10 de septiembre de 2019

Múltiples vulnerabilidades en PHP permiten ejecutar código remoto

La última actualización publicada de PHP revela múltiples fallos que han sido parcheados, tanto en el core como en diferentes librerías del lenguaje. La vulnerabilidad más severa permitiría ejecutar código remoto en el servidor de la víctima.
PHP es un lenguaje diseñado originalmente para ser utilizado en aplicaciones basadas en Web junto con HTML. En la actualidad aproximadamente el 78% de los portales web están escritos en PHP, según las estadísticas de w3techs.
Los sistemas afectados a estas vulnerabilidades son los siguientes:
     Versiones PHP 7.1 y anteriores a 7.1.32.
     Versiones PHP 7.2 y anteriores a 7.2.22.
     Versiones PHP 7.3 y anteriores a 7.3.9.
Detalles técnicos de los errores según la actualización publicada por php.net:
BUG                                                                                                   RAMAS AFECTADAS
#78363 Buffer overflow in zendparse                                                       7.3 y 7.2      
#78379 Cast to object confuses GC, causes crash                                     7.3 y 7.2      
#78412 Generator incorrectly reports non-releasable $this as GC child       7.3     
#77946 Bad cURL resources returned by curl_multi_info_read()                7.3 y 7.2      
#78333 Exif crash (bus error)                                                                  7.3 y 7.2      
#77185 Use-after-free in FPM master event handling                                 7.3     
#78342 Bus error in configure test for iconv //IGNORE                               7.3 y 7.2      
#78380 Oniguruma 6.9.3 fixes CVEs                                                         7.3     
#78179 MariaDB server version incorrectly detected                                  7.3 y 7.2      
#78213 Empty row pocket                                                                       7.3     
#77191 Assertion failure in dce_live_ranges()                                           7.3 y 7.2      
#69100 Bus error from stream_copy_to_stream (file -> SSL stream)      7.3 y 7.2      
#78282 atime and mtime mismatch                                                          7.3 y 7.2      
#78326 improper memory deallocation on stream_get_contents()               7.3 y 7.2      
#78346 strip_tags no longer handling nested php tags                               7.3     
#75457 heap use-after-free in pcrelib                                                       7.1
Entre los bugs parcheados se encuentra Oniguruma, una popular librería de expresiones regulares que se utiliza internamente en PHP (y en muchos otros lenguajes), que ha sido actualizada a la versión 6.9.3, debido a una vulnerabilidad de ejecución de código ‘user-after-free‘ asignada con el CVE CVE-2019-13224.
Este fallo podría permitir la ejecución de código en la aplicación afectada. En caso de fallar al ejecutar el exploit podría resultar en una denegación de servicio (DoS).
Como se puede observar, los fallos afectan a librerías y funciones ampliamente utilizadas como la función Exif, la extensión Curl, Opcache o FastCGI Proccess Manager (FPM) entre otros.
Por el momento no hay constancia de que estos fallos estén siendo aprovechados y explotados en aplicaciones o sistemas en producción en la red. Sin embargo es altamente recomendable que tanto usuarios como proveedores de hostings actualicen sus servidores a las últimas versiones publicadas 7.3.9, 7.2.22, o 7.1.32.
Más información:
Fuente: Hispasec

GOOGLE PLAY. Descubierto malware de suscripción a servicios premium

Un nuevo troyano con funcionalidades para espiar a la víctima y suscribirla a servicios SMS premium ha sido descubierto en la tienda oficial de aplicaciones de Google.
El análista de malware Aleksejs Kuprins ha descubierto en las últimas semanas 24 aplicaciones publicadas en Google Play que implementaban funcionalidad para suscribir al usuario a servicios de SMS premium.
Entre todas las aplicaciones suman un total de más de 472.000 instalaciones. Aleksejs ha bautizado a este nuevo troyano ‘Joker’, debido a uno de los nombre de dominio utilizados por el malware como servidor de control.
Los servicios premium a los que es suscrito el usuario tienen un coste medio de unos 6,71 euros a la semana. Antes de suscribir al usuario a un servicio premium, este malware comprueba el país del usuario a través del código de país del numero de teléfono de la víctima.
La aplicación maliciosa afecta a usuarios de 37 países (entre ellos España): Australia, Austria, Bélgica, Brasil, China, Chipre, Egipto, Francia, Alemania, Ghana, Grecia, Honduras, India, Indonesia, Irlanda, Italia, Kuwait, Malasia, Myanmar, Holanda, Noruega, Polonia, Portugal, Qatar, Argentina, Serbia, Singapore, Eslovenia, Suecia, Suiza, Tailandia, Turkia, Ukrania, Emiratos Arabes, Reino Unido y Estados Unidos.
Una vez realizada la inicialización, se realiza una petición al servidor de control para descargar la configuración para la segunda fase. Esta configuración se encuentra cifrada utilizando DES como algoritmo de cifrado.
La configuración descargada contiene la URL para la descarga de un fichero DEX ofuscado que implementa el núcleo de la segunda fase, las claves de desofuscación del fichero DEX y los nombres de la clase y el método que debe cargar y ejecutar del DEX descargado. Además de la URL del servidor de control y el ‘tag’ de la campaña.
El código incluido en el fichero DEX descargado se encarga de llevar a cabo la segunda fase del ataque. En esta segunda fase, el malware contacta con el servidor de control para obtener una lista de tareas a llevar a cabo.
Como podemos observar en la imagen, las tareas contienen principalmente una URL relacionada con una campaña publicitaria, y se incluyen acciones a realizar para esa URL. De esta forma, la aplicación maliciosa cargará una vista web con la URL de la campaña y, posteriormente, ejecutará la URL con el código JavaScript indicado en el campo de acciones.
Entre las acciones podemos observar código destinado a enviar formularios automáticamente, de forma que se acaba suscribiendo al usuario a la campaña publicitaria.
En el caso de campañas relacionadas con SMS premium, el malware esperará a recibir el mensaje de confirmación y posteriormente ejecutará el código JavaScript correspondiente para completar la suscripción.
Además de la funcionalidad de suscripción a campañas de SMS premium, este malware también incluye la funcionalidad necesaria para enviar la lista completa de contactos y todos los SMS al servidor de control.
IoCs
C&C (distribución de malware): http://3.122.143[.]26/
C&Cs Principales:
C&C para la descarga de la segunda fase:
Hashes de las aplicaciones maliciosas:
b36fbe6b75f00ae835156185ca5d6955cdfbe410d73c3e5653dabbaff260f166
718210a0c41160240843711d79f2757548e72934e996b0e16a2b2277369d366b
81d784ee65a8dc113683cd7cc271a36da275a500621cefa187095951af3a5114
2d9a7d75227c3332591e1af5a2f2223eec3328c75c95dea9a33ea269200faf38
1e724a5af76927106ee92421412af62698707d1d44a9891f91b3c6902f1780cd
69d94f94233a2e42d49eeafaea7bf2aad86671cdaf3be45b00ff3de624d7e883
e44f514c7729a6c39700db6ac51c817c77741e19178f8942c2d26f6b62ef9df5
226e9c5ca45facb9b9a36529e09958546c4b351f4b7ae02101f8e3c1d6e3de7b
6261be516a54d8566348b8305e96f34bdbf4f11620350c5f36f4bc3cb67fc181
43b36c438a3531e42623fbd00f5b57066a4db8048ce8e0ab0b5ecf9eac67aabf
da2171a32f3b95620c35a48a34fb7293a321ab41266d3461f808b2f07694e5a7
494c8c6155a08ae95a2f1962636911310c98d36f065e81eddf4ffcb172913495
a8bf4055a4988ee181be9915c93c6278503be562475a558aef3c6dba54e06b13
befde4166a9cdf2ff7c8f81fb5dec6a6760d20e0debbc667a8274899a248ef31
b631b2254850e62804fc66895850dcbf007d670aa843af8d2e525c85947da2d4
2e3bff9dda4c568a5e12c2f468227ec8dc5baf9913fe573f02ef2d5432b37bc0
9b4a1b7c638be029f0ffcb92dcfac74052f41fc36d43a45f6aa80d20d1285646
5405e39dbde78e3b561a6e54f208ce557f04bdbdc363ea6442892d26ba91811e
65135899349daca2646ca36c5a442382bc988f5b3749a2bd5322170d777af77a
54aba1530d829c71b2410c06628de034e38bc52be3002f82cc771c219d91958d
27450c3c735dc3dcba9254a3b08ed22bbcde8631343cb70107d4e41e17fbb548
162ee177dea9b94366063de63dffd97f92f7a50e0e429d54fea73dc3a52f1b3a
f165e04ee6ec84a2e57108c0f7e157a5dc1158fb38a161e5cfcde89476838c09
0eba66cda54c732645ca69949882097c2f2e69dff917e8834b6636ef00848772
Más información:
Fuente: Hispasec

FOXIT PDF. Sufre una brecha de datos y pide a los usuarios que modifiquen su contraseña

Foxit Software, una compañía conocida por sus populares y ligeras aplicaciones, como Foxit PDF Reader o PhantomPDF, que utilizan más de 525 millones de usuarios, anunció hoy una violación de datos que expone la información personal de los usuarios del servicio ‘Mi cuenta’.
Según ha publicado la propia empresa, terceros obtuvieron acceso no autorizado a sus sistemas.
En la declaración de la compañía, no está claro si las contraseñas de las cuentas filtradas están protegidas con un algoritmo de hash robusto para dificultar el crackeo de las mismas o si, por contra, han podido leerse en claro. Sin embargo, Foxit asegura que no se ha accedido a los detalles de las tarjetas de créditos u otros datos de identificación personal de los usuarios registrados.
Tras el incidente, la empresa ha contactado con los usuarios afectados por correo electrónico (como se muestra en la imagen de arriba), proporcionándoles instrucciones para volver a securizar su cuenta.
Además, como medida cautelar, la compañía ha invalidado inmediatamente las contraseñas de todos los usuarios afectados, exigiéndoles que restablezcan sus contraseñas para recuperar el acceso a su cuenta en línea.
Por otro lado, Foxit ha contratado a una empresa de seguridad que realice un análisis exhaustivo de sus sistemas con el fin de proteger la empresa de futuros incidentes. También se ha iniciado una investigación informática forense para descubrir a los autores de este acceso no autorizado.
Desde Hispasec aprovechamos la oportunidad para recomendar el uso de gestores de contraseña locales. Por un lado, el gestor facilita que, en caso de brecha de algún servicio en línea, no se filtren vuestras contraseñas de uso cotidiano. Por otro lado, el hecho de que se trate de un gestor local asegura que esas contraseñas no salgan nunca a la luz por un fallo de terceros.
Más información:
Fuente: Hispasec

DNS spoofing en Kubernetes

Los permisos por defecto en los clusters de Kubernetes permiten realizar ARP spoofing, que entre otros riesgos deja tomar el control del DNS
Tal y como ha demostrado el analista de seguridad Daniel Sagi, el diseño de red de Kubernetes junto con los permisos por defecto permite a cualquier pod realizar DNS spoofing al resto de pods del cluster. Este tipo de ataques suplantan el servidor DNS para que las máquinas en vez de resolver al dominio deseado realicen la conexión a un servicio controlado por el atacante.
Para su funcionamiento, se aprovecha que Kubernetes concede por defecto el permiso ‘NET_RAW’ (el cual puede comprobarse con el comando ‘pscap -a’) con el que pueden enviarse paquetes ARP y DNS en bruto. Conceder el permiso para paquetes ARP sin restricciones permite realizar ataques ‘SPF Spoofing’, un tipo de ataque con el que engañar el resto de pods para hacerles creer que la IP del atacante es la del DNS del cluster.
El analista que ha alertado de esta vulnerabilidad ha subido a Github una Prueba de Concepto (PoC) para poder comprobar si somos vulnerables, además de un vídeo demostrando la explotación. Un posible ejemplo de explotación sería tomar el control del DNS para suplantar a un servicio web del cluster y recibir las peticiones del resto de pods.
Código a emplear para deshabilitar el permiso. Fuente: Aquasec.
Para mitigar esta vulnerabilidad puede deshabilitarse el permiso de ‘NET_RAW’ en los pods, el cual está permitido por defecto. Para ello puede usarse el código de la imagen superior. Este permiso, el cual resulta muy peligroso debería encontrarse bloqueado por defecto en Kubernetes para evitar posibles riesgos de seguridad.
Más información:
DNS Spoofing on Kubernetes Clusters: https://blog.aquasec.com/dns-spoofing-kubernetes-clusters
Fuente: Hispasec

Boletín de seguridad de Microsoft de agosto de 2019

La publicación de actualizaciones de seguridad de Microsoft correspondiente al mes de agosto consta de 94 vulnerabilidades, 29 clasificadas como críticas y 65 como importantes, catalogada de Importancia: 5 - Crítica
Recursos afectados:
·        Microsoft Windows.
·        Internet Explorer.
·        Microsoft Edge.
·        ChakraCore.
·        Microsoft Office, Microsoft Office Services y Web Apps.
·        Visual Studio.
·        Online Services.
·        Active Directory.
·        Microsoft Dynamics.
[Actualización 16/08/2019]: Las cuatro vulnerabilidades en RDP, afectan a:
·        Windows 7 SP1,
·        Windows Server 2008 R2 SP1,
·        Windows Server 2012, Windows 8.1,
·        Windows Server 2012 R2,
·        Todas las versiones compatibles de Windows 10 y Windows 10 Server.
Recomendación
Instalar la actualización de seguridad correspondiente. En la página de información de la instalación de las mismas actualizaciones, se informa de los distintos métodos para llevarlas a cabo.
Detalle de vulnerabilidades
Las vulnerabilidades publicadas se corresponden con los siguientes tipos:
·        Denegación de servicio.
·        Elevación de privilegios.
·        Omisión de característica de seguridad.
·        Ejecución remota de código.
·        Divulgación de información.
·        Suplantación.
·        Falsificación.
[Actualización 16/08/2019]: Estas actualizaciones incluyen la corrección de cuatro vulnerabilidades graves en Remote Desktop Protocol (RDP) similares a las solucionadas en el boletín de mayo. Aunque la función RDP esté desactivada de forma predeterminada, estas vulnerabilidades podrían permitir a un atacante, la ejecución de código a nivel del sistema, mediante el envío de un paquete RDP de autenticación previa, especialmente diseñado, a un servidor RDS afectado. No se requiere la intervención del usuario, por lo que también podrían ser utilizadas por un posible malware para propagarse automáticamente a otros sistemas. Se han asignado los identificadores CVE-2019-1181 , CVE-2019-1182 , CVE-2019-1222 y CVE-2019-1226 para estas vulnerabilidades.
Más información
·        Security update deployment: August 13, 2019 https://support.microsoft.com/en-us/help/20190813/security-update-deployment
·        Security Update Guide https://portal.msrc.microsoft.com/en-us/security-guidance
·        Descubren 4 nuevas vulnerabilidades similares a BlueKeep en RDP de Windows https://www.seguridadyfirewall.cl/2019/08/descubren-4-nuevas-vulnerabilidades.html
Fuente: Hispasec

Actualización de seguridad de Joomla! 3.9.11

Joomla! ha publicado una nueva versión que soluciona una vulnerabilidad de criticidad baja en su núcleo, de tipo control de acceso incorrecto, catalogada de Importancia: 2 - Baja
Recursos afectados:
·        Joomla! CMS, versiones desde la 1.6.2 hasta la 3.9.10.
Recomendación
Detalle de vulnerabilidades
  • Unas comprobaciones inadecuadas en com_contact podrían permitir el envío de correo en formularios deshabilitados.
Más información
·        [20190801] - Core - Hardening com_contact contact form  https://developer.joomla.org/security-centre/789-20190801-core-hardening-com-contact-contact-form.html
Fuente: Hispasec

SAP. Actualización de seguridad de agosto de 2019

SAP ha publicado varias actualizaciones de seguridad de diferentes productos en su comunicado mensual, catalogada de Importancia: 5 - Crítica
Recursos afectados:
1.    SAP NetWeaver UDDI Server (Services Registry), versiones 7.10, 7.11, 7.20, 7.30, 7.31, 7.40 y 7.50.
2.    SAP Business Client, versión 6.5.
3.    SAP Commerce Cloud (Virtualjdbc Extension y Mediaconversion Extension), versiones 6.4, 6.5, 6.6, 6.7, 1808, 1811 y 1905.
4.    SAP NetWeaver Application Server para Java (Administrator System Overview), versiones 7.30, 7.31, 7.40 y 7.50.
5.    SAP HANA Database, versiones 1.0 y 2.0.
6.    SAP Kernel (ABAP Debugger), versiones KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL32UC 7.21, 7.21EXT, 7.22, 7.22EXT, KRNL64NUC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49, KRNL64UC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49, 7.73, KERNEL 7.21, 7.49, 7.53, 7.73, 7.75, 7.76 y 7.77.
7.    SAP Enable Now, versión 1902.
8.    SAP NetWeaver Process Integration (Java Proxy Runtime), versiones 7.10, 7.11, 7.30, 7.31, 7.40 y 7.50.
9.    SAP Gateway, versiones 750, 751, 752 y 753.
10. SAP Business Objects Business Intelligence Platform (BI Workspace, Info View, Web Intelligence y CMC), versiones 4.1, 4.2 y 4.3.
Recomendación
Visitar el portal de soporte de SAP e instalar las actualizaciones o los parches necesarios, según indique el fabricante.
Detalle de vulnerabilidades
SAP, en su comunicación mensual de parches de seguridad, ha emitido un total de 13 notas de seguridad, siendo 4 de ellas de severidad crítica, 2 altas, 6 medias y una baja.
El tipo de vulnerabilidades publicadas se corresponde a los siguientes:
·        3 vulnerabilidades de divulgación de información.
·        1 vulnerabilidad de ejecución remota de código.
·        1 vulnerabilidad de denegación de servicio.
·        1 vulnerabilidad de SSRF (Server-Side Request Forgery).
·        1 vulnerabilidad de inyección de código.
·        6 vulnerabilidades de otro tipo.
Las notas de seguridad calificadas como críticas y alta se refieren a:
1.    Un atacante puede aprovechar una vulnerabilidad de desbordamiento de búfer para inyectar código en la memoria de trabajo. Se ha reservado el identificador CVE-2019-0351 para esta vulnerabilidad.
2.    Una actualización del boletín de abril de 2018.
3.    Unas vulnerabilidades de inyección de código, en las extensiones Virtualjdbc y Mediaconversion, permitirían al atacante tomar el control total de la aplicación. Se han reservado los identificadores CVE-2019-0343 y CVE-2019-0344 para estas vulnerabilidades.
4.    Un atacante puede acceder, mediante el robo de credenciales, a la consola de administración de Java. La explotación de esta vulnerabilidad permitiría realizar interrupciones completas de los portales web de Java, acceso a datos no autorizados o modificación de los mismos. Se ha reservado el identificador CVE-2019-0345 para esta vulnerabilidad.
5.    Un atacante podría enviar peticiones de conexión, especialmente diseñadas, a una instancia de SAP HANA, lo que bloquearía el servidor de índices relacionado. Se ha reservado el identificador CVE-2019-0350 para esta vulnerabilidad.
6.    Una vulnerabilidad de falta de autorización permitiría a un atacante la manipulación o el acceso de información no autorizada. Se ha reservado el identificador CVE-2019-0349 para esta vulnerabilidad.
Más información
·        SAP Security Patch Day – August 2019 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=523998017
·        SAP Security Notes August ‘19: SAP JAVA Systems Continuity at Risk From Unauthenticated Attack https://www.onapsis.com/blog/sap-security-notes-august-19-sap-java-systems-continuity-risk-unauthenticated-attack
Fuente: Hispasec

WORDPRESS. Actualización de seguridad 5.2.3

Más de 62 investigadores han colaborado en la identificación de diversas vulnerabilidades, corregidas en esta versión. Se incluyen 29 correcciones y mejoras, además de una serie de correcciones de seguridad, catalogada de Importancia: 4 - Alta
Recursos afectados:
·        WordPress, versiones 5.2.2 y anteriores.
Detalle de vulnerabilidades
Las correcciones de seguridad solucionan las siguientes vulnerabilidades:
1. Cross-Site Scripting (XSS) en las previsualizaciones de las publicaciones de los colaboradores, en los comentarios almacenados, en las previsualizaciones de códigos abreviados y por un problema al sanear una URL.
2.    Redirección abierta al realizar la validación y al sanear una URL.
3.    XSS reflejado durante la subida de contenido multimedia y en el cuadro de mandos.
Recomendación
Ha sido publicada la versión 5.2.3 del gestor de contenidos WordPress para solucionar dichas vulnerabilidades, disponible desde su página de descarga (https://wordpress.org/download/).
Más información
Fuente: Hispasec

5 de septiembre de 2019

ESPAÑA. El PP absuelto de la destrucción de los ordenadores de Bárcenas por falta de pruebas

El juez absuelve al PP y al resto de acusados por el borrado de los ordenadores de Bárcenas.
El magistrado Eduardo Muñoz de Baena, absuelve al PP por dos motivos, por falta de pruebas y por aplicación de la denominada doctrina Botín. En el primer caso, entiende que uno de los ordenadores pertenecía al PP y del otro se desconoce si era del partido o del extesorero, en cuyo caso el supuesto borrado estaría desprovisto de cobertura legal.
Pues si como muy bien dice la sentencia, el motivo de la absolución fue que no se ha podido demostrar la propiedad de los susodichos ordenadores, quizás por ser demasiado prudente el juez instructor, que con sus legítimos avisos al PP, permitió el evidente vaciado y destrucción de los ordenadores del despacho que ocupaba el extesorero del PP en la sede del partido de Génova.
Cronología de los hechos
El juez instructor Pablo Ruz reclamó en julio de 2013 los ordenadores de Bárcenas, dado que el extesorero había contado que allí guardaba parte de la información que demostraba la existencia de una caja b del Partido Popular. Pero le remitieron dos ordenadores sin memoria. Ante la sospecha de que se trataba de una grosera destrucción de pruebas, el magistrado decidió remitir el caso a un juzgado de Plaza Castilla, por entender que era el competente para investigar lo ocurrido.
En este caso se aprecia el distinto “modus operandi” de la justicia según sea el partido político afectado, pues en 1992, en el caso Filesa, el juez instructor, Marino Barbero, no tuvo ningún reparo en mandar sin previo aviso, una comisión judicial a la sede federal del PSOE, en la calle de Ferraz de Madrid, donde se incautó de numerosos documentos relativos a la contabilidad de ese partido después de registrar el despacho del área de administración del PSOE durante siete horas.
Haber si de una vez por todas, se aplica la ley a todos los partidos políticos por igual, que si no, vamos a tener que aprender a nadar todos los españoles en las ciénagas que nos mande el PP desde Madrid.