14 de febrero de 2016

GOOGLE CHROME. Actualización de seguridad

Google ha publicado una actualización de seguridad para su navegador Google Chrome para todas las plataformas (Windows, Mac y Linux) para corregir seis nuevas vulnerabilidades.
Está nueva versión de Chrome 48.0.2564.109 está destinada a corregir seis problemas de seguridad. Según la clasificación de Google, tres de los fallos están considerados de gravedad alta y dos de importancia media.
Se corrigen vulnerabilidades por salto de la política de mismo origen en Extensions y en DOM, un desbordamiento de búfer en Brotli, evitar navegación en Chrome Instant y una lectura fuera de límites en PDFium. También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas. Se han asignado los CVE-2016-1622 al CVE-2016-1627.
Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 16.000 dólares en recompensas a los descubridores de los problemas.
Como es habitual, esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información:
Fuente: Hispasec

CCN-CERT. Publica Informe de Medidas de Seguridad contra el Ransomware

El CCN ha publicado un informe de Medidas de seguridad contra el Ransomware en el que da a conocer determinadas pautas y recomendaciones de seguridad para ayudar a prevenir y tratar los incidentes ocasionados por este tipo de malware.
 El CCN-CERT (www.ccn-cert.cni.es) es la Capacidad de Respuesta a Incidentes de Seguridad de la Información del Centro Criptológico Nacional, CCN (www.ccn.cni.es). Este servicio se creó en el año 2006 como el CERT Gubernamental español. El CCN-CERT tiene responsabilidad en ciberataques sobre sistemas clasificados y sobre sistemas de las Administraciones Públicas y de empresas y organizaciones de interés estratégico para el país.
 Todos recordamos el famoso "Virus de la policía", claro ejemplo de ransomware, un tipo de malware que secuestra recursos de un sistema informático y pide un rescate por su liberación.
 El CCN-CERT, del Centro Criptológico Nacional, ha publicado el "Informe de Amenazas IA-01/16 Medidas de seguridad contra Ransomware", en el que da a conocer pautas y recomendaciones de seguridad para ayudar a prevenir, gestionar y afrontar los incidentes de este tipo, cada día más numerosos y agresivos. De hecho, sólo en 2015, el Sistema de Alerta Temprana en Internet (SAT-INET) del CERT Nacional Gubernamental gestionó 500 incidentes relacionados con este tipo de ataques (frente a los 200 de 2014).
 En los últimos años, las acciones dañinas de este tipo de malware han evolucionado para dar lugar a una nueva generación de ransomware denominada "file encryptors", cuyo principal objetivo es cifrar la gran mayoría de documentos del equipo. En este caso, la principal herramienta de extorsión será el pago de cierta cantidad de dinero a cambio de una clave que permitirá recuperar (descifrar) los ficheros originales.
 El Informe recoge una pequeña introducción así como un listado de medidas preventivas frente a este tipo de código. Posteriormente, y para el caso de haberse producido una infección, se ofrece una serie de medidas generales, junto con la forma de comunicar el incidente y una valoración de escenarios.
 Este informe está disponibles en el portal del CCN-CERT desde:
El "Informe de Amenazas IA-01/16 Medidas de seguridad contra Ransomware" tiene 28 páginas y cubre tanto medidas preventivas como reactivas, restauración de ficheros y descifrado de ransomware. Un material de gran ayuda para tratar ante este tipo de malware cada vez más habitual.
Fuente:Hispasec

ADOBE. Actualización para: Flash Player, Photoshop, Connect y Experience Manager

Adobe ha publicado actualizaciones para diversos productos. En esta ocasión los productos afectados son Flash Player, Photoshop, Connect y Experience Manager, en total se han solucionado 32 vulnerabilidades.
 En el boletín de seguridad APSB16-03 de Adobe, se recoge una actualización para Adobe Photoshop CC 16.1.1 (2015.1.1 y anteriores) y Adobe Bridge CC (6.1.1 y anteriores) para Windows y Macintosh. Este parche está destinado a corregir tres vulnerabilidades relacionadas con corrupción de memoria (CVE-2016-0951, CVE-2016-0952 y CVE-2016-0953) que podrían permitir la ejecución de código.
 Se recomienda a los usuarios actualicen sus productos a través de los mecanismos disponibles en cada aplicación (Help/Updates).
 En el boletín APSB16-04 Adobe distribuye una nueva actualización para Adobe Flash Player, que en esta ocasión soluciona 22 vulnerabilidades, todas ellas podrían permitir la ejecución de código arbitrario y por tanto tomar el control de los sistemas afectados.
 De estas 22 vulnerabilidades, una es de confusión de tipos, seis por usar memoria previamente liberada, un desbordamiento de búfer y 14 por corrupción de memoria. Los CVEs asignados son del CVE-2016-0964 al CVE-2016-0985.
 Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:

  • Flash Player Desktop Runtime 20.0.0.306
  • Flash Player Extended Support Release 18.0.0.329
  • Flash Player para Linux 11.2.202.569
Igualmente se ha publicado la versión 20.0.0.306 de Flash Player para Internet Explorer, Edge y Chrome (Windows y Macintosh).
También se han actualizado AIR Desktop Runtime, AIR SDK, AIR SDK & Compiler a la versión 20.0.0.260 (Windows, Macintosh, Android e iOS).
 Las actualizaciones se encuentran disponibles a través de los mecanismos a tal efecto en los propios productos. Hay que destacar que esta actualización de Flash Player también se encuentra incluida dentro de las actualizaciones publicadas por Microsoft (en el boletín MS16-022).
También se ha publicado el boletín APSB16-05 que soluciona cuatro vulnerabilidades en Adobe Experience Manager versiones 6.1.0, 6.0.0 y 5.6.1 para Windows, Unix, Linux y OS X.
 Se ha incluido un agente de mitigación de fallos de deserialización en Java, y se soluciona una vulnerabilidad de cross-site scripting, una divulgación de información que afecta a Apache Sling Servlets Post 2.3.6 y Dispatcher 4.1.5 (y superiores) resuelve una vulnerabilidad de salto de filtro de URL. Los CVEs son del CVE-2016-0955 al CVE-2016-0958.
Por último, en el boletín APSB16-07 se recoge una actualización para Adobe Connect 9.4 que soluciona tres vulnerabilidades.
  • Adobe Connect 9.5.2 incluye una característica de protección ante Cross-Site Request Forgery, también se resuelve una validación insuficiente de los parámetros en una URL y una vulnerabilidad que se podría emplear para falsear la información presentada en la interfaz de usuario (suplantación de contenido). Los CVE asignados son CVE-2016-0948 al CVE-2016-0950.
  • Adobe Connect es una solución de conferencias web para reuniones, aprendizaje electrónico y seminarios Web. Hace posible el uso de soluciones de conferencias en múltiples dispositivos a través de tecnología web.
Más información:
Fuente: Hispasec

MICROSOFT. Publica 13 boletines de seguridad

El martes pasado, Microsoft publicó 13 boletines de seguridad (del MS16-011 al MS16-022 y el MS16-009) correspondientes a su ciclo habitual de actualizaciones. 
Según la propia clasificación de Microsoft seis de los boletines presentan un nivel de gravedad "crítico" mientras que los siete restantes son "importantes". En total se han solucionado 67 vulnerabilidades.
Detalle de los boletines publicados
  • MS16-009: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona 13 nuevas vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-0041, CVE-2016-0059 al CVE-2016-0064, CVE-2016-0067 al CVE-2016-0069, CVE-2016-0071, CVE-2016-0072 y CVE-2016-0077).
  • MS16-011: Boletín "crítico" que incluye la igualmente habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan seis vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-0060 al CVE-2016-0062, CVE-2016-0077, CVE-2016-0080 y CVE-2016-0084).
  • MS16-012: Boletín "crítico" que resuelve dos vulnerabilidades (CVE-2016-0046 y CVE-2016-0058) que podrían permitir la ejecución de código si Microsoft Windows PDF Library trata inadecuadamente llamadas API.
  • 16-013: Boletín "crítico" que resuelve una vulnerabilidad (CVE-2016-0038) en Windows Journal que podría permitir la ejecución remota de código si un usuario abre un archivo de Journal específicamente creado.
  • MS16-014: Boletín de carácter "importante" destinado a corregir cinco vulnerabilidades en Windows, la más grave de ellas podría permitir la ejecución remota de código. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10. (CVE-2016-0040 al CVE-2016-0042, CVE-2016-0044 y CVE-2016-0049)
  • MS16-015: Destinado a corregir seis vulnerabilidades "críticas", la más grave de ellas podría permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office. (CVE-2016-0022, CVE-2016-0052 al CVE-2016-0056)
  • MS16-016: Boletín "importante" que soluciona una vulnerabilidad (CVE-2016-0051) de elevación de privilegios si un atacante usa el cliente WebDAV (Web Distributed Authoring and Versioning) para enviar una entrada específicamente creada a un servidor. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.
  • MS16-017: Boletín considerado "importante" que resuelve una vulnerabilidad (CVE-2016-0036) que podría permitir la elevación de privilegios si un atacante autenticado accede al sistema a través de RDP (Remote Desktop Protocol) y envía datos específicamente manipulados sobre la conexión.
  • MS16-018: Boletín "importante" que resuelve una vulnerabilidad (CVE-2016-0048) de elevación de privilegios en los controladores modo kernel de Windows. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.  
  • MS16-019: Boletín "importante" que resuelve dos vulnerabilidades en Microsoft .NET Framework, la más grave de ellas podría permitir la realización de ataques de denegación de servicio. (CVE-2016-0033 y CVE-2016-0047).
  • MS16-020: Boletín de carácter "importante" destinado a corregir una vulnerabilidad de denegación de servicio en Active Directory Federation Services (ADFS). (CVE-2016-0037)
  • MS16-021: Destinado a corregir una vulnerabilidad "importante" (CVE-2016-0050) que podría provocar denegaciones de servicio en un Network Policy Server (NPS) si un atacante envía cadenas de nombre de usuario específicamente manipuladas al NPS, lo que podría evitar la autenticación RADIUS en el NPS.
  • MS16-022: Boletín "crítico" que soluciona 22 vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012, Windows 8.1, Windows Server 2012 R2, Windows RT 8.1 y Windows 10; correspondientes al boletín APSB16-04 de Adobe. Por primera vez esta actualización se distribuye dentro de los boletines de Microsoft.
Recomendación
  • Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Fuente: Hispasec

SAP. Actualización de seguridad de febrero 2016

SAP ha corregido problemas de seguridad en diferentes productos, catalogada de Importancia: 4 - Alta
Recursos afectados
  1. Multistack
  2. SAP ABAP
  3. SAP HANA
  4. SAP Netweaver J2EE
  5. Otros: Consultar el portal de soporte
Detalle e Impacto potencial de las vulnerabilidades corregidas
En su actualización mensual SAP ha solucionado un total de 23 vulnerabilidades, 13 de las cuales tienen prioridad alta con un CVSS máximo de 7.5. Entre las más importantes se encuentran:
  • Vulnerabilidad por ejecución de código en SAP TREX, que permitiría a un atacante la ejecución de comandos del SO.
  • Inyección SQL en SAP UDDI, que permitiría al atacante la lectura y modificación de información sensible de la base de datos, la ejecución de tareas administrativas y destruir datos.
Recomendación
Más información
Fuente: Hispasec

CISCO ASA . Vulnerabilidad crítica en el software para VPN

Cisco ha informado de una vulnerabilidad de desbordamiento de búfer en el software de VPN que implementa el protocolo IKE (versión 1 y 2) en productos Cisco ASA, catalogada de Importancia: 5 - Crítica
Recursos afectados
  1. Appliances Cisco ASA serie 5500
  2. Firewalls serie Cisco ASA 5500-X
  3. Módulo de servicios Cisco ASA para switches Cisco Catalyst serie 6500 y routers Cisco serie 7600
  4. Firewall Cisco ASA 1000V Cloud
  5. Cisco Adaptive Security Virtual Appliance (ASAv)
  6. Módulo de seguridad Cisco Firepower 9300 ASA
  7. Appliance Cisco ISA 3000 Industrial Security
Detalle e Impacto de la vulnerabilidad
  • Esta vulnerabilidad puede causar denegación de servicio por reinicio sistema o permitir la ejecución de código de forma remota y posterior control total del dispositivo.
  • La explotación de la vulnerabilidad puede conseguirse enviando paquetes UDP manipulados al sistema afectado, tanto en IPV4 como IPV6.
Recomendación
  • Cisco ha publicado parches para corregir la vulnerabilidad según las versiones de los sistemas afectados.
  • Los clientes con soporte pueden dirigirse a la página de soporte de Cisco para obtener el parche correspondiente.
  • Los clientes sin soporte pueden contactar con el fabricante en el Cisco Technical Assistance Center (TAC).
Más información
Fuente: Hispasec

GMAIL. Informa sobre emails potencialmente peligrosos con dos nuevos iconos

Aunque Gmail soporta el cifrado de conexiones, por lo que todos los mensajes de correo electrónico que enviamos desde sus servidores se cifran a la hora de enviarlos y solo se descifran cuando el receptor los recibe en su bandeja de correo,sin embargo, no todos los servidores de correo electrónico son compatibles con el cifrado TLS.
Gmail, como es comprensible, permite enviar y recibir correos electrónicos desde dominios diferentes al suyo. Mientras que los servidores comerciales más habituales son compatibles con el cifrado TLS, algunos servidores (generalmente los personales) no son compatibles con este tipo de cifrado, por lo que en ese caso tanto Gmail como el resto de servidores deben enviar los mensajes de correo sin cifrar para garantizar la correcta recepción de los mismos, pese a los problemas que esto puede suponer para la seguridad y privacidad.
Como hemos dicho, los mensajes de correo electrónico que se envían sin cifrar suponen un peligro para la seguridad y privacidad de los usuarios, por ello, para garantizar esta seguridad, los responsables de Gmail han implementado en la plataforma dos nuevas medidas de seguridad que permitirán saber a los usuarios siempre que sus correos puedan haber sido comprometidos o estos vengan desde fuentes que no sean de confianza.
La primera de las mejoras de seguridad que ha implementado Gmail nos va a permitir saber siempre que un correo electrónico sea enviado desde servidores que no admitan cifrado TLS. Para ello, Google nos mostrará el icono de un candado abierto de color rojo junto a todos los mensajes que recibamos que hayan podido verse comprometidos por la falta de cifrado.
Debido a la gran cantidad de ataques informáticos que se realizan contra los servidores de correo, toda mejora de seguridad es bien recibida. Y además Gmail se pondrá más serio con los correos electrónicos que no puedan ser verificados
La segunda de las advertencias de seguridad que ha implementado Google en su servidor de correo electrónico nos va a permitir saber siempre que el emisor de un mensaje de correo no pueda ser verificado. Esto puede ocurrir por diferentes razones (aunque la mayoría de ellas se deben a que las cabeceras del mensaje han sido modificadas, probablemente para engañar al receptor).
En caso de recibir un correo y que el servidor sea incapaz de verificar al emisor nos mostrará, en lugar del clásico icono sin foto, un interrogante, lo cual nos llevará a tener cuidado con dicho mensaje.
No todos los mensajes que muestren alguna de estas dos advertencias tienen por qué ser peligrosos. Gmail simplemente nos avisa de que los mensajes o han sido enviados sin cifrar o simplemente que no se ha podido verificar la identidad del emisor, pero eso no significa que se trate de un correo electrónico malicioso al 100%, aunque sí deberíamos tener cuidado a la hora de tratar con ellos.
Fuente: Gmail Official Blog

HEARTHSTONE. Herramienta para hacer trampas en el juego distribuye malware.

Hearthstone es un juego que lleva mucho tiempo el poder conseguir buenas cartas, por ello, algunos usuarios deciden utilizar ciertas aplicaciones para hacer trampa y poder conseguir estos objetos dentro del juegos de una forma más sencilla que a base de jugar y ganar partidas. Aunque si Blizzard detecta comportamiento anómalo puede bloquear por completo la cuenta de aquel que hace trampas.
Symantec, empresa de seguridad responsable del conocido antivirus Norton, ha detectado una nueva amenaza oculta en una de las aplicaciones más utilizadas para hacer trampas en Hearthstone. Esta aplicación oculta dentro de ella un spyware que, una vez se ejecuta en el sistema de su víctima, recopila información privada sobre él, la envía a un servidor controlado por los piratas informáticos responsables del software espía y, mucho más peligroso, busca cualquier indicio de uso de Bitcoin y roba, en el caso de encontrar, estas criptomonedas para entregárselas a los piratas informáticos.
El malware oculto en esta herramienta trampa para Hearthstone ha sido denominado como Trojan.Coinbitclip. Su funcionamiento es muy sencillo, una vez instalado, comienza a controlar el portapapeles del usuario a la espera de encontrar una dirección Bitcon válida. Cuando esto ocurre, cambia dicha dirección por una propia de manera que, al realizar cualquier pago, el dinero es enviado a la cuenta de los piratas informáticos en lugar de a la cuenta original de destino.
Además del robo de Bitcoin, esta aplicación instalada el software Backdoor.Breut, software conocido por haber sido utilizado para espiar a diferentes organizaciones gubernamentales de todo el mundo que instala una puerta trasera en el sistema (o dispositivo) infectado que brinda acceso al pirata informático siempre que quiera y, además, captura todas las pulsaciones de teclado, roba las contraseñas del usuario y permite acceso remoto a la cámara web.
Por si fuera poco, para poder utilizar esta aplicación trampa se debe pagar una licencia al desarrollador (el pirata informático). Un tres en uno que, seguramente, quitará las ganas de hacer trampas a muchos jugadores de Hearthstone.
Hearthstone no es el único juego online donde se hacen trampas. Una falsa aplicación para hacer trampas en Steam reporta y banea del online a todos aquellos que la utilizaban.
Las trampas no están bien vistas por nadie, ni siquiera por los que crean las propias aplicaciones para hacer trampa en los videojuegos. Pese a las importantes medidas de seguridad anti-trampas que suelen aplicar los servidores de juegos online, aún hay algunos usuarios que se arriesgan a usarlas, asumiendo los riesgos que eso puede suponer.
Una anécdota curiosa que hemos podido ver en la red en las últimas semanas muestra la venganza de un usuario que, cansado de que los usuarios hicieran trampas en el Counter Strike, decidió crear una falsa aplicación trampa para dicho juego, publicándola y distribuyéndola en diferentes foros de tramposos. Cuando estos usuarios se conectaron a Steam, activaron dicha aplicación e intentaron conectarse para jugar al Counter Strike online, la propia aplicación los reportó al VAC de Valve, lo que supuso un baneo inmediato de la cuenta, baneo que, probablemente, les impida volver a jugar a través de Internet, al menos en servidores públicos.
Fuente: Symantec

WORDPRESS. Actualización de seguridad

Se ha publicado la versión 4.4.2 de WordPress destinada a solucionar dos nuevas vulnerabilidades. 

Wordpress es un sistema de gestión de contenidos enfocado a la creación de blogs desarrollado en PHP y MySQL, ampliamente usado en la comunidad de bloggers debido a su facilidad de uso y sus características como gestor de contenidos.
Detalle de la actualización
  • Esta actualización incluye la corrección de una vulnerabilidad de SSRF ("Server Side Request Forgery") para determinadas URIs locales. Este tipo de vulnerabilidades pueden permitir a un atacante evitar controles de acceso (como firewalls) y acceder a datos de la red interna a los que no podría acceder directamente. Por ejemplo, un atacante podría acceder a documentos del sistema (empleando file://) o mediante otros protocolos.
  • Por otra parte, se corrige una segunda vulnerabilidad consistente en una redirección abierta. Un atacante podría explotar esta vulnerabilidad mediante una URL específicamente creada para redireccionar a la víctima a sitios web arbitrarios.
  • Además está versión contiene la corrección de otros 17 fallos no relacionados directamente con problemas de seguridad.
Recomendación
  • Dada la importancia de los problemas corregidos se recomienda la actualización de los sistemas a la versión 4.4.2 disponible desde:  https://wordpress.org/download/
  • O bien desde el dashboard, Actualizaciones (Updates), Actualizar Ahora (Update Now). Los sitios que soporten actualizaciones automáticas ya han iniciado la actualización a WordPress 4.4.2.
Más información:
Fuente: Hispasec

SOCAT. ¿ Lleva de sorpresa una puerta trasera ?

Se han publicado dos boletines de seguridad para socat, el más interesante de ellos invita a pensar la existencia de una puerta trasera en el código.
Socat es una herramienta de software libre muy versátil que construye flujos de comunicación bidireccional y mueve datos entre canales, incluyendo archivos, tuberías en red, dispositivos serie, sockets o cualquier combinación de ellos de forma segura.
Detalle e Impacto potencial de las vulnerabilidades corregidas
PRIMER BOLETÍN 
  • Soluciona la siguiente vulnerabilidad que reside en la implementación de OpenSSL que contenía "hardcodeado" un parámetro Diffie-Helman de 1.024bit que realmente no era primo. Esto hace que la fortaleza del cifrado en el intercambio de claves fuera débil. Al no saber en el proyecto como se escogió dichos parámetros, contemplan la posibilidad de que fuera una puerta trasera a conciencia que permitiría a un atacante escuchar el intercambio de claves y hacerse con la clave secreta.
  • El equipo de desarrollo de Socat ha generado un nuevo parámetro Diffie-Helman, ahora sí número primo y además incrementando la longitud a 2.048 bits.
  • Recursos afectadosSe ven afectadas las versiones 1.7.3.0 y 2.0.0-b8 )
SEGUNDO BOLETÍN
  • Corrige un desbordamiento de pila cuando los argumentos en línea de comandos superan los 512 bytes. Esto podría ser usado para ejecutar código arbitrario cuando se tenga la posibilidad de inyectar datos en la línea de comandos de socat. Un posible escenario podría ser un script CGI que lea la entrada del usuario y la use para el argumento hostname de una invocación de socat.
  • Recursos afectados (Se ven afectadas las versiones 1.5.0.0 a 1.7.3.0 y 2.0.0-b1 a 2.0.0-b8)
Recomendación
Se corrige el fallo en las versiones 1.7.3.1 y 2.0.0-b9 disponibles desde:
Como posible contramedida a la primera vulnerabilidad se invita a deshabilitar las suites de cifrado DH.
Más información:
Fuente: Hispasec

ASTERISK. Boletines de seguridad

El proyecto Asterisk ha publicado recientemente tres boletines de seguridad que solucionan errores que podrían causar revelación de información y denegación de servicio. Todos ellos de forma remota y con exploits conocidos.
Asterisk es una implementación de una central telefónica (PBX) de código abierto. Como cualquier PBX, se pueden conectar un número determinado de teléfonos para hacer llamadas entre sí e incluso conectarlos a un proveedor de VoIP para realizar comunicaciones con el exterior. 
Asterisk es ampliamente usado e incluye un gran número de interesantes características: buzón de voz, conferencias, IVR, distribución automática de llamadas, etc. Además el software creado por Digium está disponible para plataformas Linux, BSD, MacOS X, Solaris y Microsoft Windows.
Detalle de la actualización
  • En el primer boletín AST-2016-001, se encuentra afectado el servidor HTTP al tener una configuración por defecto que permite la vulnerabilidad BEAST si TLS se encuentra activado. Por lo que podría realizarse un ataque de hombre en el medio y llevar al descifrado de las comunicaciones.
  • El segundo boletín AST-2016-002, soluciona un agotamiento de descriptores de ficheros relacionado con el valor timert1 en el fichero sip.conf. Al configurar un valor mayor a 1245 podría causar un desbordamiento de enteros retransmitiendo largos tiempos de espera, estos tiempos de espera agotarían los descriptores de ficheros y causarían denegación de servicio.
  • El último boletín AST-2016-003, arregla también un fallo que podría causar denegación de servicio debido a errores de acceso a memoria. Si se pierde un paquete UDPTL se pone en marcha el mecanismo de corrección de errores de paquetes de redundancia, paquetes de redundancia con un tamaño cero causarían el uso de un búfer no inicializado.
Recursos afectados
  • Se ven afectadas las versiones 1.8.x, 11.x, 12.x, 13.x de Asterisk Open Source y 1.8.28, 11.6, 13.1 de Certified Asterisk. 
Recomendación
  • Es necesario actualizar a 11.21.1, 13.7.1 de Asterisk Open Source y 11.6-cert12, 13.1-cert3 de Certified Asterisk por los cauces oficiales.
Más información:
Fuente: Hispasec

MICROSOFT. Lanza EMET 5.5

EMET (Enhanced Mitigation Experience Toolkit o kit de herramientas de experiencia de mitigación mejorada) es una gran utilidad para mitigar la explotación de vulnerabilidades mediante la inclusión de capas de protección adicionales. Microsoft ha anunciado la publicación de la nueva versión EMET 5.5 que incluye soporte para Windows 10 y mejora algunas mitigaciones.
Frecuentemente EMET como contramedida para gran parte de las vulnerabilidades que se anuncian, especialmente indicado y recomendado para las de 0-day. EMET 5.5 es un programa de Microsoft gratuito (solo disponible en lenguaje ingles), sencillo de manejar y de gran utilidad.
Básicamente, EMET es un programa para forzar el uso de DEP y ASLR en todos los procesos y programas, pero además previene de las técnicas habitualmente empleadas por los exploits para eludir estas medidas.
EMET se publicó en 2009 como una herramienta independiente para ayudar a las empresas a mejorar la protección de los clientes Windows, a través de una interfaz para gestionar mitigaciones de seguridad además de proporcionar funciones destinadas a detener vectores de ataque conocidos empleados frecuentemente por el malware. Desde entonces, Microsoft ha realizado mejoras en la seguridad del navegador y el núcleo del sistema operativo.
Con Windows 10 la firma de Redmond ha implementado muchas características y mitigaciones que pueden hacer que EMET sea innecesario en dispositivos con este sistema. Las características de Windows 10 que proporcionan mitigaciones equivalentes (o mejores) que EMET incluyen Device Guard, Control Flow Guard (CFG) y AppLocker.
Sin embargo, EMET es más útil para proteger aplicaciones heredadas, y para proporcionar una protección Control Flow Guard (CFG) para el software de terceras partes que no se hayan recompilado utilizando CFG. Por ello, EMET 5.5 ofrece compatibilidad con Windows 10.
De forma similar, debido a las tecnologías empleadas para proteger el navegador Microsoft Edge (incluyendo la sandbox, compilación y técnicas de gestión de memoria), las mitigaciones de EMET 5.5 no se aplican a Edge.
La nueva versión 5.5 también incluye la configuración mejorada de varias mitigaciones a través de Group Policy Object (GPO) y varias mejoras en el rendimiento de pseudo-mitigaciones EAF/EAF+. También se ha mejorado la escritura de las medidas de mitigación en el registro, lo que hace más sencillo aprovechar las herramientas existentes para la gestión de las mitigaciones EMET a través de GPO.
EMET 5.5 está disponible para descarga desde https://www.microsoft.com/en-us/download/details.aspx?id=50766
Más información:
Fuente: Hispasec

CISCO . Múltiples vulnerabilidades en algunos productos

Cisco publicó actualizaciones para sus productos, corrigiendo 3 vulnerabilidades críticas, catalogada de Importancia: 5 (Crítica)

Recursos afectados

CVE-2016-1301
  • Cisco ASA-CX 9.2.1.3(11)
  • Cisco Prime 9.2.1.3(11)
CVE-2016-1302
  • Cisco Application Policy Infrastructure Controller con versiones anteriores a 1.0(3h) y 1.1(1j)
  • Cisco Nexus serie 9000 con versiones anteriores a 1.0(3h) y 1.1(1j)
CVE-2015-6398
  • Cisco Nexus serie 9000 con versiones anteriores a 11.0(1c)

Detalle e Impacto de las vulnerabilidades

Escalada de privilegios en Cisco ASA-CX y Cisco Prime
  • Una vulnerabilidad en el control de acceso basado en roles permite a un atacante remoto autenticado cambiar la contraseña a cualquier usuario del sistema.
  • Se ha asignado el identificador CVE-2016-1301 a esta vulnerabilidad.
Vulnerabilidad de control de acceso en Cisco Application Infrastructure Controller
  • Una vulnerabilidad en el control de acceso basado en roles permite a un atacante remoto autenticado realizar cambios en la configuración más allá de los privilegios de los que dispone.
  • Se ha asignado el identificador CVE-2016-1302 a esta vulnerabilidad.
Denegación de servicio en Cisco Nexus 9000
  • Una vulnerabilidad en la implementación de ICMP permite a un atacante remoto sin autenticar reiniciar el switch, resultando en un DoS.
  • Se ha asignado el identificador CVE-2015-6398 a esta vulnerabilidad.
Recomendación
  • Instalar las actualizaciones correspondientes.

Más información

Fuente: Hispasec

Netgear Management System NMS300. Detectadas múltiples vulnerabilidades

Se han identificado dos vulnerabilidades en la utilidad Netgear Management System NMS300, catalogadas de Importancia: 4 - Alta

Recursos afectados

  • Netgear Management System NMS300, versión 1.5.0.11 y anteriores.

Detalle e Impacto de la vulnerabilidad

Subida aleatoria de ficheros
  • El problema es explotable en las instalaciones por defecto ya que utilizan dos servlets que son accesibles por usuarios que no necesitan estar autenticados.
  • Dicho fallo permite la subida de ficheros a la aplicación, lo que puede producir que esos usuarios no autenticados ejecuten código con privilegios de sistema.
  • Se ha reservado el identificador CVE-2016-1524.
Vulnerabilidad de directorio transversal
  • Un usuario autenticado puede modificar el parámetro realName de una petición POST para cargar un fichero local a una ruta concreta de modo que pueda ser posteriormente accesible vía web.
  • Se ha reservado el identificador CVE-2016-1524.
Recomendación
  • Aún no se ha publicado una solución a los fallos. Por el momento se recomienda activar reglas en el firewall para bloquear el acceso de fuentes no confiables al interfaz web de gestión.
Más información
Fuente: Hispasec

Actualizaciones de PHP 5.6.18 y 5.5.32

PHP ha publicado las versiones 5.6.18 y 5.5.32 que corrigen múltiples vulnerabilidades en distintos componentes del software, incluidas algunas en el core, datalogadas de importancia: 4 - Alta

Recursos afectados

  • Versiones de la rama 5.6 anteriores a la 5.6.18
  • Versiones de la rama 5.5 anteriores a la 5.5.32

Recomendación

  • Los sistemas de la rama 5.6 deben actualizar a la 5.6.18
  • Los sistemas de la rama 5.5 deben actualizar a la 5.5.32
Detalle e Impacto potencial de las vulnerabilidades ahora corregidas
Las actualizaciones solucionan diferentes errores, entre los que destacan:
  • Funciones de ejecución que ignoran la longitud de PHP: las funciones definidas en ext/standard/exec.c que trabajan con cadenas ignoran la longitud de la cadena PHP, asignando en su lugar terminaciones "NULL".
  • Asignación incorrecta de datos en stream_get_meta_data: el valor devuelto por stream_get_meta_data se compone de distintos campos con valores determinados y otros de php_stream_populate_meta_data. Si php_stream_populate_meta_data escribe en campos cuyos valores no han sido prefijados, puede provocar que un php_stream complete los metadatos con cualquier valor que suministre el usuario.
  • Desbordamiento de enteros en iptcembed(): la ejecución de un fichero PHP puede provocar un desbordamiento en el módulo ext/standard/iptc.c.
Más información
Fuente: Hispasec

T9000. Puerta trasera que afecta a los usuarios de Skype

No es muy habitual hablar de Skype y que los usuarios sean víctimas de una amenaza malware. Sin embargo, los ciberdelincuentes han comenzado a distribuir una puerta trasera conocida con el nombre de T9000.
Aunque es probable que muchos no os acordéis, hace un par de años ciberdelincuentes distribuyeron a través del servicio una puerta trasera bautizada con el nombre de T5000, quedando claro que la que se está distribuyendo en la actualidad se trata nada más y nada menos que una actualización.
Se distribuye haciendo uso de ficheros RTF y hace uso de las vulnerabilidades CVE-2012-1856 y CVE-2015-1641 para instalarse en el sistema de forma correcta y también ser persistente. (Conviene aclarar que se trata de una amenaza que solo afectaría a los usuarios que harían uso del servicio de mensajería en equipos Windows ).
Expertos en seguridad que han analizado la amenaza han puntualizado que los propietarios han puesto mucho esfuerzo en que la amenaza no sea detectada por las principales herramientas de seguridad. La instalación de la puerta trasera comprende varias etapas, siendo la primera la comprobación de la existencia de herramientas de seguridad en el sistema. En el caso de ser así, la instalación se aborta, aunque si el resultado es negativo el proceso continúa con la instalación del la amenaza. Cuando este ha finalizado se realiza la recolección de datos del sistema y se envían a un servidor de control remoto.

T9000 permite el robo de datos y la toma de capturas de pantalla

  • Hay que puntualizar que la puerta trasera no se distribuye utilizando el servicio de mensajería, sino que afecta a los usuarios que los utilizan. Se distribuye haciendo uso de mensajes de correo electrónico spam y una vez que ha enviado la información recopilado, el servidor de control envía módulos adicionales que permitirán recopilar la información de una forma mucho más sencilla. Los usuarios que estén infectado verán como se solicita el acceso de explorer.exe a la API de Skype. El motivo es muy sencillo: la posibilidad de grabar las conversaciones y recopilar otros datos. Además de las conversaciones, la puerta trasera también puede proceder a grabar el audio y el vídeo.
  • doc, ppt, xls, docx, pptx o xlsx son un ejemplo de otros archivos que se pueden ver afectados por la presencia de la puerta trasera.
Fuente: Softpedia

FLASH PLAYER. Falsa actualización contra usuarios de Mac OS X

Los usuarios del sistema operativo de sobremesa de Apple tendrán que acostumbrarse a que los ciberdelincuentes cada vez se esfuerzan más por crear amenazas que sean capaces de llegar a estos equipos. En el último ataque se está distribuyendo una actualización falsa de Adobe Flash Player haciendo uso de páginas web y redes sociales.
Concretamente, los ciberdelincuentes se están ayudando de la red social Facebook para distribuir un virus informático, aunque hay que añadir que la más utilizada es la creación de pop-ups falsos que indican la existencia de una actualización de este software que se encuentra instalado en muchos equipos y que resulta muy común para la mayoría de los usuarios. Los ciberdelincuentes también hacen uso de un formato que puede resultar bastante creíble, imperando de nuevo la ingeniería social, tal y como suele suceder en la mayoría de estos ataques, buscando la forma de convencer a los usuarios de estos equipos que cada vez son más comunes.
El problema al que deben hacer frente los usuarios es que el paquete que se han descargado se encuentra firmado con un certificado que a día de hoy es válido para Apple, por lo que la instalación no se bloquea y continúa sin ningún tipo de problema. Esto quiere decir que no se mostrará ningún mensaje de alarma y el proceso de realizará de forma satisfactoria, sin que el usuario sea consciente de qué es lo que se ha instalado.
En primer lugar, hay que decir que la amenaza que se instala en el equipo no es ningún ransomware, por lo que los datos se encuentran a salvo. Sin embargo, sí que hay que decir que a partir del momento en el que finalice la instalación el usuario verá anuncios de que su equipo está infectado con un virus y que es necesario descargar una aplicación para llevar a cabo su desinfección. Esto no es cierto y solo responde al comportamiento de un scareware que es lo que en realidad hemos instalado en el equipo.
El modus operandi de este tipo de amenazas no es otro que mostrar mensajes falsos sobre un estado del equipo, informando sobre todo de la presencia de virus o la necesidad de instalar una herramienta de seguridad.
Fuente:  Softpedia

GRAPHITE. Vulnerabilidad en afecta a Linux, OpenOffice y Firefox entre otros

En ocasiones la seguridad de un sistema operativo no depende solo del usuario sino que al disponer de librerías de terceros está expuesto a que alguna de estas sufra un problema que afecte al equipo. En esta ocasión ha sido Graphite, librería encargada del procesamiento de fuentes, la que posee cuatro vulnerabilidades que podrían permitir el control remoto del equipo.
El problema es que se trata de una librería muy utilizada no solo por el propio sistema operativo, sino también por otras aplicaciones. Sin ir más lejos, el navegador Firefox, el cliente de correo Thunderbird, OpenOffice y LibreOffice, WordPad o Pale Moon son un ejemplo de la cantidad de aplicaciones que hacen uso de esta y que por lo tanto están igualmente afectadas. Además de servir como intérprete para las fuentes, posee una herramienta que permite crear otras fuentes gracias a un editor gráfico.
Anteriormente hemos mencionado que son cuatro las vulnerabilidades detectadas, pero desde Cisco Talos, los encargados del descubrimiento, han destacado la catalogada como CVE-2016-1521 que podría permitir que un atacante provocase el mal funcionamiento del equipo y la ejecución remota de código.
Seguro que muchos estáis pensando que los usuarios al ignorar la existencia de esta librería también ignoran su uso para atacara al equipo en el caso de sufrir una vulnerabilidad. Si es así no es para nada descabellado, ya que sin ir más lejos, si se hace uso de la cuenta de Graphite incluida por defecto en el navegador web Firefox, el atacante dispondría de un abanico muy amplio de posibilidades para perpetrar el ataque. En el caso del navegador web, esta se ha incluido desde la versión 11, es decir, desde el año 2012.
Desde Cisco creen que los ciberdelincuentes podrían utilizar una página web con un CSS mal formado para llevar a cabo el ataque y utilizar la librería como pasarela para ejecutar código de forma remota en el equipo.

Firefox y un error en Graphite: una mala dupla para la seguridad de los equipos

  • Nos hemos focalizado en el navegador web de la fundación Mozilla aunque existen otros programas afectados porque este es el único que pone al usuario en contacto con Internet. Tal y como ya conocen la mayoría de los usuarios, las páginas web poseen una doble finalidad, sirviendo para informar al usuario y servir de ayuda o bien para distribuir malware.
  • Si el usuario accede a una página web que posee la fuente maliciosa esta permitirá le ejecución de código en el equipo y permitir la descarga de otros archivos que pueden utilizarse contra por ejemplo OpenOffice y LibreOffice.
  • Los expertos de cisco han probado la versión 2-1.2.4 junto a Firefox 31 y está afectada, no descartando que las versiones anteriores de la librería también lo estén. A finales de enero los responsables de la librería lanzaron la versión 2-1.3.5 pero no se sabe aún si en esta versión se han corregido los 4 problemas de seguridad, o al menos el que permite el control del equipo de forma remota.
Fuente:  Softpedia

ORACLE. Lanza una actualización de emergencia para Java

Oracle, empresa responsable del desarrollo de Java, ha liberado recientemente una nueva versión para solucionar una vulnerabilidad crítica en ella, aunque, en esta ocasión, debemos tener cuidado a la hora de actualizar.
Java es uno de los complementos más vulnerables y utilizados por piratas informáticos para llevar a cabo diferentes ataques informáticos. Por ello, es de vital importancia mantener esta utilidad siempre actualizada a su versión más reciente si queremos evitar correr el riesgo de caer en manos de piratas informáticos.
Hace pocas horas, Oracle publicaba una actualización para su complemento Java que soluciona una vulnerabilidad crítica en la versión más reciente de su herramienta. Esta vulnerabilidad, denominada como CVE-2016-0603, ha recibido una nota de peligrosidad de 7.6 (sobre 10) y puede permitir a un atacante que la explote tomar el control total sobre el sistema de la víctima.
Todas las versiones de Java anteriores a esta actualización son vulnerables a este fallo de seguridad, por ello, se recomienda que todos los usuarios que tengan instalada en su sistema una versión anterior a 6u113, 7u97 o 8u73 que tengan cuidado con las actualizaciones (incluso desde el actualizador oficial de Java) y eliminar todos los instaladores de versiones anteriores, guardando tan solo la nueva versión, cuyo actualizador es seguro.

La vulnerabilidad está siendo explotada por piratas informáticos

  • Tener instalada una versión obsoleta de Java no compromete nuestra seguridad, sin embargo, sí que puede permitir a los piratas informáticos llevar a cabo diferentes ataques con los que lograr engañarnos, hacernos instalar una versión falsa de Java y poder tomar así el control total de nuestro equipo. Sin embargo, como decimos, la vulnerabilidad solo puede explotarse mediante el proceso de actualización, por lo que, si tenemos una versión instalada y no instalamos nada más, nuestro sistema permanecerá, más o menos, seguro.
  • Por ello, los expertos de seguridad de Oracle recomiendan eliminar todas las versiones obsoletas que tengamos descargadas de Java y descargar solo la última versión disponible únicamente desde su página web principal, ignorando los avisos de “versión obsoleta” o cualquier otro mensaje que pueda aparecer en algunas páginas web.
  • Oracle no ha facilitado mucha más información sobre la vulnerabilidad debido a que de por sí es bastante complicada de explotar, por lo que cuanta menos información oficial circule por la red más protegidos estarán los usuarios. Sin embargo, tal como hemos dicho, la vulnerabilidad ya ha sido explotada en varios entornos reales, por lo que es de importancia actualizar el complemento lo antes posible para evitar cualquier posible ataque dirigido contra esta versión.
Fuente: SoftZone