7 de septiembre de 2018

CAMBIO CLIMATICO. Así es el plan de energía limpia que el resto del mundo debería imitar

California quiere que el 100 % de la electricidad que produce provenga de fuentes libres de carbono para 2045, con el objetivo cumplido al 50 % para 2016. Aunque no lo tendrá fácil, el estado, que representa la quinta economía del mundo, se convierte así en un referente en la lucha contra el cambio climático
California (EE. UU.) ha pisado el acelerador de su plan para consumir cada vez más energía limpia, mientras el Gobierno federal del país va deshaciendo las regulaciones climáticas previas.
Por la tarde del 28 de agosto, la Asamblea de California aprobó un proyecto de ley que exige que el 100% de la electricidad del estado provenga de fuentes libres de carbono antes del final de 2045. Con esta medida, el estado pone en marcha una de las políticas de energía limpia más ambiciosas del mundo. Así lo confirma el economista de energía y abogado de la Institución Científica de Carnegie (EE. UU.) Danny Cullenward, que califica el esfuerzo como "la ley climática más importante en la historia de EE. UU.", dado el tamaño de la economía del estado.Pero su impacto sobre las emisiones globales y los riesgos climáticos será insignificante, a menos que el resto del mundo actúe de manera similar. No obstante, California se está convirtiendo en un terreno de pruebas de lo que sería técnicamente posible, proporcionando un mercado masivo para implementar las tecnologías de energía limpia y construyendo un conjunto de conocimientos que otros estados y naciones podrían aprovechar, según el economista de energía de la Universidad de California en Berkeley (EE. UU.) Severin Borenstein.
El experto sostiene: "Estamos demostrando que es posible operar una red con altos niveles de energías renovables intermitentes. Es algo que se puede exportar al resto del mundo".
Las acciones de California chocan mucho con la política federal del presidente Trump, que se retiró del histórico Acuerdo climático de París (Francia) seis meses después de asumir el cargo. Entre otras cosas, el Gobierno de EE. UU. está intentado rebajar la ambición del Plan de Energía Limpia de Obama, apoya a la industria del carbón y da marcha atrás a las normativas sobre las emisiones de los vehículos mientras revoca la capacidad de estados como California a establecer regulaciones propias (ver California responde a los recortes energéticos de Trump con un ambicioso plan independiente).
El hito del 50 %
El nuevo proyecto de ley de California, conocido como SB100, todavía tendrá que volver al Senado para que apruebe los cambios realizados desde que el año pasado se aprobara con bastante margen, pero eso no será un obstáculo.
La SB100 también acorta el plazo anterior para alcanzar el 50 % de energías renovables, adelantándolo de 2030 a 2026. Sin embargo, los reguladores de California han expresado que los principales servicios públicos del estado podrían alcanzar ese hito incluso en 2020. Destacan que la transformación de la energía se ha desarrollado a un ritmo muy rápido desde que el estado implementó sus reglamentos renovables en 2002. (De hecho, California ya estaría más allá del umbral del 50% si la definición legal del estado incluyera fuentes de electricidad sin carbono como la energía nuclear y las grandes centrales hidroeléctricas).
Borenstein sostiene que el estado no siempre ha escogido los caminos más rentables, y señala que los consumidores todavía están pagando unas tasas infladas a causa de los primeros contratos de energía eólica y solar, que resultaron excesivamente caros. No obstante, lo más importante es que esta transformación acelerada se produjo sin destrozar la floreciente economía de California. El PIB del estado aumentó en casi 110.000 millones de euros el año pasado, convirtiéndose en la quinta economía más grande del mundo.
La pregunta crítica ahora es: ¿Podrá la red del estado obtener el 100% de energía limpia de forma asequible y fiable? (ver El desorbitado precio de cargar el mundo con energía 100 % renovable).
El problema del otro 50 %
Muchos expertos en energía creen que será mucho más difícil y caro conseguir la segunda mitad de la energía limpia de California que la primera (ver Construir un mundo 100% renovable podría ser inviable económicamente).
En 2002, California empezó su escalada renovable con una buena fracción existente de energía eólica, geotérmica, hidroeléctrica, de biomasa y solar térmica. A partir de ahora, cada punto porcentual extra de energía limpia se tendrá que construir desde cero. Además, el estado planea cerrar su última fábrica nuclear en los próximos años, lo que le quitaría una fuente libre de carbono que proporciona aproximadamente el 10 % de la electricidad del país.
Pero tal vez el reto más difícil es que la producción de fuentes renovables como la eólica y la solar varía mucho según el día y la época del año. A medida que las energías renovables representen una porción más grande del mix de generación total de electricidad del estado, lidiar con la intermitencia podría ser cada vez más caro y difícil.
"El esfuerzo para alcanzar el último 20 % podría ser tan grande como el del primer 80 %", escribió en un correo electrónico la exdirectora adjunta del Laboratorio Nacional Lawrence Livermore (EE.UU.) Jane Long, quien ha estudiado de cerca la combinación de tecnologías que se podría necesitar para cumplir con los objetivos de emisiones de California.
Entre otras cosas, conseguir ese último tramo de renovables podría requerir costosas inversiones en almacenamiento energético, ampliaciones políticamente complicadas de la infraestructura de transmisión o una mayor dependencia de las otras fuentes libres de carbono más polémicas, como las fábricas nucleares avanzadas y las de combustibles fósiles junto con captura de carbono.
La clave está en la flexibilidad
Un detalle crucial del proyecto de ley de California consiste una definición más amplia sobre las fuentes de energía limpia que la de las normativas estatales anteriores. De hecho, el texto se refiere a "recursos de cero carbono" en lugar de a "renovables". Esto significa que se podrían incluir esas tecnologías u otras que aparezcan en los próximos años.
Long afirma que la clave del estado para alcanzar los objetivos será la flexibilidad. También es probable que se requiera la innovación tecnológica adicional, que podría incluir el desarrollo de una tecnología de almacenamiento estacional y asequible para producir combustibles neutros en carbono, añade.
Algunos son más optimistas. El director del Laboratorio de Energía Renovable y Apropiada de la Universidad de California en Berkeley (EE.UU.), Daniel Kammen, opina que alcanzar los objetivos de California no será más difícil. Entre otras cosas, cree que seguramente veremos los necesarios avances en el almacenamiento de energía en los próximos años y sostiene que el estado aún obtendrá más beneficios, como el uso de vehículos eléctricos para distribuir el almacenamiento.
Además, Kammen comenta que aumentará la tendencia a adoptar "estilos de vida bajos en carbono", sobre todo en los más jóvenes en las próximas décadas. El plan del estado a futuro consiste en crear ciudades con mayor densidad urbanística y un buen transporte público en lugar urbes repletas de viviendas unifamiliares y automóviles.
Fuente: MIT technology Review

BIOMEDICINA. La 'alucinante' cura de perros con distrofia muscular acerca solución a humanos

Un tratamiento de dosis única mediante CRISPR ha reparado las células de músculos y corazones de forma generalizada en un grupo de cachorros. El avance supone un paso importante en la búsqueda de una estrategia que pueda librar a las personas de esta enfermedad mortal
Un grupo de perros que padecen distrofia muscular se ha sometido a edición genética de sus genomas mediante CRISPR, y los resultados son "alucinantes". Así los describe un equipo de investigación de la Universidad de Texas (EE. UU.), que acaba de publicar los datos que muestran como esta nueva herramienta de edición genética podría revertir el defecto molecular responsable de la dolencia. Esta devastadora enfermedad afecta a aproximadamente uno de cada 5.000 niños.
La investigación, dirigida por el científico del Centro Médico Southwestern Eric Olson, se encuentra entre los primeros intentos de usar CRISPR para curar enfermedades en un animal grande y doméstico.
Si el tratamiento logra detener la distrofia muscular en perros, podría sentar las bases para un tratamiento experimental dirigido a niños, según el equipo de investigación.
Las compañías de biotecnología están trabajando para usar CRISPR contra trastornos de la sangre humana como la beta talasemia, así como las enfermedades hepáticas y las causas genéticas de la ceguera (ver 2018: el año en que CRISPR puede llegar a alguien que usted conoce).
Pero la distrofia muscular podría validar la prueba más importante de CRISPR hasta el momento, y quizás el mayor resultado, porque la enfermedad es relativamente común e invariablemente mortal, y no existe un tratamiento para detenerla.
Olson llevaba tiempo viendo en CRISPR una posible "cura" para la enfermedad. Esta semana, su equipo ha comenzado a enseñar una vista preliminar de sus resultados más recientes. La semana pasada, durante una conferencia en el Instituto Nacional de la Salud de EE. UU., la investigadora Leonela Amoasii informó de cómo el equipo había infundido CRISPR en el torrente sanguíneo de los cachorros de un mes de edad criados para padecer la enfermedad. Según la portavoz, CRISPR reparó las células de sus músculos y corazones de forma generalizada.
Mientras mostraba imágenes de las células reparadas, Amoassi detalló: "Notamos una subsanación extensa". Y calificó esta mejora, que era claramente visible, como algo "impresionante". "En principio, este tratamiento es de una única dosis", añadió.
La iniciativa está financiada por Exonics, una compañía de biotecnología creada en 2017 por el grupo de defensa del paciente CureDuchenne, que ya ha recaudado más de 34 millones de euros.
El laboratorio de Olson ya había conseguido revertir la distrofia muscular en ratones. Lograr en mismo resultado en perros es un paso importante porque un tratamiento capaz de curar perros tiene muchas posibilidades de resultar efectivo en humanos.
Los experimentos en perros conllevan un riesgo de imagen pública. En 2016, el grupo de defensa de los derechos de los animales PETA comenzó una campaña contra otro laboratorio de Texas que trabaja en la distrofia muscular en perros, y también persigue la edición genética.
La portavoz del PETA, Tasgola Bruner, sostiene que el grupo está a favor del CRISPR, pero no quiere que la tecnología se pruebe en animales.
La distrofia muscular de Duchenne la causan los errores de ortografía del ADN en un gen responsable de producir una proteína llamada distrofina. Esta proteína gigante actúa como un amortiguador en las células musculares. Sin suficiente distrofina, los niños pierden la capacidad de caminar y finalmente mueren por insuficiencia cardíaca.
Los científicos llevan mucho tiempo estudiando si el ADN defectuoso se podría reemplazar mediante la terapia génica, que implica el uso de virus para introducir una copia sana del gen a las células. El problema consiste en el gran tamaño del gen de la distrofina. Se trata de uno de los más largos en el genoma humano, demasiado grande para incorporarlo dentro de un virus.
Varios estudios intentan determinar si una "mini" versión acortada del gen podría servir. Compañías como SolidBio, Sarepta Therapeutics y Pfizer están investigando terapias de prueba basadas en estos genes acortados que avanzaron en voluntarios humanos a finales del año pasado.
Con CRISPR, en vez de añadir un gen como sustituto, la estrategia implica el uso de un virus para introducir la herramienta de edición al cuerpo humano, y así reparar el problema genético.
Restaurar la función del propio gen de una persona podría ser una ventaja, aunque el desafío de la edición genética es que hay más de 3.000 mutaciones diferentes capaces de causar distrofia muscular. Por lo tanto, se necesitaría más de un tratamiento CRISPR para arreglarlas todas.
Los equipos en Exonics y en Texas han empezado a trabajar sobre una región del gen, llamada exón 51, donde una reparación podría ayudar a alrededor del 13% de los pacientes. La compañía también estudia posibles efectos secundarios, como las respuestas inmunitarias.
En esta nueva investigación, según afirmó Amoasii, CRISPR fue probado en perros de mezcla entre la raza Beagle y los Cavalier King Charles Spaniel. Aunque no detalló si los animales recuperaron su fuerza o la capacidad para correr y jugar.
Fuente: MIT technology Review

EMPLEOS 2.0. El cazador de errores de código que nos protege en la sombra

Sin formación académica, con un ordenador trucado y a miles de kilómetros de distancia, Evan Ricaford se dedica a buscar errores en el software de empresas de las que tal vez seamos usuarios. Al veces logra un buen sueldo, otras, debe conformarse con una simple camiseta
Evan Ricafort trabaja desde casa, en una habitación en el hogar que comparte con su familia, al lado de una autopista nacional en Filipinas. Mientras los padres de este chico de 22 años se van a trabajar a una tienda de su propiedad en la ciudad sureña de Ipil, él pasa hasta 75 horas a la semana encerrado y conectado a un ordenador trucado. Allí, en medio de una cacofonía de motocicletas, ladridos de perros y bebés llorando, Ricafort podría estar salvando nuestros datos personales.
Ricafort es un cazador de errores, una nueva generación de hackers éticos que se dedica a buscar vulnerabilidades en el software de algunas de las compañías tecnológicas más grandes del mundo antes de que los ciberdelincuentes se aprovechen de ellas. Por supuesto, no lo hacen por amor al arte: muchas empresas pagan (algunas muy bien, ver El hacker que gana 250.000 dólares al año por encontrar errores de software) por estas entregas que las ayudan a reforzar los códigos de los que dependen su negocios. Teniendo en cuenta el volumen de lo que está pasando en este ámbito, el trabajo de un cazador de fallos de software es una profesión emergente.
Ricafort no tiene ningún título profesional en informática ni programación. Después de que uno de sus amigos le hablara de lo que ganaba como cazador de errores, Ricafort buscó en internet, leyó blogs de otros investigadores de seguridad y se dedicó a ver vídeos para aprender el oficio de forma incansable. Recuerda que su primera recompensa vino de "un error por poco más de 40 euros de una empresa aleatoria". Pero la adrenalina de la cacería le ha enganchado desde entonces, y en 2014 la convirtió en su profesión a tiempo completo.
Al principio, sus amigos y familiares no lo entendían, pero después de explicarles su trabajo y cuando las recompensas comenzaron a llegar, se dieron cuenta de que era una opción de carrera viable. Y con un noble objetivo. El joven afirma: "No solo ayudo a la empresa, sino también a toda la comunidad: a los usuarios y a los trabajadores de la compañía".
En los últimos cuatro años, Ricafort ha encontrado vulnerabilidades en el código de más de 200 empresas, incluidas Apple, Google, Microsoft, PayPal, Yahoo, IBM y Twitch. El año pasado consiguió su mayor paga hasta la fecha, valorada en más de 4.200 euros de una compañía cuyo nombre no puede divulgar. El joven cuenta: "Eso me cambió la vida. No puedo expresar en palabras cómo me sentí". Lo celebró como cualquier chico de 21 años lo hubiera hecho: viajó un poco y se compró un juguete nuevo, una bicicleta BMX.
Pero el error que le hizo famoso, el que lo puso en el mapa de los cazadores serios, no le aportó ni un céntimo. Ya en 2014 detectó un defecto en el termostato inteligente Google Nest que permitía a los atacantes acceder a los detalles personales y financieros de los clientes, incluidas las credenciales, la información de las tarjetas de pago y las copias escaneadas de los documentos como el pasaporte y el DNI. El hallazgo le colocó en el Salón de la Fama del Programa de Recompensas de Vulnerabilidad de Google , pero el equipo de seguridad de la compañía explicó que se trataba de un problema con un proveedor de software y por lo tanto no era apto para un desembolso (de hecho Google sí le ha pagado por identificar otros errores).
Desafortunadamente, esta no fue la única vez que no recibió ni un euro por encontrar un fallo de software. En vez de dinero, otras compañías le han ofrecido desde su material promocional hasta una gira por el Capitolio de EE. UU.  Y a pesar de que a Ricafort le gusta su camiseta del Gobierno holandés que dice: "Yo he hackeado al Gobierno holandés y todo lo que conseguí fue esta pésima camiseta", la prenda no le ayuda a llegar a fin de mes.
Aun así, afirma que gana lo suficiente para sobrevivir. Calcula que cada mes cobra una media de 10.000 pesos filipinos (aproximadamente 160 euros), casi un salario medio en su país. En los meses buenos puede llegar a ganar entre 320 euros y 480 euros aproximadamente.
Para muchos cazadores de fallos de software, la vida funciona así: viven bajo grandes y constantes fluctuaciones salariales y con sueldos insostenibles para cualquier país desarrollado. Pero esto podría empezar a cambiar. Empresas como Bugcrowd y HackerOne (con las que Ricafort ha trabajado) facilitan las cosas para la comunidad de cazadores de errores, ofreciendo esquemas donde los cazadores pueden ganar un salario más regular y conectarse con compañías dispuestas a pagar (ver El Uber de la ciberseguridad une a empresas con cazadores de virus).
En cualquier caso, Ricafort disfruta del impacto de su trabajo. Aunque admite que estaría dispuesto a aceptar una buena oferta en un puesto de seguridad cibernética a jornada completa, cree que puede marcar una mayor diferencia haciendo lo que hace ahora: combatir las vulnerabilidades desde la segunda línea de batalla. El joven afirma: "Mi corazón late por la recompensa de los errores".
Fuente: MIT technology Review

Google lanza Dataset Search, un motor de búsqueda para acceder a repositorios de datos 'online'

Google ha lanzado Dataset Search, una herramienta de búsqueda que permite acceder y consultar datos integrados en cualquier tabla o base de datos, siempre que la publicación del contenido se etiquete a través de estándares abiertos de indexación como scheme.org para describir la información.
Dataset Search es capaz de localizar las conjuntos de datos sin importar donde se encuentren alojados, como se explica a través de una publicación en el blog oficial de Google. A través de la herramienta se puede consultar información proveniente de cualquier dirección, ya se trate de direcciones públicas, bibliotecas digitales o webs personales de un autor.
El funcionamiento de Dataset Search es similar al de Google Académico --enfocado a la búsqueda de contenido y literatura de tipo científico-académica-- y cualquier persona puede hacer uso de ellas, pues no se trata de una característica reservada para el ámbito académico. Las fuentes consultadas van desde organismos gubernamentales que hayan publicado en la Red hasta organizaciones especializadas de noticias como ProPublica.
Las búsquedas de 'Dataset Search' se basan en el estándares abiertos para describir la información publicada y así permitir que sea más fácilmente identificable, como son schema.org u otros que mantengan el formato de vocabulario establecido por el Consorcio 'World Wide Web' (W3C). Cualquiera que publique datos, puede describirlos y etiquetarlos mediante esta forma para hacer su búsqueda algo más sencillo.
Las búsquedas han de ser claras y realizarse a través de formas que permitan que Google pueda entender bien el contenido de las páginas. Se recomienda utilizar un 'sitemap' o listado de URL del sitio que el usuario quiera indexar para que el buscador pueda encontrar la dirección correspondiente.
 La compañía también recoge en su blog de desarrolladores consejos para realizar búsquedas más efectivas, lo cual comprende el uso de etiquetas de búsqueda como 'sameAs', para conjuntos de datos o descripciones de materiales republicados, o 'isBasedOn', en el caso de que al republicarse los datos, estos se hayan cambiado de forma significativa. También ayuda acotar las búsquedas al indicar cuándo se publicó, cómo se recopilaron los datos o quién creó el contenido.
Dataset Search funciona en varios idiomas y Google pretende llevar la herramienta a nuevos idiomas próximamente. Esta iniciativa se recoge dentro de los esfuerzos de la empresa por hacer de los datos recogidos dentro de documentos o bases de datos en la Red algo más accesible.
Fuente: Europa Press

Múltiples vulnerabilidades en productos Cisco

Cisco ha publicado 29 vulnerabilidades en varios de sus productos, siendo 2 de las mismas de severidad crítica, 13 de severidad alta y 14 de severidad media, catalogadas de  Importancia: 5 - Crítica
Recursos afectados:
  • RV110W Wireless-N VPN Firewall, todas las versiones
  • RV130W Wireless-N Multifunction VPN Router, todas las versiones
  • RV215W Wireless-N VPN Router, todas las versiones
  • Servicio Cisco Umbrella
  • Cisco Webex Meetings Suite (WBS31), (WBS32) y (WBS33)
  • Cisco Webex Meetings
  • Cisco Webex Meetings Server
  • Cisco Webex Teams con versiones anteriores a 20180417-150803
  • Cisco Umbrella ERC con versiones anteriores a 2.1.127
  • Cisco Umbrella Roaming Module con versiones anteriores a 4.6.1098
  • Routers vEdge serie 100 con versiones anteriores a 18.3.0
  • Routers vEdge serie 1000 con versiones anteriores a 18.3.0
  • Routers de la serie vEdge 2000 con versiones anteriores a 18.3.0
  • Routers vEdge serie 5000 con versiones anteriores a 18.3.0
  • vManage Network Management System con versiones anteriores a 18.3.0
  • vEdge Cloud Router Platform con versiones anteriores a 18.3.0
  • vSmart Controller Software con versiones anteriores a 18.3.0
  • vBond Orchestrator Software con versiones anteriores a 18.3.0
  • Cisco Prime Access Registrar todas las versiones y Cisco Prime Access Registrar Jumpstar versiones anteriores a 7.3.0.4 y 8.0.1.1
  • Servidores UCS de la serie C que ejecutan el software Cisco IMC versión 2.0, versión 3.0 con una versión anterior a 3.0 (4d) o la versión 3.1 con una versión anterior a la 3.1 (3a)
  • Servidores UCS de la serie E que ejecutan el software Cisco IMC anterior a la versión 3.2 (6)
  • Plataformas del sistema de red empresarial (ENCS) de la serie 5000 que ejecutan el software Cisco IMC anterior a la versión 3.2 (6)
  • Cisco Data Center Network Manager con versiones anteriores a 11.0 (1)
  • Cisco Webex Player
  • Cisco Tetration Analytics
  • Cisco Packaged Contact Center Enterprise
  • Cisco Prime Collaboration Assurance
  • Cisco Network Services Orchestrator (NSO)
  • Cisco Enterprise NFV Infrastructure Software (NFVIS)
  • Cisco Meeting Server
  • Cisco Email Security Appliance (ESA)
  • Cisco Cloud Services Platform 2100
  • Cisco Secure Access Control Server con versiones anteriores a 5.8 (10)
Recomendación
Para los productos RV110W Wireless-N VPN Firewall y RV215W Wireless-N VPN Router, Cisco no publicará actualizaciones de firmware que solucionen las vulnerabilidades.
Cisco ha puesto a disposición de los usuarios diversas actualizaciones en función del producto afectado, que pueden descargarse desde:
Panel de descarga de Software Cisco https://software.cisco.com/download/home
Detalle de vulnerabiliades
Las vulnerabilidades de severidad crítica son:
  • Una vulnerabilidad en la interfaz de administración web de Cisco RV110W Wireless-N VPN Firewall, Cisco RV130W Wireless-N Multifunction VPN Router, y Cisco RV215W Wireless-N VPN Router, podría permitir que un atacante remoto no autenticado provoque una denegación de servicio o ejecute código arbitrario. Esta vulnerabilidad se debe a restricciones de límite incorrectas en la entrada proporcionada por el usuario en la función de usuario invitado dentro de la interfaz web de administración. Los dispositivos únicamente son vulnerables cuando el usuario invitado de la interfaz de administración web está habilitado. Se ha reservado el identificador CVE-2018-0423 para esta vulnerabilidad.
  • Una vulnerabilidad en la API Umbrella de Cisco, podría permitir a un atacante remoto autenticado ver y modificar datos en su organización o en otras organizaciones. Esto se debe a una configuración de autenticación insuficiente para la interfaz API. Se ha reservado el identificador CVE-2018-0435 para esta vulnerabilidad.
Para el resto de vulnerabilidades se han reservado los siguientes identificadores: CVE-2018-0422, CVE-2018-0436, CVE-2018-0437 CVE-2018-0438, CVE-2018-0434, CVE-2018-0433, CVE-2018-0432, CVE-2018-0426, CVE-2018-0424, CVE-2018-0425, CVE-2018-0421, CVE-2018-0430, CVE-2018-0431, CVE-2018-0440 CVE-2018-0457, CVE-2018-0452, CVE-2018-0451, CVE-2018-0444, CVE-2018-0445, CVE-2018-0458, CVE-2018-0463, CVE-2018-0459, CVE-2018-0447, CVE-2018-0460, CVE-2018-0462, CVE-2018-0439, CVE-2018-0450, CVE-2018-0454 y CVE-2018-0414.
Más información
Fuente: INCIBE

Vulnerabilidad en IBM WebSphere Application Server

Se ha identificado una vulnerabilidad de severidad alta que podría permitir una suplantación de identidad (spoofing) en los productos afectados, catalogada de  Importancia:  4 - Alta
Recursos afectados:
·        Versiones de WebSphere Application Server: 7.0, 8.0 y 8.5.5
Recomendación
La solución recomendada es aplicar el IFIX, el Fixpack o el PTF que contiene los APARs (Authorized Program Analysis Report) PI99402 para cada producto afectado tan pronto como sea posible.
Para WebSphere Application Server tradicional y WebSphere Application Server Hypervisor Edition:
1.    Para versiones desde la 8.5.0.0 hasta la 8.5.5.14 cuando se usa Java SE 6 existen dos opciones:
1.1.  Actualizar a los niveles mínimos de Fixpack requeridos por los IFIX y luego aplicar el Interim Fix PI99402. http://www-01.ibm.com/support/docview.wss?uid=ibm10730291
1.2.  Aplicar el Fixpack 8.5.15 o posterior (disponibilidad prevista 1Q2019).
2.    Para versiones desde la 8.0.0.0 hasta la 8.0.0.15 y desde la 7.0.0.0 hasta la 7.0.0.45:
2.1.  Actualizar a los niveles mínimos de Fixpack requeridos por los IFIX y luego aplicar el Interim Fix PI99402. http://www-01.ibm.com/support/docview.wss?uid=ibm10730291
Detalle de vulnerabilidades
Una vulnerabilidad en el software WebSphere Application Server usando Form Login cuando se utiliza Java SE 6 podría permitir a un atacante llevar a cabo una suplantación de identidad (spoofing). Esto no ocurre cuando se utilizan otras versiones de Java SE. Se ha reservado el identificador CVE-2018-1695 para esta vulnerabilidad.
Más información
·        Security Bulletin: Potential spoofing attack in WebSphere Application Server (CVE-2018-1695) https://www-01.ibm.com/support/docview.wss?uid=ibm10716523
Fuente: INCIBE

Múltiples vulnerabilidades en productos de HP

HPE ha publicado un boletín de seguridad en el que detalla un total de 5 vulnerabilidades, 3 de ellas de severidad alta y 2 de severidad media, que afectan a varias versiones de procesadores HPE 3PAR instalados sobre las soluciones HPE ConvergedSystem 700, catalogadas de  Importancia: 4 - Alta
Recursos afectados:
  1. HPE 3PAR Service Processors - anteriores a SP-4.4.0.GA-110 (MU7)
  2. HP ConvergedSystem 700 Virtualization 2.0 VMware Kit - anteriores a SWFW Compatibility Matrix August 2018
  3. HP ConvergedSystem 700x para VMware Solution Kit - anteriores a SWFW Compatibility Matrix August 2018
  4. HP ConvergedSystem 700x v1.1 VMware Kit - anteriores a SWFW Compatibility Matrix August 2018
Recomendación
Actualizar a la versión SP-4.4.0.GA-110 (MU7). La anterior actualización requiere que 3PAR OS esté al menos en la versión 3.2.2MU6 o superior. Los detalles y pasos a realizar pueden encontrarse en:
Detalle de vulnerabilidades
Un atacante podría aprovechar las vulnerabilidades descritas en este aviso para realizar alguna de las siguientes acciones:
  • Salto de directorio
  • Revelación de información privilegiada
  • Evasión de restricción de acceso
  • Ejecución de código
  • Cross-Site Request Forgery (CSRF)
Se han reservado los siguientes identificadores para las vulnerabilidades detalladas en este aviso: CVE-2018-7095, CVE-2018-7096, CVE-2018-7097, CVE-2018-7098 y CVE-2018-7099.
Más información
·         HPESBST03884 rev.1 - HPE ConvergedSystem 700 Solutions Using HPE 3PAR Service Processor, Multiple Vulnerabilities https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-hpesbst03884en_us
Fuente: INCIBE

Múltiples vulnerabilidades en productos Micro Focus

Micro focus ha publicado una vulnerabilidad de severidad media y otra de severidad alta que afecta a sus productos, catalogadas de Importancia: 4 - Alta
Recursos afectados:
1.    Network Operations Management (NOM) Suite 2017.11, 2018.02 y 2018.05
2.    Micro Focus Service Management Automation (SMA) 2017.11, 2018.02, 2018.05
3.    Micro Focus Data Center Automation Containerized (DCA) suite desde la 2017.01 hasta la 2018.05 (incluida)
4.    Micro Focus Operations Bridge containerized suite 2018.05. Componente: Autopass License server version 10.6.0 e inferiores
5.    Micro Focus Hybrid Cloud Management containerized suites HCM2017.11 HCM2018.02 HCM2018.05
6.    Micro Focus Network Virtualization con licencia flotante, usando cualquier version que utilice APLS anterior a la 10.7
7.    Micro Focus Unified Functional Testing con licencia flotante, usando cualquier versión que utilice APLS anterior a la 10.7
8.    Micro Focus Service Virtualization con licencia flotante, usando cualquer versión que utilice APLS anterior a la 10.7
Recomendación
MicroFocus recomienda reemplazar las versiones 2017.11, 2018.02 y 2018.05 de NOM Suite CDF por la versión 2018.08
·        Para SMA 2017.11 aplicar el parche KM03210103
·        Para SMA 2018.05 aplicar el parche KM03204500
·        Para SMA 2018.02 aplicar el parche KM03146621
·        Actualizar su producto DCA Containerized a DCA Containerized 2018.08 o superior, utilizando el script disponible en https://softwaresupport.softwaregrp.com/group/softwaresupport/search-result/-/facetsearch/document/LID/DCA_00001
·        Para las versiones afectadas del servidor de licencias Autopass, aplicar el parche OpsBridge Suite 2018.05.001 (OPSB_00001)  https://softwaresupport.softwaregrp.com/group/softwaresupport/search-result/-/facetsearch/document/LID/OPSB_00001 .
·        Para la vulnerabilidad de Micro Focus Hybrid Cloud Managemed containerized suites se han publicado una serie de recomendaciones disponibles en https://softwaresupport.softwaregrp.com/km/KM03235997
·        Para Micro Focus Network Virtualization (NV) con licencias flotantes, Micro Focus Unified Functional Testing (UFT) con licencias flotantes y Micro Focus Service Virtualization (SV) con licencias flotantes, actualizar el componente APLS a la última versión (10.7 y superior) https://marketplace.microfocus.com/itom/content/autopass-license-server
Detalle de vulnerabilidades
Vulnerabilidades cuya explotación exitosa, podrían permitir a un atacante la ejecución remota de código. Se han asignado los identificadores CVE-2018-6499 y CVE-2018-6498.
Más información
Fuente: INCIBE

Actualización de seguridad 3.8.12 de Joomla!

Se ha publicado la versión 3.8.12 de Joomla! que soluciona 3 vulnerabilidades de severidad baja, catalogada de  Importancia: 2 - Baja
Recursos afectados:
Versiones de Joomla! desde la 1.5.0 hasta 3.8.11
Recomendación
Detalle de vulnerabilidades
Una comprobación incorrecta en la clase InputFilter, podría permitir que ficheros PHAR especialmente construidos, pasaran el filtro de subida. Se ha reservado el identificador CVE-2018-15882 para esta vulnerabilidad.
Un filtrado incorrecto de salida en la página del perfil de usuario, podría permitir que se realizara un XSS de tipo almacenado. Se ha reservado el identificador CVE-2018-15880 para esta vulnerabilidad.
Un chequeo inadecuado de campos deshabilitados, podría causar una violación ACL. Se ha reservado el identificador CVE-2018-15881 para esta vulnerabilidad.
Más información
·         Release News Joomla 3.8.12 Release https://www.joomla.org/announcements/release-news/5743-joomla-3-8-12-release.html
·         [20180801] - Core - Hardening the InputFilter for PHAR stubs https://developer.joomla.org/security-centre/743-20180801-core-hardening-the-inputfilter-for-phar-stubs.html
·         [20180802] - Core - Stored XSS vulnerability in the frontend profile https://developer.joomla.org/security-centre/744-20180802-core-stored-xss-vulnerability-in-the-frontend-profile.html
·         [20180803] - Core - ACL Violation in custom fields https://developer.joomla.org/security-centre/745-20180803-core-acl-violation-in-custom-fields.html
Fuente: INCIBE

Vulnerabilidad de salto de directorio en software Cisco DCNM

Una vulnerabilidad en el software Cisco Data Center Network Manager (DCNM) podría permitir que un atacante remoto autenticado realice ataques de salto de directorio y obtenga acceso a archivos confidenciales en el sistema de destino, catalogadas de  Importancia: 4 - Alta
Recursos afectados:
  • Versiones anteriores a 11.0 (1) del software Cisco Data Center Network Manager (DCNM).
Recomendación
Cisco ha liberado actualizaciones gratuitas que abordan esta vulnerabilidad a través del enlace directo de descarga de este software siguiente: https://software.cisco.com/download/home/281722751/type/282088134/release/11.0%25281%2529
Detalle de vulnerabiliadasdes
La vulnerabilidad se debe a una validación incorrecta de las solicitudes de los usuarios dentro de la interfaz de administración. Un atacante podría aprovechar esta vulnerabilidad enviando solicitudes maliciosas que contengan secuencias de caracteres de salto de directorios dentro de la interfaz de administración. Un exploit podría permitir al atacante crear o editar archivos arbitrarios en el sistema de destino.
Más información
·         Cisco Data Center Network Manager Path Traversal Vulnerability https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20180828-dcnm-traversal
Fuente: INCIBE

Múltiples vulnerabilidades en Node.js

Se han publicado varias vulnerabilidades de node.js que podrían permitir a un atacante provocar una denegación de servicio, extraer claves privadas DSA o ECDSA, obtener información sensible o hacer que el proceso Node.js deje de funcionar, catalogadas de Importancia: 4 - Alta
Recursos afectados:
1.    node versiones anteriores a 10.9.0
2.    node8 versiones anteriores a 8.11.4
3.    node6 versiones anteriores a 6.14.4
Recomendación
Actualizar a una de las versiones que solucionan las vulnerabilidades descritas en este aviso:
  • Node.js 10.9.0 (Current)
  • Node.js 8.11.4 (LTS "Carbon")
  • Node.js 6.14.4 (LTS "Boron")
Detalle de vulnerabilidades
  • OpenSSL: una atacante podría ser capaz de extraer las claves DSA o ECDSA creando varias firmas y observando las respuestas de los clientes.
  • Vulnerabilidad en Buffer.alloc(): un usuario malintencionado podría pasar un parámetro en formato incorrecto a la función Buffer.alloc(), la cual lo malinterpretaría, pudiendo llegar a devolver bloques de memoria no eliminada que podrían contener información sensible. Se ha reservado el identificador CVE-2018-7166 para esta vulnerabilidad.
  • Escritura fuera de límites: en ciertas condiciones, no se calcula correctamente la longitud máxima de bytes de entrada de un búfer específico, por lo que se escribiría fuera de los límites de la memoria asignada a dicho búfer, lo que podría ocasionar que el proceso Node.js dejara de funcionar. Se ha reservado el identificador CVE-2018-12115 para esta vulnerabilidad.
Más información
Fuente: INCIBE

Modificación remota de archivos arbitrarios en HPE iMC

Se ha detectado una vulnerabilidad para el producto HPE Intelligent Center (iMC) PLAT E0506P09 que podría permitir la modificación remota de archivos arbitrarios, catalogada de Importancia: 4 - Alta
Recursos afectados:
HPE Intelligent Management Center (iMC) Plat 7.3 E0506P09, afectando a los siguientes productos:
  • JD125A HP IMC Std S/W Platform w/100-node
  • JD126A HP IMC Ent S/W Platform w/100-node
  • JD808A HP IMC Ent Platform w/100-node License
  • JD814A HP A-IMC Enterprise Edition Software DVD Media
  • JD815A HP IMC Std Platform w/100-node License
  • JD816A HP A-IMC Standard Edition Software DVD Media
  • JF288AAE HP Network Director to Intelligent Management Center Upgrade E-LTU
  • JF289AAE HP Enterprise Management System to Intelligent Management Center Upgrade E-LTU
  • JF377A HP IMC Std S/W Platform w/100-node Lic
  • JF377AAE HP IMC Std S/W Pltfrm w/100-node E-LTU
  • JF378A HP IMC Ent S/W Platform w/200-node Lic
  • JF378AAE HP IMC Ent S/W Pltfrm w/200-node E-LTU
  • JG546AAE HP IMC Basic SW Platform w/50-node E-LTU
  • JG548AAE HP PCM+ to IMC Bsc Upgr w/50-node E-LTU
  • JG549AAE HP PCM+ to IMC Std Upgr w/200-node E-LTU
  • JG747AAE HP IMC Std SW Plat w/ 50 Nodes E-LTU
  • JG748AAE HP IMC Ent SW Plat w/ 50 Nodes E-LTU
  • JG768AAE HP PCM+ to IMC Std Upg w/ 200-node E-LTU
  • JG550AAE HPE PCM+ Mobility Manager to IMC Basic WLAN Platform Upgrade 50-node and 150-AP E-LTU
  • JG590AAE HPE IMC Basic WLAN Manager Software Platform 50 Access Point E-LTU
  • JG660AAE HP IMC Smart Connect with Wireless Manager Virtual Appliance Edition E-LTU
  • JG766AAE HP IMC Smart Connect Virtual Appliance Edition E-LTU
  • JG767AAE HP IMC Smart Connect with Wireless Manager Virtual Appliance Edition E-LTU
  • JG768AAE HPE PCM+ to IMC Standard Software Platform Upgrade with 200-node E-LTU
  • JH704AAE Aruba IMC Std SW Plat w/50-node E-LTU
  • JH705AAE Aruba IMC Ent SW Plat w/50-node E-LTU
Recomendación
Hewlett Packard Enterprise ha proporcionado la actualización Intelligent Management Center (iMC) PLAT E0605P04 que soluciona esta vulnerabilidad.
En el sitio https://support.hpe.com/hpesc/public/home , pueden descargarse las actualizaciones de firmware.
Detalle de vulnerabilidades
La vulnerabilidad presente en el producto afectado podría explotarse de forma remota para permitir la modificación de archivos arbitrarios. Se ha reservado el identificador CVE-2018-7102 para esta vulnerabilidad.
Más información
Fuente: INCIBE