- Las vulnerabilidades podrían permitir a un atacante llegar a elevar privilegios, causar una denegación de servicio u obtener información sensible.
- Se recomienda actualizar a través de YUM o del agente de actualización de Red Hat
14 de enero de 2011
ACTUALIZACIÓN DEL KERNEL PARA “Red Hat 6”
13 de enero de 2011
VULNERABILIDADES EN LOS SMARTPHONES CON “BlackBerry Browser” Y “BES”.
RIM, fabricante de los dispositivos Blackberry, informó de dos fallos de seguridad para los usuarios de sus smartphones y administradores de BlackBerry Enterprise Server (BES).
Detalles técnicos:
- Desde RIM advierten que dicho código podría inutilizar el navegador del Smartphone hasta que se reiniciara el software o el dispositivo.
- El fallo ha sido calificado como ‘medio’ y RIM afirma que ya ha editado una actualización para Blackberry que soluciona el problema.
- Aunque la vulnerabilidad no requiere un parcheado urgente porque no afecta a la seguridad del dispositivo, RIM ha pedido a los usuarios de la versión 5.0.0 que actualicen a la versión 6.0.0.
- Calificada como ‘severa’, la vulnerabilidad podría permitir que se generaran errores de desbordamiento de buffer, lo que a su vez permitiría la ejecución arbitraria de código en el ordenador que alojara el BlackBerry Attachment Service.
- Para que esta segunda vulnerabilidad tuviera éxito sería necesario persuadir a un usuario de Blackberry para que abriera un archivo PDF especialmente manipulado en un terminal que estuviera asociado con una cuenta en BlackBerry Enterprise Server.
Fuente: www.itespresso.es
ORACLE JUBILA LA BASE DE DATOS “MYSQL” PARA "WINDOWS 2000" Y OTRAS PLATAFORMAS
Oracle ha anunciado la supresión del soporte MySQL para algunas versiones de sistemas operativos que han finalizado su ciclo de vida o que tenían una baja demanda.
Oracle ha decidido suprimir el soporte de su sistema abierto de gestión de bases de datos MySQL para plataformas como:
- Windows 2000, Red Hat Enterprise Linux v3, SUSE Enterprise Linux v9, OpenSUSE v9.
- Y también dejará de ofrecer soporte para IBM AIX 5.3, IBM i 5.4 y 6.1 y Linux RPM genérico construido con ICC debido a su baja demanda, según señalan desde la compañía.
Esta decisión según parece viene motivada por un intento por parte de Oracle por centrarse en el desarrollo de la última versión de MySQL en entornos Windows .
- La compañía reconocía el pasado mes de diciembre que habían centrado muchos esfuerzos en la realización de MySQL 5.5 para Windows ya que “es la plataforma más extendida para desarrollar sobre la nuestra”.
- Además, hace poco más de dos meses Oracle decidió multiplicar por cuatro el precio de la suscripción básica a MySQL y eliminar las dos cuotas más económicas que ofrecía anteriormente Sun Microsystems.
Fuente: Eweek Europe
12 de enero de 2011
LA SEGURIDAD “SANDBOX” DE ADOBE VULNERADA.
Un investigador ha descubierto y publicado como saltarse la tecnología de seguridad `sandbox´ que utiliza Adobe para evitar que los archivos Flash infectados puedan poner en peligro los equipos.
Adobe Systems utiliza el método de seguridad sandbox para proteger los ordenadores de ataques, ya que permite mantener aislados los equipos de los programas, de manera que si existe algún archivo infectado de Flash no afecte al sistema operativo.
Billy Ríos explica que “Adobe ha decidido impedir el acceso de red a través del uso de blacklists (listas negras) con controladores de protocolo”, y añade que “si podemos encontrar un controlador de protocolo que no forme parte de la blacklist de Adobe y permita la comunicación con la red, el hackeo es posible”.
Desde Adobe califican este descubrimiento como un problema “moderado”, mientras que expertos en seguridad han asegurado que no supone un riesgo demasiado elevado ya que para sufrir un ataque es necesario descargar archivos .SWF y ejecutarlos localmente, en lugar de hacerlo directamente mediante un plug-in del navegador.
Fuente: The Inquirer
LAS REDES "WIFI 4G" AHORA EN ESPAÑA
Meru Networks se ha unido al distribuidor Tech Data y Sistelec para traer la red WiFi 4G a España.
Arquitectura de las redes WiFi 4G
Utilizan arquitectura “Single-Cell” capaz de “eliminar la necesidad de utilizar microceldas, ya que todas las conexiones se encuentran centralizadas”, según explica Javier Gómez, director regional de la multinacional norteamericana Meru Netwoks.
Ventajas de las redes WiFi 4G
- Reducen los costes de infraestructura ya que el WiFi 4G es capaz de multiplicar por seis el ancho de banda de las redes 3G (permite anchos de banda de hasta 300 Mb/s) y por cinco el número de usuarios por cada punto de acceso.
- Tampoco es necesario actualizar los dispositivos que se quieran conectar, ya que esta arquitectura cumple con todos los estándares actuales.
Aplicación de las redes WiFi 4G
- En principio las redes WiFi de cuarta generación se emplearán en sectores como la educación, la sanidad o la industria, pero se espera que en un futuro llegue al consumo masivo.
Fuente: Eweek Europe
LLEGA LA REVOLUCIÓN CON “(APU) AMD Fusión “
AMD integra en el mismo encapsulado procesador y gráficos, además del northbridge, lo que permitirá por un precio similar mejorar cuatro veces el rendimiento actual y reducir el consumo energético de los microchips.
Detalles y ventajas de la nueva Arquitectura
- La nueva arquitectura de Unidades de Procesamiento Acelerado (APU) AMD Fusion
- Esta tecnología APU se fusionan el procesador, la tarjeta gráfica y el northbridge (el chip encargado de poner en comunicación la CPU como la tarjeta gráfica, entre otras tareas).
- El resultado es que la transferencia de datos se multiplica por cuatro si lo comparáramos con una solución tradicional con el mismo precio.
- Además, esta integración en el mismo encapsulado también supone un considerable ahorro en el consumo energético.
Presentación y modelos
- AMD Fusion llega inicialmente a través de las series E y C, con nombre en clave ‘Zacate’ y ‘Ontario’ y basadas en 40 nanómetros,
- A mediados de año se lanzará la serie A (‘Llano’), la nueva generación con tecnología de fabricación de 32 nanómetros y hasta cuatro núcleos.
- Por un lado los APU E-350 (dos núcleos y frecuencia de 1,6 GHz cada uno) y E-240 (un núcleo y 1,5 GHz) se han diseñado para ordenadores de gran consumo, portátiles y pequeños sobremesa, ofreciendo unas prestaciones capaces de llevar a cabo cualquier tarea multimedia.
- Por otro lado, los APU C-50 (dos núcleos y frecuencia de 1 GHz) y C-30 (un núcleo y 1,2 GHz) que están llamados a gobernar netbooks o otros dispositivos con factor de forma muy reducido, como es el caso de los incipientes Tablet PC.
- Para conseguir esta integración, AMD se ha basado en los núcleos x86 ‘Bobcat’ de bajo consumo y ha utilizado para el apartado gráfico el bloque de aceleración de vídeo UVD3 disponible en las tarjetas gráficas AMD Radeon HD Serie 6800.
- Todos los chips pertenecientes a la arquitectura APU serán compatibles con DirectX 11, virtualización y, como era de esperar, contarán con un sistema de actualización de controladores universal.
- Asimismo, ofrecerán a los usuarios capacidades de procesamiento en paralelo masivo, lo que permitirá acelerar aún más el rendimiento de las aplicaciones.
Consumo energético y autonomía
- Al consumir tan pocos recursos energéticos, AMD asegura que la autonomía de las baterías de los portátiles que hagan uso de estas unidades podrá superar las 10 horas de trabajo ininterrumpido.
- Se pasará de consumir 46 vatios de potencia (northbridge+procesador+gráficos), a sólo una media de 18 vatios.
- En breve, fabricantes de la talla de Acer, Asus, Dell, Fujitsu, HP, Lenovo, MSI, Samsung, Sony y Toshiba anunciarán nuevos ordenadores portátiles y de sobremesa basados en la arquitectura APU AMD Fusion,
Fuente: www.amd.com
GUERRA ABIERTA DE “CODECS” EN INTERNET
Chrome abandona el formato H.264 para vídeos, formato apoyado por Apple y Microsoft. Dicha decisión aumenta la guerra de 'códecs'
Chrome, el navegador de Google, dejará en dos meses de dar soporte al códec H.264, un formato de compresión propietario para vídeos en la web.
La empresa anuncia en su blog que ha decidido apoyar las soluciones propuestas por WebM y Theora, que son de código abierto.
La realidad es tozuda:
- Comentario en Twitter subraya que esta militancia en el código abierto no es total porque Chrome apoya Flash (que soporta H.264).
- Otros productos de Google, como YouTube y Android no han abandonado este formato.
- En esta batalla de códecs, Flash puede salir beneficiado. El H.264 tiene el apoyo de Apple y Microsoft y lo administra el consorcio MPEG-LA. Microsoft ha anunciado que la próxima versión de su navegador apoyará H.264.
Breve historia
- El año pasado, Google liberó el códec VP8 dentro del proyecto WebM en colaboración con Firefox y Opera. Además anunció que su empleo tendría una notoria restricción, no podrían usarlo aquellos que decidieran combatir en los tribunales supuestas vulneraciones de derechos industriales.
- MPEG, tras conocer el anuncio, advirtió que crearía un grupo de trabajo para estudiar si el nuevo formato vulneraba patentes suyas.
- MPEG no cobra licencia para la distribución gratuita de vídeos y sí en el caso de que sea de pago. Google, al liberar VP8.
Introducción a los formatos más populares
- Los vídeos WebM se reconocen por su extensión “.webm” que asocia el vídeo al formato Vp8, el audio, al Ogg Vorbis y un derivado de Matroska como contenedor.
- Esta decisión se enmarca dentro de la implantación del lenguaje HTML5 en Internet.
- WebM también tiene el apoyo de Adobe (propietaria de Flash), Skype, AMD, Logitech y otros.
- Uno de los problemas de la decisión de Google es que muchas cámaras están equipadas con H.264.
Fuente: www.elpais.com
11 de enero de 2011
UN TROYANO ATACA A LA PLATAFORMA “ANDROID”
El troyano “androidos_geinimi.a” infecta los teléfonos con plataforma móvil de Google, Android OS, extendiéndose por medio de aplicaciones de terceros.
Detalles técnicos:
Este troyano actúa en el teléfono de la siguiente manera:
- Instala programas que son ejecutados en la memoria.
- Se apodera de información del suscriptor, como número IMSI, número de serie del SIM e información del operador telefónico.
- Información del terminal, como IMEI, marca y modelo.
- Ubicación del teléfono (vía GPS).
Recomendaciones:
Trend Micro Mobile Security informa sobre su aplicación Mobile Security, solución que aborda la creciente necesidad de proteger contra los ciber-ataques a los dispositivos basados en Android.
Trend Micro Mobile Security for Android protege los archivos digitales y asegura las transacciones bancarias en los dispositivos Android identificando y deteniendo tanto a los cibercriminales como a las amenazas online antes de que lleguen a atacar.
Principales características:
- Navegación segura.
- Controles parentales.
- Protección de descargas.
- Filtrado de llamadas y texto.
Reflexión final:
Actualmente, Android es la segunda mayor plataforma móvil del mercado, con una tasa de crecimiento del 850%.
Por ahora, las aplicaciones infectadas provienen de tiendas chinas de aplicaciones.
Este troyano no modifica la aplicación en sí, situación que dificulta la detección del malware.
Fuente: Diario Tecnológico
CORREGIDO EL FALLO DE LA "CONSTANTE" EN PHP
PHP publicó la versión 5.3.5 (5.2.17 para la rama 5.2) que solventa un fallo que podría causar una denegación de servicio.
El error reside en la conversión de cierta constante flotante desde una cadena.
Por ejemplo: $var = (double)"2.2250738585072011e-308";
Esta conversión hace que PHP haga un consumo excesivo de ciclos de la CPU causando que el proceso deje de responder.
La vulnerabilidad es particularmente significativa debido a que puede ser provocada en cualquier contexto que involucre la entrada de datos y su posterior conversión a 'double'.
El fallo, localizado en la función 'zend_strtod', solo afecta a ciertas compilaciones de 32 bits para la arquitectura x86. A su vez está relacionado con un fallo en la arquitectura de la FPU x87.
Fuente: Hispasec
DEBILIDAD EN LA IMPLEMENTACIÓN DEL DRIVER “wireless Orinoco” EN LINUX
El driver "wireless Orinoco" tiene un fallo de diseño en la implementación de la función 'orinoco_ioctl_set_auth' de 'drivers/net/wireless/orinoco/wext.c'
- Este fallo provoca la activación de la tarjeta si están habilitadas las contramedidas para TKIP haciendo los ataques más efectivos.
- Un atacante remoto podría obtener ventaja en ciertos ataques si este error de diseño está presente.
Como se puede observar en el parche introducido:
if (param->value) {
priv->tkip_cm_active = 1;
- ret = hermes_enable_port(hw, 0);
+ ret = hermes_disable_port(hw, 0);
} else {
priv->tkip_cm_active = 0;
- ret = hermes_disable_port(hw, 0);
+ ret = hermes_enable_port(hw, 0);
}
El fallo es un simple error de lógica al intentar justo lo contrario de lo que se pretendía en el diseño original.
La acción correcta a tomar es si priv->tkip_cm_active = 1, es decir que las contramedidas para TKIP estén activas, deshabilitar la tarjeta.
Fuente: Hispasec
8 de enero de 2011
PROBLEMAS EN EL DEBUT DE “ Mac App Store”
La tienda permite que los usuarios descarguen de forma gratuita aplicaciones de pago, como el popular juego Angry Birds.
- La tienda de aplicaciones para Mac de Apple, la "Mac App Store", en el primer día, según afirman los usuarios de algunos foros, algunas "apps " pagadas no validaban de forma correcta los recibos de la tienda, permitiendo conseguir los programas gratis.
- Según informaban estos foros, los usuarios podían copiar el recibo de cualquier descarga legítima de la Mac App Store (de pago o gratuita), y utilizarlo para validar otras "apps" pagadas.
- El agujero de seguridad provocado por la dejadez de ciertos desarrolladores provoca además que sea posible modificar muchas de estas "apps" de pago afectadas, convirtiéndolas en un archivo infectado.
"Esto quiere decir que un usuario podría acabar comprando una aplicación con un virus".
Fuente: www.itespresso.es
HOTMAIL PIERDE CORREOS
Microsoft ha reparado el fallo pero también ha admitido que podrían haberse perdido mensajes.
- Microsoft asegura que ha empezado a restaurar las cuentas borradas tras haber identificado la fuente del problema.
- Pero a pesar de todo, en la misma nota admite que pueden haberse perdido mensajes enviados en las últimas 72 horas.
Además la suite ofimática de Microsoft es atacada por un programa malicioso que contagia la máquina con sólo consultar la vista previa del correo recibido y en el que esté el mensaje con el citado virus.
- Para que se produzca la contaminación no hace falta abrir el mensaje concreto.
- El programa se aprovecha de una vulnerabilidad subsanada en noviembre pero que debe haberse instalado en los ordenadores.
Fuente: www.elpais.com
7 de enero de 2011
PUBLICAN EL CÓDIGO DE SEGURIDAD DE LA “Playstation 3”
La filtración permite el desarrollo de software casero, ya que los códigos no pueden ser variados o los juegos publicados hasta la fecha dejarían de ser operativos
- Los códigos de seguridad publicados son una especie de firma digital que Sony da a sus contenidos para que la consola los detecte como legales y los ejecute.
- La semana pasada, durante la Chaos Communication Congress de Berlín, se había anunciado la posibilidad de que un grupo de hackers hubieran conseguido las claves de seguridad de Playstation 3.
- La filtración de los códigos se ha confirmado y los propios hackers han hecho públicos sus descubrimientos.
- Las consecuencias de esta revelación pueden implicar desde el desarrollo de aplicaciones caseras para la Playstation 3 hasta el desarrollo de la piratería de contenidos en la consola.
- Hasta ahora su consola requería de un dispositivo USB denominado 'PSjailbreak' para que los usuarios pudiesen utilizar software casero en su consola.
- Con la publicación de estos códigos los usuarios podrían utilizar este tipo de software y copias no originales de los juegos sin necesidad de ningún tipo de Hardware.
Fuente: www.abc.es
"MICROSOFT", DESVELA LA ESTRUCTURA DEL FUTURO "SISTEMA WINDOWS"
Este nuevo Sistema Windows, condensará la esencia del sistema operativo en pequeños chips para lograr que esté disponible en cualquier plataforma existente.
- La nueva tecnología fue presentada por el director ejecutivo de Microsoft, Steve Ballmer, en conferencia de prensa previa al acto de inauguración de la mayor feria de electrónica del mundo, Consumer Electronics Show (CES), en Las Vegas.
- Microsoft reveló hoy la estructura de la próxima versión del sistema operativo Windows, unos procesadores diminutos llamados "System on a Chip" (SoC) que ya se emplean en tabletas y teléfonos móviles.
- Ballmer, indicó que la tecnología SoC permitirá condensar la esencia del sistema operativo en pequeños chips para lograr que "Windows esté disponible en cualquier plataforma existente".
- El nuevo software de Microsoft aún se encuentra en fase de desarrollo y la compañía informó que trabaja con socios informáticos como AMD, Intel, Nvidia, Qualcomm, ARM y Texas Instruments para dar forma a su próximo sistema operativo.
Fuente: www.lavanguardia.es
6 de enero de 2011
LA BOTNET "KNEBER" ATACA DE NUEVO.
La botnet creada el año pasado lejos caer en el olvido ha vuelto a reactivarse y al parecer ya ha sido capaz de hacerse con documentos oficiales.
- La botnet Kneber se ocultaba tras correos de felicitaciones navideñas y es capaz de introducirse en organismos oficiales. Ya ha robado documentos “sensibles” de varias agencias gubernamentales en Estados Unidos.
- Los mensajes tenían de asunto “Merry Christmas” e incluían dos enlaces maliciosos, que si el usuario pinchaba se infectaba con una variante del troyano Zeus, que rastreaba el ordenador en busca de contraseñas y documentos, que después eran enviadas a un servidor de Bielorrusia.
- Ya se tiene constancia del robo de documentos en equipos de la National Science Foundation y de la Policía del Estado de Massachusetts entre otros.
Fuente: CSO Spain, ZDnet
PIRATEO MASIVO DE CUENTAS DE “ ITUNES “ DESDE CHINA
En varios sitios chinos se ofrecen cuentas pirateadas de la tienda de Apple iTunes.
- El ciberdelincuente que pague entre 3 y 20 euros, podrá accesder a los códigos de una cuenta ajena y desde ella, adquirir canciones de iTunes con cargo a la cuenta bancaria del titular a quien se ha robado el código.
- Se calcula que unas 50.000 cuentas están a la venta en este comercio ilegal.
- Aunque la oferta la hacen sitios en China, las cuentas pirateadas son de todo el mundo.
Fuente: www.elpais.com
5 de enero de 2011
INVESTIGADORES ROMPEN EL CIFRADO “ GSM “
Dos investigadores de seguridad han demostrando cómo es posible romper el cifrado aplicado a las redes móviles GSM.
Karsten Nohl y Sylvian Munaut hicieron su demostración durante la celebración de la conferencia Chaos Computer Club que se celebró en Berlín la semana pasada, donde los investigadores explicaron que :
- Que el uso de múltiples terminales permite limitar la búsqueda de un teléfono en particular a un área pequeña.
- Que después se generan mensajes de texto con cabeceras en mal estado que llevan a que el terminal cargue un software desde internet sin el conocimiento del usuario.
El experimento se realizó con un Motorola de bajo coste cargado con un software especial que permitió que Nohl y Munaut fueran capaces de adentrarse en la red y espiar las conversaciones que se realizaban con el móvil afectado.
Fuente: www.itespresso.es
CREADO UN CHIP CON 1.000 NÚCLEOS
Científicos en la Universidad de Glasgow (Escocia ), han creado un único chip con 1.000 núcleos, según informa Daily Mail.
- Un grupo de desarrolladores de Glasgow, utilizaron un FPGA (Field Programmable Gate Array) para crear un procesador con 1.000 núcleos, capaz de procesar 5GB por segundo. Es decir, 20 veces más poderoso que el mejor de la actualidad.
- Este avance fue logrado utilizando un FPGA (Field Programmable Gate Array), que como todos los microchips, contienen millones de transistores. Pero a diferencia de otros, estos pueden ser configurados con circuitos específicos, en vez de estar cerrado de fábrica.
- Esto permitió al equipo dividir los transistores en pequeños grupos y ordenarles que hagan diferentes tareas.
- De esta manera, crearon más de 1.000 pequeños circuitos que efectivamente convirtieron el chip en un procesador de 1.000 núcleos, cada uno funcionando a su manera.
Fuente: www.abc.es
1 de enero de 2011
“BITTORRENT” PODRÍA SER UTILIZADO PARA DERRIBAR SERVIDORES ENTEROS
Una reciente charla en el 27° congreso de la asociación Chaos Computer Club que se celebró en Berlín esta semana, ha revelado que BitTorrent podría convertirse en una muy efectiva herramienta para realizar ataques DdoS.
- Cuando se descarga archivos desde Internet, normalmente está siendo gestionado por un tracker, que es un "servidor de asistencia" para la transferencia aunque este servicio no sea estrictamente necesario.
- El sistema de distribución descentralizada conocido como DHT ha sido implementado en los clientes BitTorrent, y gracias a lo cual los usuarios pueden continuar compartiendo archivos sin un tracker de por medio.
- En la charla "miente a los vecinos" de Chaos Communications Congress, demostraron que el DHT puede ser manipulado de forma que los usuarios que descarguen archivos desde BitTorrent se conviertan en rehenes para un ataque del tipo DDoS contra un servidor especificado.
Detalles técnicos:
- Básicamente, se les "miente a los vecinos", o mejor dicho a los "peers", haciéndoles creer que la dirección IP del servidor a atacar posee datos que el enjambre está necesitando.
- Con la monstruosa cantidad de usuarios que puede haber en la red BitTorrent en forma simultánea, sitios de gran calibre podrían ser puestos fuera de línea en cuestión de minutos.
Recomendaciones y sugerencias:
- En la charla también se han mencionado alternativas para evitar esto, como por ejemplo impedir conexiones a los llamados puertos privilegiados (los primeros 1024)
- Pero al tratarse de un error en el diseño mismo del DHT, será necesario un ajuste general del protocolo.
Fuente: www.abc.es
LOS TELÉFONOS MÓVILES CORRIENTES PUEDEN SER DESACTIVADOS VÍA “SMS”
Se ha presentado el "SMS-o-Death" (SMS de la muerte), por parte de los especialistas Collin Mulliner y Nico Golde, de la Universidad Tecnológica de Berlín en el 27° congreso de la asociación Chaos Computer Club que se celebró en Berlín esta semana.
- Aunque Mulliner y Golde avisan que han experimentado solo con los modelos más populares, los resultados sugieren que un gran número de teléfonos móviles corrientes presentan vulnerabilidades similares.
- Los teléfonos más vulnerables entre los estudiados por Mulliner y Golde son los modelos Nokia S40 y Sony Ericsson w800.
- Cuando los terminales afectados reciben un mensaje de texto especialmente diseñado, reaccionan apagándose y luego encendiéndose nuevamente.
- Los teléfonos no notifican a la red que el mensaje ha sido recibido, por lo que este vuelve a ser transmitido, con lo que el proceso de apagado y encendido se replica contínuamente.
- El procedimiento permite, en teoría, crear SMS especialmente adaptado a otros modelos, haciendo que sus pantallas se apaguen o que se desconecten de la red.
Recomendaciones y sugerencias :
La única forma de solucionar el problema es extrayendo la tarjeta SIM y colocarla en un teléfono inmune a la vulnerabilidad.
Reflexión final:
- Los teléfonos corrientes representan el 85% del total mundial, y varios miles de millones son usados a diario en el planeta.
- El problema no afectaría únicamente al usuario individual, sino podría ser usado para atacar a los suscriptores de un operador determinado.
- Así, un atacante puede extorsionar a un operador, amenazándole con suspender la conexión de un gran número de sus clientes.
Fuentes: Heise.de, Wired, Tom´s Hardware Guide, H-Security y ConceivablyTech.