9 de julio de 2014

CA TECHNOLOGIES. Vende su negocio de protección de datos

La empresa neoyorkina de software conocida como CA Technologies se acaba de desprender de arcserve, su negocio de protección de datos, que ha sido comprada por la firma Marlin Equity por cantidades desconocidas, apuntan en The Register.
Todo apunta a que el abandono de arcserve por parte de CA Technologies viene dado por el hecho de que cuesta demasiado su desarrollo, venderlo en el mercado y el soporte técnico, y no puede hacer frente de forma rentable a otros productos de la industria de protección de datos como los de rivales como Assigra o Veeam.
De momento, el futuro de arcserve parece garantizado ya que en Marlin Equity han señalado que están comprometidos con aportar el soporte estrátegico y operacional que sea necesario para crear valor en el largo plazo para la marca acrserve, y han asegurado que trabajarán codo con codo con CA Technologies durante el período de transición.
En cuanto al cierre de la operación si todo sigue los planes previstos la transacción debería completarse durante el siguiente trimestre, que corresponderá con el segundo trimestre fiscal de 2015 para CA Technologies.
Fuente: ITespresso.es

GEAR VR. El visor de realidad virtual de Samsung

La realidad virtual va a llegar a los consumidores en unos meses, es una realidad. El renacimiento del interés por la realidad virtual creado por Oculus Rift y llevado al foco mediático por la compra de Facebook ha creado una máquina imparable. Fruto de ella cada vez vemos más opciones de realidad virtual y una de ellas, como no, viene de Samsung de la mano de su Gear VR.
Aunque todavía no se ha anunciado oficialmente y no se conocen los detalles concretos, si tenemos  algunos datos de cual es el planteamiento de Samsung en realidad virtual.
Como ya habréis supuesto, al tratarse de un dispositivo de la gama Gear, será un “periférico” para sus smartphones Galaxy. En este caso, la idea se parece a la de Google Cardboard, pero curiosamente la pantalla no será el elemento fundamental que aprovechará. Al parecer, el visor Gear VR tendrá su propia pantalla OLED (para mejorar el refresco) dispondrá de su propio panel táctil y se conectaría al smartphone por USB 3.0. Del smartphone aprovechará luego la cámara, el IMU y el procesador para actuar como servidor de los contenidos.
¿Locura? Podría ser, si tenemos en cuenta que la pantalla es uno de los elementos más caros, que supondría una duplicación absurda que aumentaría el precio y el peso, y que además, sólo serviría para smartphones Galaxy, al tener los enganches limitados físicamente.
Si tenemos en cuenta que un smartwatch Gear ya tiene un precio bastante abultado, el precio del Gear VR podría ser bastante superior y puede que incluso mayor que un visor totalmente dedicado y más universal como un Oculus Rift, Avegant Glyph o, ya puestos, Cardboard. De todas maneras posiblemente salgamos de dudas en este IFA, donde además de la posible aparición pública del Gear VR, se espera que se vea el Note 4 y se sepa si será compatible con él y el Galaxy S5.
Más información
Fuente: The Inquirer.es

IPHONE 6. La irrompible pantalla de éste dispositivo

Presionar con fuerza con el extremo de unas llaves o pisarla con el  pie y proceder a tratar de partirla. Y parece ser que todo en vano porque la resistencia de la que puede ser la pantalla que lleve el nuevo iPhone 6 en su parte frontal parece estar a prueba de los que meten el móvil en el mismo bolsillo que las llaves. Y todo gracias al poder del cristal de zafiro.
Llevamos décadas empleando el muy resistente cristal de zafiro en objetos tan delicados  especialmente expuestos a golpes y arañazos como pueden ser los relojes de pulsera, con su esfera de cristal siempre presta a llevarse un golpe o un arañazo. Todo pasará a la Historia el día que aparezca el iPhone 6 con su pantalla de cristal de zafiro.
Casi da igual la tortura a la que sometas esta pantalla, que aguanta sin inmutarse  y, por supuesto, conservando su funcionalidad. Nada menos que hasta un ángulo de 90 º puede ser capaz de soportar esta pantallas sin presentar efectos adversos.
Con el grosor de una lámina de papel, se trataría de una pantalla virtualmente indestructible bajo un uso normal (ojo con esta preacución) lo que incluye compartir bolsillo con otros objetos punzantes o con aristas así como resistir alguna caída ocasional desde una altura prudencial. Por citar una desventaja hay que aclarar que la pantalla que aparece en el vídeo que acompañamos se corresponde con el iPhone de 4,7 pulgadas de tamaño.
Más información
Fuente: The Inquirer.es

6 de julio de 2014

ANDROID. No protege el historial de puntos Wi-Fi visitados

Un fallo en los sistemas de protección de Android dejaría al descubierto el listado de puntos Wi-Fi visitados, lo que podría comprometer la privacidad de los usuarios. Los 'hackers' podrían acceder al historial y conocer así los lugares visitados por los usuarios. Google trabaja para corregir esa falta de protección en versiones futuras.
Una nueva carencia de seguridad ha sido identificada en Android. El sistema operativo de Google goza de gran popularidad entre los usuarios, lo que llama la atención de los 'hackers' y los ciberdelincuentes. Pese a los esfuerzos de Google, es habitual que se encuentren carencias de seguridad en Android, que está bajo el análisis constante de expertos y 'hackers'.
La última vulnerabilidad en Android tendría que ver con una carencia de seguridad a la hora de proteger la información relacionada con el historial de comunicación con puntos Wi-Fi. Según explican desde Electronic Frontier Foundation, se ha identificado un fallo a la hora de proteger el registro de comunicaciones Wi-Fi en los dispositivos Android.
Los terminales afectados serían los que cuentan con versión Android 3.0 o posterior. Al parecer, los dispositivos con SO móvil de Google con esas versiones mantienen un protocolo de búsqueda de puntos Wi-Fi constante. El objetivo es reconocer los puntos de acceso aceptados para proceder a la conexión de forma automática.
Esa búsqueda constante de puntos Wi-Fi queda registrada en los terminales, en un historial que no estaría debidamente protegido. Según los responsables del hallazgo, un atacante externo podría acceder a dicha información y conocer los puntos Wi-Fi visitados, pudiendo así trazar un mapa aproximado de las localizaciones visitadas por los usuarios.
Se trata de una carencia que comprometería la privacidad de los usuarios más que su seguridad. Desde Electronic Frontier Foundation han puesto en conocimiento de Google esta carencia. La compañía ha explicado que están comprometidos por conseguir que su sistema sea lo más seguro posible y estudiarán el problema y las soluciones posibles para resolverlo en el futuro.
Fuente: Portaltic / EP

LINUX y TOR. Los usuarios de éstos sistemas en el punto de mira de la NSA

Si eres uno de esos usuarios preocupado por su privacidad en la Red y utilizas algunas de las denominadas "redes seguras" como TOR o Tails para evitar la vigilancia de las agencias de inteligencia, podrías estar en el punto de mira de la NSA (la Agencia Nacional de Seguridad estadounidense), según los datos desvelados por los portales alemanes Tagesschau y DasErste.de.
   Estos medios germanos han publicado nuevas informaciones sobre XKeyscore, el 'software' propiedad de la NSA utilizado para filtrar los datos de los usuarios de Internet alrededor de todo el mundo en función de sus movimientos en la Red. Concretamente, se ha filtrado parte del código fuente del programa en el que se detallan algunos de los parámetros que se utilizan para considerar a los usuarios como "extremistas" o simples navegantes de Internet.
   Para esta división, se ha conocido que el 'software' de la NSA no  sólo considera como potencialmente peligrosos a los usuarios de la red TOR o Tails, sino a todos aquellos que buscan información en sitios web especializados como pueden ser los portales BoingBoing o Linux Journal, resultando como principal consecuencia el seguimiento intensivo e indefinido por parte de la NSA.
   Aunque se ha intentado llegar a la fuente del código fuente de XKeyscore, no se sabe quién es el autor. En un primer momento se apuntó al exanalista de la NSA, Edward Snowden, como autor de la filtración.
   Independientemente de la fuente, de lo que sí podemos estar seguros es que la NSA sigue con su empeño de clasificar como "extremistas" a todos aquellos usuarios que, por las razones que sea, intenta escapar de vigilancia de la agencia.
Fuente: Portaltic / EP

NSA. Espió un nodo principal de Tor

Los mensajes que viajan por la red TOR van cifrados entre nodos. Y hay nodos que contienen información de quiénes forman parte de la red; uno de estos nodos, ubicado en Alemania, fue el objetivo de la NSA durante un tiempo. Así lo indica un informe de ARD y WDR, medios alemanes, elaborado a partir del análisis del código fuente de XKeyscore, una de las herramientas de la NSA.
La IP de un equipo alemán, gestionado por un estudiante llamado Sebastian Hahn, aparecía en el código fuente de algo que parece ser un complemento para XKeyscore. Hahn lleva unos seis años involucrado en el proyecto Tor y ese equipo es uno de los cinco mil nodos autoridad, de los que listan quiénes forman parte de la red.
También aparece alguna de las direcciones del Chaos Computer Club, uno de los colectivos de hacking más antiguos y grandes del continente europeo. De hecho, el mismo informe apunta a que los correos electrónicos enviados a través de Tor podrían estar siendo intervenidos, y no únicamente sus metadatos. Basándose únicamente en el análisis de este complemento, claro.
El periódico alemán Tagesschau va todavía más allá: según indican, si buscamos información sobre Tor o Tails podríamos ser investigados por la NSA. Dicen haber visto las reglas usadas por la NSA para plantearse la inspección profunda de nuestras comunicaciones. Y por supuesto, a ojos de la NSA, cifrar nuestras comunicaciones nos hace sospechosos de ocultar algo, por lo que nos convierte en objetivos más jugosos para ser investigados.
La idea es simple: separar el grano de la paja, o las ovejas de las cabras. Separar a quienes tienen conocimiento para ocultarse de quienes no. Esta información parece no formar parte de las filtraciones realizadas por Edward Snowden.
Fuente: Genbeta.com

RUSIA. Pudo paralizar las instalaciones energéticas españolas durante año y medio

La empresa de seguridad informática Symantec ha alertado sobre un virus que habría actuado en plantas y redes eléctricas en Europa y EEUU.
Siguiendo los pasos de Stuxnet, el virus informático creado para sabotear los esfuerzos nucleares iraníes, un grupo de delincuentes informáticos conocido como Dragonfly (Libélula) ha conseguido contagiar un gran número de computadoras de instalaciones energéticas con un virus que les permitía disponer de un control completo de estos sistemas de control industrial. Aunque sólo se ha utilizado para el espionaje, el software daba al grupo un control total que les hubiera permitido sabotear nuestros sistemas energéticos.
Pese a que el virus fue introducido en las instalaciones de más de 1.000 organizaciones de 84 países, España lideró el número de ordenadores infectados, un 27%, seguido de Estados Unidos con un 24%. El ataque ha sido tan sofisticado y complejo que ha llevado a concluir a Symantec, la empresa que descubrió el ataque, que probablemente tenga el respaldo de algún Gobierno. El horario en el que los miembros de Dragonfly accedieron a los ordenadores infectados apunta a una operación llevada a cabo en Europea del Este. Estos indicios han llevado al Financial Times a concluir que se ha tratado de una operación rusa.
Mientras que Stuxnet fue un virus creado por Estados Unidos e Israel con un propósito muy específico, el de Dragonfly era mucho más genérico, lo que le ha permitido atacar a numerosos objetivos. El modus operandi seguido por los ciberespías parece sacado de una película. Primero lograron infectar los ordenadores de tres empresas líderes en la fabricación de sistemas de control industrial para la industria energética. Una vez logrado esto, consiguieron insertar el virus en las actualizaciones de software que estas compañías enviaban a sus clientes.
La noticia ha salido a la luz tras un comunicado de Symantec, publicado después de haber informado a los afectados del problema.
Más información
Fuente:  Libertad Digital.com

RUSIA. Aprueba ley que obliga a sitios web a tener servidores en el país

El parlamento ruso aprobó el viernes una ley que obliga a los sitios de internet que almacenan información personal de los ciudadanos a guardarla dentro del país, algo que el Kremlin dice que protegerá los datos pero que sus críticos ven como un ataque a las redes sociales.
La ley determina que a partir del 2016 todas las compañías de internet tendrán que trasladar los datos de ciudadanos rusos a servidores ubicados dentro del país o sus sitios serán bloqueados. Eso probablemente afecte a las redes sociales con sede en Estados Unidos, como Facebook, dicen analistas.
Al ser aprobada tras nuevas reglamentaciones que exigen a los blogs que tienen más de 3.000 visitas por día que se inscriban en un organismo de supervisión y una ley que permite el cierre de sitios de internet sin una orden de un tribunal, sus críticos la consideran parte de una ola de censura.
"El objetivo de esta ley es crear (...) (otro) pretexto cuasi legal para cerrar Facebook, Twitter, YouTube y todos los demás servicios", dijo a Reuters Anton Nossik, un experto en internet y bloguero.
"La meta final es cerrar las bocas, aplicar censura en el país, y dar forma a una situación en la que el negocio de internet no pueda existir y funcionar adecuadamente", agregó.
Putin, un ex agente de la KGB que ha llegado a decir que internet es un "proyecto de la CIA", negó que esté limitando las libertades en la web, explicando que su principal preocupación es proteger a los niños de contenidos indecentes.
El Kremlin adoptó una ley a comienzos de año que le da a las autoridades el poder para bloquear sitios web considerados extremistas o una amenaza al orden público sin una orden judicial.
Entre los sitios bloqueados estuvieron los de los críticos del Kremlin Alexei Navalny y Garry Kasparov porque "contenían llamados a la actividad ilegal".
Fuente: Reuters 

RUSIA. No seguirá utilizando los procesadores de Intel y AMD

El gobierno ruso considera que es preferible prescindir del uso de chips de Intel y AMD y ha decidido apostar por chips fabricados en Rusia para sus ordenadores.
El Ministerio de Industria y Comercio de Rusia ha desvelado que dejarán de consumir los chips de Intel y AMD y los sustituirá por el micro procesador Baikal, en un proyecto que supondrá una inversión millonaria.
El nuevo micro procesador será diseñado por la empresa T-Platforms, que se encarga de producir superordenadores, y tendrá el apoyo de Rostec, una organización formada por el departamento de defensa, y Rosnano un fondo de inversión público del estado ruso.
La idea de las autoridades rusas con Baikal, es que los futuros micro procesadores sean instalados en organizaciones y departamentos del gobierno, y lleguen a 700.000 ordenadores personales cada año, lo que supondrá unos ingresos de 500 millones de dólares.
Además, también llegarán al campo de los servidores, concretamente a 300.000 anualmente, logrando facturar 800 millones de dólares, exponen en TechEye.
Las reticencias que tiene Rusia con Intel y AMD surgieron cuando se dio a conocer el programa de espionaje del gobierno de Estados Unidos, y se descubrió que algunos routers de Cisco estaban preparados para esos fines.
Fuente: Silicon News.es

ESTAFAS ONLINE. Consejos para evitarlas al reservar las vacaciones

Los usuario deben desconfiar de ofertas inesperadas y gangas online. No obstante, el recelo no supone una barrera infranqueable a la acción de los cibercriminales, por lo que desde G Data han recopilado una serie de consejos para que los usuarios tengan en cuenta a la hora de evitar las estafas 'online'.
  1. Mantener los ojos abiertos. Es recomendable  que el usuario pierda diez minutos buscando y leyendo la "letra pequeña" del contrato cuando compre un paquete de vacaciones 'online'. Las ofertas a menudo ofrecen servicios muy básicos que luego incluyen costes adicionales invisibles, salvo si has leído esa letra pequeña.
  2. ¿A quién compras tus vacaciones? Las Compañías aéreas, las cadenas hoteleras y las agencias de viajes (en ocasiones muy bien conocidas y otras no tanto) ofrecen en estas fechas sus ofertas de vacaciones. En todos los casos, un internauta avezado no debería dejarse llevar por el precio y los lujos ofrecidos, sino comprobar, en el caso de que no conozca al proveedor, que es de confianza. Es decir, que ofrece una dirección física, unos datos de contacto, un servicio de atención al cliente, información sobre las condiciones generales de cualquier contratación y que tiene una política de privacidad de datos.
  3. El correo no deseado, directo a la papelera. Cuando el usuario abre u correo no deseado, está indicando al remitente que su cuenta está activa. Por supuesto, tampoco deben abrirse archivos adjuntos ni hacer clic en los enlaces incluidos en estos correos.
  4. Instalar todas las actualizaciones. Es la forma más eficaz de cerrar las brechas de seguridad a las que tanto rendimiento sacan los ciberestafadores. Sistema operativo, navegador y resto de programas deben estar totalmente parcheados.
  5. Usar una solución antivirus. Además de protección antimalware,  es conveniente que la solución antivirus incluya protección web en tiempo real y filtro antispam.
Fuente: Portaltic / EP

ESPAÑA. Policía prepara la llegada del DNI 3.0

El director general de la Policía ha explicado las nuevas estrategias que preparan para 2015, que incluyen un renovado documento nacional de identidad electrónico capaz de interactuar con los teléfonos móviles y con la nube
El director general de la Policía, Ignacio Cosidó, ha asegurado que el DNI 3.0 supondrá un paso decisivo en el ámbito de la Seguridad Inteligente, al que se sumarán nuevas aplicaciones para dispositivos móviles para localizar comisarías de Policía o enviar señales de emergencia.
Las administraciones pertinentes preparan una nueva versión del documento de identidad, ha explicado Cosidó, que harán más sencillo su uso. Entre otras novedades, el DNI 3.0 incorporará la tecnología sin contactos NFC para integrarlo con los teléfonos móviles, de forma que funcione al aproximarlo a un dispositivo móvil.
Además el DNI 3.0 aprovechará la tecnología de la nube y se ajustará a las novedades adoptadas en el marco europeo para la identificación electrónica, ofreciendo las mismas garantías sin necesidad de un soporte físico, ha asegurado. El objetivo es aumentar la información contenida en su chip, además de sus usos y convertirlo en una herramienta segura de trafico de información.
Cosidó ha destacado también la puesta en marcha de la Comisaría Virtual para que los ciudadanos puedan poner las denuncias a través de internet de forma telemática.
Pasos que se van dando dentro del Proyecto Policía 3.0 puesto en marcha en 2013 y que en el horizonte de 2015 pretende haber dotado a España de una Policía «del futuro».
Fuente: EFE

APPLE. Actualizaciones para Safari y OS X Mavericks

Continúan las actualizaciones de productos de Apple. Junto con la última actualización importante para iOS, también se han publicado nuevas actualizaciones para Safari y OS X.
Detalle de las actualizaciones
  • La primera de las actualizaciones de seguridad publicadas es para su navegador Safari (versiónes 6.1.5 y 7.0.5) que solventa diez vulnerabilidades de corrupción de memoria en WebKit, que podrían ser aprovechadas por un atacante remoto para provocar condiciones de denegación de servicio o ejecutar código arbitrario. Otro problema, podría permitir descubrir el contenido de archivos locales si se arrastrar una URL de un sitio web malicioso a otra ventana. Por último, una vulnerabilidad que podría permitir falsificar la el nombre de dominio en la barra de direcciones.
  •  Afecta a las versiones para OS X Lion v10.7.5, OS X Lion Server v10.7.5, OS X Mountain Lion v10.8.5 y OS X Mavericks v10.9.3. Los CVE asociados son CVE-2014-1325, CVE-2014-1340, CVE-2014-1382, CVE-2014-1369, CVE-2014-1345 y CVE-2014-1362 al CVE-2014-1368.
  •  Por otra parte, Apple publica la actualización "OS X Mavericks v10.9.4 and Security Update 2014-003" destinada a corregir un total de 19 vulnerabilidades en su familia de sistemas operativos OS X (Lion, Mountain Lion y Mavericks).
  • Se han solucionado vulnerabilidades en copyfile, curl, Dock, Graphics Driver, iBooks Commerce, Intel Graphics Driver, Intel Compute, IOAcceleratorFamily, IOGraphicsFamily, IOReporting, launchd, Keychain, Secure Transport y Thunderbolt. También se ha actualizado la lista de certificados raíz, que puede visualizarse en http://support.apple.com/kb/HT6005
Recomendación.
  • Se recomienda actualizar a las versiones 6.1.5 o 7.0.5 de Safari para Mac OS X disponible a través de las actualizaciones automáticas de Apple, o para su descarga manual desde http://support.apple.com/downloads/#safari
  • El resto de  actualizaciones se encuentran disponibles a través de "Actualización de Software" en "Preferencias del Sistema" o desde el sitio web de descargas de Apple desde http://www.apple.com/support/downloads/
Más información:
Fuente: Hispasec

CISCO. Vulnerabilidades en Cisco Unified Communications Domain Manager

Cisco ha publicado un aviso de seguridad en el que informa de la existencia de tres vulnerabilidades de diversa índole en Cisco Unified Communications Domain Manager que podrían permitir a atacantes modificar configuraciones o tomar el control de los sistemas afectados.
 Cisco Unified Communications Domain Manager (Cisco Unified CDM) es una plataforma de distribución de servicios y gestión que proporciona funciones de automatización y administración sobre Cisco Unified Communications Manager, Cisco Unity Connection y aflicciones Cisco Jabber, así como sobre los teléfonos asociados y clientes de software.
Detalle de las vulnerabilidades
  1. Cisco Unified Communications Domain Manager (Cisco Unified CDM) se ve afectado por tres vulnerabilidades. El primero de los problemas, con CVE-2014-2197, reside en una implementación inadecuada de los controles de autenticación y autorización de la interfaz de administración. Un atacante remoto autenticado podría elevar sus privilegios y conseguir permisos administrativos a los sistemas con versiones Cisco Unified CDM Application Software anteriores a 8.1.4.
  2. Por otra parte, los sistemas Cisco Unified CDM Platform con versiones de software anteriores a 4.4.2 almacenan de forma insegura una clave privada SSH, lo que podría permitir a un atacante obtener dicha clave. Esta vulnerabilidad (CVE-2014-2198) podría permitir a un atacante remoto conectarse mediante una cuenta de soporte sin ninguna autenticación. Un exploit podría permitir al atacante conseguir acceso al sistema con los privilegios de usuario root.
  3. Por último, se ha detectado una implementación inadecuada de los controles de autenticación y autorización al acceder a determinadas páginas del portal BVSMWeb (CVE-2014-3300). Mediante el envío de una URL específicamente creada al sistema un atacante podría acceder y modificar información de usuarios del portal BVSMWeb, como configuraciones del directorio de teléfonos personal, llamadas rápidas, número directo y reenvío de llamadas. Esta vulnerabilidad afecta a versiones de software anteriores a la 10.
Recomendación
  • Cisco ha publicado actualizaciones gratuitas para corregir estas vulnerabilidades
Más información:
Fuente: Hispasec

REALPLAYER . Ejecución remota de código

Se ha anunciado una nueva vulnerabilidad en RealPlayer que podría permitir a un atacante remoto comprometer los sistemas afectados.
Recursos afectados
  • Se encuentran afectadas las versiones de RealPlayer 17.0.8.22 y anteriores.
Detalle de la vulnerabilidad
 El problema (con CVE-2013-3113) reside en un desbordamiento de búfer en el tratamiento de archivos MP4 específicamente construidos. Esta vulnerabilidad podría permitir a un atacante remoto lograr la ejecución de código arbitrario si un usuario abre un archivo MP4 específicamente creado.
Recomendación
  • Se ha publicado la versión RealPlayer 17.0.10.8 que solventa la vulnerabilidad.
Más información:
Fuente: Hispasec

MICROSOFT. Lanzará seis boletines de seguridad el martes

Como cada mes, Microsoft ha revelado un adelanto de los boletines de seguridad que serán publicados dentro de su ciclo de actualizaciones, el próximo martes 8 de julio. En esta ocasión, Microsoft publicará seis boletines (del MS14-037 al MS14-042) que corregirán múltiples vulnerabilidades en diversos sistemas.
Resumen de los próximos boletines de seguridad
  1. Entre estos boletines, dos han sido calificados como críticos y corrigen vulnerabilidades que pueden dar lugar a la ejecución remota de código en los sistemas operativos Windows y en Internet Explorer.
  2. Otros tres boletines son de nivel importante y solucionarán vulnerabilidades de elevación de privilegios en los sistemas operativos Windows. Por último, una vulnerabilidad de gravedad moderada en software de servidor de Windows.
  3. Como es habitual, Microsoft también lanzará una actualización para su herramienta "Microsoft Windows Malicious Software Removal Tool" que estará disponible desde Microsoft Update, Windows Server Update Services y su centro de descargas.
Más información:
Fuente: Hispasec

VULNERABILIDAD. Escalada de privilegios en IBM AIX

IBM ha publicado una vulnerabilidad que permite escalada de privilegios a través de variables de entorno de Malloc del sistema operativo AIX. Ha sido catalogada de Importancia: 4- Alta
Recursos afectados
  • Todas las versiones de AIX 6.1 y 7.1 y VIOS 2.2.*
Detalle e impacto de la vulnerabilidad
  • La vulnerabilidad identificada permite una elevación de privilegios a través de un enlace en tiempo de ejecución, a través de la escritura en un fichero arbitrario con permisos superiores.
  • La vulnerabilidad se produce cuando en las variables de entorno MALLOCOPTIONS y MALLOCBUCKETS están establecidas las opciones estadísticas del contenedor, y se ejecutan determinados programas setuid por un usuario no privilegiado, lo que permite crear un fichero con propiedad del root y permisos 666.
  • Para comprobar si un sistema AIX esta afectado por esta vulnerabilidad es necesario ejecutar en primer lugar el siguiente comando en el sistema VIOS:
oem_setup_env
  • Y a continuación ejecutar el siguiente comando para determinar si el sistema es vulnerable:
lslpp -L bos.rte.libc
Recomendación
Más información
Fuente: INTECO

GOWEX. Admite haber falseado las cuentas y presenta concurso de acreedores

El Consejo de Administración de la empresa de wi-fi Gowex ha aceptado la dimisión de su consejero delegado y presidente, Jenaro García Martín, que ha admitido haber falseado las cuentas, al menos, de los últimos cuatro años y ha declarado el concurso de acreedores. Gowex ha sido la protagonista del mercado bursátil esta semana cuando el valor de sus acciones se desplomaba tras la publicación de un devastador informe de la consultora Gotham City Research, que acusaba a Gowex de inflar sus resultados y auguraba que sería la próxima Pescanova, la empresa alimentaria que este año entró en concurso de acreedores tras falsear sus cuentas.
Aunque en un principio hubo dudas de Gotham, una misteriosa firma de análisis que opera a la baja, beneficiándose de las caídas de valor de determinadas acciones, finalmente queda patente que el informe contra Gowex estaba bien fundamentado. Según una nota remitida hoy por Gowex al Mercado Alternativo Bursátil (MAB), el presidente Jenaro García admitió este sábado "ante distintos consejeros que las cuentas de la sociedad de al menos los últimos cuatro años no reflejan su imagen fiel". García se atribuyó ante estos consejeros "la autoría de esta falsedad".
Ante la revelación, los consejeros presentes en la reunión, Javier Solsona Piera —que firma el comunicado— y Manuel Martínez Marugán, deciden "revocar los poderes y la delegación de facultades conferidos al consejero delegado y aceptar su dimisión". Añade la nota que, "ante la previsión de que la sociedad no pueda hacer frente a sus deudas corrientes a su vencimiento, ha acordado presentar solicitud de concurso de acreedores voluntario de la sociedad".
Fuente: El País.com

CUBA. Editor cubano prevé apertura de acceso a Internet en la isla

Un editor de revista que puso a prueba los límites a la libertad de expresión en Cuba cree que las autoridades no van a tener más remedio que liberar el acceso a Internet en la isla.
Y con eso en mente lanzará "Cuba Posible", una publicación digital para promover la pluralidad en la nación de gobierno comunista.
"El Gobierno está obligado a permitir (el acceso a Internet) porque el desarrollo del país así lo exige", dijo Roberto Veiga, de 49 años, en una entrevista con Reuters.
"El Gobierno, a mi modo de ver, está consciente que tiene que hacer aperturas políticas", explicó.
"Cuba Posible", el sitio web que será lanzado este año, buscará abrir un espacio de debate sobre política, economía y sociedad en un país donde los medios de prensa son controlados por las autoridades comunistas.
Veiga fue hasta hace poco editor de la revista católica Espacio Laical, uno de los pocos espacios de discusión pública de temas políticos tabú en la isla como el pluripartidismo.
Cuba emprendió en los últimos años una serie de reformas económicas, abriendo espacios para la iniciativa privada.
Y aunque el presidente cubano Raúl Castro está decidido a modernizar la economía de estilo soviético de la isla, ha dicho que no fue elegido para destruir el sistema socialista vigente desde hace más de medio siglo. 
Fuente: Reuters 

DERECHO AL OLVIDO. Google da marcha atrás en decisión de retirar enlaces a diario británico

Google dio marcha atrás el jueves en la decisión de retirar varios enlaces a noticias del diario británico The Guardian, lo que pone de relieve las dificultades que está teniendo el buscador para aplicar la sentencia europea sobre el "derecho al olvido" en Internet.
The Guardian protestó por el retiro de varios de sus artículos que describían cómo un árbitro de fútbol mintió sobre un penalti. No está claro quién pidió a Google retirar las noticias.
Sin embargo, Google no ha restablecido los enlaces a un artículo de la BBC que describía cómo el ex presidente ejecutivo de Merrill Lynch, E. Stanley O'Neal, fue despedido después de que el banco de inversión registrara millonarias pérdidas.
Estos incidentes reflejan la incertidumbre sobre el modo en el que Google quiere adherirse al fallo publicado en mayo por un tribunal europeo que concedió a sus ciudadanos el "derecho al olvido": solicitar la retirada de enlaces a artículos que salen al realizar una búsqueda en Internet. Los defensores de la privacidad dicen que esta decisión subraya los potenciales peligros de la decisión y su dificultad de aplicación. Eso sin embargo podría beneficiar a Google a incrementar el debate sobre la solidez de la decisión, que el motor de búsqueda líder en Internet criticó desde el principio.
Google, que ha recibido más de 70.000 solicitudes, comenzó a tomar acciones al respecto en los últimos días, notificando a la BBC y a The Guardian.
Fuente: Reuters 

COMISIÓN EUROPEA. Pide advertencias de "salud" en publicidad de apuestas online

La Comisión Europea instará a los países a que pidan que las publicidades de juegos de apuestas online muestren mensajes como los que figuran en los paquetes de cigarrillos, según un borrador de un documento al que Reuters tuvo acceso.
El organismo ejecutivo de la UE hará la semana que viene su recomendación para mejorar los controles sobre la industria de las apuestas online de 10.500 millones de euros (14.300 millones de dólares), centrándose en los anuncios para combatir el juego compulsivo.
Aunque la recomendación no es legalmente vinculante, podría hacer que los países europeos endurezcan sus reglas en ese área.
Creciendo a una tasa anual del 15 por ciento, las apuestas online son la actividad dentro de los servicios con crecimiento más rápido en la Unión Europea (UE), con 6,8 millones de usuarios en 2011, según la Comisión Europea.
Los mensajes que las compañías de apuestas online deberían colocar en sus anuncios incluyen las posibilidades de ganar y perder, información sobre el riesgo de volverse adicto al juego y datos sobre asistencia para jugadores compulsivos.
La UE también propondrá una prohibición para que las firmas de apuestas online no patrocinen eventos dedicados a menores.
La casa de apuestas online Betfair, al igual que corredores de apuestas tradicionales como William Hill, ya han sido seguidas de cerca por diferentes gobiernos.
Fuente: Reuters