17 de abril de 2019

IBM. Múltiples vulnerabilidades en API Connect

Se han publicado dos vulnerabilidades de tipo inyección de comandos e inclusión de archivos locales (LFI, Local File Inclusion) en API Connect, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
  • IBM API Connect, versiones desde 5.0.0.0 hasta 5.0.8.6
Detalle de vulnerabilidades
IBM API Connect Developer Portal es vulnerable a la inyección de comandos. Un atacante que realice una petición especialmente diseñada puede ejecutar código arbitrario en el servidor y obtener acceso completo al sistema. Se ha reservado el identificador CVE-2019-4202 para esta vulnerabilidad.
IBM API Connect Developer Portal puede ser aprovechado por los desarrolladores de aplicaciones para descargar archivos arbitrarios del sistema operativo del host y llevar a cabo ataques SSRF (Server Side Request Forgery). Se ha reservado el identificador CVE-2019-4203 para esta vulnerabilidad.
Recomendación
  • IBM ha solucionado ambas vulnerabilidades en la versión 5.0.8.6 iFix
Más información
Fuente: INCIBE

CITRIX. Vulnerabilidad de inyección de comandos

Citrix ha publicado una vulnerabilidad de inyección de comandos que afecta a dos de sus productos, catalogada de Importancia: 5 - Crítica
Recursos afectados:
  • NetScaler SD-WAN Center 9.x, todas las versiones
  • NetScaler SD-WAN Center, todas las versiones 10.0.x anteriores a 10.0.7
  • Citrix SD-WAN Center, 10.1.x todas las versiones
  • Citrix SD-WAN Center, todas las versiones 10.2.x anteriores a 10.2.1
Detalle de vulnerabilidades:
  • La explotación exitosa de esta vulnerabilidad podría permitir a un atacante no autenticado con acceso a la consola de administración poner en peligro el host. Se ha reservado el identificador CVE-2019-10883 para esta vulnerabilidad.
Recomendación:
Más información
Fuente: INCIBE

APACHE TOMCAT. Vulnerabilidad de ejecución remota de código


Esta vulnerabilidad fue identificada por un investigador de seguridad externo. Posteriormente, el equipo de seguridad de Apache Tomcat fue informado a través del programa bug bounty patrocinado por el proyecto EU FOSSA-2 el 3 de marzo de 2019, y se publicó el 10 de abril de 2019, catalogada de  Importancia: 4 - Alta
Recursos afectados:
Apache Tomcat en la plataforma Windows, versiones:
  • Desde 7.0.0 hasta 7.0.93
  • Desde 8.5.0 hasta 8.5.39
  • Desde 9.0.0.M1 hasta 9.0.17
Detalle de vulnerabilides
Cuando se ejecuta en Windows con enableCmdLineArguments activado, el Servlet CGI es vulnerable a una ejecución remota de código (RCE) debido a un error en la forma en que el JRE pasa a Windows los argumentos de la línea de comandos. El Servlet CGI está deshabilitado por defecto. La opción de CGI enableCmdLineArguments está desactivada por defecto en Tomcat 9.0.x. Se ha asignado el identificador CVE-2019-0232 para esta vulnerabilidad.
Recomendación
Más información
Fuente: INCIBE

IBM. Múltiples vulnerabilidades en BigFix Platform

IBM ha publicado un boletín de seguridad que incluye múltiples vulnerabilidades en librerías OpenSSL, Query y YUI utilizadas por BigFix, y una vulnerabilidad crítica específica que podría permitir cargas no autorizadas en el sistema, catalogadas de Importancia: 5 - Crítica
Recursos afectados:
  • IBM BigFix Platform, desde la versión 9.5 hasta la 9.5.11
Detalle de vulnerabilidades
·        IBM BigFix Platform podría permitir a un usuario autenticado subir un archivo al servidor con privilegios elevados, esto podría resultar en una ejecución no autorizada en el sistema subyacente. Se ha reservado el identificador CVE-2019-4013 para esta vulnerabilidad.
·        El resto de vulnerabilidades son del tipo Simultaneous Multi-Threading (SMT) y cross-site scripting (XSS). Se han asignado los identificadores CVE-2018-5407, CVE-2012-5883, CVE-2012-6708 y CVE-2015-9251 para estas vulnerabilidades.
Recomendación
  • Aplicar el parche de actualización 9.5.12.
  • Ejecutar el Fixlet de actualización asociado en la consola.
Más información
·        Security Bulletin: BigFix Platform 9.5.x affected by multiple vulnerabilities (CVE-2019-4013, CVE-2018-5407, CVE-2012-5883, CVE-2012-6708, CVE-2015-9251) http://www-01.ibm.com/support/docview.wss?uid=ibm10874666
Fuente: INCIBE

SAP. Actualización de seguridad de abril de 2019

SAP ha publicado varias actualizaciones de seguridad de diferentes productos en su comunicado mensual, catalogada de Importancia: 5 - Crítica
Recursos afectados:
·        SAP Business Client, versión 6.5
·        SAP Crystal Reports for Visual Studio, versión 2010
·   AP NetWeaver (SLD Registration) y ABAP Platform (SLD Registration), versiones KRNL32NUC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL32UC 7.21, 7.21EXT, 7.22, 7.22EXT; KRNL64NUC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49; KRNL64UC 7.21, 7.21EXT, 7.22, 7.22EXT, 7.49, KERNEL desde 7.21 hasta 7.22, 7.45 y 7.49
·        SAP BASIS, versiones desde la 7.00 hasta la 7.02, desde 7.10 hasta la 7.30, 7.31, 7.40 y desde la 7.50 hasta la 7.53
·    SAP NetWeaver Process Integration (Runtime Workbench y Messaging System), versiones desde la 7.10 hasta la 7.11 ambas incluidas, 7.31, 7.40 y 7.50
·        SAP HANA, versiones 1.0 y 2.0
·        AP Enterprise Financial Services, versiones SAPSCORE 1.13, 1.14, 1.15; S4CORE 1.01, 1.02, 1.03; EA-FINSERV 1.10, 2.0, 5.0, 6.0, 6.03, 6.04, 6.05, 6.06, 6.16, 6.17, 6.18, 8.0 y Bank/CFM 4.63_20
Detalle de vulnerabilidades
SAP, en su comunicación mensual de parches de seguridad, ha emitido un total de 6 notas de seguridad y 3 actualizaciones, siendo 1 de ellas de severidad crítica, 2 alta y 6 de criticidad media.
El tipo de vulnerabilidades publicadas se corresponde a los siguientes:
  • 2 vulnerabilidades de falta de verificación de autorización.
  • 3 vulnerabilidades de revelación de información.
  • 2 vulnerabilidades XML External Entity (XXE).
  • 2 vulnerabilidades de otro tipo.
La actualización de seguridad calificada como crítica se refiere a:
  • El navegador Chromium que incluye Sap Business Client contiene múltiples vulnerabilidades que SAP ha solucionado en esta actualización.
Las notas de seguridad calificadas como altas se refieren a:
  • SAP Crystal Reports contiene una vulnerabilidad de revelación de información, un atacante podría revelar información adicional (datos del sistema, información de depuración, etc.), que le ayudaría a conocer el sistema y a planificar nuevos ataques. Se ha reservado el identificador CVE-2019-0285 para esta vulnerabilidad.
  • AP NetWeaver Java Application Server tiene una vulnerabilidad de suplantación, un atacante podría mostrar al usuario datos ilegibles, cambiar la dirección del remitente, los datos mostrados en una página y otra información importante. Se ha reservado el identificador CVE-2019-0283 para esta vulnerabilidad.
  • Los identificadores del resto de vulnerabilidades son: CVE-2019-0265, CVE-2019-0279, CVE-2019-0282, CVE-2019-0284, CVE-2019-0278 y CVE-2018-2484.
Recomendación
  • Visitar el portal de soporte de SAP e instalar las actualizaciones o los parches necesarios, según indique el fabricante.
Más información
·         SAP Security Patch Day – April 2019 https://wiki.scn.sap.com/wiki/pages/viewpage.action?pageId=517899114
·         SAP Security Notes April ‘19: SAP Expands XXE Critical Patch to JAVA and HANA https://www.onapsis.com/blog/sap-patch-notes-april-2019
·         SAP Cyber Threat Intelligence report – April 2019 https://erpscan.io/press-center/blog/sap-cyber-threat-intelligence-report-april-2019/
Fuente: INCIBE

Actualización de seguridad de Joomla! 3.9.5

Joomla! ha publicado una nueva versión que soluciona tres vulnerabilidades en su núcleo, 1 de criticidad alta, 1 de criticidad media y otra de criticidad baja. Estas vulnerabilidades son del tipo violación del control de acceso,Cross-site scripting (XSS) y salto de directorio, catalogada de Importancia: 4 - Alta
Recursos afectados:
  • Joomla! CMS, versiones desde 1.5.0 hasta 3.9.4
Detalle de vulnerabilidades
  • La vulnerabilidad de criticidad alta se corresponde con una violación de las listas de control de acceso (ACL). Un atacante sin autenticación, podría realizar peticiones no autorizadas al aprovechar una fallo en la comprobación de acceso en el endpoint "refresh list of helpsites" de com_users. Se ha reservado el identificador CVE-2019-10946 para esta vulnerabilidad.
  • A la vulnerabilidad de criticidad media no se le ha asignado identificador, ya que se encuentra pendiente de anunciar.
  • A la vulnerabilidad de criticidad baja se le ha reservado el identificador CVE-2019-10945.
Recomendación
Mas información
Fuente: INCIBE

SCRANOS. Descubierto nuevo spyware con capacidades de rootkit

El malware, bautizado como Scranos fue descubierto por primera vez el año pasado, está en constante evolución con continuas mejoras, lo que lo convierte en una amenaza significativa.
Scranos se distribuye principalmente en páginas de descargas como software crackeado o troyanizando aplicaciones legítimas como reproductores de vídeo, drivers o incluso antivirus.
Este malware tiene un diseño modular y es capaz de robar credenciales de redes sociales, de banca online, también es capaz de exfiltrar el historial de navegación y las cookies, obtener subscriptores de youtube, mostrar anuncios y descargar otros ejecutables.
De acuerdo con el reporte hecho público por Bitdefender, el malware consigue persistencia mediante la instalación de un rootkit en un driver firmado digitalmente.
Los investigadores creen que los atacantes consiguieron el certificado de manera fraudulenta. Dicho certificado fue expedido a Yun Pu Health Management Consulting (Shangai) Co. Ltd y de momento aun no ha sido revocado.
Una vez que el PC ha sido infectado el malware inyecta un downloader en un proceso legítimo para poder comunicar con el C&C desde el que se descargarán uno o más payloads, dependiendo de las circunstancias.
El rootkit registra un callback shutdown que se activa a la hora de apagar el sistema para lograr persistencia. Este proceso escribe el driver a disco y una nueva clave es añadida en el registro para poder relanzarse en el siguiente inicio.
Entre los payloads que pueden lanzarse se encuentran:
Robo de credenciales y de historial de navegación de Chrome, Chromium, Firefox, Edge, Internet Explorer, Baidu browser y Yandex. También puede robar cookies de Facebook, Youtube, Amazon y Airbnb.
Instalador de extensiones. Este otro payload instala extensiones con adware en Chrome para insertar ads en todas las webs que el usuario visite.
Stealer para Steam. Este componente roba las credenciales del usuario de la plataforma Steam, incluyendo también los juegos instalados.
Este malware también es capaz de interactuar con Youtube y Facebook haciéndose pasar por la víctima para enviar solicitudes de amistad y enviarles spam.
Más información:
Fuente: Hispasec

INTEL. Dejará de desarrollar módems 5G para 'smartphones'

Intel ha anunciado su intención de abandonar el negocio de desarrollo de módems para conectividad 5G para 'smartphones', incluyendo los modelos que planificaba lanzar en 2020, tras el acuerdo alcanzado entre Apple y Qualcomm para el suministro de chips durante los próximos seis años.
Intel se retira del mercado de producción de módems de datos de quinta generación (5G) para móviles, del que asegura que "ha quedado patente que no hay un camino claro para la rentabilidad y el retorno de inversión", según ha explicado el CEO de Intel, Bob Swan, en un comunicado.
La compañía estadouinidense seguirá proporcionando soluciones de conectividad 4G, pero no continuará la producción de los módems 5G en los que trabajaba actualmente, incluido aquellos modelos que planeaban lanzarse en 2020 en nuevos teléfonos iPhone, como habían recogido anteriormente fuentes de la cadena de producción.
En su lugar, la compañía estadounidense ha apostado por su negocio de módems 4G y 5G para ordenadores, dispositivos del Internet de las Cosas (IoT) y otros equipos, y mantendrá también sus inversiones en infraestructura de redes 5G.
La decisión de Intel ha llegado apenas unas horas después del anuncio del acuerdo entre Apple y Qualcomm por el que la empresa de semiconductores proporcionará durante seis años sus chips a Apple a partir de este mismo mes de abril, ampliables a dos años más.
Las dos compañías han puesto también fin a varios años de denuncias por infracciones mutuas de patentes, a través de un acuerdo que incluye el pago de Apple a Qualcomm en concepto de 'royalties'.
Fuente: Europa Press

TWITTER. El 38% del contenido abusivo se detecta y revisa antes de recibir denuncias de usuarios

Twitter ha compartido este miércoles sus datos en relación a su lucha contra el abuso y el 'spam', y ha asegurado que el 38 por ciento de las publicaciones de contenido abusivo en su plataforma se detectan y revisan de manera proactiva, antes de recibir denuncias de los usuarios.
Twitter ha manifestado en un comunicado su intención de "pasar a la acción sin reportar", como parte de un enfoque proactivo que comenzó a aplicar a comienzos de este año para utilizar tecnologías que detectan el contenido abusivo sin que lo usuarios tengan la necesidad de reportarlo.
En línea con esto, la plataforma ha anunciado que ha sido capaz de identificar y revisar el 38 por ciento del contenido abusivo publicado antes de que los usuarios lleguen a reportarlo, dentro de un contexto en el que Twitter ha recibido un 16 por ciento menos de reportes de abuso a cuentas que el usuario no sigue.
Entre enero y marzo de 2019, Twitter ha suspendido 100.000 cuentas nuevas creadas por usuarios que había sido bloqueados en su perfil anterior, una cifra que ha aumentado en un 45 por ciento con respecto al año anterior.
En los casos en que las cuentas son suspendidas, Twitter ha asegurado que el nuevo mecanismo de apelaciones directamente a través de su aplicación, recientemente anunciado, ha logrado proporcionar una respuesta un 60 por ciento más rápida a estas peticiones.
La plataforma ha informado de un aumento de cuentas suspendidas por contenido abusivo, y ha eliminado 2,5 veces más información personal y, en un marco de 24 horas, Twitter suspende actualmente tres veces más cuentas reportadas por contenido abusivo con respecto al año anterior.
PRÓXIMAS MEDIDAS: FUNCIÓN PARA OCULTAR RESPUESTAS
Twitter ha compartido también cuáles serán los pilares de su estrategia de contenido, que además del enfoque proactivo, hará más fácil el proceso de informar de contenido que ponga en peligro la seguridad de las personas en pos de una reacción más rápida.
El contexto de los tuits también se tomará en cuenta, y desde la plataforma se añadirán más avisos, permitiendo que los tuits que vulneren las políticas de Twitter con contenido de interés público permanezcan en la plataforma.
Asimismo, la compañía ha anunciado que actualizará sus normas en los próximos meses para que sean más cortas y fáciles de entender, así como que a partir de junio experimentará con una nueva función que permitirá a los usuarios ocultar las respuestas a sus tuits.
Fuente: Europa Press

APPLE. Planea lanzar una versión actualizada del iPhone 8 de 4,7 pulgadas en 2020

Apple planea lanzar en 2020 una versión actualizada de su 'smartphone' iPhone 8, que tendrá como objetivo dirigirse al segmento de terminales de gama media, y que incluirá una pantalla de 4,7 pulgadas.
Así lo han asegurado fuentes internas de la industria al medio asiático Economic Daily News, que ha recogido que Apple planea encargar suministros para la producción de los nuevos modelos al fabricante chino Heshuo United o a la compañía taiwanesa Pegatron, de cara a su lanzamiento en marzo de 2020, según informa también DigiTimes.
La nueva versión del iPhone 8, lanzado originalmente en septiembre de 2017, contaría con una pantalla LCD de 4,7 pulgadas con resolución Full HD, así como el procesador propio de Apple de la próxima generación, A13.
A esto se añadiría el uso de una cámara trasera con un solo sensor, una memoria interna de 128GB de almacenamiento y un diseño con el uso de policlorobifenilos (PCB), un material derivado del cloro. Se espera que su precio sea de 649 dólares, integrándose en la gama media, según las fuentes.
El modelo de 4,7 pulgadas será solamente una de las versiones actualizadas del iPhone 8, según había indicado desde el periódico económico Nikkei, que aseguraba que Apple lanzaría tres versiones de este terminal en 2020, de 5,5, 5 y 4,7 pulgadas, dos de ellos con pantallas LCD y otro con OLED.
Fuente: Europa Press

MOZILLA. Cuestiona privacidad en iPhone por identificador único que permite monitorizar actividad de usuarios

Cada iPhone tiene un número de identificación único para anunciantes que les permite monitorizar las acciones de los usuarios con el 'smartphone', una característica que ha llevado a Mozilla a pedir a Apple que cambie esta identificación cada mes para garantizar la privacidad.
El identificador para anunciantes (IDFA) permite a los anunciantes monitorizar la actividad de los usuarios de iPhone, es decir, obtiene información de cada página en la que hacen clic, cada vídeo que ven o cada aplicación que instalan, con lo que los anunciantes crear un perfil para hacer llegar la publicidad dirigida.
Se trata de un identificador fijo y único para cada iPhone, y, aunque desde Mozilla reconocen que puede desactivarse desde los ajustes, señalan que no todo el mundo conoce el IDFA, lo que difitula que puedan desactivarlo.
No obstante, en Mozilla entienden que los usuarios no deberían tener que desactivar este identificador, y por ello, instan a Apple a incorporar un IDFA rotativo, que cambie cada mes, como han explicado en un comunicado publicado en su blog.
Con este cambio, el usuario de iPhone "todavía obtendría anuncios relevantes, pero sería más difícil para las compañías construir un perfil sobre ti todo el tiempo", ha señalado la vicepresidenta de Defensa en Mozilla, Ashley Boyd.
Fuente: Europa Press

XIAOMI. Lanza en España su 'smartphone' de gama media Mi 9 SE por 349 euros

Xiaomi ha lanzado este martes en España su 'smartphone' Mi 9 SE, una versión de gama media de su buque insignia Mi 9 con el procesador Snapdragon 712 de Qualcomm que ya se encuentra disponible por un precio de 349 euros para su versión básica (6+64GB).
El nuevo Xiaomi Mi 9 SE mantiene la cámara trasera triple de su hermano mayor, con un sensor principal Sony IMX586 de 48MP, y que permite hacer fotografías de 48MP de día y de 12MP de noche, este último con píxel grande de 1,6 micras combinando cuatro píxeles, como ha anunciado Xiaomi en un comunicado.
Mi 9 SE también capta imágenes en gran angular de 123 grados para fotografías de paisajes con su segunda lente de 13 MP y f/2.4, y permite capturar retratos gracias a su teleobjetivo de 8 MP y f/2.4.
El nuevo integrante de la serie Mi 9 tiene una pantalla AMOLED de 5,97 pulgadas con 'notch' tipo gota que alberga su cámara frontal de 20MP, en un diseño de 155 gramos y 7,45 milímetros de grosor pensado para el manejo con una sola mano. Mi 9 SE también incluye un sensor de huellas dactilares en la pantalla.
Fuente: Europa Press

REDMI. Anuncio presentación de nuevo 'smartphone', que potenciará la captura de selfis

Remdi, submarca de la compañía china Xiaomi, ha anunciado la presentación de su próximo 'smartphone' el 24 de abril, que destacará por tener en su cámara un sensor 'super selfie' de 32 megapíxeles.
En una publicación con imagen compartida en el perfil de Redmi India, la compañía ha informado de la presentación de un 'smartphone' que potenciará la captura de selfis o autofotos.
La imagen muestra el sensor de una cámara, representado como un ojo, bajo el cual aparece el dato '32MP Super Selfie'. En el texto que la acompaña, la compañía sustituye el pronombre interrogativo Why (Por qué) por Y -que en inglés se pronuncian igual-, y que sugiere que el 'smartphone' forma parte de la familia Redmi Y. Se espera que sea Redmi Y3.
Y should selfies be less detailed? Y can’t we change the way we look at them?
Y wait? The #32MPSuperSelfie is coming your way soon. Revealing on 24-04-2019.
RT and guess what’s coming with #32MPSuperSelfie. pic.twitter.com/KbZqMg8vuV
— Redmi India (@RedmiIndia) April 15, 2019
Fuente: Europa Press

Las páginas web móviles AMP mostrarán la url original en la barra de dirección de Chrome

La incitativa de código abierto Accelerated Mobile Pages (AMP) de Google, destinada a mejorar el rendimiento y a acelerar la carga de páginas web móviles, mostrará la 'url' original en la barra de dirección de Chrome.
Las páginas web móviles que se cargan bajo AMP muestran en el busador una 'url' encabezada por 'google.com/amp' a lo que sigue la 'url' original, como parte de la protección de la privacidad y de la carga instantánea que promueve la iniciativa AMP.
No obstante, a partir de los comentarios de usuarios y editores que ha recibido Google, la compañía ha anunciado este martes, en el marco de AMP Conf, celebrado en Tokio (Japón), un cambio por el que se mostrará la 'url' original de la web.
De esta forma, cuando un contenido se cargue instantáneamente desde el buscador de Google en Chrome (más adelante también desde la nueva versión de Microsoft Edge), se mostrará el dominio del editor. Es decir, "la página aparece bajo el dominio original en lugar de la 'url' google.com/amp", como explica la compañía en su blog.
Fuente: Europa Press

GOOGLE. Añadirá nuevos dispositivos a su familia Pixel el 7 de mayo

Google ha anunciado que presentará novedades para su gama de dispositivos móviles propios Pixel el próximo 7 de mayo, coincidiendo con el inicio del evento Google I/O, y ha asegurado que "algo grande llegará al universo Pixel".
La compañía estadounidense ha llevado a cabo este anuncio desde la web de su Play Store, acompañado de unos nuevos Playmoji interactivos para sus Pixel 3 inspirados en personajes de la película Vengadores: Endgame de Marvel, que se estrenará el próximo 26 de abril en España.
El evento, que tendrá lugar el próximo 7 de mayo, coincidirá con el día inaugural del evento de desarrolladores Google I/O, que tendrá lugar en Mountain View (Estados Unidos) entre el 7 y el 9 de mayo.
Google no ha desvelado por el momento cuáles serán los dispositivos que presentará, y solamente ha compartido que "algo grande llegará al universo Pixel" el 7 de mayo, junto al eslógan "ya llegan refuerzos".
Google podría aprovechar este evento para presentar sus nuevos Pixel 3a y 3a XL, revelados en filtraciones anteriores, que suponen dos versiones de gama media de su buque insignia Pixel 3 con pantallas de 5,6 y 6 pulgadas, respectivamente, y que habría diseñado el equipo de 'hardware' de HTC adquirido por Google, según WinFuture.
Se espera que estarán disponibles en una versión con 64GB de memoria de almacenamiento, y en tres colores, negro, blanco y otro al que se refieren como 'iris', que suele ser un color entre azul y violeta, por un precio de unos 450 euros para el Pixel 3a.
Fuente: Europa Press

8 de abril de 2019

UE. Comisión PE apoya plazo de 1 hora para retirar contenido terrorista en línea

La comisión de Libertades Civiles del PE (Parlamento Europeo) de la UE (Unión Europea), votó este lunes a favor de conceder un plazo máximo de una hora a las plataformas de internet como Twitter, Facebook o YouTube para que retiren contenidos terroristas de la red una vez sea alertadas.
La decisión se resolvió con 35 votos a favor, 1 en contra y 8 abstenciones, informó la Eurocámara, que precisó que la comisión parlamentaria no exigió que se obligue a las empresas a monitorizar indicios de actividades ilegales, sino que deberán ser las autoridades competentes quienes les avisen.
No obstante, según lo adoptado por la comisión europarlamentaria, se castigará a las compañías con multas de hasta el 4 % de su facturación global si fallan sistemáticamente y de forma recurrente al cumplir con la ley.
La previsible nueva regulación afectará a las grandes multinacionales de internet, que se encargan de almacenar y distribuir contenido subido por sus usuarios, y pondrá coto a la publicación de imágenes o vídeos que promuevan el terrorismo.
Además, se tendrá en cuenta la importancia de salvaguardar la libertad de expresión y de prensa a la vez que la capacidad económica y el tamaño de las empresas.
Se ha definido como contenido terrorista aquel que promueve de cualquier forma la realización de delitos terroristas, da instrucciones para ello o solicita la participación en sus actividades así como contenido que orienta sobre cómo fabricar y usar explosivos, armas de fuego y otras armas con fines terroristas.
Según la eurodiputada del grupo liberal ALDE Maite Pagazaurtundua, vinculada a ese dossier legislativo, el resultado de la votación "es bueno porque responde a las preocupaciones de los servicios de seguridad y a la vez a la debida protección de los proveedores de servicios digitales, incluidas pequeñas y medianas empresas".
La Eurocámara votará el texto en sesión plenaria la semana próxima, que deberá negociarse a continuación con la Comisión Europea y con el Consejo de la UE, que representa a los Estados miembros y que también se ha posicionado ya a favor de ese margen de 60 minutos para eliminar contenido terrorista de la Red.
La normativa final no entrará en funcionamiento hasta la siguiente legislatura comunitaria, una vez pasadas las elecciones europeas del próximo mes de mayo.
Tras el atentado terrorista en una mezquita de Nueva Zelanda, en el que un hombre armado acabó con la vida de 50 personas el 15 de marzo pasado, arreciaron las críticas contra algunas redes sociales por la difusión en todo el mundo de los vídeos grabados por el propio asesino y volcados en directo a medida que se sucedían los disparos.
Fuente: La Vanguardia.com

7 de abril de 2019

TWITTER. Campañas electorales y vicios ocultos.

En la red han encontrado cobijo grupos terroristas y partidos de extrema derecha que han aprovechado la instantaneidad y la falta de control para esparcir el discurso del odio.
Hace pocos meses, ayer como quien dice, Vox era motivo de burla. El partido de Santiago Abascal se comportaba en las elecciones como un chiste que no funcionaba. En los comicios generales de junio de 2016 obtuvo un 0,20% de los votos, o lo que es lo mismo, apenas 47.182 personas depositaron la papeleta verde en las urnas. Han pasado poco menos de tres años y los sondeos le otorgan entre 30 y 50 diputados en la convocatoria del próximo 28 de abril, tras haber conquistado 12 asientos en el Parlamento de Andalucía. ¿Qué ha pasado para que, en un período de tiempo tan corto, un mal chiste se haya convertido en una broma pesada?
Cuando en febrero 2007, Federico Jiménez Losantos acudió a La Noche de Quintero, programa que el Loco de la Colina presentó en TVE, y dijo lo siguiente: “No creo que en España surjan partidos de extrema derecha mientras que el PP no abandone la defensa de la unidad nacional”, el tiempo demostró que no iba desencaminado.
El proceso soberanista en Cataluña ha conseguido abrir una espita en el hasta ahora inamovible régimen del 78, y aunque los pilares del tardofranquismo se han demostrado sólidos ante la adversidad, de aquella grieta han surgido los fantasmas de la ultraderecha, mal que le pese a Aznar, pues durante 40 años habían dormitado plácidamente en las anchas posaderas del PP.
Para el espectro político más reaccionario, Rajoy llegó mal y tarde al auxilio de la sacrosanta unidad del Estado, y es ahí, entre los alaridos de los que ansiaban el ruido de los tanques por la Diagonal, donde Vox ha encontrado un caladero de votos en la España carpetovetónica.
Acusar a los independentistas catalanes de haber despertado el “fantasma del fascismo”, como hizo Pablo Iglesias, sería tan ruin como señalar a la lengua muy larga y a la falda muy corta, en lugar de al abusador, pero bien es cierto que los templarios de Abascal han sabido utilizar el diálogo de sordos entre Cataluña y España para atraer a los nostálgicos de aquellos tiempos donde el vetusto imperio solucionaba los problemas territoriales poniendo una pica en Flandes.
El río estaba revuelto, pero a Vox le faltaba la red con la que proceder a la captura. En aquellos días, los medios de comunicación estaban fascinados por la planta de caballero y el aspecto de yerno perfecto que un Albert Rivera bendecido por los aromas del Ibex35 destilaba en los platós de televisión, mientras que la formación de Abascal tenía que conformarse con el pestilente hedor a Varón Dandy que rezumaban los programas de Intereconomía. Fue entonces cuando irrumpió en escena otro hidalgo de perfume naftalino y le mostró a Vox el camino para transitar desde los márgenes del debate público al centro mismo de la conversación.
Durante años, Donald Trump deambuló por un camino paralelo al de los partidos de extrema derecha españoles. El multimillonario neoyorkino era el convidado de piedra en la carrera electoral, el elemento histriónico con el que las televisiones estadounidenses animaban los tediosos procesos de primarias, la chanza de los humoristas de la stand up-comedy, el bufón, triste y patizambo, que hacía reír a carcajadas al establishment de Washington. Pero entonces, en aquel trayecto hacia el ostracismo, Trump se cruzó con el multimillonario Robert Mercer, un ultraconservador anarco capitalista que estaba dispuesto a invertir una fortuna para devolver al país al trote de la América tradicional, y que contaba, entre sus peregrinos del Mayflower, con un tal Steve Bannon.
De Stephen Kevin Bannon se ha hablado largo y tendido. El asesor que impulsó a Trump hasta la Casa Blanca supo interpretar mejor que nadie el descontento de una ciudadanía que acabó hastiada de los lugares comunes de la administración Obama, y entendió que para catalizar todo aquel hartazgo existía un subterfugio a salvo de la alienación de los medios de comunicación.
La batalla por el discurso se juega hoy en internet, y es allí, en el tablero de las redes sociales, donde los nuevos populismos de extrema derecha han sabido moverse como los viejos maestros soviéticos del ajedrez.
El triunfo del discurso del odio, de la aversión al diferente, del patrioterismo rancio del himno y de las banderas; la victoria de una idea de país tan pequeña que podía caber en una caja de zapatos, es a su vez el fracaso de los grandes gigantes de Silicon Valley para acabar con la toxicidad que domina las redes sociales.
“Hemos fracasado”, reconocía Jack Dorsey, CEO de Twitter, durante una entrevista con la periodista Kara Swisher, acerca de lo infructuoso que han resultado las iniciativas que el servicio de microblogging ha puesto en marcha para intentar frenar el acoso que sufren muchos de sus usuarios.
El periodista Manu Garrido desgranaba hace poco, en un artículo, algunos datos que evidenciaban esta incapacidad, como los 4 millones de tuits antisemitas que se publicaron en 2017, o los mensajes de acoso (uno cada 30 segundos) que reciben mujeres políticas y periodistas, o lo que es aún más sintomático, la inseguridad de sus propios trabajadores; la compañía ha pedido mantener su anonimato a los medios de comunicación que han visitado sus oficinas, por miedo a posibles represalias.
Las rendijas de seguridad de Twitter, permiten cada día la bilis iracunda de los trolls, los dogmas teledirigidos de los bots y las falacias de las fake news. Y de postre, un poco de la leyenda, o no, del shadow banning.
Lo cierto es que el shadow baninng existe, pero Twitter argumenta que, lejos de las teorías conspirativas que prenden en los mentideros de internet, se trata de una estrategia para combatir el acoso, que también utilizan otras plataformas como Reddit o Instagram.
Según un artículo de The Verge, la web del pájaro azul comenzó a implementar una serie de nuevos filtros para prevenir el hostigamiento y excluir de la conversación a aquellos perfiles que suelen utilizar un lenguaje amenazante. Lo hace mediante un análisis automatizado de palabras prohibidas, entre las que se encuentran “subnormal”, “puta”, “retrasado”, “maricón”, “gordo”, “negrata” o los términos “matar”, “morir” y “muerte” en todas sus formas. El problema reside en que la decisión sobre qué resulta amenazante o vejatorio recae en un algoritmo que no puede interpretar el contexto, y es en este vacío donde han florecido una serie de cuentas que se dedican a reportar usuarios contrarios a su ideología.
Otra gran problemática para la que Twitter se ha mostrado inoperante es la de los bots; cuentas automatizadas creadas para difundir mensajes y retuitear spam, en torno a las cuales ha germinado el floreciente negocio de las llamadas granjas de trolls.
No se trata de la injerencia rusa en los procesos electorales de Europa y Estados Unidos, como han defendido algunos medios de comunicación. La explicación es mucho más trivial; son empresas que explotan a parados, estudiantes, publicistas en apuros, amas de casa e incluso jubilados. Solo necesitan conocer el manejo de las redes sociales y seguir las directrices que les marca el patrón. Es un negocio precario, con un salario de miseria que oscila según el volumen de tuits que sean capaces de producir. Cuando una marca o un partido político quiere colocar un mensaje en la conversación de las redes sociales, los granjeros diseminan el encargo utilizando hashtags e interactuando entre ellos. Atacan en grupo y se han demostrado muy eficaces en la consecución de sus objetivos.
La usabilidad de las granjas de trolls también funciona para aumentar la popularidad de un usuario, o para desprestigiarla. En 2016, la cuenta de Mariano Rajoy experimentó un crecimiento de 60.000 nuevos seguidores en apenas unos días. Perfiles con nombres en árabe y sin apenas actividad comenzaron a interesarse por las opiniones del por entonces presidente del gobierno, y aunque pudiera parecer que se trató de una estrategia para incrementar la nombradía del líder popular, una investigación interna de Twitter apuntó todo lo contrario.
Cualquiera puede comprar miles de seguidores falsos, para uno mismo o para un tercero, sin que éste lo sepa o haya dado previamente su consentimiento. Esto podría explicar otro de los mayores entuertos a los que han tenido que hacer frente en las oficinas del pájaro azul, cuando a principios de 2018, usuarios como @jonathanmartinz @protestona1 o @xuxipc denunciaron que sus seguidores reales estaban siendo sustituidos por centenares de cuentas falsas. Fue tal el revuelo que Twitter tuvo que salir al paso argumentando que se trataba de un bug (un error de software) de solución, dijeron, “casi inmediata”.
Dejando a un lado las ocurrencias cuartomilenaicas que algunos tuiteros alimentan, la realidad es mucho menos atractiva. Twitter, como reconoció el propio Dorsey, ha fracasado en sus intentos por mantener la interacción dentro de los límites de un ambiente respirable. Lo que en un principio fue concebido como un servicio para intercambiar opiniones, se ha convertido en una ciénaga donde mujeres, homosexuales y minorías raciales son permanentemente hostigadas.
Aquí han encontrado cobijo grupos terroristas y partidos de extrema derecha que han aprovechado la instantaneidad y la falta de control para esparcir el discurso del odio, mientras cada vez son más las activistas que abandonan sus cuentas, hartas de estar en la diana permanente del verbo exacerbado.
Confrontar y erradicar estas prácticas son los retos más inmediatos que Twitter deberá afrontar, o de lo contrario, la sangría que le hizo perder un millón de usuarios en 2018 continuará hasta convertir lo que podía haber sido una herramienta transformadora en el ámbito de la comunicación, en un erial de trolls, bots y fake news.
Fuente:ctxt.es

Hallados datos de 540 millones de usuarios de Facebook en servidor de Amazon desprotegido.

Los datos filtrados no provienen directamente de Facebook, sino que fueron recolectados por los desarrolladores de una app.
Hace unos días la compañía fue sorprendida pidiendo a algunos de sus usuarios las credenciales de acceso a sus cuentas de correo. Hoy nos encontramos con que los datos de millones de usuarios estaban desprotegidos en un servidor de Amazon.
Investigadores de la compañía UpGuard descubrieron dos datasets distintos: la primera pertenece a una compañía de medios mejicana llamada Cultura Colectiva y la otra a una app integrada en Facebook llamada At the pool.
Los datos recolectados por Cultura Colectiva contienen 540 millones de registros de usuarios. Incluyen: comentarios, likes, nombres de cuenta, ID de usuario de Facebook, etc.
En cuanto al leak de la app At the Pool, ésta contiene información sobre los amigos de los usuarios, likes, grupos, localizaciones gps, así como nombres de usuario, contraseñas en texto plano y direcciones de correo de 22000 usuarios.
En Upguard creen que las contraseñas encontradas en la base de datos pertenecen a la app At the Pool y no son directamente credenciales de Facebook, pero dado que con muchísima frecuencia se suelen reutilizar las credenciales para varios servicios, éstas podrían ser válidas para acceder a famosa red social.
Ambos datasets estaban en un bucket S3 desprotegido, que ahora se encuentra securizado después de que el propio Facebook y Cultura Colectiva contactaran con Amazon.
Más Información:
Fuente: Hispasec

Múltiples vulnerabilidades en Apache HTTP Server

Apache ha publicado 6 vulnerabilidades, 3 de severidad alta y 3 de criticidad baja, catalogadas de Importancia: 4 - Alta
Recursos afectados:
Apache HTTP Server, versiones 2.4.38; 2.4.37; 2.4.35; 2.4.34; 2.4.33; 2.4.30; 2.4.29; 2.4.28; 2.4.27; 2.4.26; 2.4.25; 2.4.23; 2.4.20; 2.4.18; 2.4.17; 2.4.16; 2.4.12; 2.4.10; 2.4.9; 2.4.7; 2.4.6; 2.4.4; 2.4.3; 2.4.2; 2.4.1; 2.4.0
Recomendación
·        Actualizar a la versión 2.4.39. http://httpd.apache.org/download.cgi#apache24
Detalle de vulnerabilidades
Las vulnerabilidades de criticidad alta son:
1.    En Apache HTTP Server con MPM (Módulos de MultiProcesamiento) event, worker o prefork, el código que se ejecuta en procesos o subprocesos secundarios con pocos privilegios (incluyendo scripts ejecutado por un intérprete de scripts), podría permitir a un atacante ejecutar código arbitrario con los privilegios de root manipulando el marcador. Se ha reservado el identificador CVE-2019-0221 para esta vulnerabilidad.
2.    Una condición de secuencia en mod_auth_digest cuando se está ejecutando en un servidor de subprocesos, podría permitir a un usuario con credenciales válidas autenticarse usando otro nombre de usuario y omitiendo las restricciones de control de acceso. Se ha reservado el identificador CVE-2019-0217 para esta vulnerabilidad.
3.    Un error en mod_ssl al utilizar la verificación de certificados de cliente por ubicacion con TLSv1.3, podría permitir a un atacante que soporte la autenticación Post-Handshake eludir las restricciones de control de acceso. Se ha reservado el identificador CVE-2019-0215 para esta vulnerabilidad.
4.    Para el resto de vulnerabilidades, se han reservado los identificadores CVE-2019-0197, CVE-2019-0196 y CVE-2019-0220.
Más información
Fuente: INCIBE