29 de diciembre de 2015

OPENSSL. Descontinuará soporte para versiones obsoletas el 31 de diciembre

El proyecto OpenSSL publicó la semana pasada nuevos parches de seguridad para su herramienta de cifrado homónima. El software elimina varias vulnerabilidades de nivel moderado.
Paralelamente, la entidad confirmó que ésta será la última actualización para las versiones 0.9.8 y 1.0.0. El anuncio inicial fue hecho hace un año, cuando se informó que el soporte para ambas versiones sería descontinuado a partir del 31 de diciembre de 2015. En concreto, lo anterior implica que las vulnerabilidades descubiertas con posterioridad a esa fecha no serán eliminadas para el caso de estas versiones.
Cabe señalar que,  en realidad, es una advertencia matizada. En efecto, si ambas versiones son  incorporadas, por ejemplo, en distribuciones de Linux que cuentan con soporte activo, es probable que los parches de seguridad sean implementados en las versiones de OpenSSL que acompañan a estas distribuciones. En tal caso, esta actualización estaría a cargo  de la organización responsable de la distribución, y no del proyecto OpenSSL en sí.
Alternativas
  • Para el caso de todos los demás usuarios afectados, una actualización a OpenSSL 1.0.1 solo constituye una solución temporal. Esto se debe a que el proyecto OpenSSL sólo ofrecerá soporte para la versión OpenSSL 1.0.1 hasta el 31 de diciembre de 2016.
  • Una solución de largo plazo es utilizar OpenSSL 1.0.2, que contará con soporte hasta el 31 de diciembre de 2019. Esta versión es denominada LTS (Long Term Support) que, como su nombre en inglés lo indica, estará respaldada a largo plazo.
  • El proyecto OpenSSL también prepara una actualización de mayor envergadura, anunciada para el 28 de abril de 2016. Esta versión contará con soporte durante dos años, y es poco probable que sea distribuida como LTS.
  • Durante un prolongado período de 2014, OpenSSL se vio afectada por grandes problemas de seguridad (ver artículos de referencia sobre Heartbleed), que se vieron en parte solucionados cuando la entidad recibió recursos económicos para su gestión. Los problemas en sí motivaron además la creación de soluciones alternativas, basadas en parte en el mismo código fuente, como por ejemplo BoringSSL de Google.
Fuente: Diarioti.com

CONSUMIDORES. Evitan empresas afectadas por filtraciones de datos

 Una encuesta global realizada por Gemalto revela el impacto de las filtraciones de datos en la lealtad de los clientes.
Aproximadamente dos tercios (64%) de los consumidores encuestados en todo el mundo afirman que probablemente no volverían a realizar negocios o compras con una compañía que haya sufrido una filtración de datos en la que se hubiera robado información financiera y casi la mitad (49%) compartió la misma opinión en referencia a las filtraciones de datos implicando el robo de información personal. Estos datos surgen de la reciente encuesta global realizada por Gemalto,  proveedor mundial de seguridad digital, titulada “Broken Trust: ‘Tis the Season to Be Wary” (“Traición a la confianza: una época para andar con cuidado”), en la que participaron 5 750 consumidores de Australia, Brasil, Francia, Alemania, Japón, Reino Unido y Estados Unidos.
Resultados clave
  • Los resultados de la encuesta son reveladores a medida que más consumidores se apresuran a finalizar sus compras durante la época de las fiestas de fin de año. Seis de cada diez encuestados (59%) consideran que las amenazas contra su información personal aumentan durante la temporada de las fiestas, mientras que dos de cada diez (18%) creen que es probable que sean víctimas de una filtración de datos durante esta época.
Poca confianza en la seguridad de los datos corporativos
  • Solo una cuarta parte (25%) de todos los encuestados consideran que las compañías toman en serio la protección y la seguridad de los datos de los consumidores. Más del doble de los encuestados consideran que la responsabilidad de proteger y asegurar los datos de los consumidores recae en la compañía (69%) en comparación con el consumidor (31%). De los encuestados que trabajan como empleados, solo alrededor de dos quintas partes (38%) consideran que su empleador toma en serio la protección y la seguridad de los datos de los empleados.
Los consumidores ya se han visto afectados en el pasado
  • La encuesta demostró que el 31% de los encuestados ya se han visto afectados por filtraciones de datos en el pasado. Aproximadamente cuatro de cada diez indican que, entre las causas más probables de sufrir filtraciones, se encuentran visitar un sitio web fraudulento (42%), sufrir ataques de phishing (40%) o hacer clic en un enlace web fraudulento (37%). Además, el impacto emocional de las filtraciones de datos ha generado desconfianza hacia las empresas, y casi una quinta parte de los encuestados (19%) considera que probablemente se convierta en víctima de estos hechos en un período de doce meses a tres años.
  • El 90% de los consumidores encuestados creen que ciertas aplicaciones y sitios web plantean riesgos significativos en cuanto a la protección y la seguridad de la información personal. El 55% considera que los sitios de redes sociales los exponen a un riesgo mayor y, alrededor de dos de cada cinco encuestados, piensan que las aplicaciones o los sitios web con contenido para adultos y archivos torrent plantean los riesgos más altos para la seguridad de la información personal.
  • Los consumidores se muestran cada vez más impacientes con las compañías que sufren filtraciones
  • Casi una cuarta parte (23%) de los encuestados que han sufrido filtraciones de datos han considerado iniciar acciones legales (o lo han hecho) contra la compañía implicada en la exposición de su información personal. Aproximadamente la mitad (49%) de los encuestados afirmaron que iniciarían o considerarían iniciar acciones legales contra cualquiera de las partes involucradas en la exposición de su información personal.
La seguridad es responsabilidad de todos
  • Sin embargo, los consumidores no están completamente exentos de responsabilidad. A pesar de los numerosos riesgos implicados, la encuesta también demostró que la mayoría (54%) de los encuestados utiliza la misma contraseña para todas o algunas de sus cuentas en línea. Solo una cuarta parte (25%) de aquellos que utilizan activamente cuentas en las redes sociales usan autenticación de dos factores para brindar seguridad a todas sus cuentas. Alrededor de tres quintas partes (58%) de los encuestados que utilizan servicios de banca móvil/en línea afirman que todos sus bancos utilizan autenticación de dos factores para garantizar la seguridad de sus servicios bancarios por Internet. No obstante, esto no está tan extendido entre los retailers. De los encuestados que activamente utilizan las cuentas de tiendas en línea, uno de cada cuatro (25%) indica que todas las aplicaciones o los sitios web de las tiendas en línea que utilizan requieren autenticación de dos factores para garantizar la seguridad de las transacciones en línea.
Fuente: Diarioti.com

SEGURIDAD INFORMATICA. Volumen de malware se redujo en 2015

Los analistas de Kaspersky Lab creen que este ha sido el año que la demanda de programas maliciosos nuevos se ha saturado: el número de archivos de malware de reciente creación detectados a diario se redujo en 15.000.
Este razonamiento se basa en gran medida en que la codificación de nuevo malware es costosa y los cibercriminales han entendido que pueden obtener los mismos resultados utilizando programas de publicidad intrusiva o firmas digitales legítimas en sus ataques. Este enfoque parece estar funcionando, ya que a pesar de la reducción de costes en la creación de malware, en 2015 el número de usuarios atacados por ciberdelincuentes aumentó en un 5%.
Entre 2012 y 2013 se produjo un rápido aumento en el número de nuevos archivos maliciosos detectados por Kaspersky Lab, de 200.000 muestras nuevas cada día en 2012 a 315.000 en 2013. En 2014, el total de detecciones diarias aumentó en 10.000 archivos al día, y en 2015 el número total ha disminuido de 325.000 a 310.000.
Los ciberdelincuentes buscan un rápido retorno y las herramientas de codificación complejas como rootkits, bootkits o virus que se replican, dan resultados pero a un coste muy elevado, reduciendo sus márgenes globales e ingresos. Además, estos programas complejos, cuyo coste de desarrollo puede suponer decenas de miles de dólares, no protegen al programa malicioso del software antivirus cada vez más sofisticado y acostumbrado a detectar y analizar malware mucho más complicado.
Por esta razón, en 2015 se ha detectado más adware, en apariencia inofensivo pero intrusivo, que ha estado muy presente entre las detecciones totales antivirus. Esto marca una evolución en las tácticas de los ciberdelincuentes, con muchos de ellos operando casi como empresas, dedicadas a la venta de casi legítima comercial de software, la actividad y otros “elementos esenciales”.
Además, los ciberdelincuentes e incluso los actores de amenazas patrocinados por estados hacen un mayor uso de los certificados legales para productos digitales. Con la ayuda de los certificados comprados o robados, los ciberdelincuentes engañan al software de seguridad, que confía en un archivo firmado oficialmente.
Fuente: Diarioti.com

MCAFEE ENTERPRISE SECURITY MANAGER. Salto de autenticación

McAfee ha confirmado una vulnerabilidad en Enterprise Security Manager que podría permitir a un usuario malicioso evitar el mecanismo de autenticación y conseguir acceso administrativo al servicio.
 McAfee Enterprise Security Manager ofrece información en tiempo real de amenazas y reputación, y estado de vulnerabilidades y permite ver los sistemas, datos, riesgos y actividades de la empresa.
 La vulnerabilidad, con CVE-2015-8024, afecta a los productos McAfee Enterprise Security Manager (ESM), Enterprise Security Manager/Log Manager (ESMLM) y Enterprise Security Manager/Receiver (ESMREC) 9.3.2, 9.4.2 y 9.5.0, cuando están configurados para usar autenticación a través de Directorio Activo o LDAP. El problema podría permitir a atacantes remotos evitar la validación de la contraseña accediendo al servicio con el nombre de usuario "NGCP|NGCP|NGCP;" y cualquier contraseña.
Recomendación
Para SIEM ESM 9.5.0
  • ESS_Update_9.3.2.signed.tgz
  • ESSREC_Update_9.3.2.signed.tgz
  • Para SIEM ESM 9.4.2ESS_Update_9.4.2.signed.tgz
  • ESSREC_Update_9.4.2.signed.tgz
Para SIEM ESM 9.3.2
  • ESS_Update_9.5.0MR7.signed.tgz
  • ESSREC_Update_9.5.0MR7.signed.tgz
 Como contramedida se recomienda desactivar la autenticación a través de Directorio Activo y LDAP. La vulnerabilidad no afecta si McAfee Enterprise Security Manager emplea autenticación local.
Más información:
Fuente: Hispsaec

28 de diciembre de 2015

MICROSOFT. Publica doce boletines de seguridad y soluciona 71 vulnerabilidades

Microsoft publicó 12 boletines de seguridad (del MS15-124 al MS15-135) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft ocho de los boletines presentan un nivel de gravedad "crítico" mientras que los cuatro restantes son "importantes". En total se han solucionado 71 vulnerabilidades.
 Salvo sorpresas de última hora, estos son los últimos boletines que publica Microsoft este año. De esta forma se cierra el año con un total de 135 boletines, cantidad significativamente mayor que los publicados en años anteriores: 85 el año pasado, 106 en el 2013 y 83 en el 2012.
  • MS15-124: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona 30 nuevas vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2015-6083, CVE-2015-6134 al CVE-2015-6136, CVE-2015-6138 al CVE-2015-6162 y CVE-2015-6164).
  • MS15-125: Boletín "crítico" que incluye la igualmente habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan 15 vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada. (CVE-2015-6139, CVE-2015-6140, CVE-2015-6142, CVE-2015-6148, CVE-2015-6151, CVE-2015-6153 al CVE-2015-6155, CVE-2015-6158, CVE-2015-6159, CVE-2015-6161, CVE-2015-6168 al CVE-2015-6170 y CVE-2015-6176).
  • MS15-126: Boletín "crítico" que resuelve dos vulnerabilidades (CVE-2015-6135 y CVE-2015-6136) en el motor de scripting VBScript en Microsoft Windows. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web con código script especialmente creado.
  • MS15-127: Boletín considerado "crítico" que resuelve una vulnerabilidad en Microsoft Windows DNS que podría permitir la ejecución de código si un atacante envía peticiones especialmente creadas al servidor DNS (CVE-2015-6125).
  • MS15-128: Destinado a corregir tres vulnerabilidades "críticas" en Microsoft Graphics Component que podrían permitir la ejecución remota de código si se abre un documento específicamente creado o visita una web con fuentes especialmente manipuladas. Afecta a todas las versiones soportadas de Microsoft Windows, Microsoft .NET Framework, Skype for Business 2016, Microsoft Lync 2013, Microsoft Lync 2010, Microsoft Office 2007 y Microsoft Office 2010. (CVE-2015-6106 al CVE-2015-6108).
  • MS15-129: Boletín de carácter "crítico" destinado a solucionar tres vulnerabilidades en Microsoft Silverlight 5, que podrían permitir la ejecución remota de código si Microsoft Silverlight trata incorrectamente determinadas peticiones de apertura y cierre (CVE-2015-6114, CVE-2015-6165 y CVE-2015-6166).
  • MS15-130: Boletín considerado "crítico" que resuelve una vulnerabilidad de ejecución remota de código cuando Windows Uniscribe trata de forma inadecuada fuentes específicamente manipuladas (CVE-2015-6130). Afecta Windows 7 y Windows Server 2008.
  • MS15-131: Destinado a corregir tres vulnerabilidades "críticas" que podrían permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office. (CVE-2015-6040, CVE-2015-6118, CVE-2015-6122, CVE-2015-6124, CVE-2015-6172 y CVE-2015-6177).
  • MS15-132: Boletín de carácter "importante" destinado a corregir tres vulnerabilidades en la carga de librerías que podrían permitir la ejecución remota de código (CVE-2015-6128, CVE-2015-6132 y CVE-2015-6133). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8 (y 8.1), Windows Server 2012 y Windows 10.
  • MS15-133: Boletín considerado "importante" que soluciona una vulnerabilidad de elevación de privilegios en el protocolo Windows Pragmatic General Multicast (PGM) (CVE-2015-6126).
  • MS15-134: Destinado a corregir dos vulnerabilidades "importantes" en Windows Media Center. La más grave podría permitir la ejecución remota de código si Windows Media Center abre un archivo Media Center link (.mcl) específicamente creado que referencie código malicioso (CVE-2015-6131 y CVE-2015-6127).
  • MS15-135: Boletín "importante" que resuelve cuatro vulnerabilidades en el controlador modo kernel de Windows que podrían permitir la elevación de privilegios. Afecta a Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7, Windows 8 (y 8.1), Windows Server 2012 y Windows 10. (CVE-2015-6171, CVE-2015-6173 al CVE-2015-6175).
Recomendación
  • Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Fuente: Hispasec

APPLE. Actualizaciones para múltiples productos

Apple ha publicado actualizaciones para múltiples productos. En esta ocasión incluye iOS 9.2, tvOS 9.1, OS X El Capitan 10.11.2 y Security Update 2015-008, watchOS 2.1, Safari 9.0.2 y Xcode 7.2.
Detalle de las actualizaciones
  • iOS 9.2 presenta una actualización del sistema operativo de Apple para sus productos móviles (iPad, iPhone, iPod…) que además de incluir mejoras y solución de problemas, además soluciona 50 nuevas vulnerabilidades. Los problemas corregidos están relacionados con múltiples componentes, incluyendo iBooks, ImageIO, Kernel, libc, libxml2, OpenGL, Safari, Sandbox, Security, Siri y WebKit.
  •  Por otra parte, se ha publicado OS X El Capitan 10.11.2 y Security Update 2015-008 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5, OS X El Capitan v10.11 y v10.11.1; destinado a corregir hasta 54 nuevas vulnerabilidades. Afectan a múltiples y muy diversos componentes, que entre otros incluyen a Bluetooth, Disk Images, EFI, iBooks, ImageIO, Kernel, libc, libxml2, OpenGL, OpenLDAP, OpenSSH, Sandbox y Security.
  • Las actualizaciones también incluyen a Safari, el popular navegador web de Apple, que se actualiza a las versiones Safari 9.0.2 para OS X Mavericks v10.9.5, OS X Yosemite v10.10.5, OS X El Capitan v10.11 y v10.11.1. Se solucionan 12 vulnerabilidades por problemas en WebKit, el motor de navegador de código abierto que es la base de Safari. La actualización a Safari 9.0.2 está incluida en OS X El Capitan v10.11.2.
  • De igual forma, también ha publicado tvOS 9.1, el sistema operativo para Apple TV (de cuarta generación), que no solo incluye novedades y mejoras sino que además soluciona un total de 48 vulnerabilidades.
  • Apple también publica WatchOS 2.1, destinada a su reloj inteligente (smartwatch) Apple Watch, con la que se solucionan hasta 30 vulnerabilidades, la mayoría de ellas podrían permitir la ejecución remota de código arbitrario.
  • Por último, también ha publicado Xcode 7.2, el entorno de desarrollo de Apple, que corrige cuatro vulnerabilidades en Git (que se actualiza a la versión 2.5.4), IDE SCM y otools.
Más información:
Fuente: Hispasec

ADOBE. Soluciona 79 vulnerabilidades en Flash Player

Adobe ha publicado una nueva actualización para Adobe Flash Player, que en esta ocasión soluciona 79 vulnerabilidades que afectan al popular reproductor. Los problemas podrían permitir a un atacante tomar el control de los sistemas afectados.
Detalle de la actulalización
  • Prácticamente la totalidad de los problemas que se corrigen en este boletín (APSB15-32) permitirían la ejecución de código arbitrario aprovechando 56 vulnerabilidades de uso de memoria después de liberarla, dos vulnerabilidades de confusión de tipos, cinco desbordamientos de búfer, 12 de corrupción de memoria y un desbordamiento de entero. Por otra parte también se solucionan tres problemas de salto de medidas de seguridad .
  • Las vulnerabilidades afectan a las versiones de Adobe Flash Player 19.0.0.2245 (y anteriores) para Windows, Macintosh, y navegadores Chrome, Internet Explorer y Edge; Adobe Flash Player Extended Support Release 18.0.0.261 (y anteriores) para Windows, Macintosh; y Adobe Flash Player 11.2.202.548 (y anteriores) para Linux. También afecta a Adobe AIR.
  • Los CVE asignados son CVE-2015-8045, CVE-2015-8047 al CVE-2015-8050, CVE-2015-8418, CVE-2015-8454, CVE-2015-8455, CVE-2015-8055 al CVE-2015-8071, CVE-2015-8401 al CVE-2015-8417, CVE-2015-8419 al CVE-2015-8453, CVE-2015-8456 y CVE-2015-8457.
Recomendación
 Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:
  1. Flash Player Desktop Runtime 20.0.0.228
  2. Flash Player Extended Support Release 18.0.0.268
  3. Flash Player para Linux 11.2.202.554
Igualmente se ha publicado la versión 20.0.0.228 de Flash Player para Internet Explorer, Edge y Chrome (Windows y Macintosh).
También se han actualizado AIR Desktop Runtime, AIR SDK, AIR SDK & Compiler a la versión 20.0.0.204 (Windows, Macintosh, Android e iOS).
Más información
Fuente: Hispasec

BIND 9. Denegación de servicio

ISC ha liberado nuevas versiones del servidor DNS BIND. Esta versión corrige un error en todas las versiones de BIND 9, que podría causar una denegación de servicio a través de consultas especialmente manipuladas.
 El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.
 El problema, con CVE-2015-8000, reside en el tratamiento incorrecto de respuestas entrantes que permite que algunos registros con una clase incorrecta sean aceptados en vez de ser rechazados como mal construidos. Un atacante podría provocar condiciones de denegación de servicio mediante consultas recursivas.
 Se ven afectadas todas las versiones de BIND 9 hasta BIND 9.9.8 y BIND 9.10.3.
 Se recomienda actualizar a las versiones publicadas BIND 9.9.8-P2 y 9.10.3-P2 disponibles en: http://www.isc.org/downloads
Más información:
Fuente: Hispase

XEN. Vulnerabilidades de denegación de servicio

Se ha anunciado cuatro problemas de seguridad en Xen que podrían permitir a un atacante provocar condiciones de denegación de servicio en la máquina anfitriona.
 Xen es un proyecto colaborativo de la fundación Linux centrado en la virtualización de hardware. Las tecnologías creadas son Xen Hypervisor (el estándar de virtualización del mundo del código abierto), Xen Cloud Platform (plataforma de soluciones en la red basada en la tecnología anterior) y Xen ARM, destinada a dispositivos móviles.
Detalle de las vulnerabilidades
  • El primero de los problemas, con CVE-2015-8338, reside en determinadas llamadas HYPERVISOR_memory_op no limitan adecuadamente el límite de recursos empleados. Un usuario administrativo de un sistema huésped podría emplear esta vulnerabilidad para evitar el uso de la CPU y provocar condiciones de denegación de servicio en el sistema anfitrión. Afecta solo a versiones de Xen ARM.
  • Dos vulnerabilidades se deben a un tratamiento inadecuado de errores XENMEM_exchange (CVE-2015-8339 y CVE-2015-8340). Un usuario administrativo de un sistema huésped podría provocar una denegación de servicio en el sistema anfitrión. Afecta a todas las versiones desde la 3.2.
  • Por último, un problema cuando el sistema huésped está configurado para usar un PV bootloader que se ejecute como un proceso en el espacio del usuario en el dominio toolstack puede producir una pérdida del espacio de direcciones virtuales. Esto provoca que los archivos que contienen el kernel y el disco RAM inicial sean irrecuperables. Además el proceso toolstack puede quedarse sin memoria y crearse excesivos archivos en el dominio toolstack. Un usuario local de un sistema huésped podría provocar una denegación de servicio en el sistema anfitrión. Afecta a las versiones 4.1 y posteriores. (CVE-2015-8341).
Recomendación
 Xen ha publicado actualizaciones para todos los problemas descritos. Dada la diversidad de parches y versiones afectadas se recomienda consultar los avisos de seguridad publicados, desde donde se encuentran disponibles:
  1. http://xenbits.xen.org/xsa/advisory-158.html
  2. http://xenbits.xen.org/xsa/advisory-159.html
  3. http://xenbits.xen.org/xsa/advisory-160.html
Más información:
Fuente: Hispasec

APPLE. Actualización de seguridad para iTunes

 Apple ha publicado la nueva versión de iTunes 12.3.2, destinada a corregir 12 vulnerabilidades que un atacante remoto podría aprovechar para ejecutar código arbitrario o descubrir el historial de navegación del usuario.
 iTunes es una aplicación para Mac y Windows que permite organizar y reproducir distintos formatos multimedia. Además permite sincronizar un iPod, iPhone o Apple TV.
 Todos los problemas corregidos están relacionados con WebKit, el motor de navegador de código abierto, que también forma la base de Safari. Once de los problemas podrían permitir la ejecución de código al visitar una página web específicamente creada (CVE-2015-7048 y CVE-2015-7095 al CVE-2015-7104.)
 Por otra parte, una última vulnerabilidad podría revelar el historial de navegación del usuario al visitar una página web específicamente construida (CVE-2015-7050).
Recomendación
Más información:
Fuente: Hispasec

SAMBA. Múltiples vulnerabilidades

Se han confirmado siete vulnerabilidades en las versiones actuales de Samba, que podrían permitir a un atacante provocar condiciones de denegación de servicio, acceder a información sensible, realizar ataques de denegación de servicio, acceso no autorizado o ataques de hombre en el medio.
 Samba es un software gratuito que permite acceder y utilizar archivos, impresoras y otros recursos compartidos en una intranet o en Internet. Está soportado por una gran variedad de sistemas operativos, como Linux, openVMS y OS/2. Está basado en los protocolos SMB (Server Message Block) y CIFS (Common Internet File System).
Detalle de las vulnerabilidades
  • El primero de los problemas (con CVE-2015-3223) reside en una denegación de servicio al tratar paquetes enviados por un cliente malicioso. Afecta a las versiones de Samba desde la 4.0.0 a 4.3.2. Otra vulnerabilidad (CVE-2015-5252) en la verificación de enlaces simbólicos podría permitir a un cliente acceder a archivos fuera de la ruta del compartido exportado. Afecta a todas las versiones de Samba desde 3.0.0 a 4.3.2.
  • Se puede realizar un ataque de hombre en el medio debido a que no se asegura la negociación de la firma al crear una conexión cifrada entre cliente y servidor (CVE-2015-5296). También se ha anunciado un fallo en el control de acceso en el módulo "vfs_shadow_copy2" (CVE-2015-5299). Ambos problemas afectan a Samba 3.2.0 a 4.3.2.
  • Un cliente malicioso podría enviar paquetes que provocarían que el servidor LDAP devuelva memoria heap más allá del valor solicitado (CVE-2015-5330). Cuando Samba está configurado para operar como AD DC en el mismo dominio con un Controlador de Dominio Windows, podría emplearse para evitar la protección contra la vulnerabilidad de denegación de servicio corregida en el boletín MS15-096 (CVE-2015-8467, la vulnerabilidad corregida por Microsoft es CVE-2015-2535). Ambas vulnerabilidades afectan a las versiones de Samba desde la 4.0.0 a 4.3.2.
  • Por último, un cliente malicioso podría provocar una denegación de servicio remota por un consumo de todos los recursos de memoria (CVE-2015-7540). Afecta a las versiones de Samba 4.0.0 a 4.1.21.
Recomendación
  • Se han publicado parches para solucionar estas vulnerabilidades en  http://www.samba.org/samba/security/
  • Adicionalmente, se han publicado las versiones Samba 4.3.3, 4.2.7 y 4.1.22 que corrigen los problemas.
Más información:
Fuente: Hispasec

GOOGLE CHROME . Actualización de seguridad

Google ha publicado una actualización de seguridad para su navegador Google Chrome para todas las plataformas (Windows, Mac y Linux) para corregir dos nuevas vulnerabilidades.
 Esta nueva versión de Chrome 47.0.2526.106 está destinada a corregir dos problemas de seguridad encontrados a través del trabajo de seguridad interno (CVE-2015-6792). Según la clasificación de Google, uno de los fallos está considerado crítico y el otro de gravedad alta.
 Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información:
Fuente: Hispasec

SYMANTEC ENDPOINT ENCRYPTION. El cliente permite el acceso a credenciales de usuario

Symantec ha confirmado una vulnerabilid en el cliente de Symantec Endpoint Encryption (SEE) que podría permitir a un atacante obtener un volcado del contenido de la memoria que puede incluir hasta las credenciales del usuario.
 Symantec Endpoint Encryption, con tecnología PGP, proporciona a las organizaciones capacidades de cifrado de disco y soportes extraíbles. La administración permite implementaciones empresariales y ofrece elaboración de informes personalizables. Las capacidades de administración incluyen compatibilidad con cifrado de SO nativo (BitLocker y FileVault2) y unidades con autocifrado Opal.
 La vulnerabilidad anunciada, con CVE-2015-6556, puede permitir a usuario autorizado aunque sin privilegios de un sistema con Symantec Endpoint Encryption instalado forzar y acceder a un volcado de la memoria del Servicio SEE Framework, EACommunicatorSrv.exe. Esto puede permitir conseguir las credenciales almacenadas en el cliente, como las credenciales del usuario del Dominio que protegen el servicio web SEEMS (SEE Management Server). Esto podría permitir a usuarios sin privilegios acceder a otros sistemas a través de servicios web.
 Se ven afectadas las versiones Symantec Endpoint Encryption 11.0 (y anteriores). Symantec ha publicado la versión 11.1.0 que soluciona el problema, disponible desde Symantec File Connect. https://symantec.flexnetoperations.com/
Más información:
Fuente: Hispasec

LINUX. Actualización del kernel para Red Hat Enterprise Linux 7

Red Hat ha publicado una actualización (considerada importante) del kernel para toda la familia Red Hat Enterprise Linux 7 que solventa dos nuevas vulnerabilidades que podrían ser aprovechadas por atacantes para provocar denegaciones de servicio en entornos virtuales.
 Los problemas corregidos residen en x86 ISA (Instruction Set Architecture) puede verse afectado por un ataque de denegación de servicio dentro de un entorno virtualizado debido a un bucle infinito por el tratamiento de excepciones (CVE-2015-5307, CVE-2015-8104). Un usuario del sistema huésped podrá provocar denegaciones de servicio en el sistema anfitrión.
 También se han corregido otros ocho fallos no relacionados directamente con problemas de seguridad.
Recomendación
Más información:
Fuente: Hispasec

MOZILLA. Publica Firefox 43 y corrige 22 nuevas vulnerabilidades

Mozilla ha anunciado la publicación de la versión 43 de Firefox, junto con 16 boletines de seguridad destinados a solucionar 22 nuevas vulnerabilidades en el navegador.
Mozilla publicó la versión 42 de su navegador hace poco más de  1 mes y ahora acaba de publicar una nueva versión que incorpora nuevas funcionalidades y mejoras. También publica Firefox ESR 38.5 (versión de soporte extendido) destinada a grupos que despliegan y mantienen un entorno de escritorio en grandes organizaciones como universidades, escuelas, gobiernos o empresas.
Detalle de la actualización
  •  Por otra parte, se han publicado 16 boletines de seguridad (del MSFA-2015-134 al MSFA-2015-149). Cuatro de ellos están considerados críticos, siete de gravedad alta, dos importantes, tres moderados y dos de nivel bajo. En total se corrigen 22 nuevas vulnerabilidades en Firefox.
  •  Las vulnerabilidades críticas residen en dos problemas (CVE-2015-7201 y CVE-2015-7202) de tratamiento de memoria en el motor del navegador que podrían permitir la ejecución remota de código. Otro fallo por un uso de memoria después de liberarla en WebRTC (CVE-2015-7210), una escalada de privilegios en APIs WebExtension (CVE-2015-7223) y un salto de la política de mismo origen al usar "data:" y "view-source:" que podrían permitir la lectura de datos de otros sitios y archivos locales (CVE-2015-7214).
  •  Además, también se han corregido otras vulnerabilidades importantes como un subdesbordamiento de entero y desbordamiento de búfer al tratar metadatos MP4 en libstagefright (CVE-2015-7222), un desbordamiento de entero al reproducir MP4 en versiones 64 bits (CVE-2015-7213), vulnerabilidades de subdesbordamiento descubiertas a través de la inspección de código (CVE-2015-7205), un desbordamiento de entero al asignar texturas de gran tamaño (CVE-2015-7212) y problemas en la asignación de variables en Javascript (CVE-2015-7204).
  •  Tras la publicación de Firefox 43.0, Mozilla ha lanzado la versión 43.0.1 con tan solo una mejora destinada a preparar el navegador para el uso de certificados firmados SHA-256.
 La nueva versión está disponible a través del sitio oficial de descargas de Firefox: http://www.mozilla.org/es-ES/firefox/new/
Más información:
Fuente: Hispasec

SUBVERSION. Actualización de seguridad

Apache ha publicado Subversion 1.8.15 y 1.9.3 destinadas a solucionar una vulnerabilidad que podrían permitir provocar denegaciones de servicio o posiblemente llegar a ejecutar código arbitrario.
 Subversion es un sistema de control de versiones Open Source, que en la actualidad pertenece a la Apache Software Foundation. Utiliza el concepto de revisión para guardar los cambios producidos en el repositorio, además de proporcionar un entorno eficiente y muy flexible.
 El problema, con CVE-2015-5343, reside en un desbordamiento de búfer basado en heap y una lectura fuera de límites provocada por un desbordamiento de entero al analizar cuerpos de peticiones skel-encoded. Esto podría permitir a atacantes con permisos de escritura en un repositorio provocar una denegación de servicio o posiblemente ejecutar código arbitrario bajo el contexto del proceso httpd. Los servidores con versiones 32-bits se ven afectados por ambos problemas, mientras que las versiones de servidor 64-bits solo son vulnerables a los ataques de denegación de servicio.
Reomendación
Más Información:
Fuente:  Hispasec

WHATSAPP . Los emojis pueden bloquearlo

Se ha anunciado una vulnerabilidad que a través del envío de una gran cantidad de este tipo de iconos puede provocar el bloqueo de los clientes de la popular aplicación de mensajería.
Hace un año dos jóvenes investigadores indios Indrajeet Bhuyan y Saurav Kar encontraron un problema en WhatsAppp, la conocida aplicación de mensajería móvil. Bastaba enviar un mensaje de 2 Kb de tamaño con un conjunto especial de caracteres para provocar la caída del WhatsApp del receptor.
 En esta ocasión Bhuyan lo vuelve a repetir. Ha descubierto que basta enviar un mensaje con unos 6.600 emoticonos para provocar la caída del cliente en versiones Android. En las versiones iOS el sistema solo se bloquea durante un tiempo, pero vuelve a funcionar. Como ya ocurría anteriormente, el usuario tendrá que eliminar toda la conversación y empezar una nueva, ya que al momento de abrirla el mensaje seguirá provocando el cierre de la aplicación, a menos que se borre completamente. La versión de Windows Phone también parece verse afectada.
Este ataque podrá ser empleado por usuarios que quieran eliminar sus conversaciones enteras con otro usuario.
 Según el investigador el problema se puede reproducir en la mayoría de las versiones de Android, incluyendo Marshmallow, Lollipop y Kitkat, y en la versión web en navegadores Firefox y Google Chrome.
 El investigador ha publicado un vídeo en el que muestra el ataque   https://www.youtube.com/watch?v=PFeFByBtIxk
 En la actualidad el problema está sin parchear y habrá que esperar una nueva actualización de WhatsApp que solucione este problema.
Más información:
Fuente:  Hispasec

JOOMLA!. Nueva actualización de seguridad

Hace apenas una semana Joomla! publicaba la versión 3.4.6 para evitar una vulnerabilidad 0-day, pero vuelve a publicar una nueva versión (3.4.7) destinada a corregir dos nuevas vulnerabilidades (una de gravedad alta). También se mejora la seguridad del controlador MySQLi para evitar ataques de inyección de objetos.
Detalle de la actualización
  • Tras la corrección de la vulnerabilidad crítica de la semana pasada, el equipo Joomla Security Strike ha seguido investigando sobre el problema. De esta forma se ha hecho evidente que la causa es un error en el propio PHP. Este fallo ya fue corregido por PHP en septiembre de 2015 con las versiones de PHP 5.4.45, 5.5.29 y 6.5.13 (esto ya estaba corregido en todas las versiones de PHP 7). Y aunque afecta a todas las versiones desde Joomla 1.5 a 3.4.6 los únicos sitios Joomla afectados por este error son aquellos en los que se encuentra alojado con versiones de PHP vulnerables. El equipo de Joomla es consciente de que no todos los sitios mantienen las instalaciones de PHP actualizadas, por lo que esta versión corrige el problema en versiones vulnerables de PHP.
  • Otra vulnerabilidad corregida reside en un filtrado inadecuado de datos que da lugar a una vulnerabilidad de inyección SQL. Afecta a Joomla 3.0.0 hasta 3.4.6.
Recomendación
Más información:
Fuente:  Hispasec

PUTTY. Desbordamiento de entero

Se ha descubierto una vulnerabilidad en PuTTY (versiones entre 0.54 y 0.65 incluidas), que pueden ser explotadas por usuarios maliciosos para comprometer el sistema de la víctima.
 PuTTY (Port unique Terminal TYpe) es una implementación libre y gratuita de los protocolos Telnet y SSH para plataformas Windows y Unix, desarrollado y mantenido principalmente por Simon Tatham.
 El problema, con CVE-2015-5309, reside en un desbordamiento de entero en el tratamiento de secuencias de control ECH (caracteres de borrado) en el emulador de terminal.
Recomendación
Más información:
Fuente: Hispase

CACTI. Vulnerabilidades de inyección SQL

Se han anunciado dos vulnerabilidades en Cacti que podrían permitir a un atacante remoto realizar ataques de inyección SQL.
 Cacti es un software especialmente diseñado para crear gráficas de monitorización mediante los datos obtenidos por diferentes herramientas que emplean el estándar RRDtool. Es uno de los sistemas de creación de gráficas más empleado en el mundo de la administración de sistemas y puede encontrarse como parte fundamental de otros programas.
Detalle e Impacto de las vulnerabilidades
  •  Los problemas residen en una validación inadecuada de los datos introducidos por el usuario. En uno de los casos en 'graphs_new.php' falla al tratar el parámetro 'selected_graphs_array' (CVE-2015-8377); por otra parte 'graph.php' tampoco valida adecuadamente las entradas del parámetro 'rra_id' (CVE-2015-8369). Un atacante remoto podría introducir valores específicamente manipulados para ejecutar comandos SQL en la base de datos subyacente.
  •  Se han publicado pruebas de concepto que muestran los ataques. Aun no se ha publicado una versión actualizada que corrija estos problemas.
Más información:
·                 [CVE-2015-8369] Cacti SQL injection in graph.php http://seclists.org/fulldisclosure/2015/Dec/8
·                 Cacti SQL Injection Vulnerability http://seclists.org/fulldisclosure/2015/Dec/att-57/cacti_sqli%281%29.txt
Fuente: Hispasec