CSIRTCV Centro de Seguridad TIC de la Comunitat Valenciana Generalitat Valenciana


    Boletines CSIRTCV  26-03-2010

    Hoy en día ningún programa (!?) está libre de tener fallos o vulnerabilidades y, tal como hemos comentado anteriormente, los navegadores web están en el punto de mira. Recientemente, tras la filtración de la vulnerabilidad del navegador Firefox 3.6, el BürgerCERT de alemania recomendaba no usar este navegador mientras no se solucionase la vulnerabilidad que estaba previsto parchear con la versión 3.6.2 para finales de este mes. Debido a los ataques detectados, la fundación Mozilla se ha visto obligada a adelantar la publicación de la nueva versión que ya puede ser libremente descargada.
     
    Se celebra actualmente el concurso anual Pwn2Own en el que se demuestra la pericia de los hackers e investigadores de seguridad. En este concurso ya  han conseguido hackear el iPhone, el navegador Safari funcionando en un Snow Leopard e Internet Explorer 8 y Firefox en un ordenador con Windows 7. En el evento, Charlie Miller, dice haber detectado 20 procedimientos que pueden ser aprovechados por ciberdelincuentes para intervenir un sistema Macintosh.

    Según el estudio sobre "El Estado de la Seguridad Empresarial 2010", realizado por la compañía Symantec, durante el año 2009, un 75% de las empresas sufrió algún tipo de ciberataque, con un coste medio de 2 millones de dólares al año. Esta situación ha llevado a que el  42% de las empresas de todo el mundo consideren la seguridad como su principal problema durante este año.
    Casi 100 organizaciones admitieron haber publicado accidentalmente información confidencial sobre sus clientes y empleados, derivado del uso de programas P2P en el lugar de trabajo.

    Las cifras ofrecidas en el informe Internet Crime Complaint Center elaborado por el FBI indican que los criminales continúan aprovechándose del anonimato que ofrece Internet. En el año 2008 el fraude online costó a empresas y consumidores 265 millones de dólares, pero en 2009 esta cifra se ha elevado a 559,7 millones de dólares.

    En cuanto a España, una estimación de la Policía Nacional permite establecer que en 2009 el fraude se situó en una cantidad cercana a los 8 millones de euros.

    En cuanto a actualizaciones de programas:

    Se ha hecho pública una vulnerabilidad 0-day en VirtualPC Hypervisor de Microsoft que afecta a Virtual PC 2007, Virtual PC 2007 SP1, Windows Virtual PC, Virtual Server 2005 y Virtual Server 2005 R2 SP1. De momento no existe parche que lo solucione.

    Previo a la conferencia CanSecWest, Apple y Google han actualizado Safari y Chrome respectivamente, preparándose de esta forma para el concurso de hacking Pwn2Own. Firefox también ha actualizado su navegador, aunque no estaba permitido el uso de la vulnerabilidad comentada.

    IBM HTTP Server 6.0 y 6.1 en sistemas Windows también se ha actualizado por una vulnerabilidad importante.
    Se han detectado diversas vulnerabilidades en CA ARCserve Backup r12.5, r12.0 y r11.5
    IBM ha reconocido la existencia de una vulnerabilidad en OS/400, que podría ser empleada por usuarios maliciosos para conseguir acceso a información sensible.
    Cisco ha publicado, con las actualizaciones de marzo, siete boletines de seguridad que solucionan múltiples vulnerabilidades en su sistema operativo Cisco IOS.




Clave PGP en http://www.csirtcv.es/keys/SuscripcionesCSIRTCV2009.asc

Puede darse de baja de esta lista accediendo a este enlace
 
© 2010 CSIRTCV