Buscar en Catblow:

Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidad. Mostrar todas las entradas

11/24/2008

Windows Vista: Vulnerabilidad descubierta en el núcleo de Windows Vista

Fuente: Software ADSLZone.

Se acaba de descubrir una nueva vulnerabilidad de seguridad en Windows Vista que afecta a la capa de red. Este problema de seguridad en Vista puede corromper la memoria mediante un buffer overflow provocando sendos pantallazos azules.

Además de lo comentado anteriormente, esta vulnerabilidad podría ser usada para ejecutar código (aunque parece improbable ya que se necesitarían permisos de administrador) y lo que puede ser más peligroso aún, activar este bug de forma remota.

De momento Microsoft no tiene previsto lanzar un parche para solucionar esta vulnerabilidad, ya que ha comentado que implementará la solución a este problema de seguridad de Vista en su próximo Service Pack (Vista SP 2).

La razón de esta despreocupación es que no hay un exploit público que permita explotar esta vulnerabilidad. ¿No será mejor prevenir que curar? Luego vendrán las prisas

1/04/2008

Grave vulneralibilidad de Mozilla Firefox 2.0.0.11

Fuente: Visual Beta.

Un mes después de que Mozilla lanzase la versión 2.0.0.11 de su navegador Firefox para solucionar un problema de seguridad urgente, un especialista en seguridad israelí llamado Aviv Raff ha descrito un vulnerabilidad con dicha versión del navegador en el método usado por Firefox para mostrar los diálogos de autentificación que pueden aprovechar los hackers para obtener información sobre los usuarios y las contraseñas.

La autenficación básica es utilizada sobretodo para restringir el acceso a web a través de usuario y contraseña y Raff muestra en un vídeo como es posible engañar al navegador para hacer crear al usuario que el cuadro de dialogo proviene de un sitio de confianza, consiguiendo de esta forma los datos de los usuarios incautos.

En el vídeo se ve perfectamente como el usuario accede a la web de Google Checkout y le aparece una ventana de login. Si bien la página realmente es la oficial, la ventana de login es una creada por Raff, con lo que los datos van a su servidor y no a los de Google.

12/19/2007

Mac OS más vulnerable que Windows

Fuente: HispaMp3.

Un estudio llevado a cabo desvela que durante el año pasado Mac OS X presentó más vulnerabilidades que Windows.

El estudio, llevado a cabo por un redactor de ZDNet, se ha basado en los informes de vulnerabilidades procedentes de la reputada lista de seguridad Secunia.

Secunia no diferenció entre Tiger y Leopard, por lo que para llevar a cabo una comparación lo más justa posible unificó las vulnerabilidades de Windows XP y Vista.

Los resultados no dejan de ser sorprendentes, 243 vulnerabilidades para Mac OS X frente a 44 de Windows, ya que los sistemas operativos de Apple presentaron 5 veces más vulnerabilidades que XP y Vista, la mayoría de ellas críticas.

10/10/2007

Denuncian vulnerabilidad crítica en el router más popular de Gran Bretaña

Fuente: Kriptopolis.

Según publica hoy GNU Citizen, el BT Home Hub (utilizado en más de dos millones de hogares de Gran Bretaña) presenta una vulnerabilidad extremadamente crítica, que permite a un intruso acceder a su administración sin necesidad de conocer la contraseña, simplemente induciendo al usuario a visitar un enlace malicioso.

En la práctica, un atacante puede hacerse con el control remoto del router mediante la introducción de una puerta trasera, deshabilitar la función inalámbrica de modo que resulte complicado restaurarla, robar las claves WEP/WPA, escuchar conversaciones VoIP, modificar los DNS para robar contraseñas bancarias, etc...

Según Adrian Pastor, al ser el BT Home Hub un Speedtouch 7G de Thomson-Alcatel, no puede descartarse que otros modelos similares también sean vulnerables, debido a la reutilización de código.

9/24/2007

Servicios británicos de Inteligencia utilizan buscadores vulnerables

Fuente: Kriptopolis.

A pesar de lo poco que cuesta disponer de un buscador propio, más de 200.000 sitios parecen haber optado por adquirir Google Search Appliance, cuyo precio parte de 30.000 euros.

Una opción muy respetable, pero que puede haberse revelado peligrosa, al menos según el "hacker" ucraniano apodado MustLive, quien afirma haber descubierto una vulnerabilidad XSS en el producto de Google que deja a sus usuarios indefensos ante las consecuencias habituales de este tipo de ataques: robo de cookies, secuestro de sesiones y -en general- cualquier cosa que se pueda lograr mediante scripts ejecutados en el navegador.

Entre los afectados, nada menos que el servicio británico de Inteligencia MI-5...

Según MustLive, también el MI-6 sufre una vulnerabilidad en su buscador local, aunque en este caso no se trata del producto de Google.

7/25/2007

Vulnerabilidad en el Flash Player

Symantec ha publicado un vídeo en YouTube mostrando cómo un fallo del reproductor Flash con un vídeo en formato FLV puede bloquear (del tipo "este programa ha ejecutado una operación no válida y debe de cerrarse") varios navegadores en varias plataformas. En el vídeo, se puede ver cómo bloquea el Internet Explorer (aunque digan Firefox), el Safari en MacOS X y el Opera de la videoconsola Wii. Por cierto que el Firefox 2.0.0.5 bajo Windows también se bloquea, que ya lo he probado con mi ordenador. Si queréis probarlo, bloquear vuestro navegador, sólo tenéis que reproducir este vídeo de prueba.

Fuente: Barrapunto.

7/14/2007

Parcheadas tres vulnerabilidades críticas de Flash 9

Hace mucho que no sabía nada sobre actualizaciones de Flash, pero Flash 9 de Adobe da de nuevo qué hablar, esta vez con tres nuevas vulnerabilidades críticas, una de las cuales podría suponer la ejecución potencial de código arbitrario. Ya está disponible el parche para Win, Mac, Solaris (9.0.47.0) y Linux (9.0.48.0).

Fuente: Barrapunto.

Problemas de Seguridad en Adobe Photoshop CS2 y CS3

Adobe ha lanzado un parche que corrige serias vulnerabilidades y recomiendan instalarlo lo antes posible.

Como crítica ha sido identificada una vulnerabilidad que afecta a las versiones CS2 y CS3 de Photoshop, y los fallos han sido encontrados en las ediciones para las dos plataformas en la que está disponible el programa, Mac OS X y Windows.

Y éstos afectan a los usuarios cuando abren archivos del tipo BMP, DIB, RLE o PNG con código malicioso que permitiría al atacante tomar control del equipo, por lo que se recomienda que actualicen el software de inmediato, y mientras tanto, tener cuidado con no abrir éste tipo de archivos si fueron enviados por personas desconocidas vía el correo electrónico u otros medios.

Acá tienes las instrucciones para descargar e instalar los parches de seguridad y corregir el problema.

Fuente: Maestros del Web.

6/05/2007

Experto en seguridad encuentra agujeros en IE y Firefox

Un científico militar experto en seguridad ha descubierto cuatro agujeros más en los navegadores de Microsoft y de Mozilla.

Michael Zalewski cree que los más serios son los fallos en IE6 y en IE7, a los que ha calificado de agujeros “críticos”. Los del Internet Explorer facilitan a los hackers la posibilidad de hacer funcionar el código maligno Javascript y asaltar el PC. Vuestro PC, además.

Las versiones que existen hasta la fecha de IE6 e IE7 están en peligro, mientras que las de Firefox no.

Sin embargo, Firebadger tiene una vulnerabilidad IFrame en Firefox 2.0 que puede hacer que los atacantes apliquen keyloggers o arrojen contenido pernicioso en una página web legítima. Es parecido al error descubierto el año pasado y que ya fue parcheado. Zalewski asegura que Mozilla no ha resuelto todos los agujeros.

Por el momento, ninguno de los agujeros ha explotado todavía.

Fuente: the INQUIRER.

4/02/2007

Microsoftr lanza parche para vulnerabilidad

Microsoft lanzó el último jueves una advertencia sobre el problema, relacionado con la forma en que su sistema operativo procesa los archivos Animated Cursor (.ani).

Un día después de que Microsoft hiciese este anuncio, el código malicioso que trata de aprovecharse del "agujero" ya estaba circulando por la red.

En principio, Microsoft iba a esperar hasta la difusión de su boletín mensual de actualizaciones, el próximo 10 de abril, para lanzar el "parche", pero en vista de los numerosos problemas que ya se están produciendo adelantará este lanzamiento para mañana.

La multinacional dijo que los ataques y el impacto a sus clientes son "limitados" pero, no obstante, animó a los usuarios a bajar el parche en cuanto está disponible.

Los piratas informáticos han utilizado este problema para lanzar ataques cuando los usuarios pinchan en determinados enlaces a páginas de internet de apariencia legítima.

Microsoft señaló que está trabajando con autoridades estadounidenses para investigar de dónde proceden los ataques que se aprovechan de este error.


Fuente: DiarioHoy.