8 de agosto de 2013

Schweitzer Engineering Laboratories (SEL). FALLO VALIDACIÓN PRODUCTOS COMPAÑÍA

Detectada vulnerabilidad, catalogada con nivel alto de importancia, en los Controladores de Automatización en Tiempo Real (RTAC) de Schweitzer Engineering Laboratories (SEL), que realizan una inapropiada validación de entrada en el driver DNP3. 
 En el dispositivo maestro RTAC que puede provocarse un bucle infinito mediante el envío de un paquete TCP especialmente manipulado desde la estación principal.
Recursos afectados
Los productos de Schweitzer Engineering Laboratories (SEL) afectados son los siguientes:
  • SEL-3530-R100 -V0-Z001001-D20090915 hasta SEL-3530- SEL-3530-R123-V0-Z002001
  • SEL-3530-4-R107-V0-Z001001-D20100818 hasta SEL-3530-4-R123-V0-Z002001-D20130117
  • SEL-3505-R119-V0-Z001001-D20120720 hasta SEL-3505-R123-V0-Z002001-D20130117
  • SEL-2241-R113-V0-Z001001-D20110721 hasta SEL-2241-R123-V0-Z002001-D20130117
Recomendación
Schweitzer Engineering Laboratories (SEL) recomienda a los clientes afectados que se pongan en contacto con el servicio de atención al cliente para obtener el CD-ROM con la actualización gratuita de firmware.
Impacto de la vulenrabilidad
  • La vulnerabilidad puede causar el reinicio automático del driver DNP3, reanudándose la comunicación, pero en condiciones más severas se activará el indicador de ALARMA y el dispositivo deberá recargar la configuración.
  • En redes IP esta vulnerabilidad puede ser explotada de forma remota, pero esta misma vulnerabilidad también se producen en conexiones serie, por lo que en estos casos resulta necesario un acceso físico al dispositivo.
Más información
Aviso del ICS-CERT: ICSA-13-219-01
Fuente: Inteco

POLÍMERO TRANSPARENTE Vidrio convertido en Panel Solar

Investigadores de la Universidad de California Los Ángeles han creado polímero transparente que convierte el vidrio en panel solar y podrá usarse en coches, ventanas e incluso smartphones.
Investigadores de la Universidad de California (UCLA) han desarrollado un nuevo tipo de polímero de células solares (PSC) que produce energía mediante la absorción de la luz infrarroja. Al ser transparente, permite su uso en las ventanas de una casa, el techo de un coche, e incluso la pantalla de un smartphone, "permitiendo que generen energía de manera autónoma", según ha explicado el autor principal del estudio, Yang Yang. 
El investigador ha apuntado que los nuevos PSC están hechos de materiales similares al plástico y son ligeros y flexibles, además, ha destacado que "se puede producir en gran volumen a bajo coste".
El nuevo dispositivo se compone de dos células de PSC que recogen la luz solar y la convierten en energía, mejorando así los dispositivos anteriores.  
Las células se pueden producir para que aparezcan de color gris claro, verde o marrón, por lo que puede mezclarse con el color y las características del diseño de edificios y superficies

Fuente: Innova

7 de agosto de 2013

Microsoft LANZA GENERADOR DE ‘Apps para Windows Phone ‘

A partir de este miércoles, Windows ha lanzado una versión beta de una nueva herramienta de desarrollo de aplicaciones, Windows Phone App Studio, “para desarrolladores entendidos, con grandes ideas, pero con poco tiempo”, permite crear, probar y publicar apps para Windows Phone en cuatro pasos.
El sistema consiste de un proceso asistido de creación de apps móviles basadas en HTML, directamente en el navegador. Permite crear apps desde cero, o con base en plantillas preconfiguradas.
Objetivo y funcionamiento del nuevo servicio

En su blog oficial, Microsoft escribe que Windows Phone App Studio permite a todos los interesados crear una app móvil, independientemente de su experiencia.
El servicio está orientado además a acelerar los procesos de trabajo de desarrolladores profesionales.
Para utilizar el servicio es necesario conectarse con una cuenta de Microsoft. La empresa precisa que para utilizar App Studio no es necesario estar registrado como desarrollador de Windows Phone.
  1. Microsoft describe el proceso como cuatro pasos sencillos: tener una idea, agregar contenido, elegir estilo y diagramación, y utilizar la aplicación.
  2. App Studio incluye 13 plantillas de aplicaciones estándar. Así es posible, por ejemplo, crear apps sobre la empresa, pasatiempos, deportes, etc.
  3. Para instalar la aplicación y probarla en un smartphone, es necesario desbloquear el aparato y registrarlo como dispositivo para pruebas. Microsoft permite cargar un máximo de dos apps en el teléfono, sin requisito de incorporarse al programa para desarrolladores. Los desarrolladores registrados pueden desbloquear hasta tres dispositivos, y subir en cada uno de ellos hasta 10 aplicaciones.
  4. Para subir la app a Windows Phone Store es imprescindible estar afiliado al programa de Microsoft para desarrolladores. 
  5. Con el fin de hacer más atractiva la inscripción, Microsoft anuncia que hasta el 26 de agosto el valor de la suscripción será de 19 USD. La tarifa normal es de 99 USD.
Más información
Windows Phone App Studio http://apps.windowsstore.com/default.htm
Fuente: Diario Tecnológico

Tor. LA RED CIFRADA RECOMIENDA ABANDONAR Windows

Responsables de TOR, recomiendan abandonar Windows para proteger el anonimato de los usuarios, después de descubrir que una vulnerabilidad en el navegador Firefox para este SO, permite a un intruso descubrir la dirección IP de los miembros de TOR.
The Onion Router (TOR) es una red superpuesta a Internet en la que no es posible rastrear las direcciones IP de sus miembros, gracias a sistemas que cifran las comunicaciones. 
Este 'malware' lo que hace, precisamente, es rastrear la identidad y dirección IP de los miembros de TOR, aunque el informe constata que sólo ocurre al visitar ciertos sitios web mediante una vulnerabilidad basada en Javascript y Firefox, y enfocada a usuarios de sistemas operativos Windows.
Se cree que el origen de este 'malware' no proviene de ningún hacker, sino que sería el propio FBI y la Agencia de Seguridad Nacional los que anden detrás de descubrir quién se oculta tras TOR, y por qué.
La vulnerabilidad se ha solventado por medio de la actualización del paquete de software de TOR. Y aunque no creen que el atacante haya podido modificar nada del ordenador de la víctima, los responsables de Tor si aconsejan a los mienbros que tomen precauciones, deshabilitando Javascript en el navegador y cambiando Windows por otro sistema operativo más difícil de atacar, como OSX o cualquiera basado en Linux.
Como el FBI está realizando una búsqueda exhaustiva de pederastas potenciales para eliminar esta amenaza de las calles y de la red, quizás sea esta la razón por la que esté investigando la identidad de los usuarios, simplemente para evitar delitos como éste.
Fuente: Portal Tic

SIMULACIÓN DE 1 SEGUNDO DE ACTIVIDAD CEREBRAL GRACIAS AL Supercomputador "K"

Un equipo de científicos, investigadores del instituto japonés RIKEN, de sus compatriotas del OIST y de los integrantes del centro alemán Jülich, utlizando la supercomutadora K junto con el software “open source” NEST, han conseguido llevar a cabo la mayor simulación de una red neuronal hasta la fecha.
El experimento se ha desarrollado gracias a una red de 1.730 millones de células nerviosas conectadas por unos 10,4 billones de sinapsis ó  un total de 82.944 procesadores trabajando en parelelo en la supercomputadora K, con el software de simulación “open source” NEST. 
Esto se traduce, en la representación de 1 segundo de actividad neuronal “en tiempo biológico real”, que a al sumpercomputador "K" le llevó 40 minutos completar, lo que da cuenta de lo complejo de esta tarea.
Si un equipo petaescala como el supercomputador "K" es capaz de representar un 1% de la red del cerebro humano a día de hoy, entonces sabemos que la simulación de todo el cerebro a nivel de la célula nerviosa individual y sus sinapsis será posible con los ordenadores exaescala que esperamos estén disponible la próxima década, dice Markus Diesmann, la persona que ha coordinado el estudio.
Entre los descubrimiento del experimento, se ha concluido que para poner en marcha cada sinapsis entre las neuronas se necesitan 24 bytes de memoria. En total, se empleó 1 petabyte, lo que equivaldría a la memoria agregada de nada menos que 250.000 ordenadores.
Más información
Fuente: Silicon New

Windows Phone . FALLO DE AUTENTICACIÓN WiFi

La vulnerabilidad, que afecta a los teléfonos con Windows Phone 7.8 y 8, permitiría que un hacker se hiciera con las credenciales del terminal.
Microsoft, que ha publicado un aviso en su página web, en el que comenta que por el momento no tiene conocimiento que se estén produciendo ataques y que seguirá de cerca el asunto, manteniendo a los usuarios informados y proporcionando orientación a los clientes en caso necesario. 
Impacto de la vulnerabilidad
  • El problema se basa en que el atacante capaz de establecer un sistema bajo su control que de cara al terminal se convierte en un punto de acceso para un recurso de red.
  • El siguiente paso es que el terminal intenta automáticamente autenticarse con ese punto de acceso, lo que permite al hacker obtener las credenciales de recursos cifrados.
  • Las credenciales, explica Microsoft, podrían reutilizarse para atacar recursos de red.
Recomendaciones de Microsoft
  1. Microsoft ha dicho que no habrá actualización de seguridad para el fallo porque “no es una vulnerabilidad de seguridad que requiera que Microsoft lance una actualización de seguridad”.
  2. Aseguran además en su comunicado que el tema está relacionado con un fallo ya conocido en el protocolo PEAP-MS-CHAPv2 y que “es responsabilidad del usuario tomar las medidas necesarias”.
Más información
Fuente: ITespresso

TWITTER. Número de teléfono innecesario para autenticación SMS

Twitter afianza la autenticación de dos factores con los inicios de sesión seguros basados en aplicación móvil (app )
Twitter ha reforzado sus procedimientos de inicio de sesión una vez más, tanto para mejorar la seguridad, como para hacer que los dos factores estén al alcance de todos los usuarios de Twitter en todo el mundo. 
Twitter lanzó la autenticación de dos factores a finales de mayo con un sistema basado en mensajes SMS. Mientras que eso fue suficiente para muchos usuarios, sin embargo, presentaban algunos problemas:
  1. Por un lado, la verificación a través de SMS sólo está disponible a través de operadores móviles compatibles, lo cual no es de todos ellos. 
  2. Por otra parte, el uso de SMS como mecanismo de seguridad se basa en el canal de distribución de SMS es seguro, y los sistemas de mensajería de texto algunos transportistas no podría ser. 
El martes, Twitter lanzó una actualización de su sistema de autenticación de dos factores que pueden eventualmente hacer uso de la aplicación móvil de Twitter para Android y iOS, en lugar de SMS que ofrece otras ventajas añadidas como:
  • Debido a que está basado en la criptografía de clave pública, que es inherentemente más seguro que el enfoque de SMS. 
  • La aplicación móvil genera un par de claves pública / privada y Twitter sólo almacena la clave pública, mientras que la clave privada nunca deja el teléfono del usuario. 
  • Como resultado, un atacante no podrá simular un inicio de sesión, incluso si el servidor de autenticación de Twitter se ve comprometida. 
  • La aplicación también genera un "código de seguridad" durante el proceso de instalación, lo que aconseja que escriba y mantener en un lugar seguro. 
  • En caso de que alguna vez pierde su teléfono, puede usar el código de seguridad para acceder a Twitter, sin inscribir a su antiguo teléfono de la verificación de inicio de sesión, y se inscribe la nueva. 
Al igual que antes, la verificación de inicio de sesión es opcional y se puede activar desde el panel de configuración de cualquier cuenta de Twitter.
Para aprovechar las ventajas del nuevo proceso de autenticación, aplicación basada, tendrás que actualizar a la versión 5.9 de la aplicación de Twitter para iOS o la versión 4.1.4 de Twitter para Android.
Fuente: The Register

iPhone EJECUCIÓN DE CÓDIGO A TRAVÉS DE Usb y Apps maliciosas

También otra presentación en Black Hat ha demostrado como una vulnerabilidad permitiría la ejecución de código en terminales iPhone a través de USB. Además se anunció una segunda vulnerabilidad con impacto similar a través de aplicaciones que eluden la sandbox de iOS.
Los investigadores Billy Lau, Yeongjin Jang, Chengyu Song, Tielei Wang y Pak Ho Chung del grupo universitaro de la Georgia Tech Information Security Center (GTISC) demostrarom un método efectivo y automático para ejecutar código e instalar aplicaciones maliciosas de manera invisible en el terminal utilizando conexiones USB, con un 'cargador' manipulado utilizando un método o vector de ataque, que ya hicieron público el pasado junio, denominado MACTAN.

Vulnerabilidad de conexiones USB
  • La vulnerabilidad se basa en la capacidad de emparejamiento de un dispositivo USB en iOS, ya que han demostrado que un dispositivo iPhone se empareja automáticamente sin ningún tipo de autenticación.
  • Lo cual hace posible obtener el código de identificación único (UDID) y mediante la generación de perfiles de provisionamiento de Apple (.mobileprofile) especialmente manipulados, instalar automáticamente y en segundos una aplicación maliciosa.
Jekyllapps: una vulnerabilidad en la sandbox de iOS
  • Esta vulnerabilidad (dos en realidad) permite ejecutar código de manera remota a través de la evasión del sistema de revisión de aplicaciones de Apple mediante apps especialmente manipuladas (jekyllapps).
  • Estas aplicaciones se han modificado para no ser detectadas en el proceso de revisión y publicación de Apple y permitirían, una vez instaladas, controlar remotamente el dispositivo u otras aplicaciones instaladas en él, eludiendo la sandbox de iOS.
Versiones Afectadas
Actualmente las únicas versiones de iOS no vulnerables son las nuevas betas (3 y 4) de iOS 7.
Más información:
Fuente: Hispasec

Función de HTML5 permite a hackers espiar los navegadores

Nueva función de medición de tiempo en HTML5 puede ser explotada por sitios maliciosos para robar información presentada en páginas abiertas del navegador.
Expertos en seguridad informática de la empresa Context Information Security han logrado en pruebas de laboratorio extraer información confidencial de sitios web al analizar la velocidad con que los elementos CSS y gráficos SVG son generados en pantalla.
Paul Stone, analista jefe en Context declaró a la publicación The Register que la información sobre tiempo transcurrido, que puede alcanzar una precisión cercana a las millonésimas de segundo, permite determinar el color de pixeles de páginas malignas, y así reconstruir palabras y números, aparte de datos de navegación.
La función de medición de tiempo fue diseñada con el objetivo de facilitar la transición a animaciones en páginas web, y puede ser utilizada para calcular e tiempo que toma redibujar parte, o todo, el contenido de una página abierta.
Los expertos de Context crearon un procedimiento basado en JavaScript mediante el cual se aplican filtros a una página abierta, pudiendo así medir el tiempo exacto que toma presentar algunos de sus elementos. Al contar con esa información es posible determinar qué píxeles han sido activados y así identificar patrones como texto y números.
En un documento explicativo, Stone escribe que la nueva API de HTML5, “requestAnimationFrame”, puede cronometrar las operaciones de visualización del navegador, e inferir datos midiendo el tiempo que toma generarlos. Instalando el JavaScript en un sitio maligno, intrusos podrían en teoría robar información al usuario.
Cabe señalar que el ataque en cuestión sólo ha funcionado en el ámbito controlado de un laboratorio, y los propios autores del informe acotan que sería un reto implementarlo eficazmente en el ciberespacio.
Con todo, recuerdan que las técnicas básicas descritas en su informe inevitablemente serán mejoradas para incrementar su velocidad, eficacia y aplicaciones reales.
Context comunicó sus conclusiones a Google, Microsoft y Mozilla Foundation. Las tres empresas estarían investigando el tema e intentando crear una protección que impida estos ataques, por ahora teóricos.

Más información
The Register http://www.theregister.co.uk/security/
Fuente: Diario Tecnológico

ANUNCIOS WEB USADOS PARA LANZAR ATAQUES DdoS

Las redes de anuncios online se podrían estar utilizando para crear botnet de millones de navegadores y llevar a cabo ataques por denegación de servicios sobre otros sitios web. según una demostración llevada a cabo el miércoles pasado en la Conferencia de seguridad Black Hat celebrada en Las Vegas.
Los investigadores Jeremiah Grossman y Matt Johansen de WhiteHat Security escenificaron un ataque sobre un servidor Web de prueba simplemente pagando a dos redes de anuncios en línea para que mostraran anuncios traicioneros en páginas visitadas por cientos de miles de personas. Los anuncios incluían un sencillo código en JavaScript que hace que el navegador que carga el anuncio también acceda repetidas veces a una imagen en el servidor de prueba .
JavaScript es un lenguaje de programación común que se usa en sitios web y anuncios para todo y aunque algunas redes de anuncios no permiten que se inserte JavaScript en los anuncios, muchas otras sí lo permiten porque es un lenguaje de uso muy frecuente. Las redes que sí permiten JavaScript no lo inspeccionan demasiado bien, explica Johansen, y en cualquier caso sería improbable que notaran algo sospechoso en su código.
El servidor de prueba no estaba protegido por las herramientas especializadas que usan algunos sitios para defenderse de los denominados ataques de negación de servicio.
La pareja de investigadores planea probar el ataque contra servidores Web más potentes que sí tienen instaladas protecciones contra ataques de negación de servicio.
Jeff Debrosse, director de investigación en seguridad en la empresa de seguridad en línea Websense, afirma que como los ataques hacen un uso de características de diseño legítimas de la Web, las medidas de seguridad existentes podrían tenerlo muy difícil para detectarlos.
"El código JavaScript solo se ejecuta en el momento de verse el anuncio", comenta. "Si una herramienta de seguridad visita el URL cuando no está sirviendo el contenido, lo más probable es que marque el sitio como limpio".
Fuente: MIT Technology Review

Vulnerabilidad en las claves DSA de Moxa OnCell Gateway

Las claves DSA utilizadas para conexiones SSL y SSH en dispositivos Moxa OnCell Gateway son generadas mediante una entropía débil.
Los dispositivos afectados por esta vulnerabilidad no utilizan suficiente entropía al generar claves para conexiones SSL y SSH, por lo que estas claves son vulnerables mediante el cálculo de las claves de autenticación privadas.
Recursos afectados
Los modelos de Moxa OnCell Gateway (con firmware anterior a v1.4) afectados son los siguientes:
  • G3111
  • G3151
  • G3211
  • G3251
Impacto de la vulnerabilidad
Un atacante remoto podría obtener acceso no autorizado al sistema y leer la información en el dispositivo, así como enviar comandos al dispositivo, lo que comprometería la integridad y la confidencialidad de los datos y podría poner en peligro la disponibilidad.
Recomendación
El fabricante ha publicado actualizaciones de firmware para los productos afectados que  pueden descargarse desde http://www.moxa.com/support/download.aspx?type=support&id=222
Más información
Aviso del ICS-CERT: ICSA-13-217-01 http://ics-cert.us-cert.gov/advisories/ICSA-13-217-01
Fuente: Inteco

Vulnerabilidad en Schneider Electric Vijeo Citect, CitectSCADA, y PowerLogic SCADA

Schneider Electric ha identificado una vulnerabilidad en el procesado de documentos XML de varios productos.
Recursos afectados
  1. Vijeo Citect Versión 7.20 y todas las versiones anteriores
  2. CitectSCADA Versión 7.20 y todas las versiones anteriores
  3. PowerLogic SCADA Versión 7.20 y todas las versiones anteriores
Recomendación
Schneider Electric ha desarrollado parches para las versiones 7.10 y 7.20 de cada uno de los productos afectados
Impacto de la vulnerabilidad
Esta vulnerabilidad podría ocasionar la divulgación de información confidencial al permitir el acceso a archivos locales y a recursos internos, o causar que se ejecuten peticiones HTTP arbitrarias.
Más información
Aviso del ICS-CERT: ICSA-13-217-02 http://ics-cert.us-cert.gov/advisories/ICSA-13-217-02
Fuente: Inteco

5 de agosto de 2013

WINDOWS 8 SECURE BOOT Usuarios expuestos por fallo de Implementación

Un grupo de investigadores han descubierto que este mecanismo puede ser anulado en los ordenadores de algunos fabricantes por un descuido en la manera en que estos vendedores implementan la especificación Unified Extensible Firmware Interface (UEFI).

Descripción de WINDOWS 8 SECURE BOOT
Windows 8 Secure Boot impede que se ejecute cualquier programa no firmado y certificado por Microsoft, de forma que una amenaza que quiera ejecutarse durante el arranque del sistema operativo se vería bloqueada.
Detalles del fallo
  • Durante en el Black Hat que se celebró la semana pasada en Las Vegas los investigadores Andrew Furtak, Oleksandr Bazhaniuk y Yuriy Bulygin demostraron cómo anular Secure Boot para instalar un ‘boot rootkit’, en el ordenador atacado.
  • Los tres investigadores aseguraron durante su presentación que el exploit es posible no porque Secure Boot tenga vulnerabilidades, sino a consecuencia de los errores cometidos por los fabricantes en la implementación de UEFI.
  • El exploit puede funcionar  porque algunos vendedores no protegen el software adecuadamente, lo que permite que un atacante pueda modificar el código de SECURE BOOT
  • En una de sus demostraciones, los investigadores ejecutaron el exploit con permisos de usuario, lo que significa que los atacantes sólo tendrían que explotar una vulnerabilidad de una aplicación popular, como Java, Adobe Flash o Microsoft, para poder lanzar sus ataques.
  • Los expertos no ofrecieron detalles técnicos de sus investigaciones ni los nombres de los fabricantes cuyos productos se ven afectados para dar tiempo a que se solucionen los problemas.
Más información
Black Hat
Fuente: Itespresso

Joomla ACTUALIZACIÓN DE SEGURIDAD

Se ha descubierto una vulnerabilidad catalogada con un nivel de importancia critica en el Core de Joomla.
Detalles de Joomla
  • Joomla es un Gestor de contenidos (CMS), de código abierto, desarrollado en PHP y liberado bajo licencia GPL, con el que podemos desarrollar sitios web dinámicos e interactivos.
  • Permite crear, modificar o eliminar contenido de un sitio web de manera sencilla a través de un Panel de Administración.
  • Este administrador de contenidos puede utilizarse en una PC local (en Localhost), en una Intranet o a través de Internet y requiere para su funcionamiento una base de datos creada con un gestor MySQL, así como de un servidor HTTP Apache.
Recursos afectados
  • Joomla 2.5.13 y versiones anteriores (2.5.x),
  • Joomla 3.1.4   y versiones anteriores (3.0.x). 
Descripción e impacto del vulnerabilidad
La actualización soluciona principalmente un problema relacionado con una vulnerabilidad de subida de ficheros no autorizada, saltando las restricciones de tipo de archivos, debido a un incorrecto filtrado de datos.
Recomendación
  • Se recomienda actualizar lurgentemente a las versiones 2.5.14 ó 3.1.5. 
Más información
JOOMLA
Fuente: INTECO

COMPARITIVA ENTRE LOS NAVEGADORES

Comparativa de velocidad, rendimiento y otros, entre Internet Explorer, Chrome, Firefox y Opera
Hardware y software empleado en el estudio
  • Para el estudio se han utilizado versiones estables de todos los navegadores: Internet Explorer 10, Chrome 27, Opera 15 y Firefox 22.
  • Todas las pruebas, salvo las que requerían aceleración por hardware, se han realizado en una máquina virtual con Windows 8 64 bits, 2 GB de RAM y un núcleo de CPU, con instalaciones limpias de todos los navegadores y sin ningún tipo de complemento o modificaciones de configuración. 
  • Por eso, los resultados absolutos no serán relevantes: lo que importa más en este caso es ver cómo queda cada navegador con respecto a los demás.
Resumen y conclusiones
Estos tests no nos permiten decir qué navegador es el mejor porque están todos muy igualados y cada uno le da importancia a distintos aspectos del navegador.
  1. Sí podríamos decir que Chrome es el que sale mejor parado de todos, con buen soporte de estándares resultados buenos en los tests de JavaScript y carga de páginas, y no demasiado lento en el inicio. Sin embargo, cosas como el rendimiento gráfico o el uso de recursos impiden clasificalo como el mejor.
  2. Opera se queda cerca de Chrome (recordemos que tienen el mismo motor de renderizado), aunque la velocidad de inicio es un gran punto en su contra. 
  3. Firefox aparece como el más regular de todos: no destaca en ninguna de las pruebas pero tampoco obtiene malos resultados.
  4. Y, por último, como gran sorpresa, Internet Explorer, del que esperaba algo más viendo lo bien que funciona en Windows 8. Falla estrepitosamente en JavaScript (dos tests de tres) y en carga de páginas, no es el más eficiente en recursos y es el que peor soporta estándares. Lo único que le salva es la rapidez de inicio en Windows.
Más información 
Fuente: Genbeta

Red Hat Enterprise Linux OpenStack Platform, OBJETIVO IMPLEMENTACIÓN EN LA NUBE

Red Hat adoptó recientemente Red Hat Enterprise Linux OpenStack Platform, una solución que permite a las empresas construir, implementar y administrar infraestructuras de autoservicio en la nube.
Red Hat Enterprise Linux, fue fundada originalmente para brindar la estabilidad necesaria que requieren las organizaciones de TI, así como también para proveer un ciclo de vida más largo.
El siguiente paso en la evolución de Red Hat Enterprise Linux es la integración con OpenStack, permitiendo nuevos modelos de implementación basados en la nube que exigen agilidad extrema.
Red Hat Enterprise Linux OpenStack Platform y Red Hat Cloud Infrastructure marcan un momento decisivo para la compañía porque hacen realidad el sueño de la computación en la nube.
En este contexto, Red Hat provee dos nuevas soluciones que incluyen una ampliación del portafolio de productos de Red Hat Enterprise Linux. Se trata de:
  1. Red Hat Enterprise Linux OpenStack Platform
  2. Red Hat Cloud Infrastructure
Red Hat Enterprise Linux OpenStack Platform
  • Esta solución combina la potencia de Red Hat Enterprise Linux con la plataforma de nube OpenStack para ofrecer una base escalable y segura sobre la cual diseñar una nube privada o pública.
  • Diseñada para usuarios de nube avanzados (las empresas de telecomunicaciones, proveedores de servicio de Internet -ISP- y de alojamiento de nubes públicas), permitiéndoles desarrollar e implementar una infraestructura OpenStack de producción, concentrarse en añadir valor en la capa de servicios, herramientas y personalizaciones que requieran.
Red Hat Cloud Infrastructure
  • Es un producto integral diseñado para apoyar a las empresas en su paso de la virtualización del centro de datos tradicional a la nube.
  • Las empresas pueden migrar a las arquitecturas de aplicaciones en la nube de acuerdo con sus propios requerimientos: a su propio ritmo, con sus propias políticas de TI y según su propio control. 
Más información
Red Hat http://www.latam.redhat.com
Fuente: Diario Tecnológico

4 de agosto de 2013

Panda Cloud Office Protection. CERTIFICACION VB100 de Virus Bulletin

Panda Security, The Cloud Security Company, consigue la certificación VB100 de Panda Cloud Office Protection (PCOP) en reciente análisis de Virus Bulletin para Windows Server 2012, que participaron 40 soluciones de seguridad. 
Para conseguir dicho sello los productos certificados analizan los sistemas de Windows Server 2012 en base a tres aspectos: análisis bajo demanda, on access y ratio de falsos positivos.
En las pruebas llevadas a cabo por Virus Bulletin, Panda Cloud Office Protection ha detectado el 100% de las muestras incluidas en la lista de “In the Wild” y no ha generado ningún falso positivo.
Máxima protección desde la nube
  • Las empresas disfrutan de la mejor protección desde la nube de forma muy sencilla, rápida y eficiente desde el lanzamiento de Panda Cloud Office Protection,. 
  • Las últimas versiones incluyen además la nueva tecnología Anti-exploit de Panda Security, que es capaz de detectar vulnerabilidades de día cero, como Blackhole o Redkit en Java, Adobe o Microsoft Office, entre otros, antes de que el ordenador quede infectado.
  • La tecnología Anti-exploit identifica las nuevas variantes de malware antes de que lleguen a ser conocidas, sino que, además, protege en tiempo real a todos los usuarios de la compañía. 
  • Un ejemplo de este tipo de ataques, que ha sido protagonista en los últimos meses, es el famoso “Virus de la Policía”.
Más información 

COMFOO. Empresas y Gobiernos de todo el mundo afectados por variantes del Troyano

Un estudio ha revelado que este malware sigue operando bajo múltiples procedimientos de acceso remoto.
Los investigadores de Dell SecureWorks, Joe Stewart y Don Jackson, han dado a conocer un nuevo informe que pone de manifiesto que este malware descubierto por la firma de seguridad RSA en 2010, sigue siendo responsable de infiltraciones en redes corporativas y gubernamentales de todo el mundo.
Según el informe, el troyano se ha empleado en al menos 64 ataques dirigidos a nivel mundial y hay más de 200 variantes de su procedimiento de acceso remoto (RAT), como recoge ZDNet.
Entidades gubernamentales y empresas privadas con sede en EE.UU, Europa y Asia Pacífico han sido infectadas a menudo. También se ha atacado a muchos organismos gubernamentales japoneses e indios, así como a instituciones educativas, medios de comunicación, empresas de telecomunicaciones y empresas de energía.
El impacto de las actividades delictivas a través del ciberespacio se sitúa ya entre los 100.000 y 500.000 millones de dólares, según ha determinado recientemente el Centro de Estudios Estratégicos e Internacionales (CSIS).
Dentro de esta cantidad es complejo valorar las pérdidas originadas por el robo de propiedad intelectual o el daño causado a la reputación de una marca.

Más información
ZDNet
Fuente: Siliconews

OpenOffice y LibreOffice ACTUALIZACION SOLUCIONA VULNERABILIDADES

Las actualizaciones ya reportadas en este blog, de LibreOffice y OpenOffice, además de traer cambios y mejoras, han solucionado dos vulnerabilidades remotas. Dichas vulnerabilidades fueron reportadas por Jeremy Brown de Microsoft Vulnerability Research.
Recursos afectados
  • OpenOffice (versiones 3.x y anteriores).
  • Libreoffice (versiones 3.x y anteriores).
Impacto de las vulnerabilidades
Las vulnerabilidades permitirían realizar denegaciones de servicio y potencialmente ejecutar código arbitrario a través de documentos Word especialmente manipulados.
Recomendación
La solución a dichas vulnerabilidades es la de actualizar a las versiones corregidas si no lo hicieron todavía. Para ello, se han publicado OpenOffice 4.0, y LibreOffice 4.1 disponibles desde las páginas oficiales:
Más información:
Fuente: Hispasec

DESVÍAN YATE DE RUTA MANIPULANDO SEÑALES ‘GPS’

Durante un experimento estudiantes de ingeniería de la Universidad de Texas en Austin tomaron el control de un yate de lujo de 65 metros manipulando su sistema de navegación GPS, sin que la tripulación lo notara.
Aunque el desvío fue de sólo un centenar de metros, el experimento desvela la fragilidad de los actuales sistemas de transporte, marítimo, aéreo y terrestre, que se guían por satélite
Lo hicieron con la ayuda de un simple ordenador y de una caja electrónica, con la finalidad de poner en evidencia las lagunas de seguridad de los sistemas de navegación por satélite usados por barcos, aviones y vehículos terrestres.
El secuestro del yate White Rose tuvo lugar en junio pasado y lo cuenta la propia Universidad de Texas en un comunicado. Ocurrió en aguas internacionales del Mediterráneo, próximas a las costas italianas.
El equipo de piratas iba en el buque dotado de un ordenador portátil y de una caja GPS especialmente creada para este fin, que cualquiera puede construirse por 1.500 euros.
Con estas herramientas, los estudiantes e investigadores enviaron una señal falsa a las antenas del GPS del yate, que se confundió con las señales enviadas por los satélites para determinar la posición del buque.
A continuación aumentaron progresivamente la intensidad de la falsa señal para que dominara sobre la de los satélites, sin que se detectara ninguna anomalía ni saltara ninguna alarma. 
Más información
Universidad de Texas  http://www.utexas.edu/news/2013/07/29/ut-austin-researchers-successfully-spoof-an-80-million-yacht-at-sea/
Fuente: Tendencias21