Feb
22
Boletín 00053 – 25/04/2006
Category: Seguridad |
Leave a Comment
1.- Múltiples vulnerabilidades en productos Mozilla
2.- Luder. Infector de ejecutables, gusano y troyano
3.- Microsoft alerta de problema en productos HP generado por parche de seguridad
4.- Nueva prueba de concepto capaz de infectar a Windows y GNU/Linux
5.- Múltiples actualizaciones de productos Oracle
6.- Microsoft y las confusiones de un parche conflictivo
7.- Denegación de servicio MPLS de Cisco IOS XR
8.- Falso mensaje de Symantec, deshabilita antivirus
9.- Microsoft publica el Service Pack 1 para Microsoft SQL Server 2005
10.- Elevación de privilegios en Sun Java Studio Enterprise 8
11.- Fuentes de Información
==== 1.- Múltiples vulnerabilidades en productos Mozilla ====
Varias vulnerabilidades han sido reportadas en el navegador web Mozilla
y productos derivados, la más seria podría permitir a un atacante remoto
ejecutar código arbitrario en un sistema afectado.
Fecha de Liberación: 17 de Abril de 2006
Ultima Revisión: 17 de Abril de 2006
Fuente: CERT/CC y diversos reportes de Equipos de
Respuesta a Incidentes, así como Foros y
Listas de Discusión
Riesgo
——
Alto
Problema de Vulnerabilidad
————————–
Remoto
Tipo de Vulnerabilidad
———————-
Ejecución remota de código y negación de servicio
I. Descripción
==============
Varias vulnerabilidades han sido reportadas en el navegador web
Mozilla y productos derivados. Información mas detallada está
disponible en las notas de vulnerabilidad individuales, incluyendo:
VU#932734 – Vulnerabilidad en crypto.generateCRMFRquest() de Mozilla
Existe una vulnerabilidad en la rutina JavaScript generateCRMFRquest
() de Mozilla que podría permitir a un atacante remoto ejecutar
código arbitrario. (CVE-2006-1728)
* VU#968814 – Vulnerabilidad en seguridad JavaScript de Mozilla
Los productos Mozilla fallan en el manejo de las restricciones de
seguridad en JavaScript. Esta vulnerabilidad podría permitir a un
atacante remoto no autenticado ejecutar código arbitrario. (CVE-2006-
1726)
* VU#179014 – Vulnerabilidad integer overflow en CSS de Mozilla
Los productos Mozilla contienen una vulnerabilidad de tipo integer
overflow que podría permitir a un atacante remoto no autenticado
ejecutar código arbitrario. (CVE-2006-1730)
* VU#488774 – Vulnerabilidad en XBL de Mozilla
Los productos Mozilla fallan al restringir el acceso a código XBL
privilegiado. Esta vulnerabilidad podría permitir a un atacante
remoto no autenticado ejecutar código arbitrario. (CVE-2006-1733)
* VU#842094 – Vulnerabilidad en función JavaScript “clone parent” en
Mozilla
Los productos Mozilla fallan al restringir el acceso a las funciones
JavaScript “clone parent”. Esta vulnerabilidad podría permitir a un
atacante ejecutar código arbitrario en un sistema vulnerable. (CVE-
2006-1734)
* VU#813230 – Productos Mozilla vulnerables a escalación de
privilegios mediante XBL.method.eval
Una vulnerabilidad en la manera en que los productos Mozilla y
programas derivados manejan ciertos métodos XBL podría permitir a un
atacante remoto ejecutar código arbitrario en un sistema vulnerable.
(CVE-2006-1735)
* VU#736934 – Productos Mozilla vulnerables a corrupción de memoria
mediante una secuencia de etiquetas HTML en particular
Una vulnerabilidad en la manera en que los productos Mozilla y
programas derivados manejan ciertas etiquetas HTML podría permitir a
un atacante remoto ejecutar código arbitrario en un sistema
vulnerable. (CVE-2006-0749)
* VU#935556 – Productos Mozilla podrían permitir que código CSS
escribir mas allá del final de un arreglo
Una vulnerabilidad en la manera en que productos Mozilla y programas
derivados manejan ciertos métodos CSS podría permitir a un atacante
remoto terminar la aplicación o ejecutar código arbitrario en un
sistema vulnerable. (CVE-2006-1739)
* VU#350262 – Vulnerabilidades de corrupción de memoria por DHTML en
Mozilla
Los productos Mozilla contienen varias vulnerabilidades no
especificadas en la manera en como manejan el DHTML. Estas
vulnerabilidades podrían permitir a un atacante remoto ejecutar
código arbitrario o causar una negación de servicio. (CVE-2006-1724)
* VU#252324 – Vulnerabilidad en el despliegue de estilos en Mozilla
Los productos Mozilla contienen una vulnerabilidad no especificada en
la forma en que manejan el despliegue de estilos. Esta vulnerabilidad
podría permitir a un atacante remoto ejecutar código arbitrario o
causar una negación de servicio.
* VU#329500 – Productos Mozilla vulnerables a una corrupción en
memoria debido a una expresión regular larga en JavaScript
Una vulnerabilidad en la manera en que el motor JavaScript de los
productos Mozilla y programas derivados manejan una expresión regular
larga y podría permitir que un atacante remoto termine la aplicación
o ejecute código arbitrario en un sistema vulnerable.
II. Impacto
===========
El impacto mas severo de estas vulnerabilidades podría permitir a un
atacante remoto la ejecución de código con los privilegios del
usuario que ejecute la aplicación. Otros efectos incluyen una
negación de servicio o acceso a la información local.
III. Solución
=============
Actualizar a Mozilla_Firefox_1.5.0.2, Mozilla_Thunderbird_1.5.0.2 ó
SeaMonkey_1.0.1. De acuerdo con Mozilla.org, Thunderbird 1.5.0.2 será
liberado el 18 de Abril del 2006.
Se recomienda a los usuarios aplicar las opciones descritas en la
nota_individual_de_la_vulnerabilidad antes de que las actualizaciones
sean aplicadas.
IV. Apéndice A. Referencias
===========================
o Avisos de Seguridad de la Fundación Mozilla – http://
www.mozilla.org/security/announce/
o Avisos de Seguridad de la Fundación Mozilla – http://
www.mozilla.org/projects/security/known-vulnerabilities.htmla>
o Nota de vulnerabilidad US-CERT VU#932734 – http://
www.kb.cert.org/vuls/id/932734
o Nota de vulnerabilidad US-CERT VU#968814 – http://
www.kb.cert.org/vuls/id/968814
o Nota de vulnerabilidad US-CERT VU#179014 – http://
www.kb.cert.org/vuls/id/179014
o Nota de vulnerabilidad US-CERT VU#488774 – http://
www.kb.cert.org/vuls/id/488774
o Nota de vulnerabilidad US-CERT VU#842094 – href=http://
www.kb.cert.org/vuls/id/842094
o Nota de vulnerabilidad US-CERT VU#813230 – href=http://
www.kb.cert.org/vuls/id/813230
o Nota de vulnerabilidad US-CERT VU#736934 – href=http://
www.kb.cert.org/vuls/id/736934
o Nota de vulnerabilidad US-CERT VU#935556 – href=http://
www.kb.cert.org/vuls/id/935556
o Nota de vulnerabilidad US-CERT VU#350262 – href=http://
www.kb.cert.org/vuls/id/350262
o Nota de vulnerabilidad US-CERT VU#252324 – href=http://
www.kb.cert.org/vuls/id/252324
o Nota de vulnerabilidad US-CERT VU#329500 – http://
www.kb.cert.org/vuls/id/329500
o Nota de vulnerabilidad US-CERT Relacionada con el Aviso de
Seguridad de Mozilla en Abril – http://www.kb.cert.org/vuls/by
id?searchview&query=mozilla_April_2006
o CVE-2006-1726 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-1726
o CVE-2006-1728 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-1728
o CVE-2006-1730 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-1730
o CVE-2006-1733 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-1733
o CVE-2006-1734 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-1734
o CVE-2006-1735 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-1735
o CVE-2006-0749 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-0749
o CVE-2006-1739 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-1739
o CVE-2006-1724 – http://cve.mitre.org/cgi-bin/
cvename.cgi?name=CVE-2006-1724
o Firefox – Redescubre el Web- http://www.mozilla.com/firefox/
o Thunderbird – Reclama tu correo – http://www.mozilla.com/
thunderbird
o El Proyecto SeaMonkey – http://www.mozilla.org/projects/
seamonkey/
o Mozilla Suite – Suite de Aplicación de Internet todo en uno -
http://www.mozilla.org/products/mozilla1.x/
o Asegurando tu navegador Web – http://www.us-cert.gov/
reading_room/securing_browser/browser_security
.html#Mozilla_Firefox
—————————————————————–
El Departamento de Seguridad en Cómputo/UNAM-CERT agradece el apoyo
en la elaboración, revisión y traducción de éste boletín a:
* Sergio Alavez Miguel (salavez at seguridad dot unam dot mx)
* J. Inés Gervacio Gervacio (jgervacio at seguridad dot unam dot mx)
* David Jiménez Domínguez (djimenez at correo dot seguridad dot unam
dot mx)
—————————————————————–
INFORMACIÓN
===========
Éste documento se encuentra disponible en su formato original en la
siguiente dirección:
Español:
* Boletin de Seguridad UNAM-CERT-2006-015
http://www.cert.org.mx/boletin/?vulne=5090
Ingles
* TA06-Technical Cyber Security Alert TA06-107
http://www.us-cert.gov/cas/techalerts/TA06-107A.html
Mas informacion:
UNAM-CERT
Equipo de Respuesta a Incidentes UNAM
Departamento de Seguridad en Cómputo
E-Mail: seguridad@seguridad.unam.mx
http://www.cert.org.mx
http://www.seguridad.unam.mx
ftp://ftp.seguridad.unam.mx
Tel: 56 22 81 69
Fax: 56 22 80 43 ==== 2.- Luder. Infector de ejecutables, gusano y troyano ==== http://www.vsantivirus.com/luder.htm
Luder es una combinacion de virus infector de ejecutables, gusano de Internet y caballo de Troya de acceso remoto del tipo IRC BOT.
==== 3.- Microsoft alerta de problema en productos HP generado por parche de seguridad ==== http://security.itworld.com/4940/060418mshppatch/page_1.html
Usuarios de impresoras, scanners y camaras Hewlett-Packard pueden estar experimentando algunos problemas despues de instalar los ultimos parches de seguridad de Microsoft Corp., publicados la semana pasada.
==== 4.- Nueva prueba de concepto capaz de infectar a Windows y GNU/Linux ==== Karpersky anunciaba la semana pasada un virus (o, mejor dicho, prueba de
concepto) capaz de infectar tanto a sistemas operativos Windows de Microsoft como GNU/Linux en general. Lo ha llamado Virus.Linux.Bi.a/Virus.Win32.Bi.a,
y vuelve a alertar sobre la posibilidad de que el mercado de los virus se abra para ambas plataformas.
Virus.Linux.Bi.a/Virus.Win32.Bi.a es bastante inofensivo. Sólo se extiende sobre los archivos en el directorio donde se haya ejecutado, no causa daño alguno y no se auto-propaga a otros sistemas. Su peculiaridad es que es capaz de infectar dos tipos de ejecutables distintos, los PE (Portable
Executable) que son los ejecutables que usa Windows, y los ELF (Executable and Linkable Format) que es el formato estándar binario para Linux.
Está escrito expresamente (no es producto de un programa automático ni deriva de ningún otro malware) en ensamblador, y no es más que el intento de alguien por demostrar que puede existir este tipo de “bichos”. De hecho, el supuesto virus introduce en los archivos “infectados” una referencia a “Immortal Riot” un publicación online donde autores de virus hablaban de código vírico y pruebas de concepto a mediados de los 90.
Aunque algunos medios aprovechen esta curiosidad que supone Bi.a para poco menos que anunciar el principio del fin para usuarios de Linux o la proliferación masiva de virus multiplataforma, no es la primera vez que aparecen este tipo de virus. Smile fue un virus complejo para Windows y Linux que llegó a tener varias versiones. No hacía tampoco daño alguno, tan solo mostraba algunos mensajes en ciertas fechas. Esto ocurría a mediados de 2002.
Incluso, ya a principios de 2001 se anunciaba la aparición de un espécimen extremadamente parecido al que ahora anuncia Karpersky. Winux infectaba ejecutables tanto en Windows como Linux. Se trataba igualmente de una prueba de concepto bastante primitiva no optimizada para su propagación que no poseía ningún tipo de efecto destructivo. Para asemejar aún más ambos casos tan distantes en el tiempo, en el interior de Winux ya se podía encontrar una cadena con el apodo del autor, Benny, y con referencias a 29A, el famoso grupo de creadores también del primer virus multiplataforma y multiprocesador (PC/Mac) aun más antiguo que Winux.
Si ya entonces se hablaba de una posible futura aparición de nuevas formas de malware capaces de fantásticas catástrofes que afectasen a mundos tan distintos como Windows y Linux, esto no ha ocurrido hasta la fecha. Como ocurre en estos casos más o menos curiosos, las alarmas se disparan junto con una cierta confusión sobre el verdadero alcance de este supuesto virus.
Si bien estos especímenes interesarán a investigadores y programadores y es posible que otros creadores copien la idea en el futuro, no se espera que cambie el panorama vírico o de malware en general en lo sucesivo. Como se ha visto, ya se demostró que era posible la creación de este tipo de virus.
Varios años después, incluso cuando el parque de sistemas operativos Linux de escritorio ha aumentado considerablemente, todavía no resulta rentable la creación de este tipo de malware, entre otras razones porque los usuarios de Linux no suponen unas víctimas tan jugosas.
El diseño y la potencial personalización de Linux impide casi por definición que un virus pueda reproducirse fácilmente o que pueda ser ejecutado de forma inadvertida por el usuario. Igual que los multiplataforma, los virus que se han dado a conocer para Linux han sonado más por representar curiosidades que por su capacidad de infección o propagación real. Entre estas pocas curiosidades que se han descubierto en los últimos años habría que contar despropósitos como ELF_FAKEPATCH.A que a finales de 2004 pedía a la potencial víctima a través de un correo descargar el código malicioso y realizar poco a poco todas las acciones necesarias para infectarse uno mismo. Pocos usuarios de este sistema operativo, mucho más concienciados con respecto a la seguridad, consideraron esto como amenaza que pudiese ser tomada en serio.
En general, se espera que la situación a corto y medio plazo siga igual que hasta ahora. El código maligno y el número de virus exclusivos para Windows seguirá creciendo hasta pronto superar los 300.000 ejemplares a cuál más dañino. Exclusivos para Linux, seguirán existiendo apenas unas decenas de virus pocos activos, menos agresivos y la mayoría, casi anecdóticos.
Los virus para ambas plataformas continuarán suponiendo una curiosa excepción ocasional, si bien los usuarios de ambos sistemas operativos, ante cualquier circunstancia e independientemente, deberán seguir cada vez más atentos a las nuevas amenazas.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2734/comentar
Más información:
Alerta ante un virus que infecta sistemas Windows y Linux (2006)
http://www.idg.es/pcworld/noticia.asp?idn=47018
29/03/2001 – Winux, primer virus para ejecutables de Windows y Linux
http://www.hispasec.com/unaaldia/886
Experts warn of Linux/Windows virus (2002) http://www.vnunet.com/vnunet/news/2118983/experts-warn-linux-windows-virus
Virus para Linux recurre a la ingeniería social
http://www.diarioti.com/gate/n.php?id=7757
Smile.D
http://www.symantec.com/avcenter/venc/data/linux.simile.html
==== 5.- Múltiples actualizaciones de productos Oracle ==== Oracle Corporation, fiel a su ciclo de actualizaciones, ha publicado recientemente las correspondientes al mes de Abril. Recordemos que el modelo de Oracle consiste en publicar actualizaciones críticas con cercanía a los días 15 de los meses de Enero, Abril, Julio y Octubre.
En esta ocasión, como no podía ser de otro modo, el gran volumen de actualizaciones para diversos productos confiere al paquete de actualizaciones un estatus de urgente, puesto que el carácter global de los problemas solucionados es de nivel crítico o muy crítico en la gran mayoría de los casos.
El ramillete de productos que han sufrido correcciones es muy amplio: el conjunto base lo componen Oracle Database 10g Release 2, versiones
10.2.0.1 y 10.2.0.2; Oracle Database 10g Release 1, versiones 10.1.0.4, 10.1.0.5; Oracle9i Database Release 2, versiones 9.2.0.6, 9.2.0.7; Oracle8i Database Release 3, versión 8.1.7.4; Oracle Enterprise Manager 10g Grid Control, versiones 10.1.0.3, 10.1.0.4, 10.2.0.1; Oracle Application Server 10g Release 2, versiones 10.1.2.0.0 – 10.1.2.0.2, 10.1.2.1.0, 10.1.3.0.0; Oracle Application Server 10g Release 1 (9.0.4), versiones 9.0.4.1, 9.0.4.2 ; Oracle Collaboration Suite 10g Release 1, versiones 10.1.1, 10.1.2.0, 10.1.2.1; Oracle9i Collaboration Suite Release 2, versión 9.0.4.2; Oracle E-Business Suite Release 11i, versiones 11.5.1 – 11.5.10 CU2; Oracle E-Business Suite Release 11.0; Oracle Pharmaceutical Applications versiones 4.5.0 – 4.5.2; Oracle PeopleSoft Enterprise Tools, versiones 8.47GA – 8.47.04; Oracle PeopleSoft Enterprise Tools, versiones 8.46GA – 8.46.12 y JD Edwards EnterpriseOne Tools, OneWorld Tools, versiones 8.95 – 8.95.eJ1.
Adicionalmente, la compañía informa que algunos productos empaquetados dentro de alguno de los productos listados anteriormente disponen de actualizaciones igualmente. Es el caso de Oracle Database 10g Release 1, versión 10.1.0.4.2; Oracle Developer Suite, versiones 6i, 9.0.4.2; Application Server y Oracle Workflow, versiones entre la 11.5.1 y la 11.5.9.5.
También informa Oracle que hay productos que no están soportados como productos independientes, pero sí lo están cuando forman parte de alguno de los productos citados en el conjunto base. Es el caso de Oracle9i Database Release 1, versión 9.0.1.4; Oracle9i Database Release 1, versiones desde la
9.0.1.5 a la 9.0.1.5 FIPS; Oracle8 Database Release 8.0.6, versión 8.0.6.3 y Oracle9i Application Server Release 1, versión 1.0.2.2.
Por último, como casos especiales, Oracle Database 10g Release 1, versión
10.1.0.3 y Oracle9i Database Release 2, versión 9.2.0.5 sólo están soportados en ciertas plataformas, con lo que los administradores deben consultar las guías de instalación para cada caso particular.
Habida cuenta de la cantidad de productos que necesitan actualización, y la varianza de los métodos en función de la plataforma en la que corran estos productos (incluso hay productos y versiones en los que la compañía recomienda no tomar acciones de ningún tipo por considerarlas innecesarias), los administradores Oracle deben, no sin antes armarse de paciencia, hacer buena lectura de la matriz de preinstalación disponible en http://www.oracle.com/technology/deploy/security/pdf/cpuapr2006.html#PIN,
mediante la cual conocerán el riesgo inherente a cada operación, en términos de integridad, confiabilidad y disponibilidad, así como las notas de preinstalación más apropiadas para cada familia de producto, según versiones.
Es igualmente recomendable que además de hacer lectura del boletín de la compañía, los administradores de soluciones Oracle, ante posibles dudas o conflictos, hagan uso del soporte de la compañía para obtener asistencia en los complejos procedimientos de actualización. Es imperativo en todos los casos realizar copias de seguridad previas a cualquier intento de actualizar, con vistas a garantizar la continuidad del negocio en caso de incidencias.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2735/comentar
Más información:
Oracle Corporation
http://www.oracle.com
Oracle Critical Patch Update – April 2006 http://www.oracle.com/technology/deploy/security/pdf/cpuapr2006.html
Matriz de disponibilidad de parches
http://www.oracle.com/technology/deploy/security/pdf/cpuapr2006.html#PIN
Matrices de riesgo
http://www.oracle.com/technology/deploy/security/pdf/cpuapr2006.html#Appendi
xA
==== 6.- Microsoft y las confusiones de un parche conflictivo ==== http://www.vsantivirus.com/20-04-06.htm
El pasado 11 de abril, Microsoft publico un parche acumulativo para Internet Explorer (MS06-013). Ademas de cubrir 10 vulnerabilidades, algunas criticas y ampliamente explotadas hasta ese momento, agrego un cambio en la funcionalidad de los ActiveX.
==== 7.- Denegación de servicio MPLS de Cisco IOS XR ====
Se han encontrado varias vulnerabilidades en Cisco IOS XR relacionadas con Multiple Multi Protocol Label Switching (MPLS). Cisco IOS XR sólo funciona en CRS-1 y los routers de la serie 12000 de Cisco
La primera vulnerabilidad puede provocar que MSC deje de funcionar abruptamente a la recepción de paquetes MPLS específicos. Este fallo sólo afecta a CRS-1
También se han detectado problemas con el manejo de paquetes MPLS.
Este fallo sólo afecta a CRS-1
La última vulnerabilidad se refiere a un bloqueo de la tarjeta de línea a la recepción de paquetes MPLS específicos. Este fallo afecta a CRS-1 y Cisco 12000.
El aprovechamiento de estas vulnerabilidades puede resultar en la recarga de Modular Services Card (MSC) en un CRS-1 o de las tarjetas de línea en routers Cisco 12000, lo que puede llevar a un ataque de denegación de servicio.
Cisco facilita a sus clientes software para corregir esta vulnerabilidad.
Los detalles para conocer versiones vulnerables y parches correspondientes están disponibles desde:
http://www.cisco.com/warp/public/707/cisco-sa-20060419-xr.shtml
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2736/comentar
Más información:
Cisco Security Advisory: Cisco IOS XR MPLS Vulnerabilities http://www.cisco.com/warp/public/707/cisco-sa-20060419-xr.shtml
==== 8.- Falso mensaje de Symantec, deshabilita antivirus ==== http://www.vsantivirus.com/21-04-06.htm
Un mensaje falso cuyo remitente simula ser “Symantec’s Norton Anti-Virus division”, ha sido reportado este jueves por la compañia SurfControl.
==== 9.- Microsoft publica el Service Pack 1 para Microsoft SQL Server 2005 ==== Microsoft ha publicado el Service Pack 1 para MS SQL Server 2005. Este paquete acumulativo incluye múltiples mejoras en el sistema y corrige problemas de programación y rendimiento.
El nuevo Service Pack 1 para SQL Server 2005 incluye un gran número de mejoras y correcciones en diferentes aspectos de la aplicación, como en los Analysis Services, programación de datos, SQL Server 2005 Integration Services (SSIS), en el Generador de perfiles y reproducción, en el Agente SQL Server, los Objetos de administración (SMO), Planes de mantenimiento y Estudio de administración (SSMS) de SQL Server. El motor de base de datos de SQL Server también sufre un gran número de mejoras y optimización
En general un paquete de actualización y mejora que permitirá a los usuarios y administradores de SQL Server 2005 disfrutar de nuevas características y servicios, así como de un gran número de mejoras y optimización del rendimiento del gestor de base de datos.
El Service Pack puede descargarse desde:
http://www.microsoft.com/downloads/details.aspx?FamilyID=cb6c71ea-d649-47ff-
9176-e7cac58fd4bc&DisplayLang=es
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2737/comentar
Más información:
Service Pack 1 de SQL Server 2005
http://www.microsoft.com/downloads/details.aspx?displaylang=es&FamilyID=cb6c
71ea-d649-47ff-9176-e7cac58fd4bc
Una lista de las características y de las mejoras nuevas incluidas en SQL Server 2005 Service Pack 1 http://support.microsoft.com/default.aspx/kb/916940
==== 10.- Elevación de privilegios en Sun Java Studio Enterprise 8 ====
Se ha anunciado la existencia de una vulnerabilidad en Sun Java Studio Enterprise, que puede ser empleada por usuarios locales para elevar sus privilegios en los sistemas afectados.
Según informa el aviso de Sun, el problema puede permitir a usuarios locales no privilegiados ejecutar comandos bajo la cuenta del usuario que ejecuta Sun Java Studio debido a que cuando el usuario “root”
instala el producto se crean ciertos archivos con permisos de lectura para todo el mundo.
Se recomienda actualizar a los siguientes paquetes para Sun Java Studio Enterprise 8 para Solaris 8 y 9 en plataforma Sparc y X86:
http://sunsolve.sun.com/pub-cgi/pdownload.pl?target=121045-04&method=h
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2738/comentar
Más información:
Sun Java Studio Enterprise 8 May Create World-Writable Files When Installed by Root
http://sunsolve.sun.com/search/document.do?assetkey=1-26-102292-1
Sun[tm] Java Studio Enterprise 8 Patch4
http://sunsolve.sun.com/search/document.do?assetkey=urn:cds:docid:1-21-12104
5-04-1
==== 11.- Fuentes de Información ====
- Revista Electronica de la Lista Mx-seguridad
- (c) 2005 Hispasec http://www.hispasec.com/copyright
- Security Hot Topic on the Windows IT Pro Network
- Malware Digest – Revista Electronica de la Lista Antivirus
- Mx-seguridad Digest – Revista Electronica de la Lista Mx-seguridad
- Trend Micro Weekly Virus Report
