14 de julio de 2009

Ejecución de código en Mozilla Firefox.(boletín urgente)

Se ha publicado un exploit para Mozila Firefox 3.5 que permite la ejecución de código si un usuario visita una página web especialmente manipulada y no existe parche oficial disponible.

  • El fallo en concreto se da en el procesador de código JavaScript del navegador a la hora de manejar ciertas etiquetas HTML.
  • Se recomienda desactivar JavaScript en Firefox o el uso de navegadores alternativos.
  • Pero no Internet Explorer puesto que en estos momentos también sufre de varios problemas de seguridad no resueltos.

Fuente: Hispasec

13 de julio de 2009

Con la tecnología de 32 nanómetros se fabricarán ordenadores de un 'chip'

Los sistemas integrados que reducen en gran medida el consumo de energía y tamaño, llevarán también integradas la tarjeta gráfica.

  • Los sistemas completos dentro de un chip serán posibles con la próxima generación de 32 nanómetros, que se empezará a vender a finales de año.
  • El ordenador en un chip -con el procesador, la gráfica y la gestión de la memoria integrados- dejará de ser un sueño porque habrá espacio suficiente y no hará falta restringir las prestaciones como hasta ahora.

Fuente: El País

Hitachi lanza discos duros de 2 TB

El Hitachi Desktar HD32000IDK7, es el primero de la compañía en alcanzar los dos Tbytes de capacidad de almacenamiento.

  • Tiene 32 Mbytes de caché y su velocidad de giro es de 7.200 rpm.
  • Cuenta con interfaz SATA, formato de 3,5 pulgadas y utiliza técnicas de grabación perpendicular magnética.
  • Estará disponible próximamente a un precio de venta recomendado de 270 dólares.

Fuente: Hitachi

Vulnerabilidad de denegación de servicio en Apache 2.x

Se ha anunciado una vulnerabilidad en “mod_deflate” de Apache, por la que un atacante remoto podría provocar condiciones de denegación de servicio.

  • El módulo “mod_deflate” permite comprimir la salida de apache filtrando por tipos de ficheros, y así disminuir el trafico en la red. Aunque se instala por defecto en el paquete de apache, no viene activado por defecto.
  • El problema consiste en que dicho módulo continúa comprimiendo ficheros grandes aún después de terminada la conexión .
  • Las actualizaciones están disponibles en:
  1. http://svn.apache.org/viewvc/httpd/httpd/branches/2.2.x/server/core_filters.c?r1=421103&r2=791454&pathrev=791454&view=patch

Fuente: Hispasec

10 de julio de 2009

El iPhone nuevo puede ser hacheado en redes WLAN malignas

Dos expertos en seguridad informática, Lothar Gramelspacher y Max Moser, han informado operaciones comprometodas en la versión 3.0 del sistema operativo del iPhone en redes WLAN.

  • Cuando un iPhone detecta una WLAN pide a la red establecer contacto con un sitio web de Apple.
  1. Si establece contacto supone que todo está funcionando correctamente.
  2. Si no obtiene respuesta en lo absoluto, supone que la WLAN no tiene conexión a Internet.
  • El problema surge cuando el iPhone no recibe ninguna de las anterirores respuesta y entonces supone que se encuentra en un portal donde se pide al usuario identificarse para obtener acceso a la red que es una situación típica para zonas WLAN en hoteles, cafeterías y aeropuertos.
  • El iPhone responde automáticamente abriendo su navegador. La idea de los creadores del sistema operativo es que el usuario pueda proporcionar sus datos de login y clave de acceso.
  • Según Moser y Gramelspacher, este procedimiento hace que el iPhone quede disponible para una herramienta de penetración, disponible públicamente, denominada Karmetasploit.
Fuente: Information Week


9 de julio de 2009

Vulnerabilidad en el Tivoli Identity Manager de IBM

Se ha anunciado una vulnerabilidad en IBM Tivoli Identity Manager por la que un atacante remoto podría construir ataques de cross-site scripting.


  1. Tivoli Identity Manager es un producto de IBM destinado a realizar una gestión de la información de usuarios automatizada y basada en políticas que permite gestionar con eficacia cuentas de usuario, permisos de acceso y contraseñas desde su creación hasta su caducidad, en entornos y recursos de IT heterogéneos.
  • IBM ha publicado las actualizaciones: APARs IZ54310 y IZ54311; Interim Fix 5.0.0.6-TIV-TIM-IF0028 disponibles desde:

Fuente: Hispasec

Estados Unidos y Corea del Sur atacadas por ciberterroristas.

Sospechan que Corea del Norte o simpatizantes podrían ser los autores del ataque que lleva afectando a los EEUU y Corea del Sur desde el 4 de julio.


  • Numerosos departamentos del gobierno de Estados Unidos y algunas web presidenciales surcoreanas han sufrido un ciberataque que podría tener su origen en Corea del Norte -o simpatizantes del régimen de Pyongyang- que lleva produciéndose desde el pasado día 4 de julio.
  • En Estados Unidos instituciones como la Casa Blanca, el Departamento de Justicia e incluso la Bolsa de Nueva York se han visto afectados. Según señala la BBC, el ataque ha llegado incluso a la Agencia Nacional de Seguridad y el diario The Washington Post.


Fuente: BBC

8 de julio de 2009

Google prepara su propio sistema operativo, el Chrome OS

Está pensado para portátiles de bajo coste. "Se encenderá y se conectará a la Red en pocos segundos", señalan en la empresa y llegará en 2010.

  • Google tras lanzar su propio navegador, Chrome , ahora está ultimando su propio sistema operativo para PC, según ha adelantado The New York Times en su edición digital.
  • El nuevo sistema, llamado Chrome OS, está ideado para instalarse en ordenadores portátiles de bajo coste (conocidos como netbooks).
  • El software se ofrecerá online a finales de año mediante una licencia de código abierto, lo que permitirá que sea modificado por cualquier usuario, según han avanzado Pichai y Upson.
  • Además, los portátiles con el nuevo sistema operativo preinstalado se pondrán a la venta en la segunda mitad de 2010.
  • El sistema será compatible con procesadores de Intel y ARM.
  • El objetivo inicial de Google Chrome OS son los portátiles pero la empresa planea que pueda ser compatible con PC fijos.
  • Recordemos que Google ya ha desarrollado un sistema operativo de código abierto llamado Android , que se utiliza en teléfonos móviles.
Fuente: El País

Lanzamiento de disco duro portátil con cifrado de datos de Toshiba

El disco también incorpora prestaciones y tecnologías de vanguardia para proteger y asegurar los datos, simplificando la realización de copias de seguridad y evitando que cualquier fallo informático pueda dañarlos.

  • Toshiba pone en el mercado los primeros discos duros externos portátiles con sistema de acceso basado en tecnología de encriptación.
  • Los nuevos discos Stor.E Art estarán disponibles con una capacidad de 250 GB, 320 GB y 500 GB.
  • Esta capacidad permite almacenar hasta 142.000 fotos digitales, 131.000 archivos de música y 410 películas digitales.
  • Estos equipos pesan todos menos de 155 gramos, su tamaño es como el de una postal y se alimentan de energía a través de su puerto USB 2.0.
Fuente: Toshiba

Un fallo en la clase IO::Socket::SSL de Perl permite falsificar certificados


El fallo permitiría a un atacante remoto eludir restricciones de seguridad a través de un certificado especialmente manipulado.
  • SSL (TLS en su última versión) es un protocolo de comunicación cifrado que usa clave publica y privada que permite autenticar a un servidor o usuario a través de (entre otros métodos) certificados asociados a un dominio.
  • Este error en la correcta validación de un certificado SSL que permitiría a un atacante generar un falso certificado con un prefijo similar al que se quiere suplantar y la aplicación en Perl no lo detectaría como inválido.
Fuente: Hispasec

7 de julio de 2009

Microsoft trabaja en un prototipo para convertir el navegador en un sistema operativo

Microsoft trabaja en un nuevo navegador que asuma funciones de sistema operativo.

  • El prototipo se llama Gazelle y los primeros papeles oficiales se presentarán este agosto en el Usenix Security Simposium, aunque ya ha colgado papeles en la Red sobre el mismo.
  • La investigación de Microsoft refuerza la tendencia de que muchas aplicaciones informáticas no se hagan trabajar ancladas en el sistema operativo del ordenador sino a través del navegador.
  • La entrada de Google en el mundo de los navegadores con Chrome se explica fundamentalmente como un primer paso para disponer de una alternativa a los sistemas operativos para ordenadores personales, donde Windows es el líder.
  • El proyecto Gazelle, todavía en fase de incubación en los laboratorios de Redmond, no tiene fecha de lanzamiento al público y no se presenta como un sustituto cercano del navegador Explorer.

Fuentes: El Pais

Faltan responsables de seguridad en las PYMES

Asimelec denuncia que tan sólo el 16% de las pymes españolas cuenta con algún responsable en seguridad dentro de sus organigramas.

  • Durante la presentación de la IV edición del Master sobre Dirección y Gestión de la Información, reconocido como título propio por la Universidad Politécnica de Madrid, Martín Pérez, presidente de la patronal Asimelec, ha asegurado que es se hace necesario poder contar con más profesionales en materia de seguridad dentro de la pyme española.
  • Para realizar estas declaraciones se ha basado en el estudio de la seguridad TIC en España (llevado a cabo por Inteco), que ofrece algunos titulares sin desperdicio.
  • Por ejemplo, tan sólo el 16% de las pequeñas y medianas empresas en nuestro país cuenta con algún profesional realizando tareas de seguridad dentro de la infraestructura tecnológica.
  • Teniendo en cuenta que el 95% de las compañías en España son pymes, el problema resulta grave.
  • Dentro de la gran empresa el porcentaje aumenta visiblemente, aunque tampoco es suficiente. En este caso, el porcentaje de compañías se sitúa en el 57%, tal y como adelantan los compañeros de ITespresso.
  • Uno de los problemas fundamentales a los que deben enfrentarse las compañías es el desconocimiento en materia de amenazas, ya que precisamente estos profesionales son los que imprimen una cultura de mayor prevención entre los empleados y los directivos.

Fuente: Eweekeurope.es

En el 2º trimestre del 2009 el 70% de los nuevos virus fueron troyanos

Según conclusiones extraidas del Informe Trimestral de Panda Labs, que acaba de ser presentado,el 70% de los nuevos virus que aparecieron fueron troyanos.

  • Baja el spyware, y crece espectacularmente el Adware, que ya supone el 17% de las nuevas amenazas.
  • Pero el informe deja otros datos curiosos, como es el aumento de una nueva modalidad de malware, el Adware -o enlaces de publicidad infecciosa- que se constituye como la segunda categoría de virus nuevos, representando casi el 17% de las nuevas amenazas durante el segundo trimestre del año (y subiendo más de 10 puntos con respecto al trimestre anterior).
  • El crecimiento se debe sobre todo al auge de los falsos antivirus, un tipo de adware que se hace pasar por una solución de seguridad legítima.
  • Por contra, destaca que los programas tipo spyware comienzan a dejar de ser utilizados por los ciberdelincuentes.
  • Ya suponen sólo el 6,25% de los nuevos virus registrados.
Fuente: Panda Labs

Microsoft alerta de una nueva brecha de seguridad en Explorer

La vulnerabilidad permite a los hackers controlar los equipos a distancia.

  • El fallo, que aún no ha sido reparado, afecta a aquellos usuarios de Explorer que trabajen con el sistema operativo Windows XP o Windows Server 2003.
  • La vulnerabilidad, que ha sido llamado “día cero” está relacionado con el apartado de vídeo, en particular a la hora de capturar, grabar o reproducir con ActiveX y el Windows Media Center. “Cuando el control ActiveX se usa en Explorer éste puede corromper el estado del sistema de tal forma que un atacante podría ejecutar código arbitrario”, señala Microsoft en un comunicado.
  • El fabricante está trabajando en una reparación para la vulneración, según informa Associated Press.
  • Mientras tanto recomienda desactivar a parte problemática de estos programas, lo que es posible a través de la página de Microsoft en Internet.
  • Por el momento se desconoce la cifra de equipos que podrían haber sido infectados.

Fuente: Microsoft

6 de julio de 2009

El falso antivirus AVProtection2009 y el Virus Brontok.KN

AVProtection2009, es un adware del tipo de los falsos antivirus.

  • Cuando es ejecutado en un equipo simula llevar a cabo su instalación como si fuese un antivirus legítimo.
  • Después, realiza un falso análisis del sistema detectando amenazas que no exisrten.
  • Y por último, avisa al usuario de que ese software es tan sólo una versión de prueba y de que para desinfectar su computador deberá adquirir una versión de pago.

Brontok.KN es un virus diseñado para infectar los archivos con extensión EXE que encuentre en el computador afectado.

  • Los archivos infectados se quedan con el icono de una carpeta y el nombre de una carpeta ya existente.
  • Además, borra los archivos correspondientes a varios programas antivirus y finaliza procesos relacionados con programas de seguridad y aplicaciones como el Administrador de tareas o la consola de comandos.
Fuente: Blogantivirus

3 de julio de 2009

Posible ejecución de código a través de SMS en iPhone

Apple está trabajando en un parche para arreglar un grave problema de seguridad que podría permitir la ejecución de código arbitrario en el iPhone al recibir un SMS especialmente manipulado.

  • Hasta ahora los fallos graves se habían encontrado en su Safari integrado, cuando el usuario visitaba una página web de un atacante.
  • Este problema hace posible que un atacante ejecute cualquier programa en el teléfono si necesidad de conexión a internet, con solo enviar un SMS que sea leído por la víctima.
  • El fallo se encuentra en la manera en la que el programa de SMS de iPhone procesa los mensajes cortos.
  • La aplicación que procesa los SMS (al contrario que otras que se encuentran más protegidas en el iPhone) se ejecuta bajo los privilegios de root, con lo que la ejecución de código tendría total control del dispositivo.
  • Un atacante podría desde realizar llamadas a números especiales hasta abrir el micrófono del aparato y espiar conversaciones.

Fuente: Hispasec

Lanzada la versión 3.5 de Firefox.

Mozilla acaba de lanzar la versión de Firefox 3.5, actualización de su popular navegador de código abierto. La nueva actualización se presenta justo un año después del lanzamiento de Firefox 3.5

  • La nueva versión incorpora mejoras de rendimiento, nuevas características de privacidad, compatibilidad con los nuevos estándares Web y más opciones de personalización.
  • La nueva versión introduce nuevas características de última generación, además de incorporar la compatibilidad con una amplia variedad de estándares Web.
  • Firefox 3.5 es el navegador con mejor rendimiento que Mozilla ha presentado hasta el momento, incluyendo un incremento en el rendimiento de JavaScript, un nuevo modo de navegación privada, compatibilidad nativa con formatos de video y audio abiertos y la navegación según ubicación.
  • La nueva versión de Firefox es el doble de rápida que Firefox 3 y diez veces más rápida que Firefox 2 en páginas web complejas.

Fuente: Mozilla

2 de julio de 2009

Lanzada la verisón PostgreSQL 8.4 con 300 mejoras

El Sistema de Gestión de Bases de Datos basado en código abierto, PostgreSQL, ofrece una gran colección de novedades, pero también un cambio en su estrategia de desarrollo.

  • PostgreSQL, el SGBD (Sistema de Gestión de Bases de Datos) de código abierto, llega a su versión 8.4 y lo hace con un importante volumen de actualizaciones. Sin embargo, tal vez sea lo que se cuece en la parte de atrás lo más interesante, ya que marcará el futuro de este sistema y su dinamismo en materia de actualizaciones.
  • Para asegurarse de que todo transcurre de la mejor forma posible, los contribuidores del proyecto han reorganizado sus esfuerzos, cambiando el proceso de desarrollo y añadiendo un nuevo equipo de personas que se encargarán de realizar las revisiones necesarias de las nuevas actualizaciones y parches.
  • Esta nueva estrategia se ha utilizado por primera vez con la versión PostgreSQL 8.4, que incluye 293 nuevas características. La mayoría de ellas se centra en la recuperación de las bases de datos de forma paralela, nuevas herramientas de monitorización de consultas y la posibilidad de gestionar permisos por columnas.
  • “En las versiones anteriores, cuando se recuperaba una base de datos desde una copia de seguridad o un fichero de migración, tan sólo se podía hacer uso de un procesador para cargar la base de datos. No importaba cuantos procesadores hubiera en la máquina”, explica el responsable del proyecto Berkus. “Con la nueva 8.4, es posible hacer uso de todos los núcleos disponibles, lo que aumenta considerablemente el rendimiento dependiendo de ese número”.
Fuente: PostgreSql

Llegan los precesadores de 6 núcleos de AMD.

AMD acaba de lanzar los Opteron de 6 nucleos , con nombre en clave ‘Istanbul’ 5 meses antes de lo previsto como gran apuesta para el mercado de servidores con nuevas capacidades de virtualización.

  • Leslie Sobon, vicepresidenta mundial de marketig de producto de AMD, indicó que los Istanbul son los únicos procesadores con 6 núcleos capaces de ser combinados en configuraciones de 2, 4 y 8 sockets.
  • En comparación a los actuales procesadores de cuatro núcleos de AMD, los Istambul mejoran en un 34% su rendimiento por vatio consumido, mientras que el rendimiento global aumenta hasta el 61%.
Fuente: AMD

El SO. Windows 7 Home Premium con licencias unifamiliares

Microsoft está planificando la posibilidad de instalar Windows 7 Home Premium hasta en tres ordenadores de una misma familia.

Según un post de ZDNet, el precio aproximado que podría tener ese pack familiar sería de 189 dólares, lo que sin duda resultaría muy interesante para este tipo de escenarios.

Fuente: ZDNET