25 de enero de 2018

BIOMEDICINA. Análisis de sangre detecta casi el 100% de los cánceres de ovario

Una nueva biopsia líquida, la tecnología que busca señales cancerígenas en la sangre antes de que haya síntomas, ha demostrado una alta eficacia para identificar varios tipos de cáncer y su bajo coste cercano a 400 euros podría convertirla en una prueba médica rutinaria
Una prueba muy fácil de administrar y capaz de indicar si un paciente presenta un tumor oculto, e incluso donde se encuentra dentro del cuerpo, está cada vez más cerca de hacerse realidad y podría costar cerca de 400 euros.
Es test, desarrollado en la Universidad de Johns Hopkins (EE. UU.), busca las señales de ocho tipos comunes de cáncer. Para ello, solo hace falta una muestra de sangre, y dado su bajo precio, podría convertirse en parte de las pruebas rutinarias que los médicos realizan en un examen físico.
El investigador del centro Nickolas Papadopoulos, quien ha colaborado en la creación del nuevo test sanguíneo, afirma: "La idea es que esta prueba llegue al público y pueda administrarse en cualquier centro médico. Por eso necesita ser barato y no invasivo".
Aunque aún no está disponible comercialmente, se usará para analizar a 50.000 mujeres en edad de jubilación sin antecedentes de cáncer, como parte de un estudio a cinco años financiado con más de 40 millones de euros por la aseguradora Geisinger Health System, según un portavoz de la compañía.
La prueba, que fue descrita la semana pasada en la revista Science, podría convertirse en un gran avance en el sector de las biopsias líquidas (ver La sangre contiene la clave del diagnóstico precoz del cáncer). El objetivo de esta nueva tecnología consiste en detectar el cáncer en la sangre antes de que una persona empiece a notar cualquier síntoma. Sería algo muy útil, ya que los cánceres en etapa inicial que no se han propagado suelen tener muchas probabilidades de curarse.
Ya hay varias empresas que llevan tiempo invirtiendo en la idea de las biopsias líquidas. La start-up, Grail Bio, ha recaudado casi 1.000 millones de euros para desarrollar una prueba de sangre única capaz de detectar muchos tipos de cáncer (ver Una única prueba para detectar el cáncer en la sangre aspira a salvar millones de vidas).
En el caso del test de Universidad de Johns Hopkins, los investigadores examinaron la sangre de 1.005 personas con cáncer de ovario, hígado, estómago, páncreas, esófago, colon, pulmón y mama previamente diagnosticado. El objetivo es buscar una combinación de ocho proteínas cancerígenas y 16 mutaciones genéticas relacionadas con el cáncer.
Los resultados previos demuestran que el test es especialmente eficaz en su detección del cáncer de ovario, ya que identificó los casos el 98 % de las veces. También detectó correctamente un tercio de los casos de cáncer de mama y alrededor del 70 % de las voluntarias con cáncer de páncreas, el cual tiene una perspectiva particularmente sombría.
Los falsos positivos fueron relativamente bajos, y solo se dieron en siete de las 812 personas aparentemente sanas que participaron en la prueba.
Además, los investigadores entrenaron un algoritmo de aprendizaje automático para determinar la ubicación del tumor de una persona a partir de las señales presentes en su sangre. El algoritmo acertó el 83 %  de las veces.
El subdirector médico de la Sociedad Americana contra el Cáncer, Len Lichtenfeld, afirma: "Creo que con el tiempo llegaremos vamos a llegar a un punto en el que seremos capaces de detectar el cáncer antes de que sea visible". Aunque el experto advierte de que las pruebas de detección pueden causar más perjuicios que beneficios cuando generan falsas alarmas o los médicos se deciden a tratar cánceres de crecimiento lento que tal vez nunca llegarían a provocar daños en el paciente.
Fuente: MIT Technology Review

MAPAS HD. Podrían ser el gran negocio del siglo, según Baidu

Para el Google chino, la tarea de crear y vender los mapas en alta definición necesarios para masificar la conducción autónoma podría convertirse en su línea principal de ingresos y superar a su actual trabajo con las búsquedas web
Baidu, el buscador online por excelencia de China, podría llegar algún día a tener un negocio aún mayor: crear los detallados mapas de alta definición (HD) necesarios para que los coches autónomos circulen de manera segura.
La empresa considera que, a la larga, los mapas HD serán un “negocio mucho mayor” que el actual negocio del buscador Baidu, según el director de operaciones de la compañía, Qi Lu, en una charla con un pequeño grupo de periodistas en la conferencia anual de tecnología de consumo CES en Las Vegas (EE. UU.) celebrada este mes.
Los mapas HD son una parte vital del puzle de la conducción autónoma, ya que ayudan a los coches autónomos a conocer todo tipo de información sobre el mundo que los rodea. Para crearlos, es necesario circular por las calles con coches llenos de sensores que recopilan información sobre aspectos como la ubicación del semáforo, los carriles y otras características importantes.
China vendió alrededor de 25 millones de coches nuevos el año pasado, por lo tanto, el mercado potencial para coches, camiones y otros vehículos sin conductor es enorme. Estos sistemas de transporte podrían ayudar a reducir el tráfico y mejorar la seguridad en las carreteras (ver Un solo coche autónomo sirve para reducir los atascos fantasma).
Baidu también convertirá la venta de mapas de alta definición en uno de sus servicios clave, dijo Lu. Entre sus clientes estarían los fabricantes de coches, quienes deberán decidir si cobrar una tarifa por el servicio de mapas o incluirlo en el coste final del vehículo.
La empresa también ha anunciado que va a asociarse con la empresa TomTom para integrar sus mapas HD en su software de vehículo autónomo Apollo. Baidu, que solamente lleva trabajando en coches autónomos desde hace unos cinco años (mucho menos tiempo que, por ejemplo,Waymo de Google), está utilizando un enfoque de código abierto con Apollo, y ya cuenta con 90 empresas asociadas, entre ellas, Ford y Nvidia. Espera que estas empresas compartan con Baidu los datos que obtengan para poder utilizarlos para mejorar su inteligencia artificial.
Otras empresas, como el fabricante de chips Intel, también están trabajando en mapas de alta definición para vehículos autónomos. Sin embargo, parece que Baidu domina en China, al menos, y Lu hizo hincapié en la rbuena elación de Baidu con los gobiernos municipales del país y otras entidades en China para ayudar a que los coches autónomos sean bien recibidos.
El responsable matizó: "No es que nos vayamos a convertir en un estándar nacional". A la empresa no le resultará fácil producir los datos necesarios para que los coches autónomos conduzcan de manera segura por las calles. Recolectar los datos de las carreteras lleva tiempo y debe hacerse constantemente para estar al día con los cambios que se van haciendo en las mismas.
Fuente: MIT Technology Review

Múltiples vulnerabilidades en VMware vSphere Data Protection

Se han identificado tres vulnerabilidades críticas en VMware vSphere Data Protection que pueden ser aprovechadas por un atacante remoto para realizar acciones no autorizadas, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
  • vSphere Data Protection (VDP) de las versiones 6.1.x, 6.0.x y 5.x
Recomendación
VMware ha publicado diferentes parches para corregir los fallos:
Detalle de vulnerabilidades
A continuación se indican las vulnerabilidades identificadas:
Evasión de autenticación: Un usuario remoto, de forma malintencionada, podría evitar autenticarse en la aplicación y obtener acceso como usuario con máximos privilegios a los sistemas afectados. Para esta vulnerabilidad se ha asignado el CVE-2017-15548.
Subida de ficheros: Un usuario remoto con bajos privilegios, de forma malintencionada, podría subir ficheros en cualquier ubicación del sistema de archivos del servidor. Para esta vulnerabilidad se ha asignado el CVE-2017-15549.
Salto de directorio: Un usuario remoto con bajos privilegios, de forma malintencionada, podría acceder a archivos arbitrarios en el sistema de archivos del servidor. Para esta vulnerabilidad se ha asignado el CVE-2017-15550.
Más información
Fuente:INCIBE

Vulnerabilidad en glibc que afecta a Intel Manycore Platform Software Stack - Intel MPSS

Una vulnerabilidad en la librería glibc de Intel® Manycore Platform Software Stack (MPSS) para Linux y Windows permite realizar una denegación de servicio, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • Intel Manycore Platform Software Stack (MPSS) para Linux y Windows versión 3.8
Recomendación
Detalle de vulnerabilidad:
La librería GNU C es vulnerable a una denegación de servicio debido a una perdida de memoria en la función the __res_vinit en el código de administración del servidor de nombres IPV6. Un atacante remoto podría aprovechar esta vulnerabilidad para consumir todos los recuroso de memoria disponibles, realizandondo una inicialización parcial de estructuras de datos.
Más información
·        Vulnerability in glibc affects Intel Manycore Platform Software Stack (Intel® MPSS) for Linux and Windows (CVE-2016-5417) https://www.ibm.com/support/home/docdisplay?lndocid=migr-5099740
Fuente:INCIBE

Múltiples vulnerabilidades en productos con WPA y WPA2 de Cisco

Se han identificado múltiples vulnerabilidades en varios productos wireless de Cisco, catalogadas de Importancia: 3 - Media
Recursos afectados:
El listado de productos Cisco afectados por una o más vulnerabilidades se han categorizado de la siguiente manera:
  1. Clientes punto final y Clientes software
  2. Routing y Switching - Empresa y proveedor de servicio
  3. Dispositivos de comunicaciones de voz y unificadas
  4. Wireless
El listado completo de productos puede verse directamente en el apartado "Vulnerable Products" del aviso de seguridad de Cisco desde:
Recomendación
Cisco proporciona salvaguardas y parches para los productos afectados. Comprobar la medida aplicable en cada caso consultando el Aviso de Seguridad de Cisco.
Detalle de vulnerabilidades:
El 16 de octubre de 2017, un documento de investigación con el título "Key Reinstallation Attacks: Forcing Nonce Reuse in WPA2", conocido como KRACK Attacks, se puso a disposición del público. Este documento analiza siete vulnerabilidades que afectan a la negociación de claves de sesión tanto en el protocolo de acceso protegido Wi-Fi (WPA) como en el protocolo Wi-Fi Protected Access II (WPA2). Estas vulnerabilidades pueden permitir la reinstalación de una clave transitoria por pares, una clave de grupo o una clave de integridad en un cliente inalámbrico o en un punto de acceso inalámbrico.
La investigación también condujo al descubrimiento de tres vulnerabilidades adicionales (que no se discutieron en el documento original) que afectan a dispositivos inalámbricos compatibles con el estándar 802.11z (Extensiones a Direct Link Setup) o el estándar 802.11v (Wireless Network Management). Las tres vulnerabilidades adicionales también podrían permitir la reinstalación de una clave por pares, clave de grupo o clave de grupo de integridad.
Entre estas diez vulnerabilidades, solo una (CVE-2017-13082) puede afectar los componentes de la infraestructura inalámbrica (por ejemplo, Puntos de acceso), mientras que las otras nueve vulnerabilidades pueden afectar solo a los dispositivos del cliente.
Varios productos inalámbricos de Cisco se ven afectados por estas vulnerabilidades.
Cisco proporciona salvaguardas para las vulnerabilidades CVE-2017-13077, CVE-2017-13078, CVE-2017-13079, CVE-2017-13080, CVE-2017-13081 y CVE-2017-13082 y lanzará actualizaciones para corregir el software afectado. Los detalles específicos según el producto pueden comprobarse en el enlace proporicando en el apartado "Solución".
Más información
Fuente:INCIBE

Vulnerabilidades críticas en múltiples CPUs. Meltdown y Spectre

Varias implementaciones de CPU como Intel, AMD y ARM son vulnerables a ataques de tipo canal lateral (side-channel attack) que afectan a un modo de la ejecución de instrucciones del procesador (ejecución especulativa), posibilitando la lectura de zonas de memoria reservada de forma arbitraria. Los sistemas operativos y dispositivos que hacen uso de estos microprocesadores se ven afectados igualmente, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
Se han visto afectados múltiples fabricantes de CPUs, Sistemas Operativos, Navegadores y Máquinas virtuales entre ellos:
Amazon, AMD, Android, Apple, ARM, Chromium, Cisco, Citrix, F5, Fortinet, Google, IBM, Intel, Huawei, Lenovo, Linux, Microsoft, Mozilla, NVIDIA, Trenmicro, VMware, Xen
Recomendación
No existe una solución única para este fallo de diseño y cada fabricante que incorpore estos productos debe desarrollar una protección.
Existen implementaciones de protección como KPTI para Linux o soluciones proporcionadas por fabricantes como Google o Microsoft con parches y mitigaciones.
Nota: Las actualizaciones proporcionadas por Windows pueden ser incompatibles con algunos antivirus. De forma general, se recomienda actualizar primero el antivirus.
Cosultar el apartado "Más información" y el soporte proporcionado por cada fabricante afectado.
Detalle de vulnerabilidades:
Investigadores de Google Project Zero y del Instituto de Procesamiento de Información Aplicada y Comunicaciones (IAIK) en la Universidad Tecnológica de Graz (TU Graz) han descubierto varias vulnerabilidades que afectan a CPUs modernas. Las vulnerabilidades involucran una característica de la arquitectura integrada en las CPUs para mejorar el rendimiento del sistema conocida como ejecución especulativa.
Un atacante puede tomar ventaja de este fallo de seguridad y ejecutar código malicioso de forma no privilegiada para leer zonas de memoria reservada del kernel eludiendo el llamado kernel address-space layout randomization (KASLR). Esta memoria podría contener información sensible como contraseñas o claves criptográficas.
La vulnerabilidad puede explotarse también sobre sistemas virtuales para conseguir acceder a la memoria física del host u otras máquinas virtuales. Igualmente, puede afectar a servidores, equipos de trabajo, dispositivos móviles, entornos de IoT y navegadores.
Se han reservado CVEs para las tres variantes de ataque posibles para explotar la vulnerabilidad:
SPECTRE ATTACK:
·        CVE-2017-5753
·        CVE-2017-5715
MELTDOWN ATTACK:
·        CVE-2017-5754
Detalles sobre las vulnerabilidades (Meltdown y Spectre) pueden consultarse aquí: https://meltdownattack.com/
Más información
Fuente:INCIBE

Múltiples vulnerabilidades en productos de VMware

Se ha alertado de múltiples vulnerabilidades en varios productos de VMware, catalogadas de Importancia: 4 - Alta
Recursos afectados:
  1. V4H 6.x para Windows
  2. V4PA 6.x para Windows
  3. cHorizon View Client  4.x para Windows
  4. Workstation 14.x y 12.x para Windows
  5. Fusion 10.x y 8.x para OS X
Recomendación
Actualización de la versión de los productos desplegados:
  • vRealize Operations for Horizon Desktop Agent 6.5.1
  • vRealize Operations for Published Applications Desktop Agent 6.5.1
  • VMware Horizon View Client 4.7.0
  • VMware Workstation Pro 14.1.0
  • VMware Workstation Player 14.1.0
  • VMware Tools 10.2.0
Detalle de vulnerabilidades
Las vulnerabilidades detectadas son de tres tipos:
  1. Vulnerabilidad de escalada de privilegios en los agentes de escritorio V4H y V4PA. La explotación exitosa de esta vulnerabilidad podría permitir a un usuario de Windows malintencionado con bajos privilegios obtener privilegios de SYSTEM.
  2. Vulnerabilidad de lectura fuera de límites en VMware Workstation y Horizon View Client. La explotación exitosa de esta vulnerabilidad podría permitir a un usuario realizar una denegación de servicio del sistema operativo Windows que ejecuta el producto o provocar fuga de información del host.
  3. Vulnerabilidad de control de acceso a máquina virtual en VMware Workstation and Fusion.  La explotación exitosa de esta vulnerabilidad podría permitir a un atacante ejecutar programas vía Unity en Máquinas Virtuales bloqueadas.
Más información
Fuente:INCIBE

Múltiples vulnerabilidades en productos IBM WebSphere MQ y WebSphere Application Server

Se han identificado vulnerabilidades en productos IBM WebSphere MQ y WebSphere Application Server que podrían permitir la ejecución de código no confiable de forma remota, catalogadas de Importancia: 4 - Alta
Recursos afectados:
  1. IBM WebSphere MQ 7.0.1.0 – 7.0.1.14
  2. IBM WebSphere MQ 7.1.0.0 – 7.1.0.8
  3. IBM WebSphere MQ 7.5.0.0 – 7.5.0.8
  4. IBM MQ 8.0.0.0 – 8.0.0.7
  5. IBM MQ (LTS) 9.0.0.0 – 9.0.0.1
  6. IBM MQ (CD) 9.0.1.0 – 9.0.3.0
  7. IBM WebSphere Application Server Versiones: Liberty, 9.0, 8.5 y 8.0
Recomendación
Para solucionar estas vulnerabilidades se recomienda visitar las siguientes páginas:
Detalle de vulnerabilidades
IBM ha publicado dos vulnerabilidades de criticidad alta.
  1. Vulnerabilidad de ejecución de código no confiable en IBM WebSphere MQ, que permitiría a un usuario ejecutar código no confiable usando de una variable de entorno no documentada usando el usuario 'mqm'.
  2. Vulnerabilidad en Apache Commons FileUpload utilizada por WebSphere Application Server tradicional y WebSphere Application Server Liberty, que permitiría a un atacante remoto ejecutar código arbitrario en el sistema en el contexto del proceso, causado por una deseralización de datos no confiables en la clase DiskFileItem de la biblioteca FileUpload.
Más información
Fuente:INCIBE

Múltiples vulnerabilidades en IBM Security Key Lifecycle Manager

Detectadas varias vulnerabilidades en IBM Security Key Lifecycle Manager, que podrían permitir a un atacante remoto realizar acciones no deseadas, catalogadas de Importancia: 4 - Alta
Recursos afectados:
·        IBM Security Key Lifecycle Manager v2.5 - 2.5.0.8, v2.6 - 2.6.0.3 y v2.7 - 2.7.0.2
Recomedación
IBM recomienda actualizar los sistemas afectados:
  1. IBM Security Key Lifecycle Manager 2.5 - 2.5.0.8 en 2.5.0-ISS-SKLM-FP0009 https://idaas.iam.ibm.com/idaas/mtfim/sps/authsvc?PolicyId=urn:ibm:security:authentication:asf:basicldapuser
  2. IBM Security Key Lifecycle Manager 2.6- 2.6.0.3 en 2.6.0-ISS-SKLM-FP0004 https://idaas.iam.ibm.com/idaas/oidc/endpoint/default/authorize?response_type=code&client_id=YmYwYmJiMTgtYjlhMi00&redirect_uri=https%3A%2F%2Fwww.ibm.com%2Fsupport%2Ffixcentral%2Fblueid%2Flogin&scope=openid&state=DHJzQetzsvqW0cPAghyY_qh7D4J9pGoXXshkWGz9Ub0&nonce=Gx0eO3qTGy8CP6Ryx9WiNTbiGw0VMmXaWr6LojlTa7Y
  3. IBM Security Key Lifecycle Manager 2.7- 2.7.0.2 en 2.7.0-ISS-SKLM https://idaas.iam.ibm.com/idaas/mtfim/sps/idaas/login?response_type=code&client_id=YmYwYmJiMTgtYjlhMi00&redirect_uri=https%3A%2F%2Fwww.ibm.com%2Fsupport%2Ffixcentral%2Fblueid%2Flogin&scope=openid&state=ejadEP-q97AF0quBYI0PnkCBngZATMlJ8Ql1Wh03ASY&nonce=2Lt1FajNAKsgHL8gi_g--FGiIQd8VBWCMS-5SWuRlhQ
Detalle de vulnerabilidades
Investigadores de IBM X-Force Ethical Hacking, han detectado cuatro vulnerabilidades de criticidad alta en Security Key Lifecycle Manager.
  1. Salto de directorio. Esta vulnerabilidad permitiría a un atacante remoto realizar un salto de directorio en el sistema, permitiéndole ver ficheros arbitrarios del sistema. Para esta vulnerabilidad se ha asignado el CVE-2017-1671.
  2. Redirección de URL a través de suplantación. Esta vulnerabilidad permitiría a un atacante remoto realizar ataques de phishing usando un ataque de redirección abierto. Para esta vulnerabilidad se ha asignado el CVE-2017-1668.
  3. Inyección de SQL. Esta vulnerabilidad permitiría a un atacante remoto enviar sentencias SQL especialmente diseñadas para ver, añadir, modificar o eliminar información de la base de datos. Para esta vulnerabilidad se ha asignado el CVE-2017-1670.
  4. Inyección XXE. Esta vulnerabilidad permitiría a un atacante remoto exponer información confidencial o consumir recursos de memoria mediante ataques de tipo External Entity Injection (XXE). Para esta vulnerabilidad se ha asignado el CVE-2017-1666.
Más información
Fuente:INCIBE

MICROSOFT. Boletines de seguridad de enero de 2018

La publicación mensual de actualizaciones de seguridad de Microsoft este mes consta de 56 vulnerabilidades, 16 clasificadas como críticas y 39 como importantes, siendo el resto de severidad media o baja, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
  1. Internet Explorer
  2. Microsoft Edge
  3. Microsoft Windows
  4. Microsoft Office and Microsoft Office Services and Web Apps
  5. SQL Server
  6. ChakraCore
  7. .NET Framework
  8. .NET Core
  9. ASP.NET Core
  10. Adobe Flash
Recomendación
Instalar la actualización correspondiente. En la página de información de instalación de las actualizaciones de seguridad, se informa de los distintos métodos de actualización. https://support.microsoft.com/en-us/help/20171212/security-update-deployment-information-december-12-2017
Detalle de vulnerabilidades:
En el boletín de actualizaciones de seguridad correspondiente al mes de diciembre se han publicado vulnerabilidades de seguridad de los siguientes tipos:
  1. Denegación de servicio
  2. Defense in Depth
  3. Escalado de privilegios
  4. Divulgación de información
  5. Ejecución remota de código
  6. Evasión de la seguridad
  7. Suplantación
  8. Manipulación
Más información
Fuente:INCIBE

SAP. Actualización de seguridad de enero de 2018

SAP ha publicado varias actualizaciones de seguridad de diferentes productos en su comunicado mensual, catalogada de Importancia: 3 - Media
Recursos afectados:
  1. SAP Netweaver
  2. SAP Solution Manager
  3. SAP Startup Service
  4. SAP HANA
  5. SAP Plant Connectivity (PCo)
Recomendación
Visitar el portal de soporte de SAP e instalar actualizaciones o parches necesarios según indique el fabricante.
Detalle de boletines
En el comunicado mensual ofrecido por SAP respecto a sus productos, ha publicado un total de 7 notas de seguridad. Todas las notas de seguridad publicadas están catalogadas con severidad media.
El tipo de vulnerabilidades publicadas se corresponde a los siguientes:
·        3 vulnerabilidades de ejecución de código
·        1 vulnerabilidad de incorrecto chequeo de autorización
·        1 vulnerabilidad de falta de autenticación
·        1 vulnerabilidad de divulgación de información
·        1 vulnerabilidad de otro tipo.
Más información
Fuente:INCIBE

Múltiples vulnerabilidades en productos VMware

Se ha informado de múltiples vulnerabilidades en varios productos de VMware, catalogadas de  Importancia: 5 - Crítica
Recursos afectados:
  1. Workstation 14.X
  2. Fusion 10.X y 8.X
Recomendación
Actualización de la versión de los productos desplegados:
Detalle de vulnerabilidades
Las vulnerabilidades detectadas son de dos tipos:
  1. Uso después de liberación en memoria en el servicio VMware NAT cuando el modo IPv6 está activo. Esta vulnerabilidad puede permitir a un usuario no autenticado en el sistema ejecutar código arbitrario en el host. Para esta vulnerabilidad se ha asignado el CVE-2017-4949.
  2. Desbordamiento de entero en el servicio VMware NAT cuando el modo IPv6 está activado. Esta vulnerabilidad puede llevar a una lectura fuera del límite que puede ser utilizada para ejecutar código arbitrario en host. Para esta vulnerabilidad se ha asignado el CVE-2017-4950.
Más información
Fuente:INCIBE

Múltiples vulnerabilidades en Juniper Networks Junos

Se han descubierto cuatro vulnerabilidades en Juniper Networks Junos OS de las que se encuentran una crítica y tres de de criticidad alta, catalogadas de  Importancia: 5 - Crítica
Recursos afectados:
Se han visto afectadas las siguietes versiones de Juniper Networks Junos OS:
  • 12.1X46 versiones anteriores a 12.1X46-D67;
  • 12.1X46  versiones anteriores a12.1X46-D60 en SRX series;
  • 12.3 versiones anteriores a 12.3R12-S5;
  • 12.3X48 versiones anteriores a 12.3X48-D35;
  • 12.1X46 versiones anteriores a 12.1X46-D71;
  • 12.3 versiones anteriores a 12.3R12-S7;
  • 12.3X48 versiones anteriores a 12.3X48-D55;
  • 12.3X48 versiones anteriores a12.3X48-D35 en SRX series;
  • 14.1 versiones anteriores a 14.1R8-S5, 14.1R9;
  • 14.1 versiones anteriores a 14.1R9 on MX series;
  • 14.1X53 versiones anteriores a 14.1X53-D44, 14.1X53-D50;
  • 14.1X53 versiones anteriores a 14.1X53-D40;
  • 14.2 versiones anteriores a 14.2R7-S7, 14.2R8;
  • 14.2 versiones anteriores a 14.2R8 on MX series;
  • 14.1 versiones anteriores a 14.1R8-S5, 14.1R9;
  • 14.1X53 versiones anteriores a 14.1X53-D46, 14.1X53-D50, 14.1X53-D107;
  • 14.2 versiones anteriores a 14.2R7-S9, 14.2R8;
  • 15.1 versiones anteriores a 15.1R3;
  • 15.1X49 versiones anteriores a 15.1X49-D30;
  • 15.1X49  versiones anteriores a 15.1X49-D60 en SRX series;
  • 15.1X53 versiones anteriores a 15.1X53-D70;
  • 15.1  versiones anteriores a 15.1R5-S8, 15.1F6-S9, 15.1R6-S4, 15.1R7 on MX series;
  • 15.1 versiones anteriores a 15.1F2-S17, 15.1F5-S8, 15.1F6-S8, 15.1R5-S7, 15.1R7;
  • 15.1X49 versiones anteriores a to 15.1X49-D90;
  • 15.1X53 versiones anteriores a 15.1X53-D65;
  • 15.1X53 versiones anteriores a 15.1X53-D55;
  • 15.1 versiones anteriores a 15.1R7;
  • 16.1  versiones anteriores a 16.1R6 on MX series;
  • 16.2  versiones anteriores a 16.2R3 on MX series;
  • 16.1 versiones anteriores a 16.1R4-S6, 16.1R5;
  • 16.1X65 versiones anteriores a 16.1X65-D45;
  • 16.2 versiones anteriores a 16.2R2;
  • 17.1 versiones anteriores a 17.1R2-S4, 17.1R3 on MX series.
  • 17.1 versiones anteriores a 17.1R2.
Recomendación
Detalle de vulnerabilidades
Investigadores de Cure53 junto con el equipo de Juniper SIRT han reportado cuatro vulnerabilidad en varias versiones de Juniper Networks Junos OS.
  1. Ejecución remota de código. La explotación exitosa de esta vulnerabilidad podría permitir a un atacante remoto no autenticado, usar memoria previamente liberada, para ejecutar código dentro del contexto del proceso J-Web, inyectando datos en URLs de PHP específicas. Para esta vulnerabilidad se ha asignado el CVE-2018-0001.
  2. Redirección de tráfico. Los switches series QFX y EX configurados para eliminar trafico cuando la MAC sobrepasa el límite excedido, podría redirigir el trafico en lugar de eliminar el tráfico. La explotación exitosa de esta vulnerabilidad podría producir una denegación de servicios o otras acciones no deseadas. Para esta vulnerabilidad se ha asignado el CVE-2018-0005.
  3. Escalada de privilegios. La explotación exitosa de esta vulnerablidad podría permitir a un atacante remoto no autenticado, enviar un paquete LLDP al segmento local que podría producir una denegación de servicio. Para esta vulnerabilidad se ha asignado el CVE-2018-0007.
  4. Denegación de servicios. Los disponsitivos serie SRX Y serie MX con un Service PI con algún ALG habilitado, podrían sufrir una  denegación de servicio en determinadas condiciones. Para esta vulnerabilidad se ha asignado el CVE-2018-0002.
Más información
Fuente:INCIBE

Actualización de seguridad 4.9.2 para WordPress

Descubierta una vulnerabilidad XSS que afecta a todas las versiones desde la 3.7, catalogada de  Importancia: 4 - Alta
Recursos afectados:
WordPress 3.7 y posteriores.
Recomendación
Ha sido publicada la versión 4.9.2 del gestor de contenidos WordPress la cual soluciona dicha vulnerabilidad. Puedes descargarla desde su web oficial. https://wordpress.org/download/
Detalle de vulnerabilodades
Los investigadores Enguerran Gillier y Widiz han descubierto una vulnerabilidad Cross-site scripting (XSS) en los archivos de respaldo Flash de la librería MediaElement que afecta a todas las versiones desde la v3.7.
Más información
Fuente:INCIBE

INTEL. Descubiertas múltiples vulnerabilidades

Se han publicado dos vulnerabilidades, una de ellas de severidad alta, que podrían permitir a un atacante el cálculo de la clave secreta RSA o la ejecución de código con privilegios elevados en los productos afectados, cataloagadas de  Importancia: 4 - Alta
Recursos afectados:
  1. Nombre en clave: Dawson Canyon, nombre de modelo: NUC7i3DN NUC7i5DN
  2. Nombre en clave: Maple Canyon, nombre de modelo: NUC5i3MY y NUC5i5MY
  3. Plataformas Mobile, Desktop, Server, Workstation y Embedded basadas en procesadores Intel® Core™ y Atom™ con un procesador gráfico que use un controlador identificado.
Recomendación
Para la vulnerabilidad del uso del algoritmo "Fast Prime":
Para la vulnerabilidad de ruta de búsqueda no confiable:
  • Actualice los controladores de su dispositivo gráfico afectado a la última versión desde http://intel.com/
Detalle de vulnerabilidades:
Varios investigadores de la Universidad Masaryk en la República Checa, han desarrollado recientemente una metodología que permite analizar y explotar vulnerabilidades en algoritmos de aceleración de selección de números primos. Actualmente, un atacante que usara dicha metodología podría obtener una clave RSA de 2048 bits con un esfuerzo de 50 CPU-años de media. Se ha reservado el identificador CVE-2017-15361 para este aviso.
Un atacante podría explotar la vulnerabilidad de ruta de búsqueda no confiable, pudiendo llegar a ejecutar código con privilegios elevados. Se ha reservado el identificador CVE-2017-5696 para esta vulnerabilidad.
Más información
Fuente:INCIBE