Boletines CSIRTCV 26-03-2010
Hoy en día ningún programa (!?) está libre de tener fallos o vulnerabilidades y, tal como hemos comentado anteriormente, los navegadores web están en el punto de mira. Recientemente, tras la filtración de la vulnerabilidad del navegador Firefox 3.6, el BürgerCERT de alemania recomendaba no usar este navegador mientras no se solucionase la vulnerabilidad que estaba previsto parchear con la versión 3.6.2 para finales de este mes. Debido a los ataques detectados, la fundación Mozilla se ha visto obligada a adelantar la publicación de la nueva versión que ya puede ser libremente descargada. Se celebra actualmente el concurso anual Pwn2Own en el que se demuestra la pericia de los hackers e investigadores de seguridad. En este concurso ya han conseguido hackear el iPhone, el navegador Safari funcionando en un Snow Leopard e Internet Explorer 8 y Firefox en un ordenador con Windows 7. En el evento, Charlie Miller, dice haber detectado 20 procedimientos que pueden ser aprovechados por ciberdelincuentes para intervenir un sistema Macintosh.
Según el estudio sobre "El Estado de la Seguridad Empresarial 2010", realizado por la compañía Symantec, durante el año 2009, un 75% de las empresas sufrió algún tipo de ciberataque, con un coste medio de 2 millones de dólares al año. Esta situación ha llevado a que el 42% de las empresas de todo el mundo consideren la seguridad como su principal problema durante este año. Casi 100 organizaciones admitieron haber publicado accidentalmente información confidencial sobre sus clientes y empleados, derivado del uso de programas P2P en el lugar de trabajo.
Las cifras ofrecidas en el informe Internet Crime Complaint Center elaborado por el FBI indican que los criminales continúan aprovechándose del anonimato que ofrece Internet. En el año 2008 el fraude online costó a empresas y consumidores 265 millones de dólares, pero en 2009 esta cifra se ha elevado a 559,7 millones de dólares.
En cuanto a España, una estimación de la Policía Nacional permite establecer que en 2009 el fraude se situó en una cantidad cercana a los 8 millones de euros.
En cuanto a actualizaciones de programas:
Se ha hecho pública una vulnerabilidad 0-day en VirtualPC Hypervisor de Microsoft que afecta a Virtual PC 2007, Virtual PC 2007 SP1, Windows Virtual PC, Virtual Server
2005 y Virtual Server 2005 R2 SP1. De momento no existe parche que lo solucione.
Previo a la conferencia CanSecWest, Apple y Google han actualizado Safari y Chrome
respectivamente, preparándose de esta forma para el concurso de hacking
Pwn2Own. Firefox también ha actualizado su navegador, aunque no estaba permitido el uso de la vulnerabilidad comentada.
IBM HTTP Server 6.0 y 6.1 en sistemas Windows también se ha actualizado por una vulnerabilidad importante. Se han detectado diversas vulnerabilidades en CA ARCserve Backup r12.5, r12.0 y r11.5 IBM ha reconocido la existencia de una vulnerabilidad en OS/400, que podría ser empleada por usuarios maliciosos para conseguir acceso a información sensible. Cisco ha publicado, con las actualizaciones de marzo, siete boletines de seguridad que solucionan múltiples vulnerabilidades en su sistema operativo Cisco IOS.
ÚLTIMAS ALERTAS
-
Nuevas vulnerabilidades en productos Mozilla
25-03-2010
Múltiples vulnerabilidades han sido identificadas en Mozilla Firefox, Thunderbird y SeaMonkey que podrían ser explotadas por atacantes remotos para manipular o revelar determinados datos, eludir restricciones de seguridad o comprometer un sistema vulnerable.
Fuente: VUPEN www.vupen.com
-
Cisco publica sus actualizaciones de marzo para IOS
25-03-2010
Cisco ha publicado, como cuarto miércoles de marzo, siete boletines de seguridad que solucionan múltiples vulnerabilidades en su sistema operativo Cisco IOS, que podrían ser aprovechadas por un atacante para causar denegaciones de servicio e incluso llegar a ejecutar código arbitrario.
Fuente: Cisco Security Advisories http://www.cisco.com/web/go/psirt
-
Vulnerabilidad en Servidor http de IBM OS/400
24-03-2010
IBM ha reconocido la existencia de una vulnerabilidad en OS/400, que podría ser empleada por usuarios maliciosos para conseguir acceso a información sensible.
Fuente: Hispasec una-al-día http://www.hispasec.com/unaaldia/
-
Diversas vulnerabilidades en CA ARCserve Backup
23-03-2010
Se han descubierto varias vulnerabilidades en CA ARCserve Backup que podrían permitir a un atacante remoto causar denegaciones de servicio, evitar restricciones de seguridad o lograr ejecutar código arbitrario.
Fuente: Hispasec una-al-día http://www.hispasec.com/unaaldia/
-
Múltiples vulnerabilidades en Google Chrome
22-03-2010
Se han anunciado un total de nueve vulnerabilidades en Google Chrome, el navegador de Google. Un atacante remoto podría emplear estos problemas para evitar restricciones de seguridad, descubrir información sensible o comprometer un sistema vulnerable.
Fuente: Hispasec una-al-día http://www.hispasec.com/unaaldia/
-
Vulnerabilidad 0-day en VirtualPC Hypervisor de Microsoft
17-03-2010
Virtual PC hypervisor es parte del paquete Windows Virtual PC, que permite a los clientes ejecutar múltiples entornos Windows en un único ordenador.
Fuente: ITEspresso http://www.itespresso.es/
-
Vulnerabilidad a través de "mod_isapi" en IBM HTTP Server
17-03-2010
Se ha descubierto una vulnerabilidad en IBM HTTP Server 6.0 y 6.1 en sistemas Windows que podría ser aprovechada por un atacante para causar una denegación de servicio o comprometer los sistemas afectados.
Fuente: Hispasec una-al-día http://www.hispasec.com/unaaldia/
Clave PGP en
http://www.csirtcv.es/keys/SuscripcionesCSIRTCV2009.asc
Puede darse de baja de esta lista accediendo a este
enlace
|