28 de febrero de 2019

Boletín de seguridad de Microsoft de febrero de 2019

     La publicación de actualizaciones de seguridad de Microsoft este mes consta de 73 vulnerabilidades, 20 clasificadas como críticas y 53 como importantes, siendo el resto de las publicadas de severidad media o baja, Importancia: 5 - Crítica
Recursos afectados:
  • Adobe Flash Player
  • Internet Explorer
  • Microsoft Edge
  • Microsoft Windows
  • Microsoft Office, Microsoft Office Services y Web Apps
  • ChakraCore
  • .NET Framework
  • Microsoft Exchange Server
  • Microsoft Visual Studio
  • Azure IoT SDK
  • Microsoft Dynamics
  • Team Foundation Server
  • Visual Studio Code
Recomendación
  • Instalar la actualización de seguridad correspondiente. En la página de información de la instalación de las mismas actualizaciones, se informa de los distintos métodos para llevarlas a cabo.
Detalle de vulnerabilidades
El tipo de vulnerabilidades publicadas se corresponde con las siguientes:
  1. Ejecución remota de código.
  2. Revelación de información.
  3. Escalado de privilegios.
  4. Suplantación.
  5. Evasión de seguridad.
Más información
Fuente: INCIBE

Múltiples vulnerabilidades en productos de Intel

     Intel ha publicado 5 avisos en su centro de seguridad de productos que contienen 15 vulnerabilidades, repartidas en una de severidad crítica, 3 de severidad alta, 7 de severidad media y 4 de severidad baja,  Importancia: 5 - Crítica
Recursos afectados:
  • Componente de servidor de software Intel Unite® Solution, versiones desde 3.2 hasta 3.3
  • Intel(R) Data Center Manager SDK, versiones anteriores a 5.0.2
  • Intel® USB 3.0 eXtensible Host Controller Driver para Microsoft Windows® 7, versiones anteriores a 5.0.4.43v2
  • OpenVINO™ 2018 para Linux, versiones anteriores a R4
  • Intel® PROSet Wireless Driver, versiones anteriores (e incluyendo) 20.50
Detalle de vulnerabilidades
Las vulnerabilidades de severidad crítica y alta son las siguientes:
  • Una omisión de autenticación en el producto Intel Unite(R) permitiría a un usuario no autenticado habilitar la escalada de privilegios al portal administrativo a través del acceso a la red. Se ha reservado el identificador CVE-2019-0101 para esta vulnerabilidad.
  • Una autenticación de sesión insuficiente en el servidor web para el SDK de Intel(R) Data Center Manager permitiría a un usuario no autenticado habilitar la escalada de privilegios a través del acceso a la red. Se ha reservado el identificador CVE-2019-0102 para esta vulnerabilidad.
  • Un insuficiente aviso al usuario en la rutina de instalación del SDK de Intel(R) Data Center Manager permitiría a un usuario privilegiado habilitar la escalada de privilegios a través del acceso local. Se ha reservado el identificador CVE-2019-0107 para esta vulnerabilidad.
  • Una gestión insuficiente de las claves del SDK de Intel(R) Data Center Manager permitiría que un usuario autenticado habilite la divulgación de información a través del acceso local. Se ha reservado el identificador CVE-2019-0110 para esta vulnerabilidad.
  • Para el resto de vulnerabilidades, se han reservado los identificadores CVE-2019-0103, CVE-2019-0104, CVE-2019-0105, CVE-2019-0106, CVE-2019-0108, CVE-2019-0109, CVE-2019-0111, CVE-2019-0112, CVE-2018-3700, CVE-2019-0127 y CVE-2018-12159.
   Desde ICS-CERT informan que podría haber dispositivos SCI afectados que utilicen Intel Data Center Manager SDK, para más información puede consultarse el aviso de seguridad publicado. https://ics-cert.us-cert.gov/advisories/ICSA-19-050-01
Recomendación
Fuente: INCIBE

Vulnerabilidad de credenciales por defecto en Network Assurance Engine de Cisco

     Cisco ha publicado una vulnerabilidad en la interfaz web de administración de Cisco Network Assurance Engine (NAE), que permitiría a un atacante local no autenticado obtener acceso no autorizado o provocar una condición de denegación de servicio (DoS) en el servidor, catalogada de  Importancia: 4 - Alta
Recursos afectados:
  • Cisco Network Assurance Engine versión 3.0 (1)
Recomendación
   Actualizar a la versión 3.0 (1a) y cambiar la contraseña de administrador predeterminada desde la CLI mediante el comando passwd.
Detalle de vulnerabilidades
     La vulnerabilidad se debe a un fallo en el sistema de gestión de contraseñas de NAE, por el que un atacante podría autenticarse con la contraseña de administrador predeterminada a través de la CLI de un servidor afectado. La explotación exitosa podría permitir al atacante ver información sensible o desactivar el servidor, causando una condición DoS. Se ha asignado el identificador CVE-2019-1688 para esta vulnerabilidad.
Más información
Fuente: INCIBE

IBM. Vulnerabilidad XXE en InfoSphere Information Server

    Se ha detectado una vulnerabilidad de criticidad alta que podría permitir a un atacante obtener información sensible o consumir recursos de memoria, catalogada de  Importancia: 4 - Alta
Recursos afectados:
  • IBM InfoSphere Information Server: versiones 9.1, 11.3, 11.5 y 11.7
  • IBM InfoSphere Information Server on Cloud: versiones 11.5 y 11.7
Detalle de vulnerabilidades
    IBM InfoSphere Information Server es vulnerable a un ataque del tipo XXE (XML External Entity Injection) cuando se procesan datos XML. Un atacante remoto podría explotar esta vulnerabilidad y exponer información sensible o consumir recursos de memoria. Se ha reservado el identificador CVE-2018-1727 para esta vulnerabilidad.
Recomendación
   Desde IBM recomiendan evitar utilizar la opción de importar XML. En su lugar, emplear el botón ADD para agregar información.
   En caso de que se necesite importar un XML, se recomienda comprobar manualmente el archivo XML antes de importarlo. Si hay una sección DTD/DOCTYPE, verificar el contenido para detectar cualquier posible código sospechoso.
Más información
Fuente: INCIBE

Vulnerabilidad de desbordamiento de búfer en Nginx Unit

     Se ha publicado una vulnerabilidad en Nginx unit que podría permitir a un atacante provocar una denegación de servicio u otro comportamiento no especificado, catalogada de Importancia: 4 - Alta
Recursos afectados:
Nginx Unit desde la versión 0.3 hasta la 1.7
Recomendación
  • El problema se ha solucionado en Unit 1.7.1
Detalle de vulnerabilidades
     La vulnerabilidad podría permitir a un atacante causar un desbordamiento del búfer de memoria en el proceso de enrutado con una petición especialmente diseñada. Esto puede resultar en una denegación de servicio (fallo del proceso del router) u otro comportamiento no especificado. Se ha reservado el identificador CVE-2019-7401 para esta vulnerabilidad.
Más información
Fuente: INCIBE

Vulnerabilidad en MaaS360 de IBM para iOS

   Una vulnerabilidad de severidad alta podría permitir a un atacante acceder a información sensible, catalogada de  Importancia: 4 - Alta
Recursos afectados:
  • Aplicación MaaS360 para iOS, versión 3.30 y anteriores.
Detalle de vulnerabilidades
La aplicación contiene credenciales por defecto embebidas en el código, un atacante podría emplear dichas credenciales para obtener acceso y revelar información sensible. Se ha reservado el identificador CVE-2018-1960 para esta vulnerabilidad.
Recomendación
  • Actualizar la aplicación a la versión 3.40 o superior.
Más información
Fuente: INCIBE

Vulnerabilidad en sistemas inalámbricos Avastar de Marvell

    Algunos modelos de sistemas en chip (Systems on Chip, SoC) inalámbricos Marvell Avastar contienen múltiples vulnerabilidades, incluyendo un desbordamiento de espacio de memoria en bloques durante el escaneo de la red Wi-Fi, catalogada de Importancia: 4 - Alta
Recursos afectados:
Sistema en chip (System on Chip, SoC) inalámbrico Marvell Avastar, versiones:
  • 88W8787
  • 88W8797
  • 88W8801
  • 88W8897
  • [Actualización 12/02/2019] 88W8997
Recomendación
   Marvell emitió un informe y aconseja a los clientes ponerse en contacto con su representante de Marvell para obtener asistencia adicional. Microsoft publicó una actualización para dispositivos Surface Pro 3 en Windows 10 Creators Update, versión 1703 o superior.
Detalle de vulnerabilidades
   Durante los escaneos de red Wi-Fi, se puede desencadenar una condición de desbordamiento, sobrescribiendo ciertas estructuras en bloque del pool de datos. Un atacante no autenticado dentro del alcance de la radio Wi-Fi utilizaría una serie de frames Wi-Fi especialmente diseñados para ejecutar código arbitrario en un sistema con un SoC de Marvell vulnerable. Dependiendo de la implementación, el SoC comprometido puede utilizarse para interceptar el tráfico de red o lograr la ejecución de código en el sistema host. Se ha asignado el identificador CVE-2019-6496 para esta vulnerabilidad.
Más información
Fuente: INCIBE

Múltiples vulnerabilidades en Intelligent Management Center de HPE

   Matthias Kaiser y Steven Seeley, de Incite Team, han publicado un total de 12 vulnerabilidades, siendo una de ellas de severidad media, 9 altas y 2 críticas. Todas ellas podrían permitir la ejecución remota de código arbitrario, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
  • Intelligent Management Center
Detalle de vulnerabilidades
Las vulnerabilidades de severidad crítica son:
  • El filtrado inadecuado de las URLs presente en el servlet UrlAccessController podría permitir a un atacante sin autentificación acceder a recursos protegidos del usuario mediante la escalada de privilegios.
  • La gestión incorrecta del parámetro benName proporcionado por el endpoint iccSelectCommand.xhtml provoca una validación incorrecta de la cadena suministrada por el usuario, antes de usarla para renderizar una página, lo que podría permitir a un atacante remoto ejecutar código arbitrario en las instalaciones vulnerables del producto afectado.
Recomendación
  • Aún no existe actualización que corrija estas vulnerabilidades. Como medida de mitigación, se recomienda permitir únicamente a máquinas de confianza la interacción con el servicio.
Más información
Fuente: INCIBE

Vulnerabilidad en tokens de acceso en IBM API Connect V2018

   Se ha detectado una vulnerabilidad de severidad crítica en IBM API Connect, donde podrían verse comprometidos los tokens de acceso, catalogada Importancia: 5 - Crítica
Recursos afectados:
IBM API Connect, versiones desde 2018.1 hasta 2018.4.1.1
Detalle de vulnerabilidades
   Esta vulnerabilidad de severidad crítica permitiría a un atacante, en ciertas URLs, escribir los tokens de autorización en un archivo de log. Se ha reservado el identificador CVE-2019-4008 para esta vulnerabilidad.
Recomendación
  • IBM ha publicado una actualización para mitigar la vulnerabilidad en la versión 2018.4.1.2
Más información
Fuente: INCIBE

Vulnerabilidad de inyección de código en IBM Security Identity Manager

  IBM ha publicado una vulnerabilidad en IBM Security Identity Manager (ISIM) que permitiría a un atacante poner en riesgo las cuentas de los usuarios mediante una inyección de código limitada, catalogada de  Importancia: 4 - Alta
Recursos afectados:
  • IBM Security Identity Manager, versiones desde la 6.0.0 hasta la 6.0.0.20
  • IBM Security Identity Manager VA, versiones desde la 7.0.0 hasta la 7.0.1.10
Detalle de vulnerabilidades
   Una vulnerabilidad en IBM Security Identity Manager posibilitaría a un atacante crear rutas de flujo de control inesperadas a través de la aplicación, que le permitiría evitar las comprobaciones de seguridad e inyectar código de una forma limitada. Se ha reservado el identificador CVE-2019-4038 para esta vulnerabilidad.
Recomendación
·        IBM Security Identity Manager VA aplicar el parche 7.0.1-ISS-SIM-FP0011. https://www-945.ibm.com/support/fixcentral/swg/selectFixes?product=ibm%2FTivoli%2FTivoli+Identity+Manager&fixids=7.0.1-ISS-SIM-FP0011
·        Más información
Fuente:INCIBE

Múltiples vulnerabilidades en coTURN

   Se han detectado tres vulnerabilidades en servidores coTURN, una de severidad crítica, una de criticidad media y otra aún reservada, por lo que se desconoce su criticidad, que podrían permitir a un atacante acceder a la cuenta de administración del servidor, catalogadas de  Importancia: 5 - Crítica
Recursos afectados:
  • coTURN versiones 4.5.0.9 y anteriores.
Detalle de vulnerabilidades
Un atacante podría acceder al portal de administración del servidor mediante una inyección SQL con un nombre de usuario especialmente diseñado en la web de acceso de coTURN. Se ha asignado el identificador CVE-2018-4056 para esta vulnerabilidad de severidad crítica.
Una configuración por defecto insegura en el servidor coTURN, podría permitir a un atacante emplear una cuenta de administración telnet que se encuentra sin credenciales para acceder al servidor con permisos de administrador. Se ha asignado el identificador CVE-2017-4059 para esta vulnerabilidad de severidad media.
A la vulnerabilidad que no ha sido publicada aún, se le ha reservado el identificador CVE-2018-4058.
Recomendación
Actualizar a la versión 4.5.1.0.
Más información
Fuente: INCIBE

18 de febrero de 2019

ESPAÑA. Elecciones Generales. A Ciudadanos solo le queda pactar con VOX y PP.

Al partido de Ciudadanos solo les queda llegar a acuerdos con VOX y PP, en las Elecciones Generales del 28 de Abril, dado su negativa a pactar con PSOE, para lograr la Presidencia o Vicepresidencia del Estado.
        Lo cual se deduce, del hipotético caso donde el PSOE ganase las Elecciones Generales del 28 de abril y ni pactando alcanzase mayoría suficiente para investir presidente a Pedro Sánchez, a Ciudadanos no le quedaría otra opción que repetir el acuerdo de Andalucía, acuerdo con PP y con VOX de manera implícita, puesto que de repetirse tal acuerdo a nivel Estatal, el resto de partidos del actual Congreso  ya anticiparon que todos se abstendrían de cualquier pacto con Ciudadanos.
      Esto significa que el cordón sanitario, además de alcanzar a VOX, se extendería a PP y Ciudadanos también, al menos en las Elecciones Generales. Y ya veremos en las Elecciones Europeas, Autonómicas y locales del 26 de mayo que pasa.
    La Ejecutiva de Ciudadanos (Cs) ha ratificado que la formación "no pactará un futuro Gobierno de España" ni con el PSOE ni con Pedro Sánchez tras las elecciones generales del 28 de abril, con lo que deja totalmente cerrada la puerta a una posible alianza con los socialistas que, aseguran, tienen que pasar a la oposición.
"Ni con el PSOE ni con Sánchez. Sánchez es el PSOE y el PSOE es Sánchez", ha dicho el secretario general de Cs, José Manuel Villegas, que ha señalado también que si en el pasado ha habido otro PSOE, no sabe si habrá otro Partido Socialista en el futuro y ahora éste es el que hay, señala Efe.
"Ningún voto que vaya a Cs va a servir para que Sánchez siga como presidente del Gobierno", ha subrayado Villegas. La decisión, ha precisado Villegas, se refiere al Gobierno de España, no así a los autonómicos y municipales -no hay postura oficial aún- aunque no es descartable que esa misma decisión se pudiera tomar para esos ámbitos, según indica Servimedia.
Además, Villegas ha asegurado que su objetivo es superar también la etapa del bipartidismo, que asocia con corrupción, con "repartirse los jueces", y con "taparse las vergüenzas" un partido a otro.
Preguntado al respecto, al ministro Ábalos, en la Cadena Ser, ha manifestado que, “sorprende mucho que Ciudadanos no pacte  con socialdemócratas y deje la puerta abierta a la extrema derecha”. Y añadió que los discursos de las derechas son intercambiables.
   Esto me recuerda el muro de Adriano, donde cada cual decía que los bárbaros estaban al otro lado del muro.
   El periódico ABC, avanza una posible y necesaria alianza de las tres derechas para las Elecciones Generales al Senado y así lograr la mayoría absoluta en dicha Cámara dicen, y para seguir bloqueando los Presupuestos Generales del Estado entre otras cosas pienso yo, ante la posibilidad de perder las Elecciones Generales al Congreso.
    Parece que las alianzas de derechas mandan en España, esperemos que las izquierdas de este país se despierten a tiempo.
     Y sino, solo queda censurar otra foto como ésta de la manifestación de Colón que les dejo debajo.
Fuente: RTVE.es, Abc.es y Cadena Ser

MANIFESTACION DE COLON DE 10 DE FEBRERO DE 2019 

28 de enero de 2019

ESTUDIO DIVULGADORES FAKE NEWS. Perfil conservador, mayor y políticamente activo.

La investigación publicada en la revista Science, desvela que tan sólo un 0,1% de los usuarios de Twitter analizados distribuyeron el 80% de las noticias falsas durante las elecciones de Estados Unidos de 2016.
Una pequeña fracción de usuarios de Twitter, de tendencia conservadora, concentró la gran mayoría de interacciones relacionadas con la desinformación y difusión de noticias falsas durante las elecciones presidenciales de 2016 en EE.UU. Así lo revela un estudio publicado este viernes por la revista Science.
Para realizar este estudio, los investigadores analizaron el comportamiento en Twitter de más de 16.000 votantes registrados en EE.UU. durante la campaña y los comicios presidenciales de 2016 (cuando Trump ganó las elecciones). El análisis de esta muestra desveló que tan sólo una pequeña fracción concentró la gran mayoría de las interacciones que divulgaban información falsa, tal como asegura el equipo de la Asociación Americana para el Avance de la Ciencia que realizó la investigación.
Lo sorprendente de las conclusiones es la tremenda concentración de las noticias falsas en un grupo casi insignificante de usuarios. El grupo de científicos liderados por Nir Grinberg, detectó que tan solo el 0,1% de los más de 16.000 usuarios compartieron más del 80% de las noticias falsas generadas por medios de comunicación que se dedicaba a desinformar y a emitir noticias falsas sin intención de corregirlas. También pudieron determinar que el 80% de esas noticias falsas aparecieron en las las cuentas de solo el 1,1% de los usuarios.
Mirando los resultados desde otra perspectiva, el informe permite afirmar que el 99% de los usuarios analizados no distribuyeron noticias falsas en los momentos más álgidos del año electoral.
El análisis determinó, además, que el perfil principal de estos consumidores correspondía a personas mayores, activas políticamente y de ideas conservadoras. Por otra parte, este trabajo mostró que el consumo principal de noticias políticas, en todos los grupos de usuarios, se efectuó en medios de comunicación populares y de información verídica.
Los autores del estudio calificaron el hallazgo de "tranquilizador" y lo pusieron en contraste con aquellas afirmaciones que aseguran que las noticias falsas generaron más participación que las noticias reales durante dicho proceso electoral.
Para determinar que eran noticias falsas, los investigadores siguieron trabajos anteriores que definían medios de desinformación como aquellos que producen información legítima pero "carecen de las normas editoriales de los medios de comunicación".
El presente estudio no determina si este tipo de acciones, se darán en las próximas elecciones europeas del 26 de mayo, y tampoco, caso que sucediese, certifica el autor o autores del delito, pero apunta la tendencia.
Fuente: Publico.es

¿PRIVACIDAD GARANTIZADA?. Zuckerberg planea integrar WhatsApp, Instagram y Facebook Messenger

Mark Zuckerberg, director ejecutivo de Facebook, planea integrar los servicios de mensajería de la red social - WhatsApp, Instagram y Facebook Messenger - afirmando su control sobre las divisiones en expansión de la compañía en un momento en que su negocio ha sido golpeado por un escándalo.
Los servicios continuarán operando como aplicaciones independientes, pero su infraestructura técnica subyacente se unificará, dijeron cuatro personas involucradas en el esfuerzo. Eso reunirá a tres de las redes de mensajería más grandes del mundo, que entre ellas tienen más de 2.600 millones de usuarios, lo que permite a las personas comunicarse a través de las plataformas por primera vez.
El movimiento tiene el potencial de redefinir cómo miles de millones de personas usan las aplicaciones para conectarse entre sí mientras fortalecen el control de Facebook sobre los usuarios, lo que genera preguntas antimonopolio, de privacidad y de seguridad. También subraya cómo el Sr. Zuckerberg está imponiendo su autoridad sobre las unidades que una vez juró dejar en paz.
El plan, que se encuentra en las primeras etapas, con un objetivo de finalización para fines de este año o principios de 2020, requiere que miles de empleados de Facebook reconfiguren cómo funcionan WhatsApp, Instagram y Facebook Messenger en sus niveles más básicos, dijeron las personas involucradas. en el esfuerzo, quien habló bajo condición de anonimato porque el asunto es confidencial.
El Sr. Zuckerberg también ordenó que todas las aplicaciones incorporen encriptación de extremo a extremo , según la gente, un paso importante que evita que los mensajes sean vistos por cualquier persona, excepto los participantes en una conversación.
En un comunicado, Facebook dijo que quería "construir las mejores experiencias de mensajería que podamos; y la gente quiere que la mensajería sea rápida, simple, confiable y privada ". Agregó:" Estamos trabajando para que nuestros productos de mensajería estén más encriptados y consideremos formas de hacer que sea más fácil comunicarse con amigos y familiares a través de las redes. . ”
Al unir la infraestructura de las aplicaciones, el Sr. Zuckerberg espera aumentar la utilidad de Facebook y mantener a los usuarios altamente comprometidos con el ecosistema de la compañía. Eso podría reducir el apetito de la gente por servicios de mensajería rivales, como los ofrecidos por Apple y Google. Las personas dijeron que si los usuarios pueden interactuar con mayor frecuencia con las aplicaciones de Facebook, la compañía también podría aumentar su negocio de publicidad o agregar nuevos servicios que generen ingresos.
El cambio sigue a dos años de escrutinio de la red social central de Facebook, que ha sido criticada por permitir la intervención de las elecciones y la difusión de la desinformación. Esos y otros problemas han frenado el crecimiento de Facebook y han dañado su reputación, lo que ha aumentado el número de legisladores y reguladores de todo el mundo. El Sr. Zuckerberg se ha disculpado repetidamente por los problemas y se ha comprometido a solucionarlos.
Unir las aplicaciones de Facebook es un cambio radical de la postura anterior del Sr. Zuckerberg hacia WhatsApp e Instagram, que eran compañías independientes que Facebook adquirió. En el momento de las adquisiciones, el Sr. Zuckerberg prometió a WhatsApp e Instagram mucha autonomía de su nueva empresa matriz. (Facebook Messenger es un servicio propio de la aplicación principal de Facebook en 2014).
WhatsApp e Instagram han crecido enormemente desde entonces, lo que llevó al Sr. Zuckerberg a cambiar su forma de pensar, dijo una de las personas. Ahora cree que la integración más estrecha de los servicios beneficiará a toda la "familia de aplicaciones" de Facebook al hacerlos más útiles, dijo la persona. El Sr. Zuckerberg planteó la idea durante meses y comenzó a promocionarla entre los empleados más hacia fines de 2018, dijeron las personas.
El esfuerzo ha provocado conflictos dentro de Facebook. Los fundadores de Instagram, Kevin Systrom y Mike Krieger, abandonaron la compañía repentinamente el otoño pasado después de que el Sr. Zuckerberg comenzó a sopesar más. Los fundadores de WhatsApp, Jan Koum y Brian Acton, se fueron por razones similares. Más recientemente, docenas de empleados de WhatsApp se enfrentaron con el Sr. Zuckerberg por el plan de integración en los foros de mensajes internos y durante una polémica reunión de personal en diciembre, según cuatro personas que asistieron o recibieron información sobre el evento.
El plan de integración genera preguntas de privacidad debido a cómo los datos de los usuarios pueden compartirse entre los servicios. WhatsApp actualmente solo requiere un número de teléfono cuando los nuevos usuarios se registran. Por el contrario, Facebook y Facebook Messenger piden a los usuarios que proporcionen sus verdaderas identidades. Hacer coincidir a los usuarios de Facebook e Instagram con sus identificadores de WhatsApp podría dar lugar a una pausa para aquellos que prefieren mantener su uso de cada aplicación por separado.
El Sr. Zuckerberg quiere aumentar la utilidad de la red social para mantener a los miles de millones de usuarios de Facebook altamente comprometidos, dijeron las personas involucradas en el esfuerzo.
El Sr. Zuckerberg quiere aumentar la utilidad de la red social para mantener a los miles de millones de usuarios de Facebook altamente comprometidos, dijeron las personas involucradas en el esfuerzo.
"Como era de esperar, hay mucha discusión y debate a medida que comenzamos el largo proceso de averiguar todos los detalles de cómo funcionará esto", dijo Facebook en un comunicado.
Marc Rotenberg, presidente y director ejecutivo del Centro de Información Electrónica sobre Privacidad, dijo el viernes que el cambio sería "un resultado terrible para los usuarios de Internet". Instó a la Comisión Federal de Comercio, el regulador estadounidense de facto de la privacidad , a "actuar ahora para proteger la privacidad". y para preservar la competencia ".
El representante Ro Khanna, demócrata de California, criticó el cambio por motivos antimonopolios.
"Esta es la razón por la que debería haber habido mucho más escrutinio durante las adquisiciones de Instagram y WhatsApp en Facebook, que ahora claramente parecen fusiones horizontales que deberían haber generado un escrutinio antimonopolio", dijo en un mensaje en Twitter . "Imagínese lo diferente que sería el mundo si Facebook tuviera que competir con Instagram y WhatsApp".
Las personas en muchos países a menudo dependen solo de uno o dos servicios de mensajería de texto. En China, WeChat , que es fabricado por Tencent, es popular, mientras que WhatsApp se usa mucho en Sudamérica. Los estadounidenses están más divididos en el uso de dichos servicios, mensajes de texto SMS, iMessage de Apple y varias aplicaciones de chat de Google.
Para Facebook, el movimiento también ofrece vías para ganar dinero con Instagram y WhatsApp. WhatsApp actualmente genera pocos ingresos; Instagram produce ingresos publicitarios, pero ninguno de sus mensajes. El Sr. Zuckerberg aún no tiene planes específicos sobre cómo beneficiarse de la integración de los servicios, dijeron dos de las personas involucradas en el asunto. Dijeron que una audiencia más comprometida podría generar nuevas formas de publicidad u otros servicios por los que Facebook podría cobrar una tarifa.
Una oportunidad de negocio potencial involucra a Facebook Marketplace, un producto similar a Craigslist gratuito donde las personas pueden comprar y vender productos. El servicio es popular en el sudeste asiático y otros mercados fuera de los Estados Unidos.
Cuando las aplicaciones se unen, los compradores y vendedores de Facebook Marketplace en el sudeste asiático podrán comunicarse entre sí mediante WhatsApp, que es popular en la región, en lugar de usar Facebook Messenger u otro servicio de mensajes de texto que no sea Facebook. Eso podría eventualmente generar nuevas oportunidades publicitarias o servicios que generen ganancias, dijo una de las personas.
Algunos empleados de Facebook dijeron que estaban confundidos acerca de lo que hacía que la combinación de los servicios de mensajería fuera tan atractiva para el Sr. Zuckerberg. Algunos dijeron que fue discordante debido a sus promesas pasadas sobre la independencia. Cuando Facebook adquirió WhatsApp por $ 19 mil millones en 2014, el Sr. Koum habló públicamente sobre la privacidad del usuario y dijo: "Si asociarse con Facebook significaba que teníamos que cambiar nuestros valores, no lo habríamos hecho".
El mes pasado, durante una de las reuniones mensuales de WhatsApp para miembros del personal, quedó claro que el mandato del Sr. Zuckerberg sería una prioridad en 2019, dijo una persona que estuvo allí. Un empleado de WhatsApp luego realizó un análisis de cuántos nuevos usuarios potenciales en los Estados Unidos podría aportar el plan de integración a Facebook, dijeron dos personas familiarizadas con el estudio. El total fue relativamente escaso, mostró el análisis.
Para mitigar las preocupaciones, el Sr. Zuckerberg convocó una reunión de seguimiento con los empleados de WhatsApp unos días después, dijeron tres de las personas. El 7 de diciembre, los empleados se reunieron alrededor de los micrófonos en las oficinas de WhatsApp para preguntarle por qué estaba tan involucrado en fusionar los servicios. Algunos dijeron que sus respuestas eran vagas y sinuosas. Varios empleados de WhatsApp se han ido o planean irse debido a los planes del Sr. Zuckerberg, dijeron las personas.
Unificar la infraestructura para WhatsApp, Instagram y Facebook Messenger es técnicamente desafiante. A diferencia de Facebook Messenger e Instagram, WhatsApp no ​​almacena mensajes y mantiene datos mínimos del usuario. Es el único de los servicios que actualmente utiliza el cifrado de extremo a extremo de forma predeterminada.
Los mensajes cifrados han sido soportados durante mucho tiempo por defensores de la privacidad que temen que los gobiernos o los piratas informáticos puedan acceder a los mensajes personales de las personas. Pero planteará otros problemas para Facebook, particularmente en relación con su capacidad para detectar y frenar la propagación de actividades ilícitas o desinformación.
El año pasado, los investigadores tuvieron problemas para rastrear la desinformación en WhatsApp antes de las elecciones presidenciales brasileñas , antes de encontrar la manera de hacerlo. WhatsApp ha puesto límites recientemente a la cantidad de veces que se puede reenviar un mensaje en el servicio, en un esfuerzo por reducir la distribución de contenido falso.
Fuente: New York Times

LOS SEGUROS Y EL BIG DATA. El sector dice que está suficientemente regulado.

No hay necesidad de reglas específicas, según Insurance Europe, que subraya que siete normas vigilan el correcto uso de las bolsas de datos.
 La utilización por parte de la industria aseguradora de las grandes bases de datos que se generan gracias a la aplicación de las nuevas tecnologías es imparable. Los beneficios que se derivan del uso de esta información son tantos que resulta difícil que las entidades y los propios clientes estén dispuestos a renunciar a ellos.
 Esta es una de las consideraciones que defiende la federación europea de patronales del seguro, Insurance Europe, que insta a los reguladores a que apoyen el despegue definitivo del big data.
Y ¿cómo les pide que respalden esta evolución? Pues solicitando a los supervisores que no intervengan.
Según Insurance Europe, si bien no hay una regulación específica sobre el big data, existen hasta siete normas de la UE, vigentes o en curso de estarlo, que atienden y son aplicables a su desempeño en el sector de los seguros, para garantizar un uso correcto y proteger a los consumidores. Son las siguientes:
1.    Reglamento general de protección de datos o GDPR (por sus siglas en inglés).- En vigor desde el pasado 25 de mayo, esta regulación prepara a los aseguradores y a los tomadores para desenvolverse en un entorno de grandes bolsas de datos. A través de varios de sus principios, se proporciona a los clientes una fuerte protección y se evita que las entidades sean excesivamente intrusivas en las vidas de los consumidores y pongan en riesgo su privacidad, según la patronal.
2.    Reglamento de productos de inversión empaquetados y basados en seguros (PRIIPs).- En virtud de sus preceptos, las compañías de seguros deberán ofrecer a los clientes un documento (KID) con información clave y estandarizada de las pólizas que venden. Esto hará que «los productos resulten comparables en un entorno de big data, a pesar de una mayor individualización», indica Insurance Europe.
3.    Directiva de distribución de seguros o IDD.- Esta norma regula la comercialización de todo tipo de seguros y a través de cualquier distribuidor, evitando por tanto cualquier mala práctica de venta que pueda derivarse de la aplicación del big data. Además, sus disposiciones sobre supervisión de productos y gobernanza regulan el diseño de nuevos servicios y pólizas y garantizan que todos cumplan con las necesidades de su mercado objetivo.
4.    Directiva de comercialización a distancia para servicios financieros o DMD.- Con ella se busca salvaguardar a los consumidores de prácticas de márketing abusivas que les impulsen a comprar productos que no han pedido.
5.    Directiva de género de la UE.- Su aplicación prohíbe la diferenciación de las primas de seguro por género, por tanto, invalida cualquier manejo de datos que se oriente en esta dirección, asegura el representante europeo del seguro.
6.    Propuesta de un reglamento de privacidad electrónica.- Esta legislación, que actualmente se encuentra en fase de discusión, incorporará una capa adicional de protección sobre la confidencialidad de las comunicaciones y preservará a los potenciales clientes de los contactos comerciales no solicitados.
7.    Directiva Solvencia II.- La principal regulación que pesa sobre el sector asegurador en Europa propicia un sistema de gobierno dentro de las entidades que garantiza la gestión sana y prudente del negocio. Para cumplir con la normativa, las aseguradoras deben basar sus precios en datos fiables y obtenidos de manera responsable.
Estas disposiciones que indirectamente legislan la utilización masiva de información personal configuran «un marco integral», afirma la patronal europea, y hacen innecesarias medidas reglamentarias adicionales sobre la utilización del big data en el sector, añaden desde esta organización.
De hecho, en su opinión, una regulación específica y prematura podría obstaculizar la innovación y menoscabar la efectividad del mercado de seguros.
Frente a eso, los supervisores deberían garantizar que estas normas que ya proporcionan un uso responsable de las grandes bolsas de datos «se implemanentan por completo», concluyen los portavoces de la industria aseguradora europea.
A todo lo dicho añado yo, que bien harían los supervisores, en observar todas las consecuencias de la implementación del Big Data en los seguros, tanto positivas, como negativas, que a buen seguro si de estas últimas hubiere, perjudicaría a clientes y consumidores.
Fuente: Expansion.com

Vulnerabilidad en archivos .VCF de Microsoft Windows

John Page (hyp3rlinx) ha descubierto una vulnerabilidad que permite al atacante la ejecución remota de código arbitrario en instalaciones vulnerables de Microsoft Windows, lo cual hace necesaria la interacción del usuario para explotarla, ya que debe visitar una página maliciosa o abrir un archivo malicioso, siendo catalogada con Importancia: 4 - Alta
Recursos afectados:
Microsoft Windows
Detalle de vulnerabilidades
Esta vulnerabilidad afecta específicamente al procesamiento de los archivos de contactos de Windows (.VCF), debido a que modificando la información de un archivo de ese tipo se consigue que Windows muestre un hipervínculo malicioso. La interfaz de usuario no proporciona una indicación suficiente de la amenaza, y el atacante puede aprovechar esta vulnerabilidad para ejecutar código en el contexto del usuario actual.
Recomendación
ZDI se ha puesto en contacto con Microsoft, pero han declarado que no abordarán este problema mediante una actualización de seguridad mensual, si no que el equipo solucionará esta cuestión en una futura versión de Windows.
Más información
(0day) Microsoft Windows contact File Insufficient UI Warning Remote Code Execution Vulnerability https://www.zerodayinitiative.com/advisories/ZDI-19-121/
Fuente: INCIBE