2 de febrero de 2016

CPANEL . Intrusión y múltiples vulnerabilidades

cPanel ha publicado un aviso en el que reconocen haber sufrido una intrusión en su sitio oficial que ha podido exponer información de una base de datos de usuarios. Poco después de esta intrusión la compañía confirma hasta 20 vulnerabilidades en cPanel, que podrían explotarse por usuarios para manipular datos, elevar privilegios, insertar scripts, inyección SQL, obtener información sensible o realizar ataques de cross-site scripting.
CPanel es un conocido panel de control para empresas de alojamiento web, que a través de una sencilla interfaz web permite a usuarios de miles de compañías realizar de forma sencilla tareas como crear subdominios, añadir cuentas de correo, instalar scripts, proteger directorios, crear bases de datos. La administración de estas acciones puede realizarse por los propios usuarios sin necesidad de la intervención del personal técnico. CPanel está disponible para Linux y FreeBSD.
 El pasado fin de semana cPanel confirmó un ataque sobre una de sus bases de datos y aunque había detenido la intrusión, anunciaba la posibilidad de que determinada información hubiera quedado expuesta. Según la compañía la información comprometida estaba limitada a nombres, información de contacto y el hash (con salt) de las contraseñas.
En cualquier caso confirmaba que la información de las tarjetas de crédito se encuentra almacenada en un sistema independiente diseñado para guardar las tarjetas de crédito y no se ve afectada por este ataque. cPanel anuncia un cambio a un sistema de cifrado de contraseñas más robusto y forzará a todos los usuarios a cambiar su contraseña.
 Por otra parte, pocos días después de este anuncio la compañía publica un aviso en el que se corrigen un total de 20 vulnerabilidades. aunque no está confirmada ninguna relación entre la intrusión y estas vulnerabilidades.
Los problemas residen en ejecución de comandos arbitrarios debido a que no se filtra adecuadamente el directorio de trabajo actual ('.') de rutas cargadas desde la librería de módulos Perl, modificación de archivos arbitrarios durante la modificación de cuentas mediante enlace simbólico, lectura arbitraria de archivos a través de script bin/fmq y scripts/fixmailboxpath, inyección SQL en bin/horde_update_usernames, ejecución de código arbitrario a través de manipulación de archivos temporales o revelación de hashes de contraseñas por los scripts bin/mkvhostspasswd y chcpass.
 También se han corregido problemas como que llamadas JSON-API permiten a cuentas cPanel y Webmail la ejecución de código mientras se ejecutan con privilegios de cuentas de usuario compartidas, lectura de archivos arbitrarios a través de bin/setup_global_spam_filter.pl y scripts/quotacheck, sobreescritura de archivos arbitrarios a través de scripts/check_system_storable y cambios arbitrarios de permisos de archivos (chown/chmod) durante el proceso de conversión de bases de datos para Roundcube.
Más vulnerabilidades corregidas podrían permitir la ejecución de código arbitrario a través de scripts/synccpaddonswithsqlhost, cambios de permisos de archivos a través de scripts/secureit y cross-site scriptings en WHM y en X3 y ejecución de código arbitrario sin necesidad de autenticación a través de cpsrvd.
 Todas estas vulnerabilidades se han corregido en las versiones de cPanel:
  • 11.54.0.4
  • 11.52.2.4
  • 11.50.4.3
  • 11.48.5.2
Más información:
Fuente: Hispasec

Vulnerabilidades en Ruby on Rails

Se han publicado las versiones Rails 5.0.0.beta1.1, 4.2.5.1, 4.1.14.1 y 3.2.22.1 de Ruby on Rails, que corrigen nueve vulnerabilidades que podría permitir a atacantes remotos evitar restricciones de seguridad, conseguir información sensible, construir ataques de cross-site scripting o provocar condiciones de denegación de servicio.
Ruby on Rails, también conocido simplemente como Rails, es un framework de aplicaciones web de código abierto escrito en el lenguaje de programación Ruby, que sigue la arquitectura Modelo-Vista-Controlador (MVC).
 El primero de los problemas, con CVE-2015-7576, reside en un ataque de temporización en el soporte de autenticación básica en Action Controller. Con CVE-2016-0751 una posible fuga de objetos y ataque de denegación de servicio en Action Pack. Otra vulnerabilidad, con CVE-2015-7577, en la característica de atributos anidados en el Active Record al tratar actualizaciones en combinación con destrucción de banderas cuando la destrucción de archivos está desactivada. 
Por otra parte, con CVE-2016-0752, una posible fuga de información en Action View. Con CVE-2016-0753 una evasion de la validación de entradas en Active Model y por último, con CVE-2015-7581, una fuga de objetos para controladores comodín en Action Pack.
 También se ha publicado rails-html-sanitizer versión 1.0.3, que contiene la corrección de tres vulnerabilidades de cross-site scripting (del CVE-2015-7578 al CVE-2015-7580).
Más información:
Fuente: Hispasec

ISC. Denegación de servicio en DHCP

El Internet Systems Consortium (ISC) ha publicado actualizaciones para DHCP destinadas a evitar una denegación de servicio que afecta prácticamente a todos los clientes, relays y servidores DHCP.
El protocolo DHCP (Dynamic Host Configuration Protocol) tiene como objetivo la asignación automática de direcciones IP y otros parámetros de la configuración de red en los sistemas clientes.
 El problema, con CVE-2015-8605, reside en que un paquete IPv4 mal construido, con una longitud de campo UDP no válida, puede provocar condiciones de denegación de servicio en clientes, relays y servidores DHCP.
Las versiones afectadas serían las 4.0.x, 4.1.x, 4.2.x, 4.1-ESV a 4.1-ESV-R12 y 4.3.0 a 4.3.3.Las versiones 3.x también pueden verse afectadas.
 El ISC recomienda actualizar a DHCP versión 4.1-ESV-R12-P1 o 4.3.3-P1 que puede ser descargada desde http://www.isc.org/downloads/
Más información:
Fuente: Hispasec

ADVANTECH WEBACCESS. Descubiertas varias Vulnerabilidades

Desde Advantech WebAccess han sido reportadas varias vulnerabilidades por Ilya Karpov de Positive Technologies, Ivan Sanchez, Andrea Micalizzi, Ariele Caltabiano, Fritz Sands y Steven Seeley entre otros que podrían permitir a un atacante remoto, subir, crear o borrar archivos arbitrarios en el sistema de la víctima; denegar acceso a usuarios válidos y potencialmente ejecutar código arbitrario de forma remota.
 Advantech WebAccess es un paquete de software basado en html5 para interfaces HMI (human-machine interfaces) y SCADA. Todas las características comunes de estos dos sistemas son accesibles desde un navegador web estándar. Presenta características como soporte y sistema de ingeniería remota a través de la nube, interface modulable con widgets y APIs, además de soporte para PC, Macs, tablets y otros dispositivos inteligentes.
Recursos afectados
  • Estos problemas afectan a versiones anteriores a WebAccess 8.1. Se recomienda actualizar a dicha versión o superior.
 Resumen de los problemas resueltos, por CVE e importancia:
  • CVE-2016-0851: Un atacante remoto podría valerse de un error de falta de comprobación, lo que podría causar un acceso (lectura o escritura) a memoria fuera de límites. Esto podría ser aprovechado por dicho atacante para provocar una denegación de servicio.
  • CVE-2016-0854: Existe un error de validación de restricciones que podría permitir a un atacante remoto subir y sobrescribir ficheros arbitrarios en el sistema.
  • CVE-2016-0855: Un atacante remoto podría realizar un ataque de directorio transversal, permitiendo que el directorio virtual pueda ser accesible anónimamente.
  • CVE-2016-0856: Un atacante remoto podría ejecutar código arbitrario debido a múltiples errores que podrían provocar desbordamientos de memoria basada en pila.
  • CVE-2016-0857: Múltiples errores que podrían provocar desbordamientos de memoria basada en heap, que permitirían a un atacante remoto ejecutar código arbitrario.
  • CVE-2016-0858: Existe un error de condición de carrera que podría causar un desbordamiento de memoria. Esto podría ser aprovechado por un atacante remoto para causar una denegación de servicio y potencialmente ejecutar código arbitrario a través de peticiones especialmente manipuladas.
  • CVE-2016-0859: Existe un error que podría causar un desbordamiento de enteros en el servicio Kernel. Un atacante remoto podría causar una denegación de servicio o potencialmente ejecutar código arbitrario a través de peticiones RPC especialmente manipuladas.
  • CVE-2016-0860: Un atacante remoto podría valerse de un error de desbordamiento de memoria en el subsistema 'BwpAlarm' para causar una denegación de servicio a través de peticiones RPC especialmente manipuladas.
  • El resto de problemas, con un impacto de seguridad inferior a las anteriores, se deben a varias vulnerabilidades que permiten ataques de tipo cross-site scripting, cross-site request forgery, inyección SQL, etc. Los CVEs son los siguientes: CVE-2016-0852, CVE-2016-0853, CVE-2015-3948, CVE-2015-3947, CVE-2015-3946, CVE-2015-6467, CVE-2015-3943.
Más información:
Fuente: Hispasec

MOODLE. Corregidas dos vulnerabilidades

Moodle ha publicado dos alertas de seguridad en las que se corrigen otras tantas vulnerabilidades, que podrían permitir realizar ataques de cross-site scripting o acceder a cursos ocultos para el usuario. Se ven afectadas las ramas 3.0, 2.9, 2.8 y 2.7.
Moodle es una popular plataforma educativa de código abierto que permite a los educadores crear y gestionar tanto usuarios como cursos de modalidad e-learning. Además proporciona herramientas para la comunicación entre formadores y alumnos.
El anuncio de seguridad MSA-16-0001, con gravedad menor y CVE-2016-0724, reside en que los servicios web "core_enrol_get_course_enrolment_methods" y "enrol_self_get_instance_info" no comprueban los permisos de usuario para acceder a cursos ocultos.
Por otra parte, el boletín MSA-16-0002 se refiere a una vulnerabilidad de cross-site scripting, considerada como seria y con CVE-2016-0725, en la cadena de búsqueda en la interfaz de administración de cursos.
Las versiones 3.0.2, 2.9.4, 2.8.10 y 2.7.12 solucionan ambas vulnerabilidades. Se encuentran disponibles para su descarga desde la página oficial de Moodle.
Más información:
Fuente: Hispasec

APPLE. Lanza actualizaciones para OS X El Capitan, Safari e iOS

Apple ha publicado actualizaciones de algunos sus productos más destacados: una nueva versión de OS X (OS X El Capitan 10.11.3) y Security Update 2016-001, Safari 9.0.3 e iOS 9.2.1. En total se solucionan 28 nuevas vulnerabilidades.
 Resumen de las actualizaciones publicadas y problemas solucionados.
  • Se ha publicado OS X El Capitan 10.11.3 y Security Update 2016-001 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11 a v10.11.2; destinado a corregir nueve vulnerabilidades que podrían llegar a permitir la ejecución de código arbitrario. Afectan a los componentes AppleGraphicsPowerManagement, Disk Images, IOAcceleratorFamily, IOHIDFamily, IOKit, Kernel, libxslt, OSA Scripts y syslog. Con identificadores CVE-2016-1716 al CVE-2016-1722, CVE-2015-7995 y CVE-2016-1729.
  • Las actualizaciones también han llegado a Safari, el popular navegador web de Apple, que se actualiza a la versión 9.0.3 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5 y OS X El Capitan v10.11.x. Se solucionan seis vulnerabilidades relacionadas con problemas en WebKit, el motor de navegador de código abierto que es la base de Safari. Y podrían ser aprovechadas por un atacante remoto para ejecutar código arbitrario al visitar una página web específicamente creada. Con identificadores CVE-2016-1723 al CVE-2016-1728.
  • Por último, iOS se actualiza a la versión 9.2.1 que incluye la corrección de diversos problemas no relacionados directamente con la seguridad (incluyendo un problema que impedía completar la instalación de aplicaciones al utilizar un servidor MDM) y soluciona 13 nuevas vulnerabilidades. Gran parte de los fallos podrían permitir la ejecución de código arbitrario. Se ven afectados los componentes LDisk Images, IOHIDFamily, OKit, Kernel, libxslt, syslog, WebKit, WebKit CSS y WebSheet. Con identificadores CVE-2016-1717, CVE-2016-1719 al CVE-2016-1728, CVE-2016-1730 y CVE-2015-7995.
Más información:
Fuente: Hipasec

ORACLE. Solventa 248 vulnerabilidades en su actualización de seguridad de enero

Siguiendo su ritmo de publicación trimestral de actualizaciones, Oracle publica su boletín de seguridad de enero. Contiene parches para 248 vulnerabilidades diferentes en múltiples productos pertenecientes a diferentes familias, que van desde el popular gestor de base de datos Oracle Database hasta Solaris, Java o MySQL.
Recursos afectados
Los fallos se dan en varios componentes de los productos:
  1. Oracle Database Server, versiones 11.2.0.4, 12.1.0.1 y 12.1.0.2
  2. Oracle GoldenGate, versiones 11.2 y 12.1.2
  3. Oracle BI Publisher, versiones 11.1.1.7.0, 11.1.1.9.0 y 12.2.1.0.0
  4. Oracle Business Intelligence Enterprise Edition, versiones 11.1.1.7.0 y 11.1.1.9.0
  5. Oracle Endeca Server, versiones 7.3.0.0, 7.4.0.0, 7.5.0.0 y 7.6.0.0
  6. Oracle Fusion Middleware, versiones 10.1.3.5, 11.1.1.7, 11.1.1.8, 11.1.1.9, 11.1.2.2, 11.1.2.3, 12.1.2.0, 12.1.3.0 y 12.2.1
  7. Oracle GlassFish Server, versión 3.1.2
  8. Oracle Identity Federation, versiones 11.1.1.7 y 11.1.2.2
  9. Oracle Outside In Technology, versiones 8.5.0, 8.5.1 y 8.5.2
  10. Oracle Tuxedo, versión 12.1.1.0
  11. Oracle Web Cache, versiones 11.1.1.7.0 y 11.1.1.9.0
  12. Oracle WebCenter Sites, versiones 7.6.2 y 11.1.1.8.0
  13. Oracle WebLogic Portal, versión 10.3.6
  14. Oracle WebLogic Server, versiones 10.3.6, 12.1.2, 12.1.3 y 12.2.1
  15. Enterprise Manager Base Platform, versiones 11.1.0.1, 11.2.0.4, 12.1.0.4 y 12.1.0.5
  16. Enterprise Manager Ops Center, versiones prior to 12.1.4, 12.2.0, 12.2.1 y 12.3.0
  17. Oracle Application Testing Suite, versiones 12.4.0.2 y 12.5.0.2
  18. Application Mgmt Pack for E-Business Suite, versión 12.1, 12.2
  19. Oracle E-Business Suite, versiones 11.5.10.2, 12.1, 12.1.1, 12.1.2, 12.1.3, 12.2, 12.2.3, 12.2.4 y 12.2.5
  20. Oracle Agile Engineering Data Management, versiones 6.1.2.2, 6.1.3.0 y 6.2.0.0
  21. Oracle Agile PLM, versiones 9.3.1.1, 9.3.1.2, 9.3.2 y 9.3.3
  22. Oracle Configurator, versiones 11.5.10.2, 12.1 y 12.2
  23. PeopleSoft Enterprise HCM Global Payroll Switzerland, versiones 9.1 y 9.2
  24. PeopleSoft Enterprise PeopleTools, versiones 8.53, 8.54 y 8.55
  25. PeopleSoft Enterprise SCM eProcurement, versiones 9.1 y 9.2
  26. PeopleSoft Enterprise SCM Order Management, versiones 9.1 y 9.2
  27. PeopleSoft Enterprise SCM Purchasing, versiones 9.1 y 9.2
  28. JD Edwards EnterpriseOne Tools, versiones 9.1 y 9.2
  29. Oracle iLearning, versiones 6.0 y 6.1
  30. Oracle Fusion Applications, versiones 11.1.2 a 11.1.10
  31. Oracle Communications Converged Application Server - Service Controller, versión 6.1
  32. Oracle Communications EAGLE LNP Application Processor, versión 10.0
  33. Oracle Communications Online Mediation Controller, versión 6.1
  34. Oracle Communications Service Broker, versiones 6.0 y 6.1
  35. Oracle Communications Service Broker Engineered System Edition, versión 6.0
  36. MICROS CWDirect, versiones 12.5, 13.0, 14.0, 15.0, 16.0, 17.0 y 18.0
  37. Oracle Retail Open Commerce Platform Cloud Service, versiones 3.5, 4.5, 4.7 y 5.0
  38. Oracle Retail Order Broker Cloud Service, versiones 4.0 y 4.1.
  39. Oracle Retail Order Management System Cloud Service, versiones 3.5, 4.5, 4.7, 5.0 y 15.0
  40. Oracle Retail Point-of-Service, versiones 13.4, 14.0 y 14.1
  41. Oracle Java SE, versiones 6u105, 7u91 y 8u66
  42. Oracle Java SE Embedded, versión 8u65
  43. Oracle JRockit, versión R28.3.8
  44. Oracle Switch ES1-24, versiones anteriores a 1.3.1.13
  45. Solaris, versiones 10 y 11
  46. Solaris Cluster, versiones 3.3, 4 y 4.2
  47. Sun Blade 6000 Ethernet Switched NEM 24P 10GE, versiones anteriores a 1.2.2.13
  48. Sun Network 10GE Switch 72p, versiones anteriores a 1.2.2.15
  49. Oracle Secure Global Desktop, versiones 4.63, 4.71 y 5.2
  50. Oracle VM VirtualBox, versiones anteriores a 4.0.36, anteriores a 4.1.44, anteriores a 4.2.36, anteriores a 4.3.36 y anteriores a 5.0.14
  51. MySQL Server, versiones 5.5.46 y anteriores, 5.6.27 y anteriores y 5.7.9
Relación de productos y del número de vulnerabilidades corregidas:
  • Siete nuevas vulnerabilidades corregidas en Oracle Database Server, ninguna explotable remotamente sin autenticación. Afectan a los componentes: Java VM, Workspace Manager, XDB - XML Database, Database Vault, Security, XDB - XML Database y XML Developer's Kit for C. Otras tres vulnerabilidades afectan a Oracle GoldenGate (todas ellas explotables remotamente sin autenticación).
  • Otras 27 vulnerabilidades afectan a Oracle Fusion Middleware. 17 de ellas podrían ser explotadas por un atacante remoto sin autenticar. Los componentes afectados son: Oracle WebCenter Sites, Oracle WebLogic Portal, Oracle WebLogic Server, Oracle GlassFish Server, Oracle Business Intelligence Enterprise Edition, Oracle Endeca Server, Oracle Tuxedo, Oracle BI Publisher, Web Cache, Oracle Identity Federation y Oracle Outside In Technology.    
  • Esta actualización contiene 33 nuevas actualizaciones de seguridad para Oracle Enterprise Manager Grid Control, 23 de ellas explotables remotamente sin autenticación.
  • Dentro de Oracle Applications, 78 parches son para Oracle E-Business Suite, cinco parches son para la suite de productos Oracle Supply Chain, 11 para productos Oracle PeopleSoft, 7 para Oracle JD Edwards Products y uno para Oracle iLearning.
  • De forma similar dentro de la gama de aplicaciones Oracle Industry, cinco para Oracle Industry Applications y nueve para Oracle Retail Applications.
  • En lo referente a Oracle Java SE se incluyen ocho nuevos parches de seguridad, siete de ellos referentes a vulnerabilidades que podrían ser explotadas por un atacante remoto sin autenticar.
  • Para la suite de productos Oracle Sun Systems se incluyen 23 nuevas actualizaciones, siete de ellas afectan a Solaris.
  • 22 nuevas vulnerabilidades afectan a MySQL Server (solo una de ellas podría ser explotada por un atacante remoto sin autenticar).
  • Esta actualización también contiene un parche para para Oracle Virtualization.
Más información:
Fuente: Hispasec

BIND 9 . Vulnerabilidades de denegación de servicio

ISC ha liberado nuevas versiones del servidor DNS BIND. Esta versión corrige dos vulnerabilidades en versiones de BIND 9, que podrían causar condiciones de denegación de servicio a través de consultas especialmente manipuladas.
 El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.
 El primer problema, considerado de gravedad alta con CVE-2015-8704, reside en un problema en las verificaciones del tamaño de búfer para proteger contra desbordamientos que puede provocar la caída de named con un fallo INSIST en apl_42.c. Afecta a versiones 9.3.0 a 9.8.8, 9.9.x, 9.9.3-S1 a 9.9.8-S3 y 9.10.x.
 Pueden ser vulnerables esclavos que utilicen archivos de bases de datos en formato de texto si reciben un registro mal construido en una trasferencia de zona desde el maestro, maestros que también usen archivos de bases de datos en formato de texto si aceptan un registro mal construido en un mensaje de actualización DDNS, servidores recursivos al depurar archivos de registro si de forma deliberada han recibido un registro mal construido desde un servidor malicioso o servidores que hayan almacenado en caché un registro específicamente construido al realizar 'rndc dumpdb'.
 Una segunda vulnerabilidad, de gravedad media y CVE-2015-8705, se produce cuando opciones ECS o registros de recursos OPT se formatean como texto, lo que puede provocar condiciones de denegación de servicio. Afecta a versiones de BIND 9.10.
 Se recomienda actualizar a las versiones publicadas
  1.  BIND 9 versión 9.9.8-P3
  2.  BIND 9 versión 9.10.3-P3
  3.  BIND 9 versión 9.9.8-S4
 Disponibles desde http://www.isc.org/downloads
Más información:
Fuente: Hispasec

GOOGLE. Publica Chrome 48 y corrige 37 vulnerabilidades

En esta ocasión, aunque se han solucionado 37 nuevas vulnerabilidades, solo se facilita información de ocho de ellas (dos de gravedad alta y seis de importancia media).
Se corrigen vulnerabilidades por un casting incorrecto en V8, por uso de memoria después de liberarla en PDFium y una fuga de información en Blink. También problemas por confusión de origen en Omnibox, falsificación de URLs, espionaje del historial con HSTS y CSP, debilidad en el generador de números aleatorios en Blink y una lectura fuera de límites en PDFium. Se han asignado los CVE-2016-1612 al CVE-2016-1619.
También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas (CVE-2016-1620). Así como múltiples vulnerabilidades en V8 en la rama 4.8 (actualmente 4.8.271.17).
Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de casi 10.500 dólares en recompensas a los descubridores de los problemas.
Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información:
Fuente:Hispasec

CISCO. Vulnerabilidades críticas en algunos de sus productos

Cisco ha publicado dos alertas para informar de sendas vulnerabilidades críticas en productos con software Cisco Modular Encoding Platform D9036, Cisco UCS Manager y FX-OS para Firepower 9000 que podrían permitir a atacantes remotos tomar el control de los sistemas afectados.
El primero de los problemas (CVE-2015-6412) afecta a todos los productos con software Cisco Modular Encoding Platform D9036 con versiones anteriores a la 02.04.70. Una vez más reside en la existencia de una cuenta root configurada con una contraseña estática. Esta cuenta se crea en el momento de la instalación y no puede cambiarse ni eliminarse sin afectar a la funcionalidad del sistema. Un atacante podría aprovechar esta cuenta para acceder al dispositivo a través de SSH con privilegios de root.
Además de la cuenta root, también existe la cuenta "guest" (invitado) con contraseña estática aunque con privilegios limitados y que igualmente tampoco puede ser cambiada ni eliminada.
 Una vez más, Cisco y el recurrente problema de las credenciales estáticas por defecto. Hace menos de una semana ya actualizó los puntos de acceso Cisco Aironet 1830e, 1830i, 1850e y 1850i por un problema similar. Otros productos como Cisco TelePresence Recording Server, Cisco NetFlow Collection Engine o Cisco Wireless Location Appliances también incluyeron cuentas administrativas con contraseñas por defecto. Es un problema que lleva persiguiendo a Cisco desde hace más de 10 años. Solo queda por pensar, qué más productos de Cisco incluyen alguna contraseña por defecto.
Por otra parte, una vulnerabilidad (CVE-2015-6435) en un script CGI del Cisco Unified Computing System (UCS) Manager y en los dispositivos Cisco Firepower 9000 Series podría permitir a un atacante remoto sin autenticar ejecutar comandos en los dispositivos afectados. El problema se debe a que no está protegida la llamada a comandos shell en el script CGI. Un atacante podrá explotar el problema a través de peticiones http específicamente construidas.
Cisco ha publicado las siguientes actualizaciones para todos los dispositivos afectados, disponibles desde Cisco Software Central:
  1. Cisco Modular Encoding Platform D9036 versión 02.04.70
  2. Cisco UCS Manager 2.2(4b), 2.2(5a) y 3.0(2e)
  3. Cisco Firepower 9000 Series 1.1.2
Tras la actualización será necesario modificar las contraseñas de las cuentas afectadas con los comandos set-root-password y set-guest-password.
Más información:
Fuente: Hispasec

SAMSUNG. Vulnerabilidades descubiertas en Samsung SRN-1670D camera

Se han reportado varias vulnerabilidades en Samsung SRN-1670D camera (Web Viewer 1.0.0.193) que podrían permitir a un atacante remoto, leer archivos arbitrarios en el sistema de la víctima, saltar restricciones de seguridad y potencialmente obtener información de credenciales de usuario.
Los dispositivos Samsung SRN-1670D, son grabadores de alta calidad que permiten grabar o reproducir contenido (video y audio) dentro de una red local o también de forma remota. Estos dispositivos cuentan con capacidad de grabación en tiempo real a 4CIF (704 x 480) / 1.3M (1280 x 1024) / 2M (1920 x 1080 ) / 3M (2048 x 1536), además permiten compresión de video en diferentes formatos como H.264, MPEG-4 y MJPEG.
Las vulnerabilidades reportadas por Aristide Fattori, Luca Giancane y Roberto Paleari, tienen asignados los identificadores CVE-2015-8279, CVE-2015-8280 y CVE-2015-8281.
  • En el primero de los problemas (CVE-2015-8279), un atacante remoto podría leer archivos arbitrarios del sistema a través de un script PHP especialmente manipulado.
  • La siguiente vulnerabilidad (CVE-2015-8280), se debe a un fallo en el interface del sistema al dar demasiada información en determinados mensajes de error. Esto podría ser aprovechado por un atacante remoto para obtener información de credenciales de usuarios.
  •  Por último, con CVE-2015-8281, un atacante remoto, a través de operaciones XOR, podría saltar restricciones de seguridad debido al débil cifrado del firmware del sistema.
Estos problemas afectan a la versión de Samsung SRN-1670D (Web Viewer Version 1,0,0,193). Este dispositivo no está actualmente en producción, por lo que no se espera que el fabricante libere actualizaciones o parches de seguridad.
 Se recomienda tomar las siguientes medidas de seguridad:
  1. Reducir la exposición a la red de los dispositivos, asegurándose de que no sean accesibles a través de Internet.
  2. Usar cortafuegos, y aislar la red local de posibles accesos no autorizados.
  3. Cuando se requiera el acceso remoto, usar métodos seguros tales como redes privadas virtuales (VPNs).
Más información:
Fuente: Hispasec

IBM. Cross-Site scripting en IBM WebSphere Application Server

IBM ha publicado una actualización para corregir una vulnerabilidad en IBM WebSphere Application Server que podrían permitir la realización ataques de Cross-Site Scripting.
 IBM WebSphere Application Server (WAS) es el servidor de aplicaciones de software de la familia WebSphere de IBM. WAS puede funcionar con diferentes servidores web y sistemas operativos incluyendo Apache HTTP Server, Netscape Enterprise Server, Microsoft Internet Information Services (IIS), IBM HTTP Server en sistemas operativos AIX, Linux, Microsoft, Windows y Solaris.
 El problema (con CVE-2015-7417) podría permitir a un atacante remoto realizar ataques de cross-site scripting cuando se utilizan contraseñas OAuth debido a una validación inadecuada de las entradas del usuario. Se podría utilizar esta vulnerabilidad para robar las cookies de las credenciales de autenticación de la víctima.
Recursos afectados
  • Se ven afectadas las versiones de IBM WebSphere Application Server 7.0, 8.0, 8.5 y 8.5.5.
Recomendación
Más información:
Fuente: Hispasec

MOZILLA. Publica Firefox 44 y corrige 17 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 44 de Firefox, junto con 12 boletines de seguridad destinados a solucionar 17 nuevas vulnerabilidades en el navegador.
 Hace poco más de un mes que Mozilla publicó la versión 43 de su navegador. Ahora acaba de publicar una nueva versión que incorpora nuevas funcionalidades y mejoras. Entre las novedades cabe señalar la eliminación del soporte del cifrado RC4, y el uso de certificados firmados SHA-256 de acuerdo a los nuevos requisitos de cifrado. También publica Firefox ESR 38.6 (versión de soporte extendido) destinada a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas.
 Por otra parte, se han publicado los primeros 12 boletines de seguridad del año (del MSFA-2015-001 al MSFA-2015-012). Tres de ellos están considerados críticos, dos de gravedad alta, seis moderados y uno de nivel bajo. En total se corrigen 17 nuevas vulnerabilidades en Firefox.
 Las vulnerabilidades críticas residen en dos problemas (CVE-2016-1930 y CVE-2016-1931) de tratamiento de memoria en el motor del navegador que podrían permitir la ejecución remota de código. Otro fallo por un desbordamiento de búfer en WebGL (CVE-2016-1935) y tres problemas debido a manipulaciones inseguras de memoria encontradas a través de revisión de código (CVE-2016-1944, CVE-2016-1945 y CVE-2016-1946).
 Además, también se han corregido otras vulnerabilidades de gravedad alta como un problema en cálculos con mp_div y mp_exptmod en Network Security Services (NSS) que puede producir resultados erróneos en diversas circunstancias. Como estas funciones se emplean en cálculos criptográficos pueden dar lugar a debilidades criptográficas (CVE-2016-1938). Dos vulnerabilidades (CVE-2016-1943 y CVE-2016-1942) que podrían permitir la falsificación de la barra de direcciones.
 Otros problemas corregidos consisten en una denegación de servicio en el tratamiento de imágenes GIF específicamente creadas (CVE-2016-1933), debido a un problema introducido en Firefox 43 quedaba desactivado el servicio Application Reputation por lo que no se alertaba de descargas potencialmente maliciosas (CVE-2016-1947), una falsificación de la barra de direcciones en Firefox para Android (CVE-2016-1940) y un fallo en OS X debido a un retardo insuficiente entre los diálogos de descarga (CVE-2016-1941).
Recomendación
Más información:
Fuente: Hispasec

OPENSSL. Corrige dos vulnerabilidades

El proyecto OpenSSL ha anunciado la publicación de nuevas versiones de OpenSSL destinadas a corregir dos vulnerabilidades, una calificada de impacto alto y otra de gravedad baja.
 El primero de los problemas, de gravedad alta, reside en una vulnerabilidad (con CVE-2016-0701) en OpenSSL 1.0.2 por la generación de números primos considerados inseguros. Históricamente OpenSSL sólo ha generado parámetros Diffie–Hellman (DH) en base a los números primos "seguros". En la versión 1.0.2 se proporcionó soporte para la generación de archivos de parámetros de estilo X9.42 tal como se requería para soportar el RFC 5114. Sin embargo los números primos utilizados en este tipo de archivos puede que no sean "seguros". Un atacante podría utilizar este problema para descubrir el exponente privado DH de un servidor TLS si se está reutilizando o se usa un conjunto de cifrado DH estático.
 Por otra parte, con CVE-2015-3197 y gravedad baja, una vulnerabilidad que podría permitir a un cliente malicioso negociar cifrados SSLv2 desactivados en el servidor y completar negociaciones SSLv2 incluso aunque todos los cifrados SSLv2 hayan sido desactivados. La única condición es que el protocolo SSLv2 no haya sido también desactivado a través de SSL_OP_NO_SSLv2. Este problema afecta a OpenSSL versiones 1.0.2 y 1.0.1.
 También se incluye una actualización referente a la ya conocida logjam (de la que ya hablamos en una-al-día) de junio del pasado año y ya solucionada. Recordamos que reside en una vulnerabilidad (con CVE-2015-4000) en el protocolo TLS que básicamente permite a un atacante que haga uso de técnicas de "hombre en el medio" degradar la seguridad de las conexiones TLS a 512 bits. En su momento OpenSSL corrigió Logjam en las versiones 1.0.2b y 1.0.1n rechazando conexiones menores de 768 bits. En la actualidad este límite se ha incrementado a 1024 bits.
Recomendación
Fuente: Hispasec

ORACLE. Anuncio del final del plugin de Java

Oracle ha anunciado que el plugin de Java desaparecerá de la próxima versión del JDK y JRE (versión 9).
Oracle adquirió Java en 2010 como parte de la compra de Sun Microsystems. Aunque la fama de ser uno de los vectores de ataque para la instalación de malware y realización de intrusiones viene ya de antiguo.
Durante un buen tiempo Java fue la auténtica bestia negra para la seguridad de los usuarios, la aparición de nuevos 0-days, vulnerabilidades, etc. era tan frecuente como en la actualidad estamos viendo en Flash. Cabe señalar que el último 0-day para Java es de julio del año pasado, después de más dos años sin ningún anuncio de una vulnerabilidad de este tipo.
Pero tal y como la propia Oracle confirma la razón detrás de este movimiento reside en que los propios desarrolladores de navegadores han decidido dejar de lado la posibilidad de incrustar Flash, Silverlight, Java y otras tecnologías basadas en plugins.
Con los principales navegadores (Internet Explorer, Edge, Chrome y Firefox) restringiendo y reduciendo el soporte de plugins en sus productos no tiene mucho sentido seguir insistiendo en nuevas versiones del plugin de Java. Un producto que requiere de terceros para funcionar, pero esos otros no le dejan funcionar. Oracle, por su parte, recomienda a los desarrolladores que consideren opciones alternativas como migrar los applets de Java a la tecnología Java Web Start.
El final del plugin de Java tiene fecha anunciada, el 22 de septiembre de 2016, cuando se publicará el JDK 9. Sin embargo seguro que aun seguiremos viéndolo durante mucho tiempo en los ordenadores y sistemas más antiguos.
Más información:
Fuente: Hipasec

CIBERATAQUES. Aumenta el impacto de los ataques industrializados

Informe Anual de Seguridad de Cisco revela una disminución de seguridad y autoconfianza en los defensores, sumado a un mayor impacto, sofisticación y audacia en los atacantes.
El Informe Anual de Seguridad de Cisco 2016 publicado hoy y que examina la información sobre amenazas y tendencias de seguridad cibernética, revela que sólo el 45 por ciento de las organizaciones de todo el mundo confían en su postura de seguridad mientras los atacantes lanzan campañas más sofisticadas, audaces y resistentes.
El estudio hace un llamado general a armarse por medio de una mayor colaboración e inversión en procesos, tecnologías y personal para protegerse contra adversarios industrializados.
Principales Resultados del Estudio
  1. Disminución de la confianza, aumento de la transparencia: Menos de la mitad de las empresas encuestadas se encontraban confiadas en su capacidad para determinar el alcance de un compromiso de red y su preparación para remediar el daño. Pero la inmensa mayoría de ejecutivos de finanzas y línea de negocio están de acuerdo en que los reguladores e inversores esperan que las empresas proporcionen una mayor transparencia sobre los futuros riesgos de seguridad cibernética. Esto apunta a convertir la seguridad en una preocupación cada vez mayor para las altas esferas ejecutivas de las compañías.
  2. Envejecimiento de infraestructuras: Entre 2014 y 2015, el número de organizaciones que señalan que su infraestructura de seguridad estaba actualizada se redujo en un 10 por ciento. La encuesta descubrió que el 92 por ciento de los dispositivos de Internet están ejecutando vulnerabilidades conocidas. 31 por ciento de todos los dispositivos analizados ya no reciben soporte o mantenimiento por parte del vendedor.
  3. Las Pequeñas y Medianas Empresas como un posible punto débil: A medida que más empresas ven de cerca a sus cadenas de suministro y las asociaciones con pequeñas empresas, descubren que estas organizaciones utilizan menos herramientas y procesos de defensa contra amenazas. Por ejemplo, entre 2014 y 2015 el número de pymes que utilizaron seguridad web bajó más de un 10 por ciento. Esto indica un riesgo potencial para las empresas debido a debilidades estructurales.
  4. Outsourcing en aumento: Como parte de una tendencia para abordar la escasez de talento, empresas de todos los tamaños se están dando cuenta del valor de los servicios de outsourcing para equilibrar sus carteras de seguridad. Esto incluye consultoría, auditoría de seguridad y respuesta a incidentes. Las PyMES, que a menudo carecen de recursos para tener posturas de seguridad eficaces, están mejorando su enfoque hacia la seguridad, en parte, por el outsourcing, lo que es hasta un 23 por ciento en 2015 sobre el 14 por ciento del año anterior.
  5. Cambios en las actividades del servidor: Los criminales cibernéticos se han desplazado a servidores comprometidos, como los de WordPress, para apoyar a sus ataques, aprovechando las plataformas de medios sociales con fines negativos. Por ejemplo, el número de dominios de WordPress utilizados por los delincuentes creció 221 por ciento entre febrero y octubre de 2015.
  6. Fugas de datos basada en navegadores: Aunque a menudo son vistas por los equipos de seguridad como amenazas de bajo nivel, las extensiones de navegador maliciosas han sido una fuente potencial de importantes fugas de datos, que afectan a más del 85 por ciento de las organizaciones. Adware, malvertising, e incluso sitios web comunes u obituarios han dado lugar a irrupciones para quienes no actualizan regularmente su software.
  7. El punto ciego del DNS: Casi el 92 por ciento del malware conocido ha utilizado el DNS como una llave de entrada. Esto sucede con frecuencia porque es un “punto ciego” de la seguridad; ya que los equipos de seguridad y expertos en DNS suelen trabajar en diferentes grupos de TI dentro de una empresa por lo que no interactúan con frecuencia entre si.
  8. Tiempos de detección más rápidos: El estimado de la industria para el momento de la detección de un delito cibernético está entre los inaceptables 100 a 200 días. Cisco ha reducido aún más esta cifra de 46 a 17.5 horas, desde que el Informe de Seguridad Semestral 2015 de Cisco fue publicado. Reducir el tiempo de detección ha demostrado minimizar el daño de ciberataques, reduciendo el riesgo e impacto a clientes e infraestructuras en todo el mundo.
  9. La confianza importa: Con las organizaciones adoptando cada vez más estrategias de digitalización en sus operaciones, el volumen combinado de datos, dispositivos, sensores y servicios crean nuevas necesidades en materia de transparencia, honradez y responsabilidad para con los clientes.
Más información
Fuente: Diarioti.com

Detectan nuevos productos de Fortinet con puerta trasera SSH

 La puerta trasera, o “funcionalidad” como lo denomina la propia empresa, está siendo escaneada desde China para intentos de acceso no autorizado.
Varios productos de la empresa estadounidense Fortinet tienen instalada de fábrica una cuenta SSH no documentada para acceso remoto, dotada de una contraseña que el propio cliente no puede modificar.
La lista de productos afectados ha aumentado como resultado de una investigación realizada por la empresa, incluido un análisis de todo su código fuente. La conclusión es que varias versiones de Fortiswitch, Fortianalyzer y Forticache también estarían afectadas, por lo que presentan el riesgo de acceso no autorizado.
En una explicación publicada en su blog oficial, la empresa reitera su versión original, en el sentido que esta cuenta indocumentada no es un intento de intrusión intencional, y en ningún caso una acción maliciosa.
 “Como hemos dicho anteriormente, esta vulnerabilidad es una consecuencia involuntaria de una función diseñada con la intención de proveer a un Fortimanager autorizado acceso expedito a los dispositivos Fortigate. 
Es importante tener presente que no se trata de una puerta trasera implementada con el fin de obtener acceso no autorizado”, escribe Fortinet en su blog oficial.
La empresa recomienda a los usuarios actualizar el firmware de los equipos afectados, que afectaría a las siguientes unidades y versiones:
  1. Fortianalyser versiones 5.0.5 hasta 5.0.11 og 5.2.0 hasta 5.2.4 (la serie 4.3 no está afectada)
  2. Fortiswitch versiones desde 3.0.0 hasta 3.3.2
  3. Forticache versiones 3.0.0 hasta 3.0.7 (la serie 3.1 no está afectada)
  4. FortiOS versiones desde 4.1.0 hasta 4.1.10
  5. FortiOS versiones desde 4.2.0 hasta 4.2.15
  6. FortiOS versiones desde 5.0.0 hasta 5.0.7
Escaneo desde China
  • Expertos en seguridad informática del Instituto SANS han documentado un incremento en los intentos de escaneo de puertos, donde intrusos intentan identificar, y eventualmente acceder a aparatos Fortinet vulnerables.
  • Este procedimiento en sí es sobremanera sencillo, debido a que el nombre de usuario de la cuenta afectada, como asimismo la contraseña para la cuenta SSH circulan libremente por Internet.
  • Según SANS, la mayor parte del escaneo ha sido realizado desde dos direcciones IP chinas. “Si usted aún no instala las actualizaciones de seguridad, protegiendo sus dispositivos con un cortafuegos, hay grandes posibilidades de que los aparatos ya han sido escaneados, y posiblemente intervenidos”.
  • En uno de los foros dedicados al tema, un usuario ironiza: “el acceso SSH abierto, con un nombre de usuario y contraseña conocidos, difícilmente puede ser llamado puerta trasera, sino más bien una entrada principal abierta de par en par”.
Fuente: Diarioti.com

SEGURIDAD . 10 consejos para que el dispositivo Android sea más seguro

La empresa informática española Panda Security da a los propietarios de dispositivos Android diez consejos para hacer que su 'smartphone' sea más seguro este 2016.
  1. Buen antivirus.-    Regla número uno para cualquier dispositivo: tener un buen antivirus. Es la principal barrera que el usuario establece entre el ‘smartphone’ y el ciberdelincuente. Y el antivirus, por supuesto, debe estar actualizado, para que pueda responder con eficacia a las amenazas cada vez más perfeccionadas.    Además, con un buen antivirus -versión gratuita- podrás realizar copias de seguridad y mejorar el rendimiento y la privacidad del terminal. Las versiones Premium incluyen más funciones, como el servicio antirrobo.
  2. Aplicaciones de fuentes fiables.-    Es importante que te fijes en la procedencia de las aplicaciones antes de que las descargues. La recomendación es instalarlas desde las tiendas oficiales, como la Google Play Store o la Amazon Store, o bien desde la plataforma del propio fabricante del dispositivo (Samsung, Sony, Motorola, etc.).    Panda Security también aconseja mantener la opción “Orígenes desconocidos” desactivada en todo momento. Esta opción la encontrarás en ‘Ajustes’ del teléfono, en el apartado ‘Seguridad’. En caso de que decidas instalar una app de origen desconocido, pero en la que confíes, se recomienda volver a desmarcar esa casilla cuando finalice esa descarga.
  3. Aplicaciones verificadas.- Sin salir del apartado ‘Seguridad’ del teléfono Android, ahí también encontrarás la opción “Verificar aplicaciones”. Deberás tenerla activada para recibir una advertencia sobre aquellas aplicaciones que puedan ocasionar daños en tu dispositivo y ser consciente de ello antes de que las descargues.    Además, esta función revisa frecuentemente la actividad del ‘smartphone’, de modo que recomendará desinstalar una aplicación o la eliminará inmediatamente si se encuentra con algo peligroso.
  4. Cuidado con los permisos concedidos.- Acceso a la cámara, al álbum de fotos y archivos multimedia, a tu lista de contactos, a tu ubicación Antes de descargarse, toda aplicación, en mayor o menor medida, solicitará permiso para acceder a una serie de servicios o datos. El problema llega cuando pulsamos el botón de ‘aceptar’ antes de leer con cuidado qué se incluye en esa lista de peticiones de acceso. “Si algo no cuadra, desconfía”, dicen desde Panda, porque “nos pueden colar cualquier cosa”.  A partir de la versión de Android 6.0 Marshmallow, el usuario podrá conceder o denegar las peticiones caso por caso, aplicación por aplicación.
  5. Prudencia con las redes Wi-Fi Públicas.- “Aléjate de redes Wi-Fi públicas o al menos usa una red privada virtual (VPN) para navegar a través de ellas”, explican desde Panda Security. Usa con mucha precaución las conexiones gratuitas que ofrecen las bibliotecas, las cafeterías o los aeropuertos y “jamás las utilices para manejar información sensible, como contraseñas y datos financieros”. Según Panda, un ciberdelincuente sin grandes conocimientos de informática solo necesita 70 euros y 20 minutos para robar información de tu dispositivo a través de una red pública insegura.
  6. Patrón de desbloqueo fuerte.- En Portaltic os hemos hablado en más de una ocasión de la importancia de contar con un patrón de desbloqueo seguro, difícil de adivinar por el primero que le eche el ‘guante’ al teléfono.  Para ello es importante que el código sea largo -de más de cuatro cifras- y que se salga de lo predecible, es decir, evitar aquellos patrones que formen letras (C, L, M, N, O, S), que comiencen por una esquina o que sean una combinación básica de números (12345).     Desde Panda también recuerdan que, en caso de que te parezca un engorro tener que introducir el patrón cada dos por tres, puedes configurar y activar Smart Lock, que te permitirá dejar el móvil desbloqueado cuando estés en un entorno seguro, por ejemplo, en casa.
  7. Localizador del teléfono instalado.-    En caso de que pierdas tu teléfono o te lo roben y antes de poner el grito en el cielo, recurre al Administrador de dispositivos Android (Android Device Manager). Te permitirá localizarlo, hacerlo sonar o borrar los datos desde la Web.   Importante, eso sí, que lo tengas configurado e instalado antes de que pases por una situación como esta -no te acuerdes de Santa Bárbara solo cuando truena-.
  8. Copias de Seguridad.- Siguiendo con los mismos supuestos de robo, pérdida o amenaza cibernética, Panda Security recuerda que las copias de seguridad son imprescindibles para asegurarte de que recuperas toda la información y aplicaciones que tenías instaladas en el ‘smartphone’.  “Fotos, vídeos, canciones y otros archivos pueden respaldarse con las propias herramientas de Google. Para todo lo demás, suele ser suficiente con un buen antivirus”.
  9. Cifrado de la información.- Google ha añadido la encriptación por defecto en Android 6.0 Marshmallow, pero en el resto de versiones es el usuario el que tiene que llevar a cabo la encriptación de forma manual.  El cifrado o encriptación permite ocultar cada dato, cada archivo, y no solo poner una barrera de acceso, como ocurre con las contraseñas. Sin embargo, hay que tener en cuenta que, una vez encriptado el teléfono, no hay marcha atrás. Para ‘deshacerte’ del cifrado, tendrás que restablecer la configuración de fábrica del terminal.  Importante también es que tengas en cuenta que no podrás perder la contraseña, o no podrás recuperar tus datos.
  10. Verificación en dos pasos.- La verificación en dos pasos de Google te protegerá incluso de aquellos que se hagan con tu contraseña. Al activarla, cada vez que accedas a tu cuenta e inicies sesión, deberás introducir tu contraseña del modo habitual, pero además habrá un segundo paso por el que se requerirá un código de entrada. Ese código lo recibirás en tu teléfono mediante un mensaje, una llamada de voz o su aplicación para móviles. También podrás elegir no utilizar la verificación en dos pasos en un dispositivo en concreto, de modo que solo será obligatorio cuando se intente iniciar sesión desde otro no habitual.

PRIMERA LEY DE CIBERSEGURIDAD EUROPEA
  • La ciberseguridad es uno de los grandes retos del siglo XXI. Lo es a nivel individual y también a nivel colectivo, siendo las grandes empresas claro objetivo de los ciberataques y, por tanto, desde donde se deben implementar medidas que mejoren su capacidad de resistencia ante las potenciales vulnerabilidades.
  • En estos primeros quince días del año, la Comisión de Mercado Interior del Parlamento europeo ha aprobado una nueva directiva de seguridad digital. Esta normativa, que todavía tiene que recibir el respaldo del Consejo Europeo y del Pleno del Parlamento, “requerirá que todos los Estados miembros, las principales empresas presentes en Internet y los operadores de infraestructuras, como las plataformas de comercio electrónico, las redes sociales y los servicios de transporte, bancarios y sanitarios garanticen un entorno digital seguro y fiable en toda la Unión Europea”.
  • De acuerdo con la futura Ley de Ciberseguridad, motores de búsqueda como Google, tiendas 'online' y plataformas de 'ecommerce' como Amazon, servicios de almacenamiento en la nube y empresas de sectores estratégicos como los mencionados – energía, transporte, banca, salud, etc.- tendrán que poner en marcha medidas adicionales para garantizar la seguridad de sus infraestructuras y deberán comunicar a las autoridades de cada país las brechas de seguridad que sufran. Las pymes digitales quedarán excluidas de la directiva


Fuente: Diarioti.com

MICROSOFT. Comienza a abandonar el soporte a Windows 7.

Microsoft finalizó el 13 de enero, el soporte técnico gratuito (mainstream support, en inglés) para su sistema operativo Windows 7, lo cual no significa que Windows 7 se queda desahuciado sin el socorro de sus creadores, pues la gigante de tecnología seguirá enviando actualizaciones para sus actuales usuarios.
Con el fin del soporte gratuito para Windows 7, los usuarios seguirán bajo el ala protectora de Microsoft, pues la compañía aún enviará actualizaciones y parches, pero el sistema operativo ya no recibirá actualizaciones con nuevas funciones. Asimismo, los usuarios que necesiten soporte técnico a partir de hoy deberán pagar por el soporte de Microsoft -- a menos que se aventuren a buscar la solución por sí mismos en Internet.
Con el fin del soporte gratuito de cinco años, Microsoft inicia el soporte "Extended support", periodo en el que entra un segundo lapso de cinco años en el que Windows 7 seguirá recibiendo futuras actualizaciones. Este soporte finaliza el 14 de enero de 2020 para el Service Pack 1 de Windows 7. Después de 2020, Microsoft abandonará por completo a Windows 7.
En cuanto a computadoras vendidas en tiendas, los vendedores aún tienen la opción de ofrecer unidades con Windows 7, pero Microsoft ya no está entregando versiones de instalación de Windows 7 Home Basic, Home Premium y Ultimate para que los OEM (compañías que manufacturan computadoras PC) no lo preinstalen en sus unidades de venta. Sin embargo, las OEM aún tienen oportunidad de deshacerse de su inventario de PCs con Windows 7, pero ya no lo pueden reabastecer.
Windows 7 significó un gran salto desde Windows Vista y una de las más importantes versiones de su sistema operativo en toda la historia de Microsoft. Hasta la fecha, Windows 7 aún ocupa el 50 por ciento de mercado de computadoras, según cifras de la compañía de análisis MarketShare.
Windows 7 significó para los usuarios un lugar estable y conocido después del lanzamiento de Windows 8 con los drásticos cambios en la interfaz general de todo el sistema operativo. Desde el lanzamiento de Windows 8, Microsoft ha intentado devolver las funciones más características de su plataforma con Windows 8.1 y últimamente con Windows 10, que llega a los usuarios este año.
Fuente: Cnet.com