4 de marzo de 2018

DRUPAL. Actualización de seguridad

El equipo de seguridad de Drupal ha publicado una actualización de seguridad considerada crítica para solucionar siete vulnerabilidades.
Drupal es un CMF (Content Management Framework) modular multipropósito y muy configurable, desarrollado bajo licencia GNU/GPL en PHP. Permite la publicación de artículos, imágenes, y otro tipo de archivos con servicios añadidos como foros, encuestas, votaciones, blogs y administración de usuarios y permisos.
A continuación un breve resumen de los fallos corregidos:
El primer fallo tiene asignado el CVE-2017-6926 y podría permitir a un atacante remoto los permisos adecuados para la publicación de respuesta en un post, acceder a información para la que no tenga privilegios e incluso comentar en él.
La segunda vulnerabilidad, CVE-2017-6927, se debe a un fallo en el sistema de protección de XSS, concretamente en la función Drupal.checkPlain(). Bajo ciertas circunstancias un atacante podría saltarse la función de escapado permitiendo la inclusión de código.
El fallo identificado con CVE-2017-6928, podría permitir, bajo ciertas circunstancia, la descarga de ficheros no autorizados para el usuario, a través de su gestor de ficheros.
Una vulnerabilidad de cross site scripting cuando se acede a dominios no verificados desde jQuery, identificada con el CVE-2017-6929.
Un fallo al usar el control de lenguaje en sistemas Drupal multilenguaje en función del origen, y forzar un lenguaje sin traducción disponible podría ocasionar el acceso a información no autorizada. Esta vulnerabilidad está asociada con el CVE-2017-6930.
Un fallo en el módulo de la bandeja de ajuste podría permitir a un usuario modificar información para la que no tendría privilegios. Este fallo está identificado bajo CVE-2017-6931.
Y por último, identificada con el CVE-2017-6932. Un fallo cuando el bloqueador de selector de idioma está activado, podría permitir la inclusión de una web externa en la web de error 404.
Los problemas afectan a las ramas 8 y 7 de Drupal. Se recomienda la actualización a Drupal 8.4.5 y 7.57 respectivamente.
Más información:
·        SA-CORE-2018-001: https://www.drupal.org/SA-CORE-2018-001
Fuente: Hispasec

OMG. Convierte dispositivos IoT en servidores proxy

Una nueva variante de Mirai ha sido descubierta por investigadores de Fortinet. Bautizada como OMG, la funcionalidad que la define es la capacidad de utilizar los dispositivos IoT infectados como servidores proxy.
La liberación del código fuente del la botnet Mirai ha dado a luz todo tipo de variantes con su propio arsenal de funcionalidades específicas. En previas UAD hemos hablado de como explotaban vulnerabilidades en dispositivos Huawei, usaban contraseñas por defecto en ZyXel o atacaban a software de minado.
Por supuesto, la nueva variante OMG (llamada así por la presencia de las cadenas '/bin/busybox OOMGA' y 'OOMGA: applet not found' en su interior) no podía ser menos. La presencia de los módulos de Mirai en su código indica que, de serie, puede usar las mismas técnicas que la botnet original. Pero además incluye la opción inédita: la capacidad de usar los dispositivos IoT infectados como servidores proxy.
Una vez infectado el dispositivo, OMG comunica la infección al servidor C&C, que le responde con un valor que especifica su finalidad. El valor 0 le indica al bot que va a ser usado como servidor proxy. Para ello selecciona dos puertos al azar ('http_proxy_port' y 'socks_proxy_port'), que son comunicados al servidor C&C, y configura una regla de firewall para permitir el trafico a través de ellos. Una vez lista la configuración, ejecuta un servidor proxy usando el software de código abierto 3proxy.
Esta variante ha sido descubierta por un equipo de investigadores de Fortinet. Según ellos, la posible motivación de esta funcionalidad es el cobro por el uso de la red de proxies:
Cybercriminals use proxies to add anonymity when doing various dirty work such as cyber theft, hacking into a system, etc. One way to earn money with proxy servers is to sell the access to these servers to other cybercriminals. This is what we think the motivation is behind this latest Mirai-based bot.
En su post se cubre en más detalle el funcionamiento y se aportan IOCs. Precisamente un miembro del equipo, Dario Durando, estará esta semana en la RootedCon con una charla llamada "IoT: Battle of Bots" donde cubrirá las diferentes variantes de Mirai aparecidas.
Más información:
Fuente: Hispasec

ASTERISK. Boletines de seguridad

Asterisk ha publicado seis boletines de seguridad (AST-2018-001 al AST-2018-006) que solucionan otras tantas vulnerabilidades que podrían permitir ataques de denegación de servicio
Asterisk es una implementación de una central telefónica (PBX) de código abierto. Como cualquier PBX, se pueden conectar un número determinado de teléfonos para hacer llamadas entre sí e incluso conectarlos a un proveedor de VoIP para realizar comunicaciones con el exterior. Asterisk es ampliamente usado e incluye un gran número de interesantes características: buzón de voz, conferencias, IVR, distribución automática de llamadas, etc. Además el software creado por Digium está disponible para plataformas Linux, BSD, MacOS X, Solaris y Microsoft Windows.
Detalle de vulnerabilidades
AST-2018-001: un problema que podría causar un bloqueo cuando una consulta a los registros del soporte RTP para un 'payload' dinámico resulta en un 'codec' de tipo diferente al negociado para el flujo RTP. Esta vulnerabilidad tiene asignado el identificador CVE-2018-7285 y afecta a la rama 15.x de Asterisk Open Source.
AST-2018-002: un error al procesar la descripción de formato de medios no válidos con el algoritmo de análisis 'sdp' de 'pjproject'. No se ha asignado ningún identificador CVE a este problema que afecta a las versiones de Asterisk Open Source comprendidas entre la 13 y 15 así como a Certified Asterisk 13.18
AST-2018-003: un error producido al utilizar el controlador de canal 'pjsip' cuando la función de recuperación 'fmtp' de 'pjproject' no es capaz de verificar si el valor del atributo 'fmtp' está vacío (se establece como vacío si se analizó previamente como no válido). Este problema, sin CVE asignado, afecta a Asterisk Open Source 13.x, 14.x y 15.x así como a Certified Asterisk 13.18.
AST-2018-004: una falta de comprobación de la cantidad de cabeceras 'Accept' cuando el módulo 'res_pjsip_pubsub' procesa una petición SUBSCRIBE que podría causar una escritura de memoria fuera de límites. El CVE CVE-2018-7284 se ha asignado a esta vulnerabilidad que afecta a las ramas 13, 14 y 15 de Asterisk Open Source y la versión 13.18 de Certified Asterisk.
AST-2018-005: un fallo de segmentación podría ocurrir al recibir un gran número de mensajes INVITE autenticados y finalizar la conexión de repente (CVE-2018-7286). Se encuentran afectados Asterisk Open Source 13.x, 14.x, 15.x y Certified Asterisk 13.18.
AST-2018-0016: una falta de comprobación de la longitud de los 'websocket' podría causar un bloqueo al intentar leer un 'payload' de tamaño 0. Esta vulnerabilidad, identificada como CVE-2018-7287, únicamente afecta a aquellas instalaciones de Asterisk con el servidor HTTP habilitado (por defecto no lo está). Afecta a la rama 15.x de Asterisk Open Source.
Recomendación
Se han publicado las versiones Asterisk Open Source 13.19.2, 14.7.6, 15.2.2 y Certified Asterisk 13.18-cert3 que solucionan los problemas anteriormente descritos. También existen parches individuales para solucionar cada una de las vulnerabilidades, disponibles a través de los diferentes boletines publicados.
Más información:
Fuente: Hispasec

Múltiples vulnerabilidades en monitor de bebés miSafes Mi-Cam

Se han descubierto múltiples vulnerabilidades en el monitor de bebés Mi-Cam que podrían permitir observar e interactuar con el dispositivo, enumerar usuarios, recuperar contraseñas, e incluso acceder la cuenta de administrador.
Los monitores de bebés permiten mantener al niño siempre vigilado (mediante audio y/o video). Para mayor tranquilidad de los padres, existen monitores de bebés inteligentes que se conectan a Internet y permiten comprobar esta información desde el dispositivo móvil o tablet a través de una APP.
El investigador de seguridad Mathias Frank de SEC Consult ha analizado uno de estos monitores de bebés inteligentes (Mi-Cam de la empresa miSafes) y ha encontrado las siguientes vulnerabilidades:
Varias funcionalidades podrían ser utilizadas sin necesidad de una cuenta de usuario válida, debido a una falta de verificación de los tokens de sesión. De este modo, sería posible realizar múltiples llamadas a la APIs con tokens de sesión arbitrarios y recuperar información sobre la cuenta suministrada y los monitores para bebés conectados, permitiendo a un atacante observar e interactuar con todos ellos.
Falta de control de los códigos de verificación de cambio de contraseña en '/user/request_email_code' permitiría realizar varias solicitudes y no invalidar los códigos proporcionados con anterioridad. Lo cual puede facilitar la realización de ataques de fuerza bruta para recuperar la contraseña.
El dispositivo cuenta con unas credenciales débiles (4 dígitos) de forma predeterminada para el usuario 'root'.
Una filtración de información sobre la existencia (o inexistencia) de cuentas de usuarios en la respuesta de la petición en de restablecimiento de contraseña, podría ser utilizada para realizar ataques de fuerza bruta.
El firmware contiene versiones desactualizadas de programas y utilidades que se encuentran afectados por vulnerabilidades conocidas públicamente y que podrían acarrear otras consecuencias no especificadas.
Los errores de seguridad descritos afectan a dispositivos Mi-Cam con la versión de firmware 1.0.38, aunque otras versiones también podrían ser también vulnerables.
Los intentos de contactar con el fabricante no han tenido éxito, por lo que no existe parche y los dispositivos continúan siendo inseguros.
Más información:
Fuente: Hispasec

Múltiples Vulnerabilidades en Trend Micro Email Encryption Gateway

Varias vulnerabilidades afectan al sistema 'Email Encryption Gateway' de Trend Micro, algunas de las cuales podrían llevar a la ejecución remota de código arbitrario.
Email Encryption Gateway es un software basado en Linux que permite el cifrado de correo desde el gateway corporativo.
El cifrado y descifrado del correo en el cliente TMEEG (Trend Micro Email Encryption Gateway) está controlado por un gestor de directivas que permite al administrador configurar directivas basándose en varios parámetros (direcciones de correo remitente, destinatario, palabras clave, etc). Se presenta como una interfaz para configurar los 'MTA' salientes.
Se han encontrado vulnerabilidades en la consola web que permitirían a un atacante no autenticado ejecutar comandos arbitrarios con privilegios de root.
Recursos afectados
  • Productos vulnerables:  Trend Micro Email Encryption Gateway 5.5 (Build 1111.00)
Detalle de vulnerabilidades
El informe contiene doce vulnerabilidades que afectan este producto, que pasaremos a explicar de manera muy resumida en las siguientes líneas.
  1. Vulnerabilidad 1 (Actualización insegura vía HTTP).- La comunicación con los servidores de actualización no está cifrada. Cuando la aplicación comprueba las actualizaciones espera recuperar un archivo en texto plano con un formato determinado. Si dentro de este fichero se encuentra una nueva actualización, el paquete RPM se descargará sin ningún tipo de validación, lo que facilitaría a un atacante instalar una actualización maliciosa en el sistema.
  2. Vulnerabilidad 2 (Escritura de archivos con ejecución de comandos).- El fragmento de código responsable de descargar el archivo de actualización '(com/ident/pmg/web/CheckForUpdates.java)' permite que un atacante pueda controlar la ruta donde se va a descargar el fichero de actualización. El archivo RPM es escrito como root con permisos 0644. Lo que permite varios vectores de ejecución de código. El vector presentado por los descubridores de la vulnerabilidad consiste en la creación de una tarea cron en el directorio '/etc/cron.d'.
  3. Vulnerabilidad 3 (Actualizaciones sin validar).- El mecanismo de actualización presentado en la vulnerabilidad 2 no valida el archivo RPM descargado. Un atacante podría alterar el archivo RPM e inyectar el suyo propio, siempre que se encuentre en una posición Man in the Middle. Los investigadores ha hecho una prueba de concepto creando un archivo RPM malicioso capaz de ejecutar una 'shell' inversa.
  4. Vulnerabilidad 4 (Ubicación de logs arbitraría con ejecución de comandos).- La ubicación de los archivos de log se puede modificar en el fichero 'logConfiguration.do'. Un atacante podría redigir los logs de MimeBuildServer a /opt/Tomcat/Webapps/root/Pepito.jsp para posteriormente modificar su configuración e incluir código JSP arbitrario, que será ejecutado la próxima vez que se reinicie el servicio.
  5. Vulnerabilidad 5 (Registro sin validación).- El registro de dispositivos se habilita para que los administradores del sistema configuren los dispositivos virtuales al implementarlo. Sin embargo es accesible sin autenticación incluso después de que el dispositivo esté configurado, lo que permitiría a los atacantes establecer parámetros de configuración como nombre de usuario y contraseña de administrador.
  6. Vulnerabilidad 6 (Cross Site Request Forgery).- No hay protección contra CSRF en ningún formulario de la interfaz web. Esto permitiría a un atacante enviar solicitudes autenticadas cuando un usuario autenticado examina un dominio controlado por el atacante. Se podría combinar con la vulnerabilidad 4 y ejecutar código arbitrario de forma remota. También se puede combinar con la vulnerabilidad 2 y la 3, lo que también podría llevar a la ejecución remota de comandos.
  7. Vulnerabilidad 7 (XML External Entity Injection).- El parámetro 'pciExceptionXml' del script 'Configuration.jsp' es vulnerable a 'XML External Entity Injection'. La prueba de concepto utiliza entidades externas para enviar el archivo '/etc/shadow' a un servidor externo. Requiere que el usuario esté autenticado dentro de la consola web, por lo que el atacante necesitará obtener primero unas credenciales válidas. Los posibles vectores para lograr esto incluyen cualquiera de los ataques XSS o la explotación de la vulnerabilidad XSRF.
  8. Vulnerabilidad 8 (Reflected Cross Site Scripting).- Los parámetros 'deniedKeysExpireTimeout' y 'keyAge' del script 'keymanserverconfig.jsp' son vulnerables a XSS.
  9. Vulnerabilidad 9 (Reflected Cross Site Scripting).- Los parámetros: 'decryptionXHeader', 'encryptionXHeader', 'meetingRequestEmailText', 'zdAttachmentPayloadTemplate', 'zdAttachmentTemplate', 'zdMainTemplate', 'zdMainTemplateZdv4' son vulnerables a XSS.
  10. Vulnerabilidad 10 (Stored Cross Site Scripting).- El parámetro 'hideEmails' del script 'editPolicy.jsp' es vulnerable a cross-site scripting. La siguiente solicitud agrega una directiva para la dirección de correo electrónico, la entrada se almacenará de forma no escapada y será renderizada cada vez que se ejecute el script 'Policies.do'
  11. Vulnerabilidad 11 (SQL Injection).- El parámetro 'hidEdittld' del script 'policies.jsp' es vulnerable a SQL-Injection. El script lee un parámetro 'hidEdittld' y lo reenvía al script 'editPolicy.jsp' este script pasará sin ninguna modificación el parámetro al método 'loadRuleDetails' de la clase 'formEditPolicy', y lo usa para generar una instrucción SQL.
  12. Vulnerabilidad 12 (SQL Injection).- El parámetro 'hidRuleId' del script 'editPolicy.jsp' es vulnerable a SQL Injection. El script lee el parámetro 'hidRuleId' y llama a 'DeletePolicy' sin hacer ninguna comprobación de seguridad sobre lo insertado.
  13. Vulnerabilidad 13 (SQL Injection).- El parámetro 'SearchString' del script 'emailSearch.jsp' es vulnerable a SQL Injection.
CVE
·       CVE-2018-6219
·       CVE-2018-6220
·       CVE-2018-6221
·       CVE-2018-6222
·       CVE-2018-6223
·       CVE-2018-6224
·       CVE-2018-6225
·       CVE-2018-6226
·       CVE-2018-6227
·       CVE-2018-6228
·       CVE-2018-6229
·       CVE-2018-6230
Recomendación
Más información:
Fuente: Hispasec

COLDROOT. No detectado por los antivirus durante dos años

Coldroot es un RAT que inicialmente estaba diseñado para infectar a sistemas MacOS, pero se está empezando a distribuir en otros sistemas operativos de escritorio.
Este troyano sigue pasando inadvertido para la gran mayoría de antivirus, a pesar de que el código fuente se encuentra disponible en un repositorio de Github. El código se liberó a mediados de 2016, pero al no tener una gran popularidad no suscitó mucho interés. Sin embargo, recientemente ha pasado a distribuirse de manera activa.
El investigador Patrick Wild ha descubierto una variante de este RAT recientemente. Según apunta Wild en su análisis, el código que se encuentra online es distinto al que se puede encontrar en dicha muestra, aunque el comportamiento de la muestra coincide con el antiguo troyano que podemos encontrar en Github. Por tanto concluye que este troyano es una versión mejorada y con nuevas funcionalidades de la versión de 2016.
Entre otras características, esta nueva versión puede habilitar sesiones de escritorio remoto, tomar capturas de pantalla para convertirlas en un 'streaming' de la actividad del usuario y ejecutar y parar procesos en el sistema. Además, es posible enviar y obtener ficheros de la máquina y ejecutarlos.
Toda la información interceptada del equipo de la víctima es enviado a un panel web. En el troyano, se encuentran los datos de contacto del autor original 'Coldzer0' pero no parecen tener más intención que distraer a los investigadores.
Tras haber obtenido una mayor atención en los últimos días, posiblemente pronto veamos las detecciones de este malware aumentar por los distintos sistemas antivirus.
Más información:
Fuente: Hispasec

BIG DATA. Que hacen los laboratorios farmacéuticos con nuestros datos médicos


Los laboratorios farmacéuticos están compitiendo por obtener datos sobre la salud de los pacientes y alcanzar acuerdos con empresas de tecnología, ya que el análisis del big data empieza a desentrañar un tesoro de información sobre el efecto de las medicinas en el mundo real.
Estudiar este tipo de datos en el mundo real ofrece a los fabricantes una poderosa herramienta para demostrar el valor de sus fármacos, algo que por ejemplo Roche pretende lograr con la compra el mes pasado de Flatiron Health por 2.000 millones de dólares.
Los datos del mundo real implican recolectar datos fuera de los tradicionales ensayos clínicos aleatorios, el actual estándar de oro para juzgar los medicamentos, y el interés en este campo está creciendo de forma exponencial.
La mitad de los 1.800 ensayos clínicos del mundo que implican datos del mundo real o de la vida real desde 2006 se han iniciado en los últimos tres años, con un récord de 300 el año pasado, según un análisis de Reuters de la web de los Institutos Nacionales de Salud de EEUU clinicaltrials.gov.
Entre las dolencias más comunes en estos estudios están el cáncer, las enfermedades cardíacas y los problemas respiratorios.
Históricamente, ha sido difícil conseguir información sobre cómo funcionan los fármacos en la práctica clínica rutinaria pero el aumento de los datos médicos digitalizados, las bases de datos de reclamaciones de seguros, los dispositivos que miden la actividad física e incluso las redes sociales ahora ofrecen un tesoro de datos nuevos.
La capacidad de capturar la experiencia de los pacientes del mundo real, que representan una muestra amplia de la sociedad en vez de la pequeña selección que participa en los ensayos clínicos, es cada vez más útil conforme la medicina se convierte en un mundo más personalizado.
No obstante, también abre un nuevo frente en el debate sobre el acceso corporativo a los datos personales en un momento en que los gigantes Apple, Amazon y Alphabet, la matriz de Google, están intentado crearse un nicho en el sector sanitario.
Algunos activistas y académicos temen que tales datos se usen principalmente como herramienta comercial por parte de los laboratorios farmacéuticos y puedan vulnerar la privacidad de los pacientes.
Farmacéuticas exploran
Aprender de la experiencia de millones de pacientes proporciona nivel de detalle y es especialmente importante en una enfermedad como el cáncer, donde los médicos quieren saber si hay un mayor beneficio en el uso de cierto medicamento en pacientes con características tumorales altamente específicas.
En el caso de Flatiron, Roche está adquiriendo una firma que trabaja con 265 clínicas comunitarias de cáncer y seis importantes centros académicos de investigación, convirtiendo a la empresa en un destacado conservador de datos oncológicos. Roche, que ya posee el 12,6 por ciento de Flatiron, pagará 1.900 millones de dólares por el resto.
Pero el interés en tales datos del mundo real va más allá del cáncer.
Las principales compañías farmacéuticas del mundo ahora tienen departamentos enfocados en el uso de datos del mundo real en múltiples enfermedades y varios han completado estudios científicos utilizando la información para profundizar en áreas clave a las que dirigen sus medicamentos.
Entre los estudios realizados, destacan los de AstraZeneca y Sanofi sobre la diabetes; las investigaciones conjuntas de Pfizer y Bristol-Myers Squibb sobre prevención de accidentes cerebrovasculares y un proyecto de Takeda Pharmaceutical en enfermedades intestinales.
“Cada vez es más costoso realizar una investigación tradicional de ensayos clínicos, por lo que la industria está buscando maneras de lograr objetivos similares utilizando datos recopilados de forma rutinaria”, dijo Paul Taylor, un experto en informática de la salud del University College de Londres.
“Lo que ha hecho posible todo esto es la creciente digitalización de los registros de salud”.
Los reguladores sanitarios de todo el mundo están tomando nota.
El comisario de la Administración de Drogas y Alimentos (FDA) de Estados Unidos, Scott Gottlieb, cree que un uso más generalizado de la evidencia del mundo real (RWE o Real World Evidence en inglés) podría reducir los costes de desarrollo de medicamentos y ayudar a los médicos a tomar mejores decisiones médicas.
En virtud de la Ley de Curas del siglo XXI de EEUU, la FDA tiene encomendado evaluar el uso ampliado de la RWE.“A medida que aumenta la amplitud y la fiabilidad de la RWE, también aumentan las oportunidades para que la FDA también haga uso de esta información”, dijo Gottlieb en un discurso en septiembre pasado.
La Agencia Europea del Medicamento también está estudiando formas de usar la evidencia del mundo real en su proceso de toma de decisiones.
¿De quiénes son los datos?
Pero el crecimiento de la evidencia en el mundo real también plantea dudas sobre el acceso a los datos y la privacidad de los pacientes, como lo ha comprobado el Servicio Nacional de Salud Reino Unido (NHS), una fuente única e integral de datos de atención médica.
Un ambicioso plan para reunir datos anónimos de pacientes del NHS para uso académico y comercial tuvo que ser descartado en 2016 después de las protestas de pacientes y médicos.
Y el año pasado, la agencia de protección de datos británica censuró a un fideicomiso de un hospital británico por mal uso de datos, tras pasar información personal de alrededor de 1,6 millones de pacientes a la firma de inteligencia artificial Google DeepMind.
Sam Smith, un defensor de la privacidad de datos médicos en MedConfidential de Reino Unido, teme que los estudios RWE de los fabricantes de medicamentos sean sólo una tapadera para el marketing.“¿Cuánto de ésto es realmente para el descubrimiento científico y cuánto se trata de aumentar las ganancias haciendo que se use un producto en lugar de otro?”
Algunos académicos también temen que los estudios de RWE puedan ser susceptibles al“dragado de datos”, donde se llevan a cabo análisis múltiples hasta que uno da el resultado esperado.
El director de medicamentos innovadores Mene Pangalos, cuya compañía ha alcanzado varios acuerdos con empresas tecnológicas y grupos de pacientes para recopilar datos del mundo real, reconoce que garantizar la privacidad y el rigor científico es un desafío.
“Es un problema real, pero no creo que sea insuperable”, dijo a Reuters.
“A medida que la gente se sienta más cómoda con los estudios de evidencia del mundo real, creo que se utilizará mucho más. Me gustaría ver un mundo donde los datos del mundo real puedan usarse para ayudar a cambiar las etiquetas de los medicamentos y ser utilizados de forma mucho más agresiva que es hoy”.
Próxima frontera
El consejero delegado de Roche, Severin Schwan, cree que los datos son la próxima frontera para los fabricantes de medicamentos y está apostando a que el liderazgo del grupo suizo tanto en medicina contra el cáncer como en diagnóstico lo colocará en la primera posición.
“Tenemos la oportunidad de tener una ventaja estratégica al unir el diagnóstico y la farma con la gestión de datos. Este triángulo es casi imposible de copiar para nadie”, dijo en una entrevista en diciembre.
Aún así, incluso Roche no puede trabajar solo en este nuevo mundo.
“Se puede debatir ampliamente sobre de quién es la información: del paciente, del gobierno o de la aseguradora, pero una cosa es segura: la compañía farmacéutica no es la propietaria. Así que no hay más remedio que hacer asociaciones”, dijo Schwan.
Con la última actualización de iPhone de Apple, que incluye una nueva característica que permite a los usuarios ver sus registros médicos, la colaboración de Amazon con Berkshire Hathaway y JPMorgan Chase en una nueva compañía de atención médica y la gran cantidad de start-ups, las oportunidades de asociación son abundantes.
“Se van a ver más ofertas”, dijo Susan Garfield, socia en asesoramiento de ciencias de la vida de EY.“Los datos ya tienen un gran valor y va a tener un valor cada vez mayor en el futuro. La pregunta es quién lo va a poseer y capturarlo”.
Fuente: Reuters

Filtración de 23000 certificados HTTPS

Se ha publicado la noticia de que han sido filtrados un total de 23000 certificados HTTPS. Una filtración que pone en riesgo las comunicaciones de cualquier usuario de la red con cualquier sitio web de la filtración.
HTTPS es un protocolo por el cual las comunicaciones (conexiones) entre usuario y sitio web son cifradas a través de un certificado que certifica que la entidad con la que estás estableciendo las comunicaciones es la que es, impidiendo que estas comunicaciones puedan ser leídas por agentes externos o intermediarios en la comunicación. Simplificado, HTTPS no es más que HTTP al cual se le añade una capa seguridad (cifrado) SSL/TLS.
La filtración parece haberse producido a través de un correo electrónico por un CEO de “Trustico” a un vicepresidente de “Digicert”. Al parecer este correo venía con un adjunto que contenía hasta 23000 claves privadas de dichos certificados.
Trustico es una empresa que revende y gestiona certificados TLS de sitios web con sede en Reino Unido. Una empresa que ya rompió relaciones con Symantec por evitar algunas prácticas de seguridad similares, y que ahora ha vuelto ha hacer lo mismo
Si ya de por sí, es una mala práctica de seguridad el enviar claves privadas por correo electrónico, a esta se le suma el almacenaje de las claves privadas de los certificados. Una práctica que no debe realizar ninguna entidad certificadora, práctica que justificó la empresa por motivos de revocación
'Trustico allows customers to generate a Certificate Signing Request and Private Key during the ordering process," the statement read. "These Private Keys are stored in cold storage, for the purpose of revocation.'
Este hecho que traerá trabajo para los navegadores de Internet, deja en entredicho la seguridad de muchos sitios web y comercios electrónicos que pudieran estar gestionados por esta compañía, y que seguro que nos traerá noticias en los próximos días.
Más información:
Fuente: Hispasec

CIBERATAQUE. Mayor ataque DDoS de la historia mitigado en minutos

El 28 de Febrero, GitHub recibió el mayor ataque de denegación de servicio hasta la fecha y logró resolverlo en 8 minutos.
Es increible pero cierto, a pesar de nadie darse cuenta, GitHub fue atacada el pasado Miércoles. Sorprendentemente, la plataforma fue capaz de mitigarlo en minutos sin que los usuarios tuvieran afectación alguna.
El pico de tráfico de este ataque llegó a los 1,35Tbps enviados a través de 126,9 millones de paquetes por segundo.
A diferencia del resto de ataques DDoS que solemos ver, este no utilizó ninguna botnet para realizarse, sino que hizo uso de los servidores memcached para aumentar la fuerza del ataque original.
Los servidores memcached son utilizados para el almacenamiento en caché de datos u objetos en la memoria RAM, reduciendo así la necesidad de acceso a un origen de datos externo, y con ello aumentando la velocidad de trabajo usual.
Estos servidores no están preparados para estar expuestos en línea. Según la empresa WIRED, hay alrededor de 100.000 servidores memcached accesibles en internet los cuáles no requieren de autenticación. Cualquier atacante puede acceder a ellos, enviar un paquete y el servidor responderá con una respuesta mucho mayor.
Una de las maneras más sencillas de mitigar el abuso de estos servidores es mediante firewall, limitando la velocidad de los paquetes UDP de salida.
La empresa encargada de mitigar el ataque a GitHub fue Akamai Prolexic. Prolexic se hizo cargo como intermediario enrutando todo el tráfico que entraba y salía de GitHub, y enviaba los datos a través de sus centros de depuración para eliminar y bloquear los paquetes maliciosos. A los 8 minutos los atacantes cedieron y pararon el DDoS.
A pesar de no haber habido un gran destrozo, este ataque muestra los peligros que implican los servidores memcached expuestos. Esperemos que los dueños de este tipo de servidores tomen conciencia y apliquen las medidas necesarias para que no vuelva a ocurrir.
Más información:
Fuente: Hispasec

Denegación de servicio en ISC BIND y DHCP

ISC ha liberado nuevas versiones del cliente y servidor DHCP, así como del servidor BIND, destinadas a solucionar vulnerabilidades que abren la puerta a ataques de denegación de servicio.
Internet Systems Consortium es una organización dedicada al desarrollo de software y consultoría orientada al soporte de la infraestructura de Internet. Entre otros, es conocida por el desarrollo de BIND, un servidor de nombres de dominio (DNS) y DHCP, una implementación cliente-servidor del protocolo con el mismo nombre. Ambos productos son muy usados en sistemas de todo el mundo y presentan vulnerabilidades que comentamos a continuación, todas ellas permitiendo denegación de servicio. Afortunadamente, a estas alturas no se tiene constancia de que estas vulnerabilidades se estén explotando en la red.
La primera de ellas, con identificador CVE-2018-5732, se produce en el cliente de DHCP, conocido como dhclient. Concretamente, tiene lugar al procesar una respuesta de un servidor DHCP, que si tiene una sección de opciones especialmente diseñada, puede ocasionar un desbordamiento de memoria y el consiguiente cierre inesperado del cliente. No se descarta la posiblidad de ejecutar código arbitrario en algunas circunstancias. Esta vulnerabilidad fue reportada por Felix Wilhelm, del equipo de seguridad de Google, y afecta a las versiones 4.1-ESV-R15-P1, 4.3.6-P1 y 4.4.1.
En segundo lugar, identificada como CVE-2018-5733, tenemos una vulnerabilidad en el servidor de DHCP, llamado dhcpd. Básicamente consiste en que el servidor tiene un contador en memoria almacenado en 32 bits, que tras recibir una gran cantidad de paquetes de un cilente (del orden de miles de millones) puede desbordarse, con la posiblidad de cierre inesperado del servidor. Esta vulnerabilidad también fue reportada por Felix Wilhelm, y afecta a las versiones que afecta CVE-2018-5732.
Por último, la vulnerabilidad con identificador CVE-2018-5734 se produce en el servidor BIND al procesar una petición malformada. Específicamente, BIND al recibir un tipo concreto de paquete malformado selecciona como código de respuesta SERVFAIL, en vez de FORMERROR (que es la respuesta que indica que la petición DNS está malformada). Eso provoca que la aplicación ejecute una parte del código diferente (la parte que maneja las respuestas con SERVFAIL), y si se encuentra habilitada la caché de esta funcionalidad, se termina produciendo un fallo que ocasiona un cierre inesperado. La buena noticia es que este fallo no ha salido en ninguna versión pública del producto, sino en versiones con soporte de pago.
Todas las vulnerabilidades han sido corregidas a la hora de escribir este artículo, y se pueden corregir descargando la última version del software correspondiente en la sección de descargas de la página oficial del ISC:  https://www.isc.org/downloads/
Más información:
Fuente: Hispasec

Ejecución remota de código en Adobe Acrobat DC

Un reciente reporte de Cisco Talos alerta de la vulnerabilidad corregida en Adobe Acrobat DC, que permitiría ejecutar código de manera remota al procesar Javascript embebido en un PDF malicioso.
Talos ha publicado los detalles de la vulnerabilidad descubierta por el analista Aleksandar Nikolic. En su reporte, aclaraba que, aun existiendo una correcta gestión del campo "document ID" cuando éste excedía determinada longitud.
Si se referenciaba mediante código Javascript embebido a ese anterior ID, se podría generar un desbordamiento de pila debido a una incorrecta comprobación de límites (CVE-2018-4901). Una simple llamada como "this.docID" podría generar el desbordamiento de memoria:
41 0 obj <<
>> 
stream
    this.docID;
endstream
endobj
Un atacante sólo tendría que distribuir o facilitar una web con un PDF especialmente manipulado con código Javascript para conseguir ejecutar código de manera arbitraria.
Aunque no existen reportes de explotación previos de esta vulnerabilidad, clasificada como crítica, se recomienda actualizar a las últimas versiones de Acrobat y Reader lo antes posible.
Más información:
Fuente:Hispasec