4 de septiembre de 2016

SAMSUNG. ¿ Por qué explotan las baterías del Galaxy Note 7?

Samsung ha reconocido un problema "en las celdas de las baterías" y ahora se enfrenta a una crisis sin precedentes, la suspensión mundial de las ventas del 'flagship' Galaxy Note 7. Y ahora toca lo difícil: convencer a sus clientes de que no volverá a ocurrir
La investigadora del Instituto Tecnológico de la Energía, Mayte Gil apuesta por un defecto de fabricación como responsable más probable, pero aclara que el secretismo que rodea a la fabricación de las pilas impedirá conocer a ciencia cierta qué ha sucedido. "También puede ser un fallo en el 'software' que dice cuándo toca cargar y cuándo descargar, o incluso que la empresa haya arriesgado con una nueva química que no ha salido tan bien como pensaban", añade.
Al calentarse el electrolito líquido y transformase en vapor, escapa de su encerramiento  produciendo una explosión
  • Pero hay algo que sí sabemos a ciencia cierta: las baterías de Samsung, como las de Apple y demás móviles, son de ion de litio. La energía se obtiene gracias al movimiento de una pequeña molécula cargada de litio desde el cátodo al ánodo y del ánodo al cátodo. Pero conseguir una capacidad suficiente que satisfaga al 'Homo sapiens' del siglo XXI no es sencillo. "Aquí entra en juego la química: para conseguir un buen transporte de litio la mayoría de pilas utilizan electrolitos líquidos", explica Gil.
  • El electrolito líquido es una solución basada en carbonato que contiene al actor principal de la batería, el ion litio. Gracias a él nuestro 'smartphone' dura encendido al menos un día, pero no está exento de riesgos: "Estos disolventes son orgánicos y volátiles. Cuando se calientan, la temperatura alcanza el punto de ebullición y pasa de líquido a vapor", comenta Gil. El resultado es que el vapor tiene que escapar del espacio hermético en el que está encerrado y "por eso se producen las explosiones".
  • Esto explica que las explosiones de baterías de ion litio, si bien muy infrecuentes, no sean imposibles. Al caso de Samsung se suman otros con vehículos eléctricos —más susceptibles debido a los choques—, Tesla incluido. Pero Gil llama a la calma: "No hay que alarmar porque está muy controlado. Este fallo si no hay defectos de fabricación no va a tener lugar".
El peligro de una impureza
  • Las baterías son dispositivos "muy delicados" que se producen "en ausencia de oxígeno", ya que este elemento oxida e inactiva el litio. "El sistema está cerrado, es un recipiente hermético que tiene una carcasa dura que evita los daños por golpes y con una pureza electroquímica muy elevada", comenta la investigadora del ITE. Además, "los controles de fabricación y calidad son exageradamente elevados".
  • La solución para acabar con este riesgo, pequeño pero real, consiste en sustituir los electrolitos líquidos por otros sólidos poliméricos
  • Con cada ciclo de carga y descarga las pilas se enfrentan a sobrecargas, pero la pureza del sistema garantiza su seguridad. El desastre llega cuando hay un defecto en la producción de los electrodos en forma de impureza: "Basta un microgramo de una partícula de hierro, que caiga un diminuto contaminante para que se produzca un cortocircuito".
  • Es en esos casos en los que la batería no puede resistir las sobrecargas: "Se genera un punto de calentamiento en el que comienza a aumentar la temperatura". La química de su interior queda fuera de control sin posibilidad de marcha atrás, un fenómeno conocido como 'thermal runaway'. Todo termina cuando el disolvente líquido se evapora, provocando una explosión debido a la falta de espacio dentro de la pila.
La solución consiste en sustituir los electrolitos líquidos por otros sólidos poliméricos.
  • En ello trabaja Gil a través de proyectos europeos como Somabat: "Así no habría evaporación de disolventes, que es lo que produce la explosión. Serían baterías más seguras". La investigadora asegura que habrá que esperar una década antes de que llegue este cambio, ya que este tipo de pilas todavía no tiene una capacidad suficiente como para satisfacer a los usuarios de 'smartphones', vehículos y portátiles.
Fuente: El Confidencial.com

GOOGLE. Publica Chrome 53 y corrige 33 vulnerabilidades

Google anuncia una nueva versión de su navegador Google Chrome 53. Se publica la versión 53.0.2785.89 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 33 nuevas vulnerabilidades.
Detalle de la actualización

  • Como es habitual, Google solo proporciona información sobre los problemas solucionados reportados por investigadores externos o las consideradas de particular interés. En esta ocasión, aunque se han solucionado 33 nuevas vulnerabilidades, solo se facilita información de 20 de ellas (13 de gravedad alta, 6 de importancia media y una baja).
  • Se corrigen vulnerabilidades por cross-site scriptings en Blink y en DevTools, inyección de scripts en extensions y en DevTools, problemas por uso de memoria después de liberar en PDFium, Blink y bindings de eventos. También se han corregido cinco desbordamientos de búfer en PDFium, falsificaciones de la barra de direcciones, confusión de tipos en Blink y ataque SMB Relay a través de "Guarda Página como". Se han asignado los CVE-2016-5147 al CVE-2016-5166.
  • También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas (CVE-2016-5167). Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 56.500 dólares en recompensas a los descubridores de los problemas, aunque la cifra puede crecer debido a que aun hay vulnerabilidades en las que la cuantía del premio aun está por determinar.
Recomendación
  • Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/). O descargar directamente desde: google.com/chrome.
Más información:
Fuente: Hispasec

APPLE. Actualización para OS X y Safari por las recientes vulnerabilidades en iOS

Hace una semana Apple publicaba una actualización de urgencia para evitar tres vulnerabilidades en iOS empleadas por el spyware Pegasus. Ahora le toca el turno a OS X y Safari recibir actualizaciones para evitar esas mismas vulnerabilidades.
Detalle de las actualizaciones
  • En esta ocasión Apple publica dos boletines de seguridad, para OS X distribuye "Security Update 2016-001 El Capitan y Security Update 2016-005 Yosemite", y la versión 9.1.3 de Safari.
  • Todo indica que el vector de ataque empleado en iOS es totalmente reproducible bajo OS X. Las vulnerabilidades son las mismas que afectaban a iOS, incluso mantienen los mismos CVE.
  • Para Safari, el CVE-2016-4657, el exploit para WebKit, que permite la ejecución del shellcode inicial cuando el usuario pulsa un enlace. Mientras que bajo OS X, otras dos vulnerabilidades a nivel kernel que permiten el salto de ASRL y la ejecución de código con privilegios del kernel.
  • CVE-2016-4655: Exploit para saltar la protección Kernel Address Space Layout Randomization (KASLR) que permite al atacante calcular la localización del kernel en memoria.
  • CVE-2016-4656: Vulnerabilidades a nivel kernel iOS 32 y 64 bits que permiten la ejecución de código en el kernel, empleadas para realizar un jailbreak del dispositivo y ejecutar software espía sin conocimiento del usuario.
Dado que iOS y OS X comparten el mismo código base del kernel era lógico pensar que las vulnerabilidades conocidas como "Tridente" también podían afectar a OS X. Sin duda, al conocerse el software espía el equipo de seguridad de Apple publicó la actualización para iOS con carácter de urgencia. Tras lo cual, extrapoló su investigación al entorno de escritorio y han publicado estas dos actualizaciones para evitar el posible uso de las mismas vulnerabilidades.
Recomendaciones
  1. Security Update 2016-001 El Capitan está disponible para sistemas OS X El Capitan v10.11.6 mientras que el Security Update 2016-005 Yosemite está disponible para sistemas OS X Yosemite v10.10.5, ambas actualizaciones incluyen el contenido de seguridad de Safari 9.1.3.
  2. Las actualizaciones están disponibles a través de la App Store en el Mac, en Actualizaciones en la barra de herramientas del escritorio.
Más información:
Fuente: Hispasec

RIPPER. Nuevo malware para cajeros y robo de 12 millones de baths

La pasada semana los investigadores de FireEye detectaron una nueva muestra de malware para cajeros bancarios, que empleaba interesantes y novedosas técnicas. Por si fuera poco, todo parece indicar que fue empleado para robar 12 millones de baths de cajeros en Tailandia.
La nueva muestra de malware, bautizada como Ripper (por el nombre del proyecto "ATMRIPPER" identificado en la muestra) se subió por primera vez a VirusTotal el pasado 23 de agosto, desde una dirección IP de Tailandia. Poco después el periódico Bangkok Post anunciaba el robo de 12 millones de baths (algo más de 310.000 euros) desde 21 cajeros bancarios en seis provincias de Tailandia.
Los investigadores de FireEye han publicado un interesante informe en el que analizan este nuevo malware y documentan indicadores que sugieren que es el responsable del robo desde los cajeros a los bancos tailandeses.
No es la primera vez que los cajeros bancarios, también conocidos por sus siglas en inglés ATM (de "Automated Teller Machine"), se ven afectados por algún malware. Esta nueva muestra guarda ciertas semejanzas con especímenes anteriores. Atacan a la misma marca de cajero automático; la técnica utilizada para expulsar el dinero sigue la misma estrategia (ya documentada) realizado por el Padpin (Tyupkin), SUCEFUL y GreenDispenser; es capaz de controlar el lector de tarjetas para leer o expulsar la tarjeta bajo demanda; puede desactivar la interfaz de red local; utiliza la herramienta de borrado seguro 'sdelete' para eliminar evidencias forenses; impone un límite de 40 billetes por retirada (que es el máximo permitido por el fabricante del cajero).
Pero a su vez también incluye nuevas características y funcionalidades, como que por primera vez se dirige a tres de los principales fabricantes de cajeros automáticos de todo el mundo y que además es capaz de interactuar con el cajero mediante una tarjeta de fabricación especial con un chip EMV que sirve como mecanismo de autenticación. Aunque esta técnica ya fue utilizada por la familia Skimmer, es una funcionalidad poco habitual.
FireEye señala que Ripper puede ser el responsable del robo debido a que la muestra fue enviada a VirusTotal desde Tailandia, país en el que se realizaron los robos (mediante acceso físico al cajero). 
Los robos se registraron en agosto de 2016 y la muestra analizada contiene un ejecutable PE con fecha de compilación de julio de 2016. Todos los cajeros eran de la marca NCR, una de las tres para las que está diseñado Ripper. Además algunas fuentes señalaron que el malware desconectaba el cajero de la red y que requería un cajero con lector de tarjetas con chip, funcionalidades incluidas entre las características de este malware.
Más información:
Fuente: Hispasec

DROPBOX. Casi 70 millones de cuentas expuestas por hackeo en 2012

Aunque la pasada semana Dropbox pedía a sus usuarios que si no habían cambiado sus contraseñas de 2012 lo hicieran, ahora se ha conocido que el motivo es que un grupo de hackers se ha hecho con una lista de casi 70 millones de usuarios y contraseñas para acceder a sus cuentas.
Concretamente, los datos de 68,7 millones de usuarios de la plataforma de archivos en la nube fueron robados en un hackeo realizado en el año 2012, cuando un grupo de piratas informáticos robó las credenciales de un trabajador de la compañía para hacerse con dicho litado.
Desde la compañía quieren transmitir tranquilidad a sus usuarios, asegurando que "no es un nuevo incidente de seguridad y no hay evidencias de que las cuentas de los usuarios hayan sufrido algún tipo de acceso", explica el responsable de seguridad de la compañía, Patrick Heim, a The Telegraph.
Aunque ahora la compañía ha reconocido que se trató de un acto de piratería informática, la semana pasada pidió cambiar las contraseñas a dichas cuentas más antiguas, aseguraban que se trataba de una "medida preventiva" y que en ningún caso era fruto de un ataque informático.
Motherboard, que ha tenido acceso al listado completo de los usuarios hackeados, explica que de esas casi 70 millones de cuentas sólo 32 millones están respaldadas con el sistema de seguridad bcrypt. Con lo que no es en absoluto descartable que los atacantes se hayan hecho con las contraseñas reales del resto de los usuarios atacados, cuya encriptación era SHA1, un tipo más débil.
¿Estoy afectado? ¿Qué hago?
  • En el caso de tener cuenta en Dropbox y no haber cambiado la contraseña desde hace cuatro años, es posible que su cuenta pueda estar en riesgo. Para ello, lo mejor es reaccionar cambiando las credenciales en la web.
  • Para ello, lo más urgente es acudir a Dropbox y cambiar la contraseña que se tiene asociada a la cuenta de correo. De este modo aunque su cuenta esté comprometida en el listado filtrado por los ciberdelincuentes, ésta ya no será válida.
  • Por otro lado, si se quiere saber si la cuenta está en riesgo, bastará con ir a algunas de las soluciones online que permiten conocer si correo electrónico está en riesgo de hackeo. Por ejemplo, si el usuario acude a webs como haveibeenpwned podrá conocer en qué brechas de seguridad está afectado su correo.
Fuente: El Economista.es

LAST.FM. Fue hackeado en 2012 y cuarenta y tres millones de sus usuarios afectados

Las empresas en ocasiones no son capaces de reconocer fallos de seguridad y podría decirse que esto ha sucedido con el servicio de música-social Last.fm, manifestando que en el año 2012 sufrieron un problema de seguridad que obligó de alguna forma a restablecer las contraseñas de 43 millones de cuentas de usuario.
El problema es que aún no se ha confirmado el porqué sucedió esto, pero es más que probable que una medidas de seguridad poco adecuadas influyeron. Ahora se ha conocido que en apenas dos horas se podían obtener las contraseñas del 96% de las cuentas afectadas.
El problemas de Last.fm repercutió en la presencia de más spam
  • Aunque los responsables del servicio no se percataron de lo sucedido, el reporte de miles de usuarios sobre la presencia de spam en cuentas de correo que solo había facilitado en este servicio permitió comenzar la investigación y llegar a la conclusión de que se había producido un acceso no autorizado.
  • Por aquel entonces se creó mucho revuelo, ya que se filtró la información sobre el cifrado de las contraseña, indicándose que solo estaban protegidas haciendo uso de MD5, algo que hora se ha confirmado y deja al descubierto el problema al que se estaba enfrentando.
Fuente: Softpedia

SWIFT. Revela más robos de piratas informáticos, presiona a bancos sobre seguridad

SWIFT, el sistema global de mensajería financiera, reveló el martes nuevos ataques cibernéticos contra sus bancos miembros y los presionó a cumplir con los procedimientos de seguridad que estableció después de que el Banco de Bangladés sufrió un robo por 81 millones de dólares.
En una carta privada enviada a sus clientes, SWIFT dijo que los nuevos intentos de robo cibernético -algunos exitosos- surgieron desde junio, cuando informó por última vez a sus clientes de una serie de ataques descubiertos luego del timo al banco central de Bangladés.
"Los entornos de los clientes han sido comprometidos y se realizaron intentos posteriores de enviar instrucciones de pago fraudulentas", según una copia de la carta revisada por Reuters. "La amenaza es persistente, flexible y sofisticada - y está aquí para quedarse", agregó.
La revelación sugiere que los ciberdelincuentes podrían haber redoblado sus esfuerzos luego del robo al Banco de Bangladés, y que específicamente se han concentrado en bancos con procedimientos de seguridad deficientes para las transferencias autorizadas por SWIFT.
La firma con sede en Bruselas, una cooperativa propiedad de sus miembros, indicó en la carta del martes que algunas víctimas de los nuevos ataques perdieron dinero, pero no dijo el monto ni detalló el número de fraudes exitosos. Tampoco identificó a víctimas específicas, pero dijo que los bancos eran de diverso tamaño, distintas zonas geográficas y utilizaban diferentes métodos para acceder a SWIFT.
Una portavoz de SWIFT rehusó entregar más detalles sobre los incidentes recientemente descubiertos ni los problemas de seguridad referidos en la carta, diciendo que la firma no discute temas ni clientes específicos.
Todas las víctimas compartían algo en común: Debilidades en su seguridad local que los atacantes explotaron para comprometer las redes locales y enviar mensajes fraudulentos solicitando transferencias de dinero, según la carta.
Versiones sobre el ataque al Banco de Bangladés sugieren que débiles procedimientos de seguridad facilitaron el ingreso de piratas informáticos a los computadores utilizados para enviar mensajes SWIFT solicitando grandes transferencias de dinero. El banco carecía de un cortafuegos y utilizaba conmutadores electrónicos de segunda mano de 10 dólares en la red de esos computadores, según la policía de Bangladés.

Fuente: Reuters

WHATSAPP. Relaja política de privacidad para compartir números de teléfono con Facebook

WhatsApp, el popular servicio de mensajería de Facebook, comenzará a compartir los números de teléfono de sus usuarios con su matriz, en un notable cambio de su política de privacidad.
Cuando Facebook adquirió WhatsApp en 2014, el fundador Jan Koum se comprometió a proteger los datos de sus usuarios argumentando que el acuerdo no afectaría su política de privacidad.
La primera modificación en WhatsApp desde el acuerdo permitirá enviar anuncios publicitarios personalizados y recomendaciones de amigos para la red social, según indicó en un blog el servicio de mensajería.
No obstante, WhatsApp buscó tranquilizar a los usuarios diciendo que no venderá, compartirá o dará los números de teléfono de sus miembros a los anunciantes. La compañía también sostuvo que los mensajes sobre el servicio estaban encriptados por defecto y que no permitiría anuncios de terceras partes.
"Nuestra creencia en el valor de las comunicaciones privadas es inquebrantable", dijo WhatsApp en la publicación en su blog.
Pero algunos usuarios se mostraron disconformes con el cambio de política.
"¡¿Números de teléfono?! ¡No! Eso está absolutamente mal. Tendría que borrar personas de Facebook. No estoy bromeando", escribió el usuario de Twitter Mindy McAdams.
WhatsApp, que tiene más de 1 millón de usuarios, dijo que éstos podrían elegir no compartir la información de su cuenta con Facebook. Además, la empresa anunció que explorará formas para que las empresas envíen mensajes usando su plataforma en los próximos meses.

Fuente: Reuters

3 de septiembre de 2016

CIBERSEGURIDAD. Observan deficiencias en el 100% de aplicaciones empresariales de nube

Según el Informe de amenazas en datos ocultos (Shadow Data Threat Report) publicado por Elastica de Blue Coat, cerca del 100 por ciento de las aplicaciones empresariales de nube carecen de funciones de seguridad y cumplimiento de nivel empresarial.
Blue Coat Systems, Inc., un proveedor de soluciones de seguridad web avanzada para gobiernos y empresas globales, publicó los hallazgos del Informe sobre amenazas en datos ocultos del primer semestre de 2016. 
La investigación fue desarrollada y publicada por Blue Coat Elastica Cloud Threat Labs y ofrece un análisis realizado aplicando la ciencia de datos en más de 15.000 aplicaciones empresariales de nube en uso y 108 millones de documentos empresariales almacenados y compartidos dentro de ellas.
El informe reveló los siguiente: 

  1. Que de las 15.000 aplicaciones analizadas, el 99 por ciento no provee la seguridad, los controles de cumplimiento ni las funciones suficientes para proteger de manera eficaz los datos empresariales en la nube. 
  2. Que los datos ocultos, contenido no administrado que los empleados almacenan y comparten a través de las aplicaciones de nube, continúan siendo una de las amenazas principales, ya que un 23 por ciento de ellos se comparte en forma generalizada entre los empleados y terceras partes externas a la empresa. 
  3. Que las organizaciones ejecutan 20 veces más aplicaciones de nube de lo que se estima; y la mayoría utiliza un promedio de 841 en sus redes extendidas.
Además de los hallazgos principales revelados en este informe, se descubrieron muchos más:
  • El 12% de los documentos y archivos que se comparten en forma generalizada contienen información regulada y datos confidenciales como información legal y código fuente.
  • El 95% de las aplicaciones de nube de clase empresarial no cumplen con SOC 2.
  • El 63% de la actividad riesgosa de usuarios en la nube indica intentos de transferir datos sin autorización.
  • El 37% de la actividad sospechosa en la nube indica intentos de hackear cuentas de usuarios en la nube.
  • El 71% de las aplicaciones empresariales de nube no provee autenticación de factores múltiples.
  • El 11 por ciento de las aplicaciones empresariales de nube aún son vulnerables a uno o más de los exploits principales, como FREAK, Logjam, Heartbleed, Poodle SSLv3, Poodle TLS y CRIME.

La plataforma de seguridad de nube de Elastica de Blue Coat provee un conjunto único de soluciones de seguridad para más de 15.000 organizaciones de todo el mundo que trabajan en entornos de implementación local y entornos empresariales administrados en la nube.
La plataforma integra el poder de la ciencia de datos con el aprendizaje automático para ofrecer visibilidad avanzada del tráfico de red en tiempo real, a fin de identificar amenazas y mitigar los riesgos de los datos confidenciales en la nube, al tiempo que permite el uso seguro de las aplicaciones aprobadas.

Fuente: Diarioti.com

POKÉMON GO y los Riesgos de Ciberseguridad

Los principales, están ligados a la georreferenciación, que se activa de manera más precisa abriendo Wi-Fi, además de activar GPS. Y a esto, se suma el acceso completo a la cámara.
Hoy en día,  las actualizaciones del juego se entregan aún mayor seguridad a los usuarios con respecto a sus datos en el celular. Es que en general, los usuarios suelen descargar aplicaciones sin procurar proteger su información y aceptan todos los requerimientos de las nuevas herramientas, con tal de tener acceso a la app del momento, sin conciencia total de lo que implica permitir el uso de la cámara, por ejemplo.
En el caso de Pokémon Go, los usuarios tienen mayor conciencia de lo que están permitiendo. No obstante, el hecho de que existan más ventanas abiertas hacia los datos personales por medio de esta aplicación, también conlleva a más riesgos, asegura. Si antes había problemas con apps más básicas, donde los usuarios aceptaban todas las condiciones de las nuevas apps descargadas, ahora hay más probabilidades de que los hackers puedan intervenir.
Hasta ahora, mucho se ha hablado respecto a los riesgos que implica el hecho de que los usuarios vayan por las calles sin prestar atención a los cruces, los demás peatones o cualquier objeto en la vía pública que pueda generar un accidente si no es esquivado. Pero, ¿alguien se ha preocupado de advertir sobre la seguridad informática? Principalmente, considerando que los usuarios de Pokémon Go son de todas las edades.
Aquí, los principales riesgos están en la georreferenciación, que se activa de manera más precisa abriendo Wi-Fi, además de activar GPS. Y a esto, se suma el acceso completo a la cámara. Por lo demás, se trata nuevamente de una aplicación que muchos descargaron sin leer las políticas de privacidad.
Ante este panorama, existe otra probable ventana abierta hacia un riesgo mayor. Con este tipo de herramientas, es muy probable que existan desarrollos maliciosos que busquen infiltrarse a través de esta app. El hecho de que sea altamente masiva, ya la hace atractiva de por sí. Entonces, esto implica que en el futuro podrían aparecer pokémones falsos, desarrollados para que el dispositivo dé acceso a una especie de malware que pueda ingresar en el momento que se captura un pokémon, por ejemplo.
Asimismo, cuando llegue Pokémon Go Plus, el dispositivo anexo a esta aplicación, que avisa cuando un pokémon está cerca sin tener la pantalla del celular activa, también podría significar un riesgo, ya que abre más opciones a que los hackers puedan entrar al dispositivo celular, porque se conecta a este vía Bluetooth.
Aunque hay una salvedad: mientras no sea un juego multiusuario y no interactúen entre distintos dispositivos móviles, no existen riesgos latentes importantes. Esto se confirma porque la misma compañía desarrolladora del videojuego, afirmó que las únicas batallas pokémon que se librarán serán en los gimnasios, apostando a ganar el control del mismo, por lo que los datos no se arriesgarán.

Fuente: Diarioti.com

VULNERABILIDAD. Afectados 900 millones de dispositivos Android con chips de Qualcomm

Según Check Point, cuatro vulnerabilidades de Android permiten a los cibercriminales controlar los dispositivos y acceder a los datos tanto personales como profesionales. La empresa ofrece una app para comprobar eventual infección.
El equipo de investigadores de dispositivos móviles de Check Point® Software Technologies, proveedor mundial especializado en seguridad, ha anunciado el descubrimiento de cuatro nuevas vulnerabilidades que afectan a más de 900 millones de smartphones y tablets Android. El anuncio ha tenido lugar durante la conferencia Def Con 24, celebrada en las Vegas.
Durante su presentación en Def Con 24, Adam Donenfeld, investigador líder de seguridad móvil de Check Point, ha desvelado cuatro grandes vulnerabilidades que afectan a los dispositivos Android con chipsets de Qualcomm. Qualcomm es el principal fabricante de chipsets LTE del mundo, con un 65% del mercado de módems LTE de banda base para Android.
Check Point ha bautizado a este conjunto de vulnerabilidades como QuadRooter. Si son explotadas, pueden dar a los cibercriminales un control completo de los dispositivos. También les garantizan acceso ilimitado a los datos sensibles personales y corporativos que contengan. El intruso obtiene también permisos para realizar keylogging y seguimiento por GPS, y para grabar audio y vídeo.
Las vulnerabilidades se encuentran en los drivers que Qualcomm envía con sus chipsets. Un hacker puede explotar estos puntos débiles mediante una app maliciosa. La aplicación no requeriría de permisos especiales, por lo que el usuario no tendría por qué sospechar nada. Algunos de los modelos que se encuentran entre los cerca de 900 millones de dispositivos previsiblemente infectados son:
  1. Samsung Galaxy S7 y S7 Edge
  2. Sony Xperia Z Ultra
  3. Google Nexus 5X, 6 y 6P
  4. HTC One M9 y HTC 10
  5. LG G4, G5 y V10
  6. Motorola Moto X
  7. OnePlus One, 2 y 3
  8. BlackBerry Priv
  9. Blackphone 1 y 2
Debido a que los drivers vulnerables vienen preinstalados en los dispositivos de fábrica, sólo pueden arreglarse instalando un parche creado por el distribuidor o el operador. Esto sólo puede hacerse cuando las compañías de móviles reciben paquetes de drivers reparados desde Qualcomm.
Check Point ha lanzado la app gratuita Quadrooter scanner, disponible en Google Play. Este escáner permite al usuario saber si su terminal es vulnerable.
“Las vulnerabilidades como QuadRooter ponen de manifiesto el desafío que supone proteger los dispositivos Android y los datos que contienen explica Michael Shaulov, responsable de productos de movilidad de Check Point. “La cadena de suministro es compleja, ya que cada parche debe ser agregado y probado en todos los modelos afectados por los errores. El proceso puede tardar meses, dejando a los dispositivos indefensos durante este tiempo. Además, normalmente no se alerta a los usuarios de que sus datos corren peligro. El proceso de actualizaciones de seguridad de Android es defectuoso y necesita mejorar.”
Check Point recomienda seguir estos pasos para mantener a los dispositivos Android a salvo de los ataques que tratan de explotar cualquier vulnerabilidad:
  1. Descargar e instalar las actualizaciones de Android en cuanto estén disponibles.
  2. Ser consciente de los riesgos que conlleva el rooting de dispositivos – tanto si es de forma intencionada como si es consecuencia de un ataque.
  3. Evitar la descarga de archivos .APK, así como el uso de suites de descarga de terceros. En lugar de eso, utilizar solamente Google Play.
  4. Leer cuidadosamente las solicitudes de permiso al instalar una app. Ser precavido con las aplicaciones que piden permisos extraños o innecesarios, o que consumen muchos datos o batería.
  5. Usar redes Wi-Fi conocidas y de confianza. Cuando se viaja, conectarse sólo a aquellas que se pueda verificar que provienen de una fuente de confianza.
  6. Los usuarios finales y las empresas deben considerar el uso de soluciones de seguridad móvil diseñadas para identificar comportamientos extraños en el terminal. Por ejemplo, malware encubierto en apps instaladas.
Los investigadores de Check Point han facilitado a Qualcomm toda la información sobre las vulnerabilidades en abril de este año. Tras esa notificación y siguiendo las políticas del sector (política CERT/CC), Qualcomm ha contado con un plazo de 90 días para proveer parches para dichas vulnerabilidades antes de hacerse públicas. Qualcomm ha revisado las vulnerabilidades y las ha clasificado como “de alto riesgo” y ha proporcionado a los fabricantes de dispositivos (por sus siglas en inglés OEMs) los parches correspondientes.

Fuente: Diarioti.com

LINUX. Vulnerabilidad permite interceptar datos vía TCP

Incluso el anonimato de la red Tor puede verse amenazado debido a una vulnerabilidad en el kernel de Linux que hace posible realizar una serie de ataques contra conexiones externas.
Investigadores de la Universidad de California dicen haber detectado una grave vulnerabilidad en la implementación de Transmission Control Protocol (TCP), o Protocolo de Control de Transmisión en todas las versiones de Linux desde fines del 2012 (3.6 y posteriores).
La vulnerabilidad hace posibles las escuchas remotas e intercepción de las comunicaciones vía Internet de terceros. Todo lo que un intruso necesita es la dirección IP de los dispositivos participantes en la comunicación, y que ambos estén dotados de sistemas operativos basados en el kernel de Linux.
Servidores y smartphones
  • Aunque el uso del kernel de Linux es limitado en computadoras personales, hay otras áreas donde es el sistema operativo dominante. Esto incluye el sistema operativo móvil Android. Paralelamente, numerosos servidores web funcionan con sistemas operativos basados en Linux. Lo mismo ocurre con servidores de correo electrónico y otros servicios de comunicación.
  • Lo anterior implica que el número de conexiones Linux-a-Linux en Internet es formidable. Los investigadores han demostrado que la vulnerabilidad hace posible iniciar ataques dedicados que detectan las actividades de un usuario en Internet, junto con tener la posibilidad de suspender sus conexiones a la red, escuchar comunicaciones no cifradas, inyectar datos falsos y reducir la protección de la privacidad ofrecida por redes como Tor.
  • La vulnerabilidad fue detectada durante un proyecto de investigación científica liderado por Zhiyun Qian, catedrático de UCR. En un comunicado, Qian explica que al contrario de lo que ocurre con los ataques convencionales, el ataque a TCP puede realizarse incluso cuando el afectado no haya descuidado su propia seguridad.
  • Durante sus pruebas, los expertos constataron que los ataques en que se utiliza la vulnerabilidad TCP pueden ser realizados en menos de un minuto, con un porcentaje de éxito del 90%.
 “El aspecto peculiar del ataque que hemos demostrado es lo limitado de las condiciones que deben manifestarse para realizarlo. En principio, puede ser realizado por cualquier individuo, en cualquier lugar del mundo donde haya una máquina atacante que permita la modificación de la IP. Lo único necesario es saber las direcciones IP del cliente y del servidor”, agrega Qian en el comunicado.
Parches disponibles
  • La vulnerabilidad ya ha sido solucionada en la versión más reciente del kernel de Linux (4.7), pero no en las versiones anteriores. Por ejemplo, Red Hat informa en ésta página que Fedora 23 y 24 fueron actualizadas hace más de tres semanas, mientras que las versiones afectadas de Red Hat Enterprise Linux fueron actualizadas hace una semana.
  • Publicados detalles del trabajo de investigación, financiado por Army Research Laboratory (ARL Cyber Security CRA) del Ejército estadounidense y por Nation Science Foundation, en:  
  • http://www.cs.ucr.edu/~zhiyunq/pub/sec16_TCP_pure_offpath.pdf ) 
Fuente: Diarioti.com

RANSOMWARE. El malware más lucrativo de la historia

El Reporte de Ciberseguridad de Ciscode Medio Año 2016 (MCR, por sus iniciales en inglés) encuentra que las organizaciones no están preparadas para enfrentar las nuevas formas más sofisticadas de ransomware. Factores como: infraestructura frágil, falta de mantenimiento en las redes y lentitud en los rangos de tiempo de detección, están dándole una ventana de tiempo y espacio a los adversarios para que operen.
Cisco aconseja seguir pasos simples para proteger los ambientes de negocio
Los investigadores de Cisco Talos han observado que las organizaciones que toman algunos simples pero significativos pasos, pueden mejorar en gran manera la seguridad de sus operaciones. Estos incluyen:
  1. Mejorar el mantenimiento de la infraestructura de la red, mediante: el monitoreo de la red, desplegar los patches y actualizaciones a tiempo, segmentar la red, implementar defensas en los límites de la red, que incluya email y seguridad web, Firewalls de Next- Generation y Next-Generation IPS.
  2. Integrar las defensas, por medio de un acercamiento de seguridad desde la infraestructura vs. el despliegue de los productos de nicho.
  3. Medir el tiempo de detección, insistir en los tiempos más rápidos disponibles para exponer las amenazas y abordarlas inmediatamente. Hacer a las métricas parte de la política organizacional de seguridad para promover el desarrollo.
  4. Proteger a los usuarios donde quiera que estén y donde sea que trabajen, no solamente los sistemas con los que interactúan o en los tiempos en los que están utilizando la red corporativa.
  5. Hacer Respaldo de datos críticos y de manera rutinaria evaluar la efectividad y al mismo tiempo confirmar que los respaldos no estén susceptibles a ser comprometidos.
Marty Roesch, Vicepresidente and Arquitecto Jefe, Grupos de Seguridad de Negocio Cisco, declaró: “Mientras que las organizaciones están capitalizando en nuevos modelos de negocio presentados por la transformación digital, velar por la seguridad es fundamental. Los atacantes están moviéndose sin ser detectados y están expandiendo su tiempo para operar. Para cerrar la ventana de oportunidades de los atacantes, los clientes van a requerir más visibilidad en sus redes y deben mejorar actividades cómo realizar ajustes y eliminar infraestructura antigua que no tenga las capacidades de seguridad avanzada.
Mientras los atacantes continúen monetizando sus golpes a la seguridad de las compañías y creando modelos de negocios muy rentables, en Cisco continuaremos trabajando con nuestros clientes para ayudarles a igualar y exceder los niveles de sofisticación de los atacantes, tener más control y mayor visibilidad”.
Fuente: Diarioti.com

NSA. Poco interés por sus herramientas de espionaje

Sólo 26 pujas se han registrado en una subasta que estos días se realiza en el submundo de Internet, entre interesados por un juego de herramientas de espionaje sustraída por un grupo autodenominado "The Shadow Group" a "Equation Group", entidad supuestamente vinculada a la Agencia Nacional de Seguridad de Estados Unidos, NSA.
En realidad, 26 pujas es un número atractivo si se hubiera tratado de ofertas serias. Sin embargo, en su mayoría son insignificantes, en el rango de fracciones mínimas de bitcoin (BTC), ciberdivisa valorada a la fecha en US$ 571.
La mayor oferta hecha hasta el momento, y la única probablemente real, es de 1,5 BTC, equivalente a aproximadamente US$ 882. Éste importe es relativamente insignificante para un botín que ha generado considerable atención mediática en todo el mundo.
Las condiciones de la subasta limitan indudablemente las pujas, debido a que éstas deben ser abonadas inmediatamente, no hay devoluciones para quienes no se adjudiquen el material ofrecido, y tampoco se señala una fecha para el fin de la subasta.
Por otra parte, hay razones para suponer que el propósito de la filtración no ha sido lucrar con las herramientas, sino dar una señal, o una advertencia, a la contraparte, en el sentido que no tienen control de su propio material.
Según algunas fuentes, no se trataría de un hackeo propiamente tal contra sistemas pertenecientes o asociados a la NSA, sino más bien alguien que ha extraído el material en una memoria USB u otro soporte informático. Esta versión es sustentada por una fuente anónima consultada por la publicación Business Insider, quien supuestamente ha trabajado para la unidad Tailored Access Operations (TAO) de la NSA.
“Al conocer la estructura de la NSA resulta improbable que alguien pueda hackearla. Algo así es simplemente ridículo. Su sistema es demasiado perfecto, o impenetrable”, comentó la fuente, agregando que el material subastado consiste de un juego específico de herramientas, lo que lleva a suponer que alguien se apropió de ellas copiándolas en un disco, directamente desde la infraestructura operativa de la organización.
Al igual que esta fuente anónima, un sujeto identificado como Dave Aitel, ex investigador de seguridad en la NSA, indicó que la subasta probablemente causó conmoción en la NSA, aunque no necesariamente por las herramientas sustraídas – que probablemente son irrelevantes dada su antigüedad – sino por el hecho en sí que alguien haya podido extraer el material desde su infraestructura. Esta posibilidad les lleva a suponer, indudablemente, que otras herramientas pudieron ser sustraídas durante la misma operación.
“Al desconocerse la forma en que se produjo la sustracción del material, comenzó a cundir el pánico respecto de otro material que podría estar circulando, especialmente desde una perspectiva de contraespionaje. ¿Cuándo hay que preocuparse, en realidad? ¿Serán reveladas todas mis operaciones? Creo que estas cosas son preocupantes para ellos, debido a que quieren mantener en secreto su trabajo” comentó la fuente a Business Insider.
Al comienzo se desconocía si las herramientas filtradas eran auténticas o falsificadas. Sin embargo, Cisco y la empresa de seguridad informática Fortinet han advertido que las herramientas explotan vulnerabilidades reales, algunas de las cuales han sido desconocidas hasta ahora. En gran medida, se trata de procedimientos para eludir cortafuegos.
En julio de 2014, la organización EFF (Electronic Frontier Foundation) demandó a la NSA por aprovechar secretamente la vulnerabilidad Heartbleed en lugar de advertir a la opinión pública.
Fuente: Diarioti.com

SPYWARE. Utilizado por gobiernos permite intervenir comunicaciones de iPhones

Apple ha eliminado tres graves vulnerabilidades detectadas en iOS, que son activamente utilizadas para instalar spyware desde sistemas remotos.
Apple publicó el 25 de agosto una actualización crítica para su sistema operativo iOS. El parche, que actualiza iOS a la versión 9.3.5, elimina tres vulnerabilidades que hacen posible la instalación subrepticia de spyware desarrollado por la empresa israelí NSO Group.
Las vulnerabilidades habrían sido detectadas después que un destacado defensor de los derechos humanos, Ahmed Mansoor, de Emiratos Árabes Unidos, recibió un mensaje de texto en su iPhone 6. En el SMS se le prometían supuestos secretos sobre tortura de reclusos en cárceles de su país, a los que podría acceder haciendo clic en un enlace. En lugar de hacer clic, Mansoor contactó a los expertos en seguridad informática de Citizen Lab.
“Reconocimos los enlaces como parte de la infraestructura ofensiva de NSO Group, empresa israelí especializada en ciberguerra, que comercializa el software Pegasus, herramienta de ‘intercepción legítima’ utilizada por las autoridades de diversos países”, comenta Citizen Lab en su blog oficial.
Citizen Lab habría contactado entonces a sus colegas de Lookout Security, que comentan los hechos en su propio blog. De esa forma, un grupo interdisciplinario de expertos constató que los enlaces conducían a una cadena de códigos de ataque que permitían explotar vulnerabilidades de día cero, que habrían hecho posible un jailbreaking del iPhone de Mansoor. Las empresas asignaron la denominación “Trident” al trío de vulnerabilidades.
Si el ataque hubiese sido consumado, el teléfono se hubiera convertido en un espía digital en el bolsillo de Mansoor. Según Citizen Lab, el software habría activado la cámara y el micrófono del aparato, teniendo así la posibilidad de interceptar conversaciones y mensajes transmitidos mediante diversos servicios de mensajería, aparte de establecer la posición del aparato mediante geolocalización.
Por su parte, Lookout comenta que una de las vulnerabilidades habilita un proceso de filtración de datos que hace posible para los atacantes acceder a la memoria del teléfono. Otra de las vulnerabilidades inutiliza el kernel de la memoria, facilitando así la instalación de spyware. La última vulnerabilidad radica en el componente Webkit de Safari y permite al atacante controlar el dispositivo cuando el usuario hace clic en un enlace maligno.

Fuente: Diarioti.com

FACTOR HUMANO. ¿El eslabón más débil de la Seguridad Informática?

La masificación de dispositivos portátiles y la hiperconectividad, entre otros elementos, están abriendo nuevas brechas de seguridad de la información para las personas y las organizaciones.
Los usuarios sin una conciencia sobre la seguridad de la información, sin capacitación, constituyen un alto riesgo para las organizaciones, pues, además del riesgo que conlleva la clásica ‘ingeniería social’, hoy las personas acceden a un mayor número de dispositivos conectados a Internet, donde muchas veces portan o manejan también información de su empresa.
En ese contexto, es cada vez más frecuente que usen dispositivos móviles de su propiedad, los cuales suelen no ser tema de injerencia o preocupación por parte la empresa en la que trabajan. La tendencia a usar smartphones, notebooks y tablets en donde se accede a datos de la empresa es universal; por lo tanto, las empresas deben adaptar y/o ampliar sus políticas de seguridad a dichos dispositivos, los cuales pueden controlarse de manera transparente para los usuarios y sin afectar su privacidad.
Pokémon y Juegos Olímpicos
  • A lo anterior hay que sumar que las personas suelen tener incluso barreras de seguridad más bajas en los dispositivos propios o de uso personal que en los relacionados directamente con su trabajo, lo que se refleja en la descarga indiscriminada de juegos y aplicaciones potencialmente nocivas, y sin mayores restricciones.
  • Los ciberdelincuentes suelen aprovechar ciertas modas de juegos o eventos nacionales o mundiales para cometer sus fechorías, aprovechándose de las escasas medidas de resguardo que adoptan los usuarios. En eventos masivos, como los Mundiales de Fútbol o los Juegos Olímpicos, existe el riesgo de que surjan nuevas aplicaciones móviles maliciosas o sitios web que, aparentando informar, se convierten en fuentes de malware, aprovechándose del auge mediático del evento.
  • Algo similar ocurre con los juegos de moda, como hoy sucede con Pokémon Go, que parece tan inocente y que ya ha desatado diversas críticas por sus riesgos reales y también virtuales.
  • Aprovechando la ansiedad de algunos por tener el juego antes de que esté disponible en su país, se ha detectado versiones no oficiales descargadas desde sitios desconocidos que roban información personal desde el smartphone sin que el usuario se percate.
Más Riesgos
  • No sólo por la tendencia BYOD (Bring Your Own Device) los usuarios internos deben ser hoy uno de los focos de preocupación más importantes de las empresas, sino porque muchas veces la propia organización comete descuidos sencillos y que abren importantes brechas en materia de seguridad de la información. Los usuarios internos son hoy estadísticamente uno de los focos de riesgo más importantes, no sólo por lo que puedan hacer ellos mismos deliberadamente, sino porque pueden ser blanco, sin saberlo, del robo de sus credenciales legítimas por diversas vías y ser suplantados por cibercriminales que se apoderan posteriormente de la información crítica de la empresa.
  • Este riesgo puede darse incluso cuando una persona ya no se encuentra trabajando en la empresa y no se aplican en forma inmediata protocolos de seguridad para dar de baja su perfil de usuario, por ejemplo, continuando activa la o las cuentas que le permitían acceder a los sistemas en forma remota.
  • Un ex empleado descontento puede usar su clave de acceso a correo electrónico u otro sistema de información para robar, borrar o dañar datos sensibles como una represalia contra la organización. Por ello, cada perfil de usuario debe tener muy bien definido roles y vigencia de las credenciales de acceso, debiendo aplicarse políticas de seguridad sobre los teléfonos inteligentes o los computadores portátiles de propiedad del trabajador pero que usa en su trabajo, ya que además pueden ser extraviados o robados, exponiendo datos confidenciales.
Fuente: Diarioti.com

VULNERABILIDADES. En Kaspersky Internet Security Suite

El equipo de seguridad de Cisco Talos ha anunciado cuatro vulnerabilidades en Internet Security Suite de Kaspersky que podrían permitir a un atacante provocar denegaciones de servicio o fugas de memoria.
Detalle de las vulnerabilidades
  • Los dos primeros problemas residen en la forma en que el driver KLIF intercepta las llamadas NtUserCreateWindowEx y NtAdjustTokenPrivileges a la Windows API. En ambos casos una aplicación maliciosa podrá efectuar llamadas maliciosas a la API con parámetros incorrectos. Lo que podría provocar que el controlador intente acceder a memoria no accesible lo que causaría una caída del sistema. Se han asignado los identificadores CVE-2016-4304 y CVE-2016-4305.
  • Otra denegación de servicio, con CVE-2016-4307, reside en el controlador KL1 de Kaspersky. Un usuario malicioso puede enviar una llamada IOCTL especialmente creada a driver KL1, que en determinadas condiciones esto provoca una lectura de memoria fuera de la asignación del búfer. Esto provoca una violación de acceso a memoria y la consiguiente caída del sistema.
  • Por último, con CVE-2016-4306, una llamada IOCTL específicamente creada se puede utilizar para filtrar el contenido de la memoria del kernel al entorno de usuario a través de una implementación débil del servicio KlDiskCtl del controlador kldisk.sys.
  • Un atacante podría aprovechar esto para obtener información de seguridad relevante y combinar este conocimiento con otras vulnerabilidades para explotar el sistema local. Por ejemplo, para evitar la funcionalidad de seguridad ASLR ("Address Space Layout Randomization").
Recursos afectados
  • Las vulnerabilidades afectan a las versiones 2016 de Kaspersky Internet Security, Kaspersky Anti-Virus y Kaspersky Total Security (16.0.0.614), versión del driver KLIF 10.0.0.1532. 
Recomendación
  • Se han corregido en las versiones Kaspersky Internet Security 2017, Kaspersky Anti-Virus 2017 y Kaspersky Total Security 2017 (17.0.0.611), debiendo los usuarios afectados actualizar a las nuevas versiones de los respectivos productos a través del procedimiento de actualización de cada producto.
Más información
Fuente: Hispasec.com

Nueva versión de OpenSSL

Se ha publicado una nueva versión de OpenSSL, la 1.1.0, con importantes novedades y solución a múltiples problemas y vulnerabilidades.
La nueva versión 1.1.0 de OpenSSL, se considera una actualización mayor y abre una nueva rama de desarrollo, de ahí su importancia. Como es de esperar incorpora importantes novedades y la solución a diversas vulnerabilidades. Cabe señalar la eliminación de protocolos y algoritmos ya obsoletos e inseguros y el soporte de nuevos algoritmos  criptográficos.
  • Se ha incluido soporte para los nuevos algoritmos ChaCha20 (para cifrado simétrico) y Poly1305 (para autenticación).
  • La mayoría de las estructuras públicas de libcrypto y libssl se han hecho opacas incluyendo: BIGNUM y tipos asociados, EC_KEY y EC_KEY_METHOD, DH y DH_METHOD, DSA y DSA_METHOD, RSA y RSA_METHOD, BIO y BIO_METHOD, EVP_MD_CTX, EVP_MD, EVP_CIPHER_CTX, EVP_CIPHER, EVP_PKEY y tipos asociados, HMAC_CTX, X509, X509_CRL, X509_OBJECT, X509_STORE_CTX, X509_STORE, X509_LOOKUP, X509_LOOKUP_METHOD.
  • Igualmente las estructuras internas de libssl también se han hecho opacas.
  • Se elimina el soporte a SSLv2 y al conjunto de cifrado Kerberos.
  • RC4 también se ha eliminado de los conjuntos de cifrado por defecto en libssl.
  • Se ha retirado el soporte de cifrado de 40 y 56 bits de libssl.
  • Todos los archivos de cabecera públicos se han movido a include/openssl, para evitar los enlaces simbólicos.
  • Se ha añadido en libcrypto el soporte para modo OCB (Offset Codebook Mode).
  • También se ha añadido a las librerías libcrypto y libssl el sopote para operaciones criptográficas asíncronas.
  • Nuevos niveles de seguridad.
  • Se ha incluido soporte de los algoritmos scrypt y KDF (implementando TLS PRF como un KDF). Igualmente se soporta X25519, Certificate Transparency, HKDF y la autenticación entre pares RFC6698/RFC7671 DANE TLSA.
  • Ahora se pueden desactivar las interfaces obsoletas en tiempo de compilación, ya sea con respecto a la versión más reciente a través del argumento de configuración "no-deprecated", o a través de la opción "--api=1.1.0|1.0.0|0.9.8".
Detalle de vulnerabilidades corregidas
  • Entre las vulnerabilidades corregidas, cabe señalar que se mitigan los ataques Sweet32 (CVE-2016-2183). Este ataque podría permitir a un atacante remoto que monitorice y capture una gran cantidad de tráfico de una sesión cifrada 3DES en modo CBC del que se conozca algo de texto plano podrá llegar a descifrar algún texto. Este ataque afecta a cifrados en bloque de 64 bits como 3DES o Blowfish. En la nueva versión los conjuntos de cifrado 3DES y RC4 no se incluyen por defecto.
  • Se soluciona una fuga de memoria por un uso inadecuado en el método SRP_VBASE_get_by_user (CVE-2016-0798). Y un fallo en la comprobación de límites en el tratamiento de la extensión hearbeat TLS puede permitir la revelación de hasta 64k de memoria a un cliente conectado o un servidor (CVE-2014-0160).
Recomendación
     Versión OpenSSL 1.1.0 está disponible desde http://openssl.org/source/
Más Información:
Fuente: Hispasec.com

Actualización para productos VMware

VMware ha publicado actualizaciones de seguridad para corregir dos vulnerabilidades en VMware Identity Manager y vRealize Automation, que podrían permitir a un usuario local elevar sus privilegios y la ejecución de código arbitrario.
VMware Identity Manager es una solución IDaaS, o Identity as a Service, que ofrece un sistema de control de acceso que permite a los administradores establecer políticas sobre dispositivos y de gestión de información especialmente en entornos cloud. VMware vRealize Automation automatiza el despliegue y gestión de servicios, aplicaciones e infraestructuras en entornos de cloud
Detalle de vulnerabilidades
  • El primer problema, con CVE-2016-5335, reside en una vulnerabilidad de elevación de privilegios en VMware Identity Manager y vRealize Automation. Un atacante local con permisos reducidos podría conseguir permisos de root. 
  • Por otra parte, con CVE-2016-5336, una vulnerabilidad de ejecución remota de código en vRealize Automation.
Recursos afectados
  • Se ven afectadas las versiones VMware Identity Manager 2.x y vRealize Automation 7.0.x.
Recomendación
VMware ha publicado las siguientes actualizaciones:
Más información:
Fuente: Hispasec.com

MEDIAWIKI. Nuevas versiones corrigen diversas vulnerabilidades

Se han publicado nuevas versiones de MediaWiki para las ramas 1.27, 1.26 y 1.23 que corrigen diferentes fallos de seguridad, que podrían permitir a un atacante realizar ataques de cross-site scripting y eludir restricciones de seguridad.
MediaWiki es un software de código abierto de creación de sitios de edición colaborativa de páginas web, comúnmente conocidos como wikis. Entre este tipo de software, MediaWiki es popular por ser el utilizado para alojar y editar los artículos de Wikipedia.
Detalle de la actualización

  • Un problema corregido reside en cross-site scriptings por la codificación del carácter "%" dentro de enlaces internos y en la previsualización de CSS. 
  • Otro problema por un error en la API relacionado con la generación de elementos de las cabeceras. Usuarios con permisos de recuperación pueden borrar el estado de una revisión de archivo (incluso si el archivo está eliminado), cuando realmente no tienen permisos para ello. Las cuentas eliminadas no cerraban adecuadamente la sesión, de forma que un usuario autenticado podía seguir accediendo aun  con una cuenta ya cerrada o inexistente. Por último la API podía emplearse para eludir  completamente la extensión Lockdown.

Recomendación

Más información:
Fuente: Hispasec.com