Mostrando entradas con la etiqueta SEGURIDAD DEL E-CORREO. Mostrar todas las entradas
Mostrando entradas con la etiqueta SEGURIDAD DEL E-CORREO. Mostrar todas las entradas

12 de mayo de 2015

WHITEOUT MAIL. Cliente de correo electrónico de alta seguridad

Whiteout Mail es un sencillo cliente de correo electrónico para Android que nos permite tanto enviar como recibir correos cifrados mediante algoritmos de alta seguridad de manera que terceras personas no puedan acceder a la información de los mismos.
Whiteout Mail ha sido capaz de desarrollar una interfaz clara y sencilla sin comprometer la seguridad del mismo de manera que cualquier usuario, incluso con conocimientos reducidos, tendrá la posibilidad de enviar mensajes cifrados de forma segura a sus contactos.
Lo único que necesitamos para hacer uso de este programa es una dirección de correo electrónico compatible con IMAP (prácticamente cualquiera del mercado cuenta con soporte para este protocolo). El resto de tareas dependen directamente de la aplicación, por ejemplo, utilizando OpenPGP para la gestión de las claves.
Cómo se usa Whiteout Mail
  • Primero descargar este cliente de correo de forma totalmente gratuita desde la Google Play Store. ( https://play.google.com/store/apps/details?id=io.whiteout.WhiteoutMail)
  • Una vez descargado e instalado en nuestro smartphone lo ejecutamos y lo primero que nos preguntará será por la cuenta de correo que queremos utilizar.
  • Introducimos la cuenta y automáticamente nos pedirá la contraseña y comprobará si es compatible con IMAP.
  • Cuando termine el proceso debemos crear las claves de cifrado. Whiteout Mail se encarga automáticamente de esto, por lo que no tenemos más que pulsar el botón (o cargar unas claves previamente generadas) y apuntar el código de seguridad que nos aparece para poder recuperar dichas claves.
  • Finalizdo todo el proceso ya tendremos el cliente listo para funcionar. Automáticamente veremos nuestra bandeja de entrada.
En un principio Whiteout Mail funciona como un cliente de correo normal, sin embargo, cuando vamos a crear un nuevo correo e introducimos la dirección del destinatario la herramienta buscará si tenemos una clave pública para este usuario y, de ser así, nos permitirá cifrar los correos y establecer una comunicación segura.
De lo contrario, si no tenemos clave del destinatario, podemos enviarle una invitación al programa y enviar correos electrónicos convencionales, sin cifrar.
¿Puede ser un software privativo considerado como seguro?
  • Siempre que hablamos de seguridad solemos hacer referencia al código fuente. Cuando una aplicación garantiza estar blindada y ser completamente segura pero mantiene su código cerrado es que suele esconder algo entre las líneas.
  • Por fortuna, Whiteout Mail es un cliente de correo de código abierto, por lo que cualquier usuario puede acceder al código, analizarlo, auditar su seguridad e incluso colaborar en el desarrollo de nuevas características o mejoras de seguridad.
Fuente: Sony

4 de noviembre de 2014

GOOGLE. Añade a Gmail la verificación física en dos pasos

Los servicios de correo son ejemplo de seguridad manifiestamente mejorable, siendo prueba de ello la cantidad de cuentas robadas a lo largo del año (incluidas las cuentas que sus propietarios ignoran del robo de credenciales). Sin embargo, Google ha dado un paso adelante y ha introducido una mejora muy significativa en la seguridad de Gmail.
Hasta el momento existía la opción de realizar esta verificación en dos pasos haciendo uso por ejemplo de un número de teléfono, donde el servicio enviaba un mensaje con un código que el usuario debía introducir para completar el proceso de inicio de sesión en este. Sin embargo, esto es aún mucho mejor y tal vez incluso más cómodo para el usuario.
La idea nace del proyecto FIDO U2F, en el que la idea es utilizar un dispositivo USB con cierta capacidad de almacenamiento, permitiendo almacenar en él una clave que permitirá iniciar sesión en uno o varios sitios web. Sin lugar a dudas se trata de una buena noticia para los usuarios, sobre todo para los más descuidados, ya que ahora se podrá evitar que roben las credenciales de acceso de Gmail en páginas falsas, o por lo menos que se haga con tanta facilidad como se ha hecho hasta ele momento.
De momento el número de sitios web que ha adoptado esta forma de inicio de sesión segura es bastante limitado, sin embargo, es probable que en los próximos meses más servicios sigan los pasos de Google.
Dispositivos equipados con NFC y presencia física del usuario
  • Además de todo lo dicho hasta el momento, el dispositivo USB puede estar equipado con tecnología NFC, permitiendo un inicio de sesión seguro en dispositivos móviles, como por ejemplo en Android. Con el simple hecho de acercar la tarjeta USB al receptor NFC del dispositivo móvil se podría realizar el inicio de sesión de forma segura como si de un equipo de sobremesa se tratara. El único inconveniente es que se debe tener el dispositivo a mano para poder realizar el proceso, es decir, durante este proceso se va a indicar al usuario que presione un botón que posee esta memoria USB para validar dicho proceso.
  • Si en el día de ayer os hablábamos de una base de datos de contraseñas robadas en Facebook ahora es Google el que ha decido dar un paso muy importante en la seguridad de sus servicios.
Más información
Fuente: Softpedia

25 de julio de 2014

DARK MAIL. El correo electrónico que impide que la NSA te espíe

Existe una herramienta que podría dificultar que la NSA te espíe. Conoce a Dark Mail, tu caja negra personal para salvaguardar tu correo electrónico.
Como Gmail de Google y otros servicios de correo electrónico con herramientas fuertes de seguridad, Dark Mail cifra el contenido del correo electrónico, protegiéndolo de espías gubernamentales.
Pero Dark Mail toma la medida extra de encubrir los metadatos de tu correo electrónico, que incluyen la línea de asunto y los campos de ‘De’ y ‘Para’. De esa forma, los espías no pueden identificar fácilmente quién envía los correos.
¿Por qué es importante? 
  • Incluso si la NSA no puede leer el cuerpo de tu mensaje, conocer a quién le escribes puede desencadenar un escrutinio extra del gobierno estadounidense.
  • La NSA utiliza metadatos de correo electrónico recolectados de millones de personas para seleccionar a personas en específico para tener una mayor vigilancia de los correos y llamadas telefónicas. Para apreciar cuán rápido puede ascender esto, considera que por cada objetivo, nueva de sus conexiones también son espiadas.
  • Dark Mail no es a prueba de la NSA. El gobierno todavía puede dirigirse a una persona y seguir el trayecto de cada correo. Pero para hacer eso, el gobierno tendría que rastrear cada parada en el camino de un correo; dispositivo, servidor, servidor y dispositivo.
Antecedentes del nuevo servicio de correo elecrónico
  • Este no es el primer intento de Levison de crear una herramienta de comunicación altamente privada. Creó un servicio similar de correo llamado Lavabit, pero lo cerró el año pasado cuando agentes del FBI demandaron que entregara silenciosamente información sobre un usuario en particular de Lavabit: Edward Snowden.
  • Levison se negó a dar las claves de cifrado que permitirían que los federales monitorearan secretamente a Lavabit, y en su lugar prefirió cerrarlo. Por luchar contra el pedido de la FBI, ahora tiene multas federales.
Detalles del nuevo servicio
  • Dark Mail y Lavabit tienen una diferencia importante: a diferencia de Lavabit, Levison no tiene las claves de Dark Mail; cada usuario las tiene. Los correos electrónicos están encriptados en los dispositivos de los usuarios, protegidos por sus contraseñas. Eso significa que ni siquiera él puede leer los correos de los usuarios de Dark Mail, y no tendría nada que entregar a los federales si fueran a pedírselo.
  • Dark Mail no estará disponible durante otros seis meses. Levison todavía lo desarrolla con Stephen Watt, un excodificador de Wall Street (y ahora un hacker convicto que cumplió un tiempo en prisión). 
  • Levison dijo que Dark Mail podría funcionar como una extensión con todos los grandes servicios de correo electrónico; siempre y cuando hagan ligeros ajustes a su código. Levison intenta hacer que Google, Microsoft, Yahoo y otros proveedores de correo entren a bordo.
  • Si los usuarios quieren utilizar Dark Mail como su propio programa de envío de correos, Levison desarrolla un cliente de correo electrónico llamado “Volcano”.
 Fuente: CNN

26 de mayo de 2014

PROTONMAIL. Iniciativa de correo seguro procedente del entorno CERN

Con la misma idea que del protocolo Dark Mail, cifrado end-to-end, está disponible para pruebas, en fase de beta privada, ProtonMail. Esta es una iniciativa nacida en el entrono del CERN, cuyos servidores están en Suiza, para garantizar que ningún gobierno pueda intervenir el servicio de correo electrónico.
Según cuenta la edición online de Forbes, Andy Yen, un estudiante de doctorado del CERN, expresó su preocupación por la privacidad del correo electrónico a través de un mensaje en Facebook, que obtuvo una respuesta importante por parte de algunos de sus colegas.
Del mensaje y reuniones posteriores de varios participantes (físicos e informáticos), nació la idea de crear ProtonMail, con la finalidad de ofrecer un servicio de correo fácil de utilizar para cualquier usuario, con un mecanismo de cifrado que garantice la privacidad.
Esto se consigue cifrando el correo antes de salir de la máquina del emisor, pasando el mensaje por los servidores ya cifrado, y sólo el destinatario final será capaz de descifrar el contenido. El mecanismo, unido a la ubicación de los servidores en Suiza, pretende salvaguardar la privacidad de sus clientes ante acciones de servicios de inteligencia y gobiernos poco amantes de la libertad de sus ciudadanos.
Tal y como menciona la referida publicación, ya existen fórmulas para cifrar el correo, aunque no resultan sencillas para el usuario no técnico. ProtonMail quiere que el cifrado de extremo a extremo sea un aspecto marginal para sus clientes.
Otro aspecto importante es el modelo de financiación del servicio. El coste va a ser razonable (5 dólares mensuales con 1 GB de capacidad de almacenamiento, que podrán pagarse con fórmulas como Bitcoin, e incluso efectivo para garantizar el anonimato). Habrá una modalidad de suscripción gratuita, no se va a permitir la participación de entidades de capital riesgo, y si acuden a financiación externa será a través de campañas de crowdfunding.
ProtonMail, creado por jóvenes valores en matemáticas, física e informática, del CERN y el MIT, ha despertado gran expectación, y recibido tal número de peticiones que han tenido que cerrar el acceso a la versión beta. El equipo confía en tener clientes para iPhone y Android a finales del verano.
Fuente: Genbeta.com

21 de marzo de 2014

GOOGLE. Desde hoy protege Gmail de los fisgones con cifrado obligatorio

Se acabaron los ojos indiscretos en las comunicaciones mediante el servicio de correo electrónico de Google. El cifrado HTTPS que ya desde 2010 aparecía por defecto en Gmail desde este jueves pasa a ser obligatorio y no podrá desactivarse, con lo que nadie que no sea el destinatario y el remitente podrán acceder al contenidos de los emails enviados mediante este servicio.
Las comunicaciones entre los distintos servidores de Gmail serán desde hoy sometidas a un cifrado de seguridad, lo que puede comprobarse con facilidad cuando en la barra de direcciones del navegador se observa que la URL comienza por las siglas HTTPS, es decir, protocolo de transmisión segura de hipertexto.
Independientemente de que el usuario acceda a Gmail desde una red WiFi pública que pueda permitir que otros tengan acceso a los datos que circulan por la misma Gmail tendrá codificadas todas sus comunicaciones con este protocolo de seguridad al enviar y recibir paquetes de datos de todos los servidores, algo que constituía un objetivo prioritario para la Agencia de Seguridad Nacional según desveló en su momento el exanalista de la NSA Edward Snowden.
Más información
Fuente: The Inquirer

13 de diciembre de 2013

MOZILLA. Lanza 14 boletines de seguridad.

Mozilla ha lanzado 14 boletines de seguridad (del MFSA 2013-104 al MFSA 2013-117) que solucionan 15 vulnerabilidades que afectan a su navegador web Firefox, al gestor de correo Thunderbird y la suite SeaMonkey.
Según el criterio de Mozilla cinco de los boletines tienen un nivel de gravedad "critico", tres de nivel "alto", tres de nivel "moderado" y finalmente otros tres de nivel "bajo". 
Mozilla ha publicado 117 boletines este año (un número superior al de boletines publicados por Microsoft), frente a las más de 110 del año anterior.
Recomendación
  • Las versiones de productos Mozilla que solucionan las vulnerabilidades  son : Firefox 26, Firefox ESR 24.2, Thunderbird 24.2 y Seamonkey 2.23. 
  • Se encuentran disponibles para su descarga a través de los canales habituales o mediante las actualizaciones automáticas.
Más información:
Fuente: Hispasec

10 de diciembre de 2013

GOOGLE. Autoriza la descarga del contenido de Gmail y Calendar

Después de 10 años de la puesta en servicio de Gmail, Google permitirá la descarga de una copia de los datos almacenados en la plataforma de correo y del calendario, no esta mal el plazo para realizar copia de seguridad.

Los de Mountain View permiten de esta forma exportar los datos a otro servicio y además lleva implícito una copia de seguridad, a lo que solo resta añadir no está mal el plazo para permitir guardar una copia de respaldo de nuestros correos.

La opción “Descargar tus datos”, visible en la cuenta personal del usuario, permite ahora elegir la copia de información de hasta 15 productos de Google: desde YouTube hasta la información almacenada en la red social Google+.

Una vez completado el proceso se da un plazo máximo de descarga, del que se informa a través de un mail. La información se descarga cómodamente en un archivo comprimido que el usuario puede almacenar donde desee.

Fuente: Silicon News

25 de noviembre de 2013

GOOGLE. Corrige grave vulnerabilidad del reinicio de contraseñas de Gmail

Google ha corregido una vulnerabilidad en el sistema de reinicio de la contraseña de Gmail que podría permitir a un atacante engañar a cualquier usuario de tal forma que su contraseña fuera sustraída.
El problema, descubierto por Oren Hafif, ya ha sido corregido por Google y consiste en una inteligente y elaborada combinación de técnicas (XSS, CSRF, phishing dirigido.
Detalles de la vulnerabilidad
  • El fallo, descubierto por el investigador de seguridad, fue explotado mediante el envío de un correo electrónico falso que recuerda al usuario de Gmail que es el momento de restablecer su contraseña. Al hacer clic en el enlace envía al usuario a una página web que se presenta como una página de Google y solicita al usuario una contraseña nueva. Ese sitio pirata informático controlado también inicia una solicitud de ataque de falsificación de cross-site a través de XSS que los trucos de Google para que entreguen cookie de sesión de la víctima. 
  • El sitio falso puede cambiar al usuario a una página web segura Google, pero en este punto, el atacante habrá cosechado el nombre de usuario, contraseña nueva y la cookie de sesión de la cuenta. Una vez dentro, también conseguirían rienda suelta a cambiar las contraseñas de otros servicios asociados con esa dirección de correo electrónico Gmail. 
  • Hafif señala y destaca la rapidez de respuesta del equipo de seguridad de Google, que en tan solo 10 días tras su reporte ya había corregido el problema.
Más información:
Fuente: Hispasec

OFFICE 365. Incluirá función de correo electrónico cifrado

Durante el primer trimestre de 2014, Microsoft comenzará a ofrecer a los usuarios de Office 365 la posibilidad de enviar correo electrónico en que la comunicación esté totalmente cifrada. En otras palabras, sólo el destinatario podrá leer el correo electrónico.
Funcionamiento del nuevo servicio
  • Office 365 Message Encryption no dependerá de que el destinatario tenga la posibilidad de utilizar Office 365. Sin embargo, requerirá que este tenga una cuenta en Microsoft, o una identificación de Office 365, con el fin de poder realizar la autentificación.
  • El mensaje cifrado de correo electrónico podrá ser enviado a cualquier cuenta de correo electrónico pero, en realidad, no podrá ser recepcionado por todos los clientes de correo electrónico existentes. Esto se debe a que en lugar de enviar el mensaje cifrado directamente al usuario, el sistema enviará a éste un correo electrónico con un archivo HTML anexo.
  • Al hacer clic en el enlace, el archivo se abre en una ventana del navegador. El sistema presenta al usuario instrucciones para acceder a los contenidos cifrados. Por ahora, Microsoft no ha proporcionado detalles, aparte de informar que el mensaje cifrado será visualizado en el navegador, en un interfaz basado en la App Outlook Web. En este interfaz, el usuario podrá responder el mensaje o retransmitirlo. Las respuestas y los mensajes retransmitidos también tendrán carácter cifrado.
  • Para el caso de las empresas, Microsoft informa además que será posible personalizar el correo electrónico enviado mediante el portal de cifrado con logotipos y textos propios.
Disponibilidad del nuevo servicio
  • El servicio será ofrecido como una función gratuita para Office 365 Enterprise E3 y clientes de E4, y también para usuarios de Windows Azure Rights Management.
  • Office 365 Message Encryption también estará disponible para otros usuarios de Office 365, como un módulo de pago y tendrá compatibilidad interplataforma.
Fuente: Diario Tecológico

CORREO SEGURO. Alternativas web para cifrar o proteger nuestros e-mails.

Después del cierre de Lavabit,  aún quedan servicios web que nos permiten enviar correos electrónicos de forma privada legalmente. No son conocidos, pero sí existen varias alternativas para cifrar nuestros e-mails que vemos seguidamente.
HUSHMAIL
  • Hushmail es uno de los correos web cifrados más conocidos. Utiliza el protocolo HTTPS por defecto y cifra nuestros correos mediante algoritmos especificados en el estandar Open PGP. Para que los mensajes se cifren el usuario sólo tiene que recordar su contraseña/clave de cifrado.
  • Podemos tener una cuenta gratuita de Hushmail con 25 MB de espacio, o bien podemos optar por 1 o 10 GB de espacio por 34,99 o 49,98 dólares anuales. También tenemos la opción de utilizar nuestro propio dominio por 5,24 dólares por mes y usuario.
Sitio oficial | Hushmail  https://www.hushmail.com/

TOR MAIL
  • El servicio Tor no podía faltar: Tor Mail es una web que no sólo cifra nuestros mensajes, si no que además también nos concede un anonimato total. Es completamente gratuito, pero nos tenemos que instalar Tor para poder acceder a la página. Y habría que tener en cuenta que el gobierno estadounidense está bastante detrás del servicio.
Sitio oficial | Tor Mail   http://tormail.org/

S-MAIL
  • S-Mail velve al modelo de HushMail: un correo web que se encripta con claves de 128 bits generadas aleatoriamente, y además firmadas con una clave de verificación de 1024 bits. La clave de cifrado, adicionalmente, se cifra con otra clave de 2048 bits. Una persona que no tenga la clave de cifrado verá el correo como en la imagen superior.
  • Este servicio es gratuito, pero tiene bastantes limitaciones: 20 MB de espacio, 10 contactos en la agenda, 10 carpetas… podemos aumentar esos límites contratando un plan premium por 5 dólares mensuales o 13,5 dólares trimestrales.
Sitio oficial | S-Mail  http://www.s-mail.com/

TEMPINBOX,GUERRILLAMAIL,MAILINATOR. Opciones buzones desechables
  • Para casos de solo necesitar anonimato u no correos cifrados están la bandeja de entrada desechable. Tempinbox (http://tempinbox.com/), GuerrillaMail (http://tempinbox.com/) o Mailinator(http://tempinbox.com/) son ejemplos de servicios web que nos ofrecen este tipo de buzones de correo electrónico, que nos permiten enviar y recibir mensajes en direcciones anónimas que desaparecen al cabo de un tiempo o dadas ciertas circunstancias.
  • Se usan sobretodo para redirigir correos de SPAM y normalmente son gratuitos. Y claro, una vez el buzón desaparece, ya no queda rastro de sus correos.
MEGA, YAHOO, DARK MAIL. Las promesas del futuro:
  • Las noticias más recientes han hecho que las grandes compañías empiecen a reaccionar, y algunos han prometido más seguridad en sus servicios. Es el caso de Yahoo, que cifrará su Yahoo Mail después de la filtración que hizo la NSA en sus servidores.
  • También estamos al tanto de Dark Mail, el servicio de correo cifrado que ha anunciado el creador del ya caído Lavabit; y del servicio de correo protegido de Mega que tiene que formar parte de esa plataforma creada por Kim Dotcom. Son iniciativas que todavía están por salir, pero que ya nos dejan ver que la privacidad puede ser una ficha de juego importante en el futuro.
Fuente: Genbeta

22 de noviembre de 2013

SECRETINK. Correos electrónicos que desaparecen después de ser leídos

SecretInk te permite enviar emails cifrados y que después de pulsar un botón para leerlos, permanecerán en pantalla sólo unos segundos. Luego serán borrados para siempre sin dejar rastro. 
Probablemente en alguna ocasión desearían enviar un email a alguien, para ser leído una única vez y luego desaparezca del todo, tanto en el receptor, como de los servidores de los servicios de mensajería. 
Eso sí, que el email desaparezca no quiere decir que no pueda hacerse una captura de pantalla en un momento dado, de forma que si alguien tiene pensado usarlo para algún acto ilegal, como mandar amenazas o cosas parecidas, el receptor puede tener pruebas de tu envío.
Esto lo normal, ya que no está pensado para que terceros no puedan acceder a tus mensajes a partir de oscuros acuerdos con los grandes servicios de Internet.
Una buena idea, aunque probablemente si alguien recibe un mensaje que ponga SecretInk y tenga que pulsar un botón para leerlo, posiblemente no lo haga si no conoce este servicio.
Fuente: The Inquirer

1 de noviembre de 2013

DARK MAIL ALLIANCE. Correo seguro de creadores Lavabit y Silent Circle

Edward Snowden, exagente de la NSA, y responsable de las filtraciones que han provocado el escándalo del espionaje de la NSA, utilizaba Lavabit, servicio de correo seguro. Su fundador tuvo que cerrarlo por las presiones del gobierno de los Estados Unidos, pero ahora ha lanzado Dark Mail Alliance. 
Silent Circle, es un servicio de correo seguro, que se ha aliado con Ladar Levison, fundador de Lavabit para anunciar la creación de la llamada Dark Mail Alliance con el objetivo de ofrecer una alternativa segura al correo electrónico tradicional que tenga garantías de privacidad total.
Después de los viejos protocolos del correo electrónico (“1.0”) y los correos cifrados  (“2.0”) aunque vulnerables por filtrar metadatos. Esta  alianza propone un “correo electrónico 3.0” que no solo cifre los datos del cuerpo del mensaje, sino que también cifra los metadatos (remitente, destinatario, asunto del mensaje) de forma que la protección sea total. 
Inconvenientes y disponiblidad del nuevo servicio de correo seguro
  • El único inconveniente del servicio es que ese cifrado total solo funciona si ambas partes utilizan cuentas de correo de Dark Mail.
  • El servicio no está disponible de momento, pero existe un sitio web oficial donde poder registrarse, a fin  de recibir futuras notificaciones de esta iniciativa.
Más información
Silent Circle  http://silentcircle.wordpress.com/2013/10/30/announcing-the-dark-mail-alliance-founded-by-silent-circle-lavabit/
Fuente: Xataca

16 de octubre de 2013

Yahoo! Mail cifrará los correos que envíen sus usuarios

El servicio Yahoo! Mail ha anunciado mejoras en su seguridad que dificultará que  los correos electrónicos de sus usuarios sean pirateados.
Para incrementar la seguridad de su servicio de correo, Yahoo! incluirá desde el 8 de enero de 2014 el cifrado con tecnología SSL, una medida que se une a los otros cambios derivados del rediseño de la herramienta.
Lo cierto es que la encriptación vía SSL ya estaba disponible de forma opcional en el correo de Yahoo, pero ahora aparecerá por defecto, algo que ya han hecho en el pasado rivales como Gmail y Hotmail, informan en ITProPortal.
Los expertos en seguridad informática explican que la llegada de Yahoo! al SSL por defecto llega tarde, pues Google y Facebook, competidores suyos, ya están apostando por la tecnología PFS, que presenta mayor seguridad.
Por otra parte, el Washignton Post reveló ayer que la agencia NSA americana, que recopila información de los internautas, interceptó el doble de información de los correos de Yahoo! que de otros proveedores.
Fuente: Silicon Week

21 de septiembre de 2013

Firefox, Thunderbird y Seamonkey nuevas versiones corrigen 17 vulnerabilidades

Mozilla Foundation ha lanzado 17 boletines de seguridads con nuevas versiones que actualizan  los productos ( Firefox,Thunderbird y  Seamonkey) que corrigen 19 vulnerabilidades. En esta versión se deja de dar soporte a las Listas de Revocación de Certificados.
Impacto de las vulnerabilidades
  • Siete boletines calificados son catalogados como crítica y cuatro de importancia alta. Juntos corrigen un total de 13 vulnerabilidades. Todas estas permiten la ejecución de código arbitrario de manera remota como consecuencia de fallos de diversa naturaleza, y algunas permiten además otros impactos.
  • El resto de boletines tratan vulnerabilidades de carácter moderado, que permiten el acceso a información sensible del sistema, el salto de restricciones de seguridad o la denegación de servicio. La mayoría de estos boletines afecta a los tres sistemas actualizados, aunque algunos se aplican a Thunderbird y Seamonkey.
A partir de esta versión se elimina de la interfaz gráfica el acceso a la gestión de las listas de revocación de certificados (CRL) en Firefox.

Más información:
Mozilla Foundation Security Advisories http://www.mozilla.org/security/announce/
Fuente: Hispasec

20 de agosto de 2013

¿ Nuevos Servicios de Correo Electrónico Seguro ?

El dueño de Lavabit cerró su web de forma abrupta y con un mensaje público que sugería la presión de algún organismo oficial. También cerró, aseguran que de forma preventiva, Silent Circle, un servicio similar.
¿Qué vendían estas compañías?
  • Ofrecían un servicio de correo electrónico en la nube, pero preparado para garantizar las privacidad y la confidencialidad de las comunicaciones de sus usuarios.
  • Por un lado facilitaban el envío y la recepción de ‘e-mails’ cifrados –que solo un receptor que conozca la contraseña correcta puede leer–.
  • Además, los almacenaban en sus centros de datos como archivos encriptados, de forma que nadie pudiera acceder a ellos ni aunque robasen físicamente los ordenadores.
¿ Pero eran completamente seguros estos correos electrónicos encriptados ?
Incluso un sistema así es vulnerable a algunas amenazas.
  1. Este episodio ha puesto de relieve dos debilidades fundamentales del correo electrónico. Para empezar, aunque un servicio de correo electrónico codifique los correos para mantener la privacidad, como hacían Lavabit y Silent Circle, los encabezados de los correos y los protocolos de enrutamiento revelan quiénes son el emisor y el receptor, y esa información puede resultar valiosa por sí misma.
  2. Y en segundo lugar, los códigos usados como claves para desencriptar los mensajes (si los posee la empresa de correo) pueden ser exigidos por el Gobierno, o simplemente los puede robar un malware sofisticado
Alternativas a los servicios de correo electrónico clausurados
Una de ellas, Mailpile, lleva un tiempo en desarrollo y ahora busca financiación a través de la plataforma de ‘crowdfunding’ IndieGogo. 
  1. «Mailpile es un programa de correo accesible desde la web que se puede ejecutar desde tu propio ordenador, para que tú tengas control sobre tu información», aseguran los creadores en la web de su campaña de colecta de fondos. Para que pueda funcionar bien el ordenador debería estar permanentemente encendido y conectado a internet, así que ofrecen la posibilidad de instalarlo en un ordenador remoto, y acceder al servicio a través de la web. ¿Es invulnerable a cualquier ataque? No, pero ofrece una capa más de seguridad. A falta de un mes para que concluya la campaña de financiación colectiva ya han recaudado más de 60.000 de los 100.000 dólares que esperan obtener.
  2. Otro alternativa es Kim ‘Dotcom’, el fundador de la web de descargas Megaupload, que recientemente puso en marcha Mega, un servicio de intercambio de archivos cifrados. Aunque todavía no ha desvelado sus planes, uno de los directivos de su compañía ha explicado a la web RT que trabajan en un «servicio de correo de alta seguridad, que funcionará en servidores instalados fuera de Estados Unidos».
  3. También Silent Circle está trabajando para crear un sistema que no dependa de los protocolos de correo electrónico tradicionales y no guarde ningún mensaje ni metadatos en manos de la empresa. Se basa en un protocolo que se suele usar para mensajes y otras aplicaciones. Janke afirma que el objetivo es que no sea un correo electrónico, pero "que a todos los efectos parezca, se sienta y actúe como correo electrónico".
Más información
MIT Technology Review. http://www.technologyreview.es/read_article.aspx?id=43689
Fuente: Innova

9 de agosto de 2013

MOZILLA. Actualizaciones de seguridad

Mozilla ha publicado 13 boletines de seguridad que corrigen vulnerabilidades que afectan a su navegador Firefox, al gestor de correo Thunderbird y la suite SeaMonkey.
Las alertas se componen de cuatro boletines críticos, siete altos, uno moderado y uno de gravedad baja.
Impacto de las vulnerabilidades agrupadas por nivel de importancia
  1. Nivel Crítico: cuatro boletines con cinco vulnerabilidades que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario y realizar ataques cross-site scripting (XSS).
  2. Nivel Alto: siete boletines con ocho vulnerabilidades que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario, elevar privilegios, eludir restricciones de seguridad, revelar información sensible y realizar ataques cross-site scripting (XSS):
  3. Nivel Moderado: Un boletín de con una vulnerabilidad que podría conducir a ataques de cross-site scripting (CVE-2013-1711).
  4. Nivel Bajo: Un boletín con una vulnerabilidad que podría ser utilizado para provocar una denegación de servicio (CVE-2013-1708).
Recomendaciones
Las versiones de Mozilla actualizadas que corrigen las vulnerabilidades mencionadas son:
  • Firefox 23.0;  Firefox ESR 17.0.8.   
  • Thunderbird 17.0.8;  Thunderbird ESR 17.0.8.
  • Seamonkey 2.20. 
Dichas versiones se pueden descargar:
  1. Mediante las actualizaciones automáticas.
Más información:
Fuente: Hispasec

27 de junio de 2013

Mozilla CORRIGE 17 VULNERABILIDADES EN Firefox y Thunderbird

Mozilla Foundation ha publicado 14 boletines de seguridad pertenecientes a la nuevas versiones de Mozilla Firefox 22.0 y Thunderbird 17.0.7, en los que corrigen 14 vulnerabilidades. 
Se agrupan en los siguientes niveles :
  1. De nivel Crítico, cuatro boletines con 7 vulnerabilidades que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario
  2. De nivel Alto: Seis boletines con 6 vulnerabilidades que podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario o elevación de privilegios.
  3. De nivel Moderado  corrigen 3 vulnerabilidades , en su mayoría saltos de restricciones, queo podría ser utilizado por un atacante remoto para suplantar dominios oficiales mediante nombres de dominio homógrafos, para acceder al mocrofono o webcam y en ataques de tipo 'clickjacking'.
  4. De nivel bajo corrigen  1 vulnerabilidad también de salto de restricciones
Recomendaciones
Se recomienda actualizar a las versiones disponibles a través de los canales habituales o mediante las actualizaciones automáticas

Más información:

MFSA 2013-62 Inaccessible updater can lead to local privilege escalation
http://www.mozilla.org/security/announce/2013/mfsa2013-62.html
MFSA 2013-61 Homograph domain spoofing in .com, .net and .name
http://www.mozilla.org/security/announce/2013/mfsa2013-61.html
MFSA 2013-60 getUserMedia permission dialog incorrectly displays location
http://www.mozilla.org/security/announce/2013/mfsa2013-60.html
MFSA 2013-59 XrayWrappers can be bypassed to run user defined methods in
a privileged context
http://www.mozilla.org/security/announce/2013/mfsa2013-59.html
MFSA 2013-58 X-Frame-Options ignored when using server push with
multi-part responses
http://www.mozilla.org/security/announce/2013/mfsa2013-58.html
MFSA 2013-57 Sandbox restrictions not applied to nested frame elements
http://www.mozilla.org/security/announce/2013/mfsa2013-57.html
MFSA 2013-56 PreserveWrapper has inconsistent behavior
http://www.mozilla.org/security/announce/2013/mfsa2013-56.html
MFSA 2013-55 SVG filters can lead to information disclosure
http://www.mozilla.org/security/announce/2013/mfsa2013-55.html
MFSA 2013-54 Data in the body of XHR HEAD requests leads to CSRF attacks
http://www.mozilla.org/security/announce/2013/mfsa2013-54.html
MFSA 2013-53 Execution of unmapped memory through onreadystatechange event
http://www.mozilla.org/security/announce/2013/mfsa2013-53.html
MFSA 2013-52 Arbitrary code execution within Profiler
http://www.mozilla.org/security/announce/2013/mfsa2013-52.html
MFSA 2013-51 Privileged content access and execution via XBL
http://www.mozilla.org/security/announce/2013/mfsa2013-51.html
MFSA 2013-50 Memory corruption found using Address Sanitizer
http://www.mozilla.org/security/announce/2013/mfsa2013-50.html
MFSA 2013-49 Miscellaneous memory safety hazards (rv:22.0 / rv:17.0.7)
http://www.mozilla.org/security/announce/2013/mfsa2013-49.html

Fuente: Hispasec

22 de diciembre de 2011

MOZILLA LANZA LA ULTIMA ACTUALIZACION DEL AÑO

Mozilla lanza 7 siete boletines de seguridad (del MFSA2011-53 al MFSA2011-59) antes de acabar el año, que solucionan múltiples vulnerabilidades en productos Mozilla (Firefox, Thunderbird y SeaMonkey).

Según la propia clasificación de la fundación Mozilla, cinco de los boletines han sido clasificados con un impacto "crítico", uno de ellos con gravedad "alta" y un último como "moderado".

Recomendaciones:
  • Los problemas se han corregido en Firefox 9.0, Thunderbird 9.0 y SeaMonkey 2.6, disponibles desde: http://www.mozilla.org/
Más información:

MFSA 2011-53 Miscellaneous memory safety hazards (rv:9.0)

MFSA 2011-54 Potentially exploitable crash in the YARR regular expression library

MFSA 2011-55 nsSVGValue out-of-bounds access

MFSA 2011-56 Key detection without JavaScript via SVG animation

MFSA 2011-57 Crash when plugin removes itself on Mac OS X

MFSA 2011-58 Crash scaling

MFSA 2011-59 .jar not treated as executable in Firefox 3.6 on Mac

Fuente: Hispasec

11 de noviembre de 2011

DETECTADAS VULNERABILIDADES EN “ Mozilla Firefox y Thunderbird “

Descubiertas vulnerabilidades en Mozilla Firefox y Thunderbird que potencialmente podrían permitir la revelación de información sensible, evadir restricciones de seguridad, realizar ataques Cross-Site Scripting, ejecutar código arbitrario, elevar privilegios y causar denegación de servicio.
Firefox y Thunderbird son productos de Mozilla.Thunderbird es un cliente de correo electrónico y Firefox es el segundo navegador web más utilizado por los internautas. 
Versiones afectadas:
  • La mayoría de las vulnerabilidades descubiertas afectan a las versiones de la 3.x hasta la 7.x de Mozilla Firefox y las versiones 3.x y de la 5.x hasta la 7.x de Thunderbird.
Recomendaciones:
  • A través de la página oficial y el FTP de Mozilla se encuentran disponibles las versiones 3.6.24 y 8.0 de Firefox así como las 3.1.6 y 8.0 de Thunderbird, que corrigen las vulnerabilidades
Más información en Mozilla Foundation Security Advisories :
http://www.mozilla.org/security/announce/2011/mfsa2011-46.html
http://www.mozilla.org/security/announce/2011/mfsa2011-47.html
http://www.mozilla.org/security/announce/2011/mfsa2011-48.html
http://www.mozilla.org/security/announce/2011/mfsa2011-49.html
http://www.mozilla.org/security/announce/2011/mfsa2011-50.html
http://www.mozilla.org/security/announce/2011/mfsa2011-51.html
http://www.mozilla.org/security/announce/2011/mfsa2011-52.html
Fuente: Hispasec

30 de septiembre de 2011

MOZILLA PUBLICA 10 BOLETINES DE SEGURIDAD

La Fundación Mozilla ha lanzado hasta 10 boletines de seguridad que solucionan multiples vulnerabilidades encontradas en diferentes productos de la firma.
Desde Mozilla han realizado la siguiente clasificación de los boletines publicados :
Siete de los boletines con un impacto crítico, uno con un impacto alto y dos con un impacto moderado.
Listado de los boletines clasificados como "críticos" :
  • MFSA 2011-36: Tres problemas de corrupción de memoria.
  • MFSA 2011-37: Desbordamiento de enteros al emplear expresiones JavaScript RegExp (sólo afecta a la rama 3.x).
  • MFSA 2011-40: Dos problemas de instalación de software al presionar la tecla "Intro".
  • MFSA 2011-41: Dos fallos de potencial ejecución de código a través de WebGL.
  • MFSA 2011-42: Un problema de potencial ejecución de código a través de la librería de expresiones regulares YARR.
  • MFSA 2011-43: Elevación de privilegios a través de JSSubScriptLoader.
  • MFSA 2011-44: Ejecución de código a través de ficheros .ogg.
Listado de boletines clasificados con " impacto alto" :
  • MFSA 2011-38: XSS a través de plugins y objetos "window.location"
Listado de boletines clasificados con " impacto moderado " :
  • MFSA 2011-39: Problemas de potencial inyección CRLF a través de cabeceras Location.
  • MFSA 2011-45: Captura de pulsaciones a través de "motion data".
Las vulnerabilidades clasificadas con un impacto crítico permitirían a un atacante ejecutar código e instalar software sin requerir la interacción con el usuario.

Productos afectados:
  • Los productos afectados han sido principalmente su navegador web Firefox y el cliente de correo electrónico Thunderbird.
Recomendaciones:
  • Desde Mozilla se recomienda la actualización a la última versión de dichos productos.
Fuente: Hispasec