CSIRTCV Centro de Seguridad TIC de la Comunitat Valenciana Generalitat Valenciana


    Boletines CSIRTCV  23-04-2010

    El problema destacado de la semana ha sido el fallo que ha cometido McAfee al confundir un componente de WindowsXP con un programa malicioso. En los foros de CSIRT se ha publicado un nuevo post en el que se explica la solución al fallo y en el que se dará seguimiento a novedades que surjan sobre este tema.

    El pasado 13 de Abril, Microsoft publicó el boletín de seguridad mensual que soluciona un total de 25 vulnerabilidades detectadas en Windows, Microsoft Office y Microsoft Exchange.

    Todas estas vulnerabilidades están recogidas en los 11 boletines de actualización que lanzó Microsoft. Cinco de estas vulnerabilidades fueron calificadas como ‘críticas’, ya que podrían permitir que un atacante tomara el control del sistema.

    Un primer aviso se publicó a principios del mes pasado y afectaba a versiones antiguas de Windows con Internet Explorer. A través de una vulnerabilidad en VBScript se podía llegar a ejecutar código de manera remota y tomar el control del sistema. Otro aviso afectaba al protocolo Server Message Block (SMB), permitiendo un ataque de denegación de servicio.

    Un dia más tarde, Oracle publicó también una serie de actualizaciones críticas que resuelven 47 vulnerabilidades en varios productos y componentes, incluyendo 16 vulnerabilidades en  Sun Solaris.

    Estas nuevas actualizaciones vienen a recordarnos la importancia de mantener nuestro sistema y software actualizado, sobretodo a la hora de prevenir posibles errores de seguridad originados por software o código malintencionado.

    Recientemente hemos publicado también la actualización de la lista de los 10 riesgos más importantes en aplicaciones web publicada por la OWASP, dónde se destacan las inyecciones SQL y el XSS (Cross-site scripting) como dos de los principales peligros en este tipo de aplicaciones.

    Aprovechando la presente campaña del Impuesto de la Renta (IRPF) y como ya pasara en campañas pasadas, este año se están empezando a detectar los primeros intentos de estafa a través de correos electrónicos que simulan ser de la Agencia Tributaria. Y es que España sigue liderando el ranking de países con más equipos infectados y dónde los troyanos bancarios siguen aumentando, convirtiéndose en una de las principales amenazas para la seguridad en la red.

     

    Actualizaciones de programas:

    Se han publicado actualizaciones para varios productos vmware que solventan varios fallos críticos. Estos fallos podrian ser usados por usuarios malintencionados o atacantes remotos para saltarse restricciones de seguridad, revelar información sensible o comprometer un sistema vulnerable.

    Adobe lanzó un boletín de seguridad APSB10-09, con distintas actualizaciones para sus productos Adobe Reader y Acrobat , Adobe Reader y Acrobat 9.3.2 y 8.2.2 y Framework para Blacklist de Adobe Reader y Acrobat JavaScript.

    También han sido actualizados los sistemas MacOS X 10.x y MacOS X Server 10.x de Apple, el navegador Google Chrome 4.x y el Java Development Toolkit.

     




Clave PGP en http://www.csirtcv.es/keys/SuscripcionesCSIRTCV2009.asc

Puede darse de baja de esta lista accediendo a este enlace
 
© 2010 CSIRTCV