24 de junio de 2016

MICROSOFT. Publica 16 boletines de seguridad y soluciona 36 vulnerabilidades

Este martes Microsoft ha publicado 16 boletines de seguridad (MS16-063 y del MS16-068 al MS16-082) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft cinco de los boletines presentan un nivel de gravedad "crítico" mientras que los 11 restantes son "importantes". En total se han solucionado 36 vulnerabilidades (algunas de ellas en varios productos).
  • MS16-063: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona 10 nuevas vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-0199, CVE-2016-0200, CVE-2016-3202, CVE-2016-3205 al CVE-2016-3207 y CVE-2016-3210 al CVE-2016-3213).
  • MS16-068: Boletín "crítico" que incluye la también habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan ocho vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-3198, CVE-2016-3199, CVE-2016-3201 al CVE-2016-3203, CVE-2016-3214, CVE-2016-3215 y CVE-2016-3222).
  • MS16-069: Boletín "crítico" que resuelve tres vulnerabilidades (CVE-2016-3205 al CVE-2016-3207) en los motores de scripting JScript y VBScript de Microsoft Windows que podría permitir la ejecución remota de código si un usuario visita una página web con código script especialmente creado.
  • MS16-070: Boletín "crítico" que soluciona cuatro vulnerabilidades que podrían permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office (CVE-2016-0025 y CVE-2016-3233 al CVE-2016-3235).
  • MS16-071: Destinado a corregir una vulnerabilidad "crítica" que podría permitir la ejecución remota de código si un atacante envía peticiones específicamente construidas a un servidor DNS. Afecta a Windows Server 2012 (CVE-2016-3227).
  • MS16-072: Destinado a corregir una vulnerabilidad "importante" que podría permitir la elevación de privilegios cuando Windows procesa actualizaciones de las políticas de grupo (CVE-2016-3223).
  • MS16-073: Boletín de carácter "importante" destinado a corregir tres vulnerabilidades en el controlador modo kernel de Windows, la más grave de ellas podría permitir la elevación de privilegios (CVE-2016-3218, CVE-2016-3221 y CVE-2016-3232). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.  
  • MS16-074: Destinado a corregir tres vulnerabilidades "importantes" en Microsoft Graphics Component, la más grave podría permitir la elevación de privilegios si se abre un documento o web específicamente creada. Afecta a todas las versiones soportadas de Microsoft Windows (CVE-2016-3216, CVE-2016-3219 y CVE-2016-3220).
  • MS16-075: Boletín "importante" que resuelve una vulnerabilidad (CVE-2016-0182) en Microsoft Server Message Block (SMB) que podría permitir la elevación de privilegios.
  • MS16-076: Boletín "importante" que resuelve una vulnerabilidad (CVE-2016-3228) que podría permitir la ejecución remota de código si un atacante con acceso al controlador de dominio (DC) ejecuta una aplicación específicamente creada para estableces un canal seguro al DC como réplica del controlador de dominio.
  • MS16-077: Destinado a corregir dos vulnerabilidades de elevación de privilegios en Web Proxy Auto Discovery (WPAD) (CVE-2016-3213 y CVE-2016-3236).
  • MS16-078: Boletín "importante" que resuelve una vulnerabilidad (CVE-2016-3231) en Windows Diagnostics Hub Standard Collector Service que podría permitir la elevación de privilegios.
  • MS16-079: Boletín considerado "importante" que resuelve cuatro vulnerabilidades en Microsoft Exchange Server, la más grave de ellas podría permitir la obtención de información sensible (CVE-2016-0028 y CVE-2015-6013 al CVE-2015-6015).
  • MS16-080: Destinado a corregir tres vulnerabilidades "importantes" en Windows PDF que podría permitir la ejecución remota de código si un usuario abre un archivo .pdf específicamente creado (CVE-2016-3201, CVE-2016-3203 y CVE-2016-3215).
  • MS16-081: Boletín de carácter "importante" destinado a corregir una vulnerabilidad de denegación de servicio en Directorio Activo (CVE-2016-3226).
  • MS16-082: Boletín "importante" que soluciona una vulnerabilidad (CVE-2016-3230) de denegación de servicio cuando Windows Search falla al tartar determinados objetos en memoria.
Recomendación
  • Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información
Fuente: Hispasec

ADOBE FLASH PLAYER. Vulnerabilidad crítica sin parchear

Adobe ha publicado un aviso de seguridad debido a la existencia de una vulnerabilidad crítica en Adobe Flash Player para la cual no existe aún corrección catalogada de importancia crítica.
Recursos afectados
  • Adobe Flash Player versión 21.0.0.242 y anteriores para Windows, OS X, Linux, y Chrome OS.
Detalle e Impacto de la vulnerabilidad crítica
·     La explotación de la vulnerabilidad podría causar la caída del sistema afectado y permitir a un atacante tomar el control del mismo. Se ha reservado el identificador CVE-2016-4171.
·     Adobe reconoce la existencia de exploits para esta vulnerabilidad y su uso limitado en ataques dirigidos.
Recomendación
  • Actualmente no existe solución a esta vulnerabilidad. Adobe está desarrollando un parche que se incluirá en su actualización de seguridad de este mes.
Más información
Fuente: INCIBE

DRUPAL. Detectadas múltiples vulnerabilidades

El equipo de seguridad de Drupal ha publicado una actualización para Drupal 7.x y 8.x que corrige varias vulnerabilidades
Recursos afectados
  • Versiones Drupal core 7.x anteriores a 7.44.
  • Versiones Drupal core 8.x anteriores a 8.1.3.
Detalle e Impacto de las vulnerabilidades corregidas
  • El modulo de Usuarios asigna todos los roles a un usuario al guardar en ciertas condiciones (Drupal 7).
  • El módulo de Vistas permite a usuarios no autorizados acceder a la información de Estadísticas (Drupal 8).
Recomendación
  • Actualizar a Drupal core 7.44 o 8.1.3 según la versión afectada.
Más información
Fuente: INCIBE

CISCO. Vulnerabilidades en sus productos

Cisco ha publicado varias actualizaciones que corrigen diferentes vulnerabilidades en algunos de sus productos. Estos fallos podrían permitir la ejecución de código arbitrario, provocar el desbordamiento de memoria o XSS, catalogada de Importancia: 5 - Crítica
Recursos afectados
·         Routers RV110W Wireless-N VPN Firewall
·         Routers RV130W Wireless-N Multifunction VPN Router
·         Routers RV215W Wireless-N VPN Router
Detalle e Impacto potencial de las vulnerabilidades corregidas
·         Ejecución de código arbitrario (crítica): una vulnerabilidad en el interfaz web de los routers afectados podría permitir la ejecución de código arbitrario con permisos de administrador. El fallo se produce por una validación insuficiente de los datos de entrada del usuario en los campos de las peticiones HTTP, por lo que el atacante podría explotar esta vulnerabilidad enviando peticiones HTTP manipuladas con los datos del usuario. Se ha reservado el identificador CVE-2016-1395.
·         Desbordamiento de memoria (media): vulnerabilidades en la gestión del interfaz web de los routers afectados podría permitir a un atacante remoto provocar un desbordamiento de memoria en los sistemas afectados. Los fallos se deben igualmente a una validación insuficiente de los datos de entrada del usuario en los campos de las peticiones HTTP, por lo que el atacante podría explotarlo enviando peticiones HTTP que contengan comandos de configuración con payloads manipulados. Se han reservado los identificadores CVE-2016-1397 y CVE-2016-1398.
·         Vulnerabilidad de XSS (media): un fallo en la gestión del interfaz web de los routers afectados podría permitir a un atacante remoto llevar a cabo un XSS contra el interfaz web de gestion de los dispositivos afectados. Este hecho se produce por la validación incorrecta de ciertos parámetros de entrada enviados al dispositivo mediante HTTP GET o HTTP POST. Se ha reservado el identificador CVE-2016-1396.
Recomendación
  • Aplicar las actualizaciones correspondientes según el producto afectado, indicadas por el fabricante en la siguiente ubicación Cisco Product Security Incident Response Team (PSIRT)
Fuente: INCIBE

SAP. Actualizaciones de seguridad de junio 2016

SAP ha publicado su actualización mensual que soluciona 21 vulnerabilidades en diferentes productos, catalogadas 1 de ellas crítica, 3 altas, y el resto medias o bajas.
Recursos afectados
  • Las vulnerabilidades afectan a diferentes productos SAP.
Detalle de las vulnerabilidades corregidas
Entre todos los fallos destacan los siguientes:
  • Vulnerabilidad de inyección de código en SAP Documentattion and Translation Tool.
  • Vulnerabilidad de ejecución de comandos en sitios cruzados en SAP DesignStudio SFIN.
  • Vulnerabilidad en un entidad external en XML en SAP Web-Survey.
Recomendación
  • Aplicar los parches distribuidos por SAP. Se recomienda visitar el portal de soporte del fabricante para comprobar los parches necesarios.
Más información
Fuente: INCIBE

LIFERAY. Publicadas múltiples vulnerabilidades

Se han publicado múltiples vulnerabilidades que afectan a las versiones 6.2 CE GA6 y 7.0 CE GA1 del gestor de contenidos Liferay, catalogadas de importancia crítica.
Recursos afectados
  • Versiones de Liferay Portal 6.2 CE GA6 sin parchear
  • Versión 7.0.0 de Liferay Portal (7.0 CE GA1)
Detalle e Impacto de las vulnerabilidades
El detalle de las vulnerabilidades que afectan a la versión 6.2 es el siguiente:
  • Ejecución de código remoto y escalado de privilegios en plantillas (crítica): Las plantillas Velocity y FreeMarker son susceptibles de ejecución de código remota y escalado de privilegios.
  • La autenticación mediante digest no respeta la política de contraseñas (Alta): La política de contraseñas puede bloquear el acceso a un usuario tras un número de intentos de acceso fallidos. Sin embargo si se utiliza la autenticación con digest no se produce este bloqueo.
  • Respuesta a recordatorio de contraseña desvelada (Alta): La función de autocompletar del navegador recordará la respuesta del usuario al recordatorio de la contraseña.
  • Vulnerabilidad de redirección abierta (Alta): Una vulnerabilidad de redirección abierta puede permitir a un atacante redirigir usuarios a un sitio diferente con algunos nombres de dominio especialmente construidos.
  • Vulnerabilidad de Java Deserialization (crítica): Se ha descubierto que los comp0onentes TunnelServlet y Spring-Remoting services son susceptibles de esta vulnerabilidad.
  • XSS en 6.2.5 (Alta)
Problemas con los permisos en 6.2.5 (Alta).
El detalle de aquellas vulnerabilidades que afectan a la versión 7 es el siguiente:
  • Todos los usuarios son administradores por defecto (crítica): Por defecto, Liferay otorga a cada usuario registrado el rol de Power User, lo que le otorga la administración de su propio sitio, con lo que el usuario puede crear páginas maliciosas u ofensivas.
  • Los tokens CSRF se mantienen en la BBDD (Alta): lo que puede facilitar a un atacante el lanzamiento de ataques CSRF.
  • Vulnerabilidad de redirección abierta en la autenticación mediante Facebook (Alta) Existe este tipo de vulnerabilidades en la autenticación con Facebook, lo que podría permitir a un atacante redirigir a otro sitio al usuario.
  • Recursos WAB restringidos accesibles (Alta): A través de una URL correcta, algunos recursos restringidos del WAB pueden ser accedidos.
  • Varios problemas de permisos en 7.0.0 (Alta).
  • Varios XSS en 7.0.0 (Alta).
Recomendación
  • Según la versión afectada hay diferentes soluciones:
  • Vulnerabilidades que afectan a la versión 6.2: Existen dos parches (aquí y aquí) de los que sólo se debe aplicar uno de ellos.
  • Vulnerabilidades que afectan a la versión 7.0 de Liferay: Actualizar a Liferay Portal 7.0 CE GA2 (7.0.1)
Más información

Fuente: INCIBE

WORDPRESS. Actualización de seguridad 4.5.3

Wordpress ha publicado una actualización de seguridad que corrige varias vulnerabilidades de importancia crítica
Recursos afectados
  • Las versiones 4.5.2 y todas las anteriores a ésta están afectadas por estas vulnerabilidades.
Detalle de las vulnerabilidades corregidas
La actualización publicada por Wordpress soluciona varios problemas de seguridad, entre ellos:
  • Sorteo de redirección en el personalizador
  • Varios XSS en los nombres de adjuntos
  • Fuga de información en el histórico de revisiones
  • Denegación de servicio oEmbed
  • Eliminación de categorías no autorizada
  • Cambio de contraseña a través de cookies robadas
Recomendación
  • Actualizar a la versión 4.5.3 de WordPress, actualizando la versión existente o bien descargándola desde: Download WordPress 4.5.3
Más información
  • WordPress 4.5.3 Maintenance and Security Release https://wordpress.org/news/2016/06/wordpress-4-5-3/
Fuente: INCIBE

PHPMYADMIN. Múltiples vulnerabilidades detectadas

Se han identificado varias vulnerabilidades en phpMyAdmin que pueden provocar la ejecución arbitraria de código, la divulgación de información, etc., catalogadas de Importancia 5 - Crítica
Detalle e impacto de las vulnerabilidades descubiertas
Las vulnerabilidades descubiertas son:
  • Vulnerabilidad CSRF: puede provocar la divulgación de información.
  • Gestión insegura de los parámetros preg_replace: puede permitir la ejecución arbitraria de código.
  • Múltiples vulnerabilidades XSS.
  • Full path disclosure.
  • Denegación de servicio: provocada por el modo en el que phpMyAdmin carga algunos ficheros JavaScript.
  • Inyección SQL.
  • Inyección BBCode.
Recursos afectados
  • Las vulnerabilidades afectan a diferentes versiones de phpMyAdmin.
Recomendación
  • Se recomienda actualizar a la última versión disponible de cada una de las ramas de phpMyAdmin. Es posible consultar dicha información en su página web oficial. https://www.phpmyadmin.net/downloads/

Fuente: INCIBE

WGET. Permite a atacantes remotos la escritura de archivos

Se ha anunciado una vulnerabilidad en Wget que podría permitir a un atacante remoto escribir archivos arbitrarios en el sistema afectado.
GNU Wget es una herramienta libre para la descarga de contenidos desde servidores web de una forma simple, soporta descargas mediante los protocolos http, https y ftp. Entre las características más destacadas está la posibilidad de fácil descarga de mirrors complejos de forma recursiva (cualidad que permite la vulnerabilidad descubierta), conversión de enlaces para la visualización de contenidos HTML localmente, soporte para proxies, etc.
El problema, con CVE-2016-4971, reside en que Wget trata de forma incorrecta los nombres de archivos cuando provienen de una redirección http a una url ftp y confía en el nombre indicado en la URL. Esto puede permitir a un servidor malicioso escribir o sobreescribir archivos en el sistema afectado.
Se ha publicado la versión 1.18 que soluciona el problema, disponible en:
Si tras la actualización se desea conservar el anterior comportamiento (por ejemplo en determinados scripts) se puede emplear el parámetro "--trust-server-names".
Adicionalmente se han solucionado otros problemas no relacionados con la seguridad.
Más información:
Fuente: Hispasec

28 de mayo de 2016

CIBERCRIMEN. Treinta detenidos en España por blanquear dinero con bitcoin

Treinta personas han sido detenidas por blanquear dinero con la moneda virtual, entre otros procedimientos, los beneficios que obtenían por el pirateo y la distribución ilegal de televisión de pago.
La trama controlaba un entramado dedicado a la distribución ilícita de contenidos de televisión de pago mediante 'cardsharing' e IPTV. La red blanqueaba los importantes beneficios obtenidos a través de productos bancarios complejos, inversión en inmuebles y vehículos de lujo, además de 'minería Bitcoin'. La Policía Nacional informa en un comunicado de estos arrestos, llevados a cabo en la operación conjunta con la Agencia Tributaria y que ha contado en su fase final con la colaboración de Europol y Eurojust.
Las detenciones han tenido lugar en Córdoba, Málaga, Valencia, Barcelona, Madrid, Palma de Mallorca y Lugo.
La "minería" de bitcoin consiste en descifrar, con equipos informáticos especializados, códigos que permitan legitimar y asegurar la seguridad de transacciones con esta moneda virtual.
En este sentido, la Policía destacó esta mañana en una rueda de prensa, que la trama desarticulada junto a la Agencia Tributaria conseguía cubrir el elevado requerimiento energético con conexiones ilegales a la red eléctrica en varias ciudades españolas.
La investigación comenzó con la denuncia de una empresa afectada por la clonación de sus decodificadores de televisión de pago por parte de otra mercantil. Las indagaciones realizadas permitieron descubrir que la distribución de los terminales falsificados se realizaba a través de páginas web registradas a nombre de testaferros y especializadas en la venta de este tipo de aparatos.
Además, los agentes lograron identificar a uno de los responsables de la vulneración de los derechos de propiedad intelectual, un empresario afincado en la Comunidad Valenciana que dirigía un entramado mercantil propio dedicado a la comercialización de decodificadores de señal digital de televisión que, convenientemente manipulados, permitirían el acceso ilegal a contenidos.
Fuente: Expansion.com

EEUU. Google logra victoria ante Oracle en demanda por Android

Un jurado de Estados Unidos falló el jueves que la ley permite el uso que Google hizo del software de Oracle Corp para crear su sistema operativo Android para teléfonos inteligentes, dando a la unidad de Alphabet una gran victoria en una prolongada disputa sobre derechos de autor.
El jurado respaldó de forma unánime la posición de Google de que su utilización de la plataforma de desarrollo Java está protegida bajo la provisión de uso justo de la ley de derechos de autor, lo que puso fin a un juicio en el que Oracle buscaba una compensación de 9.000 millones de dólares.
Oracle dijo en un comunicado después del veredicto que apelará a la decisión.
En el segundo juicio que provoca la demanda en la Corte de Distrito de San Francisco, Oracle dijo que el sistema operativo Android de Google violó los derechos de autor de partes de Java, una plataforma de desarrollo.
Google, una unidad de Alphabet, dijo que debería poder usar Java sin pagar una tarifa bajo la provisión de uso justo.
El primer juicio, llevado a cabo en el 2012, terminó sin que el jurado pudiese lograr un veredicto.
El caso era seguido de cerca por los desarrolladores de software, que temían que una victoria de Oracle pudiese desatar una ola de demandas sobre derechos de autor de software. Sin embargo, los inversores estimaban que Alphabet enfrentaba pocos riesgos.
Fuente: Reuters

TWITTER. Grandes cuentas amenazadas por piratería informática

Más de 2.500 perfiles han sido suplantados en las últimas semanas por spambots. Los atacantes tuitean un mensaje de contenido erótico junto a una foto y un link que dirige a una página web porno
En las últimas semanas, más de 2.500 perfiles han sido hackeados por spambots. Este miércoles, la cuenta del director de eldiario.es ha pasado a engrosar la lista de personalidades suplantadas por atacantes externos en la red social. Estos programas se dedican a reproducir un determinado mensaje repitiéndolo hasta la saciedad y saltándose las restricciones de tiempo o tamaño de las aplicaciones en las que operan.
Desde eldiario.es se han puesto en contacto con Twitter pero no han querido pronunciarse al respecto. "Por temas se seguridad y privacidad, no hacemos comentarios de cuentas y casos individuales", han contestado desde la sede española.
Cuentas de periodistas en Twitter  hackeadas  
  • La de Ignacio Escolar ha sido la primera cuenta de un periodista español hackeado con esta técnica. 
  • Otro periodista, esta vez estadounidense, fue hackeado hace pocas semanas de igual forma: los 455.000 seguidores de David Carr, del New York Times, vieron como otro mensaje de contenido sexual se apoderaba de la red social del excolumnista. "Me gustan los juegos de rol y el sexo. ¿Jugamos?". Junto al mensaje, un link que llevaba a una página porno.
  • En el caso de la cuenta de Ignacio Escolar, el procedimiento ha sido similar: "Si necesitas una esclava sexual, mándame un mensaje. No seas tímido. Haz click aquí", decía el mensaje, al que acompaña un link y una imagen. Además de Carr y Escolar, el grupo de música Chromeo, el cómico Azeem Banatwala y el jugador de fútbol americano Cecil Shorts III han sido las últimas personalidades en sufrir un ataque contra su privacidad.
Aunque solo sea por un momento, los spambots suelen tener cierto éxito. Satnam Narang, responsable de seguridad de Symantec, analizó el impacto que consiguen los tuits de los spammers en los seguidores de las cuentas hackeadas. Según su análisis en Motherboard, en cada mensaje hacen click entre 50 y 200 personas. Es una cantidad considerable si tenemos en cuenta que por cada click ganan dinero y que el coste de desarrollo de un spambot es nulo.
Fuente: El Diario.es

BIOMEDICINA. Primer caso en EEUU de bacteria resistente a todos los antibióticos

Funcionarios de salud de Estados Unidos reportaron el jueves el primer caso en el país de una paciente con una infección resistente a todos los antibióticos conocidos, y expresaron su temor a que la superbacteria pueda representar un peligro de infecciones frecuentes si se propaga.
"Corremos el riesgo de estar en un mundo en el que no sirven los antibióticos", dijo Thomas Frieden, director de los Centros para el Control y la Prevención de Enfermedades de Estados Unidos, refiriéndose a la infección del tracto urinario de una mujer de 49 años de Pensilvania, quien no ha salido del país en los últimos cinco meses.
Frieden, quien habló en el almuerzo del National Press Club en Washington, D.C., dijo que la infección no fue controlada ni siquiera por la colistina, un antibiótico reservado para el uso contra bacterias polirresistentes.
La infección fue reportada el jueves en un estudio que apareció en Antimicrobial Agents and Chemotherapy, una publicación la American Society for Microbiology. El texto dice que la superbacteria en sí fue infectada con un pequeño fragmento de ADN de los llamados plásmidos, que transfiere un gen conocido como mcr-1 y que produce resistencia a la colistina.
"(Esto) anuncia la aparición de bacterias realmente polirresistentes a los medicamentos", dijo el estudio, que fue realizado por el Walter Reed National Military Medical Center. "Hasta donde sabemos, este es el primer reporte de mcr-1 en Estados Unidos".
El estudio dijo que es clave una vigilancia continua para determinar la verdadera frecuencia del gen en Estados Unidos.
"Es peligroso y nosotros asumiríamos que puede propagarse rápidamente, incluso en un ambiente de hospital, si no es bien contenido", dijo la doctora Gail Cassell, una microbióloga y docente de la Escuela de Medicina de Harvard.
El gen resistente a la colistina fue hallado el año pasado en gente y cerdos en China. El descubrimiento ocurrió después de que se encontrara un gen de superbacteria diferente en India en 2010.
Fuente: Reuters

IMAGEMAGICK. Vulnerabilidades críticas exponen a millones de sitios web

Se han anunciado cinco vulnerabilidades críticas en Imagemagick, una herramienta empleada por millones de sitios web para el tratamiento de imágenes. Estos problemas podrían permitir el compromiso de cualquier sistema que utilice esta utilidad.
ImageMagick es un conjunto de utilidades de código abierto para mostrar, manipular y convertir imágenes, capaz de leer y escribir más de 200 formatos. Se trata de un conjunto de utilidades de línea de comandos empleado para la manipulación de imágenes. Muchas aplicaciones Web como MediaWiki, phpBB o vBulletin, pueden usar ImageMagick para generar miniaturas. También es usado por otros programas para la conversión de imágenes.
Detalle de las vulnerabilidades
  • En general, básicamente, los problemas residen en que ImageMagick pasa las imágenes a sus herramientas a través de comandos shell, pero no filtra adecuadamente los nombres de archivos y rutas, lo que permite a las imágenes acceder al sistema de archivos.
  • El primer problema (con CVE-2016-3714) reside en un filtrado inadecuado de caracteres al usar la característica "delegate" (empleada para tratar archivos con librerías externas). Podría permitir la ejecución remota de código durante la conversión de formatos de archivo.
  • Por otra parte, vulnerabilidades por un tratamiento inadecuado de los archivos podrían permitir borrar (CVE-2016-3715), mover (CVE-2016-3716) o leer (CVE-2016-3717) archivos arbitrarios del sistema afectado. Por último, con CVE-2016-3718, una vulnerabilidad Server Side Request Forgery (SSRF) que podría permitir a un atacante remoto realizar peticiones http o ftp.
  • Los problemas fueron reportados por Nikolay Ermishkin del equipo de seguridad de Mail.Ru. Además se comprobado la facilidad con que es posible explotar los problemas y existen exploits públicos. 
Recomendación
  • Se han publicado las versiones 7.0.1-1 y 6.9.3-10 que corrigen las vulnerabilidades. Dada la gravedad de los problemas se recomienda la actualización inmediata de los sistemas afectados.
  • También se han publicado contramedidas como que antes del envío de la imagen a Imagemagick verificar que los archivos comienzan con los "bytes mágicos" correspondientes al tipo de archivo correspondiente. Los "bytes mágicos" son los primeros bytes de cada archivo que habitualmente se emplean para identificar el tipo de archivo (por ej. Las imágenes jpeg comienzan con "FF D8"). Igualmente se recomienda el uso de un archivo de políticas ("/etc/ImageMagick/policy.xm") para desactivar los codificadores afectados.
Más información:
Fuente: Hispasec

APPLE. Actualización para Apple Xcode

Apple ha publicado una actualización para Xcode (a la versión 7.3.1), destinada a solucionar dos vulnerabilidades graves.
Xcode es el entorno de desarrollo (IDE) de Apple que se incluye gratuitamente con Mac OS X. Xcode trabaja conjuntamente con Interface Builder, una herramienta gráfica para la creación de interfaces de usuario. Incluye la colección de compiladores del proyecto GNU (GCC), y puede compilar código C, C++, Swift, Objective-C, Objective-C++, Java y AppleScript mediante una amplia gama de modelos de programación.
Detalle de la actualización

  • El primer problema, con CVE-2016-2315, podría permitir a un usuario remoto autenticado enviar un repositorio específicamente manipulado para provocar un desbordamiento de búfer y ejecutar código arbitrario en los sistemas afectados. De forma similar, y relacionado con el anterior, un desbordamiento de entero (con CVE-2016-2324) por el que un usuario autenticado que envíe o clone un repositorio específicamente manipulado podría ejecutar código arbitrario en los sistemas afectados.
  • Se trata de dos problemas ya conocidos y corregidos en la versión 2.7.1 de Git, publicada en febrero, si bien no se conocieron los detalles hasta mediados de abril. Los problemas se han solucionado mediante la actualización de Git a la versión 2.7.4.
  • Xcode 7.3.1 puede descargarse desde: https://developer.apple.com/xcode/downloads/

Más información:
Fuente: Hispasec

SOFTWARE PREINSTALADO. Causa problemas en equipos Lenovo

Lenovo ha publicado una nueva versión de su herramienta de soporte "Lenovo Solution Center", preinstalada y activa en millones de portátiles, equipos de escritorio y tabletas Lenovo. Una vulnerabilidad en este software podría permitir a un atacante local elevar sus privilegios en el sistema.
En esta ocasión, el problema reside en el software "Lenovo Solution Center" (LSC), una aplicación creada por Lenovo que permite a los usuarios realizar funciones de diagnóstico e identificar rápidamente el estado del hardware y software del PC, las conexiones de red y la presencia de elementos de seguridad como firewalls o antivirus.
Este software se compone de una interfaz gráfica de usuario y el proceso "LSCTaskService" que corre como servicio en el sistema del usuario, incluso si la interfaz de usuario está cerrada.
Se ha identificado una nueva vulnerabilidad de elevación de privilegios (con CVE-2016-1876) en este software. Esto es un usuario local sin privilegios podría ejecutar código arbitrario con privilegios del sistema.
Una vez más, se confirma el peligro del software preinstalado, mucho más cuando a veces hasta el propio usuario desconoce lo que el fabricante ha incluido en el equipo.
Lenovo ha publicado la versión 3.3.002 de Lenovo Solution Center para corregir esta vulnerabilidad. Basta con abrir la aplicación y se presentará la opción de actualización automática.
Más información:
Fuente: Hispasec

ACTUALIZACIONES. Microsoft publica 16 boletines de seguridad y soluciona 58 vulnerabilidades

Este martes Microsoft ha publicado 16 boletines de seguridad (del MS16-051 al MS16-067, excepto el MS16-063) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft ocho de los boletines presentan un nivel de gravedad "crítico" mientras que los ocho restantes son "importantes". En total se han solucionado 58 vulnerabilidades (24 de ellas en Flash Player).
  1. MS16-051: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona cinco nuevas vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-0187, CVE-2016-0188, CVE-2016-0189, CVE-2016-0192 y CVE-2016-0194).
  2. MS16-052: Boletín "crítico" que incluye la también habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan cuatro vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-0186, CVE-2016-0191 , CVE-2016-0192  y CVE-2016-0193).
  3. MS16-053: Boletín "crítico" que resuelve dos vulnerabilidades (CVE-2016-0187 y CVE-2016-0189) en los motores de scripting JScript y VBScript de Microsoft Windows que podría permitir la ejecución remota de código si un usuario visita una página web con código script especialmente creado.
  4. MS16-054: Boletín "crítico" que soluciona cuatro vulnerabilidades que podrían permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office (CVE-2016-0126, CVE-2016-0140, CVE-2016-0183 y CVE-2016-0198).
  5. MS16-055: Destinado a corregir cinco vulnerabilidades "críticas" en Microsoft Graphics Component que podrían permitir la ejecución remota de código si se abre un documento o web específicamente creada. Afecta a todas las versiones soportadas de Microsoft Windows (CVE-2016-0168, CVE-2016-0169, CVE-2016-0170, CVE-2016-0184 y CVE-2016-0195).
  6. MS16-056: Boletín "crítico" que resuelve una vulnerabilidad (CVE-2016-0182) en Windows Journal que podría permitir la ejecución remota de código si un usuario abre un archivo de Journal específicamente creado.
  7. MS16-057: Destinado a corregir una vulnerabilidad "crítica" en Windows Shell debido a un tratamiento inadecuado de objetos en memoria. Afecta a Windows 8.1, Windows Server 2012 y Windows 10 (CVE-2016-0179).
  8. MS16-058: Boletín considerado "importante" que resuelve una vulnerabilidad de ejecución remota de código debida a que Windows falla al validar adecuadamente los datos de entrada antes de cargar determinadas librerías (CVE-2016-0152). Afecta a Windows Vista y Windows Server 2008.
  9. MS16-059: Destinado a corregir una vulnerabilidad "importante" en Windows Media Center que podría permitir la ejecución remota de código si Windows Media Center abre un archivo Media Center link (.mcl) específicamente creado que referencie código malicioso (CVE-2016-0185).
  10. MS16-060: Boletín de carácter "importante" destinado a corregir una vulnerabilidad de elevación de privilegios en el kernel de Windows (CVE-2016-0180). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.
  11. MS16-061: Boletín "importante" que resuelve una vulnerabilidad de elevación de privilegios si un atacante sin autenticar realiza peticiones RPC (Remote Procedure Call) específicamente construidas al sistema afectado (CVE-2016-0178). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.   
  12. MS16-062: Boletín de carácter "importante" destinado a corregir siete vulnerabilidades en el controlador modo kernel de Windows, la más grave de ellas podría permitir la elevación de privilegios (CVE-2016-0171, CVE-2016-0173, CVE-2016-0174, CVE-2016-0175, CVE-2016-0176, CVE-2016-0196 y CVE-2016-0197). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.     
  13. MS16-064: Como viene siendo habitual en los últimos meses, Microsoft publica un boletín para resolver las vulnerabilidades solucionadas por Adobe en Flash Player en su también boletín periódico. Se trata de un boletín "crítico" que en esta ocasión soluciona 24 vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012, Windows 8.1 y Windows 10; correspondientes al boletín APSB16-15 de Adobe.
  14. MS16-065: Boletín "importante" que soluciona una vulnerabilidad (CVE-2016-0149) en Microsoft .NET Framework que podría permitir la obtención de información sensible si un atacante inyecta datos sin cifrar en un canal seguro y después realiza un ataque de hombre en el medio entre el cliente atacado y el servidor legítimo. Afecta a Microsoft .NET Framework 2.0, 3.5, 3.5.1, 4.5.2, 4.6 y 4.6.1.
  15. MS16-066: Boletín de carácter "importante" destinado a corregir una vulnerabilidad (CVE-2016-0181) que podría permitir evitar restricciones de seguridad si un atacante ejecuta una aplicación especialmente diseñada para eludir las protecciones de integridad de código en Windows (Hypervisor Code Integrity, HVCI).
  16. MS16-067: Boletín "importante" que resuelve una vulnerabilidad (CVE-2016-0190) que podría permitir la obtención de información sensible si al montar un disco USB sobre Remote Desktop Protocol (RDP) a través de Microsoft RemoteFX no está correctamente ligado a la sesión del usuario.

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:


Fuente: Hispasec

WORDPRESS. Actualización de seguridad

Se ha publicado la versión 4.5.2 de WordPress destinada a solucionar dos nuevas vulnerabilidades.
Wordpress es un sistema de gestión de contenidos enfocado a la creación de blogs desarrollado en PHP y MySQL, ampliamente usado en la comunidad de bloggers debido a su facilidad de uso y sus características como gestor de contenidos.
Esta actualización incluye la corrección de una vulnerabilidad SOME ("Same Origin Method Execution"), una técnica que abusa del concepto de 'callbacks' en Javascript para inyectar funciones a través de jsonp de manera ilimitada. El problema reside en Plupload, una librería de un tercero que WordPress usa para la subida de archivos. Afecta a WordPress versiones 4.5.1 y anteriores.
Por otra parte, WordPress versiones 4.2 a 4.5.1 se vulnerable a un Cross-Site scripting reflejado (XSS) mediante URIs específicamente construidas a través de MediaElement.js, otra librería de un tercero empleada por reproductores multimedia.
Recomendación
  • Dada la importancia de los problemas corregidos se recomienda la actualización de los sistemas a la versión 4.5.2 disponible desde  https://wordpress.org/download/
  • O bien desde el dashboard, Actualizaciones (Updates), Actualizar Ahora (Update Now). 
  • Los sitios que soporten actualizaciones automáticas ya han iniciado la actualización a WordPress 4.5.2.
MediaElement.js y Plupload también han publicado actualizaciones para corregir estos fallos.
Más información:
Fuente: Hispasec

ADOBE. Actualizaciones de seguridad para Adobe Acrobat, Reader, Flash Player y ColdFusion

Adobe ha publicado tres boletines de seguridad para anunciar las actualizaciones necesarias para solucionar 92 vulnerabilidades en Adobe Reader y Acrobat, tres en ColFusion y 25 en Flash (incluyendo una vulnerabilidad 0day). Un total de 120 vulnerabilidades corregidas.
ADOBE READER Y ACROBAT
  • Para Adobe Reader y Acrobat (boletín APSB16-14) se han solucionado 92 vulnerabilidades que afectan a las versiones 15.010.20060 (y anteriores) de Acrobat DC y Acrobat Reader DC Continuous, 15.006.30121 (y anteriores) de de Acrobat DC y Acrobat Reader DC Classic y Acrobat XI y Reader XI 11.0.15 (y anteriores) para Windows y Macintosh.
  • Esta actualización soluciona 29 vulnerabilidades de uso después de liberar memoria, dos desbordamientos de búfer, 46 problemas de corrupción de memoria, un desbordamiento de entero y otra vulnerabilidad en la ruta de búsqueda de directorio utilizada para encontrar recursos; todos ellos podrían permitir la ejecución de código. También se resuelven dos vulnerabilidades de fuga de información, otra que podría permitir la divulgación de información y varios métodos para evitar restricciones de ejecución en la API javascript.
  • Los CVE asociados son: CVE-2016-1037 al CVE-2016-1088, CVE-2016-1090, CVE-2016-1092, al CVE-2016-1095, CVE-2016-1112, CVE-2016-1116 al CVE-2016-1130, CVE-2016-4088, CVE-2016-4089, CVE-2016-4090 al CVE-2016-4094 y CVE-2016-4096 al CVE-2016-4107.
  • Adobe ha publicado las versiones 11.0.16 de Acrobat XI y Reader XI, Acrobat DC y Reader DC Continuous 15.016.20039 y Acrobat DC y Reader DC Classic 15.006.30172; las cuales solucionan los fallos descritos.
Recomendación
  • Se encuentran disponibles para su descarga desde la página oficial, y a través del sistema de actualizaciones cuya configuración por defecto es la realización de actualizaciones automáticas periódicas.
FLASH PLAYER
  • Para Adobe Flash Player se ha publicado el boletín APSB16-15, destinado a solucionar otras 25 vulnerabilidades, entre las que se incluye un 0day que se está explotando en la actualidad de forma activa. Todos los problemas podrían permitir a un atacante tomar el control de los sistemas afectados.
  • Todo parece indicar que con objeto de incluir la solución a una vulnerabilidad 0-day (CVE-2016-4117) debida a una confusión de tipos, Adobe se vio obligada a retrasar la publicación de su habitual boletín mensual para Flash.
  • Todos los problemas que se corrigen en este boletín podrían permitir la ejecución de código arbitrario aprovechando ocho vulnerabilidades de uso de memoria después de liberarla, dos de confusión de tipos, dos desbordamientos de búfer, 12 de corrupción de memoria y una vulnerabilidad en la ruta de búsqueda de directorio empleada para encontrar recursos.
  • Los CVE asignados son: CVE-2016-1096 al CVE-2016-1110 y CVE-2016-4108 al CVE-2016-4117.
  • De igual forma, como viene siendo habitual en los últimos meses, Microsoft también publicó el boletín MS16-064, para reflejar estas actualizaciones de Adobe Flash (excepto el 0-day).
  • Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:
  1. Flash Player Desktop Runtime 21.0.0.242
  2. Flash Player Extended Support Release 18.0.0.352
  3. Flash Player para Linux 11.2.202.616
  • Igualmente se ha publicado la versión 21.0.0.242 de Flash Player para navegadores Internet Explorer, Edge y Chrome. Así como la versión 21.0.0.215 de AIR.
Recomendación
COLDFUSION
  • En el boletín de seguridad APSB16-16 de Adobe, se recoge una actualización para ColdFusion versiones 2016, 11 y 10. Este parche está destinado a corregir una vulnerabilidad importante relacionada con un error en la validación de entradas (CVE-2015-1113) que podría emplearse para realizar ataques de cross-site scripting. También se soluciona otro problema en la verificación del nombre de host certificados comodín (CVE-2016-1115) y se incluye una versión actualizada de la librería Apache Commons Collections para mitigar una deserialización en Java (CVE-2016-1114).
Recomendación
Más información:
Fuente: Hispasec

SQUID. Actualización que corrige nuevas vulnerabilidades

Squid ha publicado tres boletines de seguridad destinados a solucionar cuatro nuevas vulnerabilidades en SQUID que podrían permitir a atacantes remotos envenenar la caché, evitar restricciones de seguridad o provocar condiciones de denegación de servicio.
Squid es uno de los servidores proxys más populares, en gran parte por ser de código abierto y multiplataforma (aunque sus comienzos fueron para sistemas Unix).
Detalle de la actualización
  • El primer problema, con CVE-2016-4553, se debe a una validación incorrecta de los datos de mensajes http interceptados los clientes pueden evitar la protección contra fallos relacionados con la vulnerabilidad CVE-2009-0801. Esto podría permitir el envenenamiento de la caché. Afecta a Squid 3.2.0.11 a 3.5.17 y Squid 4.x.
  • Por otra parte, con CVE-2016-4554, una validación incorrecta de las entradas permite la realización de ataques "smuggling" de cabeceras lo que permitiría el envenenamiento de la caché o evitar las políticas de mismo origen en Squid y en algunos navegadores. Afecta a todas las versiones de Squid.
  • Por último, dos vulnerabilidades por tratamiento inadecuado de punteros pueden provocar condiciones de denegación de servicio al tratar respuestas ESI. Afectan a Squid 3.x y Squid 4.x. Se han asignado los CVE-2016-4555 y CVE-2016-4556.
Recomendación
Los problemas están solucionados en las versiones Squid 3.5.18 y 4.0.10, o también se pueden aplicar los parches disponibles desde:
En el último mes, se han publicado actualizaciones en otras dos ocasiones para otras dos y cuatro vulnerabilidades diferentes respectivamente que podían permitir a atacantes remotos provocar condiciones de denegación de servicio, conseguir información sensible o ejecutar código arbitrario.
Más información:
Fuente: Hispasec