19 de febrero de 2018

Vulnerabilidades en Dell EMC VMAX

Se han detectado dos vulnerabilidades de severidad alta y crítica en Dell EMC VMAX Appliance Manager que podrían permitir a un usuario malicioso comprometer el sistema afectado, catalogadas de  Importancia: 5 – Crítica
La vulnerabilidad de criticidad alta permitiría a un usuario subir archivos al servidor. La vulnerabilidad crítica permitiría a un usuario sin autorización acceder al sistema.
Recursos afectados:
1.    Dell EMC Unisphere para VMAX Virtual Appliance versiones anteriores a 8.4.0.18
2.    Dell EMC Solutions Enabler Virtual Appliance versiones anteriores a 8.4.0.21
3.    Dell EMC VASA Virtual Appliance versiones anteriores a 8.4.0.514
4.    Dell EMC VMAX Embedded Management (eManagement) versiones anteriores e incluyendo la 1.4 (Enginuity Release 5977.1125.1125 y anteriores)
Recomendación
El fabricante ha publicado actualizaciones para los productos VMAX.
Para servidores ESX los usuarios deben aplicar:
·        Dell EMC Unisphere para VMAX Virtual Appliance 8.4.0.18 OVA hotfix 1090, service alert 1059
·        Dell EMC Unisphere para VMAX Virtual Appliance 8.4.0.18 ISO upgrade hotfix 1089, service alert 1058
·        Dell EMC Solutions Enabler Virtual Appliance 8.4.0.21 OVA hotfix 2058, service alert 1891
·        Dell EMC Solutions Enabler Virtual Appliance 8.4.0.21 ISO upgrade hotfix 2057, service alert 1890
·        Dell EMC VASA Virtual Appliance 8.4.0.516 OVA
·        Dell EMC VASA Virtual Appliance 8.4.0.516 ISO upgrade
Para eManagment los usuarios deben aplicar:
·        eMGMT 1.4.0.355 (Service Pack 6848)
Las actualizaciones se encuentran disponibles para usuarios registrados en la página de soporte de Dell.( http://sso.emc.com/sso/login.htm?CTAuthMode=BASIC )
Detalle de vulnerabilidades
Las vulnerabilidades encontradas podrían permitir:
·        Un usuario remoto autenticado podría subir al servidor archivos maliciosos en cualquier sitio del servidor web.Se ha reservado el identificador CVE-2018-1215 para esta vulnerabilidad.
·        El vApp Manager contiene una cuenta no registrada de usuario con la contraseña en el propio código que puede ser usada con ciertos web servlets. Un atacante remoto conociendo la contraseña y el formato del mensaje podría utilizar servlets vulnerables para obtener acceso al sistema. Esta cuenta no puede utilizarse para acceder a través de la interfaz web. Se ha reservado el identificador CVE-2018-1216 para esta vulnerabilidad.
Más información
·        Dell EMC VMAX Virtual Appliance Manager Hard-coded Password Vulnerability https://tools.cisco.com/security/center/viewAlert.x?alertId=56815
·        Dell EMC VMAX Virtual Appliance Manager Arbitrary File Upload Vulnerability https://tools.cisco.com/security/center/viewAlert.x?alertId=56814
Fuente: INCIBE

MICROSOFT. Boletines de seguridad de febrero de 2018

La publicación mensual de actualizaciones de seguridad de Microsoft este mes consta de 52 vulnerabilidades, 14 clasificadas como críticas y 38 como importantes, siendo el resto de severidad media o baja, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
1.    Internet Explorer
2.    Microsoft Edge
3.    Microsoft Windows
4.    Microsoft Office and Microsoft Office Services and Web Apps
5.    ChakraCore
6.    Adobe Flash
Recomendación
Instalar la actualización correspondiente. En la página de información de instalación de las actualizaciones de seguridad, se informa de los distintos métodos de actualización desde https://support.microsoft.com/en-us/help/20180213/security-update-deployment-information-february-13-2018
Detalle de vulnerabilidades
En el boletín de actualizaciones de seguridad correspondiente al mes de febrero se han publicado vulnerabilidades de seguridad de los siguientes tipos:
1.    Escalado de privilegios.
2.    Divulgación de información.
3.    Ejecución remota de código.
4.    Evasión de la seguridad.
Más información
Fuente: INCIBE

SAP. Actualización de seguridad de febrero 2018

SAP ha publicado varias actualizaciones de seguridad de diferentes productos en su comunicado mensual, catalogada de Importancia: 4 - Alta
Recursos afectados:
1.    SAP Internet Graphics Server
2.    SAP Netweaver System Landscape Directory
3.    SAP HANA Extended Application Services
4.    ABAP File Interface
5.    SAP CRM
6.    SAP ERP Financials Information System
7.    SAP ERP Logistics
8.    SAP Sybase
9.    SAP Netweaver Portal
10. SAP Netweaver Java Web Application
11. SAP CRM WebClient UI
12. SAP BI Launchpad
13. SAP HANA
Recomendación
Visitar el portal de soporte de SAP e instalar actualizaciones o parches necesarios según indique el fabricante.
Detalle de actualización
SAP, en su comunicación mensual de parches de seguridad, ha emitido un total de 11 notas de seguridad y 3 actualizaciones, siendo 3 de ellas de criticidad alta y el resto de criticidad media.
El tipo de vulnerabilidades publicadas se corresponde a los siguientes:
·        3 vulnerabilidades de cross-site scripting.
·        2 vulnerabilidades de incorrecta limitacion de rutas de directorios (path transversal).
·        2 vulnerabilidades de incorrecta gestion de autorizaciones.
·        2 vulnerabilidades de divulgación de información.
·        1 vulnerabilidad de carga de archivos sin restricción.
·        4 vulnerabilidades de otro tipo.
Más información
Fuente: INCIBE

EXIM. Ejecución remota de código

Se ha publicado una vulnerabildiad de severidad alta que podría permitir a un atacante remoto la ejecución de código arbitrario en los sistemas afectados, catalogada de Importancia: 4 - Alta
Recursos afectados:
Exim en versiones 4.80 (Base, .1), 4.82 (Base), 4.83 (Base), 4.84 (Base), 4.85 (Base), 4.86 (Base), 4.87 (Base), 4.88 (Base), 4.89 (Base) y 4.90 (Base)
Recomendación
La versión 4.90.1 soluciona esta vulnerabilidad. Puede descargarse desde:
Detalle de vulnerabilidades
Mediante el envío de un mensaje especialmente diseñado, un atacante podría provocar un desbordamiento de búfer que ocasione la ejecución de código arbitrario en el sistema afectado. Se ha reservado el identificador CVE-2018-6789 para esta vulnerabilidad.
Más información
·        Exim Utility Function Buffer Overflow Arbitrary Code Execution Vulnerability https://exim.org/static/doc/security/CVE-2018-6789.txt
Fuente: INCIBE

IBM. Múltiples vulnerabilidades en algunos productos

Se han publicado dos vulnerabilidades, una de ellas crítica y otra de severidad alta que podrían permitir a un atacante escalar privilegios o mantener privilegios cuando se salta a otra máquina, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
1.    AIX 6.1, 7.1 y 7.2
2.    VIOS 2.2.X
3.    Notes en las siguientes versiones:
·        9.0.1 a 9.0.1 FP10
·        9.0 a 9.0 IF4
·        8.5.3 a 8.5.3 FP6 IF15
·        8.5.2 a 8.5.2 FP4 IF3
·        8.5.1 a 8.5.1 FP5 IF3
·        8.5
Recomendación
IBM ha liberado los parches de seguridad que corrigen las vulnerabilidades descubiertas en los dos productos:
Detalle de vulnerabilidades
La primera vulnerabilidad catalogada con severidad crítica ha sido catalogada como vulnerabilidad sin especificar, un usuario con privilegios de administración podría acceder a otro dispositivo de la red manteniendo los privilegios. Se ha reservado el identificador CVE-2018-1383 para esta vulnerabildad.
La segunda vulnerabilidad catalogada de severidad alta podría permitir a un atacante autenticado en el sistema escalar privilegios hasta conseguir permisos de System en el dispositivo. Se ha reservado el identificador CVE-2017-1714 para esta vulnerabilidad.
Más información
Fuente: INCIBE

POSTGRESQL. Denegación de servicio

Se ha publicado una vulnerabilidad de severidad alta que podría permitir a un atacante causar una denegación de servicio o acceder a información sensible en los productos afectados, catalogada de Importancia: 4 - Alta
Recursos afectados:
  1. Productos de PostgreSQL Inc: 10.0 (.0) y 10.1 (.0)
  2. Productos de FreeBSD Project: 10.2 (.0), 10.3 (.0), 11.0 (.0), 11.1 (.0), 10.4 (.0), 8.0 (Base), 8.1 (Base), 8.2 (Base), 8.3 (Base), 8.4 (Base), 9.0 (Base), 9.1 (Base), 9.2 (Base), 9.3 (Base), 10.0 (.0) y 10.1 (.0)
Recomendación
PostgreSQL ha publicado una versión que soluciona esta vulnerabilidad en la siguiente dirección: https://www.postgresql.org/ftp/source/v10.2/
Detalle de vulnerabilidades
Para poder aprovechar esta vulnerabilidad, el atacante deberá estar autenticado en la aplicación afectada, por lo que las probabilidades de ataque exitoso se reducen. Se ha reservado el identificador CVE-2018-1052  para esta vulnerabilidad.
Más información
Fuente: INCIBE

CISCO. Múltiples vulnerabilidades en algunos productos

Se han publicado 4 vulnerabilidades, 1 de ellas crítica y el resto de severidad alta que podrían permitir a un atacante ejecutar código arbitrario, causar una denegación de servicio o autenticarse con una contraseña inválida en los productos afectados, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
RV132W ADSL2+ Wireless-N VPN Router
RV134W VDSL2 Wireless-AC VPN Router
Cisco Virtualized Packet Core−Distributed Instance (VPC−DI) Software ejecutando versiones específicas del sistema operativo Cisco StarOS
Aplicación Cisco Policy Suite en versiones anteriores a 13.1.0 con Hotfix Patch 1 estando la autenticación con RADIUS configurada para un dominio
Cisco UCS Central Software anterior a la versión 2.0(1c)
Recomendación
Detalle de vulnerabilidades
La vulnerabilidad que afecta a los routers wireless es de severidad crítica y podría permitir a un atacante remoto no autenticado el control total del dispositivo, incluyendo la ejecución de comandos con provilegios de root. Se ha reservado el identificador CVE-2018-0125.
La vulnerabilidad que afecta a Cisco Virtualized Packet Core-Distributed Instance (VPC-DI) Software se debe a una validación incorrecta de la entrada de datos que podría permitir a un atacante enviar tráfico especialmente diseñado causando un error no controlado que provocaría una condición de denegación de servicio. Se ha reservado el identificador CVE-2018-0117 para esta vulnerabilidad.
La vulnerabilidad que afecta a la Cisco Policy Suite permitiría que un usuario fuera autorizado como suscriptor proporcionando una contraseña no válida. Se ha reservado el identificador CVE-2018-0116 para esta vulnerabilidad.
La vulnerabilidad que afecta a Cisco UCS Central, podría permitir la ejecución de comandos de shell arbitrarios con los privilegios del demonio user. Se ha reservado el identificador CVE-2018-0113 para esta vulnerabilidad.
Más información
Fuente: INCIBE

IBM. Vulnerabilidades en el servidor de aplicaciones WebSphere

Se han detectado dos vulnerabilidades en el servidor web de aplicaciones WebSphere de IBM, catalogadas de Importancia: 4 - Alta
La primera de ellas es de criticidad alta y permitiría una elevación de privilegios en la consola de administrador. La segunda ha sido catalogada con criticidad media y podría permitir robo de información
Recursos afectados:
Los productos afectados por la vulnerabilidades son las siguientes versiones del servidor web de aplicaciones WebSphere de IBM:
1.    Liberty
2.    Versión 9.0
3.    Versión 8.5
4.    Versión 8.0
5.    Versión 7.0
Recomendación
El fabricante ha puesto a disposición dos parches de seguridad provisionales para solucionar ambas vulnerabilidades.
·        El parche para solucionar la vulnerabilidad crítica tiene el identificador APARs PI89498 http://www-01.ibm.com/support/docview.wss?uid=swg24044512
·        El parche para solucionar la vulnerabilidad media tiene el identificador APARs PI88642. http://pi88642/
Detalle de vulnerabilidades:
Las vulnerabilidades encontradas en servidor web de aplicaciones WebSphere de IBM podrían permitir:
Elevación de privilegios de un atacante remoto en la consola de administración. Se ha reservado el identificador CVE-2017-1731 para esta vulnerabilidad.
Debido a un manejo inadecuado de las respuestas un atacante podría obtener información sensible. Se ha reservado el identificador CVE-2017-1681 para esta vulnerabilidad.
Más información
Fuente: INCIBE

MBED. Vulnerabilidades en TLS

Encontradas dos vulnerabilidades de criticidad alta en Mbed las cuales podrían permitir la ejecución remota de código, catalogadas de Importancia: 4 - Alta
Recursos afectados:
Versiones de Mbed 1.3.0 y superiores.
Versiones 2.1 y publicacioens posteriores.
Recomendación
Actualizar Mbed TLS a las versiones 1.3.22, 2.1.10 o 2.7.0
Detalle de vulnerabilidades:
Las vulnerabilidades encontradas en protocolo TLS de Mbed permitirían la ejecución de código arbitrario.
La primera vulnerabilidad se encuentra cuando la extensión HMAC es activada y CBC es usado, permitiendo enviar un paquete malicioso que podría ser utilizado para corromper 6 bytes de la pila (peer's heap). Permitiendo un cierre inesperado o la ejecución remota de código. Esta vulnerabilidad podría ser ejecutada en cada extremo de las conexiones TLS o DTLS. El identificador reservado para esta vulnerabilidad es el CVE-2018-0488
La segunda vulnerabilidad es efectiva cuando la verificación de la firma RSASSA-PSS esta activa, un atacante podría enviar un certificado construido maliciosamente que podría causar un desbordamiento de búfer en la pila (peer's stack). Pudiendo causar un cierre inesperado o la ejecución remota de código. Esta vulnerabilidad podría ser ejecutada en cada extremo de las conexiones TLS o DTLS. El identificador reservado para esta vulnerabilidad es el CVE-2018-0487
Más información
Fuente: INCIBE

Vulnerabilidad en F5 BIG-IP

Se ha publicado una vulnerabilidad de severidad alta que podría permitir la interrupción del tráfico o la conmutación del tráfico a otro dispositivo (failover) en los dispositivos afectados, catalogada de Importancia: 4 - Alta
Recursos afectados:
Sistemas BIG-IP con la siguiente configuración:
  • Versiones 11.6.0 a 11.6.2, 12.0.0 a 12.1.3 y 13.0.0.
  • Policy Enforcement Manager (PEM) está provisionado.
  • Posee licencia de categorización URL.
  • Uno o más servidores virtuales realizan la categorización URL a través de uno cualquiera de los siguientes:
1.    Una iRule.
2.    Una regla de la Centralized Policy Matching (CPM).
3.    Una política de BIG-IP PEM.
Recomendación:
F5 ha publicado versiones que solucionan la vulnerabilidad descrita en este aviso.
Si se está ejecutando:
desde 11.6.0 hasta 11.6.2, se debe actualizar a la versión 11.6.3
desde 12.0.0 hasta 12.1.3, actualizar a la versión 12.1.3.1
13.0.0, actualizar a 13.0.0 HF1 o 13.1.0.
Detalle de vulnerabilidades
Una vulnerabilidad en los productos afectados puede hacer que el TMM (Traffic Management Microkernel) deje de funcionar cuando se recibe una URL malformada durante la fase de categorización de la misma lo que podría permitir a un atacante interrumpir el tráfico o que dicho tráfico se conmutara a otro dispositivo. Se ha reservado el identificador CVE-2017-6169 para esta vulnerabilidad.
Más información
·        K31404801: F5 BIG-IP TMM vulnerability CVE-2017-6169
Fuente: INCIBE

APPLE. Vuelve a sufrir ataques por "Text bombs"

Si el pasado mes Apple se veía afectada por una vulnerabilidad en iOS e iMessage, denominada chaiOS (CVE-2018-4100), esta semana se ha vuelto comprobar que los ataques mediante caracteres Unicode siguen en total vigencia, con una nueva variante, al recibir caracteres en lengua Telugu (India).
El error es debido a una incorrecta gestión de los caracteres Unicode que forman parte del set Telegu, la segunda lengua más utilizada en India.
En concreto, la secuencia en formato Unicode "U+0C1C U+0C4D U+0C1E U+200C U+0C3E", desencadenaría que cualquier usuario que reciba o procese un mensaje o notificación que utilice dicha combinación, pueda comprobar como la aplicación utilizada se bloquea o, simplemente, se cierra.
Un estudio más completo por parte del desarrollador Manish Goregaokar (@Manishearth), ha determinado que existen más combinaciones, incluso de otras lenguas como la Bengalí, que reproducen el fallo, y otros usuarios han publicado scripts con las posibles variantes.
Actualmente, ésta vulnerabilidad de denegación de servicio o "Text bomb" sigue sin poder resolverse de manera oficial, y se verían afectadas todos las versiones de iOS, macOS, watchOS y, por ende, cualquier aplicación instalada. Por ejemplo, diferentes pruebas han demostrado que se pueden provocar fallos en iMessage:
O incluso en el gestor de redes, al utlizar esa combinación en el nombre de una red wifi (el SSID), tal y como pudo comprobar el investigador @info_dox:
Apple está preparando un conjunto de actualizaciones que serán desplegadas lo antes posible.
Más información:
Fuente: Hispasec