Boletines CSIRTCV 13-08-2010
Esta semana Microsoft ha publicado nada menos que 14 boletines de seguridad que cubren 34 vulnerabilidades, además del boletín fuera de ciclo del día 4 que solucionaba el problema de los accesos directos. Las actualizaciones afectan a todas las plataformas Windows para Office, .NET y Silverlight. Entre los componentes afectados está el Shell de Windows, Servicio XML, codecs MP3 y Cinepak, servidor web IIS, Internet Explorer 7 y 8, Word y el servicio de red SMB. Muchas de estas vulnerabilidades permitirían a un atacante remoto introducir programas maliciosos o tomar el control de un sistema vulnerable.
Adobe por su parte, ha publicado actualizaciones importantes de Flash Player, Flash Media Server y ColdFusion. Varias de las vulnerabilidades solucionadas en el complemento Flash Player, pueden ser utilizadas para introducir remotamente programas maliciosos en un equipo no actualizado. Los problemas solucionados afectan a Flash Professional CS5, Flash CS4 Professional y Flex 4. Adobe indica que se debe actualizar a la versión 10.1.82.76. Se puede comprobar la versión que tenemos instalada en los siguientes enlaces (1) (2). Por otra parte, se ha publicado otra vulnerabilidad crítica en Adobe Reader y Acrobat que a pesar de no tener mucha repercusión en los medios (parece que sea más de lo mismo) se debe tratar con suma cautela y aplicar cuanto antes la solución que proporcione en breve Adobe.
Dentro de la sección de descargas del portal de Recursos : https://recursos.csirtcv.es hemos actualizado las guías CCN-STIC en la sección de Administración Pública con las nuevas guías relativas al Esquema Nacional de Seguridad (entre otras).
* Guía 801 - Responsables y Funciones del ENS * Guía 802 - Auditoria del Esquema Nacional de Seguridad * Guía 803 - Valoración de sistemas en el Esquema Nacional de Seguridad * Guía 804 - Medidas de implantación del Esquema Nacional de Seguridad
CCN-CERT también ha publicado un listado de las preguntas frecuentes sobre el ENS así como una serie de programas de apoyo:
* Controles de aplicación en el Esquema Nacional de Seguridad segun la categorización del sistema [exe][jar] * Preguntas relacionadas con los requisitos mínimos del Esquema Nacional de Seguridad [exe][jar] * PILAR 5.1. Herramienta PILAR que incluye el perfil de protección del Esquema Nacional de Seguridad
Actualizaciones de programas: Foxit Reader ha solucionado un problema grave de seguridad con su lector de pdf que afectaba igualmente a los dispositivos iPhone e IPad de Apple a través del cual se podía ejecutar el jailbreak . Apple por su parte también ha actualizado el sistema de estos dispositivos para cerrar esta vulnerabilidad puesto que el exploit se ha hecho público y la aparición de malware que lo aproveche es inminente. También tienen actualizaciones importantes Wireshark, varios clientes ftp para Windows, el navegador web Opera y Cisco ASA.
ÚLTIMAS NOTICIAS
-
Se registra un aumento de ataques contra servidores SSH
13-08-2010
Los atacantes aprovechan una vulnerabilidad de phpMyAdmin para infectar los sistemas que servirán de plataforma de ataque
Fuente: The H Online http://www.h-online.com
-
El Código 9 para menores y adolescentes resucita para las redes sociales
13-08-2010
Desde el laboratorio de Panda nos informan que el código 9, un código distribuido a través de cadenas de mensajes con consejos a menores y adolescentes acerca de cómo camuflar sus conversaciones en chats y aplicaciones de mensajería cuando sus padres estaban cerca, renace con las redes sociales.
Fuente: Panda Security http://www.pandasecurity.com
-
Boletines de Seguridad de Microsoft para el mes de Agosto
11-08-2010
Como cada segundo martes de mes, Microsoft ha publicado varias actualizaciones de seguridad para sus sistemas y aplicaciones. En este caso, han sido publicados 15 boletines de seguridad, algunos de ellos con un nivel de gravedad "Crítico" según la propia clasificación de Microsoft. En total se han resuelto 32 vulnerabilidades. Entre las vulnerabilidades resueltas por este boletín se encuentra la de los iconos de acceso directo, sobre la que ya se lanzó una actualización de seguridad fuera de ciclo.
Fuente: Microsoft Technet http://www.microsoft.com/spain/technet/
-
Spanair alerta de una estafa por correo electrónico en el que se ofrecen vuelos gratis
10-08-2010
La compañía ha detectado un nuevo caso de 'phishing' que afecta directamente a sus clientes.A través de un falso mensaje, la finalidad es hacerse con los datos y claves de los usuarios para luego ser estafados.Carlos Hernández, de Spanair: "Estamos tratando de hacerlo público por todas las vías posibles para que la gente esté alerta".
Fuente: 20minutos http://www.20minutos.es
-
El parche crítico de Microsoft no saldrá para Windows XP SP2
05-08-2010
Hace dos días anunciábamos la publicación del parche de seguridad fuera de ciclo de Microsoft, la actualización de seguridad MS10-046, que corrige la vulnerabilidad de los archivos LNK en los sistemas Windows, la que fue aprovechada por el código malicioso Stuxnet (además de otras familias de malware, incluido el virus Sality).
Fuente: Laboratorio ESET http://blogs.eset-la.com/laboratorio/
-
La industria de las vulnerabilidades impone un límite de seis meses para corregirlas
05-08-2010
Zero Day Initiative de TippingPoint ha impuesto una nueva regla destinada a presionar a los fabricantes de software para que solucionen lo antes posible sus errores: si pasados seis meses desde que se les avise de un fallo de seguridad de forma privada, no lo han corregido, lo harán público. Teniendo en cuenta que, según un estudio que Hispasec realizó hace unos meses, la media para corregir vulnerabilidades llega a los seis meses, sin duda la decisión tendrá consecuencias en los laboratorios.
Fuente: Hispasec una-al-día http://www.hispasec.com/unaaldia/
-
Condenados dos empresarios por usar el correo electrónico de una empleada
04-08-2010
Habían despedido a la trabajadora y utilizaron su cuenta personal para injuriarla
Fuente: DIARIO DE MALLORCA http://www.diariodemallorca.es
-
El protocolo GSM se tambalea
04-08-2010
La Black Hat de este año ha sido especialmente relevante para el protocolo GSM. Se han presentado dos trabajos que dejan muy en evidencia su seguridad. En una de las presentaciones, la misma persona que reventó CSS (el sistema de protección de los DVDs), ha presentado una herramienta que permite descifrar A5/1 (el algoritmo de cifrado de GSM) en pocos segundos. El otro trabajo es quizás más demoledor, y está basado en el clonado de una estación GSM, que permite engañar a los dispositivos GSM dentro de su radio de acción. Su precio, unos 1.500 dólares.
Fuente: BARRAPUNTO http://barrapunto.com/
-
Implicaciones de Seguridad en la implantación de IPv6
04-08-2010
INTECO-CERT presenta el informe “Implicaciones de Seguridad en la implantación de IPv6” que pretende servir de apoyo a responsables de seguridad, administradores y técnicos de seguridad a la hora de plantearse la transición al nuevo protocolo.
Fuente: Inteco-CERT http://cert.inteco.es
-
Averigua quién ha visto tu perfil Facebook
02-08-2010
Ahora que el Messenger ya no está tan de moda los usuarios se están topando con cosas similares especialmente en las redes sociales, como por ejemplo, los averigua quien ha mirado tu perfil Facebook.
Fuente: Sergio Hernando http://www.sahw.com/wp
Clave PGP en
http://www.csirtcv.es/keys/SuscripcionesCSIRTCV2010.asc
Puede darse de baja de esta lista accediendo a este
enlace
|