27 de mayo de 2018

ONTSI. Presentación nueva edición "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles"

El Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI), presenta una nueva edición del "Estudio sobre la Ciberseguridad y Confianza en los hogares españoles" correspondiente al segundo semestre de 2017.
Esta investigación analiza el estado de la ciberseguridad en los hogares digitales españoles. En él se detallan la adopción de medidas relacionadas con la seguridad digital, el nivel de incidencia real de situaciones que pueden constituir riesgos y el grado de confianza que los hogares españoles depositan en la Sociedad de la Información.
Las distintas informaciones del documento, se han obtenido a través de dos vías: recopilación de datos declarados –mediante encuestas en 3.695 hogares españoles–, y datos reales –a través de un software específico que analiza los sistemas y la presencia de malware en los equipos y dispositivos gracias a la utilización conjunta de 50 motores antivirus–. Esta dualidad de fuentes permite contrastar el nivel real de incidentes que sufren los equipos con la percepción que tienen los usuarios. Además, se incluyen los resultados del análisis de más de 2000 dispositivos Android.
Desde Hispasec hemos colaborado de forma activa en realización de este estudio, mediante el desarrollo y utilización del software Pinkerton, destinado a analizar los sistemas recogiendo datos del sistema operativo, su estado de actualización y las herramientas de seguridad instaladas, así como la presencia de malware.
Los datos reflejados en este informe abarcan el análisis de los datos recogidos entre julio y diciembre de 2017. Como es habitual los datos son interesantes y reveladores. En el mismo documento, se ofrecen enlaces, a través del Observatorio Nacional de las Telecomunicaciones y de la Sociedad de la Información (ONTSI) de Red.es, para que los usuarios puedan consultar consejos y ayudas para mejorar su ciberseguridad en los distintos ámbitos en los que se centra el estudio. Por lo que no solo resulta interesante por sí mismo, sino que además resulta de gran interés por los enlaces e información de ayuda al usuario que ofrece.
El informe se divide en los siguientes apartados
  1. Medidas de seguridad.- Definición y clasificación de las medidas de seguridad, uso de medidas de seguridad en el ordenador del hogar, medidas de seguridad utilizadas en redes inalámbricas Wi-Fi, uso de medidas de seguridad dispositivos Android, motivos de no utilización de medidas de seguridad.
  2. Hábitos de comportamiento en la navegación y usos de Internet.- Banca en línea y comercio electrónico, descargas en Internet, alta en servicios en Internet, redes sociales, hábitos de uso de las redes inalámbricas Wi-Fi, hábitos de uso en dispositivos Android.
  3. Incidentes de seguridad.- Tipos de malware, incidencias de seguridad, incidentes por malware, tipología del malware detectado, peligrosidad del código malicioso y riesgo del equipo, malware vs. sistema operativo, malware vs. actualización del sistema, malware vs. Java en PC, incidencias de seguridad en las redes inalámbricas Wi-Fi.
  4. Consecuencias de los incidentes de seguridad y reacción de los usuarios.-Intento de fraude online y manifestaciones, seguridad y fraude, cambios adoptados tras un incidente de seguridad
  5. Confianza en el ámbito digital en los hogares españoles.-  e-Confianza y limitaciones en la Sociedad de la Información, percepción de los usuarios sobre la evolución en seguridad, valoración de los peligros de Internet, responsabilidad en la seguridad de Internet.
  6. Conclusiones y Alcance del estudio
Más información:
·         CIBERSEGURIDAD Y CONFIANZA EN LOS HOGARES ESPAÑOLES (MAYO 2018) https://www.ontsi.red.es/ontsi/es/content/ciberseguridad-y-confianza-en-los-hogares-españoles-mayo-2018
·         ONTSI | Observatorio Nacional de las Telecomunicaciones y de la SI http://www.ontsi.red.es/ontsi/
Fuente: Hispasec

SPECULATIVE STORE BYPASS: Intel, ARM y AMD afectados.

Investigadores de Microsoft y Google han descubierto una cuarta variante de los fallos de seguridad de Meltdown-Spectre que filtran datos que afectan a las CPU modernas.
Hasta ahora, solo conocíamos de 3 variantes sobre esta vulnerabilidad:
·        Variante 1 y 2: CVE-2017-5357 y CVE 2017-5715 conocidas como Spectre.
·        Variante 3: CVE-2017-5754 conocida como Meltdown.
Ahora, los investigadores de seguridad han descubierto una cuarta (CVE-2018-36-39) conocida como Speculative Store Bypass. Se trata de una variante que aprovecha la ejecución especulativa que usan las CPU modernas para exponer datos confidenciales a través de un canal lateral.
A diferencia de Meltdown que impactó principalmente a los chips de Intel, esta afecta también a otros fabricantes. Destaca Intel, AMD y ARM, así como CPU Power 8, Power 9 y System Z de IBM. Es decir, esta vulnerabilidad afecta a casi todos los PC, teléfonos inteligentes, tabletas y dispositivos electrónicos integrados, independientemente del fabricante o sistema operativo.
Red Hat, la famosa distribución de Linux, ha proporcionado un video que describe este nuevo fallo de seguridad, y junto a él una guía. https://www.redhat.com/en/blog/speculative-store-bypass-explained-what-it-how-it-works
La mitigación, que está desactivada por defecto, produce una bajada del rendimiento de entre un 2 y un 8 por ciento generalmente.
De momento, hasta que Intel y otros fabricantes no liberen chips actualizados, no habrá una solución permanente. Únicamente dispondremos de mitigaciones a modo de parches, los cuáles ralentizarán el funcionamiento de nuestra CPU.
Más información:
Fuente: Hispasec

Publicado el informe de ciberamenazas y tendencias del CCN-CERT

El Centro Criptológico Nacional ha publicado su ya tradicional informe de ciberamenazas y tendencias edición 2018.
El informe, que cumple una década de publicaciones, hace un repaso a la experiencia acumulada por el CERT (Centro de respuesta a incidentes de seguridad de la información) del propio CCN en base a los más de 26.000 incidentes ocurridos en su ámbito, además del análisis de hechos relevantes acaecidos en el panorama internacional.
La cifra supone un aumento del 26,55% respecto a la contabilidad del año 2016. Destaca el continuo ascenso en protagonismo de las acciones ejecutadas por grupos estatales y, por otro lado, la de los omnipresentes grupos criminales.
El ahora de moda concepto de "Internet de las cosas" se posiciona como elemento clave para facilitar los ataques de denegación de servicio distribuida. Un nuevo frente a gestionar y a tener en cuenta que lleva ya algo de tiempo causando estragos por los descuidos que conlleva su configuración inicial y dejadez posterior en su mantenimiento.
De los casos con una motivación económica, se señalan los ataques a posiciones de dirección de empresas y a los departamentos financieros en general. Cobra lógica, debido a la escasa concienciación y formación digital que suelen disponer típicamente los perfiles de administración; presas fáciles de la ingeniería social.
Un hecho señalable, en el mismo sentido, es el caso de malware Cobalt, cuyo autor fue detenido en España, causable de infecciones en sistemas operados por empleados de banca, a los que se atacaba desde vectores de ingeniería social. Como dato destacable, las operaciones de este grupo criminal afectaron a más de 100 instituciones financieras en más de 40 países.
Por otro lado, respecto al ransomware, este cae en cifras de infección. Sin embargo, sospechamos que no se trataría de una mejora desde las lineas defensivas, sino más bien de un cambio de perspectiva de los atacantes sobre un concepto de sobras conocido por el público: la criptominería. ¿Para que cifrar un disco duro cuando puedes calcular hashes con la CPU de tus víctimas?
Se recoge también un ascenso en ataques de denegación de servicio sobre organizaciones. Del mismo modo se recoge una subida en los ataques web, con la finalidad de obtener información privilegiada o para la venta de datos.
Cifras en caída para el número de infecciones detectadas en dispositivos móviles de forma global, aunque como contrapunto, aumenta la sostificación del código malicioso. También se recoge un descenso en el uso de kit de explotación.
Finalmente, el informe recoge un capitulo a las medidas de protección de individuos y organizaciones, así como otro capítulo dedicado a las tendencias posibles que se visualizan respecto a los ataques para el próximo periodo. En resumen, un informe de recomendada lectura que glosa el estado del arte actual respecto a los ataques acaecidos en el ciberespacio.
Más información:
Fuente: Hispasec

Ejecución de código arbitrario en Velocloud VMWare NSX SD-WAN

La vulnerabilidad en la interfaz web de esta característica de Velocloud VMWare permitiría la ejecución de código sin la necesidad de encontrarse autenticado
NSX SD-WAN Edge es un componente incluido en Velocloud VMWare para la conexión en soluciones en la nube. Este componente, cuenta como opción para su administración de una interfaz web, que es el que contiene la vulnerabilidad. Por fortuna, esta opción se encuentra desactivada por defecto y según anuncia VMWare debería emplearse únicamente en redes privadas. Además, según puede leerse en el anuncio de la vulnerabilidad, está prevista su eliminación en futuras versiones.
El fallo, con CVE-2018-6961, ha sido encontrado por Brian Sullivan de la empresa Tevora, el cual ha reportado para su solución a VMWare. Las versiones 3.x y 2.x de Velocloud VMWare SD-WAN Edge solucionan este fallo, debiéndose actualizar a dicha versión si se emplease el servicio afectado. Para la explotación de la vulnerabilidad, se requiere que el servicio se encuentre activado y sea accesible por el atacante, por lo que una posible forma de mitigar el error es desactivar el servicio, tal y como recomiendan desde VMWare.
Igualmente, se recuerda que este servicio debería sólo utilizarse en redes privadas, y que desaparecerá en futuras versiones.
Más información:
·        NSX SD-WAN by VeloCloud: https://www.vmware.com/products/nsx-sd-wan-by-velocloud.html
·        VMware Security Advisories. VMSA-2018-0011: https://www.vmware.com/security/advisories/VMSA-2018-0011.html
·        Desactivar interfaz web NSX SD-WAN Edge: https://kb.vmware.com/s/article/55009
Fuente: Hispasec

Ejecución remota de código en Microsoft PowerPoint para Mac

Se ha descubierto una vulnerabilidad en la forma en que Microsoft PowerPoint para Mac procesa contenido XML, que puede ser explotada para ejecutar código arbitrario si se convence a la víctima para abrir un archivo especialmente diseñado
Microsoft Office es la suite de ofimática por excelencia, de sobras conocido por todos y que requiere poca introducción a estas alturas de la película. Lo que sí es menos conocido, al menos entre los usuarios de Windows, es que dispone de una versión para Mac. De hecho, paradójicamente la primera versión de Microsoft Office se publicó para Mac en 1989, saliendo para plataformas Windows un año después.
La vulnerabilidad que nos ocupa es un clásico en la gama de vulnerabilidades que llevan afectando a Office durante años, y consiste en la posibilidad de ejecutar código arbitrario a través de un archivo especialmente diseñado. Esta vez se debe a un fallo en la forma que PowerPoint tiene de procesar contenido XML incluido en un archivo para este programa. Básicamente, el proceso de formatos de archivo como XML requiere de código bastante complejo, teniendo que procesar muchos casos distintos y sujeto a restricciones de velocidad (no podemos tener a un usuario más de X segundos esperando que se abra un documento). Esto hace que el código que procesa este tipo de formatos sea, simple y llanamente, un lío. Una receta para el desastre.
Identificada como CVE-2018-8176, la vulnerabilidad afecta únicamente a la version de Microsoft Office 2016 para Mac, específicamente a PowerPoint. Como comentábamos, la forma de explotación no tiene nada de especial: crea un archivo manipulado y mándalo por correo, cuélgalo en algún sitio... Y espera a que alguien con Office 2016 para Mac pique. Eso sí, Microsoft especifica que la creación de un archivo especialmente manipulado que pueda explotar esta vulnerabilidad tiene una dificultad bastante grande. Al igual que comenta que no se ha detectado que se esté explotando esta vulnerabilidad por el momento.
Microsoft ya ha publicado en su página oficial una actualización que corrige esta vulnerabilidad.
Más información:
·        CVE-2018-8176 | Microsoft PowerPoint Remote Code Execution Vulnerability https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/CVE-2018-8176
·        Security Update https://go.microsoft.com/fwlink/p/?linkid=831049
Fuente: Hispasec

Actualizaciones de seguridad en Adobe Acrobat y Reader

Adobe ha publicado actualizaciones de seguridad para Adobe Acrobat y Reader. Entre los fallos corregidos, hay una ejecución remota de código arbitrario.
Con un total de 47 vulnerabilidades corregidas, Adobe ha publicado parches que dan solución a un variado espectro de errores de programación: desbordamiento de memoria heap, double free (liberación reiterada del mismo recurso), uso de recursos ya liberados, escritura y lectura fuera de límites o evasión de restricciones de seguridad entre otras.
23 de estos fallos permitirían ejecutar código arbitrario, por lo que han sido categorizados como críticos. Además, una de estas vulnerabilidades, con la etiqueta CVE-2018-4990, está siendo explotada actualmente y se conoce, al menos, de una prueba de concepto para otra más, con CVE-2018-4993.
Adobe ha puesto ha disposición de sus usuarios las actualizaciones pertinentes para las versiones de sus programas en los sistemas operativos Microsoft Windows y Apple MacOS.
Más información:
·        Adobe Security Bulletin https://helpx.adobe.com/security/products/acrobat/apsb18-09.html
Fuente: Hispasec

Inyección de código arbitrario en Signal Desktop

La versión de escritorio de la popular aplicación de mensajería contiene una vulnerabilidad que permite ejecutar código arbitrario (de momento, solo confirmado JavaScript) en el cliente receptor del mensaje.
Jueves por la tarde. En una charla entre amigos a través de Signal Desktop, uno de ellos comparte una URL. Pero en el mensaje, en vez de aparecer ésta al completo, parte se muestra como imagen. En cualquier otro grupo el error hubiera pasado desapercibido y seguirían tranquilamente con sus vidas. Pero cuando el grupo es de investigadores de seguridad, salta la liebre y hay que llegar al fondo del asunto.
De esta forma los investigadores Iván Ariel Barrera (@HacKanCuBa), Alfredo Ortega (@ortegaalfredo) y Juliano Rizzo (@julianor) descubrieron la semana pasada una vulnerabilidad en Signal Desktop que permite a cualquier usuario inyectar código en el cliente receptor del mensaje.
La aplicación no filtra correctamente etiquetas HTML y esto puede ser utilizado para inyectarlas en el cliente receptor utilizando un mensaje convenientemente manipulado. Etiquetas como 'img' o 'iframe' permiten la carga de contenido remoto. También se interpreta la etiqueta 'script'.
El caso de 'iframe' en sistemas Windows es el más peligroso, ya que permite la carga de código arbitrario JavaScript desde ubicaciones remotas, por ejemplo a través de SMB.
Aunque la vulnerabilidad se soluciona el pasado día 11 en la versión v1.10.1 de Signal Desktop, a los investigadores les llama la atención la velocidad con la que se soluciona el error. Tirando del hilo, descubren que el parche aplicado (una expresión regular) ya existía en versiones anteriores, eliminándose el pasado 10 de abril para solucionar un problema con los enlaces. Aun así, apuntan a que incluso esta RegExp sigue siendo vulnerable.
Más información:
signal-desktop HTML tag injection writeup and advisory:
Fuente: Hispasec

DYNOROOT: Ejecución remota de código con permisos de root en sistemas RedHat

El pasado 15 de mayo se publicó una vulnerabilidad que afecta al cliente DHCP de sistemas RedHat Enterprise Linux 6 y 7. La vulnerabilidad, considerada crítica, permitiría la ejecución remota de código con permisos de root.
DynoRoot es el nombre de marca de la vulnerabilidad etiquetada con CVE-2018-1111, un fallo que afecta al script de integración del componente NetworkManager con el cliente DHCP (/etc/NetworkManager/dispatcher.d/11-dhclient en Red Hat Enterprise Linux 7 o /etc/NetworkManager/dispatcher.d/10-dhclient en Red Hat Enterprise Linux 6).
La vulnerabilidad permitiría a un atacante remoto podría falsificar las respuestas enviadas al cliente DHCP para inyectar código arbitrario en el script de NetworkManager antes mencionado que se ejecutaría con permisos de super usuario.
El usuario @Barknkilic ha publicado en un tweet una prueba de concepto en la que consigue abrir una sesión de netcat en la máquina de la víctima:
RedHat ha publicado la lista de productos afectados y los respectivos parches en el siguiente enlace: https://access.redhat.com/errata/RHSA-2018:1453
Productos afectados
1.    Red Hat Enterprise Linux Server 7 x86_64
2.    Red Hat Enterprise Linux Server - Extended Update Support 7.5 x86_64
3.    Red Hat Enterprise Linux Workstation 7 x86_64
4.    Red Hat Enterprise Linux Desktop 7 x86_64
5.    Red Hat Enterprise Linux for IBM z Systems 7 s390x
6.    Red Hat Enterprise Linux for IBM z Systems - Extended Update Support 7.5 s390x
7.    Red Hat Enterprise Linux for Power, big endian 7 ppc64
8.    Red Hat Enterprise Linux for Power, big endian - Extended Update Support 7.5 ppc64
9.    Red Hat Enterprise Linux for Scientific Computing 7 x86_64
10. Red Hat Enterprise Linux EUS Compute Node 7.5 x86_64
11. Red Hat Enterprise Linux for Power, little endian 7 ppc64le
12. Red Hat Enterprise Linux for Power, little endian - Extended Update Support 7.5 ppc64le
13. Red Hat Enterprise Linux for ARM 64 7 aarch64
14. Red Hat Enterprise Linux for Power 9 7 ppc64le
15. Red Hat Enterprise Linux for IBM System z (Structure A) 7 s390x
Recomendación
  • Actualizar cuanto antes los productos afectados.
Más información:
·        [🦖#️] DynoRoot!!!1111 - CVE-2018-1111 https://dynoroot.ninja/
·        DHCP Client Script Code Execution Vulnerability - CVE-2018-1111 https://access.redhat.com/security/vulnerabilities/3442151
Fuente: Hispasec

Google Chrome corrige una vulnerabilidad crítica en su sandbox

Google Chrome ha actualizado su reciente versión 66 para corregir cuatro importantes vulnerabilidades, entre ellas una crítica que permitía tomar el control total del navegador saltándose las restricciones de la sandbox.
La actualización 66.0.3359.170, que ya está disponible para todos los sistemas operativos, corregiría las siguientes 4 vulnerabilidades:
  1. Crítica: Vulnerabilidad por evasión de la sandbox, que permitiría ejecución remota de código.
  2. Alta: Escalada de privilegios a través de las extensiones (CVE-2018-6121)
  3. Alta: Denegación de servicio a través del motor V8 (CVE-2018-6122)
  4. Alta: Denegación de servicio a través a través de PDFium (CVE-2018-6120)
Como siempre, y hasta que la mayoría de usuarios no hayan actualizado a esta versión, no se publicarán más datos sobre las vulnerabilidades.
Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados, o a través de "Información sobre Google Chrome" (chrome://chrome/).
Más información
·        Stable Channel Update for Desktop - Chrome 66.0.3359.170 https://chromereleases.googleblog.com/2018/05/stable-channel-update-for-desktop.html
Fuente: Hispasec

Vulnerabilidades en OpenPGP y S/MIME en los clientes de correo

Los clientes de correo electrónico que soporten OpenPGP y S/MIME pueden permitir una fuga de información de los correos cifrados si el cliente de correo de la víctima permite el procesamiento de contenido HTML, dicha s vulnerabilidades han sido catalogadas con Importancia: 4 - Alta
Recursos afectados:
La mayoría de implementaciones OpenPGP y S/MIME en los clientes de correo más populares.
Detalle de vulnerabilidades:
Varios investigadores han descubierto que los clientes de correo electrónico que implementan los estándares  OpenPGP o S/MIME pueden permitir que un atacante inyecte contenido HTML que puede servir como canal para la fuga de información ya que al interpretar el código HTML el cliente puede enviar texto plano en las peticiones HTTP realizadas.
Además los clientes de correo que no aíslan las múltiples partes MIME pueden permitir que un atacante encapsule etiquetas HTML que al ser descifradas permitirían concatenar texto plano en la URL y la fuga de información al realizar la petición HTTP(S).
Para estas vulnerabilidades se han reservado los identificadores CVE-2017-17688 y CVE-2017-17689.
Recomendación
Actualmente no existe una solución para estas vulnerabilidades pero sí medidas que mitiguen sus efectos:
  1. Descifrar los correos fuera del cliente de correo.- Al usar una aplicación independiente al cliente de correo electrónico se evita que este pueda realizar la fuga de información.
  2. Deshabilitar la presentación en formato HTML.- Evitando que el cliente de correo presente el contenido en formato HTML se evitará el principal canal de fuga de información.
  3. Deshabilitar la carga de contenido remoto.- Evitar que el cliente de correo cargue contenido remoto impide el principal medio de fuga de información.
Más información
Fuente: INCIBE

CISCO. Múltiples vulnerabilidades en algunos de sus productos

Cisco ha publicado 7 vulnerabilidades entre diversos productos, se han detectado 3 vulnerabilidades de severidad crítica y 4 de severidad alta, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
  1. Cisco DNA Center Software versiones anteriores a la 1.1.4
  2. Dispositivos Cisco que ejecuten las versiones 3.7.1, 3.6.3, o anteriores
  3. Cisco Meeting Server Software versiones 2.0, 2.1, 2.2 y 2.3.
  4. Cisco ISE
  5. Cisco ISE Express
  6. Cisco ISE Virtual Appliance
  7. Connected Grid Network Management System, si ejecutan versiones de IoT-FND anterioes a la versión 3.0.
  8. IoT Field Network Director, si ejecutan versiones de IoT-FND anteriores a 4.1.1-6 o 4.2.0-123.
Recomendación
Cisco ha puesto a disposición de los usuarios diversas actualizaciones en función del producto afectado. Las actualizaciones que corrigen las vulnerabilidades pueden descargarse desde:Panel de descarga de Software Cisco https://software.cisco.com/download/home
Detalle de vulnerabilidades
Las vulnerabilidades de severidad crítica son las siguientes:
  • Una vulnerabilidad detectada en Cisco Digital Network Architecture (DNA) Center Static Credentials, podría permitir que un atacante remoto sin autenticación pudiese acceder al sistema empleando una cuenta de usuario con privilegios de administración que tiene credenciales predeterminadas y estáticas. Se ha reservado el identificador CVE-2018-0222 para esta vulnerabilidad.
  • Una vulnerabilidad en la API (Interfaz de Programación de Aplicaciones) Cisco Digital Network Architecture (DNA) Center Authentication, podría permitir a un atacante remoto sin autenticación saltarse el proceso de acceso al sistema pudiendo acceder a servicios críticos. Se ha reservado el identificador CVE-2018-0271 para esta vulnerabilidad.
  • Una vulnerabilidad detectada en el contenedor de gestión del subsistema de Cisco Digital Network Architecture (DNA) Center Unauthorized Access, podría permitir a un atacante remoto sin autenticación saltarse el proceso de acceso al sistema y obtener elevación de privilegios. Se ha reservado el identificador CVE-2018-0268 para esta vulnerabilidad.
  • Para el resto de vulnerabilidades se han reservado los siguientes identificadores: CVE-2018-0279, CVE-2018-0280, CVE-2018-0277 y CVE-2018-0270.
Más información
Fuente: INCIBE

CITRIX. Vulnerabilidad en NetScaler Application Delivery Controller y NetScaler Gateway

Detectada  una vulnerabilidad en AppFirewall de Citrix NetScaler Application Delivery Controller (ADC) y Citrix NetScaler Gateway que puede provocar la ejecución arbitraria de código y comprometer el sistema, catalogada de Importancia: 5 - Crítica
Recursos afectados:
1.    NetScaler Gateway 12.0
2.    NetScaler Gateway 11.1
3.    NetScaler Gateway 11.0
4.    NetScaler Gateway 10.5
Recomendación
La vulnerabilidad se ha corregido en las siguientes versiónes:
1.    Citrix NetScaler ADC y NetScaler Gateway version 12.0 Build 57.24 y posteriores
2.    Citrix NetScaler ADC y NetScaler Gateway version 11.1 Build 58.13 y posteriores
3.    Citrix NetScaler ADC y NetScaler Gateway version 11.0 Build 71.24 y posteriores
4.    Citrix NetScaler ADC y NetScaler Gateway version 10.5 Build 68.7 y posteriores
 Las actualizaciones están disponibles en:
Detalle de vulnerabilidades
La vulnerabilidad descubierta podría permitir a un atacante ejecutar código arbitrario y comprometer el sistema debido a un error en la característica AppFirewall de los recursos afectados. Se ha reservado el código CVE-2018-7218 para esta vulnerabilidad.
Más información
·         Vulnerability in Citrix NetScaler Application Delivery Controller and NetScaler Gateway leading to arbitrary code execution and host compromiso https://support.citrix.com/article/CTX234869
Fuente: INCIBE

Múltiples vulnerabilidades en Citrix XenMobile

Citrix ha publicado un boletín de seguridad en el que se describen siete vulnerabilidades, siendo una de ellas de severidad alta, cuatro de severidad media y el resto baja, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • XenMobile 10.7
  • XenMobile 10.8
Recomendación
Citrix recomienda actualizar los productos afectados con el último parche de seguridad:
·        Citrix XenMobile 10.8 Rolling Patch 2 https://support.citrix.com/article/CTX234866
·        Citrix XenMobile 10.7 Rolling Patch 3 https://support.citrix.com/article/CTX234867
Los parches de seguridad anteriores no solucionan la vulnerabilidad con el identificador CVE-2018-10654, para mitigarla Citrix recomienda filtrar el tráfico al puerto 45000 y que sea accesible únicamente por nodos confiables.
Detalle de vulnerabilidades
Para la vulnerabilidad de severidad alta XEE (XML External Entity) en el servidor Citrix XenMobile se ha reservado el identificador CVE-2018-10653.
Para el resto de vulnerabilidades se han reservado los siguientes identificadores: CVE-2018-10650, CVE-2018-10654, CVE-2018-10648, CVE-2018-10651, CVE-2018-10649, CVE-2018-10652.
Más información
·         Citrix XenMobile 10.x Multiple Security Updates https://support.citrix.com/article/CTX234879
Fuente: INCIBE

CMS. Actualización de seguridad de Joomla! 3.8.8

Joomla! ha publicado una nueva versión que soluciona nueve vulnerabilidades en el núcleo: dos de criticidad media y siete de criticidad baja, catalogadas de Importancia: 3 - Media
Recursos afectados:
Joomla! CMS versiones desde la 1.5.0 hasta la 3.8.7
Detalle de vulnerabiliades
A continuación se indican las vulnerabilidades de criticidad media que se han solucionado:
  1. Divulgación de información. Las comprobaciones inadecuadas podrían permitir a los usuarios ver los nombres de las etiquetas no publicadas o publicadas con permiso de vista restringida. Se ha reservado el código CVE-2018-11327 para esta vulnerabilidad.
  2. Vulnerabilidad XSS y hardening adicional. Debido a una incorrecta comprobación de los datos de entrada, además la configuración de filtrado predeterminada podría permitir que usuarios pertenecientes al grupo adminisrtrador realicen ataques XSS. Se ha reservado el código CVE-2018-11326 para esta vulnerabilidad.
Recomendación
·         Actualizar a la versión 3.8.8 disponible en su página web https://www.joomla.org/announcements/release-news/5730-joomla-3-8-8-release.html?highlight=WyIzLjguOCJd
Más información
·         Joomla! Security Announcements  https://developer.joomla.org/security-centre.html#collapseOne
Fuente: INCIBE