Feb
22
Boletín 00059 - 12/06/2006
Category: Seguridad |
1.- HP distribuye por error controladores infectados por el virus FunLove
2.- Falla de seguridad en Windows Server
3.- Aparece nueva version de troyano Britz
4.- Firefox corrige falla en su navegador
5.- Revelación remota de información en D-Link DWL-2100ap
6.- OpenOffice.org niega que la vulnerabilidad recientemente descubierta sea un problema
7.- Actualización de seguridad de Firefox y Thunderbird
8.- Liberan el producto Sophos Endpoint Security
9.- Microsoft alerta a usuarios de Windows 98 y Me
10.- Desbordamiento de memoria intermedia en LibTIFF
11.- Denegación de servicio en Windows NetMeeting 3.01
12.- Microsoft publicará mañana doce actualizaciones de seguridad
13.- Fuentes de Información
==== 1.- HP distribuye por error controladores infectados por el virus FunLove ==== HP ha hospedado en su página web, durante un tiempo indefinido, uno de sus controladores de impresora infectado por FunLove, un virus de hace casi seis años. BitDefender alertó de la situación y el archivo que contenía el virus fue retirado de los repositorios de la compañía.
HP se ha visto obligada a retirar de sus servidores un controlador para la impresora de HP “Officejet g85 All-in-One” en su versión coreana para Windows 95/98 por contener el virus FunLove. BitDefender, la conocida empresa antivirus, se percató de que esos drivers en concreto contenían un virus descubierto a finales de 1999 que tuvo una importante capacidad de infección, con posteriores versiones de malware basadas en él.
Al parecer HP tropieza en la misma piedra, pues ya sufrió la embestida de este virus anteriormente, y fue distribuido también con una versión japonesa de uno de sus controladores. Un año después (en 2002), a Microsoft le pasó exactamente lo mismo… incluso con el mismo virus FunLove.
La posible repercusión del hecho a nivel de infección es mínima. HP ya no comercializa la impresora en concreto, y el hecho de que la amenaza estuviese limitada a una versión de un lenguaje concreto y unos sistemas operativos obsoletos hacen que el impacto potencial de infección sea muy pequeño. Además, se trata de un “viejo conocido” de los antivirus, por lo que todos lo pueden detectar hoy en día.
Lo llamativo del hecho es que el espécimen sobreviviese tanto tiempo anclado a unos controladores de impresora. Este incidente pone en evidencia una pobre política de seguridad de HP, en la que un simple escaneo preventivo de sus ficheros hubiese detectado el problema. Unas firmas MD5 o SHA-1 de los controladores en cuestión hubiesen igualmente ayudado a detectar la anomalía mucho antes de que BitDefender tuviera que avisarles y su imagen se viese dañada. Otra solución hubiese sido el análisis en tiempo real de tráfico saliente… Es en estos casos, a veces inimaginables, cuando las medidas preventivas demuestran su verdadero valor.
Este curioso caso, además, puede justificar en cierta medida la acumulación de firmas que pueden considerarse obsoletas en las bases de datos de antivirus. Esta práctica la realizan las casas como estrategia comercial basada en números de detecciones (el problema que Bernardo Quintero denominó “efecto zoo”) y se basa en incluir en sus bases de datos firmas (poco
“prácticas”) para virus antiguos, obsoletos o considerados pruebas de concepto.
Aunque por ahora es viable mantener todo tipo de firmas conocidas en los antivirus llegará un momento, teniendo en cuenta el ritmo de crecimiento actual, en que la situación se vuelva insostenible y se deba modificar la estrategia en favor de firmas genéricas, mejores heurísticas o aliviar la carga de virus considerados obsoletos… pero entonces, amenazas como la de FunLove, oculto en servidores de prestigiosas compañías, se convertirían en riesgos reales (aunque mínimo, riesgo al fin y al cabo). Si BitDefender no se hubiese percatado de este problema, el virus podría haber dormitado en los servidores públicos de HP indefinidamente ¿Qué hubiese pasado, si para entonces, los antivirus no lo reconocieran?
En cualquier caso, el hipotético problema de una resurrección vírica no supera a la amenaza real y tangible que hoy por hoy supone el preocupante crecimiento de malware no detectado que aparece cada día. En la ventana de tiempo que ocurre entre que el virus es detectado y su firma es incluida en la base de datos de antivirus, las posibilidades de infección se multiplican. Esto en el mejor de los casos, pues según se desprende de Virustotal.com, los virus no son siempre reconocidos y aunque se detecten las firmas de ejemplares de hace varios años, otros muchos troyanos actuales y considerablemente más peligrosos quedan, por siempre, sin identificar.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2781/comentar
Más información:
More HP printer drivers infected News - PC Advisor
www.pcadvisor.co.uk/news/index.cfm?newsid=6295
Antivirus: el efecto “zoo”
http://www.hispasec.com/unaaldia/1562
Un error de Microsoft infecta los sistemas de 26 clientes con el virus FunLove
http://www.idg.es/pcworld/noticia.asp?idn=15665
==== 2.- Falla de seguridad en Windows Server ==== http://www.crime-research.org/news/05.06.2006/2032/
Una nueva falla encontrada en el software de Microsoft Corp. podria ser explotada para causar un ataque de negacion de servicio en ciertas aplicaciones, el problema no se considera peligroso.
==== 3.- Aparece nueva version de troyano Britz ====
http://www.seguridad.unam.mx/usuario-casero/notivirus?noti=2024&sesscasero=4
4081553f31f4ccc1cad7209e0517976
Retorna a escena una nueva version del Troyano conocido como Britz, el cual representa un importante riesgo a la privacidad, ya que puede robar informacion de tarjetas de credito, y contrase~as de las computadoras infectadas.
==== 4.- Firefox corrige falla en su navegador ====
http://www.seguridad.unam.mx/usuario-casero/notivirus?noti=2025&sesscasero=4
4081553f31f4ccc1cad7209e0517976
Una nueva vulnerabilidad de DOS que afecta a todas las versiones de Mozilla Firefox, la vulnerabilidad funciona por medio de etiquetas html, dando la posibilidad de incluir codigo en html ocasionando un alto rendimiento del CPU y los recursos de memoria son agotados.
==== 5.- Revelación remota de información en D-Link DWL-2100ap ==== Se ha encontrado una vulnerabilidad en el punto de acceso wireless D-Link DWL-2100ap por la que un atacante remoto podría obtener la información del dispositivo, lo que incluye las contraseñas empleadas. El problema reside en que un usuario remoto puede realizar peticiones http directamente al directorio /cgi-bin/ y obtener ficheros con extensión .cfg para conseguir información del dispositivo.
La información a la que el atacante puede acceder es sumamente sensible, lo que incluye el usuario y contraseña empleados para administrar el dispositivo, contraseña empleada en WEP y WPA, SSID, IP, máscara de subred, filtros por dirección MAC, etc.
El fabricante ha puesto a disposición de sus clientes una nueva versión de firmware desde http://www.dlink.com.br/internet/downloads/Wireless/DWL-2100AP/DWL2100AP-fir
mware-v210na-r0343.tfp
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2783/comentar
Más información:
ADVISORY/0206 - D-Link Wireless Access-Point (DWL-2100ap) http://www.intruders.com.br/adv0206en.html
D-Link DWL-2100ap Discloses Configuration File to Remote Users http://www.securitytracker.com/alerts/2006/Jun/1016234.html
==== 6.- OpenOffice.org niega que la vulnerabilidad recientemente descubierta sea un problema ==== http://www.seguridad.unam.mx/noticias/?noti=2030
OpenOffice.org, el proyecto de software libre que es una alternativa a la suite Office de Microsoft, menciono que no parcharan su software contra una vulnerabilidad en los macros de dicha herramienta.
==== 7.- Actualización de seguridad de Firefox y Thunderbird ==== La fundación Mozilla publica actualizaciones de seguridad para sus productos
estrella: Firefox y Thunderbird. Mozilla es un entorno de código abierto multiplataforma, de gran calidad, nacido a partir de una iniciativa de Netscape. Firefox es el navegador web del proyecto Mozilla, un producto de popularidad creciente, con más de 170 millones de descargas. Thunderbird es el cliente de correo y RSS.
La fundación Mozilla ha publicado la versión 1.5.0.4 de ambos productos, que soluciona todos los problemas de seguridad y estabilidad conocidos hasta el momento. Todos los usuarios de Mozilla Firefox y Mozilla Thunderbird deben actualizar a la versión 1.5.0.4. Gracias a la capacidad de actualización automática de estos productos, la mayoría de ellos deberían trabajar ya con dicha versión. Para saber qué versión del programa está utilizando, ejecute el menú “ayuda -> sobre Mozilla Firefox”, o “ayuda -> sobre Mozilla Thunderbird”.
Si todavía no ha actualizado de forma automática, fuerce una actualización manual con el menú “ayuda -> buscar actualizaciones”.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2785/comentar
Más Información:
Security Center
http://www.mozilla.org/security/
Mozilla Foundation Security Advisories
http://www.mozilla.org/security/announce/
Known Vulnerabilities in Mozilla Products http://www.mozilla.org/projects/security/known-vulnerabilities.html
Firefox
http://www.mozilla.com/firefox/
Thunderbird
http://www.mozilla.com/thunderbird/
Mozilla
http://www.mozilla.com/
==== 8.- Liberan el producto Sophos Endpoint Security ====
http://www.seguridad.unam.mx/usuario-casero/notivirus?noti=2037&sesscasero=5
d8c00ef2cc587b64d1af5226c0fff50
Sophos comenta que esta nueva solucion permitira administrar miles de clientes en una sola consola.
==== 9.- Microsoft alerta a usuarios de Windows 98 y Me ==== http://security.itworld.com/4940/060609win98me/page_1.html
Microsoft Corp. aviso que si algunos clientes siguen utilizando sus antiguos sistemas operativos enfrentan riesgos de seguridad porque el soporte para estos sistemas termina el siguiente mes.
==== 10.- Desbordamiento de memoria intermedia en LibTIFF ==== Se han descubierto dos vulnerabilidades en LibTIFF que pueden ser aprovechadas por atacantes para provocar una denegación de servicio y potencialmente, comprometer el sistema víctima. La librería LibTIFF usada para leer y escribir imágenes en formato tiff se utiliza habitualmente en sistemas UNIX. Múltiples programas tanto de escritorio como en servidores web hacen uso de ella para permitir el tratamiento de este tipo de imágenes, de ahí el riesgo que generan estas vulnerabilidades.
El primero de los problemas está causado por un error de límites en tiff2pdf a la hora de manejar ficheros TIFF con etiqueta DocumentName que contenga caracteres UTF-8. Esto puede ser aprovechado para provocar un desbordamiento de memoria intermedia basado en pila y podría permitir la ejecución arbitraria de código.
Un segundo problema reside en un desbordamiento de búfer en el comando “tiffsplit” cuando trata un nombre de archivo muy largo, lo que puede emplearse por atacantes para provocar denegaciones de servicio o lograr la ejecución de comandos sin autorización.
La vulnerabilidad ha sido confirmada en la versión 3.8.2, aunque otras podrían verse afectadas. Se recomienda no abrir imágenes en formato TIFF que provengan de fuentes no confiables.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2786/comentar
Más información:
LibTIFF “tiff2pdf” and “tiffsplit” File Handling Buffer Overflow Vulnerabilities
http://www.frsirt.com/english/advisories/2006/2197
tiff2pdf dumps core when DocumentName contains UTF-8
http://bugzilla.remotesensing.org/show_bug.cgi?id=1196
==== 11.- Denegación de servicio en Windows NetMeeting 3.01 ==== Se ha descubierto una vulnerabilidad en Microsoft NetMeeting que puede ser aprovechada por atacantes para provocar una denegación de servicio. El fallo se debe a un error en el tratamiento de determinados tipos de datos recibidos. Esto puede ser aprovechado para sobreescribir memoria de aplicaciones, lo que provocaría que la aplicación dejase de responder o consumiese una gran cantidad de recursos del sistema.
El fallo ha sido confirmado en la versión 3.01 aunque otras podrían verse afectadas. Se recomienda restringir el uso del producto a redes en las que se confíe.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2787/comentar
Más información:
Microsoft NetMeeting memory corruption (Brief) http://www.hexview.com/docs/20060606-1.txt
==== 12.- Microsoft publicará mañana doce actualizaciones de seguridad ====
En su ciclo habitual de actualizaciones los segundos martes de cada mes,
Microsoft ha anunciado que en esta ocasión se esperan doce parches de
seguridad, nueve destinados a su sistema operativo Windows, uno a Exchange y
dos a su suite ofimática Office. Si en mayo fueron tres los boletines de
seguridad, este mes han aumentado hasta doce las actualizaciones que prevé
publicar Microsoft el día 12 de junio. De los nueve para el sistema
operativo, alguno alcanza el estado de crítico, lo que supone que la
vulnerabilidad es aprovechable sin interacción del usuario y permite tomar
el control del sistema. El destinado a Exchange se describe como de
peligrosidad importante. Para Microsoft Office, al menos uno de los dos
parches se considera también crítico. Como es habitual, las actualizaciones
requerirán reiniciar el sistema.
Se espera que una de estas actualizaciones para Microsoft Office será para
el fallo crítico que existe en Word, y del que se ha hablado anteriormente
en este boletín. A mediados de mayo, se encontraba una vulnerabilidad en
Microsoft Word que podía ser aprovechada por atacantes para comprometer el
sistema. El fallo era causado por un error no especificado que puede derivar
en la ejecución de código arbitrario.
Debido a que el problema estaba siendo activamente aprovechado y no existía
parche oficial, se convirtió en un “0 day”, lo que ha supuesto un importante
problema de seguridad. Microsoft reconoció la vulnerabilidad pero
afortunadamente, la discreción de los descubridores ha permitido que no haya
sido aprovechada en masa con lo que el impacto conocido ha sido escaso. Sin
embargo, una vez se apliquen técnicas de ingeniería inversa al parche que
será publicado el próximo martes, se prevé la aparición de malware destinado
a aprovechar la vulnerabilidad cuando se conozcan los detalles.
Es probable que también, por fin, se publique este mes solución al grave
fallo de seguridad que el navegador Internet Explorer arrastra desde finales
de abril. Se identificó una vulnerabilidad que podía ser aprovechada por
atacantes para ejecutar código arbitrario. El fallo se debe a una corrupción
en la memora a la hora de procesar scripts HTML manipulados. Si el código
contiene etiquetas OBJECT especialmente formadas, el navegador dejaría de
funcionar y quedaría en disposición de inyectar código y poder ser
ejecutado. También en este caso, la discreción de los investigadores ha
permitido que no se hayan reportado incidentes relacionados con la
vulnerabilidad.
Para el resto de parches no se tienen mayores detalles.
Hispasec Sistemas publicará puntualmente a través de este boletín
información detallada sobre los nuevos parches.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2788/comentar
Más información:
MSIE (mshtml.dll) OBJECT tag vulnerability
http://lists.grok.org.uk/pipermail/full-disclosure/2006-April/045422.html
Microsoft Security Bulletin Advance Notification
http://www.microsoft.com/technet/security/bulletin/advance.mspx
Detalles sobre la vulnerabilidad de Microsoft Word
http://www.hispasec.com/unaaldia/2768
==== 13.- Fuentes de Información ====
- Revista Electronica de la Lista Mx-seguridad
- (c) 2005 Hispasec http://www.hispasec.com/copyright
- Security Hot Topic on the Windows IT Pro Network
- Malware Digest - Revista Electronica de la Lista Antivirus
- Mx-seguridad Digest - Revista Electronica de la Lista Mx-seguridad
- Trend Micro Weekly Virus Report
