Esta semana Microsoft ha liberado las actualizaciones correspondientes al mes de febrero con trece boletines de seguridad (del MS10-003 al MS10-015) cubriendo un total de 26 vulnerabilidades. Los boletines críticos corresponden a las vulnerabilidades detectadas en el cliente de red SMB (MS10-006), el manejador de la Shell de Windows (MS10-007), varios controles ActiveX (MS10-008) y el relativo a DirectShow (MS10-013). El boletín MS10-015 resuelve el problema de escalada de privilegios a través de la máquina virtual DOS que se introdujo hace 17 años. Recientemente ya se han detectado exploits que aprovechan esta vulnerabilidad. Según aparece en un blog de Microsoft, esta actualización (KB977165) está originando, en algunos casos, un pantallazo azul (BSOD). El problema parece estar en la interacción con un programa externo no determinado. De momento es recomendable utilizar el fix de Microsoft que elimina la posibilidad de utilizar esta vulnerabilidad.
Recientemente publicamos un alerta que afectaba a Internet Explorer por la que se podía acceder a ficheros en el disco local del cliente. Se ven afectadas todas las versiones del navegador, desde la 5.1 a la 8, aunque en el caso de los sistemas Windows XP Home y Windows Vista, 7, 2003, 2008 (con DEP activado en estos últimos) no se puede explotar. Esta vulnerabilidad no se ha solucionado este mes, aunque han publicado una herramienta que deshabilita el protocolo de acceso a ficheros de Internet Explorer.
También quedan sin solucionar las vulnerabilidades que afectan al cliente SMB de Windows 7 y Windows 2008 R2 además de la que afecta al servidor web Internet Information Server 6.0 (IIS) cuando valida nombres de ficheros con comillas.
Se ha publicado en el B.O.E. el Esquema Nacional de Seguridad y el Esquema Nacional de Interoperabilidad (Real Decreto 3/2010 y 4/2010). El primero tiene por objetivo establecer la política de seguridad en la utilización de los medios electrónicos en el ámbito de la ley de Acceso Electrónico de los Ciudadanos a los Servicios Públicos (11/2007); está constituido por los principios básicos y requisitos mínimos que permitan una protección adecuada de la información. Estos dos esquemas, son de obligado cumplimiento para toda administración pública.
Como siempre, en San Valentín, mucho cuidado con las postales electrónicas animadas y las páginas de compras por Internet. Ya se han detectado varias estafas sobre el nuevo iPAD de Apple.
Actualizaciones de programas:
Se han reportado algunas vulnerabilidades en Cisco IronPort, las cuales pueden ser explotadas por personas malintencionadas para descubrir información sensible o comprometer un sistema vulnerable.
Se ha liberado una actualización que soluciona una vulnerabilidad de denegación de servicio en Squid.
Una vulnerabilidad en Samba proporciona acceso a archivos fuera de la ruta.
Las distribuciones Linux Ubuntu y RedHat actualizan su kernel.
Una vulnerabilidad en WebLogic Server Node Manager ha forzado a Oracle a publicar una actualización fuera de ciclo.
El navegador Chrome, en su versión para Windows, corrige varias vulnerabilidades con una nueva actualización.
Una vulnerabilidad crítica ha sido identificada en Adobe Flash Player.
Los complementos de Apache, mod_proxy y mod_security tienen actualizaciones importantes.
Recordaros que hoy en día el descubrimiento de vulnerabilidades se recompensa.
ÚLTIMAS NOTICIAS
-
Seis detenidos por cometer estafas a clientes de bancos a través de Internet
12-02-2010
Agentes del Cuerpo Nacional de Policía han detenido a seis presuntos miembros de un grupo de estafas bancarias a través de Internet. Los arrestados supuestamente actuaban como 'mulas' de los cabecillas de la organización. Es decir, a cambio de una jugosa comisión, ponían sus cuentas corrientes a disposición de la banda delictiva para recibir y realizar envíos monetarios en favor de los cerebros del fraude.
Fuente: CCN-CERT https://www.ccn-cert.cni.es/
-
YouTube añade un modo seguro
11-02-2010
Con esta prestación los usuarios podrán tener mayor control sobre los contenidos que consideran ofensivos.
Fuente: ITEspresso http://www.itespresso.es/
-
La mayoría de los usuarios reutiliza las contraseñas del banco
09-02-2010
Muchos de los clientes de la banca online usan sus passwords en otras páginas web sin darse cuenta del peligro que entraña.
Fuente: ITEspresso http://www.itespresso.es/
-
Bruselas publica un catálogo para proteger la privacidad del usuario de redes sociales a través de móvil
09-02-2010
Estas recomendaciones van desde usar sinónimo, hasta no mezclar los contactos personales con los profesionales
Fuente: El Pais http://www.elpais.es
-
Cierres temporales en varios registros europeos de CO2 por un ataque de 'phishing'
05-02-2010
El miedo al robo de derechos de emisión ha obligado a revisar su tráfico
Fuente: El Pais http://www.elpais.es
-
World of Warcraft es víctima del phishing
05-02-2010
Los personajes de los juegos online más populares se venden en los mercados paralelos de Internet. Su precio puede llegar a los 30 euros.
Fuente: Diario Ti http://diarioti.com
-
Mozilla y Chrome recompensan a quienes descubran fallos de seguridad
02-02-2010
Empezó Mozilla, responsable de Firefox, y ahora también lo propone Google para Chrome: una recompensa a quienes descubran agujeros de seguridad.
Fuente: El Pais http://www.elpais.es
-
Fallos en Adobe Flash y diseño Web, claves del primer Black Hat 2010
02-02-2010
Una vez más se celebra la conferencia de seguridad Black Hat, donde los expertos pondrán a prueba los fallos más destacados y las posibilidades de hackear un iPhone, por ejemplo.
Fuente: ITEspresso http://www.itespresso.es/
-
Publicadas guías de securización de Vmware vSphere
01-02-2010
VMWare, la compañía por excelencia de software de virtualización de máquinas, así como una de las tecnológicamente punteras e innovadoras lleva tiempo apostando por los sistemas desplegados en la nube. Tanto es así, que han desarrollado el primer sistema operativo basado en Cloud Computing del sector.
Fuente: Security By Default http://www.securitybydefault.com
-
Chrome 4 aumenta su seguridad y añade protección contra el ‘clickjacking’
01-02-2010
La nueva versión del navegador de Google, Chrome 4 ha incluido dos características de seguridad que Internet Explorer 8 ofrecía en marzo del año pasado.
Fuente: ITEspresso http://www.itespresso.es/
-
Falsa muerte de Johnny Depp se esparce por Internet
29-01-2010
Han aparecido rumores y hasta una falsa página web de la CNN, afirmando que el conocido actor falleció en un accidente automovilístico.
Fuente: Enciclopedia Virus http://www.enciclopediavirus.com
ÚLTIMAS ALERTAS
-
Actualización de seguridad disponible para Adobe Flash Player
12-02-2010
Una vulnerabilidad crítica ha sido identificada en la versión de Adobe Flash Player 10.0.42.34 y anteriores.
Fuente: Adobe http://www.adobe.com
-
Múltiples vulnerabilidades en Google Chrome
12-02-2010
Algunas vulnerabilidades han sido reportadas en Google Chrome, que pueden ser explotadas por usuarios maliciosos para revelar información sensible, manipular ciertos datos, o potencialmente comprometer el sistema del usuario.
Fuente: Secunia Advisories www.secunia.com
-
Múltiples vulnerabilidades en Cisco IronPort
11-02-2010
Se han reportados algunas vulnerabilidades en Cisco IronPort, las cuales pueden ser explotadas por personas malintencionadas para descubrir información sensible o comprometer un sistema vulnerable.
Fuente: Secunia Advisories www.secunia.com
-
Vulnerabilidades en JRE/JDK de HP OpenView Network Node Manager
11-02-2010
Vulnerabilidades en JRE/JDK de HP OpenView Network Node Manager
Fuente: VUPEN www.vupen.com
-
Actualización soluciona la vulnerabilidad de denegación de servicio de Squid
09-02-2010
Paquetes DNS especialmente diseñados pueden comprometer el popular proxy web Squid de tal manera que no este no responda.
Fuente: The H Security http://www.h-online.com/security/
-
Una vulnerabilidad en Samba proporciona acceso a los archivos
09-02-2010
Una vulnerabilidad en la creación de enlaces simbólicos en el archivo libre de Samba y en el servidor de impresión puede ser explotado para lograr el acceso a los archivos fuera de rutas predefinidas.
Fuente: The H Security http://www.h-online.com/security/
-
Ubuntu tiene grave problema de seguridad casi generalizado
09-02-2010
El problema en sí radica en el kernel de las versiones 6.06, 8.04, 8.10, 9.04 y 9.10.
Fuente: The Inquirer http://www.theinquirer.es
-
Parche no planificado de Oracle
08-02-2010
Una vulnerabilidad crítica en WebLogic Server Node Manager ha forzado a Oracle a publicar una actualización no planificada fuera de su ciclo habitual. De acuerdo a la alerta reportada por el fabricante, la vulnerabilidad puede ser explotada de forma remota por un usuario no autenticado para comprometer el sistema.
Fuente: The H Security http://www.h-online.com/
-
Microsoft Security Advisory (980088)
04-02-2010
Microsoft está investigando una vulnerabilidad reportada públicamente en Internet Explorer para clientes que ejecutan Windows XP o que han desactivado de Internet Explorer el modo protegido. Este aviso contiene información acerca de las versiones de Internet Explorer que son vulnerables, así como soluciones y mitigación para este problema.
Fuente:
ITEspresso http://www.itespresso.es/
Vulnerability Team http://vulnerabilityteam.wordpress.com/
-
Actualización del kernel para Red Hat Enterprise Linux 4
04-02-2010
Red Hat ha publicado una actualización del kernel de Red Hat Enterprise Linux 4 que solventa cinco vulnerabilidades que podrían ser aprovechadas por un atacante para provocar denegaciones de servicio, saltarse determinadas protecciones de seguridad, cambiar el comportamiento de controladores y hasta ejecutar código arbitrario.
Fuente: Hispasec una-al-día http://www.hispasec.com/unaaldia/
-
Denegación de servicio a través del disector LWRES en Wireshark
29-01-2010
Wireshark es una aplicación de auditoría orientada al análisis de tráfico en redes. Su popularidad es muy elevada, puesto que soporta una gran cantidad de protocolos y es de fácil manejo. Además Wireshark es software libre (sujeto a licencia GPL) y se ejecuta sobre la mayoría de sistemas operativos Unix y compatibles, así como en Microsoft Windows.
Fuente: Hispasec una-al-día http://www.hispasec.com/unaaldia/