23 de septiembre de 2017

Actualización de seguridad de SAP de septiembre de 2017

SAP ha corregido problemas de seguridad en diferentes productos, catalogadas de Importancia: 4 - Alta
Recursos afectados:
·        SAP Point of Sale (POS) Retail Xpress Server
·        Electronic Ledger Management (Versión turca 1.0)
·        SAP NetWeaver Java Workflow (JWF)
·        SAP e-recruiting
·        Adobe Document Services
·        SAP Netweaver Portal
·        Web Dynpro Java
·        Web Dynpro ABAP
·        BIWorkspace
·        SAPGUI for HTML
·        SAP Note Assistant
·        TREX / BWA
·        SAP NetWeaver SLC Sell Side Registration Page
·        SAP NetWeaver Development Infrastructure Cockpit
·        SAP NetWeaver
·        SAP NetWeaver Logon Application
·        SAP BI mobile application
·        SAP ASE Installer
·        SAP ASE y SAP IQ
·        SAP Point of Sale Store Manager
·        SAP NetWeaver Adapter Engine Cache Monitor
Recomendación
Visite el portal de soporte de SAP para localizar e instalar los parches de seguridad que el fabricante haya proporcionado.
Detalle de la actualización
En su comunicado mensual de seguridad para sus productos, SAP ha publicado un total de 23 notas de seguridad de las cuales 3 son de prioridad alta, siendo 2 en un mismo producto, 17 de prioridad media y 3 de prioridad baja.
Las notas seguridad con prioridad alta son:
  1. Dos vulnerabilidades de “falta de comprobación en la autenticación” del producto SAP Point of Sale (POS) Retail Xpress Server, las cuales pueden permitir a un atacante leer, modificar o borrar información sensible, que el atacante consiga acceso como administrador u otros privilegios en diferentes funcionalidades.
  2. Vulnerabilidad de falsificación de solicitud en sitios cruzados (CSRF) del producto Electronic Ledger Management para Turquía en su versión 1.0
Más información
Fuente: INCIBE

Vulnerabilidad de acceso no autorizado en Cisco Meeting Server

Una vulnerabilidad en el servidor TURN (Transversal Using Relay NAT), incluido en el dispositivo Cisco Meeting Server (CMS) puede permitir a un atacante remoto autenticado ganar acceso no autorizado a información sensible o a algunos componentes del sistema afectado, catalogada de Importancia: 5 - Crítica
Recursos afectados:
Cisco Meeting Server (CMS) en sus versiones anteriores a la 2.0.16, 2.1.11 o 2.2.6 y que además este desplegado con estos criterios:
  • El despliegue usa TURN (Transversal Using Relay NAT)
  • El servidor TURN usa conexiones TLS
  • TURN está siendo ejecutado en la misma máquina virtual que algunos servicios del CMS
  • TURN está siendo ejecutado en la misma máquina virtual que “Call Bridge”, “Web Bridge” o algún nodo de la base de datos que sea parte del cluster del CMS desplegado.
Detalle e Impacto de la vulnerabilidad
El servidor TURN, incluido en el dispositivo CMS contiene una vulnerabilidad que puede permitir a un atacante remoto autenticado obtener acceso no autorizado a información sensible o componentes del sistema afectado. La vulnerabilidad es debida a la incorrecta configuración por defecto del servidor TURN, el cual expone interfaces y puertos internos en la interfaz externa del sistema afectado.
Recomendación
  • Cisco ha publicado una actualización de software que soluciona dichos problemas de seguridad. Puede ser descargada desde esta aquí.
Más información
Fuente: INCIBE

Actualizaciones de seguridad para Citrix XenServer

Se han identificado múltiples vulnerabilidades en Citrix XenServer que podrían permitir a un administrador malicioso de una máquina virtual, comprometer la máquina anfitriona, catalogada de Importancia: 4 - Alta
Recursos afectados:
Citrix XenServer en sus versiones: 7.2, 7.1 LTSR Cumulative Update 1, 7.1, 7.0, 6.5, 6.2.0 y 6.0.2
Detalle de las actualizaciones :
Las actualizaciones de seguridad solucionan las siguientes vulnerabilidades:
  • Verificación no realizada de parámetro de nodo NUMA. Severidad alta. Se ha reservado el identificador CVE-2017-14316 para esta vulnerabilidad.
  • Comprobaciones insuficientes en la concesión de chequeos de desmapeado para máquinas virtuales x86 PV. Severidad alta. Se ha reservado el identificador CVE-2017-14319 para esta vulnerabilidad.
  • Comprobación no realizada en la concesión de tablas. Severidad media. Se ha reservado el identificador CVE-2017-14318 para esta vulnerabilidad.
Recomendación
Se han publicado las siguientes actualizaciones de seguridad que eliminan las vulnerabilidades descritas en este aviso:
Más información
Fuente: INCIBE

Múltiples vulnerabilidades en productos VMware

Se han identificado múltiples vulnerabilidades en productos VMware las cuales pueden permitir a un atacante la ejecución arbitraria de código, provocar la caída del sistema e inyectar código JavaScript malicioso, catalogada de Importancia: 5 - Crítica
Recursos afectados:
1.    VMware ESXi en sus versiones 5.5, 6.0 y 6.5
2.    VMware vCenter Server en sus versiones 5.5, 6.0 y 6.5
3.    VMware Workstation Pro/Player en sus versiones 12.x
4.    VMware Fusion Pro y Fusion en sus versiones 8.x
Detalle e impacto de la vulnerabilidad
Escritura fuera de límites: VMware ESXi, Workstation y Fusion contienen esta vulnerabilidad la cual puede permitir a un atacante infiltrado en el entorno virtualizado la ejecución arbitraria de código en el sistema operativo anfitrión. Se ha reservado el identificador CVE-2017-4924 para esta vulnerabilidad.
Desreferencia de puntero nulo: VMware ESXi, Workstation y Fusion contienen esta vulnerabilidad la cual ocurre en el manejo de petición RPC por parte del huésped. La explotación de esta vulnerabilidad puede permitir a atacantes con privilegios de usuario hacer caer la ejecución de la máquina virtual. Se ha reservado el identificador CVE-2017-4925 para esta vulnerabilidad.
Scripts de sitios cruzados: VMware vCenter H5 Client contiene esta vulnerabilidad la cual permite a un atacante con privilegios de usuario inyectar código JavaScript malicioso el cual será ejecutado cuando otro usuario acceda a la página infectada. Se ha reservado el identificador CVE-2017-4926 para esta vulnerabilidad.
Recomendación
  • La compañía VMware ha publicado actualizaciones de software las cuales solucionan las vulnerabilidades de cada uno de los productos afectados.
  • Para solucionar los problemas de seguridad de los productos VMware ESXi puedes descargar las actualizaciones desde aquí.
  • Si lo que te interesa es actualizar el producto VMware vCenter Server, puedes descargar la actualización desde aquí.
  • En el caso de querer actualizar los productos VMware Workstation Player o VMware Workstation Pro puedes encontrar las actualizaciones en este enlace para el primero o en este otro para el segundo.
  • Por último, si quieres encontrar las actualizaciones del producto VMware Fusion Pro o VMware Fusion tienes que acceder aquí.
Más información
Fuente: INCIBE

Posible detección de malware en repositorios oficiales de Python

SK-CSIRT ha identificado librerías que contienen software malicioso en el repositorio oficial de paquetes Python, PyPI. Dichos paquetes pueden haber sido descargados involuntariamente por desarrolladores o administradores por varios medios, incluyendo la utilidad "pip" (pip install urllib), catalogada de Importancia: 3 - Media
Recursos afectados:
Todas las versiones de Python para Windows, Linux y Mac OS.
Detalle e Impacto de la actualización
Se han detectado copias de varios paquetes de Python que fueron publicados bajo nombres ligeramente modificados, en el repositorio de paquetes Python oficial, PyPI. Estos paquetes contienen exactamente el mismo código que el paquete original por lo que su funcionalidad es la misma, pero el script de instalación setup.py se modifica para incluir código malicioso.
El código malicioso añadido al paquete falso se ejecuta cuando el desarrollador o administrador del sistema instala el paquete (habitualmente con privilegios de administrador).
El código ejecutado en las muestras identificadas sólo se usa para reportar la siguiente información, usando una solicitud HTTP a un servidor remoto en http://121.42.217.44:8080/:
1.    nombre y versión del paquete falso
2.    nombre del usuario que instala el paquete
3.    nombre de host
Recomendación
· SK-CSIRT contactó con los administradores del repositorio PyPI, y todos los paquetes se eliminaron inmediatamente.
· No obstante la solución es eliminar los paquetes falsos instalados. Para comprobar si los paquetes falsos están instalados en el sistema, ejecute el siguiente comando:
· pip list --format=legacy | egrep '^(acqusition|apidev-coop|bzip|crypt|django-server|pwd|setup-tools|telnet|urlib3|urllib$)'
· Si el comando muestra al menos un paquete, elimine cada paquete malicioso mostrado, ejecutando:
· pip uninstall
· La otra opción es eliminar el paquete del directorio del sistema directamente. Esta opción proporciona un poco más de seguridad al no ejecutar ningún código potecialmente malicioso en el proceso de eliminación.
Más información
·        skcsirt-sa-20170909-pypi  http://www.nbu.gov.sk/skcsirt-sa-20170909-pypi/
·        Pytosquatting  https://pytosquatting.org/
Fuente: INCIBE

Múltiples vulnerabilidades en Moodle

Se han publicado cuatro vulnerabilidades que afectan a la plataforma Moodle, una de las cuales podría permitir la exposición de scripts peligrosos en la web, catalogada de Importancia: 4 - Alta
Recursos afectados:
Las siguientes versiones de Moodle se ven afectadas por las vulnerabilidades descritas:
1.    versiones 3.1 a 3.1.7 y versiones anteriores no soportadas
2.    versiones 3.2 a 3.2.4
3.    versiones 3.3 a 3.3.1
Detalle e Impacto de vulnerabilidades
De las cuatro vulnerabilidades reportadas, tres son de criticidad baja y una de criticidad alta, cuyo detalle es el siguiente:
Riesgo de seguridad al exponer el directorio vendor: los directorios vendedor/ y node_modules/ que son creados por el composer y utilizados durante la ejecución de Moodle pueden exponer scripts peligrosos en la web y nunca deben permanecer en entornos de producción. El administrador del sitio debe eliminar manualmente estos directorios o restringir el acceso a ellos desde la web.
Más información
Recomendación
  • Actualizar a las versiones 3.3.2, 3.2.5 y 3.1.8 que solucionan las vulnerabilidades.
Fuente: INCIBE

Actualización de seguridad 4.8.2 para WordPress

Wordpress ha publicado una actualización de seguridad que corrige varias vulnerabilidades, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • Todas las versiones anteriores a la 4.8.2 están afectadas por estas vulnerabilidades.
Detalle e Impacto de la actualización
La actualización soluciona las siguientes vulnerabilidades:
  • $wpdb->prepare() puede crear peticiones inseguras e inesperadas que lleven a una inyección SQL (SQLi). El núcleo de WordPress no es directamente vulnerable a este problema pero se ha añadido un refuerzo para evitar que plugins y temas provoquen una vulnerabilidad accidentalmente.
  • Cross-site scripting (XSS) en oEmbed discovery.
  • Cross-site scripting (XSS) en el editor visual.
  • Salto de directorio en el código de descompresión de archivos.
  • Cross-site scripting (XSS) en el editor de plugins.
  • Redirección abierta en las pantallas de edición de usuarios y términos.
  • Salto de directorio en el personalizador.
  • Cross-site scripting (XSS) en los nombres de plantilla.
  • Cross-site scripting (XSS) en la ventana emergente de añadir enlaces.
Recomendación
  • Actualizar a la versión 4.8.2 de WordPress, actualizando la versión existente o descargándola desde: Download WordPress 4.8.2
Más información
Fuente: INCIBE

Posible fuga de datos en Asterisk y en Certified Asterisk

Se ha publicado una vulnerabilidad crítica que afecta al software Asterisk en su proyecto de software libre así como en su versión Certified cuyo soporte corre a cargo de Digium. Esta vulnerabilidad está relacionada con una vulnerabilidad anterior, que no fue completamente corregida, catalogada de Importancia: 5 - Crítica
Recursos afectados:
·        Asterisk Open Source, versiones 11.x, 13.x y 14.x
·        Certified Asterisk, versiones 11.6 y 13.13
Detalle e Impacto de la actualización
Un atacante remoto no autenticado podría explotar la vulnerabilidad de severidad crítica mediante un ataque sobre RTP/RTCP, ya que se realiza una validación insuficiente cuando se combina "NAT" con “symmetric_rtp”. Una explotación exitosa de dicha vulnerabilidad podría provocar una fuga de datos.
Esta vulnerabilidad esta relacionada con el aviso AST-2017-005, que no fue completamente corregida.
Recomendación
Se recomienda actualizar a las siguientes versiones:
·        Asterisk, versiones 11.25.3, 13.17.2 y 14.6.2
·        Certified Asterisk, versiones 11.6-cert17 y 13.13-cert5
Más información
· Asterisk Project Security Advisory - AST-2017-008 http://downloads.asterisk.org/pub/security/AST-2017-008.html
Fuente: INCIBE

Actualización de seguridad 3.8.0 de Joomla!

Los investigadores Michal Prochaczek y Johannes Dahse han identificado dos vulnerabilidades en el núcleo del gestor de contenidos Joomla! que pueden llevar a la revelación de información sensible, catalogada de Importancia: 3 - Media
Recursos afectados:
·        Joomla! en versiones desde la 1.5.0 hasta la 3.7.5
Recomendación
Detalle e Impacto de las vulnerabilidades
Un error de código de una consulta SQL, puede llevar a la revelación de textos archivados en la base de datos. Se ha reservado el identificador CVE-2017-14595 para esta vulnerabilidad.
Cerrar sesión de forma inadecuada en el plugin LDAP puede resultar en la revelación del usuario y la contraseña. Se ha reservado el identificador CVE-2017-14596 para esta vulnerabilidad.
Más información
Fuente: INCIBE

Múltiples vulnerabilidades en Samba

Se han descubierto tres vulnerabilidades en Samba cuya explotación exitosa permitiría a un atacante obtener acceso a información potencialmente sensible, catalogadas de Importancia: 4 - Alta
Recursos afectados:
Las siguientes versiones de Samba están afectadas:
  • Versiones entre la 3.0.25 y la 4.6.7, están afectadas por la vulnerabilidad de falta de imposición de firma.
  • Versiones entre la 4.1.0 y la 4.6.7, están afectadas por la vulnerabilidad de pérdida del requisito de firma y de cifrado.
  • Todas las versiones están afectadas por la vulnerabilidad de fuga de información.
Detalle e Impacto de las vulnerabilidades
Existen varias vías de ejecución donde el código no impone la firma SMB. La explotación exitosa de esta vulnerabilidad podría permitir secuestrar conexiones de clientes a través de un ataque man-in-the-middle.
En el caso de que "SMB3","SMB3_00","SMB3_02","SMB3_10" o "SMB3_11" se utilizaran como max protocol y una conexión hiciera uso del cifrado SMB3, cualquier conexión redireccionada perdería el requisito de cifrado y también el requisito de firma. Un ataque man-in-the-midle permitiría leer y alterar documentos confidenciales transferidos a través de una conexión de cliente, a los que se accede a través de una redirección DFS cuando la conexión original utilizó SMB3.
Algunos umbrales de solicitudes de escritura SMB1 no se verifican correctamente para asegurar que el cliente envía datos suficientes para cumplir con la escritura, permitiendo que el contenido de la memoria del servidor se escriba en el archivo (o impresora), en lugar de los datos suministrados por el cliente. El cliente no puede controlar el área de la memoria del servidor que se escribe en el archivo (o impresora).
Recomendación
Más información
Fuente: INCIBE

Múltiples vulnerabilidades en productos Cisco

Identificadas múltiples vulnerabilidades, que pueden permitir a un atacante remoto autenticado obtener privilegios o provocar ataques de denegación de servicio en los sistemas afectados, catalogada de Importancia: 4 - Alta
Recursos afectados:
Productos afectados:
1.    Cisco Unified Customer Voice Portal en sus versiones 10.5, 11.0 y 11.5.
2.    Cisco AsysncOS Software para Cisco Security Appliances en su versión 9.0.
Los siguientes productos son vulnerables cuando tienen activado el servicio SSH:
·        Cisco Small Business 300 Series Managed Switches.
·        Cisco Small Business 500 Series Stackable Managed Switches.
·        Cisco 350 Series Managed Switches.
·        Cisco 350X Series Stackable Managed Switches.
·        Cisco 550X Series Stackable Managed Switches.
·        Cisco ESW2 Series Advanced Switches.
Recomendación
Cisco ha publicado diferentes actualizaciones que solucionan las vulnerabilidades encontradas, que pueden descargarse accediendo al siguiente enlace: Download Software
Para el software Cisco Email Appliance, en la mayoría de los casos, los administradores pueden actualizarlo a través de la red haciendo lo siguiente en la interfaz gráfica de administración del sistema Cisco AsyncOS:
1.    Seleccione Administración del sistema > Actualización del sistema.
2.    Haga clic en Opciones de actualización.
3.    Haga clic en Descargar.
4.    Elija la versión de software de Cisco AsyncOS para actualizar.
5.    En el área de actualizaciones, seleccione las opciones apropiadas.
6.    Para iniciar la actualización, haga clic en Continuar.
Detalle de vulnerabilidades:
Las vulnerabilidades detectadas son:
·        Escalada de privilegios en la consola Cisco Unified Customer Voice Portal.
·        Denegación de servicio en Cisco Email Appliance.
·        Denegación de servicio en Cisco Small Bussiness Managed Switches
Más información
Fuente: INCIBE

MongoDB. El nuevo filón del Ransomware

No hace falta ni cifrar. Ahora se extrae la base de datos cuidadosamente, trozo a trozo. Luego se borra por completo y se deja una nota de rescate: 1000 maravedíes a cambio de esta fabulosa fortuna. Suyo, el cybercrooker de turno. No pasa mucho tiempo cuando empiezan a sonar los timbres de los teléfonos del departamento técnico. No pasa mucho tiempo más cuando después de un reseteo la cosa sigue sin funcionar. Algo falla, los datos ya no están ahí.
Bases de datos secuestradas asomando en Shodan
Estos ataques se vienen produciendo desde enero de este año, cuando se reportó el secuestro progresivo de miles de bases de datos. No solo MongoDB, por supuesto, pero era significativo su porcentaje, que alcanzaba hasta un 56% del total de secuestros a manos de varios grupos organizados. Nada de zero-days, ni sofisticadas APT, palos y piedras: basta con probar un juego de contraseñas y clack, acceso permitido. Incluso algunas instalaciones ni tan siquiera poseían contraseña.
Poco a poco, los grupos organizados dieron cuenta de este nuevo filón y se fueron sumando a la fiesta, soltando automatismos que iban escudriñando la red en busca de objetivos. Una auténtica cadena de producción, donde todo es un proceso, desde la infección o ataque al propio pago. Podríamos hablar ya de un perfecto RaaS (Ransomware as a Service), la industrialización del pecado por omisión o desidia de algunas organizaciones, que movidos por la fiebre del low-cost reducen la planificación y despliegue al mínimo imprescindible.
Un trabajo que merece la pena atender, es el de los investigadores Víctor Gevers, Niall Merrigan y Dylan Kats. Se han dedicado a recopilar información sobre los ataques, transacciones, grupos involucrados, campañas, etc. Toda la información está disponible públicamente en una hoja de cálculo. En ella puede observarse una curiosa anotación "These are actors that have been found deleting databases without exfiltrating the data first. This means that they are unable to produce data even if ransom is paid". Es decir, que incluso pagando no hay datos de vuelta; algo que se observa con toda variante de Ransomware.
En este sentido, otro de los puntos reseñables en los datos acumulados es que los delincuentes "hacen caja". Si observamos las transacciones en bitcoins vemos flujos de pequeñas cantidades que han sido abonadas en un intento, muchas veces en vano, de recuperar los datos sustraídos. Esto podría haber hecho que los ataques repunten y que últimamente se observe una nueva oleada de secuestros.
Con el Internet de las cosas que parecen no importarnos lo más mínimo se han creado lucrativas botnets para extorsionar mediante denegaciones de servicio selectivas. Se han levantado granjas clandestinas de criptominado y ahora tenemos servicios publicados a la ligera, con datos valiosos protegidos por contraseñas (donde las hay) triviales.
Justo aquí, en este bloque, tradicionalmente hemos puesto una serie de medidas para paliar semejantes agujeros. ¿Pero vale la pena el esfuerzo? ¿De verdad le interesa la seguridad a alguien que deja expuesto los datos del negocio a una distancia de 8 caracteres? Yo asumo que no. El mal rato dura lo que tardan los datos en reconstruirse o los seguros en responder o incluso puede que ese golpe termine por cargarse el negocio y apaga y vámonos, quien sabe.
MongoDB ha publicado una guía de prácticas seguras y una checklist preciosa, algo es algo. Un solo administrador competente echa una mañana en bastionizar con esos documentos una instalación de MongoDB, pero claro eso ya sale caro, ya no es low-cost, ni un veterano ni una mañana en "perder" el tiempo arreglando algo que "funciona"...
Más información
Fuente: Hispasec

Campaña de "boletos" fraudulentos afecta a Iberia y Ryanair

Desde el laboratorio Hispasec queremos alertar de una nueva campaña de scams o estafas a través de Internet dirigidos a empresas españolas, que al igual que pasadas campañas (como la que ya comentamos en 2015 y que afectó a Mercadona, entre otros) utilizan el correo electrónico y Facebook como vector de propagación.
Campaña de boletos fraudulentos de Iberia
Este tipo de campañas tienen como objetivo principal recolectar datos privados (nombre, email, edad, dirección...) de los visitantes para utilizarlos en campañas de spam posteriores y, sobre todo, obtener sus números de teléfono móvil para poder suscribirlos a servicios Premium de pago.
Debido a la mala praxis de muchos usuarios al aceptar las condiciones y términos de servicio, sin leerlos previamente, el visitante incauto puede caer en suscripciones indebidas y en el cobro de servicios abusivos.
Todos estos datos recolectados crean un perfil bastante completo sobre el visitante, que es vendido a terceros, por lo que continuará llegando publicidad, tanto por correo electrónico como por SMS.
Detrás de estas campañas siempre hay grupos de spammers que reutilizan kits fácilmente modificables y empresas de dudosa legalidad ligadas a este mercado, que facilitan las plataformas necesarias de venta de clicks y visitas para publicidad.
Si nos ceñimos a la campaña que afecta a Iberia y Ryanair, los dominios involucrados son los siguientes:
* hxxp:// iberia-usa .us
* hxxp:// iberia-fly .us
* hxxp:// iberiasep .us
* hxxp:// www. iberiaes-ticket .us
En un primer acceso, la campaña nos pide que nos conectemos a Facebook para compartir el supuesto boleto/ticket, y así poder propagarse rápidamente mediante nuestro "timeline".
El último paso, si aceptamos el falso "Like", nos redireccionará a un segundo dominio de scam donde, dependiendo del país desde que lo visitemos, nos mostrará una campaña u otra.
Actualmente para los visitantes españoles, se muestra un scam de Ryanair en el que se piden nuestros datos privados, incluido el teléfono móvil.
Podemos considerar ésta como la parte más peligrosa, ya que si aceptamos, además de empezar a recibir spam a corto plazo, podrían suscribirnos a servicios Premium para móviles, con el consiguiente gasto que generan y su dificultad para desactivarlos.
Desde nuestro laboratorio recomendamos encarecidamente ser precavidos y no rellenar ningún tipo de dato privado en cualquiera de estas campañas y aplicar el sentido común.
Recordar también que desde Hispasec y gracias al servicio Antifraude, ofrecemos un servicio integral de detección y desactivación de este tipo de amenazas para evitar el abuso de marca en Internet.
Más información:
Promoción falsa: Iberia no está regalando dos boletos por redes sociales http://www.nacion.com/tecnologia/Iberia-regalando-boletos-sociales-promocion_0_1638036231.html
Fuente: Hispasec