27 de mayo de 2018

Inyección de código arbitrario en Signal Desktop

La versión de escritorio de la popular aplicación de mensajería contiene una vulnerabilidad que permite ejecutar código arbitrario (de momento, solo confirmado JavaScript) en el cliente receptor del mensaje.
Jueves por la tarde. En una charla entre amigos a través de Signal Desktop, uno de ellos comparte una URL. Pero en el mensaje, en vez de aparecer ésta al completo, parte se muestra como imagen. En cualquier otro grupo el error hubiera pasado desapercibido y seguirían tranquilamente con sus vidas. Pero cuando el grupo es de investigadores de seguridad, salta la liebre y hay que llegar al fondo del asunto.
De esta forma los investigadores Iván Ariel Barrera (@HacKanCuBa), Alfredo Ortega (@ortegaalfredo) y Juliano Rizzo (@julianor) descubrieron la semana pasada una vulnerabilidad en Signal Desktop que permite a cualquier usuario inyectar código en el cliente receptor del mensaje.
La aplicación no filtra correctamente etiquetas HTML y esto puede ser utilizado para inyectarlas en el cliente receptor utilizando un mensaje convenientemente manipulado. Etiquetas como 'img' o 'iframe' permiten la carga de contenido remoto. También se interpreta la etiqueta 'script'.
El caso de 'iframe' en sistemas Windows es el más peligroso, ya que permite la carga de código arbitrario JavaScript desde ubicaciones remotas, por ejemplo a través de SMB.
Aunque la vulnerabilidad se soluciona el pasado día 11 en la versión v1.10.1 de Signal Desktop, a los investigadores les llama la atención la velocidad con la que se soluciona el error. Tirando del hilo, descubren que el parche aplicado (una expresión regular) ya existía en versiones anteriores, eliminándose el pasado 10 de abril para solucionar un problema con los enlaces. Aun así, apuntan a que incluso esta RegExp sigue siendo vulnerable.
Más información:
signal-desktop HTML tag injection writeup and advisory:
Fuente: Hispasec

DYNOROOT: Ejecución remota de código con permisos de root en sistemas RedHat

El pasado 15 de mayo se publicó una vulnerabilidad que afecta al cliente DHCP de sistemas RedHat Enterprise Linux 6 y 7. La vulnerabilidad, considerada crítica, permitiría la ejecución remota de código con permisos de root.
DynoRoot es el nombre de marca de la vulnerabilidad etiquetada con CVE-2018-1111, un fallo que afecta al script de integración del componente NetworkManager con el cliente DHCP (/etc/NetworkManager/dispatcher.d/11-dhclient en Red Hat Enterprise Linux 7 o /etc/NetworkManager/dispatcher.d/10-dhclient en Red Hat Enterprise Linux 6).
La vulnerabilidad permitiría a un atacante remoto podría falsificar las respuestas enviadas al cliente DHCP para inyectar código arbitrario en el script de NetworkManager antes mencionado que se ejecutaría con permisos de super usuario.
El usuario @Barknkilic ha publicado en un tweet una prueba de concepto en la que consigue abrir una sesión de netcat en la máquina de la víctima:
RedHat ha publicado la lista de productos afectados y los respectivos parches en el siguiente enlace: https://access.redhat.com/errata/RHSA-2018:1453
Productos afectados
1.    Red Hat Enterprise Linux Server 7 x86_64
2.    Red Hat Enterprise Linux Server - Extended Update Support 7.5 x86_64
3.    Red Hat Enterprise Linux Workstation 7 x86_64
4.    Red Hat Enterprise Linux Desktop 7 x86_64
5.    Red Hat Enterprise Linux for IBM z Systems 7 s390x
6.    Red Hat Enterprise Linux for IBM z Systems - Extended Update Support 7.5 s390x
7.    Red Hat Enterprise Linux for Power, big endian 7 ppc64
8.    Red Hat Enterprise Linux for Power, big endian - Extended Update Support 7.5 ppc64
9.    Red Hat Enterprise Linux for Scientific Computing 7 x86_64
10. Red Hat Enterprise Linux EUS Compute Node 7.5 x86_64
11. Red Hat Enterprise Linux for Power, little endian 7 ppc64le
12. Red Hat Enterprise Linux for Power, little endian - Extended Update Support 7.5 ppc64le
13. Red Hat Enterprise Linux for ARM 64 7 aarch64
14. Red Hat Enterprise Linux for Power 9 7 ppc64le
15. Red Hat Enterprise Linux for IBM System z (Structure A) 7 s390x
Recomendación
  • Actualizar cuanto antes los productos afectados.
Más información:
·        [🦖#️] DynoRoot!!!1111 - CVE-2018-1111 https://dynoroot.ninja/
·        DHCP Client Script Code Execution Vulnerability - CVE-2018-1111 https://access.redhat.com/security/vulnerabilities/3442151
Fuente: Hispasec

Google Chrome corrige una vulnerabilidad crítica en su sandbox

Google Chrome ha actualizado su reciente versión 66 para corregir cuatro importantes vulnerabilidades, entre ellas una crítica que permitía tomar el control total del navegador saltándose las restricciones de la sandbox.
La actualización 66.0.3359.170, que ya está disponible para todos los sistemas operativos, corregiría las siguientes 4 vulnerabilidades:
  1. Crítica: Vulnerabilidad por evasión de la sandbox, que permitiría ejecución remota de código.
  2. Alta: Escalada de privilegios a través de las extensiones (CVE-2018-6121)
  3. Alta: Denegación de servicio a través del motor V8 (CVE-2018-6122)
  4. Alta: Denegación de servicio a través a través de PDFium (CVE-2018-6120)
Como siempre, y hasta que la mayoría de usuarios no hayan actualizado a esta versión, no se publicarán más datos sobre las vulnerabilidades.
Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados, o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información
·        Stable Channel Update for Desktop - Chrome 66.0.3359.170 https://chromereleases.googleblog.com/2018/05/stable-channel-update-for-desktop.html
Fuente: Hispasec

Vulnerabilidades en OpenPGP y S/MIME en los clientes de correo

Los clientes de correo electrónico que soporten OpenPGP y S/MIME pueden permitir una fuga de información de los correos cifrados si el cliente de correo de la víctima permite el procesamiento de contenido HTML, dicha s vulnerabilidades han sido catalogadas con Importancia: 4 - Alta
Recursos afectados:
La mayoría de implementaciones OpenPGP y S/MIME en los clientes de correo más populares.
Detalle de vulnerabilidades:
Varios investigadores han descubierto que los clientes de correo electrónico que implementan los estándares  OpenPGP o S/MIME pueden permitir que un atacante inyecte contenido HTML que puede servir como canal para la fuga de información ya que al interpretar el código HTML el cliente puede enviar texto plano en las peticiones HTTP realizadas.
Además los clientes de correo que no aíslan las múltiples partes MIME pueden permitir que un atacante encapsule etiquetas HTML que al ser descifradas permitirían concatenar texto plano en la URL y la fuga de información al realizar la petición HTTP(S).
Para estas vulnerabilidades se han reservado los identificadores CVE-2017-17688 y CVE-2017-17689.
Recomendación
Actualmente no existe una solución para estas vulnerabilidades pero sí medidas que mitiguen sus efectos:
  1. Descifrar los correos fuera del cliente de correo.- Al usar una aplicación independiente al cliente de correo electrónico se evita que este pueda realizar la fuga de información.
  2. Deshabilitar la presentación en formato HTML.- Evitando que el cliente de correo presente el contenido en formato HTML se evitará el principal canal de fuga de información.
  3. Deshabilitar la carga de contenido remoto.- Evitar que el cliente de correo cargue contenido remoto impide el principal medio de fuga de información.
Más información
Fuente: INCIBE

CISCO. Múltiples vulnerabilidades en algunos de sus productos

Cisco ha publicado 7 vulnerabilidades entre diversos productos, se han detectado 3 vulnerabilidades de severidad crítica y 4 de severidad alta, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
  1. Cisco DNA Center Software versiones anteriores a la 1.1.4
  2. Dispositivos Cisco que ejecuten las versiones 3.7.1, 3.6.3, o anteriores
  3. Cisco Meeting Server Software versiones 2.0, 2.1, 2.2 y 2.3.
  4. Cisco ISE
  5. Cisco ISE Express
  6. Cisco ISE Virtual Appliance
  7. Connected Grid Network Management System, si ejecutan versiones de IoT-FND anterioes a la versión 3.0.
  8. IoT Field Network Director, si ejecutan versiones de IoT-FND anteriores a 4.1.1-6 o 4.2.0-123.
Recomendación
Cisco ha puesto a disposición de los usuarios diversas actualizaciones en función del producto afectado. Las actualizaciones que corrigen las vulnerabilidades pueden descargarse desde:Panel de descarga de Software Cisco https://software.cisco.com/download/home
Detalle de vulnerabilidades
Las vulnerabilidades de severidad crítica son las siguientes:
  • Una vulnerabilidad detectada en Cisco Digital Network Architecture (DNA) Center Static Credentials, podría permitir que un atacante remoto sin autenticación pudiese acceder al sistema empleando una cuenta de usuario con privilegios de administración que tiene credenciales predeterminadas y estáticas. Se ha reservado el identificador CVE-2018-0222 para esta vulnerabilidad.
  • Una vulnerabilidad en la API (Interfaz de Programación de Aplicaciones) Cisco Digital Network Architecture (DNA) Center Authentication, podría permitir a un atacante remoto sin autenticación saltarse el proceso de acceso al sistema pudiendo acceder a servicios críticos. Se ha reservado el identificador CVE-2018-0271 para esta vulnerabilidad.
  • Una vulnerabilidad detectada en el contenedor de gestión del subsistema de Cisco Digital Network Architecture (DNA) Center Unauthorized Access, podría permitir a un atacante remoto sin autenticación saltarse el proceso de acceso al sistema y obtener elevación de privilegios. Se ha reservado el identificador CVE-2018-0268 para esta vulnerabilidad.
  • Para el resto de vulnerabilidades se han reservado los siguientes identificadores: CVE-2018-0279, CVE-2018-0280, CVE-2018-0277 y CVE-2018-0270.
Más información
Fuente: INCIBE

CITRIX. Vulnerabilidad en NetScaler Application Delivery Controller y NetScaler Gateway

Detectada  una vulnerabilidad en AppFirewall de Citrix NetScaler Application Delivery Controller (ADC) y Citrix NetScaler Gateway que puede provocar la ejecución arbitraria de código y comprometer el sistema, catalogada de Importancia: 5 - Crítica
Recursos afectados:
1.    NetScaler Gateway 12.0
2.    NetScaler Gateway 11.1
3.    NetScaler Gateway 11.0
4.    NetScaler Gateway 10.5
Recomendación
La vulnerabilidad se ha corregido en las siguientes versiónes:
1.    Citrix NetScaler ADC y NetScaler Gateway version 12.0 Build 57.24 y posteriores
2.    Citrix NetScaler ADC y NetScaler Gateway version 11.1 Build 58.13 y posteriores
3.    Citrix NetScaler ADC y NetScaler Gateway version 11.0 Build 71.24 y posteriores
4.    Citrix NetScaler ADC y NetScaler Gateway version 10.5 Build 68.7 y posteriores
 Las actualizaciones están disponibles en:
Detalle de vulnerabilidades
La vulnerabilidad descubierta podría permitir a un atacante ejecutar código arbitrario y comprometer el sistema debido a un error en la característica AppFirewall de los recursos afectados. Se ha reservado el código CVE-2018-7218 para esta vulnerabilidad.
Más información
·         Vulnerability in Citrix NetScaler Application Delivery Controller and NetScaler Gateway leading to arbitrary code execution and host compromiso https://support.citrix.com/article/CTX234869
Fuente: INCIBE

Múltiples vulnerabilidades en Citrix XenMobile

Citrix ha publicado un boletín de seguridad en el que se describen siete vulnerabilidades, siendo una de ellas de severidad alta, cuatro de severidad media y el resto baja, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • XenMobile 10.7
  • XenMobile 10.8
Recomendación
Citrix recomienda actualizar los productos afectados con el último parche de seguridad:
·        Citrix XenMobile 10.8 Rolling Patch 2 https://support.citrix.com/article/CTX234866
·        Citrix XenMobile 10.7 Rolling Patch 3 https://support.citrix.com/article/CTX234867
Los parches de seguridad anteriores no solucionan la vulnerabilidad con el identificador CVE-2018-10654, para mitigarla Citrix recomienda filtrar el tráfico al puerto 45000 y que sea accesible únicamente por nodos confiables.
Detalle de vulnerabilidades
Para la vulnerabilidad de severidad alta XEE (XML External Entity) en el servidor Citrix XenMobile se ha reservado el identificador CVE-2018-10653.
Para el resto de vulnerabilidades se han reservado los siguientes identificadores: CVE-2018-10650, CVE-2018-10654, CVE-2018-10648, CVE-2018-10651, CVE-2018-10649, CVE-2018-10652.
Más información
·         Citrix XenMobile 10.x Multiple Security Updates https://support.citrix.com/article/CTX234879
Fuente: INCIBE

CMS. Actualización de seguridad de Joomla! 3.8.8

Joomla! ha publicado una nueva versión que soluciona nueve vulnerabilidades en el núcleo: dos de criticidad media y siete de criticidad baja, catalogadas de Importancia: 3 - Media
Recursos afectados:
Joomla! CMS versiones desde la 1.5.0 hasta la 3.8.7
Detalle de vulnerabiliades
A continuación se indican las vulnerabilidades de criticidad media que se han solucionado:
  1. Divulgación de información. Las comprobaciones inadecuadas podrían permitir a los usuarios ver los nombres de las etiquetas no publicadas o publicadas con permiso de vista restringida. Se ha reservado el código CVE-2018-11327 para esta vulnerabilidad.
  2. Vulnerabilidad XSS y hardening adicional. Debido a una incorrecta comprobación de los datos de entrada, además la configuración de filtrado predeterminada podría permitir que usuarios pertenecientes al grupo adminisrtrador realicen ataques XSS. Se ha reservado el código CVE-2018-11326 para esta vulnerabilidad.
Recomendación
·         Actualizar a la versión 3.8.8 disponible en su página web https://www.joomla.org/announcements/release-news/5730-joomla-3-8-8-release.html?highlight=WyIzLjguOCJd
Más información
·         Joomla! Security Announcements  https://developer.joomla.org/security-centre.html#collapseOne
Fuente: INCIBE

IBM. Múltiples vulnerabilidades en Db2

Se han detectado múltiples vulnerabilidades de criticidad alta en IBM Db2 que podrían permitir a un atacante sin credenciales ejecutar código arbitrario, elevación de privilegios o comprometer los archivos locales, catalogadas de Importancia: 4 - Alta
Recursos afectados:
  • Versiones IBM Db2 V9.7, V10.1, V10.5, y V11.1 en todas las plataformas.
Recomendación
IBM ha puesto a disposición de los usuarios actualizaciones de seguridad que solucionan las vulnerabilidades en función de la versión afectada. Estas actualizaciones está disponibles en el siguiente enlace ( Fix Central https://www-945.ibm.com/support/fixcentral/options )
Detalle de vulnerabilidades
Las vulnerabilidades detectadas son:
1.    Cuatro vulnerabilidades del tipo desbordamiento de búfer, donde un atacante local podría realizar una elevación de privilegios en la instancia DB2 en la que se encuentra. Se han reservado los identificadores CVE-2018-1450, CVE-2018-1544, CVE-2018-1515 y CVE-2018-1565 para estas vulnerabilidades.
2.    Tres vulnerabilidad que podrían permitir a un atacante sobrescribir los archivos de la instancia DB2. Se han reservado los identificadores CVE-2018-1449, CVE-2018-1451 y CVE-2018-1452 para estas vulnerabilidades.
3.    Una vulnerabilidad del tipo desbordamiento de búfer, donde un atacante local sin credenciales podría ejecutar código arbitrario. Se ha reservado el identificador CVE-2018-1488 para esta vulnerabilidad.
4.    Una vulnerabilidad del tipo desbordamiento de búfer basado en pila causado por una mala gestión de los límites que podría permitir a un atacante ejecutar código arbitrario. Se ha reservado el identificador CVE-2018-1459 para esta vulnerabilidad.
Más información
Fuente: INCIBE

CMS. Múltiples vulnerabilidades en Moodle

Descubiertas 6 vulnerabilidades en Moodle, 3 de criticidad alta y 3 de criticidad baja que podrían permitir a un atacante con credenciales en el sistema obtener información de la plataforma, ejecución del código en el servidor, acceso sin permiso a zonas de la plataforma y generar una condición de denegación de servicio. Dichas vulnerabilidades han sido catalogadas de  Importancia: 4 - Alta
Recursos afectados:
Se han visto afectadas las siguientes versiones:
     hasta 3.4.2.
     3.3 hasta 3.3.5.
     3.2 hasta 3.2.8.
     3.1 hasta 3.1.11.
     y versiones anteriores sin soporte.
Recomendación
Se han puesto a disposición de los usuarios las siguientes actualizaciones en función de la versión:
     3.5, 3.4.3, 3.3.6, 3.2.9 y 3.1.12
Detalle de vulnerabilidades
Las vulnerabilidades de criticidad alta son las siguientes:
Un atacante podría substituir la URL en los porfolios de usuarios pudiendo instanciar cualquier clase, esto también lo pueden llevar a cabo los usuarios invitados, provocando una condición de denegación de servicio.
Un atacante con credenciales del sistema podría añadir bloques HTML con scripts en su dashboard personal. Esto podría derivar en el acceso a otras páginas donde el resto de usuarios podrían visualizar los bloques.
Un atacante con credenciales de profesor en la plataforma podría realizar ejecución de código en el servidor.
Más información
Fuente: INCIBE

14 de mayo de 2018

ALEMANIA. Los servicios de inteligencia afirman que Rusia apoyó independentismo catalán

El presidente de la inteligencia interior alemana (la Oficina Federal para la Protección de la Constitución, BfV), Hans-Georg Maassen, aseguró que el Gobierno ruso apoyó al separatismo catalán con una campaña de desinformación en los días previos al referéndum.
Maassen hizo este comentario durante su discurso en un simposio organizado en Berlín por su organización para abordar la cuestión de las "amenazas híbridas" y en la que aseguró que para ciertos países es "interesante" una Unión Europea (UE) "dividida" y "débil" que no pueda ejercer plenamente su "papel de actor global".
Preguntado posteriormente al respecto, Maassen agregó en una rueda de prensa que el BfV no obtuvo directamente esta información, sino que le fue suministrado, pero agregó que le parece "muy plausible" y "razonable" que Moscú prestase apoyo al soberanismo."Para otros Estados es atractivo emplear ahora y siempre las amenazas híbridas con el objetivo de dañar los intereses europeos. Es ventajoso. Sería ingenuo pensar que estos Estados vayan a renunciar a ellas", razonó Maassen en su discurso.
Especialmente crítico con Moscú en este simposio fue el director general de la inteligencia interna británica (MI5), Andrew Parker, que aseguró que Rusia es un "estado hostil" y el "principal protagonista" en el empleo de "amenazas híbridas", en las que incluyó desde ciberataques al envenenamiento de un doble espía británico en las ciudad inglesa de Salisbury.
El Gobierno ruso, aseguró, ha cometido "rupturas flagrantes de las reglas internacionales" con "acciones agresivas y perniciosas de su ejército y sus servicios secretos" que van desde la anexión ilegal de la península ucraniana de Crimea a los intentos de influir en las elecciones en EEUU y Francia.
Maassen definió las "amenazas híbridas" como el intento de un Estado de influir sobre otro mediante una combinación de métodos, desde ciberataques a campañas de desinformación pasando por sabotajes, que suponen un "peligro existencial para nuestras democracias".
Estas actividades son atractivas por su efectividad y repercusión, son "atractivas y lucrativas", y además son complejas y es difícil de trazar su origen.
Además, advirtió de las "guerrillas híbridas" que llevan a cabo estas operaciones, grupos heterogéneos conformados por espías, grupos fanatizados con apoyos externos, criminales y piratas informáticos.
Pese a que muchas de estas acciones no son novedosas, Maassen argumentó que las amenazas híbridas actuales son "cualitativa y cuantitativamente" distintas a las del pasado por la gran interconexión que ha traído internet y por cierta ingenuidad multilateralista surgida a raíz del fin de la Guerra Fría.
El comisario europeo de Seguridad, Julian King, aseguró que las campañas de desinformación en las redes son una "nueva forma de armas de destrucción masiva" y abogó por reforzar la cooperación en el marco de la UE.
Maassen indicó que la prevención "empieza con la concienciación" sobre esta amenaza, abogó por sensibilizar a la opinión pública y presentar mensajes contrarios.
Asimismo, destacó el "papel extraordinario" de los medios de comunicación, pues la ciudadanía precisa "información fiable", y animó a un consumo "crítico y consciente" de las noticias por parte de los ciudadanos.
Fuente: El Mundo.es

FACEBOOK. Bloquea 200 aplicaciones por investigación de mal uso de datos

 Facebook Inc suspendió hasta el momento cerca de 200 aplicaciones en la primera etapa de su revisión de software con acceso a una gran cantidad de datos de usuarios, en respuesta a un escándalo de la consultora política Cambridge Analytica.
Las aplicaciones fueron suspendidas a la espera de exhaustivas investigaciones respecto de si usaron mal algunos datos, dijo Ime Archibong, vicepresidente de asociación de productos de Facebook. 
Facebook dijo que ha examinado miles de aplicaciones hasta la fecha como parte de una investigación anunciada el 21 de marzo por el presidente ejecutivo de la compañía, MarkZuckerberg.
Zuckerberg afirmó que la red social investigará todas las aplicaciones que tenían acceso a grandes cantidades de información antes de que la firma redujera el acceso a datos en 2014. 
“Hay mucho trabajo por hacer para encontrar todas las aplicaciones que han usado mal datos de personas de Facebook y tomará tiempo”, sostuvo Archibong. “Tenemos grandes equipos de expertos internos y externos trabajando duro para investigar estas aplicaciones lo más rápido posible”, agregó.
Facebook fue golpeado por un escándalo de privacidad a mediados de marzo tras reportes de que Cambridge Analytica accedió en forma inapropiada a datos para construir perfiles de votantes estadounidenses e influir en la elección presidencial de 2016.
El incidente generó críticas entre celebridades e hizo que la empresa perdiera miles de millones de dólares en valor de mercado. Zuckerberg se disculpó por los errores cometidos por su compañía y testificó ante legisladores estadounidenses.
Sin embargo, la compañía recuperó buena parte de su valor de mercado perdido tras reportar un sorprendentemente sólido incremento de 63 por ciento en su ganancia y un aumento de usuarios cuando anunció sus resultados trimestrales el 25 de abril.
Fuente: Reuters

FACEBOOK. Pregunta a usuarios europeos en qué fuentes de noticias creen

Facebook está preguntando a sus usuarios en Europa en qué fuentes informativas confían para decidir si extiende el cambio que hizo este año en Estados Unidos en su servicio News Feed y que está diseñado para filtrar información falsa.
En enero, el presidente ejecutivo de Facebook, Mark Zuckerberg, dijo que News Feed, uno de los servicios centrales de la red social, priorizará las “noticias de alta calidad” sobre fuentes menos fiables como parte de su lucha contra la desinformación en su plataforma.
Facebook ha recibido críticas por su incapacidad para evitar la proliferación de noticias falsas en su plataforma, sobre todo durante la campaña de la elección presidencial de Estados Unidos en 2016. También ha tenido una relación complicada con los medios, sobre todo con los que tienen fuertes sesgos políticos.
Zuckerberg dijo en enero que hay demasiado “sensacionalismo, desinformación y polarización” en el mundo y que las redes sociales están empeorando el problema.
 “Las redes sociales permiten a la gente propagar la información de forma más rápida que nunca antes y si no lidiamos de manera específica con esos problemas, entonces terminaremos amplificándolos”, escribió entonces.
La compañía, que tiene más de 2.000 millones de usuarios mensuales, recurrió a sus miembros para determinar qué ranking ocupan los medios en lo relativo a su confiabilidad, usando encuestas breves en su sitio web.
El jueves anunció que empezará a mostrar sondeos similares de dos partes a sus usuarios en Reino Unido, Alemania, Francia, Italia y España, preguntándoles si están familiarizados con fuentes de noticias específicas como BBC News o The Guardian y si confían en ellas.
Un portavoz de Facebook dijo que los resultados del estudio no afectarán al ranking ni a la composición de News Feed en Reino Unido o en otros países. La firma afirmó que anunciará si decide implementar cambios.
Fuente: Reuters

GOOGLE. Utiliza en Australia datos móviles de usuarios Android valorados en 580 millones de dólares

Australia ha valorado que Google utiliza datos móviles de usuarios de 'smartphones' Android en su país por un valor de entre 445 y 580 millones de dólares al mes tras investigar un informe de Oracle que denunciaba que la compañía estadounidense utiliza un gigabyte (GB) al mes por persona con el objetivo de acceder a su localización.
Los datos encriptados de localización que recopila Google cuestan sólo a los ciudadanos australianos entre 445 y 580 millones de dólares estadounidenses cada mes, de acuerdo al precio actual de las telecomunicaciones, según las estimaciones de la Comisión de Competencia y Consumo de Australia recogidas por el diario local Daily Telegraph.
Google utiliza un gigabyte al mes de los planes de datos de cada uno de los usuarios de 'smartphones' Android para recopilar su localización a través de sensores del teléfono como el GPS o el barómetro, según una investigación reciente de Oracle.
Tras el contacto con los expertos de Oracle de Estados Unidos, el Gobierno australiano ha realizado una investigación de mercado con la que ha determinado que el coste de los datos totales de los planes de Internet móvil utilizados por Google puede llegar hasta los 580 millones de dólares estadounidenses.
Según Oracle, Google recoge los datos de localización de sus usuarios también en los casos en que Google Maps no se encuentra en uso en el terminal e incluso con el modo avión activado o la tarjeta SIM retirada. La compañía señala que esta recopilación se evita solamente cuando el móvil se apaga.
Al recopilar tanto los datos procedentes del GPS como del barómetro, un sensor que mide la presión atmosférica que se encuentra en algunos 'smartphones' actuales, Oracle ha asegurado que Google sería capaz de acceder tanto al posicionamiento en coordenadas como a la altura a la que se encuentra un usuario en un edificio.
"Google usa el historial de ubicaciones para ofrecer mejores resultados y recomendaciones sobre los productos de Google. Así, se pueden recibir predicciones de tráfico para un trayecto cotidiano, ver fotos clasificadas según la ubicación donde se tomaron, ver recomendaciones basadas en lugares que se han visitado e incluso localizar un teléfono perdido/robado", ha declarado un portavoz de la compañía en un comunicado remitido a Portaltic.
"Compartir el historial de ubicaciones es totalmente opcional,", ha seguido detallando, "y los usuarios pueden editarlo, eliminarlo o desactivarlo en cualquier momento". La compañía recopila la información "con el permiso de los usuarios".
Google en el comunicado, Google también ha asegurado que  está "muy comprometido en proteger los datos de nuestros usuarios al mismo tiempo que diseña y mejora sus productos para que funcionen cada vez mejor en este sentido".
En este sentido, la compañía ha explicado que "los usuarios pueden ver y configurar qué datos se recopilan a través de 'Mi cuenta'. Los datos que este servicio envía a los servidores de ubicación de Google son anónimos pero en cualquier caso pueden deshabilitar el servicio de ubicación de Google en cualquier momento".
Fuente: Europa Press

GOOGLE. Asistente virtual actualizado realiza llamadas complejas para sus usuarios

Google de Alphabet Inc mostró el martes una versión actualizada de su asistente virtual que puede llamar a restaurantes, peluquerías y otros negocios para consultar disponibilidad de horas, hacer reservaciones y mantener conversaciones a nombre del usuario.
El anuncio se hizo en la convención Google I/O, un evento anual que se realiza desde 2008 para compartir nuevas herramientas y estrategias con creadores de productos que funcionan con software y hardware de Google.
La actualización muestra que Google está respondiendo a la creciente competencia de grandes empresas tecnológicas en el mercado de asistentes virtuales, compras y aparatos.
Google también dijo que ampliará la capacidad de la asistente para ordenar comida de restaurantes, incluidos Starbucks Corp y Domino’s Pizza Inc.
Fuente: Reuters