28 de enero de 2019

Vulnerabilidad de DoS en Apache HTTP Server

Una vulnerabilidad en el módulo mod_ssl de Apache HTTP Server permitiría que un atacante remoto no autenticado genere una condición de denegación de servicio (DoS) en el sistema objetivo, catalogada de Importancia: 4 - Alta
Recursos afectados:
Apache HTTP Server versión 2.4.37 que tiene habilitado el módulo mod_ssl al usar OpenSSL 1.1.1 o posterior.
Recomendación
Apache ha publicado la versión 2.4.38 de Apache HTTP Server para corregir esta vulnerabilidad accesible desde. https://www.apache.org/dist/httpd/Announcement2.4.html
Detalle de vulnerabiliades
Esta vulnerabilidad se origina debido al manejo inadecuado de los intentos de renegociación por parte del software afectado cuando se utiliza OpenSSL 1.1.1 o posterior. Un atacante podría explotar esta vulnerabilidad enviando una solicitud con información maliciosa a un sistema objetivo, causando que el módulo mod_ssl entre en un bucle y no responda, provocando una condición de denegación de servicio. Se ha reservado el identificador CVE-2019-0190 para esta vulnerabilidad.
Una vulnerabilidad en el módulo mod_ssl de Apache HTTP Server permitiría que un atacante remoto no autenticado genere una condición de denegación de servicio (DoS) en el sistema objetivo.
Más información
·        Apache HTTP Server 2.4 vulnerabilities http://httpd.apache.org/security/vulnerabilities_24.html
·        Apache HTTP Server mod_ssl Client Renegotiations Denial of Service Vulnerability https://tools.cisco.com/security/center/viewAlert.x?alertId=59504
Fuente: INCIBE

CISCO. Múltiples vulnerabilidades en productos de la firma

Cisco ha publicado 12 vulnerabilidades en varios de sus productos, siendo 1 de severidad crítica y 11 de severidad alta, que ha sido catalogada de Importancia: 5 - Crítica
Recursos afectados:
  1. Cisco SD-WAN, versiones anteriores a 18.4.0 para los productos:
    1. vBond Orchestrator Software
    2. vEdge 100 Series Routers
    3. vEdge 1000 Series Routers
    4. vEdge 2000 Series Routers
    5. vEdge 5000 Series Routers
    6. vEdge Cloud Router Platform
    7. vManage Network Management Software
    8. vSmart Controller Software
  2. Cisco Webex Business Suite WBS32 sites, todas las versiones de Webex Network Recording Player y Webex Player anteriores a la versión WBS32.15.33.
  3. Cisco Webex Business Suite WBS33 sites, todas las versiones de Webex Network Recording Player y Webex Player anteriores a la versión WBS33.6.1 y WBS 33.7.0.
  4. Cisco Webex Meetings Online, todas las versiones de Webex Network Recording Player y Webex Player anteriores a la versión 1.3.40.
  5. Cisco Webex Meetings Server, todas las versiones de Webex Network Recording Player anteriores a la versión 2.8MR3 SecurityPatch1 o 3.0MR2 SecurityPatch2.
  6. Cisco Webex Teams, versiones anteriores a 3.0.10260.
  7. Cisco Small Business RV320 and RV325 Dual Gigabit WAN VPN Routers, con versiones desde 1.4.2.15 hasta 1.4.2.19.
  8. Connected Grid Network Management System, versiones anteriores a 3.0 de IoT-FND.
  9. Cisco Firepower Threat Defense Software, versión 6.3.0 cuando se ejecuta en las plataformas Firepower 4100 o Firepower 9300 Series.
  10. Cisco Identity Services Engine (ISE), versiones anteriores a 2.4 patch 1.
Recomendación
Cisco ha puesto a disposición de los usuarios diversas actualizaciones en función del producto afectado.
Panel de descarga de Software Cisco. https://software.cisco.com/download/home
Detalle de vulnerabilidades:
La vulnerabilidad de severidad crítica es la siguiente:
  • Una verificación incorrecta de los límites por parte del vContainer permitiría a un atacante remoto autenticado provocar una condición de denegación de servicio o ejecutar código arbitrario como usuario root. Se ha reservado el identificador CVE-2019-1651 para esta vulnerabilidad.
Para el resto de vulnerabilidades se han reservado los identificadores: CVE-2019-1636, CVE-2019-1637, CVE-2019-1638, CVE-2019-1639, CVE-2019-1640, CVE-2019-1641, CVE-2019-1647, CVE-2019-1648, CVE-2019-1650, CVE-2019-1646, CVE-2019-1652, CVE-2019-1653, CVE-2019-1644, CVE-2019-1669 y CVE-2018-15459.
Más información
Fuente: INCIBE

Vulnerabilidad TLS Padding Oracle en productos Citrix

Se ha identificado una vulnerabilidad en las plataformas Citrix Application Delivery Controller (ADC), formalmente conocido como NetScaler ADC, y NetScaler Gateway que podría permitir a un atacante explotar el dispositivo para descifrar el tráfico TLS, catalogada de Importancia: 4 - Alta
Recursos afectados:
Se ven afectadas las plataformas que no se encuentran en la siguiente lista y que ejecutan las siguientes versiones de Citrix ADC y NetScaler Gateway, incluidas las instancias de Citrix ADC en plataformas SDX que utilizan aceleración de hardware mediante una función virtual asignada (VF):
  • Citrix ADC y NetScaler Gateway versión 12.1 anterior a la build 50.31
  • Citrix ADC and NetScaler Gateway versión 12.0 anterior a la build 60.9
  • Citrix ADC and NetScaler Gateway versión 11.1 anterior a la build 60.14
  • Citrix ADC and NetScaler Gateway versión 11.0 anterior a la build 72.17
  • Citrix ADC and NetScaler Gateway versión 10.5 anterior a la build 69.5
Las siguientes plataformas no se ven afectadas y no requieren la actualización del firmware:
  • MPX 5900 series
  • MPX/SDX 8900 series
  • MPX/SDX 15000-50G
  • MPX/SDX 26000-50S series
  • MPX/SDX 26000-100G series
  • MPX/SDX 26000 series
  • VPX
Detalle de vulnerabilidades:
La aceleración de hardware utilizada por las plataformas Citrix ADC y NetScaler Gateway podría permitir a un atacante explotar el dispositivo para descifrar el tráfico TLS. Esta vulnerabilidad no permite directamente a un atacante obtener la clave privada de TLS. Se ha reservado el identificador CVE-2019-6485 para esta vulnerabilidad.
Recomendación
Los dispositivos Citrix ADC y NetScaler Gateway que han desactivado las suites de cifrado basadas en CBC no se ven afectados por esta vulnerabilidad. Citrix también recomienda priorizar los cifrados basados en GCM.
Citrix recomienda que los clientes afectados apliquen la mitigación adecuada o actualicen todos sus dispositivos vulnerables (Citrix ADC y NetScaler Gateway) a una versión del firmware del dispositivo que contenga una solución para este problema lo antes posible.
Más información
Fuente: INCIBE

Ejecución remota de código en el gestor de paquetes APT

El investigador de seguridad Max Justicz ha descubierto una vulnerabilidad que permite la ejecución remota de código en la utilidad apt-get del gestor de paquetes APT, usada por distribuciones basadas en Debian, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • Gestor de paquetes APT, versiones anteriores a la 1.4.9
Detalle de vulnerabilidades
Los redireccionamientos HTTP de APT ayudan a las máquinas Linux a encontrar automáticamente el servidor espejo adecuado para descargar paquetes de software cuando otros no están disponibles, devolviendo una respuesta con la ubicación del siguiente servidor desde donde el cliente debe solicitar el paquete si el primer servidor falla de alguna manera. Esto puede permitir que un atacante, en un escenario de MitM (Man in the Middle), pueda inyectar contenido malicioso en los paquetes descargados por APT y engañar así al sistema para que instale paquetes alterados. Se ha reservado el identificador CVE-2019-3462 para esta vulnerabilidad.
Recomendación
Se podría evitar este tipo de ataque utilizando repositorios HTTPS por parte de APT, para ello es necesario instalar el paquete apt-transport-https.
Actualizar, con la mayor brevedad posible, a la versión 1.4.9 de APT.
Para evitar que la vulnerabilidad sea explotada al realizar estas acciones, si el paquete se redirige de forma predeterminada, será necesario elegir diferentes réplicas o descargar el paquete directamente. Las siguientes instrucciones para Debian y Ubuntu indican cómo hacerlo correctamente.
Más información
Fuente: INCIBE

Múltiples vulnerabilidades en phpMyAdmin

El equipo de phpMyAdmin ha publicado la versión 4.8.5, que contiene varias correcciones de seguridad importantes, catalogada de Importancia: 5 - Crítica
Recursos afectados:
Las siguientes versiones de phpMyAdmin se han visto afectadas:
  • Desde 4.0 hasta 4.8.4.
  • Desde 4.5.0 hasta 4.8.4.
Detalle de vulnerabilidades
En las versiones que van desde la 4.0 hasta la 4.8.4, cuando la configuración AllowArbitraryServer se le asigna el valor true en un servidor MySQL no autorizado, un atacante podría leer cualquier archivo del servidor al que el usuario tuviera acceso. Se ha asignado el identificador 2019-6799 para esta vulnerabilidad.
En las versiones que van desde la 4.5.0 hasta la 4.8.4, un atacante podría usar un nombre de usuario especialmente diseñado para iniciar un ataque de inyección SQL a través de la función designer. Se ha asignado el identificador CVE-2019-6798 para esta vulnerabilidad.
Recomendación
Se recomienda actualizar a la versión 4.8.5 o superior de phpMyAdmin accesible desde https://www.phpmyadmin.net/files/4.8.5/
Más información
Fuente: INCIBE

MALWARE. Aparecen dos nuevas campañas que se propagan a través de macros de MS Word

Investigadores de seguridad han descubierto dos nuevas campañas de malware, una de las cuales distribuye el troyano Ursnif, mientras que la otra además de propagar el mismo malware, infecta al objetivo con el ransomware GandCrab.
Aunque ambas campañas parecen ser trabajo de grupos de ciberdelincuentes separados, hay muchas similitudes en su ‘modus operandi‘.
Similitudes del ataque:
Ambos ataques comienzan con correos eletrónicos en la que suplantan la identidad de un conocido para adjuntar un documento de Microsoft Word. Este documento contiene macros de VBS maliciosas que hacen uso de Powershell para ejecutar su carga útil e infectar al objetivo.
Infección de Ursnif & GandCrab:
Como hemos explicado, el documento de MS Word contiene una macro maliciosa en VBS. Si esta se ejecuta con éxito, hace uso de Powershell para descargar y ejecutar tanto Ursnif como GandCrab en los sistemas infectados. En la siguiente imagen se puede ver de manera más clara:
La primera carga útil es una línea de Powershell codeada en base64 la cual evalúa la arquitectura del sistema objetivo y, dependiendo de la misma, descarga una carga adicional de Pastebin. Esta se ejecuta en memoria para hacer bypass de los antivirus comunes.
Finalmente, la carga útil instala una variante del ransomware GandCrab en el sistema de la víctima, bloqueándolo hasta que pague el rescate pertinente.
Infección de Ursnif:
Al igual que el anterior malware comentado, hace uso de macros VBS sobre un documento Word malicioso para iniciar la infección.
En este caso, una vez que se ha ejecutado, el malware recopilar información del sistema, la coloca en un archivo con formato CAB y la envía a su C&C a través de una conexión HTTPS.
Los investigadores de la compañía Talos han publicado una lista de indicadores de compromiso, junto con los nombres de los nombres de archivo de carga que utilizan sobre las máquinas comprometidas.
Más información:
Publicación de Carbon Black sobre GandCrab:
Publicación de Talos sobre Ursnif:
Fuente: Hispasec

APPLE. Corrige 34 vulnerabilidades con su parche de seguridad

Apple ha publicado un boletín de seguridad en el que corrige varias vulnerabilidades para varios de sus productos: iCloud para Windows, Safari, watchOS, tvOS, maCOS e iOS.
El boletín de seguridad corrige un total de 34 vulnerabilidades distintas que se reparten entre los productos descritos anteriormente. Para una mejor comprensión de las vulnerabilidades que afectan a los distintos productos, al pie del post se ha puesto una tabla donde pueden verificarse.
Detalle de vulnerabilidades corregidas
iCloud para Windows
Afecta a la versión 7.10 y corrige un total de 12 vulnerabilidades.
  • 3 vulnerabilidades en el componente SQLite que permitirían ejecutar código arbitrario a través de una consulta SQL especialmente manipulada.
  • 9 vulnerabilidades en el componente Webkit que podría permitir la ejecución de código arbitrario.
Safari
Afecta a la versión 12 y corrige un total de 10 vulnerabilidades.
1 vulnerabilidad en Safari Reader que podría permitir un XSS.
9 vulnerabilidades en el componente Webkit que podría permitir la ejecución de código arbitrario.
watchOS
Afecta a la versión 5.1.3 y corrige un total de 17 vulnerabilidades.
  • 1 vulnerabilidad en el componente AppleKeyStore que podría permitir el salto de restricciones de la sandbox.
  • 1 vulnerabilidad en el componente Core Media que permitiría escalar privilegios.
  • 2 vulnerabilidades en el componente CoreAnimation que podría permitir la lectura de memoria restringida e incluso salir fuera de la sandbox.
  • 1 vulnerabilidad en el componente FaceTime que podría permitir la ejecución de código arbitrario.
  • 1 vulnerabilidad en el componente IOKit que podría permitir salir de la sandbox.
  • 3 vulnerabilidades en el Kernel que podrían permitir la ejecución de código arbitrario con privilegios de kernel.
  • 1 vulnerabilidad en el componente Natural Language Processing que podría causar una denegación de servicio.
  • 3 vulnerabilidades en el componente SQLite que podrían ejecutar código arbitrario a través de una consulta SQL especialmente manipulada.
  • 4 vulnerabilidades en el componente Webkit que podría permitir la ejecución de código arbitrario.
tvOS
Afecta a la versión 12.1.2 y corrige un total de 24 vulnerabilidades
  • 1 vulnerabilidad en el componente AppleKeyStore que podría permitir el salto de restricciones de la sandbox.
  • 2 vulnerabilidades en el componente CoreAnimation que podría permitir la lectura de memoria restringida e incluso salir fuera de la sandbox.
  • 1 vulnerabilidad en el componente FaceTime que podría permitir la ejecución de código arbitrario.
  • 1 vulnerabilidad en el componente IOKit que podría permitir salir de la sandbox.
  • 6 vulnerabilidades en el Kernel que podrían permitir la ejecución de código arbitrario con privilegios de kernel.
  • 1 vulnerabilidad en libxpc que podría permitir la ejecución de código arbitrario con privilegios de kernel.
  • 3 vulnerabilidades en el componente SQLite que podrían ejecutar código arbitrario a través de una consulta SQL especialmente manipulada.
  • 9 vulnerabilidades en el componente Webkit que podría permitir la ejecución de código arbitrario.
MacOS
Afectan a la versión Mojave 10.14.3, Sierra y High Sierra con la actualización 2019-001 y corrige un total de 23 vulnerabilidades.
  • 1 vulnerabilidad en el componente AppleKeyStore que podría permitir el salto de restricciones de la sandbox.
  • 1 vulnerabilidad en el componente Bluetooth que podría permitir la ejecución de código arbitrario.
  • 2 vulnerabilidad en el componente Core Media que podría provocar una escalada de privilegios.
  • 2 vulnerabilidades en el componente CoreAnimation que podría permitir la lectura de memoria restringida e incluso salir fuera de la sandbox.
  • 1 vulnerabilidad en el componente FaceTime que podría permitir la ejecución de código arbitrario.
  • 1 vulnerabilidad en el componente Hypervisor que podría provocar una escalada de privilegios.
  • 1 vulnerabilidad en el componente Intel Graphics Driver que podría permitir la ejecución de código arbitrario con privilegios de kernel.
  • 1 vulnerabilidad en el componente IOKit que podría permitir salir de la sandbox.
  • 6 vulnerabilidades en el Kernel que podrían permitir la ejecución de código arbitrario con privilegios de kernel.
  • 1 vulnerabilidad en libxpc que podría permitir la ejecución de código arbitrario con privilegios de kernel.
  • 1 vulnerabilidad en componente Natural Language Processing que podría causar una denegación de servicio.
  • 1 vulnerabilidad en el componente QuartzCore que podría permitir una revelación de información sensible.
  • 3 vulnerabilidades en el componente SQLite que podrían ejecutar código arbitrario a través de una consulta SQL especialmente manipulada.
  • 1 vulnerabilidad en el componente WebRTC que podría permitir la ejecución de código arbitrario.
iOS
Afecta a la versión 12.1.3 y corrige un total de 31 vulnerabilidades.
  • 1 vulnerabilidad en el componente AppleKeyStore que podría permitir el salto de restricciones de la sandbox.
  • 1 vulnerabilidad en el componente Bluetooth que podría permitir la ejecución de código arbitrario.
  • 2 vulnerabilidad en el componente Core Media que podría provocar una escalada de privilegios.
  • 2 vulnerabilidades en el componente CoreAnimation que podría permitir la lectura de memoria restringida e incluso salir fuera de la sandbox.
  • 1 vulnerabilidad en el componente FaceTime que podría permitir la ejecución de código arbitrario.
  • 1 vulnerabilidad en el componente IOKit que podría permitir salir de la sandbox.
  • 6 vulnerabilidades en el Kernel que podrían permitir la ejecución de código arbitrario con privilegios de kernel.
  • 1 vulnerabilidad en el componente Keyboard que podría revelar información sensible.
  • 1 vulnerabilidad en libxpc que podría permitir la ejecución de código arbitrario con privilegios de kernel.
  • 1 vulnerabilidad en el componente Natural Language Processing que podría causar una denegación de servicio.
  • 1 vulnerabilidad en Safari Reader que podría permitir un XSS.
  • 3 vulnerabilidades en el componente SQLite que podrían ejecutar código arbitrario a través de una consulta SQL especialmente manipulada.
  • 9 vulnerabilidades en el componente Webkit que podría permitir la ejecución de código arbitrario.
  • 1 vulnerabilidad en el componente WebRTC que podría permitir la ejecución de código arbitrario.
Más información:
Fuente: Hispasec
Tabla de vulnerabilidades




17 de enero de 2019

FACEBOOK. Aplicará normas más estrictas de anuncios en países con elecciones en 2019

Facebook va a ampliar algunas de sus reglas y herramientas de publicidad política para frenar la injerencia electoral en India, Nigeria, Ucrania y la Unión Europea antes de las elecciones que tendrán lugar en estos lugares en los próximos meses.
Facebook, la mayor red social en casi todos los grandes países, se ha convertido desde 2016 en un medio para que los políticos y sus adversarios distribuyan noticias falsas y todo tipo de propaganda.
La compra de anuncios de Facebook puede ampliar la visibilidad de dicho material, pero algunos de los intentos por influir en el voto pueden suponer una violación de las reglas electorales y las políticas de la compañía.
Bajo la presión de las autoridades de todo el mundo, el año pasado Facebook introdujo varias iniciativas para aumentar el control de los anuncios políticos.
Desde el miércoles, en Nigeria solo los anunciantes ubicados en el país podrán publicar anuncios electorales, replicando la decisión puesta en práctica durante un referéndum irlandés en mayo pasado, según dijo en una entrevista Katie Harbath, directora de política global de Facebook.
La misma medida entrará en vigor en Ucrania en febrero. Nigeria celebra una elección presidencial el 16 de febrero, mientras que en el caso de Ucrania será el 31 de marzo.
En la India, que tiene elecciones parlamentarias esta primavera, Facebook colocará los anuncios electorales en una biblioteca online con un motor de búsqueda a partir del próximo mes, dijo Rob Leathern, director de gestión de productos de la compañía.
“Estamos aprendiendo de todos los países”, dijo Leathern. “Sabemos que no vamos a ser perfectos, pero nuestro objetivo es la mejora continua”.
Facebook considera que mantener los anuncios en una biblioteca durante siete años es una parte clave de la lucha contra las injerencias, agregó.
La biblioteca será similar a los archivos introducidos el año pasado en Estados Unidos, Brasil y Reino Unido.
Esta nueva medida de transparencia generó el aplauso de altos cargos electos y grupos de responsabilidad de campañas, pero algunos también criticaron a Facebook por permitir que los anunciantes en Estados Unidos oculten sus identidades.
El archivo indio contendrá información de contacto de algunos compradores de anuncios o sus certificados reglamentarios oficiales. Para las personas que compran anuncios políticos, Facebook dijo que garantizaría que su nombre en la lista coincida con los documentos emitidos por el Gobierno.
En la Unión Europea habría una versión de ese sistema de autorización y transparencia antes de las elecciones parlamentarias del bloque que tienen lugar en mayo, dijo Leathern.
El mes pasado, investigadores que trabajaban a instancias de un comité del Senado de Estados Unidos concluyeron que la Agencia de Análisis de Internet del Gobierno ruso utilizaba anuncios en las redes sociales y ‘posts’ o entradas en cuentas auténticas para promocionar al entonces candidato presidencial Donald Trump. Rusia ha negado la acusación.
Esperemos que esta nueva normativa de Facebook, también sea de aplicación en España, en las próximas elecciones Europeas, Autonómicas y Locales, para que unidas al endurecimiento de la legislación relativa a la Protección de Datos, protejan los derechos y libertades de todo el electorado español.
Fuente: Reuters

XSS en Fornite permite el robo de cuentas

Se ha descubierto una brecha de información en el famoso juego multiplataforma Fornite de Epic Games que afecta a sus usuarios; dejando al descubierto información que podría ser aprovechada para ganar acceso a las cuentas de los jugadores donde pueden estar registradas sus tarjetas de crédito, pudiendo así comprar mejoras del juego y revenderlas.
Para los que no lo conozcan, Fornite es un juego lanzado por Epic Games en julio de 2017. Inicialmente los jugadores tenían que cooperar online para sobrevivir a una epidemia de muertos vivientes que intentan conquistar la Tierra. Posteriormente lanzaron la versión de Battle Royal, que fue la que impulsó este juego a la fama.
Actualmente hay más de 200 millones de usuarios registrados y se juegan cerca de 80 millones de partidas al mes.
Desde hace un tiempo se están detectando ataques de phishing hacia los jugadores de Fornite, pero los investigadores Alon Boxiner, Eran Vaknin y Oded Vanunu de la empresa Check Point decidieron buscar una alternativa más “sofisticada y siniestra” como describen ellos.
A raíz del descubrimiento de una vulnerabilidad XSS en uno de los subdominios de Epic Games, les fue posible conseguir las credenciales de la víctima, a tan solo un click.
  • El fallo encontrado tiene varios factores que lo hacen posible:
  • Un XSS en un antiguo dominio de Epic Games, http://ut2004stats.epicgames.com, actualmente deshabilitado.
  • http://ut2004stats.epicgames.com/index.php?stats=map&SearchName=[Código JS]
Un redirector que se pasa como parámetro en la URL que se genera cuando el jugador pulsar ‘Sign In’, y es fácilmente manipulable.
El uso de SSO o Single Sign-On, con las plataformas PlayStationNetwork, Xbox Live, Nintendo, Facebook y Google+
Fuente: Hispasec

Múltiples vulnerabilidades en productos de Microsoft

Microsoft ha corregido 3 vulnerabilidades fuera de ciclo, que afectaban a varios de sus productos, catalogadas de Importancia: 4 - Alta
Recursos afectados:
1.   Team Foundation Server 2017 versión 3.1
2.   Team Foundation Server 2018 versiones 1.2 y 3.2
3.   Skype for Business Server 2015 CU 8
Detalle de vulnerabilidades
Las vulnerabilidades de severidad alta son las siguientes:
  • Una vulnerabilidad de suplantación de identidad, cuando un servidor de Skype for Business Server no valida correctamente una solicitud especialmente diseñada, podría permitir a un atacante autenticado enviar dicha solicitud y ejectuar scripts. Se ha reservado el identificador CVE-2019-0624 para esta vulnerabilidad.
  • Una vulnerabilidad de Cross-site Scripting (XSS), cuando Team Foundation Server no valida correctamente la información proporcionada por el usuario, podría permitir a un atacante autenticado enviar un payload especialmente diseñado, y ejecutar scripts, que le permitirían leer contenido no autorizado, ejecutar código malicioso y suplantar la identidad de la víctima. Se ha reservado el identificador CVE-2019-0646 para esta vulnerabilidad.
  • Para la vulnerabilidad de severidad media se ha reservado el identificador CVE-2019-0647.
Recomendación
·        Actualizar el sistema afectado a través de los parches automáticos distribuidos por Microsoft.
Fuente: INCIBE

Actualización de seguridad de Joomla! 3.9.2

Joomla! ha publicado una nueva versión que soluciona cuatro vulnerabilidades en el núcleo, todas ellas de criticidad baja, catalogada de Importancia: 2 - Baja
Recursos afectados:
  • Joomla! CMS, versiones desde la 2.5.0 hasta la 3.9.2
Detalle de vulnerabilidades corregidas
·        Un escape inadecuado en mod_banners deriva en una vulnerabilidad XSS persistente. Se ha asignado el identificador CVE-2019-6264 para esta vulnerabilidad.
·        Un escape inadecuado en com_contact deriva en una vulnerabilidad XSS persistente. Se ha asignado el identificador CVE-2019-6261 para esta vulnerabilidad.
·        Las comprobaciones inadecuadas en la opción de configuración Global Configuration Text Filter permiten un XSS persistente. Se ha asignado el identificador CVE-2019-6263 para esta vulnerabilidad.
·        Las comprobaciones inadecuadas en la opción de configuración Global Configuration helpurl permiten un XSS persistente. Se ha asignado el identificador CVE-2019-6262 para esta vulnerabilidad.
Recomendación
Actualizar a la versión 3.9.2 disponible en su página web.
Fuente: INCIBE

Gestión inadecuada de cookie en Jenkins

Dos vulnerabilidades en Jenkins, una de criticidad alta y otra media, debidas a una incorrecta gestión de la cookie "Remeber me", permitirían a un atacante acceder al sistema de forma persistente o la imposibilidad de invalidar sesiones activas o reiniciar Jenkins, catalogadas de Importancia: 4 - Alta
Recursos afectados:
Jenkins Weekly, versiones 2.159 y anteriores.
Jenkins LTS, versiones 2.150.1 y anteriores.
Recomendación
Desde Jenkins recomiendan actualizar a las siguientes versiones:
Jenkins Weekly versión 2.160
Jenkins LTS versión 2.150.2
Detalle de vulnerabilidades
La vulnerabilidad de criticidad alta permitiría a usuarios con permisos Overall/RunScripts generar una cookie "Remember me" que no expiraría nunca. Esto daría acceso a un atacante a una instancia de Jenkins, mientras exista el correspondiente usuario en el dominio de seguridad, además de que le permitiría acceder al sistema de manera persistente.
Más información
·        Jenkins Security Advisory 2019-01-16 https://jenkins.io/security/advisory/2019-01-16/
Fuente: INCIBE

Múltiples vulnerabilidades en el núcleo de Drupal

El equipo de seguridad de Drupal ha publicado tres actualizaciones que corrigen múltiples vulnerabilidades en las versiones 7 y 8., catalogadas de Importancia: 5 - Crítica
Recursos afectados:
Drupal versiones 7.x, 8.5.x y 8.6.x
Detalle de vulnerabilidades
Las principales vulnerabilidades corregidas con estas actualizaciones son:
El núcleo de Drupal utiliza la biblioteca PEAR Archive_Tar de terceros. Esta biblioteca ha publicado una actualización de seguridad que afecta a algunas configuraciones de Drupal. Se ha asignado el identificador CVE-2018-1000888 para esta vulnerabilidad.
Una vulnerabilidad de ejecución de código remoto en el envoltorio integrado de phar stream de PHP, cuando se realizan operaciones de archivo en un phar:// URI no confiable, podría afectar a algunos códigos de Drupal (core, contrib y custom) que estén realizando operaciones de ficheros con entradas de usuario con validación incorrecta. Esta vulnerabilidad se ve mitigada por el hecho de que tales rutas de código normalmente requieren acceso con permisos de administrador o  una configuración atípica.
Recomendación
  1. Actualizar a Drupal 7.62, 8.5.9 o 8.6.6 en función de la versión utilizada.
  2. Las versiones de Drupal 8 anteriores a la 8.5.x están al final de su vida útil y no reciben cobertura de seguridad.
Más información
·        Drupal core - Critical - Third Party Libraries - SA-CORE-2019-001 https://www.drupal.org/sa-core-2019-001
·        Drupal core - Critical - Arbitrary PHP code execution - SA-CORE-2019-002 https://www.drupal.org/sa-core-2019-002
Fuente: INCIBE

¿Podría WhatsApp estar exponiendo tus mensajes?

Saltan las alarmas cuando leemos que una empresa puede estar tratando nuestros datos de manera irregular, y como no, WhatsApp siempre está en el punto de mira.
WhatsApp no parece tener un error que exponga los mensajes de sus usuarios, simplemente, así es como funciona el servicio.
Todo el revuelo sobre la exposición de mensajes empezó a raíz del siguiente tweet:
logged into whatsapp with a new phone number today and the message history from the previous number’s owner was right there?! this doesn’t seem right.
— Abby Fuller (@abbyfuller) 11 de enero de 2019
A partir de aquí se empezó a sugerir que la conocida aplicación de mensajería podría tener un error de privacidad enorme y podría estar exponiendo, bajo ciertas circunstancias, algunos de nuestros mensajes a otros usuarios.
Si leemos el Tweet de Abby Fuller comenta que, cuando instaló WhatsApp en su nuevo teléfono, con su nuevo número, encontró lo que sería el historial de mensajes del propietario anterior del mismo número.
Ya que para WhatsApp nuestro número de teléfono es nuestro nombre de usuario y la contraseña es la OTP (One-Time Password o contraseña de un solo uso) que envían a ese mismo número, no es una vulnerabilidad, así es como funciona el servicio.
WhatsApp mencionó en su blog que “common practice for mobile providers to recycle numbers, you should expect that your former number will be reassigned”
“Es una práctica común que los proveedores de servicios móviles reciclen números, es de esperar que su anterior número sea reasignado.”
En sus tweets, Fuller dijo que el historial de mensajes “no era completo, pero eran conversaciones reales” Queda por confirmar si esos mensajes incluían algún mensaje enviado por el anterior propietario del número.
A pesar de todo, la configuración de WhatsApp en un nuevo dispositivio con un número de teléfono nuevo no permite restaurar el archivo de mensajes del propietario anterior porque la empresa nunca realiza copias de seguridad de las conversaciones cifradas en sus servidores, actualmente las copias de seguridad de WhatsApp son almacenadas en nuestro Google Drive o localmente en el dispositivo.
Sin embargo, la empresa de mensajería mantiene los mensajes pendientes 45 días en su servidor hasta que el destinatario está en línea y los puede entregar. Después de esos 45 días los mensajes son eliminados.
Esto sugiere que los mensajes que Fuller encontró en su nueva cuenta de WhatsApp fueron, probablemente, mensajes no entregados que enviaron los contactos del antiguo propietario antes de que éste dejara de usar el número.
Para evitar que sus mensajes anteriores lleguen a otros dispositivos, WhatsApp recomienda a los usuarios eliminar su cuenta antes de dejar de usar una tarjeta SIM o cambiar de cuenta con la función “cambiar de número” que está disponible en la configuración de la APP.
Esto es lo que podría haber pasado
Algunos usuarios de sitios web como Reddit o Twitter sugieren que el mecanismo de eliminación de mensajes tras los 45 días en los servidores de WhatsApp contiene un error que, eventualmente, mantiene los mensaje sin entregar almacenados en el servidor de la compañía durante más tiempo. Pero todavía queda un detalle importante por mencionar, El antiguo usuario del número no necesitaba su tarjeta SIM para seguir usando su cuenta de WhatsApp, una vez que esté configurada en el teléfono. Eso significa que es probable que el antiguo propietario del número aún estuviera usando su cuenta después de deshacerse de su SIM hasta que Fuller configuró el mismo número y verificó la cuenta usando el OPT recibido.
Más información
Fuente: Hispasec

NSA. Lanzará su herramienta de ingeniería inversa GHIDRA

La Agencia de Seguridad Nacional de los Estados Unidos (NSA) planea lanzar gratuitamente su herramienta de ingeniería inversa (de aquí en adelante reversing) desarrollada internamente en la próxima conferencia de seguridad RSA 2019, que tendrá lugar en San Francisco durante el mes de marzo.
La existencia de este software fue revelada públicamente por primera vez en las filtraciones de la CIA Vault 7, pero ha pasado desapercibida hasta que Robert Joyce anunció su lanzamiento público en su descripción de la sesión de la conferencia RSA.
¿Qué es GHIDRA?
GHIDRA es un marco de trabajo de reversing desarrollado por NSA y utilizado por la misma durante más de una década.
La herramienta está escrita en Java y desde que salió a la luz se han hecho numerosas comparaciones con el conocido software IDA. Incluso hay varios hilos de Reddit como este en el que aparecen ex-empleados de la agencia que dan su opinión junto con algunos detalles del funcionamiento del programa.
¿Va a ser de código abierto?
Se está hablando mucho de la posibilidad de que la herramienta sea de código abierto. De ser así, el mantenimiento y mejora de la misma sería más cómodo, pero la NSA no suele ser partidaria de compartir su conocimiento.
A día de hoy no hay comunicado oficial de si será publicado el código o no, pero nos mantendremos a la espera para comprobar que ocurre el día 5 de marzo y si veremos el código publicado en el Github de la NSA.
Más información:
·        Enlace a Vault 7: https://wikileaks.org/ciav7p1/cms/page_9536070.htm
Fuente: Hispasec

ADOBE. Parchea dos vulnerabilidades graves en Acrobat y Reader

Los investigadores de Trend Micro’s Zero Day Initiative Abdul-Aziz Hariri y Sebastian Apelt, han reportado a Adobe dos importantes vulnerabilidades en Adobe Acrobat y Adobe Reader para Windows y MacOS que permiten el compromiso total del sistema con tan solo abrir un fichero PDF.
Adobe no hay dado de momento más detalles acerca de las vulnerabilidades a pesar de estar clasificadas con criticidad alta, ya que se permite la escalada de privilegios y la ejecución arbitraria de código.
La primera vulnerabilidad, reportada por Apelt, es un use-after-free que puede conducir a la ejecución remota de código. Ésta tiene el identificador CVE-2018-16011.
La segunda falla, descubierta por Hariri y con identificador CVE-2018-19725, permite la escalada de privilegios
Las versiones afectadas son Acrobat and Reader DC 2015 version 2015.006.30461 y anteriores, 2017 version 2017.011.30110 y anteriores, versión Continuous 2019.010.20064 y anteriores, tanto para Mac como para Windows.
Más información:
Fuente: Hispasec