1.- Múltiples actualizaciones para Trustix Secure Linux
2.- Acceso a información sensible en BEA WebLogic Server y Express 6, 7 y 8
3.- Windows 2000 y XP fallan ante un error Wi-Fi
4.- Microsoft emite parche WMF para Windows Vista
5.- WMF, conspiraciones y Windows Vista
6.- Grupo de parches de enero para diversos productos Oracle
7.- Vulnerabilidad crítica en productos F-secure
8.-  Microsoft niega puerta trasera secreta por vulnerabilidad en WMF
9.-  Podria tardar en llegar el parche para Wi-Fi en Windows
10.-  Gusano Kama Sutra
11.- Vulnerabilidad en el intérprete kjs de KDE
12.- Multiples vulnerabilidades en Kerio WinRoute Firewall
13.-  Reporte special: Soluciones de seguridad para VoIP
14.- Inyección de código en Cisco IOS Web Server 11.x
15.- Fuentes de Información

==== 1.- Múltiples actualizaciones para Trustix Secure Linux ====

Los administradores de soluciones Trustix tienen disponible un paquete de actualizaciones que solucionan diversos problemas de seguridad, catalogables como críticos, que permitirían, en sistemas no actualizados, la denegación de servicio, el acceso al sistema y la escalada de privilegios, con posibilidad de explotación remota.

Trustix es una distribución fundada por Trustix AS en 1997, basada en Red Hat, especialmente orientada a la consecución de sistemas altamente seguros mediante la inclusión única de paquetes absolutamente esenciales, dejando fuera los componentes opcionales que pudieran ser probable fuente de problemas de seguridad. Este modelo es similar, pero menos riguroso, al que usan otras distribuciones especializadas como Security Enhanced Linux, de la National Security Agency.

El grueso de actualizaciones corresponde a parches incrementales que han surgido recientemente para múltiples paquetes que se entregan de serie en esta distribución, entre los que destacan Clam Antivirus, el gestor de impresión cups, el gestor de correo Fetchmail, el módulo de autenticación PostgreSQL para Apache mod_auth_pgsql y sudo, el componente para la gestión de super usuarios del sistema.

En el caso de ClamAV se ha corregido el componente libclamav/upx.c, probable fuente de desbordamientos de búfer. Para cups, se ha incorporado un parche corrector que evita la denegación de servicio vía xpdf, así como otras mejoras. El caso de Fetchmail contiene soluciones al manejo de mensajes sin cabeceras, que podrían conducir a una referencia de puntero nulo. Las correcciones en mod_auth_pgsql impiden que atacantes malintencionados ejecuten código arbitrario actuando a través del demonio httpd. Por último, la actualización de sudo impide que atacantes malintencionados carguen y ejecuten librerías del sistema través de scripts perl que empleen variables del entorno como perllib, perl5lib o perl5opt.

Recomendamos a los administradores Trustix actualicen sus sistemas, preferentemente mediante la herramienta automatizada “swup”. La actualización está disponible en los servidores de la compañía. La suma de vulnerabilidades corregidas por las actualizaciones otorga al problema carácter crítico, es por tanto aconsejable evitar de demoras en la actualización. La ubicación y versión de los paquetes actualizados es la que sigue:

http://http.trustix.org/pub/trustix/updates/
ftp://ftp.trustix.org/pub/trustix/updates/
2.2/rpms/clamav-0.88-1tr.i586.rpm
2.2/rpms/clamav-devel-0.88-1tr.i586.rpm
2.2/rpms/cups-1.1.23-7tr.i586.rpm
2.2/rpms/cups-devel-1.1.23-7tr.i586.rpm
2.2/rpms/cups-libs-1.1.23-7tr.i586.rpm
2.2/rpms/fetchmail-6.2.5.5-1tr.i586.rpm
2.2/rpms/sudo-1.6.8p9-3tr.i586.rpm

Más información:

Trustix Secure Linux
http://www.trustix.net

Trustix Secure Linux Security Advisory #2006-0002
http://www.trustix.org/errata/2006/0002/

==== 2.- Acceso a información sensible en BEA WebLogic Server y Express 6, 7 y 8 ====

Se ha descubierto una vulnerabilidad en las versiones 6, 7 y 8 de BEA WebLogic Server y Express que puede ser explotada por usuarios maliciosos para acceder a información de sistema y a información potencialmente sensible.

El problema se debe a que puede accederse de forma anónima al MBeanHome vía JNDI (Java Naming and Directory Interface). Esta circunstancia puede explotarse para acceder a ciertos MBeans de configuración, que potencialmente contienen información sensible sobre la propia configuración. La explotación con éxito de la vulnerabilidad requiere que el acceso RMI (Remote Method Invocation) al sitio y al lookup anónimo de administrador no haya sido desactivado.

Si bien la vulnerabilidad ha sido confirmada en las versiones 6.1, 7.0 y 8.1, no se descarta que pueda afectar igualmente a otras.

Como contramedida, BEA recomienda proteger las entradas JNDI que contengan información sensible, desactivando el lookup anónimo de administrador (versiones 7.x o posterior) o restringiendo el acceso RMI.

Más información:

Workaround available to prevent Mbean exposure
http://dev2dev.bea.com/pub/advisory/162

==== 3.- Windows 2000 y XP fallan ante un error Wi-Fi ====
http://www.seguridad.unam.mx/noticias/?noti=1764
Hackers han detallado un error no documentado de Microsoft que tienen que ver con Wi-Fi, el cual afecta a los usuarios con Windows 2000 y XP.

==== 4.- Microsoft emite parche WMF para Windows Vista ====
http://www.seguridad.unam.mx/noticias/?noti=1763
Microsoft Corp. ha emitido un parche para una version preliminar de su  Sistema Operativo Windows vista para el mismo problema de interpretacion de graficos que incremento las preocupaciones sobre las versiones actuales de los sistemas Windows a principios de este mes.

==== 5.- WMF, conspiraciones y Windows Vista ====
Steve Gibson ha publicado una, cuando menos, curiosa teoría. La famosa vulnerabilidad de los Windows MetaFile (WMF) que ha supuesto una pesadilla para Microsoft (obligándola, quizás por presiones externas, a romper su ciclo de actualizaciones mensuales) podría ser intencionada. Una puerta trasera incluida a propósito en el sistema operativo más famoso.

El 12 de enero Steve Gibson y su Gibson Research Corporation desataron la polémica. Una mezcla de conspiración y paranoia, pero basada en datos técnicos concretos. Gibson es un reputado especialista en seguridad informática. Su página, grc.com aloja útiles y variadas herramientas de seguridad para Windows y suele realizar intensos y concienzudos exámenes técnicos. Uno de ellos, estudiaba a fondo la vulnerabilidad WMF.

Este fallo, decía, está basado en los registros de tipo META_ESCAPE, concretamente en el subcódigo SetAbortProc. En ella se deben especificar dos argumentos, uno que representarían el “Device Context” y el segundo sería una función a ejecutar ante un evento de cancelación de impresión.

Sin embargo, según el estudio de Gibson, esto no ocurre exactamente así. Descubrió, cuando tuvo problemas para fabricar su propio “exploit” de la vulnerabilidad, que era necesario poner el valor LENGTH de la función SetAbortProc (culpable del fallo) a “1″. Los primeros 4 bytes de cualquier metafile representan la longitud, pero para conseguir un exploit funcional para esta vulnerabilidad concreta, y poder ejecutar código arbitrario al procesar este tipo de ficheros, era necesario según Gibson, establecer deliberadamente ese valor a “1″.

De este extraño y sospechosamente concreto valor necesario para lanzar el peligroso comportamiento de la función, con el que Gibson consiguió reproducir un exploit válido, dedujo que la única conclusión razonable es que se trataba de una puerta trasera incluida en las versiones recientes de Microsoft. Por qué estaba así programado, quién lo sabía y para qué se supone que iba a ser usado, nunca lo sabríamos.

Evidentemente, acusaciones de tal magnitud vertidas por un reputado experto, no tardaron en crear un gran revuelo entre investigadores e interesados. La mayoría, en las listas especializadas, no podían más que desechar la teoría de conspiración de Gibson. Simplemente, resultaba demasiado increíble y de ser cierto, podría convertirse en un acontecimiento de tal magnitud que su repercusión escaparía a la imaginación de cualquiera.

Microsoft, a través de su blog, se defendió. No todas las versiones son “igual” de vulnerables ni el fallo es tan sencillo de reproducir. En los sistemas Windows 9x el problema no es “crítico” puesto que procesan de distinta forma las rutinas afectadas y se necesitaría un paso más para poder reproducirlo de forma automática con éxito. Al haber terminado el ciclo de vida estipulado por Microsoft para estos sistemas, no sacarán parches para problemas de seguridad no calificados como críticos (los que pueden ser aprovechados sin interacción alguna por parte del usuario).

Stephen Toulouse escribió además en el blog oficial de Microsoft que se conocía el fallo desde hacía muchos años y que estaba presente desde los tiempos de Windows 3.0, allá por 1990. SetAbortProc fue programada cuando la seguridad no representaban la mayor de las prioridades y fue introducida en los tiempos en los que procesar imágenes era lento y quizás fuese necesario abortar el proceso de impresión antes de que terminara, mucho antes incluso de que existiera el formato WMF. Aunque la funcionalidad fue perdiendo importancia, se fue portando, junto con muchas otras, versión tras versión, en lenguaje ensamblador, a los siguientes sistemas operativos que surgieron después.

Toulouse responde a la acusación concreta de Gibson, alegando que en realidad, el fallo puede ser reproducido con un valor correcto e incorrecto del campo LENGH y no necesariamente el “1″. Si ocurre esto, es porque probablemente en el caso concreto que estudió Gibson, el registro SetAbortProc es el último en el MetaFile y esto puede provocar diferencias en el valor de la longitud necesario para poder aprovechar la vulnerabilidad. Por tanto, Microsoft alegaba que la
conclusión de Gibson era poco más que circunstancial y no podía demostrar intencionalidad alguna.

En el mismo blog oficial de Microsoft, Toulouse habla de que por ejemplo, por conocer el peligro potencial de la función, se impedía a ciertas aplicaciones como Internet Explorer, procesar estos registros de tipo META_ESCAPE que contienen la función SetAbortProc. Así, al referenciar una imagen directamente en HTML, IE no la procesa y en principio no se le creía una vía para explotar el fallo. Con lo que Microsoft “no contaba” es que, a través de Visor de Imágenes y Faxes de Microsoft, el navegador puede convertir una imagen WMF en un registro EMF imprimible. Durante esta conversión, la aplicación sí que procesa el registro META_ESCAPE y entonces sí que se vuelve vulnerable, tal y como hemos podido comprobar en las últimas semanas.

Estas explicaciones y justificaciones no han sido suficiente para muchos. Gibson se ha retractado de las formas técnicas en las que da la razón a Microsoft, pero insiste en el fondo y en su teoría de la puerta trasera, no necesariamente “con malas intenciones”. Richard M. Smith va más allá y se pregunta lo que probablemente todo el mundo estaba pensando. Si Microsoft conocía el potencial peligro de SetAbortProc, ¿Por qué no lo deshabilitó por completo e introdujo otras funciones alternativas para abortar la impresión? ¿Por qué tantas contramedidas (impedir que ciertas aplicaciones lo usen) y no una eliminación completa? ¿Por qué los equipos de desarrollo de NT, 2000, XP y el responsable del Visor de Imágenes y Faxes no han sido quienes han dado la voz de alarma? Además, dada la problemática historia con los ficheros WMF, ¿por qué no se eliminó por completo su soporte en Internet Explorer? O también: ¿no deberían los archivos WMF haber sido marcados en el registro para impedir su descarga por considerarse no seguros?

Estas preguntas son válidas incluso para versiones de Windows que todavía están por llegar. Y es que, aunque no ha sido anunciado en ningún boletín, ya existe un primer parche para Windows Vista, la futura versión de escritorio de Windows. La comunidad que la tiene instalada y la comprueba a fondo puede descargar ya su primer parche, que solventa la vulnerabilidad WMF. Esto confirma que la función culpable de la vulnerabilidad, SetAbortProc, también está presente, muchos años después de su creación y completamente obsoleta ya, en la versión del sistema operativo aún en pruebas.

Gibson da marcha atrás en sus teorías sobre conspiraciones iniciales… y Microsoft también. Windows Vista ha sido retrasado una y otra vez desde que fue anunciado, y mientras tanto, a la vez, ha perdido por el camino varias de las funcionalidades prometidas que finalmente no vendrán incluidas en él. Se puede concluir que Vista está siendo especialmente probada, o desarrollada, o quizás que plantea más problemas de los que en principio se planearon y eso consume demasiado tiempo. A la “vista” de este primer parche que en principio no debiera haber existido, por las consecuencias claras que se deducen de él, su código no es tan novedoso como se nos promete. ¿Cuánto más código vulnerable, arrastrado desde hace años, existe o existirá en este nuevo Windows?

Más información:

Microsoft knew about the WMF flaw for years
http://www.securityfocus.com/archive/1/422067/30/0/threaded
http://www.securityfocus.com/archive/1/422067

Microsoft denies Windows secret backdoor
http://www.techworld.com/security/news/index.cfm?NewsID=5180

Looking at the WMF issue, how did it get there?
http://blogs.technet.com/msrc/archive/2006/01/13/417431.aspx

==== 6.- Grupo de parches de enero para diversos productos Oracle ====
Oracle ha publicado un conjunto de 82 parches para diversos productos de la casa que solventan una larga lista de vulnerabilidades sobre las que apenas han dado detalles concretos.

La lista de productos afectados es la siguiente:
* Oracle Database 10g Release 2, versión 10.2.0.1
* Oracle Database 10g Release 1, versiones 10.1.0.3, 10.1.0.4, 10.1.0.5
* Oracle9i Database Release 2, versiones 9.2.0.6, 9.2.0.7
* Oracle8i Database Release 3, versión 8.1.7.4
* Oracle Enterprise Manager 10g Grid Control, versiones 10.1.0.3, 10.1.0.4
* Oracle Application Server 10g Release 2, versiones 10.1.2.0.0, 10.1.2.0.1, 10.1.2.0.2, 10.1.2.1.0
* Oracle Application Server 10g Release 1 (9.0.4), versiones 9.0.4.1, 9.0.4.2
* Oracle Collaboration Suite 10g Release 1, versiones 10.1.1, 10.1.2
* Oracle9i Collaboration Suite Release 2, versión 9.0.4.2
* Oracle E-Business Suite Release 11i, versiones 11.5.1 a 11.5.10 CU2
* Oracle E-Business Suite Release 11.0
* PeopleSoft Enterprise Portal, versiones 8.4, 8.8, 8.9
* JD Edwards EnterpriseOne Tools, OneWorld Tools, versiones 8.95.F1,SP23_L1
* Oracle Database 10g Release 1, versión 10.1.0.4.2
* Oracle Developer Suite, versiones 6i, 9.0.2.1, 9.0.4.1, 9.0.4.2,10.1.2.0
* Oracle Workflow, versiones de la 11.5.1 a la 11.5.9.5
* Oracle9i Database Release 1, versiones 9.0.1.4, 9.0.1.5, 9.0.1.5 FIPS
* Oracle8 Database Release 8.0.6, versiones 8.0.6.3
* Oracle9i Application Server Release 1, versiones 1.0.2.2

En el anuncio oficial de la compañía, si se han dado detalles de tres vulnerabilidades que afectan sólo a clientes (no a máquinas con los servidores propiamente dichos):
* Una está localizada en una utilidad que puede ser forzada a que termine su ejecución, potencialmente permitiendo la ejecución remota de código arbitrario. La utilidad no se instala con privilegios setuid, por lo que el riesgo de que sea explotada de forma efectiva es bajo.
* Otro de los problemas permite a los clientes JDBC para conectarse aservidores OID configurados para rechazar conexiones anónimas
* Otro está relacionado con los pipes con nombre de Windows. La vulnerabilidad es sólo explotable si el atacante es capaz de crear un pipe con nombre que se use para comunicación con un servidor remoto de base de datos que también corra con Windows.

Para comprobar las matrices de productos afectados, comprobar la notificación oficial:
* Oracle Critical Patch Update - January 2006
http://www.oracle.com/technology/deploy/security/pdf/cpujan2006.html
* Critical Patch Update - January 2006 Documentation Map
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=343383.1
* Critical Patch Update - January 2006 FAQ
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=343391.1

Más información:

Oracle Critical Patch Update - January 2006
http://www.oracle.com/technology/deploy/security/pdf/cpujan2006.html

Critical Patch Update - January 2006 Documentation Map
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=343383.1

Critical Patch Update - January 2006 FAQ
http://metalink.oracle.com/metalink/plsql/ml2_documents.showDocument?p_database_id=NOT&p_id=343391.1

==== 7.- Vulnerabilidad crítica en productos F-secure ====
La firma antivirus f-secure ha publicado un aviso de seguridad donde anuncia una vulnerabilidad que afecta a varios de sus software antivirus tanto para prataformas Windows y como Linux. La vulnerabilidad radica en la manera en que f-secure escanea los archivos ZIP y RAR, ya que un archivo ZIP, especialmente creado, puede ser usado para ejecutar codigo maliciosos sobre algún equipo afectado y evitar ser detectado por el antivirus.

La severidad de esta vulnerabilidad es crítica, debido a que el intruso que explote satisfactoriamente este error puede tomar control total del equipo. F-secure recomienda aplicar la actualización correspondiente a la mayor brevedad que publica en su boletin FSC-2006-1 a través de la siguiente dirección:

http://www.f-secure.com/security/fsc-2006-1.shtml

==== 8.-  Microsoft niega puerta trasera secreta por vulnerabilidad en WMF ====
http://www.seguridad.unam.mx/noticias/?noti=1767
Un experto de seguridad de Microsoft ha negado que el reciente hueco de seguridad en Windows era de hecho una puerta trasera hecha por el gigante del software para el acceso inmediato a computadoras de usuarios.

==== 9.-  Podria tardar en llegar el parche para Wi-Fi en Windows ====
http://www.zdnetasia.com/news/security/0,39044215,39306169,00.htm
Microsoft ha confirmado que hay una vulnerabilidad de seguridad Wi-Fi en Windows XP, pero puede no solucionarse si no hasta dentro de 18 meses.

==== 10.-  Gusano Kama Sutra ====
http://www.theregister.co.uk/2006/01/19/kama_sutra_worm/
Un gusano que afirma ofrecer imagenes del Kama Sutra ha empezado a circular por correo electronico, en el ultimo intento de los escritores de virus para infectar maquinas Windows confiando en una combinacion entre la mala informacion del usuario y el supuesto contenido.

==== 11.- Vulnerabilidad en el intérprete kjs de KDE ====
Se acaba de dar a conocer la resolución a un grave problema de seguridad detectado en diversas versiones de KDE. Las versiones afectadas comprenden las disponibles entre la 3.2.0 y 3.5.0

Los orígenes de KDE se remontan a la toma del modelo iniciado por CDE (Common Desktop Environment), un entorno de escritorio empleado por diversos sistemas UNIX. El proyecto KDE fue iniciado por Matthias Ettrich en octubre de 1996, prácticamente un año antes de que apareciese el proyecto GNOME. Desde entonces, KDE es un gestor de escritorio muy extendido en productos UNIX, especialmente en las distribuciones Linux.

Librerías importantes del gestor, como KJSEmbed, distribuída en el no menos importante módulo kdebindings, se alimentan de KDE ECMAScript interpreter (kjs) para conectar aplicaciónes Qt/KDE y dotarlas de capacidad de personalización mediante scripts. Un ejemplo clásico de uso del motor kjs es el navegador Konqueror, un gestor de archivos y navegador de Internet de alta calidad, muy popular entre los usuarios de KDE.

El problema diagnosticado está causado por un error de límites en el intérprete kjs a la hora de procesar secuencias URI codificadas según UTF-8. Esto podría ser aprovechado para causar un desbordamiento de búfer mediante peticiones Javascript especialmente construidas, que procesadas por el intérprete afectado, podrían resultar en denegaciones de servicio y la ejecución de código arbitrario en los sistemas con versiones vulnerables.

Tras una inspección ocular a los diffs, los parches contienen principalmente la adición y sustracción de diversos bucles IF de comprobación, como el de los parámetros de longitud y reserva de memoria de búfer “decbufLen” y “decbufAlloc”, con el fin de impedir los desbordamientos, así como la adición de líneas “Object err” para el tratamiento de errores.

La posibilidad de explotar remotamente el problema descrito, la gravedad de los resultados de la explotación y la creciente implantación de KDE en muchos escritorios y servidores domésticos y corporativos, confiere al problema un estatus de muy crítico. La facilidad de explotación es otro factor a favor de la gravedad del problema, motivo por el que recomendamos la actualización inmediata.

Más información:

KDE
http://www.kde.org

KDE Security Advisory: kjs encodeuri/decodeuri heap overflow vulnerability
http://www.kde.org/info/security/advisory-20060119-1.txt

Parche para versiones 3.4.0 - 3.5.0
ftp://ftp.kde.org/pub/kde/security_patches (post-3.4.3-kdelibs-kjs.diff)

Parche para versiones 3.2.0 - 3.3.2
ftp://ftp.kde.org/pub/kde/security_patches (post-3.2.3-kdelibs-kjs.diff)

==== 12.- Multiples vulnerabilidades en Kerio WinRoute Firewall ====
http://www.laflecha.net/canales/seguridad/noticias/200601201/
Kerio WinRoute Firewall es propenso a multiples vulnerabilidades del tipo denegacion de servicio (DoS). El problema se produce por un error de dise~ o que hace que no se filtren adecuadamente ciertos datos ingresados por el usuario.

==== 13.-  Reporte special: Soluciones de seguridad para VoIP ====
http://www.securitypark.co.uk/article.asp?articleid=24844&CategoryID=1
El mercado VoIP ha estado creciendo constantemente, de manera que los clientes empiezan a aceptar los beneficios de converger voz, datos y redes de video en favor de una infraestructura simple.

==== 14.- Inyección de código en Cisco IOS Web Server 11.x ====
Se ha identificado una vulnerabilidad en Cisco IOS Web Server. Un atacante puede transmitir un paquete CDP (Cisco Discovery Protocol) especialmente manipulado e inyectar código arbitrario, que podrá permitir la obtención de las credenciales de administración.

La vulnerabilidad se debe a un filtrado insuficiente de los datos introducidos por un usuario que son mostrados en las páginas de estado de Cisco HTTP. Una de las páginas de estado incluidas en paquete HTML de IOS 11 muestra información sobre estadísticas del protocolo CDP y ahí es donde puede inyectarse código.

Para aprovechar  la vulnerabilidad no es necesario autenticarse en el servidor. Una vez el ataque ha sido realizado, el atacante puede esperar a que el administrador del dispositivo navegue por las páginas afectadas. Con el código inyectado se pueden robar las credenciales del administrador.

Esta vulnerabilidad puede afectar a todos los productos Cisco que funcionen bajo IOS software 11 y tengan el servidor web de administración habilitado. La vulnerabilidad ha sido confirmada en IOS 11.2(8.11)SA6. IOS 12 no se ve afectado por este problema.

Se recomienda actualizar a la versión 12, si no es posible se recomienda deshabilitar el servidor web de administración remota.

Más información:

Cisco Systems IOS 11 Web Service CDP Status Page Code Injection Vulnerability
http://www.idefense.com/intelligence/vulnerabilities/display.php?id=372

Cisco Security Advisory: IOS HTTP Server Command Injection Vulnerability
http://www.cisco.com/warp/public/707/cisco-sa-20051201-http.shtml

==== 15.- Fuentes de Información ====
- Revista Electronica de la Lista Mx-seguridad
- (c) 2005 Hispasec
http://www.hispasec.com/copyright
- Security Hot Topic on the Windows IT Pro Network
- Malware Digest - Revista Electronica de la Lista Antivirus
- Mx-seguridad Digest - Revista Electronica de la Lista Mx-seguridad
- Trend Micro Weekly Virus Report



Possibly related:


Comments

Name (required)

Email (required)

Website

XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Share your wisdom

    RSS
    February 2007
    M T W T F S S
        Mar »
     1234
    567891011
    12131415161718
    19202122232425
    262728