26 de agosto de 2014

MEDIOS. EBay estudia la escisión de Paypal

La compañía de comercio online eBay está considerando desprenderse de su unidad PayPal tan pronto como el próximo año, informó la web de noticias The Information citando fuentes.
Las acciones de eBay subían un 5 por ciento en el Nasdaq a 56,08 dólares tras conocerse el reporte.
La compañía ha comunicado a los potenciales aspirantes al puesto de presidente ejecutivo de PayPal una posible escisión de la unidad de pagos, informó la web (bit.ly/YEbKMj). El anterior presidente ejecutivo de PayPal, David Marcus, dejó la compañía en junio para dirigir los productos de mensajería de Facebook.
La web dijo que todavía sigue siendo incierto si eBay optará por separar la totalidad o parte de PayPal, y qué estructura tendrá.
En enero, eBay dijo que el inversor Carl Icahn había presionado para escindir la unidad de pagos. Icahn retiró su petición en abril, afirmando que aunque apoyaba una escisión de PayPal en un futuro cercano, ahora no era el momento.
El presidente ejecutivo de eBay, John Donahoe, ha dicho en repetidas ocasiones que PayPal era parte integral del negocio de eBay y que separarlo no tenía sentido.
Algunos inversores, sin embargo, creen que un PayPal independiente puede crecer atrayendo a minoristas online recelosos de eBay.
eBay ni confirmó ni desmintió la noticia.
Fuente: Reuters

JAPON. La tecnología ayuda a los agricultores con los cambios del clima

Las firmas tecnológicas japonesas están aplicando su experiencia en el ahorro de energía y en la tecnología en la nube para ayudar a los agricultores a lidiar con los cambios en el clima, las importaciones más baratas y la disminución de la mano de obra.
Panasonic, Fujitsu y otras, buscando una oportunidad en un nicho de mercado para compensar la caída en la demanda de electrónica de consumo, están trabajando en invernaderos automáticos y campos controlados por sensores que aseguren condiciones constantes para producir verduras de alta calidad durante todo el año.
Fujitsu dice que su sistema agrícola Akisai en la nube supone que los usuarios pueden sentarse detrás de un escritorio en Tokio, o incluso en Nueva York, mientras cultivan verduras en Shizuoka, utilizando una tableta para controlar aspersores, ventiladores y calefactores en respuesta a los cambios en la temperatura y la humedad detectados por los sensores en campos o invernaderos.
Las compañías también están convirtiendo fábricas en campos de cultivo: Toshiba comenzará a cultivar en una antigua planta de disquetes cerca de Tokio, mientras que Panasonic está cultivando rábanos y lechugas dentro de una fábrica de Singapur, y Sharp Corp probando a cultivar fresas en interior, en Dubai.
Este impulso tecnológico en la agricultura viene apoyado por el gobierno del primer ministro Shinzo Abe, que está promoviendo sensores y robots para mejorar la producción y exportación agrícola, esencial si Japón acepta tarifas agrícolas más bajas en el acuerdo de libre comercio de la Asociación Transpacífica.
La demanda interna de sistemas agrícolas que utilicen tecnologías de la información y en la nube se espera que se multiplique por nueve hasta los 60.000 millones de yenes (unos 40.000 millones de euros) en 2020, según la firma de investigación de mercado Seed Planning, en un momento en el que los agricultores están preocupados por el impacto del cambio climático en sus cultivos.
Fuente: Reuters

EEUU. Reguladores piden a Comcast más datos para revisar fusión en cable con Time Warner

Reguladores de comunicaciones de Estados Unidos pidieron el viernes a Comcast Corp detalles adicionales sobre sus operaciones en video e Internet de banda ancha, incluyendo sus prácticas de gestión de tráfico, para revisar la fusión propuesta de la compañía con Time Warner Cable Inc.
La Comisión Federal de Comunicaciones (FCC, por su sigla en inglés) está revisando el plan para determinar si la fusión propuesta de 45.000 millones de dólares entre Comcast y Time Warner Cable, los dos mayores proveedores de televisión por cable en Estados Unidos, es de interés público.
En un procedimiento regular para casos de fusión, la FCC pidió más información de la compañías sobre sus negocios y planes futuros, tras recibir sus solicitudes iniciales previamente este año.
Particularmente, la FCC hizo varias preguntas enfocadas en el negocio de banda ancha de Comcast, en busca de una visión integral de los competidores de la compañía en cada área geográfica, del uso de límites de datos y de herramientas para la gestión de tráfico.
Aunque los analistas estiman que la FCC finalmente aprobará la fusión, se prevé que los reguladores impongan varias condiciones.
De particular atención es la gestión del tráfico en Internet en momentos en que la FCC trabaja en nuevas reglas de "neutralidad en la red", que guían cómo los proveedores de Internet transmiten el contenido web en sus redes.
Adicionalmente, la FCC pidió tablas detalladas sobre interconexiones con otros servicios que transmitan tráfico de web, así como congestión en redes.
La entidad también solicitó datos sobre satisfacción del consumidor y éxito en obtener y retener clientes, incluyendo a grupos étnicos.
Fuente: Reuters

BRASIL. Extiende exenciones fiscales para ventas de computadoras y smartphones

Brasil extendió las exenciones fiscales para ventas de computadoras y teléfonos inteligentes hasta fines del 2018, renunciando a unos 7.900 millones de reales (3.500 millones de dólares) de ingresos tributarios el año que viene, dijo el jueves el Ministerio de Hacienda.
La política de mantener en cero el denominado impuesto a la nómina PIS/Cofins para computadoras, smartphones, tabletas, módems y "routers" tenía como límite el final del 2014, pero el ministerio dijo en una nota que continuaría por otros cuatro años.
Brasil es un mercado creciente para los dispositivos informáticos y electrónicos, con más de 270 millones de teléfonos móviles en operación, según el Ministerio de Hacienda.
Empresas extranjeras como la surcoreana Samsung Electronics Co Ltd y LG Electronics INC son actores importantes en el mercado local de teléfonos inteligentes.
La extensión es la última de una serie de medidas del Gobierno aplicadas en los últimos años para tratar de reavivar a la estancada economía brasileña.
Aunque eso no ha impedido que Brasil coqueteara con la recesión en los últimos meses, le ha costado decenas de miles de millones de reales en ingresos extranjeros y abrió la puerta para una rebaja en la calificación de deuda del país este año.
El anuncio del jueves se produce seis semanas antes de una elección presidencial muy disputada en la cual la actual presidenta, Dilma Rousseff, pretende ser reelecta, y podría ayudar a reunir votos entre la creciente clase media de Brasil.
La exención tributaria comprende todo el mandato del próximo mandatario.
El Ministerio de Finanzas dijo en una nota que el costo estimado de la exención impositiva "está más que compensado por un incremento en la producción, las ventas y el empleo en el sector".
Las ventas de suministros de oficina, computadoras y dispositivos de comunicación, que constituyen un componente del principal indicador de ventas minoristas de Brasil, subieron un 3,6 por ciento en los 12 meses hasta junio, por debajo de una cifra que fue casi del doble a fines del 2013.
Fuente: Reuters

LINUX . Nvidia Optimus llega a Ubuntu

Muchos ordenadores actuales incluyen dos tarjetas gráficas, una integrada que toma la memoria RAM de la disponible para el sistema, y otra dedicada, más potente. De las combinaciones existentes, la más popular por rendimiento pero también por disponer de un mejor soporte en GNU/Linux, es la formada por Intel y Nvidia.
Para gestionar equipos con dos gráficas Nvidia lanzó en 2010 la tecnología Optimus, la cual permite a través de software alternar entre la gráfica integrada y la dedicada de manera automática, sin que el usuario lo note. Por ejemplo: el usuario inicia sesión, navega un poco, edita un documento… Está utilizando la gráfica integrada. Entonces decide echarse una partida al último juego que se ha comprado y automáticamente la gráfica dedicada entra en acción.
El Mountain Graphite 30 incluye una Intel HD4600 integrada y una Nvidia GTX 860M dedicada.
GNU/Linux -y por extensión, Ubuntu- se ha visto privado del avance que supone Optimus. Ni siquiera hoy en día se cuenta con soporte completo y solo gracias a la comunidad se ha podido sacar provecho de este tipo de configuraciones de hardware. Hablamos del proyecto Bumblebee, todavía la opción más competente en este asunto, a pesar de que en los últimos tiempo, sorpresa, ha surgido una suerte de implementación semioficial denominada como Nvidia Prime, en parte heredada del controlador libre para Nvidia, Nouveau, e -hasta donde sé- implementada únicamente por Ubuntu…, y solo a partir de Ubuntu 14.04 LTS (se comenzaron las pruebas con la anterior versión y se ha extendido el soporte a la anterior LTS, Ubuntu 12.04) .
Fuente: Muy Linux.com

THE LINUX FOUNDATION. Añade cinco nuevos miembros para la causa

Las otras dos empresas que acaban de unirse a The Linux Foundation, junto a GitHub, SanDisk y Seagate, son el diseñador de semiconductores Adapteva y el fabricante de discos duros Western Digital.
Ni uno, ni dos, ni tres, The Linux Foundation acaba de añadir hasta cinco nuevos nombres a su ya larga lista de miembros.
Se calcula que más de 200 empresas se han sumado a estas alturas a la causa de esta fundación que trabaja para la promoción del ecosistema abierto de Linux. Las últimas son Adapteva, GitHub, SanDisk, Seagate y Western Digital. 
“Los nuevos miembros de The Linux Foundation no sólo muestran lo importante que es Linux, sino que también ilustran el profundo impacto que tiene la colaboración abierta en la construcción de un mejor software“, ha querido puntualizar la directora de Marketing de la organización, Amanda McPherson, en el comunicado oficial que se ha difundido.
Y es que estos fichajes “están adoptando un enfoque más centrado en el software para el almacenamiento”, dice McPherson, “y también valoran la apertura como una forma de generar innovación rápida en almacenamiento, flash y discos”.
Fuente: Silicon Week.es

ENERGIA SOLAR. Crean paneles solares transparentes

Este invento, desarrollado por científicos de la Universidad Estatal de Michigan, se antoja ideal para fabricar ventanas e incluso potenciar nuevos dispositivos móviles.
Las investigaciones que se realizan en torno a alternativas energéticas son fascinantes, especialmente si son respetuosas con el medio ambiente. Y, entre ellas, suelen destacar algunas que pretenden mejorar los sistemas solares actuales.
A esto se dedica precisamente un proyecto comandado por un grupo de científicos de la Universidad Estatal de Michigan, que ha logrado crear paneles solares transparentes. O, para ser más específicos “un nuevo tipo de concentrador solar” luminiscente y transparente, como ellos mismos definen.
La idea es integrar este componente en las propias ventanas de los edificios y, así, matar dos pájaros de un tiro.
Por un lado se estaría generando electricidad y, por otra parte, la nueva pieza tiene todo a su favor para integrarse en el diseño general sin mayores problemas, de tal modo que no obstruya las vistas como sí lo hacen algunas propuestas de vidrio coloreado.
A mayores, ya se plantea darle uso a este invento también en dispositivos móviles, con los mismos resultados de usabilidad y estética. ¿Os lo imagináis? Sus creadores ya han advertido que todavía hay margen de mejora y que tienen que trabajar para aumentar su capacidad generadora de energía pero, ¿qué os parece la propuesta? ¿Le auguráis futuro?
Fuente: Silicon Week.es

CHROME. Disponible para su descarga en Cuba

Google ha anunciado que su navegador está disponible para los internautas cubanos en forma de instalación oficial, libre y gratuita, como ya pasó primero en Siria e Irán.
Así lo ha anunciado la compañía de Mountain View a través de su página oficial en la red social Google+, añadiendo que ahora los internautas cubanos podrán “navegar por la web más rápido y de manera más segura de lo que eran capaces antes”.
Google ha habilitado una página de descarga especial dentro de su web con la combinación de los dominios .com y .cu. Desde ella se podrá instalar tanto la versión clásica de Chrome para ordenadores portátiles y de escritorio como las aplicaciones móviles.
Como sabéis, Chrome es el segundo navegador más utilizado en el PC, por detrás de Internet Explorer. En smartphones y tabletas es la tercera opción, superada sólo por Safari y el browser que viene instalado en los dispositivos Android, el sistema operativo móvil de la casa.
Cuba se convierte con esta liberación en otro de los países afectados por las sanciones que abre los brazos a Chrome, al igual que Siria e Irán.
Fuente: Silicon Week.es

EVERNOTE. La versión para Windows Phone se vuelve más organizada

Entre otras novedades, esta aplicación para tomar apuntes ahora permite saber de un solo vistazo quién ha creado cada cuaderno de notas y distinguir entre el ámbito personal y el profesional.
OneNote no es el único programa para tomar notas que ha anunciado novedades durante las últimas horas.
Mientras el software de Microsoft para dispositivos Android ha recibido soporte para escritura a mano y la aplicación para Windows ha añadido la posibilidad de imprimir notas, entre otras cosas, Evernote ha retocado su propuesta para los teléfonos gobernados por Windows Phone.
Los cambios introducidos en Evernote para Windows Phone tienen un corte empresarial y un sentido puramente organizativo.
Y es que, tal y como reconocen sus desarrolladores, “cuantos más cuadernos tengas en tu cuenta, más tiempo te llevará encontrar el [cuaderno exacto] que buscas”.
A partir de ahora y en primer lugar, los usuarios podrán filtrar su contenido según el área a la que pertenezca, profesional o personal. Además OneNote ya está preparado para destacar las últimas libretas a las que se haya tenido acceso, ordenar el material por el título que se le haya otorgado y mostrar el nombre del autor para cada notebook.
Otra mejora adicional ha sido aplicada directamente sobre la herramienta de selección, con el objetivo de facilitar el movimiento de notas de un lado a otro.
Los interesados en hacerse con lo último de Evernote para Windows Phone pueden descargarlo desde  Windows Phone Store, tanto si cuentan con un terminal Windows Phone 8 u 8.1 como si ejecutan Windows Phone 7.5.
Fuente: Silicon Week.es

GOOGLE GLASS. Permitirá acceder a la agenda telefónica

Una nueva actualización del software utilizado por estas gafas inteligentes permitirá, además, alternar entre SMS, email y chat de Hangouts para enviar mensajes a los contactos.
Google Glass o las gafas de Google que ansían convertirse en una especie de súper gadget que sirva para hacer prácticamente de todo. Desde sacar fotografías y tomar vídeos de lo que sucede alrededor a guiarse por la ciudad con ayuda de un mapa y, cómo no, enviar mensajes a los demás y atender llamadas telefónicas sin apenas esfuerzo.
Esta última característica acaba de ser potenciada por sus creadores, que han anunciado que estas smartglasses serán capaces de “acceder a todos los contactos del teléfono” asociado del usuario gracias a una nueva actualización de su software.
Al menos esto ya es posible para los usuarios de Android, mientras que los fieles al sistema operativo iOS tendrán que esperar algo más.
La compañía de Mountain View ha especificado a través de la cuenta de Google Glass en Google+ que la búsqueda de información a través de los nombres de la agenda podrá realizarse tanto hablando como manualmente. Eso sí, los comandos de voz sólo funcionarán para un máximo de 20 contactos. Si se prefiere enviar un texto, éste podrá remitirse a través e SMS, correo electrónico o chat, con el servicio de mensajería instantánea Hangouts.
Fuente: Silicon Week.es

GROUPON. En Reino Unido se reconvierte en marketplace

Añade seccones de viajes, ropa, artículos para el hogar y electrónica de consumo para cambiar la imagen de Groupon como sitio especializado sólo en ofertas.
La web de cupones descuento Groupon ha empezado a diversificar su negocio, al menos en Reino Unido. Para ello, ha renovado su página web en este país para reconvertirse en un marketplace online.
La web de Groupon UK, que lleva funcionando cuatro años, ha añadido secciones de viajes, ropa, artículos para el hogar y electrónica de consumo a su catálogo. De esta forma, quiere cambiar su imagen de sitio especializado sólo en ofertas y recuperar a los clientes cansados de las decenas de correos electrónicos con ofertas de precios reducidos.
El vicepresidente de Groupon en Europa, Tamer Tamar, declaró a The Guardian que, con el relanzamiento de la web, “el número y la variedad de ofertas han crecido rápidamente”, desde visitas a los platós de los estudios de Warner Bros en Leavesden y Hertfordshire, a vales de descuento en Starbucks.
El objetivo último de Groupon es conseguir que los internautas busquen descuentos regularmente, en lugar de responder a las ofertas enviadas por correo electrónico. Aunque Groupon sigue siendo el líder del mercado de ofertas diarias, muchos de los mensajes que envían son irrelevantes.
Con este paso hacia la conversión en un marketplace, se abre una oportunidad de mercado mucho más grande, aunque aquí Groupon tendrá que competir directamente con algunos de los retailers más grandes, como Amazon. Y en un contexto en el que, no lo olvidemos, Groupon sigue perdiendo dinero.
Fuente: ITespresso.es

INSTAGRAM. Ofrece herramientas publicitarias

Muestran análisis de aspectos como impresiones, alcance y frecuencia, referidos a las campañas, además de vistas previas de los anuncios en Instagram.
En el paquete se incluyen herramientas que muestran el alcance y los impactos de una empresa, así como la participación, además de la realización de campañas de anuncios pagados.
En concreto, a las empresas se les ofrece un panel de control para el seguimiento de su inversión publicitaria, donde disponen de fichas de “Perspectivas de cuenta” y “Perspectivas del Anuncio”. Esta última muestra los análisis de aspectos como impresiones, alcance y frecuencia, referidos a las campañas de publicidad y anuncios de particulares.
Otra sección, llamada “Ad Staging”, es un lugar para que los anunciantes y sus equipos creativos pueden crear sus anuncios, con una vista previa antes de lanzarlos, y trabajar juntos en las próximas campañas, explica un post en el blog de Instagram.
Cabe destacar que los datos de resumen de campaña se van a ofrecer a los anunciantes en tiempo real, lo que les permite ver cómo el público reacciona a sus fotos patrocinadas.
Instagram puso de manifiesto que ha desarrollado las nuevas herramientas de negocio en conjunto con selectos socios de publicidad, y ahora las está poniendo a disposición de todos los anunciantes que quieren llegar a los más de 200 millones de usuarios de la red en todo el mundo.
Fuente: ITespresso.es

ANDROID. Presente en 18.796 modelos de dispositivos

La oferta de dispositivos móviles que están gobernados por la plataforma Android es muy elevada, como se demuestra en un nuevo estudio de la firma OpenSignal.
La consultora OpenSignal ha estudiado el fenómeno de la enorme fragmentación que vive Android, y ha llegado a la conclusión de que el sistema operativo móvil tiene presencia en 18.796 modelos distintos este año, una cifra que implica un elevado crecimiento sobre los 11.868 registrados el año pasado.
En lo referente a la batalla de las marcas en Android, la ganadora indiscutible es Samsung, aunque sus modelos sufren un pequeño retroceso y pasan del 47,5 por ciento al 43 por ciento.
La segunda de la lista es Sony, que solo llega al 4 por ciento y detrás suyo se puede apreciar la presencia de LG, Motorola y Huawei.
Por otra parte, en lo referente a las versiones de Android, el estudio de OpenSignal apunta que Jelly Bean domina ampliamente al alcanzar un 54,2 por ciento, seguido de KitKat, que logra un 20,9 por ciento.
Le siguen en importancia Gingerbread, que llega al 13,6 por ciento, e Ice Cream Sandwich, que aparece con un 10,6 por ciento.
Más información
Fuente: Silicon News.es

WEREABLES. Las ventas entre enero y junio de este año crecieron casi un 700%

Durante el primer semestre del año se han vendido un total de seis millones de smartwatch y pulseras de fitnes en todo el mundo, según datos de Canalys.
Los wereables son el próximo gran negocio si tenemos en cuenta las cifras que acaba de publicar Canalys y que cifran en un 684% el crecimiento de este mercado durante los primeros seis mese del año con respecto al mismo periodo del año anterior.
La consultora calcula que en total se han vendido seis millones de smartwatches y pulseras de finet, en concreto dos millones de los primeros y cuatro de los segundos, que permiten medir aspectos como las pulsaciones, kilómetros recorridos, llamadas realizadas, etc.
“Samsung volvió a ser líder mundial del mercado de wereables inteligentes en la primera mitad del año”, dice Canalys en su informe, recordando que el fabricante curcoreano lanzó tres nuevos productos en el segundo trimestre: Gear 2, Gear 2 Neo y Gear Fit.
Por detrás de Samsung está la compañía Pebble, con su Steel, seguido en tercer lugar por la japonesa Sony.
La firma de investigación de mercado recomienda a Samsung una “mejora de su sell-through”, porque de lo contrario tendrá que volver a recurrir a fuertes descuentos y promociones para mover su inventario.
Por otra parte, aunque Google continúa mejorando su plataforma Android Wear, desarrollada específicamente para los wereables , el mercado espera la llegada del Apple iWatch, que traerá novedades a este mercado a finales de este año.
Fuente: Channelbiz.es

HTC DESIRE 820. Primer Android con procesador de 64 bits

HTC ha anunciado el lanzamiento de HTC Desire 820, el nuevo 'smartphone' de Android con procesador de 64 bits. Así lo ha confirmado la compañía taiwanesa a través la red social china Weibo, con la publicación de dos imágenes del dispositivo que revelan algunas de las características de lo que será el "primer 'smartphone' del mundo con 8 núcleos 64 Qualcomm".
Mientras que HTC no ha dado detalles sobre el procesador del dispositivo, Qualcomm ha confirmado a través de una imagen publicada en la red Weibo que el HTC Desire 820 será el primer 'smartphone' en usar un procesador Qualcomm Snapdragon 615 de 64 bits con cuatro núcleos Cortex-A53 a 1.8 GHz y otros cuatro núcleos Cortex-A53 a 1 GHz, a los que hay que añadir un GPU Adreno 405.
La compañía taiwanesa presentará el HTC Desire 820 el próximo 4 de septiembre en la IFA de Berlín, donde demostrará una vez más su capacidad de innovación en lo que se refiere a tecnología Android.
Fuente: Europa Press

LINUX. La Fundación Linux ofrece certificaciones para profesionales por 300 dólares

   La Fundación Linux ha abierto un nuevo programa que permite a los profesionales de la informática obtener una certificación oficial en Linux. El sistema operativo ha tomado la iniciativa de crear un programa para potenciar el perfil laboral de los trabajadores que estén interesados en mejorar sus aptitudes en las diferentes áreas de la informática.
DETALLES DEL PROGRAMA DE CERTIFICACIONES   
  • El programa, disponible en la web de Linux para los profesionales de todo el mundo, cuenta con dos certificaciones: 'Certified Sysadmin' (Administrador de Sistemas Certificado) y 'Certified Engineer'(Ingeniero Certificado), con un coste de 300 dólares cada una (227 euros aproximadamente).
  • Para obtener el certificado, los profesionales deberán realizar una prueba 'online' para la que se requiere simplemente de una conexión a Internet, un micrófono y una webcam que demuestre su autoría.  Este examen pondrá a prueba su capacidad para resolver problemas reales utilizando líneas de comandos en lugar de poner a prueba sus conocimientos teóricos.  Además, el programa Linux da la opción a los empleados de elegir para sus pruebas una de las tres distribuciones de Linux: CentOS, openSUSE o Ubuntu.
  • Esta nueva certificación surge con un amplio apoyo de las compañías de Linux. En una declaración que recoge ZDnet, el fundador de Ubuntu, Mark Shuttleworth, señaló que "el programa de certificación de la Fundación Linux abrirá nuevas puertas para los profesionales de Linux que necesitan una manera de demostrar sus conocimientos y ponerlos por delante del resto. Es el momento perfecto para esto, pues la demanda de talento de Linux va en aumento y necesitamos maneras de ampliar el grupo de candidatos calificados para soportar Linux".
Más información
Fuente: Europa Press

CITRIX. Presenta XenApp y XenDesktop 7.6

Las nuevas versiones para XenApp y XenDesktop son los pilares de la Citrix WorkspaceSuite y ofrecen nuevas características como un inicio de sesión de manera anónima.
Citrix anunció las nuevas versiones de XenApp y XenDesktop, para amplia su oferta en aplicaciones y virtualización de escritorio y en los espacios de trabajo listos para la empresa. XenApp y XenDesktop 7.6 buscan reducir al mínimo los costos para asegurar el rendimiento del almacenamiento y, dicen desde Citrix que establecen un nuevo estándar en la industria de la seguridad e incluyen muchas nuevas capacidades.
XenApp y XenDesktop constituyen la tercera generación de la arquitectura de administración FlexCast (FMA), y están diseñados para ser desplegados en la nube, en las instalaciones y en entornos híbridos y esta última versión 7.6 ofrece nuevas características como un inicio de sesión de manera anónima. Entre otros asuntos, estas características permiten ofrecer un acceso instantáneo a la aplicación y otras de las novedades introducidas son capaces de soportar la pérdida temporal de una conexión de base de datos.
Según explican los portavoces de Citrix, “XenApp y XenDesktop son los pilares de la Citrix WorkspaceSuite y  construyen latercera generación de la FlexCast Management Architecture (FMA). Además, están diseñadaspara ser desplegadasen la nube, on-premise y en entornos híbridos”.
Por otro lado, para mejorar la experiencia de usuario de aplicaciones de Windows en los dispositivos móviles, Citrix también está lanzando una nueva actualización para el HDX Mobile SDK, para desarrolladores, para ayudarles en la modificación de arquitecturas de aplicaciones para los sistemas operativos móviles, permitiendo a los desarrolladores personalizar sus aplicaciones de Windows, con novedades de GPS ubicación, imagen y captura de vídeo.
Explican desde Citrix que “para hacer frente a los requisitos de los puestos de trabajo virtuales en operaciones de entrada y salida por segundo (IOPS), los clientes tuvieron que implementar costosos discos de estado sólido (SSD) y arrays de almacenamiento de gama alta” y añade que “las nuevas mejoras a los servicios de aprovisionamiento de Citrix, utiliza servidores básicos y memoria RAM para dejar caer la carga de IOPS en el almacenamiento casi en su totalidad”.
Fuente: Channelbiz.es

LG. Presentará dos smartphones de gama media en el IFA

Los LG L Bello y L Fino, de 5 y 4,5 pulgadas de pantalla respectivamente, cuentan con la misma interfaz que el LG G3 y se presentarán en el IFA.
Ya se conoce qué smartphones presentarán los responsables de LG durante el IFA, evento que el próximo mes de septiembre se celebrará en la ciudad alemana de Berlín: dos dispositivos de la marca LG L, llamados Fino y Bello y que destacan por ser de gama media-baja, a diferencia de sus últimos lanzamientos.
Estos dispositivos LG L Bello y LG L Fino, contarán ambos con la interfaz de usuario que venía integrada en el LG G3, smartphone de la marca de gama alta, y es que la empresa con ede en Corea del Sur ha dicho que integrará esta en cualquier futuro smartphone de la firma, independientemente de su gama. También se sabe que estos nuevos teléfonos inteligentes contarán con la versión personalizada de LG del Android 4.2.2.
Según parece, estos dispositivos tienen como principal destino América Latina y unos meses más tarde a los mercados de Europa, entre ellos España. Estarán disponibles en blanco, en negro o en color dorado.
También se conoce que el LG L Bello tendrá una pantalla de cinco pulgadas, con una resolución de 854 x 480 píxeles, un procesador de cuatro núcleos, tendrá 1GB de RAM y 8 GB disponibles para el almacenamietno interno con la posibilidad de ampliarlos mediante una tarjeta Micro SD. La cámara trasera cuenta con una calidad de 8 megapíxeles y la frontal, para videollamadas o ‘selfies’ de tan solo 1 MP.
Por su parte el LG L Fino es más sencillo que el Bello. Ofrece una pantalla de 4,5 pulgadas, y una resolución similar:WVGA  de 800 x 480 píxeles. El proceador también es de cuatro núcleos, a 1.2GHz, al igual que L Bello cuenta también con 1GB de RAM y aunque sólo ofrece 4GB de almacenamiento interno, más la ranura para introducir una microSD.  La cámara fotográfica trasera también es de 8 megapíxeles y la frontal es VGA.
Fuente: Channelbiz.es

AMAZON. Compra sitio de videojuegos Twitch por 970 millones de dólares

Amazon.com anunció el lunes que adquirirá Twitch, la red de juegos online en tiempo real, pagando unos 970 millones de dólares en efectivo y registrando una de las mayores compras en su historia.
La operación refleja las crecientes inversiones de Amazon en contenidos originales para televisión y juegos en los últimos años, en los que la compañía de comercio electrónico diversifica sus negocios más allá del sector minorista.
La transacción se cerraría en la segunda mitad del año, señaló Amazon en un comunicado.
"Transmitir y ver juegos es un fenómeno global y Twitch ha construido una plataforma que reúne a decenas de millones de personas para ver miles de millones de minutos de juegos cada mes", dijo en un comunicado el presidente ejecutivo de Amazon, Jeff Bezos.
Google Inc estuvo anteriormente en conversaciones para comprar Twitch, dijo una fuente con conocimiento del asunto.
El formato de Twitch, que permite a quienes miran los juegos enviar mensajes a los jugadores y a cada uno durante los juegos en vivo, está cosechando interés como uno de los segmentos de más rápido crecimiento de la transmisión en tiempo real de video digital, que a su vez está atrayendo más y más dólares de la publicidad.
La empresa dijo que más de 45 millones de jugadores visitan su web cada mes.
"Estamos conservando mayormente los mismo: nuestra oficina, nuestros empleados, nuestra marca, y lo más importante nuestra independencia", dijo el presidente ejecutivo de Twitch, Emmett Shear, en una publicación en un blog. "Pero con el apoyo de Amazon tendremos los recursos para ofrecer un mejor Twitch", agregó.
Fuente: Reuters 

21 de agosto de 2014

REINO UNIDO. Gobierno británico escanea puertos de ordenadores de 27 países

Sigue el goteo de noticias sobre la trama de espionaje en la que no solo la NSA estuvo implicada. En esta ocasión es el gobierno británico del que se han conocido nuevos detalles. Todo parece indicar que desde la agencia de inteligencia británica llevaban a cabo escaneo de puertos de los equipos informáticos de 27 países para lograr acceder a ellos y monitorizar su actividad.
Un episodio más de una trama de espionaje que ha supuesto una auténtica sangría en lo referido a fuga de datos de los equipos particulares y de empresas. Curiosamente, la herramienta encargada de realizar esto recibió el nombre de HACIENDA y la poseía en su poder GCHQ . Se ha sabido que en un principio la herramienta estuvo diseñada para acceder a los equipos de empresas, pero a la vista del buen funcionamiento y eficacia que ofrecía su finalidad cambió y esta derivó en espiar a los usuarios domésticos.
La herramienta permitía escanear los puertos de los equipos en busca de alguna vulnerabilidad que permitiese la instalación se software en este y monitorizar el tráfico y la actividad del usuario. El escaneo de puertos se ha extendido a 27 países pero el nombre de estos no ha trascendido hasta este momento.
La “salud” de TCP sometida a debate
  • El ser un protocolo tan extendido tiene sus cosas buenas en lo referido a conectividad de dispositivos. Sin embargo, desde hace varios años se lleva trabajando en una mejora de este protocolo porque se sabe que posee ciertas debilidades a la hora de establecer la comunicación entre los dispositivos y una de estas debilidades está relacionada con los puertos. 
  • A los expertos en seguridad no les ha sorprendido la información que han revelado estos documentos y afirman que es muy probable que aún se siga realizando este escaneo de puertos, sobre todo porque aunque no está confirmado, parece ser que existe un mercado entre Estados Unidos y Reino Unido para “venderse” listados de datos obtenidos gracias al espionaje.
Fuente: The Hacker News

PIRATERIA. Roban datos de 4,5 millones de pacientes por medio de Heartbleed

 Los hackers que robaron 4,5 millones de registros de pacientes de una red de hospitales de América este martes podrían haber aprovechado el fallo de seguridad Heartbleed para llevar a cabo el robo.
   Según informa la web Bloomberg, se sospecha que se trata de piratas informáticos chinos que se aprovecharon de un dispositivo que no había sido parcheado para arreglar el fallo Heartbleed para robar las credenciales de usuario.
   Más tarde se utilizaron los datos de acceso para entrar en la red de los Sistemas de Salud de la Comunidad (CHS), desde el que se desvió la información de los pacientes (nombres, direcciones, fechas de nacimiento, números de teléfono y números de seguridad social) de acuerdo con el director general de la empresa de seguridad TrustedSec, Dave Kennedy.
   Kennedy explicó que el punto de entrada de los hackers fue un dispositivo del CHS que no había sido parcheado después de que saliese a la luz en abril el fallo Heartbleed.
   Los hackers fueron capaces de conseguir algunas credenciales de usuario de la memoria del dispositivo y utilizarlos para entrar en los sistemas de CHS a través de una red privada virtual, una herramienta que permite conexiones remotas seguras.
   En este punto, ni CHS ni FireEye, la empresa de seguridad contratada para investigar el incumplimiento, han dado a conocer ningún detalle acerca de cómo ha ocurrido. Pero SecurityWeek, una publicación especializada que se centra en la seguridad cibernética, señaló que "los hechos corroboran las afirmaciones de que Heartbleed podría haber sido lo que permitió a los atacantes huir con la información personal de 4,5 millones de personas".
   Heartbleed es una vulnerabilidad en OpenSSL, un protocolo de código abierto muy utilizado online para asegurar la conexión entre un usuario y un sitio web o un servidor remoto. Varias investigaciones revelaron el fallo en abril, y las empresas y sitios web que dependen de OpenSSL se apresuraron a corregir el error, aunque a la vista está que no todo el mundo ha parcheado sus sistemas tan pronto como debieran, dejando la puerta abierta a un posible ataque.
   De hecho, dos meses después de que el descubrimiento se ha hecho público, 300.000 sitios web siguen siendo vulnerables, según varios informes.
Fuente: Portaltic / EP

“MACHETE”. Malware en español

“Machete” es una campaña de ataques dirigidos con orígenes en idioma español. Creemos que esta campaña empezó en 2010 y se renovó con una infraestructura mejorada en 2012 aunque es posible que la operación siga "activa”.
El programa malicioso es capaz estas operaciones de ciberespionaje:
  1. Captura de actividad en el teclado
  2. Captura de la entrada de audio en el micrófono del equipo
  3. Captura de imágenes de la pantalla
  4. Captura de datos de localización geográfica
  5. Captura de fotos con la cámara web del equipo
  6. Envío de copias de archivos a un servidor remoto
  7. Copias de archivos a un dispositivo USB especial cuando se lo inserta
  8. Captura del contenido del portapapeles y la información en el equipo atacado
Objetivos de “Machete”
  • La mayoría de sus víctimas se encuentra en Ecuador, Venezuela, Colombia, Perú, Rusia, Cuba y España, entre otros. En algunos casos, como el de Rusia, los blancos parecen ser embajadas de los países mencionados.
  • Sus objetivos incluyen servicios de inteligencia, fuerzas armadas, embajadas e instituciones gubernamentales.
Funcionamiento del malware  “Machete
  • Este programa malicioso se propaga mediante técnicas de ingeniería social, incluyendo mensajes de correo tipo spear-phishing e infecciones vía web, mediante un sitio web especialmente preparado y fraudulento. No tenemos evidencias de exploits para vulnerabilidades día-cero. Tanto los atacantes como sus víctimas parecen ser hispanoparlantes.
  • Durante nuestra investigación, también descubrimos otros archivos que instalan esta herramienta de ciberespionaje, en lo que parece ser una campaña dedicada tipo spear-phishing. Estos archivos se muestran como una presentación de PowerPoint que instala programas maliciosos en el sistema atacado cuando el archivo se abre.š Estos son los nombres de los adjuntos de PowerPoint:
  1. Hermosa XXX.pps.rar
  2. Suntzu.rar
  3. El arte de la guerra.rar
  4. Hot brazilian XXX.rar

  • En realidad, estos archivos son archivos comprimidos de Nullsoft Installer que se autodescomprimen y tienen fechas de compilación que datan de hasta 2008.
  • Una particularidad del código es el lenguaje Python incrustado en los ejecutables es que estos instaladores lo incluyen y también todas sus librerías necesarias para la ejecución, así como el archivo PowerPoint que se le muestra a la víctima durante la instalación. El resultado son archivos muy grandes, de más de 3MB.
  • Un punto técnico relevante en esta campaña es el uso de Python incrustado en los ejecutables de Windows del programa malicioso. Esto es muy inusual y no representa ninguna ventaja para los atacantes, salvo la facilidad de escribir códigos. No cuenta con soporte para múltiples plataformas ya que el código está muy dirigido a Windows (uso de librerías). Sin embargo, varias pistas que detectamos nos indicaron que los atacantes estaban preparando la infraestructura para usuarios de Mac OS X y Linux. Además de los componentes para Windows, también descubrimos un componente móvil (Android).
  • Tanto los atacantes como las víctimas son hispanohablantes nativos, como pudimos constar de manera consistente en el código fuente del lado del cliente y en el código Python.
OTRAS CARACTERÍSTICAS DE “MACHETE” ( idioma)
  • La primera evidencia es el idioma utilizado, tanto para las víctimas como por los atacantes, español.
  • Todas las víctimas son hispanoparlantes, por los nombres de archivos de los documentos robados.
  • El idioma que utilizan los operadores de la campaña también es el español, ya que el código del lado del servidor está escrito en este idioma: informes, ingresar, peso, etc.
Conclusión
  • El descubrimiento de “Machete” revela que existen muchos actores regionales en el mundo de los ataques dirigidos. Por desgracia, estos ataques conforman el ciberarsenal de muchos países hoy. Con seguridad en este mismo momento hay otros ataques dirigidos que operan paralelamente y otros que están por nacer.
NOTA.- Si está interesado en el reporte técnico completo de esta APT, pueden solicitarlo escribiéndonos a: intelreports@kaspersky.com
Fuente: Kaspersky Lab

APLICACIONES ANDROID. Comprobación de vulnerabilidades a Heartbleed

Aunque ya se han actualizado la mayoría de los servidores y de las aplicaciones vulnerables a Heartbleed, es posible que aún quede algún sitio o aplicación vulnerable. Comprobarlas puede ser una tarea bastante tediosa si se hace de una en una, sin embargo, los usuarios de Android, pueden hacerlo fácilmente con Bluebox Heartbleed Scanner.
Esta aplicación se distribuye de forma totalmente gratuita desde la tienda de aplicaciones de Google, la Play Store ( SECCIÓN "Descarga aplicación" en este mismo post )
Una vez descargada e instalada en nuestro dispositivo la ejecutamos y comenzará a analizar el sistema.
En primer lugar nos mostrará si el sistema operativo completo está protegido frente a esta vulnerabilidad y, a continuación, analizará una a una todas las aplicaciones instaladas en busca de las que sean vulnerables.
Como podemos ver en la imagen anterior, el programa nos mostrará todas las aplicaciones que utilizan OpenSSL para establecer sus conexiones seguras, así como la versión del módulo. En el caso de utilizar una versión actualizada y no vulnerable nos lo indicará mediante el color verde. Si estamos utilizando una aplicación vulnerable ante Heartbleed veremos una cruz roja con los datos de dicha aplicación.
En caso de tener alguna aplicación que aún esté afectada por este fallo de seguridad debemos optar por cualquiera de las siguientes recomendaciones:
  • Bloquear todas las conexiones a Internet mediante un firewall para Android.
  • Desinstalar la aplicación.
  • Actualizarla (en el caso de no tener la última versión instalada).
  • Contactar con el desarrollador para pedir una actualización de seguridad lo antes posible
Heartbleed ha supuesto un duro golpe para la integridad de Internet y aún pasarán varios meses hasta que la vulnerabilidad sea solucionada por completo de todas las aplicaciones y de todos los módulos OpenSSL. De igual forma, algunas empresas como Google están trabajando en alternativas con un mayor mantenimiento y una mayor seguridad como BoringSSL para ofrecer alternativas reales a OpenSSL para todos aquellos desarrolladores que las quieran implementar.
Descarga aplicación
Fuente: Redeszone.net

SMS SEGUROS. Una capa de cifrado invisible lo hace posible

Investigadores estadounidenses desarrollan una tecnología que permite a los usuarios de teléfonos móviles Android enviar y recibir mensajes privados de forma segura, fuera del alcance de terceros, con sus aplicaciones habituales
Un grupo de científicos de la universidad Georgia Tech, de EE UU, ha desarrollado una aplicación con la que quieren facilitar la tarea a los usuarios que buscan cifrar sus comunicaciones. Para conseguirlo replican la interfaz de las ‘apps’ más habituales –como Gmail, Facebook o Whatsapp– y usan estas copias como pantalla segura. En ella se pueden leer y escribir los mensajes en texto en claro pero, al transferirse a la aplicación de verdad, ya llegan enmarañados.
«Los usuarios cada vez almacenan y comparten más información a través de servidores en la nube y, aunque estos confíen en que sus proveedores les ofrecen buenas medidas de seguridad, las revelaciones de Snowden suponen un recordatorio de la realidad en la que vivimos: la confidencialidad de cualquier mensaje que circule por estos servicios se puede asaltar», explican los autores del proyecto en el artículo que detalla su investigación. «Para proteger con mayores garantías la privacidad de los usuarios proponemos un sistema denominado Mimesis Aegis –M-Aegis–, válido para plataformas móviles».
«M-Aegis imita el aspecto de las aplicaciones actuales de forma que se mantengan tanto la experiencia de uso como las rutinas de utilización, sin necesidad de alterar el sistema operativo o de alterar estas aplicaciones», señalan. La única diferencia que debería notar el usuario es un pequeño icono que indica que el cifrado de mensajes está activo.
Limitaciones
  • Uno de los problemas que se encuentra la adopción de tecnologías de cifrado en los dispositivos móviles en la actualidad, según los autores, es que exigen utilizar programas que, o son engorrosos, o poco populares. Su objetivo, al imitar la interfaz de las ‘apps’ más populares, es hacer más fácil la transición.
  • Los investigadores han asegurado a la revista Wired que pretenden lanzar la aplicación al público a lo largo del otoño. Aun así, esta cuenta con varias limitaciones. La principal es que solo funciona con dispositivos Android. Según los autores, es el único sistema operativo móvil que permite crear esa réplica del interfaz de forma sencilla, y plantarla ante el usuario. Pero también, que exige que tanto emisor como receptor hayan instalado M-Aegis en su teléfono para que la tecnología funcione.
Fuente: INNOVA


SERVICIOS GOOGLE. ¿Herramientas más eficaces de la NSA?

Una controversia surgida en torno a Google Maps ha desencadenado una serie de críticas en las que se describen los servicios del Gigante de Internet como las mejores herramientas de la NSA.
Todo ha comenzado cuando se ha comprobado que sin autorización alguna los terminales móviles con Android y con el GPS activado han registrado las ubicaciones de los usuarios y todos sus movimientos. Dicho de otra forma, sobre Google Maps es posible visualizar nuestros viajes y dónde nos hemos detenido e incluso aproximadamente el tiempo que hemos permanecido en ese lugar.
Una heramienta que puede ser un arma de doble filo
  • Aunque pueda resultar útil para determinadas aplicaciones, la realidad es muy distinta y nuestra privacidad de nuevo se ve salpicada por una aplicación de Google que es capaz de monitorizar más información de la necesaria. Pero lo más importante, esto se realiza sin el consentimiento del usuario y sin previo aviso. Anteriormente hemos mencionado que desactivando la localización GPS de nuestro terminal el problema estaría resuelto. Hay que puntualizar que no esto no es del todo cierto, ya que de forma aleatoria el terminal (o Google) deciden activar los servicios de ubicación de forma independiente y sin avisar al usuario.
  • El servicio puede llegar a ser muy útil para encontrar personas pérdidas o incluso para encontrar el dispositivo móvil si nos lo han robado. Sin embargo, todo el mundo cree que la utilización puede ser muy distinta a las detallas con anterioridad.
  • En el caso de que no tengamos nuestro GPS activado es posible que no aparezca nada o por lo menos de forma continuada y durante todos los días.
Como simple curiosidad, todos aquellos que estén interesados pueden consultar sus movimientos desde (https://maps.google.com/locationhistory/b/0)

Fuente: The Hacker News

MALWARE. Troyano diseñado para Linux afecta a los usuarios de Windows

La empresa Dr. Web ha detectado que una de las variantes de un  troyano para Linux, denominada Trojan.DnsAmp.1 ha sido portada a Windows y está afectando a un considerable número de usuarios en todo el mundo. Esta nueva variante se instala en los sistemas bajo el servicio “Test My Test Server 1.0″ y se almacena en el disco duro bajo el nombre “vmware-vmx.exe”.
Cuando este malware infecta al usuario envía una señal al pirata informático y queda pendiente de recibir órdenes con un objetivo concreto al que atacar. También es capaz de funcionar como “downloader” y descargar otras piezas de malware en el sistema operativo de la víctima, lo que aumenta potencialmente su peligrosidad. La mayor parte de los ataques DDoS detectados durante los últimos dos meses han sido generados por este malware, lo que indica que su actividad ha aumentado y supone un peligro real para los usuarios de Internet.
Un antivirus actualizado y sentido común al descargar y ejecutar archivos son los principales consejos para evitar ser víctima de este malware que ha llegado desde Linux.
Fuente: Betanews

Microsoft recomienda desinstalar la actualización MS14-045

Microsoft ha eliminado uno de los últimos parches publicados dentro del conjunto de boletines de seguridad de agosto publicado el pasado martes (del que ya efectuamos un resumen). En concreto parece ser que muchos usuarios han sufrido la "pantalla azul de la muerte" tras la instalación de la actualización MS14-045.
 Microsoft ha retirado la actualización MS14-045 del "Download Center" y recomienda a todos los usuarios desinstalar este parche. Este boletín estaba calificado como "importante" y solucionaba tres vulnerabilidades en los controladores modo kernel que podrían permitir a un usuario elevar sus privilegios en el sistema. Afectaba a sistemas Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7, Windows 8 (y 8.1) y Windows Server 2012.
 Todo indica que la "pantalla azul de la muerte" se debe a un tratamiento incorrecto de las fuentes de Windows, y como el problema se produce durante el arranque se puede entrar en un bucle de reinicios. El código de error que ofrece es:
 "0x50 PAGE_FAULT_IN_NONPAGED_AREA".
 El error solo se presenta en circunstancias muy específicas, es necesario tener una o más fuentes OTF (OpenType Font) instaladas en directorios no estándar, que se graban en el registro.
Recomendación
Más información:
Fuente: Hispasec

VULNERABILIDADES. Anunciadas en IBM WebSphere Application Server e IBM HTTP Server

Se han anunciado múltiples vulnerabilidades en IBM WebSphere Application Server (versiones 7, 8, 8.5 y 8.5.5) y en IBM http Server que podrían permitir a un atacante remoto obtener información sensible, evitar restricciones de seguridad o provocar condiciones de denegación de servicio.
IBM WebSphere Application Server (WAS) es el servidor de aplicaciones de software de la familia WebSphere de IBM. WAS puede funcionar con diferentes servidores web y sistemas operativos incluyendo Apache HTTP Server, Netscape Enterprise Server, Microsoft Internet Information Services (IIS), IBM HTTP Server en sistemas operativos AIX, Linux, Microsoft, Windows y Solaris.
Detalle e Impacto de las vulnerabilidades
  • Existen tres vulnerabilidades de fuga de información en WebSphere Application Server por páginas de error al cargar URLs específicamente construidas (CVE-2014-3022), por el tratamiento inadecuado de respuestas SOAP (CVE-2014-0965) y por fallos al restringir el acceso a recursos localizados dentro de la aplicación web (CVE-2014-3083).
  • Por otra parte el servidor de aplicaciones de IBM también se ve afectado por un problema de evasión de restricciones de seguridad (CVE-2014-3070) por una creación de cuenta inadecuada con el Virtual Member Manager SPI Admin Task addFileRegistryAccount. Y una denegación de servicio en WebSphere Application Server en Windows con Load Balancer para IPv4 Dispatcher (CVE-2014-4764).
  • Otras dos vulnerabilidades afectan a IBM HTTP Server, una denegación de servicio al registrar determinadas cookies en el registro (CVE-2014-0098) y otro problema en el tratamiento de determinados mensajes SSL que podrían provocar un incremento del consumo de CPU (CVE-2014-0963). 
Recomendación
Más información:
Fuente: Hispasec

SIEMENS SIMATIC S7-1500 CPU. Vulnerabilidad de denegación de servicio

Descubierta una vulnerabilidad de denegación de servicio en Siemens SIMATIC S7-1500 CPU que puede ser explotada de forma remota. Nivel de Importancia: 4 - Alta
Detalle e Impacto de la vulnerabilidad
  • Mediante el envío en un determinado orden de paquetes TCP manipulados, un atacante podría causar un ataque de denegación de servicio contra la CPU al provocar el reinicio del sistema y mantenerlo posteriormente en el modo "STOP". Para restablecer las operaciones de la CPU sería necesario poner manualmente el modo "RUN".
Recursos afectados
  • SIMATIC S7-1500 CPU, versiones anteriores a v1.6
Recomendación
Más información
Fuente: INTECO

PHP 5.3. Actualización de seguridad

PHP ha publicado la versión 5.3.29 que corrige múltiples vulnerabilidades y que afectan al CORE de la aplicación y a diferentes módulos. Nivel asignado de Importancia: 4 - Alta.
Esta actualización será la ultima de la serie PHP 5.3
Recursos afectados
  • Versiones de PHP anteriores a 5.3.29.
Detalle e Impacto de la vulnerabilidad
Entre las múltiples vulnerabilidades corregidas se pueden destacar las siguientes:
  1. Sobrelectura del buffer de pila (CVE-2013-6712)
  2. Uso inseguro de ficheros temporales (CVE-2014-3981)
  3. Insuficiente comprobación de límites en fileinfo: cdf_read_short_sector (CVE-2014-0207)
Recomendación
  • Actualizar a la versión 5.3.29.
  • Se recomienda migrar a las versiones PHP 5.4 o PHP 5.5, ya que la versión PHP 5.3 no dispondrá de más actualizaciones.
Más información
Fuente: INTECO

MONKEY WEB SERVER. Denegación de servicio

Se ha anunciado una vulnerabilidad de denegación de servicio en el servidor web Monkey Web Server versiones anteriores a 1.5.3.
Monkey Web Server es, como su nombre indica, un servidor web muy ligero y rápido y que además es software libre. Es muy útil y usado en pequeños sistemas como RaspberryPi o incluso móviles con software modificado, ya soporta procesadores ARM, x86 y x64.
Detalle e Impacto de la vulnerabilidad
  • Monkey Web Server cuenta con una tabla de descriptores de fichero (FDT) que es utilizada para compartir descriptores de fichero abiertos entre varios hilos y diferentes virtual hosts. Esto hace que la memoria usada para estos descriptores, en promedio, sea menor. En la configuración por defecto esta característica está activada.
  • Al realizar una petición que genere algún error personalizado, se abre el correspondiente archivo de disco para dicho error. Si un atacante solicita muchas páginas de error distintas, se abrirán un gran número de descriptores de fichero en la tabla FDT, hasta que el proceso alcance el límite de descriptores de fichero impuesto por el sistema operativo (que viene definido por el parámetro del sistema 'ulimit'). A partir de entonces, cualquier petición que requiera la apertura de un archivo quedará bloqueada y generará un error 403 hasta que el servidor web se reinicie.
  • La vulnerabilidad tiene asignado el CVE-2014-5336 y queda solucionada en la versión 1.5.3.
Más información:
Fuente: Hispasec

RUBY ON RAILS . Actualización de seguridad que corrige grave vulnerabilidad

Se han publicado las versiones 4.0.9 y 4.1.5 de Ruby on Rails, que corrigen una vulnerabilidad que podría permitir a atacantes remotos asignar atributos arbitrarios en modelos.
 Ruby on Rails, también conocido simplemente como Rails, es un framework de aplicaciones web de código abierto escrito en el lenguaje de programación Ruby, que sigue la arquitectura Modelo-Vista-Controlador (MVC).
 La vulnerabilidad reside en la funcionalidad create_with de Active Record, implementada incorrectamente evita completamente la protección de parámetros. Las aplicaciones que pasen valores controlados por el usuario a create_with podrían permitir a un atacante asignar atributos arbitrarios en modelos.
Más información:
Fuente: Hispasec