.



Obviamente, consultando esa URL con la cadena de búsqueda deseada desde un navegador cualquiera, devuelve el mismo resultado: los tweets borrados están ahí para el que los busque desde cualquier punto, sin
necesidad de tener conocimiento de la API ni usarla específicamente en un programa.

Afortunadamente, no se puede "formar" una URL típica de acceso directo a los tweets.



Poco después tuve la oportunidad de volver a comprobar este comportamiento "involuntariamente". Escribí con una errata en el nombre de un compañero. Apenas un segundo después de enviarlo, borré el
erróneo, y lo corregí en un nuevo tweet. Cuatro horas después, una búsqueda con la API devolvía la entrada borrada. Esta estuvo menos tiempo accesible. No fue una semana pero sí unos tres días. Tampoco
estuvo disponible "inmediatamente" después de borrarla, pero sí unos minutos después.




La segunda entrada en la imagen, fue borrada un segundo después de enviarse, pero sigue disponible horas después. Lo que puede estar ocurriendo es que twitter indexa (y "cachea") en su base de datos los
tweets nada más ser enviados. Luego, los marca como borrados para no mostrarlos. Pero el contenido de los tweets queda almacenado. El sistema de búsqueda de la API, parece ignorar este punto y muestra todo, incluso los marcados como borrados. Aunque supongo que será por razones de rendimiento es, a mi juicio, un error.

¿Y durante cuánto tiempo? Pues no lo sé. Las búsquedas de tweets, por lo que veo, suelen devolver aproximadamente hasta una semana. Por tanto, sospecho que los tweets borrados dejarán de aparecer al ser buscados con la API como máximo, cuando pase ese tiempo. Otros (como el ejemplo de la
imagen) parecen estar disponibles menos tiempo. Según tweetbackup.com: "[...] Tweeter API bug; only your most recent 3200 tweets are searchable either via the Tweeter API or the Tweeter website."

Para empeorar el asunto, existen numerosos robots que buscan en twitter con la API (con el propio tweetbackup), cacheando resultados a su vez en sus bases de datos. Con el comportamiento actual, si escribes y envías algo que se queda en el servidor aunque sea un segundo, se mantendrá como mínimo unas horas en las búsquedas de la API. Tiempo más que suficiente para que cualquier crawler (por muy perezoso que sea) llegue a ese contenido y lo almacene a su vez en su base de datos.

Por poner un ejemplo análogo, imaginemos que la caché de Google funcionase igual. Cualquier contenido colgado en Internet, aunque fuera durante un segundo, aunque fuese una errata cometida al escribir en un
foro, aunque se tratase un error de maquetación borrado un minuto después... quedaría almacenado en su caché y por tanto accesible por todos durante unos días. ¿No sería injusto?

Como conclusión: piensa bien antes de escribir en twitter. Sus búsquedas son traicioneras.


Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv



sábado, 22 de octubre de 2011

Revelación de información sensible en Joomla!

Se han publicado dos fallos de seguridad en Joomla! que podrían permitir a un atacante tener acceso a información sensible.

Joomla! es un sistema de gestión de contenidos y framework web muy popular para la realización de portales web. Cuenta con una la gran cantidad de extensiones de fácil integración que le proporcionan un gran potencial.

El primero de los fallos de seguridad fue reportado por Aung Khant, perteneciente al grupo de hacking ético YGN. El problema está en la inadecuada comprobación de errores. Un atacante remoto podría obtener información sensible. La versión de Joomla! afectada sería la 1.7.1 y anteriores. Este fallo fue reportado el dos de agosto a los desarrolladores, pero no ha sido corregido hasta el 17 de octubre.

El segundo de los fallos fue reportado por Jeff Channell y estaría basado en un cifrado débil que permitiría a atacante remoto obtener igualmente acceso a información sensible. La versión de Joomla! afectada sería la 1.5.23 y anteriores. Este fallo fue reportado el nueve de septiembre a los desarrolladores y corregido también el 17 de octubre.

La recomendación por parte de Joomla! Es la actualización a las versiones 1.5.24 o posterior y 1.7.2 o posterior.


Borja Luaces
bluaces@hispasec.com


Más información:

[20111002] - Core - Information Disclosure
http://developer.joomla.org/security/news/371-20111002-core-information-disclosure

[20111003] - Core - Information Disclosure
http://developer.joomla.org/security/news/372-20111003-core-information-disclosure

viernes, 21 de octubre de 2011

Ejecución arbitraria de comandos en CiscoWorks Common Services

Cisco ha confirmado la existencia de una vulnerabilidad en CiscoWorks Common Services, en todas las versiones anteriores a la 4.1 para Microsoft Windows, que podría permitir la ejecución de comandos arbitrarios a atacantes remotos.

Se ven afectados CiscoWorks LAN Management Solution, Cisco Security Manager, Cisco Unified Operations Manager, Cisco Unified Service Monitor, CiscoWorks Quality de Service Policy Manager y CiscoWorks Voice Manager incluyendo Common Services.

CiscoWorks Common Services es un conjunto de servicios de administración compartidos por las aplicaciones de gestión de redes de Cisco.

El problema reside una validación incorrecta de entradas en el componente CiscoWorks Home Page. Un atacante puede enviar una URL específicamente creada a los puertos TCP 443 o 1741, para lograr la ejecución de comandos arbitrarios en el sistema afectado con privilegios de administrador.

Cisco ha publicado la versión CiscoWorks Common Services 4.1 para resolver este problema.


Antonio Ropero
antonior@hispasec.com
Twitter: @aropero


Más información:

CiscoWorks Common Services Arbitrary Command Execution Vulnerability.
http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20111019-cs

jueves, 20 de octubre de 2011

Múltiples vulnerabilidades en la plataforma educativa Moodle

Se han publicado 15 boletines de seguridad que afectan a la plataforma Moodle. Las vulnerabilidades permiten saltar restricciones, ejecutar código arbitrario, revelar información sensible, afectar la integridad de los datos, realizar ataques XSS, CSRF, inyección SQL, y denegación de servicio.

Moodle, acrónimo de Modular Object-Oriented Dynamic Learning Environment (en español, Entorno de Aprendizaje Dinámico, Orientado a Objetos y Modular). Es una plataforma educativa de código abierto escrita en PHP, que permite a los educadores crear y gestionar tanto usuarios como cursos de modalidad e-learning. Además proporciona herramientas para la comunicación entre formadores y alumnos.

Se han publicado un total de 15 boletines de seguridad, del MSA-11-0027 al MSA-11-0041, que contienen diferentes vulnerabilidades que afectan a la plataforma Moodle en las versiones 1.9.x, 2.0.x, y 2.1.x. Ninguna de las vulnerabilidades tiene asignado un identificador CVE de momento, por lo que se exponen a continuación identificándolas por el boletín:

* MSA-11-0027: existe un error de falta de validación de las peticiones HTTP hechas por los usuarios que podría ser utilizado para realizar un 'cross site reference forgery' (CSRF) con los enlaces de la wiki.

* MSA-11-0028: existe un error de falta de validación en determinadas entradas relacionadas con los comentarios de la wiki que podría ser utilizado para llevar a cabo ataques 'cross-site scripting' (XSS).

* MSA-11-0029: revela un error de falta de comprobación de permisos en el servidor de ficheros que podría utilizarse para revelar información acerca de las categorías y cursos a usuarios sin acceso a ellos.

* MSA-11-0030: expone un fallo en la implementación del plugin 'Box.net' al no incluir las funcionalidades de autenticación OAuth de la aplicación para solicitar los credenciales de los usuarios.

* MSA-11-0031: existe un error en la función 'setConstant' que toma los valores de los formularios y que podría ser aprovechado para modificar los valores enviados a través de dichos formularios.

* MSA-11-0032: revela un error al manipular los datos entregados por la función 'openssl_verify' en 'MNet' que podría ser utilizado para evitar la validación de certificados SSL.

* MSA-11-0033: existe un error durante el proceso de instalación que provoca que no se establezca correctamente el valor secreto 'registration_hubs.secret' relacionado con los centros de la comunidad.

* MSA-11-0034: existe un fallo en la funcionalidad del chat que provoca una revelación de información sensible tal como los nombres completos de todos los usuarios de la plataforma incluidos aquellos que han sido eliminados.

* MSA-11-0035: un fallo relacionado con la variable 'CFG->usesid' en las sesiones sin cookies podría ser aprovechado para realizar un salto de restricciones.

* MSA-11-0036: un error de falta de comprobación en 'message/refresh.php' provoca ilimitadas peticiones al cambiar el valor del parámetro 'wait' por cero, y podría causar una denegación de servicio.

* MSA-11-0037: existe un error de falta de comprobación de los datos introducidos por los usuarios en 'editsection.html' y que podría ser utilizado para ejecutar código arbitrario (HTML y JavaScript) a través de datos de entrada especialmente manipulados.

* MSA-11-0038: múltiples errores de filtrado en funciones de la base de datos podrían ser utilizado para realizar ataques de inyección SQL.

* MSA-11-0039: un error de falta de validación del parámetro de entrada 'section' podría ser utilizado para realizar ataques 'cross site scripting' (XSS).

* MSA-11-0040: existe un error no especificado en 'mod/forum/user.php' que podría ser utilizado para revelar información sensible acerca de los usuarios de la plataforma a personas no autorizadas.

* MSA-11-0041: existe un fallo de comprobación de permisos en la funcionalidad del buscador global que podría permitir a un usuario invitado revelar información sensible a través de búsquedas de este tipo directamente desde una URL.

Las vulnerabilidades publicadas en los boletines MSA-11-0036, MSA-11-0037, y MSA-11-0038 solo afectan a las versiones 1.9.x de Moodle.

Las vulnerabilidades de los boletines MSA-11-0027, MSA-11-0028, MSA-11-0029, MSA-11-0030, MSA-11-0033, MSA-11-0034, MSA-11-0035, MSA-11-0039, y MSA-11-0041 solo afectan a las versiones 2.0.x, y 2.1.x de Moodle, aunque la MSA-11-0035 también podría afectar a las versiones 1.9.x si no están correctamente configuradas.

Por último, las vulnerabilidades de los boletines MSA-11-0031, MSA-11-0032, y MSA-11-0040 afectan a ambas ramas, tanto las versiones 1.9.x como las 2.0.x, y 2.1.x.

Se encuentran disponibles para su descarga desde la página oficial de Moodle, las actualizaciones a las versiones 1.9.14, 2.0.5, y 2.1.2 que corrigen todas las vulnerabilidades anteriores.


Juan José Ruiz
jruiz@hispasec.com


Más información:

Moodle Release Notes:
http://docs.moodle.org/dev/Moodle_1.9.14_release_notes
http://docs.moodle.org/dev/Moodle_2.0.5_release_notes
http://docs.moodle.org/dev/Moodle_2.1.2_release_notes

miércoles, 19 de octubre de 2011

Duqu, ¿el nuevo malware descendiente de Stuxnet?

Alguien parece que ha tomado el código de Stuxnet y creado un nuevo malware al que se ha llamado Duqu (porque crea ficheros que comienzan con ~DQ). Es un troyano creado como un sistema de control remoto, pero parece estar orientado a infectar sistemas industriales.

Diferencias con Stuxnet

Stuxnet contenía dentro de su código la contraseña por defecto "2WSXcder" para la base de datos central del producto SCADA WinCC de Siemens. El troyano conseguía acceso de administración de la base de datos. Duqu parece que simplemente se trata de un sistema de control remoto, pero que se ha encontrado en dependencias industriales europeas.

Duqu no se replica. En este caso, parece haber aprendido la lección. En la una-al-día de octubre de 2010, "Éxitos y fracasos de Stuxnet (II)" ya se apuntaba este aspecto: "El punto débil (siempre desde el punto de vista de Stuxnet y sus creadores) ha sido solo uno: ¿por qué un gusano que se autorreplica indiscriminadamente? ¿Qué necesidad de infectar más allá de los sistemas objetivo?"

Otra diferencia muy importante y que lo aleja de la sofisticación de Stuxnet es que no contiene ningún ataque a Windows desconocido hasta el momento (0 day). Aunque Symantec no lo ha analizado por completo, parece que no contiene ninguno, mientras que Stuxnet usaba cuatro. Una permitía la ejecución de código aunque el AutoPlay y AutoRun se encontrasen desactivados. A efectos prácticos, implica que se había descubierto una forma totalmente nueva de ejecutar código en Windows cuando se inserta un dispositivo extraíble, independientemente de que se hayan tomado todas las medidas oportunas conocidas hasta el momento para impedirlo. La segunda permitía la ejecución de código a través del servicio de impresión (spooler) de cualquier Windows. En impresoras compartidas por red, el troyano podía enviar una petición al servicio y colocar archivos en rutas de sistema. Esto permitía su máxima difusión dentro de una red interna, por ejemplo. Las otras dos, permitían la elevación de privilegios.

Sin embargo, se parecen mucho en su código. Esto quiere decir o bien que las mismas personas están detrás de esta nueva creación, o bien que se ha filtrado de alguna manera el código original. Siendo sinceros, asociarlo con Stuxnet también es una forma de "vender" la noticia. El problema es que quizás, este tipo de ataques que con Stuxnet se han considerado "sofisticados" se conviertan en norma relativamente frecuente de ahora en adelante y las comparaciones sean innecesarias.

Características

Duqu parece un medio más que un fin. Ha sido usado para instalar a su vez un registrador de teclas en los sistemas infectados. En este sentido, se comporta como una botnet "tradicional" usando http y https para conectarse con su "command and control" (alojado en India), al que parece enviar información disfraza de imágenes JPG. A los 36 días, el troyano se borra a sí mismo.

Al igual que Stuxnet, se trata de un driver (.sys) firmado digitalmente por una entidad legal a la que probablemente han robado su certificado. Si Stuxnet utilizó certificados de Realtek, estos son de C-Media, una empresa de chipsets en Taiwan. Ya han sido revocados. ¿Cómo lo han hecho? Bien pueden haber sido robados, bien pueden haber sido falsificados en nombre de esa empresa. Aún no se sabe.

Cronología

La primera aparición de un componente de este troyano se da el 1 de septiembre de 2011, aunque por la fecha de compilación, se deduce que podrían haber sido creados a principios de diciembre de 2010.

En VirusTotal fue visto por primera vez ese día 1 de septiembre. Entonces era detectado por AntiVir, BitDefender, F-Secure, GData y SUPERAntiSpyware (5 de 41) por heurística. Hoy en día, lo detectan 29 de 43 motores. Esa variante nos ha llegado 8 veces. Existen dos variantes más que han sido enviadas a VirusTotal 4 veces en total.


Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv


Más información:

The Day of the Golden Jackal ? The Next Tale in the Stuxnet Files: Duqu
http://blogs.mcafee.com/mcafee-labs/the-day-of-the-golden-jackal-?-further-tales-of-the-stuxnet-files

23/10/2010 Éxitos y fracasos de Stuxnet (I)
http://www.hispasec.com/unaaldia/4382

24/10/2010 Éxitos y fracasos de Stuxnet (II)
http://www.hispasec.com/unaaldia/4383

25/10/2010 Éxitos y fracasos de Stuxnet (y III)
http://www.hispasec.com/unaaldia/4384

W32.Duqu: The Precursor to the Next Stuxnet
http://www.symantec.com/connect/w32_duqu_precursor_next_stuxnet

martes, 18 de octubre de 2011

Denegación de servicio en Asterisk

Se ha anunciado un problema de seguridad en Asterisk (Versiones 1.8.x anteriores a 1.8.7.1 y 10.x anteriores a 10.0.0-rc1) que podría permitir a un atacante remoto provocar condiciones de denegación de servicio.

Asterisk es una aplicación de una central telefónica (PBX) de código abierto. Como cualquier PBX, se pueden conectar un número determinado de teléfonos para hacer llamadas entre sí e incluso conectarlos a un proveedor de VoIP para realizar comunicaciones con el exterior. Asterisk es ampliamente usado e incluye un gran número de interesantes características: buzón de voz, conferencias, IVR, distribución automática de llamadas, etc. Además el software creado por Digium está disponible para plataformas Linux, BSD, MacOS X, Solaris y Microsoft Windows.

El problema reside en un fallo en el controlador del canal SIP, que podría permitir a un atacante remoto sin autenticar provocar la caída del sistema. Para llevar a cabo el ataque, se debería enviar al servidor una petición específicamente creada de forma que el sistema accede a una variable sin inicializar y se desencadena la vulnerabilidad.

El problema se encuentra solucionado en las versiones 1.8.7.1 y 10.0.0-rc1.


Antonio Ropero
antonior@hispasec.com
Twitter: @aropero


Más información:

Asterisk Project Security Advisory - AST-2011-012
Remote crash vulnerability in SIP channel driver
http://downloads.digium.com/pub/security/AST-2011-012.html

lunes, 17 de octubre de 2011

Ejecución de código arbitrario a través del comando hardlink

A través de Openwall, Alexander Peslyak (más conocido como Solar Designer) ha publicado un fallo en el comando "hardlink" que podría permitir causar una denegación de servicio y, potencialmente, ejecutar código arbitrario a través de nombre de directorios especialmente manipulados.

La vulnerabilidad se trata de un desbordamiento de memoria intermedia. Su explotación, de manual básico de la teoría de un desbordamiento, utiliza cadenas especialmente largas. Según se explica en la lista de Openwall, el comando hardlink trabaja con rutas absolutas, lo que facilitaría el poder forzar a la aplicación a trabajar con cadenas extremadamente largas.

En el fallo explotado, se han utilizado rutas con gran profundidad de directorios (20 directorios),con nombres especialmente creados para la ocasión, siendo de una gran longitud (250 caracteres).

Además del desbordamiento de memoria, se han reportado otros fallos menos críticos, como la posibilidad de que cambie la ruta sobre la que se ejecuta 'hardlink' o que se realice un 'enlace duro' hacia un archivo que más tarde se convierta en un enlace.

Según el descubridor del fallo, ha conseguido reproducir dichos fallos en Fedora, aunque no se descarta que otras distribuciones se encuentren también afectadas por el error.

Solar Designer es un investigador mítico en el mundo de la seguridad, autor de John the Ripper y de las primeras técnicas de desbordamiento de memoria basada en heap. También ha publicado interesantes artículos sobre explotación de vulnerabilidades.


Javier Rascón
jrascon@hispasec.com


Más información:

hardlink(1) has buffer overflows, is unsafe on changing trees
http://seclists.org/oss-sec/2011/q4/74

domingo, 16 de octubre de 2011

Primer troyano para MAC que detecta la virtualización

Desde el blog de F-Secure alertan de la aparición del primer troyano para Mac que detecta si está siendo ejecutado en una máquina virtual, para así alterar su comportamiento y evitar ser analizado.

El hecho de que el malware compruebe si se está ejecutando en un entorno de virtualización no es nada nuevo. Es una técnica que viene siendo utilizada desde hace años por gran cantidad de malware. Esto tiene un claro objetivo: los que analizamos malware solemos ejecutarlo en un entorno virtual, que permite aislar los efectos y poder volver rápidamente a un entorno "limpio" restaurando a un estado anterior.

Existen infinitas técnicas para comprobar si se está en una máquina virtual, y se ha convertido casi en un arte: buscar procesos característicos, ficheros, drivers que suelen venir en los virtualizadores más populares... Los troyanos realizan una comprobación nada más ser ejecutados y, si los detectan, no continúan. Los analistas debemos entonces o bien pasar a un entorno físico, intentar conocer qué buscan e intentar engañarlos, o bien utilizar software de virtualización menos popular (evitar VirtualBox o VMWare).

También el malware utiliza la detección de máquinas virtuales para eludir los análisis automáticos que suelen realizar sandboxes públicas que se encuentran automatizadas.

Si bien es un método antiguo, sí es cierto que es la primera vez que se observa este tipo de comportamiento en malware destinado al sistema operativo de Apple. Como viene siendo habitual, los avances técnicos de los creadores de malware suelen estar enfocados hacia evitar a los analistas "manuales". De entre sus "enemigos", son los más "peligrosos" para ellos. Desde luego, el usuario final no le supone tanto problema por ahora. Con la ingeniería social le basta y no le hacen falta artificios técnicos. En el caso de Mac, su enemigo más fuerte tampoco son los antivirus ni necesita esforzarse demasiado por eludirlos.

La muestra analizada por F-Secure en concreto, se hacía pasar por una actualización de Adobe Flash Player, y en caso de detectar que está siendo ejecutando sobre una máquina virtual, detiene por completo su ejecución. Por el momento, la única máquina virtual que sobre la que se comprueba si está corriendo es VMWare.

Existen numerosos métodos para comprobar si se está en un entorno virtual. Se puede encontrar información en la propia página de VMWare, con sus pros y sus contras:

http://kb.vmware.com/selfservice/microsites/search.do?language=en_US&cmd=displayKC&externalId=1009458

En este caso en concreto no se utiliza ninguna de las técnicas descritas en la web de VMWare, muy posiblemente porque no funcionan en el 100% de los casos. Este troyano en cuestión recurre a un método descubierto por el investigador Ken Kato, que consiste en interactuar con un puerto de Entrada/Salida (puerto 'VX') que no debería existir en un entorno no virtualizado, puesto que es utilizado por la máquina huésped para comunicarse con la máquina virtual.


Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv

Javier Rascón
jrascon@hispasec.com


Más información:

Mac Trojan Flashback.B Checks for VM
http://www.f-secure.com/weblog/archives/00002251.html

sábado, 15 de octubre de 2011

El culo de Scarlett y el eslabón más débil (y II)

Gracias al cuerpo desnudo de Scarlett Johansson frente al espejo, la prensa ha descubierto una nueva etiqueta muy "resultona" que explotar: hackerazzi. Hackers cuyas víctimas son famosos. Sin embargo, lo importante no ha sido descubrir los hábitos frente al espejo de Scarlett sino cómo las fotografías salieron de su móvil hacia Internet para gozo de muchos. A través del eslabón más débil.

Medidas fracasadas

Se han puesto todo tipo de cataplasmas sobre el correo para hacerlo seguro, pero no muchas han tenido éxito. Todavía hoy me resulta complicado encontrar usuarios que firmen o cifren sus correos o que entiendan por qué lo hago. Existen numerosos servicios que intentan autenticar al remitente, pero no son ampliamente usados. Google, pionero como siempre, comienza a introducir el móvil como segundo factor para autenticar y validar al usuario de Gmail. Este es el camino.

Y es que no importa que en las redes sociales, servicios en la nube o páginas de socios se usen contraseñas fuertes: al final, todo acaba en que se puede recuperar el acceso perdido a través de su correo asociado. Todos tienden a utilizarlo como el identificador más importante. Para colmo, no es habitual ni cómodo manejar varias cuentas de correo (que sería útil para segmentar el daño en caso de compromiso). Es lógico pensar entonces que es esta cuenta la que hay que proteger con toda la intensidad que se merece y desplegando un arsenal de herramientas que, hoy en día, sólo se aplica a la banca online.

¿Por qué no?

Por qué no entonces, proteger el acceso al correo web a través de un teclado virtual para sortear los keyloggers básicos. Por qué no usar sistemas OTP, certificados... Y sobre todo, por qué no eliminar la posibilidad de "recordar tu contraseña" que tantos problemas ha demostrado. ¿Alguien utiliza un banco online que le permita recuperar su contraseña o tarjeta de coordenadas enviándolas automáticamente a un correo o respondiendo a preguntas secretas, sin más comprobaciones? Seguro que existen (y habrá que evitarlos), pero no son mayoría.

Quizás en otros servicios online la recuperación tenga sentido, pero si todos dependen del correo, este no puede basarse en una pregunta o un dato personal para poder tener acceso a él. Echa por tierra todas las medidas de seguridad no solo de ese email, sino de sus servicios asociados. Si no hay más remedio que usarlo, la respuesta a la pregunta secreta debería considerarse como una cadena aleatoria o frase de paso incluso más compleja que la principal. Para recordar ambas contraseñas, se pueden usar gestores gratuitos.

Un usuario debe aprender a gestionar su contraseña de correo de forma responsable y si la pierde, el correo debería perderse con él, o iniciar un trámite mucho más complejo para recuperarla. Los grandes gestores de correo web gratuito como Gmail y Hotmail deberían empezar a cuidar el acceso a su servicio como ya lleva tiempo haciéndolo la banca online. Si nos importa nuestro dinero, también debería importarnos nuestra privacidad. Y es que hoy en día con el auge de las redes sociales (y su uso indiscriminado), el correo asociado a esas cuentas no es solo un correo, es la llave a media vida online.


Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv


Más información:

FBI makes arrest after Johansson, Aguilera e-mails hacked
http://edition.cnn.com/2011/10/12/showbiz/hacking-arrest/index.html

viernes, 14 de octubre de 2011

El culo de Scarlett y el eslabón más débil (I)

Gracias al cuerpo desnudo de Scarlett Johansson frente al espejo, la prensa ha descubierto una nueva etiqueta muy "resultona" que explotar: hackerazzi. Hackers cuyas víctimas son famosos. Sin embargo, lo importante no ha sido descubrir los hábitos frente al espejo de Scarlett sino cómo las fotografías salieron de su móvil hacia Internet para gozo de muchos. A través del eslabón más débil.

La historia repetida

A finales de febrero de 2005, se publicó el contenido del teléfono móvil de Paris Hilton. En un principio se baraja la posibilidad de que hubieran accedido a la tarjeta SIM, o de que se tratara de una intrusión a los servidores de T-Mobile aprovechando inyecciones SQL. Al final se hace público que el método empleado es mucho más sencillo, bastaba con contestar a la pregunta ?¿cuál es el nombre de su mascota favorita??. El teléfono de Paris por entonces, un Sidekick II de T-Mobile, permitía mantener una copia de los contenidos en un servidor de Internet, accesible a través de la web. T-Mobile utilizaba el método de preguntas secretas para permitir el acceso a quien olvidara contraseñas. El nombre de su perro chihuahua era bien conocido a raíz de que la famosa heredera ofreciera en el pasado una recompensa de varios miles de dólares tras extraviarlo. El resultado es que a hoy todavía se puede descargar todo el contenido del móvil de Paris Hilton. En él, se encontraban los teléfonos personales de otras famosas además de fotos personales (subidas de tono) realizadas con el móvil.

En 2008, un atacante accedió al correo personal de Sarah Palin, la candidata a vicepresidenta en Estados Unidos con el republicano John McCain. Se dio a conocer su email personal, alojado en Yahoo! y usado además para cuestiones gubernamentales. A un tal "Rubico" le costó apenas una hora cambiar la contraseña del correo de Sarah. Se hicieron públicas conversaciones y fotografías personales. El método es calificado por las agencias de noticias como "un magistral ataque cirbenético". La verdad es que simplemente se usó el servicio de recuperación de contraseña, la Wikipedia y Google para acertar la pregunta secreta y poder acceder a los emails.

El eslabón más débil

En 2011 vuelve a ocurrir. Christopher Chaney de Florida, utiliza las redes sociales para recabar información y finalmente consigue hacerse con la contraseña del correo de Scarlett. A partir de ahí, se hace con nuevos datos no solo de Johansson sino de otras famosas, hasta que llega a la información contenida en su teléfono móvil.

La conclusión es clara. El eslabón más débil de la mayoría de los servicios de seguridad es el correo, un servicio esencial que nos acompaña desde los inicios de Internet, pero que no se ha cuidado lo suficiente. Si se utiliza un cliente de correo, tanto POP3 (para gestionar) como SMTP (para enviar y recibir) son protocolos inseguros por definición y los más usados. Si se utiliza un correo web, hasta hace no mucho era habitual que ni siquiera se empleara SSL para acceder a las páginas. Si tenemos en cuenta que casi todos los servicios que usamos hoy en día están asociados a un correo y que, controlándolo, se puede recuperar la contraseña de la mayoría de ellos, parece que no se le da la importancia que requiere. El email personal actúa como llave maestra de buena parte de nuestra vida en la Red. ¿Cómo se está protegiendo?


Sergio de los Santos
ssantos@hispasec.com
Twitter: @ssantosv


Más información:

FBI makes arrest after Johansson, Aguilera e-mails hacked
http://edition.cnn.com/2011/10/12/showbiz/hacking-arrest/index.html

27/02/20La pregunta secreta del caso "Paris Hilton"
http://www.hispasec.com/unaaldia/2318

22/09/2008 Ataques "magistrales" de "hackers" mediáticos
http://www.hispasec.com/unaaldia/3621

jueves, 13 de octubre de 2011

El router Xtreme N Storage de D-Link, no cifra la red inalámbrica WPA o WPA2

Jerry Decime ha reportado un error en el router DIR-685 Xtreme N Storage de D-Link que haría que una red inalámbrica cifrada pasase a transmitir todo su tráfico sin ningún tipo de protección.

Al parecer, una de las condiciones en las que se ha conseguido reproducir el fallo se da cuando el router está configurado para ofrecer una red inalámbrica con cifrado WPA o WPA2 y clave AES precompartida (PSK).

La segunda condición que da lugar al fallo es la de transmitir una gran cantidad de datos sobre la red. Bajo esta carga, el router pasaría de cifrar todo el tráfico generado, a enviar todos los datos en claro a través de la red. Además no sería necesario conocer la contraseña para poder acceder a la red inalámbrica. Habría que reiniciar el dispositivo para volver a la configuración de protección de la red inalámbrica original establecida por el usuario, es decir WPA o WPA2 y clave AES PSK.

Precisamente las condiciones para que el tráfico sea desvelado no son nada "extrañas". Precisamente este dispositivo se anuncia como ideal para utilizar aplicaciones y protocolos orientados a la transmisión de gran cantidad de datos, como son BitTortrent, NAS, FTP o streaming... Además, el uso de WPA o WPA2 con clave AES es lo más recomendado por no conocerse ningún fallo grave de seguridad aún en esta configuración.

Por el momento D-Link no ha publicado ningún parche o contramedida oficial para solventar el problema. Se recomienda los usuarios del modelo afectado evitar el uso del cifrado AES y pasar a la alternativa "menos mala" en estos momentos, que es RC4 (y por tanto, el protocolo TKIP) o si es posible, autenticación por RADIUS.


Javier Rascón
jrascon@hispasec.com


Más información:

D-Link DIR-685 Xtreme N storage router WPA/WPA2 encryption failure
http://www.kb.cert.org/vuls/id/924307

miércoles, 12 de octubre de 2011

Actualización de OS X (75 vulnerabilidades) y iOS (98 fallos)

Apple ha publicado una serie de actualizaciones para varios de sus productos, entre los que destacan OS X, iOS y Safari, encontrándose también presentes nuevas versiones para sus programas Numbers, Pages, iTunes y Apple TV.

La actualización de OS X a la versión 10.7.2 soluciona un total de 75 vulnerabilidades, la mayoría de ellas permitían la ejecución de código arbitrario, además de denegaciones de servicio y elevaciones de privilegios. Muchas de las vulnerabilidades que han sido parcheadas son causadas por software de tercetos, como BIND, PHP, python, X11... Otras, sin embargo, pertenecían a software de Apple, entre ellas encontramos las siguientes:

* Un fallo en File Vault dejaba al descubierto 250 MB de los datos previamente cifrados por la aplicación, al no borrarlos tras la activación del mismo. El fallo se ha arreglado borrando el área no cifrada tras la activación de File Vault. (CVE-2011-3212)

* Una persona con acceso físico a la máquina vulnerable podría desbloquear un equipo puesto en suspensión que se encontrase ejecutando Cinema Display. La contraseña necesaria para el desbloqueo y la recuperación de la suspensión del equipo no sería requerida en caso de que se encontrase habilitado el modo 'display sleep'. (CVE-2011-3214)

* Un fallo conocido desde el mes de julio, permitía la obtención de contraseñas de usuarios a través del puerto Firewire durante el proceso de arranque y apagado. (CVE-2011-3215)

* Tres vulnerabilidades en Open Directory permitían la obtención de hashes de las contraseñas de los usuarios, la modificación de las claves sin que fuese necesario el conocimiento de las antiguas, y el acceso a servidores LDAP asociados a Open Directory sin que se requiriese la contraseña (CVE-2011-3435, CVE-2011-3436, CVE-2011-3226)

Otro cambio notable introducido en esta serie de actualizaciones, es el que hace que los archivos Disk Image (.dmg) y los paquetes de instalación (.pkg) no sean considerados seguros, por lo que no serán ejecutados de manera automática.

De las 98 vulnerabilidades solucionadas en iOS cabe destacar el envío del AppleID cifrado por parte de las aplicaciones, la revocación de los certificados de DigiNotar o el arreglo de 69 fallos de WebKit. Además se ha añadido soporte para TLS 1.2 en las conexiones cifradas.


Javier Rascón
jrascon@hispasec.com


Más información:

Apple security updates
http://support.apple.com/kb/HT1222

martes, 11 de octubre de 2011

Resumen de boletines de Microsoft en octubre

Tal y como adelantamos, este martes Microsoft ha publicado ocho boletines de seguridad (del MS11-075 hasta el MS11-082) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft seis de los boletines presentan un nivel de gravedad "importante" y los otros dos "críticos". En total se han resuelto 23 vulnerabilidades.

* MS11-075

Ejecución de código en el componente Microsoft Active Accessibility. Este boletín es de carácter "importante" y la vulnerabilidad que resuelve afecta a Windows Server 2003 y 2008, Windows XP, Windows Vista y Windows 7 (CVE-2011-1247).

* MS11-076

Ejecución remota de código en Windows Media Center (CVE-2011-2009). Afectando a Windows Vista y 7. Esta vulnerabilidad se basa en la falta de políticas de seguridad a la hora de controlar la ruta de ejecución de librerías externas, permitiendo que un atacante utilice DLLs especialmente manipuladas. En definitiva, resuelve un nuevo caso de DLL hijacking.

* MS11-077

Ejecución de código en los controladores en modo kernel de Windows. Este boletín está valorado como "importante" y resuelve cuatro vulnerabilidades que afectan a Windows Server 2003 y 2008, XP, Vista y 7 (CVE-2011-1985, CVE-2011-2002, CVE-2011-2003 y CVE-2011-2011).

* MS11-078

Ejecución de código en en .NET Framework y Microsoft Silverlight. Este boletín esta valorado como "crítico" y resuelve una vulnerabilidad que afecta a Windows Server 2003 y 2008, XP, Vista y 7. (CVE-2011-1253).

* MS11-079

Ejecución de código en Microsoft Forefront Unified Access Gateway (UAG), este boletín esta valorado como "importante" y cuenta con cinco vulnerabilidades (CVE-2011-1895, CVE-2011-1896, CVE-2011-1897, CVE-2011-1969 y CVE-2011-2012 ).

* MS11-080

Elevación de privilegios a través de el controlador de función auxiliar de Microsoft Windows (AFD.SYS). Esta vulnerabilidad afecta a Windows XP y Windows Server 2003 (CVE-2011-2005).

*MS11-081

Ejecución de código en Internet Explorer. Este boletín esta valorado como "crítico" y soluciona ocho vulnerabilidades que afectan a todas sus versiones.(CVE-2011-1993, CVE-2011-1995, CVE-2011-1996, CVE-2011-1997, CVE-2011-1998, CVE-2011-1999, CVE-2011-2000 y CVE-2011-2001 ).

* MS11-082

Denegación de servicio en Host Integration Server. Un atacante remoto que envía paquetes de red especialmente diseñados a un servidor Host Integration Server que escuche en el puerto UDP 1478 o en los puertos TCP 1477 y 1478 podría causar una denegación de servicio. (CVE-2011-2007 y CVE-2011-2008).

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.


Fernando Iglesias
figlesias@hispasec.com


Más información:

Una vulnerabilidad en Microsoft Active Accessibility podría permitir la ejecución remota de código (2623699)
http://technet.microsoft.com/es-es/security/bulletin/ms11-075

Una vulnerabilidad en Windows Media Center podría permitir la ejecución remota de código (2604926)
http://technet.microsoft.com/es-es/security/bulletin/ms11-076

Vulnerabilidades en los controladores en modo kernel de Windows podrían permitir la ejecución remota de código (2567053)
http://technet.microsoft.com/es-es/security/bulletin/ms11-077

Una vulnerabilidad en .NET Framework y Microsoft Silverlight podría permitir la ejecución remota de código (2604930)
http://technet.microsoft.com/es-es/security/bulletin/ms11-078

Vulnerabilidades en Microsoft Forefront Unified Access Gateway podrían provocar la ejecución remota de código (2544641)
http://technet.microsoft.com/es-es/security/bulletin/ms11-079

Una vulnerabilidad en el controlador de función auxiliar podría permitir la elevación de privilegios (2592799)
http://technet.microsoft.com/es-es/security/bulletin/ms11-080

Actualización de seguridad acumulativa para Internet Explorer (2586448)
http://technet.microsoft.com/es-es/security/bulletin/ms11-081

Vulnerabilidades en Host Integration Server podrían permitir la denegación de servicio (2607670)
http://technet.microsoft.com/es-es/security/bulletin/ms11-082