23 de febrero de 2014

MICROSOFT. Lanza aviso de un 0-day en Internet Explorer

En los últimos días se ha identificado un exploit 0-day que afecta a Internet Explorer 9 y 10. Microsoft ha confirmado el problema y ha publicado un aviso con un parche temporal (en forma de Fix-It) hasta la publicación de la actualización definitiva. El desarrollo del ataque y el análisis de la vulnerabilidad dejan muchos puntos de interés.
Detalle e Impacto del ataque
  • Las compañías FireEye y Symantec han colaborado en la investigación del ataque, detectado el pasado 11 de febrero por compañía FireEye al identificar un exploit 0-day que estaba siendo aprovechado desde el sitio de veteranos de guerras extranjeras de los Estados Unidos (vfw.org, Veterans of Foreign Wars).
  • Mientras el ataque estaba activo, los visitantes de vtw.org cargaban el iframe insertado por los atacantes que mostraba por detrás una segunda página comprometida (alojada en aliststatus.com) El iframe img.html descargaba un archivo Flash malicioso ("tope.swf") que explotaba la vulnerabilidad del navegador. Symantec detecta el Iframe malicioso como Trojan.Malscript y el swf como Trojan.Swifi.
  • El Flash al explotar la vulnerabilidad, provocaba otra descarga desde el dominio aliststatus.com para iniciar los pasos finales del ataque. Primeramente descargaba el archivo gráfico "erido.jpg" (en formato .png) que contenía diversos binarios embebidos que eran extraídos por código shell ejecutado por el SWF. Los binarios incluidos eran "sqlrenew.txt" (que realmente ocultaba una dll) y "stream.exe" (detectado como Backdoor.Winnti.C o Backdoor.ZXShell).
  • Por último, el swf entonces se encargaba de cargar la dll maliciosa, la cual por su parte lanzaba el proceso "stream.exe" con la carga maliciosa final.
  • Según las investigaciones de Symantec se sugiere una conexión entre este ataque y otros realizados por el grupo conocido como Hidden Lynx. Los datos indican el uso de la misma infraestructura empleada por dicho grupo para otros ataques. Según FireEye, el ataque residía en una estrategia orientada al compromiso del personal militar estadounidense
Detalle de la vulnerabilidad y Recomendaciones
  • Microsoft ha confirmado la vulnerabilidad, con CVE-2014-0322, que afecta a las versiones 9 y 10 del navegador  Internet Explorer. La firma de Redmond ha publicado un aviso, en el que ofrece contramedidas e información para por lo menos de forma temporal prevenir ser afectados por este problema.
  • Se ha bautizado al parche, en forma de Fix It, como "MSHTML Shim Workaround" que se encuentra disponible desde http://technet.microsoft.com/en-us/security/advisory/2934088
  • Como medidas adicionales se recomienda la instalación de la versión 11 del navegador (o usar otro navegador), que no se ve afectado por el problema, así como el uso de la tecnología EMET (Enhanced Mitigation Experience Toolkit).
Más información:
Fuente: Hispasec

FLASH. Nuevo ataque 0-day obliga a lanzar actualización urgente

Un nuevo ataque 0-day sale a la luz, en esta ocasión a través de Flash Player. Adobe se ha visto obligado a publicar una actualización para corregir esta vulnerabilidad (junto con otras dos).
Detalle e impacto de la vulnerabilidad
  • El ataque 0-day ha sido identificado por FireEye (al igual que el que analizamos ayer a través de Internet Explorer). En esta ocasión la vulnerabilidad (identificada con CVE-2014-0502) afecta a la última versión de Flash Player (12.0.0.4 y 11.7.700.261) y se explotaba a través de la página web de tres organizaciones sin ánimo de lucro (www.piie.com, www.arce.org y www.srf.org), desde donde a través de un iframe oculto se redireccionaba al usuario a un servidor que alojaba y lanzaba el exploit propiamente dicho.
  • El exploit emplea técnicas para evitar la protección ASLR (Address Space Layout Randomization) en sistemas Windows XP, Windows 7 con Java 1.6 y Windows 7 versiones no actualizadas de Microsoft Office 2007 o 2010. La vulnerabilidad podría permitir a un atacante sobrescribir el puntero "vftable" de un objeto Flash para provocar la ejecución de código arbitrario.
Detalle de la actualización
  1.  Para corregir esta vulnerabilidad Adobe ha publicado una actualización para Flash Player, que además soluciona otros dos problemas. Las vulnerabilidades afectan a las versiones de Adobe Flash Player 12.0.0.44 (y anteriores) para Windows y Macintosh y Adobe Flash Player 11.2.202.336 (y anteriores) para Linux.
  2.  Esta actualización, publicada bajo el boletín APSB14-07, resuelve la vulnerabilidad detectada por FireEye con CVE-2014-0502, un desbordamiento de búfer que podría permitir la ejecución de código arbitrario (CVE-2014-0498) y una fuga de memoria que podría permitir evitar la protección ASLR (CVE-2014-0499).
Recomendación
 Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:
  • Adobe Flash Player 12.0.0.70 para Windows y Macintosh.
  • Adobe Flash Player 11.2.202.337 para Linux.
Igualmente se han publicado actualizaciones de Flash Player para Internet Explorer y Chrome.
Más información:
Fuente: Hispasec

WHATSAPP. Restaura el servicio después de varias horas inactivo

La popular aplicación de mensajería instantánea para teléfonos móviles ha sufrido una gran caída tres días después de ser adquirida por Facebook
El servicio de mensajería móvil WhatsApp ha anunciado a última hora de este viernes que ha restablecido su servicio tras más de varias horas inactivo y un aluvión de quejas por el fallo, que se produjo apenas tres días después de cerrar el acuerdo con la red social Facebook, que adquirió la aplicación por 19.000 millones de dólares.
El perfil de la aplicación se ha elevado aún más desde que el miércoles se anunciara su compra por parte de Facebook, con una generosa oferta que es la mayor de la compañía hasta la fecha y está muy por encima de los 1.000 millones que pagó en 2012 por la red social de fotos Instagram.
La operación implicará el desembolso de 4.000 millones de dólares en efectivo, 12.000 millones de dólares en acciones de Facebook y otros 3.000 millones de dólares en acciones RSU (Restricted Stock Unit), una emisión futura similar a la de las opciones sobre acciones.
Problemas con los servidores
"Hubo un problema con los servidores. Ya ha sido resuelto", ha explicado en un correo electrónico enviado a Efe el cofundador de Whatsapp, Jan Koum, poco antes de las 23:00 GMT del sábado.
La caída no tardó en provocar revuelo en las redes sociales, y la frase "R.I.P WhatsApp" se convirtió rápidamente en Trending Topic, las diez expresiones más publicadas en Twitter.
Casi tres horas antes, a las 20:16 GMT, los responsables de WhatsApp reconocían la caída del servicio en una cuenta de Twitter dedicada a informar de posibles fallos en la aplicación, @wa--status.
"Lo sentimos, estamos experimentando problemas con los servidores. Esperamos estar recuperados y activos pronto", indicaba el mensaje.
Telegram nota los efectos de la caída de Whatsapp
Una hora después de registrarse ese problema, la aplicación Telegram, creada en Berlín por dos hermanos rusos y que busca definirse como una alternativa a WhatsApp, ha informado también de una sobrecarga en su sistema que afecta a Europa, tras haber recibido "100 nuevos registros por segundo en el servicio".
"Estamos experimentando problemas de conexión en Europa, causados por la avalancha de nuevos usuarios. Estamos solucionándolo lo más rápido posible", ha apuntado Telegram en su cuenta de Twitter.
Fuente: RTVE.es

APPLE. Promete corregir "muy pronto" fallo de codificación en los Mac

El gigante tecnológico Apple Inc dijo el sábado que lanzará una actualización de software "muy pronto" para frenar la capacidad de espías y piratas informáticos de acceder a correos electrónicos, información financiera y otros datos sensibles desde computadores Mac.
La portavoz de Apple Trudy Muller dijo a Reuters: "Somos conscientes de este tema y ya tenemos un parche de software que será lanzado muy pronto".
La portavoz confirmó los hallazgos anunciados en la noche del viernes sobre que un gran fallo de seguridad en iPhones y en iPads, también presente en notebooks y computadores de escritorio que usan el sistema operativo Mac OS X.
Apple lanzó un parche en la tarde del viernes para los aparatos móviles que usan el iOS, y la mayoría se actualizará de manera automática. Una vez que salió el parche, los expertos lo analizaron y vieron los mismos problemas fundamentales en el sistema operativo para computadores.
Eso dio inicio a una carrera, ya que las agencias de inteligencia y los delincuentes intentarán escribir programas que tomen ventaja de la falla en los Macs antes de Apple lance un parche para ellos.
El error es tan raro, en retrospectiva, que los investigadores responsabilizaron a Apple por pruebas insuficientes y algunos especularon que había sido incluido de manera deliberada, ya sea por un ingeniero deshonesto o por un espía.
Ex agentes de inteligencia dijeron que las mejores "puertas traseras" suelen parecer un error.
Muller rehusó referirse a las teorías.
"Es tan malo como se puede imaginar, es todo lo que puedo decir", dijo el profesor de criptografía de la universidad John Hopkins, Matthew Green.
Adam Langley, quien lidia con problemas de programación similares como ingeniero de Google, escribió en su blog personal que el fallo podría no haber aparecido sin pruebas detalladas.
"Creo que solamente es un error y me siento muy mal por quien lo haya cometido", escribió.
El problema está en la forma en que el software reconoce los certificados digitales utilizados por sitios de bancos, el servicios Gmail de Google, Facebook y otros para establecer conexiones cifradas.
Una única línea en el programa y un corchete omitido significan que esos certificados no fueron autenticados, así que los piratas informáticos pueden hacerse pasar por sitios de internet y capturar el tráfico electrónico antes de pasarlo al sitio real.
Además de interceptar los datos, los piratas informáticos podrían agregar links a sitios webs maliciosos en correos electrónicos reales, obteniendo el control total del computador que recibe el mensaje.
El intruso necesita tener acceso a la red de la víctima, ya sea a través de una relación con el proveedor de internet o mediante una conexión WiFi común en lugares públicos. Veteranos de la industria advirtieron a los usuarios que eviten las conexiones WiFi inseguras hasta que el parche esté disponible e instalado.
Fuente: Reuters

BLACKBERRY. Vulnerabilidad en algunos de sus productos

BlackBerry ha publicado el boletín de seguridad BSRT-2014-002 que corrige una vulnerabilidad importante en sus productos BlackBerry Enterprise Service, Universal Device Service y BlackBerry Enterprise Server. El problema podría permitir a atacantes revelar información sensible del sistema.
Estos productos BlackBerry están, en general, enfocados al mundo empresarial; se pueden utilizar para la gestión multiplataforma (PC, Mac, iOS , Android y Blackberry OS) de todos sus dispositivos, móviles y tabletas.
Detalle e Impacto de la vulnerabilidad
La vulnerabilidad, con CVE-2012-4447, consiste en un error en la implementación del sistema de logs a la hora de gestionar las excepciones producidas durante una sesión de usuario. Lo que podría ser aprovechado por un atacante local o en red adyacente para revelar información sensible y recabar credenciales de usuario.
Recursos afectados
 Afecta a las siguientes versiones:
  1.  BlackBerry® Enterprise Service 10, 
  2. Universal Device Service 6 y 
  3. BlackBerry® Enterprise Server 5.0.4
Recomendaciones
Se recomienda actualizar a las últimas versiones disponibles de BlackBerry como  son:
NOTA: Para instalaciones de Universal Device Service 6 se recomienda actualizar a BlackBerry Enterprise Service 10.
Más información:
BSRT-2014-002 Information disclosure vulnerability affects BlackBerry, Enterprise Service 10, Universal Device Service 6 and BlackBerry, Enterprise Server 5.0.4  http://www.blackberry.com/btsc/KB35647
Fuente: Hispasec

22 de febrero de 2014

REDES SOCIALES. Mapa de Iberoamérica en 2014

El Mapa de las Redes Sociales, elaborado por iRedes con motivo del IV Congreso Iberoamericano de las Redes Sociales, estima en 4.000 millones su número de usuarios.
Los próximos 6 y 7 de marzo, Burgos acogerá la cuarta edición del Congreso Iberoamericano de las Redes Sociales. Con motivo de este encuentro, iRedes ha elaborado, como todos los años, un mapa que recoge información relevante sobre las principales redes sociales en Iberoamérica.
La cuarta versión del mapa incluye varias novedades, como la aparición de servicios de mensajería instantánea y de redes nuevas. En total, según el Mapa de las Redes Sociales, el número de usuarios y cuentas registradas en estas redes superan los 4.000 millones en todo el mundo.
El Mapa de las Redes Sociales 2014 agrupa las redes en ocho grandes grupos. El mayor es, naturalmente, el de las redes sociales generales, con Facebook a la cabeza (con 1.109 millones de usuarios), seguida de QZone (623 millones), Twitter (500 milllones) y SinaWeibo (400 millones).
A continuación se encuentran las redes de videoconferencia y mensajería, donde domina QQ, con 815 millones de usuarios. WeChat (600 millones) y WhatsApp (400 millones) completan el top 3. Entre las de fotografía y vídeo, destacan Instagram (usada por 150 millones de personas), DailyMotion (116 millones) y YouTube (100 millones de usuarios).
Más modestos son los números de las redes de negocios, donde domina LinkedIn con 259 millones de usuarios; las de contactos, lideradas por Badoo con 200 millones; las de música y radio, entre las que SoundHound y sus 175 millones de oyentes está a la cabeza, y los agregadores, de los que el más relevante es Reddit, con 70 millones de usuarios.
Por último, entre las redes sociales temáticas, encontramos redes de viajes (con Trip Advisor y Yelp como más destacadas), literatura (con GoodReads), cine (Flixster), empleo, motor y gastronomía. La imagen del mapa completo, y en detalle, aparece debajo
Fuente: ITespreso



Fallo en la seguridad de Apple permite romper la codificación

Un fallo en el "software" de Apple para dispositivos móviles permitió a los piratas informáticos interceptar correos electrónicos y otras comunicaciones que debían estar cifradas, dijo el viernes la compañía, y los expertos dijeron que los computadores Mac habían estado incluso más expuestos.
Si los piratas tuvieron acceso a una red de usuarios de teléfonos, como al compartir el mismo servicio WiFi inseguro ofertado por un restaurante, pudieron ver o alterar intercambios entre usuarios y páginas seguras como Gmail o Facebook. Los gobiernos con acceso a portadores de datos de telecomunicaciones pudieron hacer lo mismo.
"Es tan malo como se puede imaginar, es todo lo que puedo decir", dijo el profesor de criptografía de la universidad John Hopkins, Matthew Green.
Apple no dijo cuándo o cómo descubrió el fallo en la manera en la que iOS gestiona las sesiones, en lo que es conocido como la capa de Sockets segura (SSL por sus siglas en inglés) o la capa de seguridad de transporte, ni como se había explotado el fallo.
Pero una declaración en su página de asistencia decía: el software "falló al validar la autenticidad de la conexión".
Apple lanzó parches para el software y una actualización para la actual versión de iOS para el iPhone 4, y después para la quinta generación de los iPod touch y el iPad 2.
Sin el arreglo, un pirata informático puede hacerse pasar por otro en una página protegida y encontrarse en medio de datos de correo electrónico o financieros que van entre el usuario y la página real, dijo Green.
Después de analizar el parche, varios investigadores de seguridad dijeron que los mismos fallos existían en las versiones actuales de Mac OSX, que funciona en los portátiles y computadores de escritorio de Apple. No hay parches disponibles para ese sistema operativo por el momento, aunque se espera que aparezca uno pronto.
Puesto que los espías y los piratas también estarán estudiando el parche, podrían desarrollar programas para aprovecharse del fallo dentro de días o incluso horas.
El asunto es un "auténtico coladero en la puesta en práctica del SSL de Apple", dijo Dmitri Alperovich, jefe de la oficina de tecnología en la empresa de seguridad CrowdStrike. Adam Langley, un veterano ingeniero de Google, estuvo de acuerdo con CrowdStrike en que el OS X estaba en riesgo.
Apple no respondió a la petición de comentarios. El fallo parece estar en la manera en la que los protocolos se pusieron en práctica, un lapso embarazoso para una empresa de la altura y destreza de Apple.
La compañía se enfrentó recientemente a la filtración de documentos de inteligencia que decían que las autoridades tenían un 100 por cien de éxito al entrar en iPhones.
La noticia del viernes sugiere que los piratas pudieron haber tenido un gran éxito si conocían el fallo.
Fuente: Reuters

WHATSAPP. Protagonista de un "ataque masivo" en Facebook para Android

   Una vez más los ciberdelincuentes se sirven de las aplicaciones más populares, sus carencias y la curiosidad de los usuarios para lucrarse. Panda Security ha descubierto una "ataque masivo" en Facebook dirigida a usuarios de Android mediante una falsa aplicación para modificar la privacidad de WhatsApp, entre otros anuncios fraudulentos. Uno de ellos invita a los usuarios a espiar conversaciones de sus contactos en el servicio de mensajería, pero descarga una falsa aplicación en Google Play.
   Los ciberdelincuentes han diseñado anuncios en Facebook bajo el título de publicidad sugerida y que llevan al usuario a aplicaciones falsas de Google play que en realidad son troyanos. Estos anuncios rezan lo siguiente: "¿Quieres saber cómo ver las conversaciones de tus amigos en WhatsApp? ¡Descúbrelo aquí!" o "¿Quieres ocultar la conexión de WhatsApp? Descárgate ya la App para que la gente no te vea".
   Además de WhatsApp, que próximamente será propiedad de la red de Zuckerberg tras un acuerdo con valor de 16.000 millones de dólares, este grupo de 'hackers' también utiliza otros recursos para engañar al usuario. "Vídeos impactantes", "Trucos Candy Crush" o "Trucos Angry Birds" son otros de los anuncios más frecuentes que usan.
   Una vez el usuario se descarga la aplicación maliciosa en la tienda de Google, será suscrito sin saberlo a un servicio de SMS Premium. El troyano monitoriza todos los mensajes de texto recibidos en el teléfono, y si el remitente es el número del servicio de mensajes de pago lo interceptará y eliminará para que no quede rastro del mismo.
   El troyano elimina, además, cualquier mensaje cuyo remitente sea el número 22365, otro número asociado a servicios de SMS Premium de una empresa aparentemente ajena a este ataque. Todo parece apuntar a que se trata de una medida para protegerse ante un determinado
competidor: si un troyano tratara de registrarse se impedirá su acceso al mensaje. De este modo, no podrá acceder al PIN y activar el servicio.
   Panda Security ha afirmado en un comunicado de prensa que ya ha advertido a Facebook de esta situación. Además, la compañía de seguridad ha recomendado la solución Panda Mobile Security 1.1 y su funcionalidad "Auditor de privacidad" con la que cualquier aplicación con estos perfiles peligrosos será clasificada dentro de la categoría de "Cuesta dinero" y podrá ser eliminada desde allí.
Fuente: Portal TIC / EP

ICONICS GENESIS32. Control ActiveX inseguro

NCCIC/ICS-CERT ha descubierto una vulnerabilidad en la aplicación ICONICS GENESIS32. ICONICS ha desarrollado un parche para todas las versiones vulnerables. El nivel de importancia asignada a la vulnerabiilidad ha sido alta.
Recursos afectados
  • GENESIS32 8.0, 8.02, 8.04, y 8.05.
  • ICONICS GENESIS32 9.0 y posteriores no son vulnerables.
Detalle e Impacto de la vulnerabilidad
  • Un control ActiveX inseguro es utilizado por el archivo GenLaunch.htm, el cual se usa para ejecutar aplicaciones GENESIS32. Un atacante podría manipular una página Web que use un control ActiveX inseguro y ejecutar código arbitrario, sin requerir autenticación o elevación de permisos.
  • La vulnerabilidad puede ser explotada remotamente, aunque es necesaria la interacción del usuario y conseguir a través de ingeniería social dirigirlo a la página Web del atacante.
Recomendación
1.   ICONICS proporciona información y enlaces útiles, relacionados con los parches de seguridad en su sitio Web.( http://www.iconics.com/Home/Certs.aspx )
2.      Adicionalmente se recomienda a usuarios de GENESIS32 v8 aplicar la siguiente medidas:
2.1.   Situar los dispositivos de control tras un cortafuegos.
2.2.   No seguir enlaces cuyo origen no sea de confianza.
2.3.   Instalar el parche.
Más información
Fuente: INTECO

SIEMENS RUGGEDCOM.Vulnerabilidad de consumo de recursos incontrolado en productos suyos

Vulnerabilidad en productos Siemens RuggedCom cuya explotación puede provocar una denegación de servicio (DoS). Nivel de importancia asigando a la vulnerabilidad es media
Recursos afectados
  • Todas las versiones de Rugged ROS anteriores a 3.11
  • ROS 3.11 (para RS950G): todas las versiones
  • ROS 3.12: Todas las versiones anteriores a ROS v3.12.4
  • ROS 4.0 (para RSG2488).
Detalle e Impacto de la vulnerabilidad
  • La implementación del protocolo SNMP en los productos afectados RuggedCom del fabricante Siemens posibilita a un atacante provocar una denegación de servicio (DoS) mediante el envío de paquetes de red manipulados sin autenticación. Tras un ataque exitoso los dispositivos afectados pierden sus funcionalidades de switching y se quedan sin respuesta, siendo necesario un reinicio del dispositivo para recuperar la operatividad.
Recomendación
1.      RuggedCom/Siemens proporciona un actualizacion del firmware ROS v3.12.4 para productos con ROS v3.12. Para los productos que corren ROS v3.11 y anteriores o ROS v4.0 el parche está aún en desarrollo.
2.  Solicitar la actualización disponible de forma gratuita contactando con el equipo de soporte de RuggedComm enviando un correo a support@ruggedcom.com
3.      Adicionalmente, se recomiendan las siguientes medidas:
3.1.   Minimizar la exposición de red de los dispositivos y asegurarse que no son accesible desde internet.
3.2.   Posicionar los sistemas de control y dispostivos tras firewalls y aislar de red de negocio.
3.3.   Si fuese necesario acceso remoto, implementar métodos seguros como VPNs
Más información
Fuente: INTECO

CISCO. Múltiples vulnerabilidades en productos suyos

Cisco ha publicado correcciones para solucionar vulnerabilidades confirmadas  en: Cisco UCS Director; Módulo Cut-Through Proxy de Cisco Firewall Services; Cisco Unified SIP Phone 3905 y Cisco IPS Software. Dichas vulnerabilidades les han asignado un nivel crítico de importancia.
Recursos afectados
1.      La vulnerabilidad en Cisco UCS Director afecta a Cisco UCS Director Release 4.0.0.3 HOTFIX.
2.    La vulnerabilidad en Cisco Firewall Services Module Cut-Through afecta a switches Cisco Catalyst 6500 Series y routers Cisco 7600 Series con la función de proxy cut-through activada.
3.      La vulnerabilidad en Cisco Unified SIP Phone 3905 afecta únicamente a Cisco Unified 3905 Phone.
4.      La vulnerabilidad en Cisco IPS Software afecta a: (4.1).   Módulos software y hardare de Cisco ASA 5500-X Series IPS Security Services Processor (IPS SSP). (4.2).  Cisco ASA 5500 Series Advanced Inspection and Prevention Security Services Module (AIP SSM). (4.3).   Cisco IPS 4200 Series Sensors. (4.4).   Cisco IPS 4300 Series Sensors. (4.5).   Cisco IPS 4500 Series Sensors.
Detalle e Impacto de las vulnerabilidades
  •   La vulnerabilidad en Cisco UCS Director es debida a una cuenta de administrador (root) que es creada durante la instalación. Un atacante podría explotar esta vulnerabilidad accediendo remotamente a la interfaz de línea de comandos del servidor utilizando los credenciales por defecto. Por lo tanto, esta vulnerabilidad podría permitir al atacante conseguir privilegios de administrador en el sistema. Se ha asignado a esta vulnerabilidad los identificadores CVE-2014-0709 y CSCui73930.
  •  La vulnerabilidad en el módulo Cut-Through Proxy de Cisco Firewall Services es debida a una condición de carrera producida al liberar memoria reservada por la función de proxy cut-through. Un atacante podría explotar esta vulnerabilidad mediante el envío de tráfico, para provocar la condición que invoca la autenticación en el proxy cut-through. Esto podría provocar la recarga del sistema afectado, que podría causar denegación de servicio (DoS) en caso de explotarse repetidamente esta vulnerabilidad. Se ha asignado a esta vulnerabilidad los identificadores CVE-2014-0710 y CSCuj16824.
  • La vulnerabilidad en Cisco Unified SIP Phone 3905 es debida a una interfaz de prueba no documentada en el servicio TCP, escuchando en el puerto 7870 del dispositivo afectado. Esta vulnerabilidad podría permitir a un atacante remoto no autenticado obtener privilegios de administrador en el dispositivo. Se ha asignado a esta vulnerabilidad los identificadores CVE-2014-0721 y CSCuh75574.
  • La vulnerabilidad en Cisco IPS Software es debida a un incorrecto procesamiento de los paquetes fragmentados por el proceso Analysis Engine cuando la acción produce-verbose-alert está activa. Un atacante podría explotar esta vulnerabilidad mediante el envío de paquetes fragmentados a través del sistema afectado. La explotación de esta vulnerabilidad podría causar que el sistema dejase de inspeccionar tráfico. Se ha asignado a esta vulnerabilidad los identificadores CVE-2014-0718 y CSCui91266.
Recomendación
1.   La vulnerabilidad en Cisco UCS Director se ha solucionado en Cisco UCS Director Release Hotfix 4.0.0.3 y versiones posteriores. .
2.    Los usuarios afectados por la vulnerabilidad en el módulo Cut-Through Proxy de Cisco Firewall Services deben actuar como sigue, dependiendo de la versión del producto: (2.1).   Versión 3.1: deben migrar a la versión 3.2.x o posterior. (2.2).   Versión 3.2: deben actualizar a la versión 3.2(28). (2.3).   Versión 4.0: deben migrar a la versión 4.1 o posterior. (2.4).   Versión 4.1: deben actualizar a la versión 4.1(15).
3.    La vulnerabilidad en Cisco Unified SIP Phone 3905 ha sido solucionada en Cisco Unified SIP Phone 3905 Firmware Release 9.4(1) y versiones posteriores.
4.   La vulnerabilidad en Cisco IPS Software deben actuar como sigue, dependiendo de la versión del producto: (4.1).   Versión 6.x: deben migrar a la versión 7.1 o posterior. (4.2).   Versión 7.0: deben migrar a la versión 7.1 o posterior. (4.3).   Versión 7.1: deben actualizar a la versión 7.1(8p2)E4 o posterior. (4.4).   Versión 7.2: deben actualizar a la versión 7.2(2)E4 o posterior. (4.5).   Versión 7.3: no está afectada.
Más información
·         Unauthorized Access Vulnerability in Cisco Unified SIP Phone 3905  http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140219-phone
·         Cisco UCS Director Default Credentials Vulnerability http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140219-ucsd
·         Multiple Vulnerabilities in Cisco IPS Software http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140219-ips
·         Cisco Firewall Services Module Cut-Through Proxy Denial of Service Vulnerability http://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140219-fwsm
Fuente: INTECO

WINDOWS. Las cuentas con privilegios de administrador responsables de la inseguridad del Sistema Operativo.

Según un estudio publicado por Avecto, compañía líder en la gestión de privilegios, el 96 % de las vulnerabilidades críticas de Windows se pueden mitigar eliminando los privilegios de administración de las cuentas de usuario. El informe se ha elaborado en base a los datos de los boletines de seguridad publicados por Microsoft en 2013.
El documento de 21 páginas en formato PDF, que se puede descargar mediante registro, señala que trabajar con cuentas de usuario sin privilegios de administración puede mitigar el 92% de todas las vulnerabilidades graves reportadas por Microsoft, el 91% de las vulnerabilidades que afectan a Microsoft Office y el 100% de todas las vulnerabilidades que afectan a Internet Explorer.
Aunque el estudio pueda tener cierto sesgo, teniendo en cuenta el tipo de servicios que comercializa Avecto, lo cierto es que pone de manifiesto que, en gran medida, la inseguridad de los productos Microsoft está vinculada a las prácticas poco ortodoxas de sus usuarios.
Este riesgo se acentúa en las empresas, donde es costumbre casi habitual conceder permisos administrativos a las cuentas de usuario por comodidad, cuando normalmente no los necesitan. Costumbre que conocen bien y explotan los creadores de malware.
La restricción de permisos por defecto a cuentas que no requieren efectuar tareas de administración, es un sistema que han adoptado los sistemas operativos tipo *NIX; fórmula que les dota de un buen nivel de seguridad de facto.
El usuario de Windows tiene esa misma posibilidad desde hace muchos años, pero no suele hacer uso de ella. Las cifras del estudio invitan a un cambio de mentalidad por parte de los usuarios de Microsoft. Más vale la incomodidad de tener que introducir una contraseña de vez en cuando, que tener la puerta abierta al malware de forma permanente.
Fuente: Genbeta

CHROME. Puede ser utilizado para espiar a los usuarios y Google se desentiende

 Cuatro meses después de haber sido notificada de una vulnerabilidad que permite espiar a los usuarios de Chrome mediante el micrófono del PC, Google continúa sin resolver el problema.
Las páginas web tienen la capacidad de interactuar con los diferentes dispositivos que integra el PC. Naturalmente, el usuario tiene que dar su consentimiento, pero en la mayoría de los casos se trata de una operación sencilla, que solo requiere un simple clic en el botón “Aceptar”. Por ejemplo, para subir una imagen en el perfil de una red social, solo hace falta confirmar la operación y activar la webcam para sacar una foto. Pero ¿es posible que la página web en cuestión siga controlando algunas funciones del equipo sin que el usuario lo sepa?
Kaspersky Lab Informa que desarrollador de software israelí (Tal Alter) ha demostrado que esto es posible. Según él, el navegador de Google Chrome tiene una vulnerabilidad que, explotada por un cibercriminal, podría transformar el PC en la herramienta perfecta para espiar al usuario. Para que esto ocurra, basta con que el usuario encienda el micrófono una vez y utilice una herramienta de reconocimiento de voz. A partir de este momento, el cibercriminal podría grabar el sonido a través del micrófono, incluso con la página web cerrada. Además, el icono rojo de grabación se cerrará simulando que la operación ha finalizado, engañando así al usuario.
Para demostrar su descubrimiento, Alter grabó un vídeo de 4 minutos donde el usuario abre una página web ya comprometida que ofrece herramientas para convertir la voz en texto. Después de haber cerrado la página, el navegador sigue grabando el sonido de ambiente. Posteriormente, se envían los datos a los servidores de Google, se convierten en texto y llegan directamente a las manos de los cibercriminales.
Además,  la mayoría de estas páginas web de reconocimiento de voz utilizan la conexión protegida https. De esta forma, el navegador guarda el consentimiento del usuario y  no vuelve a preguntar al usuario si quiere activar el micrófono. La vulnerabilidad que hemos mencionado puede ser modificada para que la herramienta empiece a grabar automáticamente cuando se utilizan algunas palabras específicas y así se convierte en una forma de espionaje.
Lo que parece extraño es que Google no haya solucionado este problema. Antes de publicar su descubrimiento, Tal Ader contactó con el gigante de búsquedas para informarle al respecto. En menos de dos semanas, los representantes de la compañía le confirmaron que la vulnerabilidad había sido resuelta y que el parche estaba listo. Sin embargo, tras cuatro meses, todavía no se ha lanzado el parche.
Según los expertos de Kaspersky Lab, es recomendable prestar mucha atención a estas vulnerabilidades, incluso prescindir de utilizar las herramientas de reconocimiento vocal con Google Chrome. Como último recurso, se puede desinstalar el navegador, así como sus marcadores y extensiones, para que no se pueda grabar ningún sonido, evitando de este modo que los datos lleguen a las manos de los cibercriminales.
Fuente: Diario TI

F-SECURE. Lanza almacenamiento unificado, gratuito y cifrado en la nube

La nube privada de F-Secure incluye espacio gratuito de 5GB en un entorno seguro. Está disponible para iOS, Android, Windows, Windows Phone, Mac y Linux.
Anunciada en octubre de 2013, Younited, la nube privada, personal y segura de F-Secure, ya se encuentra en plena producción y disponibilidad general. Los nuevos usuarios pueden obtener una cuenta gratuita y encriptada con 5GB de capacidad. Con este lanzamiento, la plataforma cuenta con características como la integración con Dropbox y la posibilidad de crear categorías o “colecciones” para que la información pueda ser almacenada en diferentes dispositivos y nubes.
Enfoque dinámico con categorías
Los usuarios ahora pueden integrar su contenido de Facebook, Picasa y Dropbox, con cualquiera de sus dispositivos que tengan instalada la aplicación. “Las categorías o ‘colecciones’ borran las fronteras entre las nubes y dispositivos, dejando que la gente organice el contenido de acuerdo a sus preferencias en vez de tener que adaptarse según un servicio“, sostuvo Timo Laaksonen, Vicepresidente de Contenidos en la Nube de F-Secure.
Seguro , privado y confiable
La plataforma Younited ahora incluye la autenticación de dos factores opcionales al iniciar sesión, lo que mejora la seguridad al exigir una prueba más de que el usuario es quien dice ser. Además del nombre de usuario y contraseña por defecto, el usuario deberá introducir un código PIN generado a partir de una aplicación para el autenticador en su smartphone.
Younited está disponible en tres versiones: libre, medio y premium para iOS (iPhone y iPad), Android,Windows, Windows Phone y Mac. Para usuarios de Linux también están disponibles, aunque sin con apoyo oficial.
La versión gratuita ofrece la funcionalidad de todo Younited junto con 5GB de almacenamiento en la nube segura. La media expande almacenamiento en la nube segura de 200 GB y se vende a €74,99 al año y la premium proporciona a los usuarios con 500GB de almacenamiento en la nube segura, con un costo de €120 al año .
Para obtener más información acerca de Younited características y funcionalidades , y para descargar Younited, visite www.younited.com
La empresa busca héroes
 Younited está buscando personas con grandes ideas y el anhelo de salir adelante de la multitud para ayudar a hacer Younited un gran éxito en Internet. Para ello, invita a los usuarios a aportar sus propias ideas de marketing en www.younited.com/heroes
Fuente: Diario TI

MCAFEE. Detiene amenazas avanzadas en milisegundos

El nuevo McAfee Threat Intelligence Exchange agrega coordinación en tiempo real a la plataforma de Security Connected.
McAfee anunció la disponibilidad de McAfee Threat Intelligence Exchange, el cual elimina la separación entre la detección y la contención de ataques dirigidos avanzados. El producto es el primero de la industria en coordinar las soluciones de seguridad de la empresa y la información local y global de inteligencia contra amenazas en un único sistema de seguridad integrado.
Al compartir datos de seguridad relevantes y dirigir acciones preventivas en tiempo real, McAfee puede proporcionar protección inmediata contra las amenazas que suponen los ataques dirigidos avanzados. Lo que tradicionalmente tomaba días, semanas o meses, ahora solo toma milisegundos.
Cumplir con la visión de Security Connected:
Dado este anuncio, ahora la plataforma de McAfee Security Connected incluye un marco de trabajo de intercambio de datos en tiempo real, la capa de intercambio de datos de McAfee, para organizar y compartir contexto en tiempo real, además de la inteligencia contra amenazas colectiva y la prevención contra amenazas adaptable en McAfee Threat Intelligence Exchange. Estos descubrimientos estimulan el desempeño de la protección de las soluciones de McAfee existentes, incluyendo McAfee Advanced Threat Defense, McAfee Enterprise Security Manager, McAfee ePolicy Orchestrator, y McAfee VirusScan Enterprise.
Características y beneficios:
La solución McAfee Threat Intelligence Exchange proporciona nuevos enfoques para responder a los problemas cada vez más urgentes que los clientes afrontan, cada vez, con mayor frecuencia a medida que los ataques dirigidos aumentan.
Las protecciones nuevas usan un motor de políticas y reglas ajustables para impulsar bloqueos automatizados y eficientes, cuarentenas y remedios dentro de los endpoints, además de facilitar análisis dinámicos y estáticos completos por parte de McAfee Advanced Threat Defense
Reemplaza tareas manuales costosas con un intercambio de datos en tiempo real y automatizado que ofrece comprensión y respuesta al instante en los componentes de seguridad, endpoints y redes
Protege en función de la inteligencia contra amenazas colectiva más completa armada a partir de fuentes de datos de inteligencia global y de terceros combinados con la inteligencia contra amenazas local y el conocimiento de la organización personalizado
El bloqueo contextual personalizado, o creación de “listas inteligentes”, optimiza la protección en función de la información local como la prevalencia, qué tan recientemente se creó, la fuente y un valor hash
Disponibilidad:
Para obtener más información sobre McAfee Threat Intelligence Exchange ingrese a www.mcafee.com/TIE. Se espera que el producto esté disponible en el segundo trimestre de 2014.
Fuente: Diario TI

GOOGLE. Compra una startup especializada en detectar fraudes publicitarios online

Google ha desvelado hoy que acaba de comprar Spider.io, una empresa de ciberseguridad que está centrada en combatir el fraude en los anuncios online.
Google acaba de anunciar la compra Spider.io, una startup con sede en Londres que ayuda a detectar en internet fraudes en temas publicitarios, en una operación sobre la que no se han presentado cifras económicas.
La compañía de Mountain View ha explicado que utilizará el sistema de detección de la startup para mejorar sus servicios de anuncios vía vídeo.
Neal Mohan, vicepresidente del área de publicidad gráfica de Google, ha comentado que los servicios de Spider.io “les ayudarán a quitarse de en medio a los malos actores del campo publicitario online, y contribuirán a mejorar todo el ecosistema digital”.
Los fraudes publicitarios suponen un importante quebradero de cabeza para Google y sus anunciantes, ya que se trata de bots, redes de dispositivos comprometidos y distintas clases de tráfico artificial, exponen en TheNextWeb.
El objetivo de ese tipo de conductas fraudulentas es hacer que los anunciantes paguen dinero por unas impresiones que no se traducen en nuevos clientes, ya que se trata de tráfico no humano en lugar de personas reales navegando por internet.
Desde Google han asegurado que con esta compra de Spider.io podrán ofrecer a sus anunciantes información más precisa del impacto que realmente tienen sus campañas publicitarias.
Fuente: Silicon News

MIR. Ejecutará de forma nativa los mejores juegos para Linux

Mir, el servidor gráfico de Canonical que tanta polvareda ha levantado, ha dado un paso adelante al ser soportado por SDL (Simple DirectMedia Layer), una librería multiplataforma empleada en algunos juegos muy populares. Esto significa que Mir podrá ejecutar de manera nativa los mejores juegos para Linux en Ubuntu. La lista de juegos que emplean SDL supera los 700 títulos.
Simple Direct Media Layer proporciona acceso a bajo nivel para gestionar audio, teclado, ratón, joystick, y hardware gráfico a través de Open GL y Direct 3D. También se emplea en reproductores de vídeo, emuladores, juegos que se ejecutan en el cliente Steam, de Valve, y otros títulos distribuidos a través de Humble Bundle.
El soporte de Mir en SDL puede suponer un buen argumento para la distribución de Canonical, y una gran competencia para SteamOS, que finalmente abrazó Debian como base para su sistema operativo. Esta decisión ha sido justificada por Valve por “problemas legales“ (en Canonical dicen que es por evitar el pago que comporta el uso de Powered by Ubuntu).
Para tener en nuestro equipo Mir, Unity 8 y soporte para SDL no hay más remedio que esperar. Todo apunta a que la combinación no llegará hasta Ubuntu 14.10. En cualquier caso, ya sea con SteamOS o con el tándem Ubuntu/Mir, los juegos son un buen reclamo para que GNU/Linux tenga otra presencia en el escritorio. Ahora queda por ver quién va a manejar mejor sus cartas en esta partida.
Más información
Fuente: Genbeta

UBUNTU. Implementará SystemD

Mark Shuttleworth lo ha confirmado mediante una entrada en su blog: Ubuntu contará con SystemD como sistema de inicio, en detrimento de Upstart, creado y mantenido por Canonical. Termina así un debate técnico con matices políticos, que ha dividido a la comunidad GNU/Linux en los últimos meses y que podía haber tenido más consecuencias que la simple elección entre un sistema u otro.
La historia comenzó con la valoración por parte de Debian sobre el candidato ideal para sustituir a SysVinit (sistema de inicio empleado por esta distribución hasta ahora), en la próxima Debian 8 “Jessie”, que se espera para 2015. Dos eran los candidatos: SystemD, apoyado por RedHat y empleado por openSUSE y Mageia, entre otros, y Upstart, empleado en Ubuntu. Hace pocos días el comité técnico de Debian falló a favor de SystemD tras un empate, gracias al voto de calidad del presidente: Bdale Garbee.
Tras el fallo, la pregunta que quedaba en el aire era qué iba a hacer Ubuntu, cuya base es Debian. La opción de seguir adelante con Upstart dejaba a Canonical en una situación comprometida con doble cara: ir en contra de la comunidad, y tener que soportar en solitario los costes de desarrollo. Adoptar SystemD suponía ceder.
No sé si Shuttleworth habrá tenido en mente la frase atribuida a Abraham Lincoln, “Más vale ceder el paso a un perro que dejarse morder por él”, pero lo cierto es que, a pesar de sus críticas sobre Systemd, al que tildaba de “sumamente invasivo y difícilmente justificable”, al final ha imperado la cordura y Canonical va a cerrar filas acatando la decisión de Debian.
Ubuntu 14.04 LTS vendrá con Upstart, no hay tiempo ya para cambiar, pero futuras versiones de la distribución contarán con SystemD. Parece que queda cerrado así un capítulo que ha rebasado el ámbito puramente técnico y en el que ha habido muy mal ambiente, donde se ha dirimido para algunos quién lidera la comunidad: RedHat o Ubuntu.
Creo que la decisión de Shuttleworth es sabia, con independencia de los factores políticos y económicos que puedan haber pesado sobre ella. Ya tiene problemas bastantes con la adopción de Mir y su carrera por la convergencia entre plataformas, como para añadir más aislamiento de la comunidad. Para los usuarios, que haya paz y todos dirijan esfuerzos en el mismo sentido, nos da tranquilidad.
Fuente: Genbeta

SUSE CLOUD 3.0. Basada en OpenStack Havana, disponible.

La tercera generación de la distribución empresarial OpenStack para la construcción de infraestructuras de nubes privadas, SUSE Cloud 3.0, ya está disponible. Esta edición se basa en Havana, el lanzamiento más reciente de OpenStack (octubre de 2013).
SUSE Cloud 3.0 es compatible con varios entornos de hypervisor: KVM, Xen, Microsoft Hyper-V y VMware ESXi (gracias a la integración de VMware vCenter.). Incluye soporte completo para los módulos de OpenStack, Orchestration (Heat) y Telemetry (Ceilometer).
Orchestration automatiza el control y coordinación de varias máquinas virtuales de acuerdo con un conjunto de plantillas. Telemetry permite realizar mediciones y el seguimiento de las actividades en la nube mediante el control del uso.
Los interesados en este producto, que promete ser fácil de instalar, pueden ampliar información en su página oficial y consultar las release notes. SUSE ofrece una versión de evaluación gratuita de 60 días (tres imágenes ISO).
En cuanto a precios, el coste del nodo de control de SUSE Cloud y servidor de administración es de 8.300 euros. Cada nodo de control adicional cuesta 2.080 euros. El nodo de almacenamiento tiene un coste de 670 euros y el nodo de SUSE Cloud para Microsoft Hyper-V cuesta 800 dólares (ambos por par de zócalos por servidor físico).
Fuente: Genbeta

Nautilus puede ser sustituido en Ubuntu por un gestor de archivos propio

Canonical está descontento  del camino emprendido por el proyecto GNOME, del que utiliza todavía una importante base para su distribución. Los cambios en el gestor de archivos de GNOME (con pérdida de funciones), no satisface a Canonical, que se está planteando sustituir Nautilus por un administrador de archivos propio.
La sustitución, de producirse, sería en Ubuntu 14.10, donde Unity 8 saltará a la palestra. No hay decisión firme en este sentido, pero el equipo de desarrollo ya está pensando en el relevo. Además de la pérdida de funciones en el administrador de archivos de GNOME, ahora denominado “archivos”, hay otras razones.
Según apunta Oliver Grawert en la lista de correo de Ubuntu-Desktop, ha llegado el momento de emplear las aplicaciones basadas en QML, que se están desarrollando ahora de cara a la convergencia de Unity en todos los dispositivos; teléfono y tabletas, donde ya se están usando, y la versión de escritorio.
Las aplicaciones principales sobre QML están siendo desarrolladas al 100% por la comunidad, bajo la supervisión del equipo de Canonical. El código del nuevo administrador de archivos está disponible en launchpad.
Fuente: Genbeta