1.- Revelación remota de archivos en Skype para Windows
2.- Macs Intel vulnerables a amenazas a nivel chip
3.- Detalles sobre la vulnerabilidad de Microsoft Word
4.- Las palabras que jamas deberian ser buscadas en Internet
5.- Herramienta para prevención de spyware
6.- Microsoft recomienda a sus usuarios que ejecuten Word de forma segura
7.- Elevación de privilegios en Cisco VPN Client para Windows
8.- AntiSpywares sospechosos o no confiables (24/05/06)
9.- Acceso remoto a usuarios en Sun Java System Directory Server
10.- Revelación de credenciales de usuario en Novell NetWare 6.5
11.- Alerta para usuarios de Symantec Antivirus
12.- La solucion de la falla de seguridad PostgreSQL podria da~ar  aplicaciones
13.- Una falla de seguridad fue encontrada en software antivirus de Symantec
14.- Actualización del kernel de Red Hat Enterprise Linux 4
15.- Escalada de privilegios en IBM AIX
16.- Fuentes de Información

==== 1.- Revelación remota de archivos en Skype para Windows ====

Se ha anunciado una vulnerabilidad en los clientes de Skype para Windows, que puede ser empleada por usuarios maliciosos para evitar restricciones de seguridad y obtener archivos de un sistema remoto. Un atacante que construya una URL de Skype modificada específicamente puede llegar a provocar el inicio de una transferencia de un archivo a otro usuario de Skype. Para ello, basta con que el usuario atacado acceda al enlace malicioso para que se inicie la transferencia sin su consentimiento. Es necesario que el receptor del archivo haya sido previamente autorizado por el usuario que envía el archivo

Skype confirma como vulnerables los clientes Windows con versiones anteriores a la 2.0.*.104 (incluida) y las versiones 2.5.*.0 a la 2.5.*.78 (incluida). Se han publicado versiones actualizadas que corrigen el problema:

Skype 2.5, versiones 2.5.*.79 o posteriores Skype 2.0, versiones 2.0.*.105 o posteriores Disponibles para descarga en:
http://www.skype.com/products/skype/windows/

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2767/comentar

Más información:

SKYPE-SB/2006-001: Improper handling of URI arguments http://www.skype.com/security/skype-sb-2006-001.html

==== 2.- Macs Intel vulnerables a amenazas a nivel chip ====
http://www.vnunet.com/vnunet/news/2156531/chip-level-threats-largely
Investigadores han informado que las amenazas “a nivel de chip” poseen un problema potencial para sistemas Mac con procesador Intel.

==== 3.- Detalles sobre la vulnerabilidad de Microsoft Word ====
A finales de la semana pasada se encontraba una vulnerabilidad en Microsoft Word que puede ser aprovechada por atacantes para comprometer el sistema. El fallo se debe a un error no especificado que puede derivar en la ejecución de código arbitrario. Debido a que el problema está siendo activamente aprovechado y no existe parche oficial, se ha convertido en un “0 day”, lo que supone un importante problema de seguridad.

La primera pista que se encontró sobre esta vulnerabilidad fue a través de un usuario de una compañía que detectó un dominio incorrecto en un correo que parecía completamente legítimo. Se hacía pasar por un email interno, incluso incluía firmas e iba dirigido expresamente a la víctima elegida. Por supuesto, tampoco era detectado por ningún antivirus. Al contrario que la mayoría del malware que conocemos, que suele ser genérico y lanzado indiscriminadamente contra cualquiera que posea un sistema desprotegido, esta era una amenaza directa a la compañía que lo estaba recibiendo, un ataque perpetrado especialmente contra ellos. Esto lo ha convertido en una amenaza solapada y oculta durante no se sabe cuánto tiempo.

Los correos en cuestión contienen un adjunto en formato Word (extensión .doc) que aprovecha una vulnerabilidad no conocida hasta ahora (funciona sobre un sistema totalmente parcheado hasta la fecha) para ejecutar código bajo los permisos del usuario que pretendiese conocer su contenido haciendo uso de Microsoft Office 2002 ó 2003. En ese momento el sistema descarga y ejecuta un troyano. A partir de aquí el troyano limpia sus huellas sobrescribiendo el documento Word original por uno no infectado. Tiene además una funcionalidad de rootkit, de forma que oculta al Explorer uno de los ficheros implicados en el exploit (winguis.dll). Según el propio descubridor, que envió sus muestras a Virustotal.com, ningún antivirus lo reconocía como tal en ese momento.
Para el usuario, mientras se realiza todo el proceso de infección, Word deja de responder con un error y se ofrece la opción de reabrir el archivo. Si se acepta, el nuevo documento que no contiene ningún tipo de infección es abierto sin problemas.

Hasta ahora se han reconocido dos variantes clasificadas por las casas antivirus como GinWui.A y GinWui.B, pero todavía no se ha detectado una presencia masiva. Es cuestión de tiempo que ocurra, en cuanto los detalles técnicos se hagan públicos.

Según eEye, los asuntos de los correos que cargan con el archivo de Word adjunto son:

“Notice” y “RE Plan for final agreement”

Y el nombre de los archivos en sí:

“NO.060517.doc.doc” y “PLANNINGREPORT5-16-2006.doc”

El fallo ha sido verificado en Microsoft Word 2002 y Microsoft Word 2003 aunque otros componentes de Office podrían verse afectados. Ni Word Viewer 2003 ni Office 2000 son vulnerables al problema. El archivo no se ejecuta de forma automática, sino que es necesario que el usuario ejecute el archivo dañino (con una de las versiones de Office) para que se libere el código en su sistema. Si el usuario es administrador, GinWui tendrá total control sobre el ordenador.

Microsoft ha declarado que publicará un parche de seguridad, como máximo, el día 13 de junio. Mientras, recomienda utilizar Microsoft Word en modo seguro. Para ello, según Microsoft, es necesario deshabilitar la funcionalidad de Outlook para usar Word como editor de correo electrónico y ejecutar winword.exe siempre con el parámetro “/safe”.

Este GinWui llama la atención por haberse descubierto de una forma poco habitual. Normalmente, tratándose de un “0 day”, se alerta de alguna vulnerabilidad que permite la ejecución de código y se hacen públicos los detalles para sacar partido de ella cuando todavía no existe parche oficial. A partir de ahí, en pocos días, aparecen virus y malware en general capaz de aprovecharla en su propio beneficio y que son lanzados de forma masiva para infectar al mayor número de sistemas posible. En ese momento las casas antivirus capturan su firma y se convierte en un virus fichado. Con GinWui, por el contrario, la vulnerabilidad se ha descubierto a través de un troyano que ya era capaz de aprovecharla siendo ésta previamente desconocida y, además, “gracias” a un ataque construido específicamente contra una compañía. Es a partir de ahora cuando el procedimiento se asemeja al “tradicional”, esto es, los detalles se hacen públicos, los ataques se multiplican y casi todas las casas antivirus reconocen el troyano. La peligrosidad desciende aunque siga siendo alta.

Como advertía en un boletín anterior, el hecho de conocer algún mecanismo que permite tomar el control de un sistema y que no es detectado por nada ni por nadie hasta ese momento, tiene mayor valor en tanto en cuanto es conocido por un menor número de personas. En estos casos la amenaza resulta real y tremendamente peligrosa, y este ha sido uno de esos casos. Realmente nunca se sabrá durante cuánto tiempo esta vulnerabilidad ha sido conocida por unos pocos, que la han usado discretamente en su propio beneficio y el valor de lo que han podido llegar a obtener de los sistemas infectados.

Desde Hispasec se recomienda no abrir correos con adjuntos no solicitados o no confiables, vigilar los privilegios de usuario y, a ser posible, utilizar otras herramientas ofimáticas hasta la aparición del parche.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2768/comentar

Más información:

Microsoft Word Vulnerability
http://www.us-cert.gov/cas/techalerts/TA06-139A.html

Targeted attack: experience from the trenches
http://isc.sans.org/diary.php?storyid=1345

Exploits Circulating for Zero Day Flaw in Microsoft Word http://www.eeye.com/html/resources/newsletters/alert/pub/AL20060523.html

==== 4.- Las palabras que jamas deberian ser buscadas en Internet ====
http://www.laflecha.net/canales/seguridad/noticias/200605232/
No todos los terminos son ideales para escribir en la Red. Un informe dio a  conocer la lista de terminos que llevan a los usuarios a sitios web capaces  de infectar su pc con programas maliciosos. Conozca la lista de palabras que  se utilizan para enga~ar a los internautas.

==== 5.- Herramienta para prevención de spyware ====
Una herramienta gratuita que nos puede ayudar a protegernos del spyware y de las modificaciones en la configuración de nuestro navegador Web (especificamente en IE que es más vulnerable) es SpyBot - Search & Destroy. Es fácil de usar y tiene bastantes ventajas comparadas con el nuevo antispyware de Microsoft (WindowsDefender). La referencia para descargarlo es la siguiente:

http://fileforum.betanews.com/download/Spybot_Search_and_Destroy/1043809773/1


Luis Fernando Fuentes Serrano
DSC/UNAM-CERT Tels. 56228169, 56228043
http://www.seguridad.unam.mx

==== 6.- Microsoft recomienda a sus usuarios que ejecuten Word de forma segura ====
http://www.theregister.co.uk/2006/05/24/ms_word_security_workaround/
Intrusos que tienen como objetivo una vulnerabilidad sin parchar en  Microsoft Word 2002 y 2003 han incitado a Microsoft a decir a  sus  usuarios que deben ejectutar la aplicacion en “modo seguro.”

==== 7.- Elevación de privilegios en Cisco VPN Client para Windows ====

Cisco ha publicado una actualización para el cliente Cisco VPN (Cisco VPN Client) para Windows debido a que se ve afectado por una vulnerabilidad de escalada de privilegios local que permite a un usuario obtener derechos de administrador.

Para poder aprovechar el problema un usuario necesita iniciar una sesión interactiva en Windows. El fallo se encuentra en el interfaz gráfico de usuario (GUI) de Cisco VPN Client para Windows también conocido como VPN client dialer.

Las versiones afectadas son (excluyendo a usuarios de Windows 9x):
2.x
3.x
4.0.x
4.6.x
4.7.x excepto 4.7.00.0533
4.8.00.x

Cisco ha puesto a disposición de sus clientes el software necesario para solucionar el problema. Los detalles están disponibles desde:
http://www.cisco.com/warp/public/707/cisco-sa-20060524-vpnclient.shtml

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2770/comentar

Más información:

Cisco Security Advisory: Windows VPN Client Local Privilege Escalation Vulnerability http://www.cisco.com/warp/public/707/cisco-sa-20060524-vpnclient.shtml

==== 8.- AntiSpywares sospechosos o no confiables (24/05/06) ====
http://www.vsantivirus.com/lista-nospyware.htm
Actualmente, existen numerosos productos que se encargan de limpiar los  sistemas afectados por estos parasitos. Sin embargo, no todos ellos cumplen  lo que prometen, o lo que es peor, muchos agregan a su vez programas espias  o realizan modificaciones  en el sistema que se supone deberian limpiar. Y  por supuesto, sin siquiera advertir al usuario.

==== 9.- Acceso remoto a usuarios en Sun Java System Directory Server  ====
http://www.laflecha.net/canales/seguridad/noticias/200605253/
Sun ha anunciado la existencia de una vulnerabilidad en Sun Java System  Directory  Server, por la que un usuario remoto podra conseguir acceso  administrativo a la consola.

==== 10.- Revelación de credenciales de usuario en Novell NetWare 6.5 ====

Se ha encontrado un problema de seguridad en Novell Netware que puede ser aprovechado por atacantes locales para obtener información sensible. El fallo reside en la función groupOperationsMethod en PORTAL.NLM debido a que podría llegar a escribir las credenciales de usuario en abend.log en texto claro.

El fallo afecta a NetWare 6.5. Se recomienda aplicar HTTP Stack Update para NetWare 6.5 SP5 disponible desde:
http://support.novell.com/servlet/filedownload/sec/ftf/httpstk5.exe

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2771/comentar

Más información:

HTTP Stack Update for NetWare 6.5 SP5
http://support.novell.com/cgi-bin/search/searchtid.cgi?2973698.htm

==== 11.- Alerta para usuarios de Symantec Antivirus ====

Se ha descubierto una vulnerabilidad en el antivirus de Symantec Enterprise Edition en las versiones 10 y posteriores. Hasta el momento quien ha descubierto tal vulnerabilidad ha sido eEye, los cuales afirman que tal error puede desencadenar en un gusano tan nocivo como lo fue Blaster y slammer en el 2003. Por parte de Symantec aún no ha confirmado la existencia de tal vulnerabilidad y mucho menos la actualización para solucionarla.

Mantengámonos alerta sobre la posible actualización a tal vulnerabilidad, la cual se pronostica que sea lo antes posible, ya que el error puede ser fácilmente explotable y extensible para todos los usuarios de Symantec.

Más información acerca de este problema:

http://eeye.com/html/research/upcoming/20060524.html


Luis Fernando Fuentes Serrano
DSC/UNAM-CERT Tels. 56228169, 56228043
http://www.seguridad.unam.mx

==== 12.- La solucion de la falla de seguridad PostgreSQL podria da~ar  aplicaciones ====
http://www.computerworld.com/action/article.do?command=viewArticleBasic&articleId=9000785&taxonomyId=17
Usuarios PostgreSQL han sido puestos en una situacion potencialmente  critica por una seria falla de seguridad hecha publica esta semana.

==== 13.- Una falla de seguridad fue encontrada en software antivirus de Symantec ====
http://www.zdnetasia.com/news/security/0,39044215,39361771,00.htm
Una vulnerabilidad ha sido encontrada en el software antivirus de  Symantec, en el que un reporte afirma que puede da~ar a usuarios, solo  por tener la aplicacion en sus maquinas.

==== 14.- Actualización del kernel de Red Hat Enterprise Linux 4 ====

Red Hat ha publicado una actualización para su núcleo que corrige múltiples vulnerabilidades. Entre las vulnerabilidades corregidas se encuentran las siguientes:

* Denegación de servicio local a través de ipv6.
* Un fallo en el módulo atm permite a usuarios locales provocar una denegación de servicio a través de ciertas llamadas a scokets.
* Un fallo en el cliente NFS permite a usuarios locales provocar una denegación de servicio a tarvés de O_DIRECT.
* Un fallo en la implementación del keyring permite a un atacante local provocar una denegación de servicio.
* Una vulnerabilidad de denegación de servicio remota por un error en SCTP-netfilter.
* Un fallo en la memoria virtual permite a usuarios locales provocar una denegación de servicio a través del comando lsof.
* Una vulnerabilidad de escalada de directorios en smbfs permite a usuarios locales escapar de las restricciones chroot en un sistema montado con SMB.

Se recomienda actualizar a través de las herramientas automáticas up2date. Según versión y plataforma, las actualizaciones están disponibles a través de Red Hat Network.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2772/comentar

Más información:

Important: kernel security update
http://rhn.redhat.com/errata/RHSA-2006-0493.html

==== 15.- Escalada de privilegios en IBM AIX ====

Se ha anunciado la existencia de una vulnerabilidad en IBM AIX, por la que un usuario local podrá elevar sus privilegios en los sistemas afectados. Se ven afectadas las versiones AIX 5.1, 5.2 y 5.3. El problema reside en un error en “lsmcode”, que puede permitir a usuarios locales la ejecución de código con privilegios de root. IBM ha anunciado la próxima publicación de las siguientes actualizaciones:

- APAR IY85518 para AIX 5.1.0 (disponible aproximadamente 19/7/06)
- APAR IY88524 para AIX 5.2.0 (disponible aproximadamente 23/8/06)
- APAR IY85517 para AIX 5.3.0 (disponible aproximadamente 23/8/06)

En la próxima semana se publicarán parches temporales disponibles en:
ftp://aix.software.ibm.com/

Como contramedida se recomienda evitar la ejecución de “lsmcode” por usuarios que no sean root, mediante el siguiente comando:
# chmod 500 /usr/sbin/lsmcode

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2773/comentar

Más información:

IBM AIX lsmcode Bug Lets Local Users Gain Root Privileges http://www.securitytracker.com/alerts/2006/May/1016166.html

==== 16.- Fuentes de Información ====
- Revista Electronica de la Lista Mx-seguridad
- (c) 2005 Hispasec
http://www.hispasec.com/copyright
- Security Hot Topic on the Windows IT Pro Network
- Malware Digest - Revista Electronica de la Lista Antivirus
- Mx-seguridad Digest - Revista Electronica de la Lista Mx-seguridad
- Trend Micro Weekly Virus Report



Possibly related:


Comments

Name (required)

Email (required)

Website

XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Share your wisdom

    RSS
    February 2007
    M T W T F S S
        Mar »
     1234
    567891011
    12131415161718
    19202122232425
    262728