16 de abril de 2017

GOOGLE. Corrige 102 vulnerabilidades en Android

Google ha publicado el boletín de seguridad Android correspondiente al mes de abril en el que corrige un total de 102 vulnerabilidades, 15 de ellas calificadas como críticas.
Resumen de la actualización
·       Como es habitual, Google divide las vulnerabilidades corregidas en dos bloques principales en función de los componentes afectados. En el nivel de parches de seguridad 2017-04-01 ("2017-04-01 security patch level") se encuentran los que afectan al núcleo de servicios Android, controladores y componentes que todos los fabricantes de smartphones Android deberían incluir con mayor prioridad.
·     En este bloque se solucionan 23 vulnerabilidades, seis de ellas se consideran críticas y podrían permitir la ejecución remota de código a través de Mediaserver. Otras nueve de ellas son de gravedad alta y ocho de importancia moderada.
·    Por otra parte en el nivel de parches de seguridad 2017-04-05 ("2017-04-05 security patch level") se incluyen vulnerabilidades en controladores y componentes incluidos solo por algunos fabricantes en sus versiones de Android. En este bloque se solucionan un total de 79 fallos en subsistemas del kernel, controladores y componentes OEM. 26 de las vulnerabilidades están consideradas críticas, 38 de gravedad alta y 15 de riesgo medio. Cabe destacar que los componentes Qualcomm son los más afectados.
·     Los problemas críticos podrían permitir la ejecución remota de código por vulnerabilidades en el firmware de WiFi de Broadcom (que también ha sido corregida por Apple para sus dispositivos iOS), en el controlador del motor criptográfico de Qualcomm y en el subsistema de red del kernel. También incluyen vulnerabilidades de elevación de privilegios en los controladores táctiles MediaTek y HTC y en el subsistema ION del kernel; así como diferentes vulnerabilidades en componentes Qualcomm.
·        A pesar de las actualizaciones de Google para Android, estas solo llegan puntualmente a los dispositivos Pixel y Nexus, los propios de Google. Es destacable el esfuerzo realizado por otros fabricantes, como Samsung o Blackberry, que también están aplicando las actualizaciones con periodicidad. En otros casos, la actualización también incluye a las operadoras de telefonía, lo cual alarga aun más el proceso de actualización. Lamentablemente esto no ocurre con todos los fabricantes. En la mayoría de los casos, que la actualización llegue al usuario, si llega, puede alargarse muchos meses desde su publicación por parte de Google. Por ello, como ya hemos comentado en múltiples ocasiones las actualizaciones siguen siendo uno de los puntos débiles de Android.
Más información:
·        Android Security Bulletin—April 2017 https://source.android.com/security/bulletin/2017-04-01.html
Fuente: Hispasec

ASTERISK. Actualización de seguridad

Asterisk ha publicado una actualización de seguridad para solucionar una vulnerabilidad que podría permitir a un atacante remoto autenticado ejecutar código arbitrario en los sistemas afectados.
Asterisk es una implementación de una central telefónica (PBX) de código abierto. Como cualquier PBX, se pueden conectar un número determinado de teléfonos para hacer llamadas entre sí e incluso conectarlos a un proveedor de VoIP para realizar comunicaciones con el exterior. Asterisk es ampliamente usado e incluye un gran número de interesantes características: buzón de voz, conferencias, IVR, distribución automática de llamadas, etc. Además el software creado por Digium está disponible para plataformas Linux, BSD, MacOS X, Solaris y Microsoft Windows.
Detalle de la actualización
·  El problema, descrito en el boletín AST-2017-001, reside en que no se realiza la comprobación de tamaño cuando se asigna el campo usuario en un CDR (Call Detail Record). Esto posibilita emplear una cadena demasiado larga y provocar un desbordamiento de búfer, posibilitando la inyección remota de código. Afecta a sistemas que hagan uso de CDR en determinadas configuraciones.
Recomendación
·        Afecta a Asterisk Open Source 14.x y 13.x y a Certified Asterisk 13.13. Se han publicado las versiones Asterisk Open Source 13.14.1 y 14.3.1 y Certified Asterisk 13.13-cert3 que solucionan este problema.
·        También se han publicado los siguientes parches:
Más información:
·        Asterisk Project Security Advisory - ASTERISK-2017-001 http://downloads.asterisk.org/pub/security/AST-2017-001.html
Fuente: Hispasec

DJANGO. Lanzan nuevas versiones de seguridad

La Django Software Foundation ha publicado nuevas versiones de seguridad de las ramas Django 1.10, 1.9 y 1.8, que solucionan dos vulnerabilidades de redirección abierta y un posible cross-site scripting.
Django es un framework de código abierto basado en Python para el desarrollo de sitios web siguiendo el patrón MVC (Modelo-Vista-Controlador). Fue publicado por primera vez en 2005, y desde entonces su uso ha experimentado un considerable crecimiento entre los desarrolladores. Se compone de una serie de herramientas para facilitar la creación depáginas Web, siguiendo las directrices 'DRY' (Do not repeat yourself – No se repita) evitando redundancias de código y consecuentemente reduciendo tiempo y esfuerzo.
Detalle de la actualización
·     La primera vulnerabilidad, identificada como CVE-2017-7233, debida a que en algunos casos Django confía en los datos introducidos por el usuario (p.ej django.contrib.auth.views.login () e i18n) para redireccionar al usuario a una URL "on success". Los controles de seguridad para estas redirecciones (django.utils.http.is_safe_url ()) consideran "seguras" algunas URLs numéricas (p.ej. http:999999999) cuando no deberían serlo.
·        También si un desarrollador confía en is_safe_url() para proporcionar una redirección segura y pone esta URL en un enlace, se puede sufrir un ataque cross-site scripting.
·        Por otra parte, con CVE-2017-7234, otra vulnerabilidad de redirección abierta en django.views.static.serve(). Un atacante podría explotar este tipo de vulnerabilidades  mediante una URL específicamente creada para redireccionar a la víctima a cualquier otro sitio web de forma tranparente y sin notificación.
Recomendación
·        Django Software Foundation ha publicado las versiones Django 1.10.7, 1.9.13 y 1.8.18 de Django que solucionan las vulnerabilidades. Las actualizaciones están disponibles a desde la página oficial de Django.
·        También se encuentran disponibles parches para cada problema, disponibles desde hithub o a través del aviso publicado: https://www.djangoproject.com/weblog/2017/apr/04/security-releases/
Más información:
·       Django security releases issued: 1.10.7, 1.9.13, and 1.8.18 https://www.djangoproject.com/weblog/2017/apr/04/security-releases/
Fuente: Hispasec

CISCO. Actualizaciones para múltiples dispositivos

Cisco ha publicado 23 boletines de seguridad para solucionar otras tantas vulnerabilidades (una crítica, tres de gravedad alta y el resto de importancia media)
Recursos afectados
1.    Cisco Aironet 1830 Series y 1850 Series
2.    Cisco Wireless LAN Controller
3.    Cisco UCS Manager,
4.    Cisco Firepower 4100 Series NGFW
5.    Cisco Firepower 9300
6.    Cisco UCS Director
7.    Cisco Unified Communications Manager
8.    Cisco Registered Envelope Service
9.    Cisco IOS XE
10. Cisco Prime Infrastructure, Cisco Evolved Programmable Network Manager
11. Cisco Mobility Express 2800 y 3800 Series Wireless LAN Controllers
12. Cisco Integrated Management Controller
13. Cisco Firepower Detection Engine
14. Cisco ASR 903 y ASR 920
15. Cisco Aironet 1800, 2800 y 3800
Detalle de la actualización
·      La vulnerabilidad considerada crítica, con CVE-2017-3834, afecta a puntos de acceso Cisco Aironet 1830 Series y Cisco Aironet 1850 Series Access Points con software Cisco Mobility Express que podrían permitir a un atacante remote sin autenticar el acceso y control total de los dispositivos afectados.
·     Una vez más el fallo que parece afectar de forma recurrente a una gran mayoría de dispositivos Cisco, el recurrente problema de las credenciales estáticas por defecto.
·    Cuatro vulnerabilidades, tres de ellas consideradas de gravedad alta, afectan a Cisco Wireless LAN Controller y podrían permitir a atacantes remotos sin autenticas provocar condiciones de denegación de servicio (CVE-2017-3832, CVE-2016-9219, CVE-2016-9194 y CVE-2016-9195).
·      Otras cuatro vulnerabilidades afectan a Cisco Unified Computing System (UCS) Manager, Cisco Firepower 4100 Series Next-Generation Firewall (NGFW) y Cisco Firepower 9300 y podrían permitir atacantes locales autenticados la inyección de comandos a través de la interfaz de línea de comandos (CVE-2017-6602, CVE-2017-6601, CVE-2017-6597 y CVE-2017-6600). Esos mismos dispositivos también sufren una vulnerabilidad de inyección de comandos que podría permitir a un atacante local elevar sus privilegios (CVE-2017-6598).
·     Por otra parte, una vulnerabilidad en la comprobación de recursos basada en roles en Cisco Unified Computing System (UCS) Director podría permitir a un atacante remoto autenticado obtener información sensible de una máquina virtual en un dominio UCS (CVE-2017-3817).
·    Dos vulnerabilidades en la interfaz web de Cisco Unified Communications Manager que podrían permitir la realización de ataques de cross-site scripting (CVE-2017-3888) o de inyección SQL (CVE-2017-3886).
·     Una vulnerabilidad en un script de inicio del software Cisco IOS XE podría permitir a un atacante sin autenticar con acceso físico al sistema la ejecución de comandos arbitrarios con privilegios del usuario root (CVE-2017-6606).
·      Una vulnerabilidad, con CVE-2016-9197, en el tratamiento de comandos de la interfaz de línea de comandos de los Cisco Mobility Express 2800 y 3800 Series Wireless LAN Controllers podría permitir a atacantes locales autenticados obtener acceso Shell con privilegios de root en el sistema operativo subyacente.
·   Una vulnerabilidad en la interfaz web de Cisco Prime Infrastructure y Cisco Evolved Programmable Network (EPN) Manager podría permitir a atacantes remotos autenticados accede a información sensible (CVE-2017-3884).
·     Una vulnerabilidad en la autenticación de Puntos de Acceso Cisco Aironet 1800, 2800 y 3800 podría permitir a aatacantes locales autenticados conseguir acceso root al sistema operative Linux subyacente (CVE-2016-9196).
·     Una vulnerabilidad de redirección abierta en Cisco Registered Envelope Service (CVE-2017-3889), y vulnerabilidades de denegación de servicio en Cisco IOS XR (CVE-2017-6599), en sistemas Cisco Firepower (CVE-2017-3887 y CVE-2017-3885) y en el tratamiento de paquetes IPv6 en dispositivos Cisco ASR 903 y ASR 920.
·   Cisco ha publicado actualizaciones para las vulnerabilidades consideradas de gravedad crítica y alta. Se recomienda consultar las alertas publicadas para obtener información sobre disponibilidad de parches y actualizaciones.
Más información:
Fuente: Hispasec

The Shadow Group libera el resto del arsenal robado a la NSA

En octubre de 2016 un grupo autodenominado "TheShadowBrokers" publica en pastebin una información controvertida: sacan a subasta las herramientas de hackeo de la NSA. Nada más y nada menos. Y para darle un toque de realismo, como prueba de vida, liberan 250 Mb de exploits, documentos y scripts que hicieron saltar las alarmas y dieron, y siguen dando, ríos de tinta digital. La cosa iba en serio.
La subasta tenía su aquel. 1.000.000 de Bitcoins. Unos 1.200 millones de mortadelos. Casi nada. De hecho, si pones esa cantidad de euros, uno detrás de otro, da para la mitad del viaje a Marte (23,5*1200*10^6/1000). Naturalmente, salvo las alcancías de un par de gobiernos o las cuentas en paraísos fiscales de cientos de miles de ciudadanos despistados, los ahorros no dan para tanto.
Así que, hartos de que nadie puje por el botín, nos publican un artículo echando pestes de Trump y justo al final, cuando creías haberlo visto todo:
TheShadowBrokers has is having little of each as our auction was an apparent failure. Be considering this our form of protest. The password for the EQGRP-Auction-Files is CrDj”(;Va.*NdlnzB9M?@K2)#>deB7mN
¿Habéis leído alguna vez la frase "Si un árbol cae en el bosque…"? Pues como ya sabemos, en Internet, por cada árbol, hay cientos de oídos y esto no pasó desapercibido, ni mucho menos. No había terminado de llegar el último paquete TCP al primero que cargó la página y ya había gente que descifró el contenido del resto del tesoro. "It’s legit" se leía por doquier.
Si lo descifras tú y te levantas a por un café, cuando vuelvas ya habrá otros con análisis pormenorizados publicados sobre él entre manos. Es sorprendente y cercano a lo paradójico. Cualquier día leeremos los comentarios y luego, mucho más tarde, veremos la noticia publicada… y días después, cuando ya se haya olvidado la noticia ocurrirá el hecho en el mundo real.
Pero bueno, dejémonos de prosa barata, cursi y ribeteada con ínfulas de advenedizo escritorzuelo de provincias. ¿Qué regalos y preseas hay en el resto del cofre? ¿Qué demonios van a perseguir los sueños de los sysadmin durante estos días? En primer lugar, alguien se ha tomado la molestia de publicarlo en un repositorio, de clasificar las entradas por categorías y dar cuenta de los análisis que se van sucediendo. El repositorio (lo que dure) está aquí: https://github.com/x0rz/EQGRP, cortesía de https://twitter.com/x0rz.
Por supuesto, sobra decir que si intentas clonar el repositorio en tu máquina y tienes una solución antiviral consumiendo recursos posiblemente le dé un ataque de pánico. Así que obra con precaución, el material es altamente inflamable.
Hay herramientas de diversa índole, enumeradores de servicios RPC, recolectores de información SNMP, implementaciones del algoritmo de cifrado DES, etc. Mucho exploit para Solaris, servidores FTP, aplicaciones web, etc. Harán falta unos cuantos días y litros de café para sacar lustre a la plata. Atentos también a la lluvia de CVEs que se aproxima.
Como nota curiosa, y creemos que esto no pasa desapercibido, hay un montón de material orientado a versiones obsoletas. Diría antiquísimas, de pieza de museo, vamos. No dejo de pensar en ese exploit para el servidor Netscape versión 3.5. La de años que llevan acumulando este tipo de hechizos debe dar vértigo. Y ojo, quien piense que ya no hay un Netscape server versión 3.5 aun corriendo es que ha hecho pocas auditorías.  Recuerda: encontrarás dragones.
Más información:
Fuente: Hispasec

WINDOWS VISTA. ¡Hasta la Vista!

Seguro que para muchos será una gran noticia. Hoy, 11 de abril de 2017, Microsoft deja de ofrecer soporte para Windows Vista. Esto es, ya no habrá más actualizaciones de seguridad, ni parches para errores no ligados a la seguridad, ni opciones de soporte, etc.
A partir del 11 de abril, Windows Vista deja de ser un sistema operativo soportado y pasa a la zona roja, sistemas en uso sin soporte oficial pero sobre los que aún se invierte para destapar fallos de seguridad. Microsoft ha proporcionado soporte técnico para Windows Vista durante los últimos 10 años, y como en todos sus productos pasado ese plazo la firma da por finalizado el soporte.
"Después del 11 de abril de 2017, los clientes de Windows Vista ya no recibirán nuevas actualizaciones de seguridad, revisiones no relacionadas con la seguridad, opciones de soporte técnico asistido gratuito o de pago ni actualizaciones de contenido técnico en línea de Microsoft."
No se puede hablar de Windows Vista como uno de los éxitos de Microsoft, pero no por ello aun deja de tener un gran número de usuarios. Por ejemplo, StatCounter cifra en un 1% los usuarios de Vista sobre todos los usuarios de plataformas Windows. Un dato incluso inferior al de usuarios de Windows XP, un sistema que también se quedó sin soporte hace 3 años pero que aun está instalado en un 5,5% de los usuarios de plataformas Windows. Muchos usuarios de Windows XP, esperaron a la publicación de Windows 7, para dar el salto directamente de Windows XP a Windows 7, sin pasar por Windows Vista.
Este es el momento de recordar la recomendación de mantener actualizados los sistemas. Mantener un sistema sin actualizar puede dar lugar a graves problemas, como pudimos ver recientemente con la vulnerabilidad anunciada para sistemas IIS 6.0 en Windows Server 2003. Sistema que también finalizó su soporte el 15 de junio de 2015.
Más información:
·  El soporte para Windows Vista llega a su fin https://support.microsoft.com/es-es/help/22882/windows-vista-end-of-support
·        Desktop Windows Versions Market Share Worldwide http://gs.statcounter.com/os-version-market-share/windows/desktop/worldwide/#monthly-201603-201703

Fuente: Hispasec

MICROSOF. Corrige 44 vulnerabilidades incluido grave 0-day en Word

Y Microsoft ha reemplazado los ya clásicos boletines por la Security Update Guide. Un infierno de lista en la que es imposible encontrar información de forma sencilla sobre las vulnerabilidades corregidas.
Recursos afectados
1.    Internet Explorer
2.    Microsoft Edge
3.    Microsoft Windows
4.    Microsoft Office y Microsoft Office Services y Web Apps
5.    Visual Studio para Mac
6.    .NET Framework
7.    Silverlight
8.    Adobe Flash Player
Resumen de la actualización
·        En total, se han corregido 44 vulnerabilidades y 7 adicionales correspondientes al reproductor Adobe Flash Player (incluidas en el boletín APSB17-10 de Adobe). Según la propia clasificación de Microsoft 13 de los problemas son críticos, 29 importantes y 2 de importancia moderada.
·        La recomendación para analizar las vulnerabilidades corregidas pasa por descargarse toda la información en un archivo Excel y analizarla y desglosarla desde la hoja de cálculo.
·        Si pasamos a analizar las vulnerabilidades cabe destacar la corrección de una grave vulnerabilidad 0-day en Office y WordPad, con CVE-2017-0199, que está siendo explotada de forma activa en la actualidad. Este problema, descubierto por los investigadores de McAfee, afecta a todas las versiones de Office, incluyendo la última Office 2016 en Windows 10 totalmente actualizado. Basta con abrir un documento específicamente creado con alguna versión afecta y el atacante puede lograr la ejecución de código arbitrario. El exploit detectado se conecta a un servidor remoto, descarga un archivo que contiene una aplicación html y la ejecuta como archivo hta. Como los .hta son ejecutables el atacante consigue la ejecución de código total en el sistema de la víctima.
·        También es reseñable la corrección de una vulnerabilidad de hace 4 años, del 2013. Con CVE-2013-6629, un problema de obtención de información sensible en la librería de tratamiento de imágenes libjpeg. Un atacante podría obtener información que le permitiría evitar la protección Address Space Layout Randomization (ASLR). Problema que era conocido y fue corregido por otros fabricantes hace años.
Otras actualizaciones se desglosan en:
  1. Actualización acumulativa para Microsoft .net Framework, que corrige una vulnerabilidad de ejecución remota de código considerada crítica (CVE-2017-0160)
  2. Actualización acumulativa para Microsoft Windows Hyper-V, que soluciona 13 vulnerabilidades que podrían permitir la ejecución remota de código, provocar condiciones de denegación de servicio o de obtención de información sensible
  3. Actualización acumulativa para Internet Microsoft Explorer, considerada crítica y que evita cuatro vulnerabilidades, tres de ellas podrían permitir la ejecución remota de código (CVE-2017-0202, CVE-2017-0201, CVE-2017-0158 y CVE-2017-0210).
  4. Actualización acumulativa para Microsoft Edge, que soluciona cinco vulnerabilidades, tres de ellas podrían permitir la ejecución remota de código (CVE-2017-0205, CVE-2017-0093, CVE-2017-0200, CVE-2017-0208 y CVE-2017-0203)
  5. Actualización acumulativa para Microsoft Office destinada a corregir siete vulnerabilidades, las más graves podrían permitir la ejecución de código arbitrario al abrir un documento Office específicamente creado, incluido el 0 day descrito anteriormente.
  6. También se han solucionado vulnerabilidades en Microsoft Windows Graphics, Microsoft Windows Active Directory y en los propios sistemas Windows.
Más información:
·        Critical Office Zero-Day Attacks Detected in the Wild https://securingtomorrow.mcafee.com/mcafee-labs/critical-office-zero-day-attacks-detected-wild/
·        CVE-2017-0199: In the Wild Attacks Leveraging HTA Handler https://www.fireeye.com/blog/threat-research/2017/04/cve-2017-0199-hta-handler.html
·        CVE-2017-0199 | Microsoft Office/WordPad Remote Code Execution Vulnerability w/Windows API https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0199
·        Microsoft Patch Tuesday – April 2017 https://www.symantec.com/connect/blogs/microsoft-patch-tuesday-april-2017
Fuente: Hispasec

ADOBE. Actualización para múltiples productos suyos

Adobe ha lanzado actualización que soluciona 59 vulnerabilidades y afecta ha Adobe Campaign, Adobe Flash Player, Adobe Acrobat and Reader, Adobe Photoshop CC y Creative Cloud Desktop Application.
Adobe Reader y Acrobat
·        Sin duda la actualización más importante y que corrige más vulnerabilidades, es la dedicada Adobe Reader y Acrobat (boletín APSB17-11). Se han solucionado 47 vulnerabilidades que afectan a las versiones 15.023.20070 (y anteriores) de Acrobat DC y Acrobat Reader DC Continuous, 15.006.30280 (y anteriores) de Acrobat DC y Acrobat Reader DC Classic y Acrobat XI y Reader XI 11.0.19 (y anteriores) para Windows y Macintosh.
·        Esta actualización soluciona dos desbordamientos de entero, 21 problemas de corrupción de memoria, 6 vulnerabilidades de uso de memoria después de liberarla, 4 desbordamientos de búfer y dos vulnerabilidades en la ruta de búsqueda de directorio empleado para encontrar recursos; todos ellos podrían permitir la ejecución de código. También se resuelven otros 12 vulnerabilidades de corrupción de memoria que podrían permitir la obtención de direcciones de memoria. Los CVE asociados son del CVE-2017-3011 al CVE-2017-3015, CVE-2017-3017 al CVE-2017-3057 y CVE-2017-3065.
·        Adobe ha publicado las versiones 11.0.20 de Acrobat XI y Reader XI, Acrobat DC y Reader DC Continuous 2017.009.20044 y Acrobat DC y Reader DC Classic 2015.006.30306; las cuales solucionan los fallos descritos. Se encuentran disponibles para su descarga desde la página oficial, y a través del sistema de actualizaciones cuya configuración por defecto es la realización de actualizaciones automáticas periódicas.
Adobe Flash Player
·        No podía faltar el habitual aviso dedicado a Adobe Flash Player, para el que se ha publicado el boletín APSB17-10, destinado a solucionar siete vulnerabilidades. Todos los problemas podrían permitir a un atacante tomar el control de los sistemas afectados.
·        Los problemas que se corrigen en este boletín podrían permitir la ejecución de código arbitrario aprovechando cuatro vulnerabilidades de uso de memoria después de liberarla y tres de corrupción de memoria. Los CVE asignados son: CVE-2017-3058 al CVE-2017-3064.
·        Adobe ha publicado la versión 25.0.0.148 de Flash Player Desktop Runtime, Flash Player para Linux y para navegadores Internet Explorer, Edge y Chrome destinada a solucionar las vulnerabilidades.
·        Adobe recomienda a los usuarios de Adobe Flash Player Desktop Runtime para Windows, Linux y Macintosh actualizar a través del sistema de actualización del propio producto o desde http://www.adobe.com/go/getflash
Adobe Campaign
·        Adobe ha publicado una actualización para Adobe Campaign v6.11 para Windows y Linux. Está destinado a solucionar una vulnerabilidad importante, que podría permitir la lectura, escritura o borrado de datos en la base de datos de Campaign por un salto de la validación de entradas (CVE-2017-2989).
·        Se recomienda actualizar a Adobe Campaign 6.11 Build 8795. https://docs.campaign.adobe.com/doc/AC6.1/en/RN.html#8795
Adobe Photoshop CC
·        En el boletín de seguridad APSB17-12 de Adobe, se recoge una actualización para Adobe Photoshop CC 2017 (18.0.1 y anteriores) y Adobe Photoshop CC 2015.5 (17.0.1 (2015.5.1) y anteriores) para Windows y Macintosh.
·        Este parche está destinado a corregir una corrupción de memoria al tratar archivos PCX maliciosos (CVE-2017-3004) que podría permitir la ejecución de código. Y una vulnerabilidad por una ruta de búsqueda sin comillas en Photoshop en Windows (CVE-2017-3005).
·        Se recomienda a los usuarios actualicen sus productos a través de los mecanismos disponibles en cada aplicación (Help/Updates).
Creative Cloud Desktop Application
·        Por último, Adobe ha publicado una actualización de seguridad para Creative Cloud Desktop Application para Windows. Está destinada a resolver una vulnerabilidad importante relacionada con el uso de permisos inadecuados durante la instalación de aplicaciones de escritorio Creative Cloud (CVE-2017-3006). También soluciona una vulnerabilidad relacionada con la ruta del directorio de búsqueda empleada para encontrar recursos (CVE-2017-3007).
Más información:
·        APSB17-09 Security update available for Adobe Campaign https://helpx.adobe.com/security/products/campaign/apsb17-09.html
·        APSB17-10 Security updates available for Adobe Flash Player https://helpx.adobe.com/security/products/flash-player/apsb17-10.html
·        APSB17-11 Security updates available for Adobe Acrobat and Reader https://helpx.adobe.com/security/products/acrobat/apsb17-11.html
·        APSB17-12 Security update available for Adobe Photoshop CC https://helpx.adobe.com/security/products/photoshop/apsb17-12.html
·        APSB17-13 Security update available for the Creative Cloud Desktop Application https://helpx.adobe.com/security/products/creative-cloud/apsb17-13.html
Fuente: Hispasec

APACHE TOMCAT. Solucionadas tres vulnerabilidades en tipo de servidores

La Apache Software Foundation ha corregido tres vulnerabilidades importantes que afectan a las ramas 6, 7, 8 y 9 de Apache Tomcat, y que podrían permitir a atacantes provocar condiciones de denegación de servicio o la obtención de información sensible.
Apache Tomcat es un servidor web que funciona como contenedor de servlets, desarrollado en código abierto por Apache Software Foundation. Tomcat implementa las especificaciones de las tecnologías servlets Java y de páginas JSP.
Detalle de la actualización
·        La primera vulnerabilidad, calificada como "importante", reside en un fallo en el tratamiento de peticiones entubadas que podría permitir la obtención de información sensible (CVE-2017-5647). Afecta a las versiones 6.0.0 a 6.0.52, 7.0.0 a 7.0.76, 8.0.0.RC1 a 8.0.42, 8.5.0 a 8.5.12 y 9.0.0.M1 a 9.0.0.M18.
·        Por otra parte, con CVE-2017-5651, la refactorización de los conectores HTTP para versiones 8.5.x en adelante introdujo una regresión en el tratamiento del envío de archivos cuando se completa rápidamente. Afecta a versiones 8.5.0 a 8.5.12 y 9.0.0.M1 a 9.0.0.M18.
·        Por último, con CVE-2017-5650, el tratamiento de un frame HTTP/2 GOAWAY para una conexión no cierra los flujos asociados con esa conexión que estaban esperando un WINDOW_UPDATE antes de permitir que la aplicación escriba más datos. Un cliente malicioso podría construir una serie de peticiones HTTP/2 que consuman todos los hilos disponibles. Afecta a versiones 9.0.0.M1 a 9.0.0.M18 y 8.5.0 a 8.5.12.
Recomendación
El fabricante recomienda a los usuarios que actualicen a las versiones 9.0.0.M19, 8.0.43, 8.5.13, 7.0.77 o 6.0.53, disponibles desde:
Más información:
·        Fixed in Apache Tomcat 9.0.0.M19 http://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.0.M19
·        Fixed in Apache Tomcat 8.0.43 http://tomcat.apache.org/security-8.html#Fixed_in_Apache_Tomcat_8.0.43
·        Fixed in Apache Tomcat 8.5.13 http://tomcat.apache.org/security-8.html#Fixed_in_Apache_Tomcat_8.5.13
·        Fixed in Apache Tomcat 7.0.77 http://tomcat.apache.org/security-7.html#Fixed_in_Apache_Tomcat_7.0.77
·        Fixed in Apache Tomcat 6.0.53 http://tomcat.apache.org/security-6.html#Fixed_in_Apache_Tomcat_6.0.53
Fuente: Hispasec