Feb
22
Boletín 00058 – 5/06/2006
Category: Seguridad |
Leave a Comment
1.- Revelación de información en Mozilla Firefox
2.- Actualizaciones para vulnerabilidad de Symantec
3.- Escalada de privilegios en IBM AIX
4.- Windows Vista implementará ASLR activado de serie
5.- Etiqueta ‘Marquee’ provoca DoS en Mozilla Firefox
6.- Denegación de servicio en el kernel 2.6.x de Linux
7.- Evasión de detección de reglas en Snort
8.- Descubierta una nueva vulnerabilidad en Internet Explorer 6
9.- Inyección SQL remota en MySQL 4 y 5
10.- Fuentes de Información
==== 1.- Revelación de información en Mozilla Firefox ====
Se ha encontrado una vulnerabilidad en Firefox que puede ser aprovechada por atacantes para revelar información del sistema. Mozilla es un entorno de código abierto multiplataforma nacido a partir de una iniciativa de Netscape. Firefox es el navegador web del proyecto Mozilla, un producto cuya popularidad y número de usuarios crece cada día.
El problema se debe a que se incluye información sobre una ruta determinada en excepciones que lanza el navegador, de forma que se pueden conocer datos del sistema (ruta de instalación, o ruta del perfil del usuario) al invocar ciertos comandos JavaScript con parámetros inválidos.
El problema ha sido confirmado en la versión 1.5.0.3, aunque otras podrían verse afectadas. Se recomienda deshabilitar el JavaScript.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2774/comentar
Más información:
Firefox 1.5.0.3 Flaw – Page can obtain path to Mozilla installation or profile by examining JavaScript exceptions http://www.securityfocus.com/archive/1/434696/30/30/threaded
Bugzilla Bug 267645
https://bugzilla.mozilla.org/show_bug.cgi?id=267645
PoC
https://bugzilla.mozilla.org/attachment.cgi?id=164547
==== 2.- Actualizaciones para vulnerabilidad de Symantec ====
Symantec ha liberado sus actualizaciones para solucionar la vulnerabilidad crítica que surgió el pasado 25 de Mayo. Un buffer Overflow que atacaba a las versiones 3.0 y 3.1 de Symantec Client Security y a las versiones 10 y 10.1 de Symantec Antivirus Corporate Edition.
Las actualizaciones de los sistemas afectados ya están disponibles y se pueden obtener de la siguiente dirección:
http://www.symantec.com/avcenter/security/Content/2006.05.25.html
Se recomienda aplicar la actualización correspondiente a la mayor brevedad.
–
Luis Fernando Fuentes Serrano
DSC/UNAM-CERT Tels. 56228169, 56228043
http://www.seguridad.unam.mx
==== 3.- Escalada de privilegios en IBM AIX ====
http://www.hispasec.com/unaaldia/2773
Se ha anunciado la existencia de una vulnerabilidad en IBM AIX, por la que un usuario local podra elevar sus privilegios en los sistemas afectados.
==== 4.- Windows Vista implementará ASLR activado de serie ====
Microsoft ha incluido en la Beta 2 de Windows Vista una nueva funcionalidad destinada a prevenir la ejecución de código no deseado en el sistema a través de, habitualmente, desbordamientos de memoria intermedia (buffer). Con su Beta 2, Vista se sube al carro de otros sistemas como OpenBSD y varias distribuciones Linux e implementa ASLR (Address Space Layout
Randomization) para Windows Vista. Además, lo activa por defecto.
Para comprender qué implica esto, se debe entender en qué suelen consistir los ataques de desbordamiento de memoria intermedia y cómo son aprovechados. Cuando ocurre un desbordamiento de memoria, el espacio de direcciones de memoria del sistema operativo se corrompe de alguna forma. Si un atacante, a través de cualquier vulnerabilidad, es capaz de sobreescribir ciertos valores, puede tomar el control del sistema y hacer que se ejecute cualquier parte de la memoria (con el código que contenga).
Es habitual que los atacantes “se ayuden” de ciertas direcciones de memoria conocidas para poder “saltar” en el espacio de memoria y ejecutar su código inyectado. Estas direcciones coinciden habitualmente con las librerías básicas del sistema operativo, que son siempre cargadas en el mismo espacio de memoria. Así los exploits, programados con una dirección concreta, funcionan siempre en las mismas versiones de Windows, pues saben exactamente dónde ir para poder ser ejecutados porque los procesos principales siempre se cargan en el mismo espacio.
Este procedimiento (presentado de una forma muy básica) es el que ha permitido ataques como el de Sasser y derivados, SQL Slammer o el más reciente ocurrido por el problema de Windows Meta File (WMF).
Esta facilidad para predecir las direcciones comunes es precisamente el punto que ataca ASLR. Cada vez que se arranca el sistema el método se ocupa de cargar las áreas críticas del sistema en espacios más o menos aleatorios, de forma que no pueden ser predichas de forma sencilla. Al menos, un atacante tendría que probar un número significativo de valores (hasta 256) para poder acertar con la dirección adecuada. Incluso así, este valor no sería el mismo en cualquier otro sistema Windows Vista, por lo que un sistema automatizado de ataque (por ejemplo un gusano) tendría que adivinar en cada sistema atacado la dirección concreta. Sin duda, un freno importante para los ataques automatizados que cada cierto tiempo azotan la Red.
ASLR hubiese sido especialmente útil hace algunos años. Actualmente los gusanos que aprovechan de forma automática desbordamientos de memoria intermedia en el sistema y se replican de un sistema a otro, no están entre las preferencias de los atacantes. Hoy en día los esfuerzos están concentrados en sofisticadas técnicas de phishing, ataques segmentados de ingeniería social, troyanos indetectables y virus personalizados… lejos quedaron los días en los que los creadores de malware deseaban hacer el mayor ruido posible.
ASLR no es ninguna nueva tecnología ni la solución definitiva contra ataques automatizados. Es una defensa destinada a poner trabas a la habitual ejecución solapada de código no deseado. Prácticas de usuario como el trabajo diario bajo cuentas limitadas siguen siendo técnicas de protección incluso más eficaces. Aun así ASLR resulta una novedad bienvenida en sistemas Windows y, junto con otras funcionalidades que se están añadiendo al nuevo sistema (entre otros, forzar privilegios más bajos en el nuevo navegador), puede elevar considerablemente la seguridad del próximo lanzamiento de Microsoft.
Poco a poco se va perfilando el carácter del incipiente Microsoft Vista, volcado principalmente en funcionalidades destinadas a una mayor vistosidad y seguridad. Aunque todo esfuerzo en este último sentido es bienvenido, es necesario que el usuario final del sistema o el propio administrador conozcan realmente qué funciones de seguridad posee el sistema operativo, de qué le protegen y cómo configurarlas adecuadamente. Sin estas premisas, todo intento es vano. Por ejemplo, es importante destacar que ASLR intentará evitar la ejecución de código no deseado de forma automática pero en ningún caso, por sí solo, protegerá de la ejecución intencionada de archivos. Sólo el sentido común y la prudencia pueden ayudar en este sentido.
En cualquier caso, esta funcionalidad no exime de la necesidad de seguir actualizando y protegiendo los sistemas con el mayor de los cuidados.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2776/comentar
Más información:
Address Space Layout Randomization in Windows Vista http://blogs.msdn.com/michael_howard/archive/2006/05/26/608315.aspx
==== 5.- Etiqueta ‘Marquee’ provoca DoS en Mozilla Firefox ====
http://www.vsantivirus.com/vul-firefox-300506.htm
Mozilla Firefox es propenso a una vulnerabilidad capaz de provocar una denegacion de servicio, cuando el navegador intenta procesar cierto contenido HTML, y falla al no poder manejar una condicion no prevista.
==== 6.- Denegación de servicio en el kernel 2.6.x de Linux ====
Se ha encontrado una vulnerabilidad en el kernel de Linux que pude ser aprovechada por atacantes locales para provocar una denegación de servicio. La vulnerabilidad se debe a un error de corrupción de memoria en la lista dentry_unused dentro de la función prune_dcache(). Si se usa hardware SMP esto puede llevar a una condición de carrera en la que varias tareas salgan de la lista mientras se están leyendo sus entradas /proc y provocar una denegación de servicio.
La vulnerabilidad se ha confirmado en las versiones de la 2.6.15 hasta la 2.6.17, aunque otras podrían verse afectadas.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2777/comentar
Más información:
Linux Kernel “prune_dcache()” Race Condition Denial of Service Vulnerability http://www.frsirt.com/english/advisories/2006/2070
PROBLEM: /proc (procfs) task exit race condition causes a kernel
http://marc.theaimsgroup.com/?l=linux-kernel&m=114860432801543&w=2
==== 7.- Evasión de detección de reglas en Snort ====
Se ha encontrado una problema de seguridad en Snort por el que un atacante remoto puede eludir las reglas de detección “uricontent”. Snort es uno de los IDS (Sistema de Detección de Intrusiones) más extendidos. Distribuido de forma gratuita como Open Source, Snort puede detectar casi todos los patrones de ataque conocidos basándose en el análisis de los paquetes de red según unas bases de datos de firmas, además de reglas genéricas. Habitualmente la función de estos detectores es la de alertar sobre actividades sospechosas a través de cualquier mecanismo, aunque en ocasiones puede usarse para lanzar medidas destinadas a mitigar de forma automática el posible problema descubierto por el sensor.
Si un atacante remoto envía una URL especialmente manipulada que contenga un retorno de carro justo antes de la declaración de protocolo HTTP, puede eludir la detección de reglas “uricontent”, por lo que se ven afectadas cientos de reglas de la base de datos de Snort.
En la práctica, un atacante podría hacer pasar inadvertidos ciertos tipos de ataque. Para que el problema pueda ser aprovechado, es necesario que el servidor web protegido soporte caracteres especiales en peticiones HTTP.
El fallo está siendo aprovechado activamente, y ha sido detectado por Blake Hartstein, miembro del Demarc Threat Research Team, que habla de una “evasión de Snort a gran escala”. En la página original también se ha publicado la forma de aprovechar la vulnerabilidad.
Debido a la gravedad del problema, se ha publicado un parche no oficial desde la página de los descubridores, aunque se publicará una versión oficial no vulnerable el día 5 de junio.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2778/comentar
Más información:
Snort Bypass Vulnerability
http://www.demarc.com/support/downloads/patch_20060531
==== 8.- Descubierta una nueva vulnerabilidad en Internet Explorer 6 ====
http://www.laflecha.net/canales/seguridad/noticias/200606012/
Se han anunciado diversas vulnerabilidades nuevas en Internet Explorer 6, que pueden provocar la caida del popular navegador de Microsoft.
==== 9.- Inyección SQL remota en MySQL 4 y 5 ====
Se ha encontrado una vulnerabilidad en MySQL que puede ser aprovechada por atacantes para eludir restricciones de seguridad y ejecutar comandos SQL arbitrarios. El fallo se debe a un error en el manejo de caracteres multi-byte e interpretar ciertos caracteres ASCII escapados con la función mysql_real_escape_string. Esto podría ser aprovechado por atacantes para eludir métodos estándar de escape de cadenas y ejecutar ataques SQL contra un script supuestamente seguro.
Se recomienda actualizar a MySQL versión 4.1.20, 5.0.22, o 5.1.11 desde http://dev.mysql.com/downloads/
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2779/comentar
==== 10.- Fuentes de Información ====
- Revista Electronica de la Lista Mx-seguridad
- (c) 2005 Hispasec http://www.hispasec.com/copyright
- Security Hot Topic on the Windows IT Pro Network
- Malware Digest – Revista Electronica de la Lista Antivirus
- Mx-seguridad Digest – Revista Electronica de la Lista Mx-seguridad
- Trend Micro Weekly Virus Report
