1.- Caracteristica de ActiveX coloca a Office en peligro
2.- Vulnerabilidades en Internet Explorer 6
3.-  Salto de restricciones a traves de error_log en PHP
4.- Microsoft alerta de codigo exploit de dial-up bug
5.- Microsoft elimina la funcionalidad “phone home” de Windows Genuine Advantage
6.-  Microsoft emite una alerta de seguridad por el exploit publico para las  conexiones de acceso telefonico a redes
7.- Cisco Security Advisory: Multiple Vulnerabilities in Wireless Control System
8.- Denegación de servicio en Lotus Domino
9.-  Microsoft corrige parche de seguridad
10.-  Dos nuevos bugs en IE han sido descubiertos
11.- Apple publica la actualización Mac OS X 10.4.7
12.- Problemas de seguridad en productos ofimáticos
13.- Fuentes de Información

==== 1.- Caracteristica de ActiveX coloca a Office en peligro ====
 
http://www.seguridad.unam.mx/noticias/?noti=2072
 Una debilidad en como las aplicaciones de Office manejan los archivos  de Macromedia Flash expone a los clientes de Microsoft a ataques,  previnieron expertos de seguridad.

==== 2.- Vulnerabilidades en Internet Explorer 6 ====
Se han descubierto dos vulnerabilidades en Internet Explorer que pueden ser aprovechadas por atacantes para, potencialmente, revelar información sensible del sistema y ejecutar código HTA y comprometer un sistema. El primer fallo se debe en un error a la hora de manejar las redirecciones que puede ser aprovechado para acceder a documentos servidos a través de otro sitio web usando la propiedad object.documentElement.outerHTML.

El segundo fallo se debe a un error en el manejo de ficheros compartidos que puede ser aprovechado para que un usuario ejecute aplicaciones HTA especialmente manipualdas a través de ataques de directorio transversal en el nombre del fichero.

Se ha comprobado que los errores afectan a un sistema Windows XP Service Pack 2 completamente actualizado, aunque otras versiones pueden verse afectadas. No existe parche oficial. Se recomienda deshabilitar el active scripting y filtrar el tráfico de archivos compartidos.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2803/comentar

Más información:

Microsoft Internet Explorer Information Disclosure and HTA File Execution Vulnerabilities
http://www.frsirt.com/english/advisories/2006/2553

==== 3.-  Salto de restricciones a traves de error_log en PHP ====
http://www.hispasec.com/unaaldia/2802
Se ha descubierto un problema en PHP que puede ser aprovechado por  atacantes locales para saltarse restricciones de seguridad.

==== 4.- Microsoft alerta de codigo exploit de dial-up bug ====
http://www.computerworld.com.au/index.php/id;788483456;fp;4;fpid;16
Microsoft esta alertando a los usuarios de la existencia de software  malicioso que podria ser utilizado para atacar sistemas Windows que no  tienen las ultimas actualizaciones de seguridad de la compañia.

==== 5.- Microsoft elimina la funcionalidad “phone home” de Windows Genuine Advantage

Tras una controversia mediática y un debate importante producido en el sector, la compañía de Redmond ha optado finalmente por poner próximamente a disposición de los usuarios una nueva versión de WGA (Windows Genuine Advantage) que no efectúa “llamadas a casa”. WGA era oficialmente, hasta ayer, un componente de doble acción: por un lado, valida la legitimidad de las copias de Microsoft Windows que corren en una determinada máquina (WGA validation); y por otro lado, cumple una función de notificación (WGA notifications) orientada a informar al usuario sobre los beneficios de usar versiones legítimas, recomendaciones que son ofrecidas al usuario a modo de mensajes emergentes de notificación.

WGA se ofrece al usuario junto al conjunto de actualizaciones de seguridad, que mensualmente son ofrecidas a través de los servicios de actualización de Microsoft. La compañía ha enfocado siempre la disponibilidad de WGA como garante a los usuarios de que el software que emplean es original y por tanto, libre de malware y con plenas garantías en cuanto a los requisitos legales del servicio de soporte. En primera instancia, el programa piloto de WGA realizaba una verificación de la configuración contra los servidores de la compañía, para determinar si las notificaciones WGA debían correr o no. Este mecanismo se conoce como “phone home” o de llamada a casa.

Recientemente, los laboratorios de Firewall Leak Tester publicaron un software denominado RemoveWGA cuyo propósito era impedir las comunicaciones diarias de WGA con Microsoft. Según los integrantes del laboratorio no tiene sentido alguno lanzar la herramienta de notificación diariamente una vez superado el primer proceso de validación. Esta herramienta no anula la parte correspondiente a la legitimación, la cual sigue siendo posible tras su instalación. El software, simplemente, impide las comunicaciones contra los servidores. Pese a que Microsoft ha publicado notas oficiales, no ha quedado claro para ciertos sectores y grupos de usuarios qué información se envía a Microsoft a través de la herramienta. Estos usuarios recelosos han llegado a sugerir que WGA debe ser considerado spyware, habida cuenta de las condiciones en las que se comunicaba con la casa matriz.

Simultáneamente a la aparición de RemoveWGA, Microsoft planificó cambiar las comprobaciones diarias, para pasar a hacerlas cada 14 días. Finalmente, han declinado y han optado por publicar una guía paso a paso sobre cómo eliminar WGA y desplegar próximamente una versión WGA que no se comunica con la empresa a través del “phone home”.

La historia de WGA ha estado permanentemente salpicada por noticias con gran trasfondo mediático. Hace más de un año, tal y como anunciamos en “una-al-día”, el investigador hindú Debasis Mohanty descubrió cómo impedir que WGA realizase las verificaciones de legitimidad, lo que daba pie a anular la intención original del producto.

No obstante, el principal problema de WGA es el efecto mediático que han generado las comunicaciones del producto con Microsoft, hecho que ha sido calificado en numerosos medios como una potencial fuente de problemas de seguridad y confidencialidad. Nunca se conocerán las posibles implicaciones a estos dos niveles que el producto pudo haber tenido, ya que no existe ninguna vulnerabilidad documentada para WGA más allá que la que permitió su anulación, ni tampoco existe ningún informe riguroso en el que se declare unívocamente la pérdida de privacidad por el uso de WGA. Sin embargo, el efecto mediático y la lejana sombra de la duda han dado pie a tomar la decisión de cortar por lo sano.

No obstante, la solución final seguirá haciendo comprobaciones periódicas sobre la legitimidad del software empleado, según informó Microsoft, ya que sigue siendo mandato para la instalación de determinadas actualizaciones del sistema.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2804/comentar

Más información:

Microsoft Removes WGA ‘Phone Home’ Component http://www.eweek.com/article2/0,1759,1982591,00.asp

Utility Nukes Windows Genuine Advantage Callbacks http://www.eweek.com/article2/0,1895,1979756,00.asp

Cómo deshabilitar o desinstalar la versión piloto de Notificaciones de Ventaja Auténticas de Microsoft Windows
http://support.microsoft.com/?kbid=921914

RemoveWGA
http://www.firewallleaktester.com/removewga.htm

Investigador hindú rompe el sistema de protección Windows Genuine Advantage (WGA)
http://www.hispasec.com/unaaldia/2434

==== 6.-  Microsoft emite una alerta de seguridad por el exploit publico para las  conexiones de acceso telefonico a redes ====
http://www.seguridad.unam.mx/noticias/?noti=2077
Microsoft ha alertado a los usuarios acerca de un codigo malicioso que  podria ser usado para comprometer los sistemas Windows que no cuenten  con todas las actualizaciones de seguridad.

==== 7.- Cisco Security Advisory: Multiple Vulnerabilities in Wireless Control System ====

Advisory ID: cisco-sa-20060628-wcs

http://www.cisco.com/warp/public/707/cisco-sa-20060628-wcs.shtml

Revision 1.0

For Public Release 2006 June 28 1600 UTC (GMT)

- ———————————————————————

Contents
========

    Summary
    Affected Products
    Details
    Impact
    Software Versions and Fixes
    Workarounds
    Obtaining Fixed Software
    Customers with Service Contracts
    Customers using Third Party Support Organizations
    Customers without Service Contracts
    Exploitation and Public Announcements
    Status of this Notice: FINAL
    Distribution
    Revision History
    Cisco Security Procedures

- ———————————————————————

Summary
=======

Cisco Wireless Control System (WCS) contains multiple vulnerabilities which may allow a remote user to:

  * access sensitive configuration information about access points
    managed by WCS
  * read from and write to arbitrary files on a WCS system
  * log in to a WCS system with a default administrator password
  * execute script code in a WCS user’s web browser
  * access directories which may reveal sensitive WCS configuration
    information

There are workarounds for several, but not all, of these vulnerabilities. See the Workarounds section for more information.
Cisco has made free software available to address these vulnerabilities for affected customers.

This advisory is posted at
http://www.cisco.com/warp/public/707/cisco-sa-20060628-wcs.shtml.

Affected Products
=================

Vulnerable Products
+——————

+—————————————+
|    DDTS    |    Affected Releases     |
|————+————————–|
|            | WCS for Linux and        |
| CSCsd15955 | Windows 3.2(40) and      |
|            | earlier                  |
|————+————————–|
|            | WCS for Linux and        |
| CSCsd15951 | Windows 3.2(51) and      |
|            | earlier                  |
|————+————————–|
|            | WCS for Linux and        |
| CSCse21391 | Windows 4.0(1) and       |
|            | earlier                  |
|————+————————–|
|            | WCS for Linux and        |
| CSCsd71397 | Windows 3.2(51) and      |
|            | earlier                  |
|————+————————–|
|            | WCS for Linux and        |
| CSCse01127 | Windows 3.2(51) and      |
|            | earlier                  |
|————+————————–|
|            | WCS for Linux and        |
| CSCse01409 | Windows 3.2(51) and      |
|            | earlier                  |
+—————————————+

The version of WCS software installed on a particular device can be found via the WCS HTTP management interface. Select Help -> About the Software to obtain the software version.

Products Confirmed Not Vulnerable
+——————————–

No other Cisco products are currently known to be affected by these vulnerabilities.

Details
=======

Wireless Control System is a centralized, systems-level application for managing and controlling lightweight access points and wireless LAN controllers for the Cisco Unified Wireless Network.

WCS contains multiple vulnerabilities including information disclosure and privilege escalation issues. The issues are detailed
below:

  * CSCsd15955-Remote users can connect to the WCS internal database
    with an undocumented username and hard-coded password, gaining
    access to the sensitive configuration information of managed
    wireless access points.
  * CSCsd15951-The undocumented database username and password are
    present in several WCS files in clear text.
  * CSCse21391-WCS installations contain the default administrator
    username root with a default password of public. The password is
    not required to be changed during installation or upon the
    initial login. There is a workaround for this vulnerability.
  * CSCsd71397-A remote user can read from or write to arbitrary
    locations in the filesystem of a WCS system via the internal TFTP
    server. This problem only occurs if the directory path chosen by
    the user during the installation of WCS for the root of the
    internal TFTP server contains a space character. There is a
    workaround for this vulnerability.
  * CSCse01127-The login page for the WCS HTTP interface fails to
    properly sanitize user-supplied data for malicious script code.
    This may result in the ability for an attacker to entice a user
    to access a malicious URL which executes arbitrary script code in
    the user’s web browser.
  * CSCse01409-The WCS HTTP server does not properly secure certain
    directories, potentially allowing access to sensitive information
    like WCS usernames and directory paths.

These issues are documented by the following Cisco bug IDs:

  * CSCsd15955 ( registered customers only) -WCS DBserver is remotely
    accessible using Solid SQL and static password
  * CSCsd15951 ( registered customers only) -Database passwords are
    written in clear text on the program folders
  * CSCse21391 ( registered customers only) -WCS ships with default
    administrator account and password
  * CSCsd71397 ( registered customers only) -WCS tftp read/writes to
    C:\ if given dir has a space
  * CSCse01127 ( registered customers only) -Possible CSS attack on
    login page of WCS
  * CSCse01409 ( registered customers only) -WCS allows
    unauthenticated access to user list and html files on server

Impact
======

Successful exploitation of the vulnerabilities presented in this advisory have different impacts.

  * CSCsd15955-May result in the exposure of sensitive configuration
    information for wireless access points managed by the WCS server,
    including encryption keys. With the encryption keys for managed
    wireless networks, an attacker can intercept and decrypt network
    traffic.
  * CSCsd15951-May allow an attacker to gain access to the WCS
    internal database.
  * CSCse21391-May allow an attacker to gain complete control of a
    WCS installation.
  * CSCsd71397-May result in the ability to read from and write to
    arbitrary locations in the filesystem of a system running WCS,
    including the ability to overwrite and create new files.
  * CSCse01127-Exploitation may allow an attacker to execute
    arbitrary script code in a user’s web browser. This may be used
    to obtain sensitive session information which can be used to
    access the WCS management interface.
  * CSCse01409-Exploitation may allow an attacker to obtain sensitive
    WCS configuration data such as WCS usernames and directory
    installation paths.

Software Versions and Fixes
===========================

When considering software upgrades, also consult http://www.cisco.com/go/psirt and any subsequent advisories to determine exposure and a complete upgrade solution.

In all cases, customers should exercise caution to be certain the devices to be upgraded contain sufficient memory and that current hardware and software configurations will continue to be supported properly by the new release. If the information is not clear, contact the Cisco Technical Assistance Center (TAC) or your contracted maintenance provider for assistance.

WCS version 4.0 can be obtained from
http://www.cisco.com/cgi-bin/tablebuild.pl/Wireless_Control_System_Software.
Please contact the Cisco TAC to obtain earlier versions of WCS software.

+—————————————+
|    DDTS    | Affected  |    Fixed     |
|            | Releases  |   Releases   |
|————+———–+————–|
|            | WCS for   | WCS for      |
|            | Linux and | Linux and    |
| CSCsd15955 | Windows   | Windows 3.2  |
|            | 3.2(40)   | (51) and     |
|            | and       | later        |
|            | earlier   |              |
|————+———–+————–|
|            | WCS for   | WCS for      |
|            | Linux and | Linux and    |
| CSCsd15951 | Windows   | Windows 3.2  |
|            | 3.2(51)   | (63) and     |
|            | and       | later        |
|            | earlier   |              |
|————+———–+————–|
|            |           | Vulnerable,  |
|            | WCS for   | fix          |
|            | Linux and | available    |
|            | Windows   | fourth       |
| CSCse21391 | 4.0(1)    | quarter of   |
|            | and       | 2006.        |
|            | earlier   |              |
|            |           | See          |
|            |           | Workarounds. |
|————+———–+————–|
|            | WCS for   | WCS for      |
|            | Linux and | Linux and    |
| CSCsd71397 | Windows   | Windows 3.2  |
|            | 3.2(51)   | (63) and     |
|            | and       | later        |
|            | earlier   |              |
|————+———–+————–|
|            | WCS for   | WCS for      |
|            | Linux and | Linux and    |
| CSCse01127 | Windows   | Windows 3.2  |
|            | 3.2(51)   | (63) and     |
|            | and       | later        |
|            | earlier   |              |
|————+———–+————–|
|            | WCS for   | WCS for      |
|            | Linux and | Linux and    |
| CSCse01409 | Windows   | Windows 3.2  |
|            | 3.2(51)   | (63) and     |
|            | and       | later        |
|            | earlier   |              |
+—————————————+

Users of the 3.2 software version can upgrade to 3.2(63) to receive all fixes. CSCse21391 currently has no fix, although there is a workaround that will completely eliminate the vulnerability. Fixed software will be available in the fourth quarter of 2006.

Workarounds
===========

There are are no workarounds for vulnerabilities described in
CSCsd15955 (default database account and password), CSCsd15951 (database user and password in clear text), CSCse01127 (XSS) and
CSCse01409 (unprotected HTTP directories).

There is a workaround for the vulnerability described in CSCse21391 (default administrator account and password). Users can change the password for the root username via the WCS HTTP management interface.
Select Administration -> Accounts -> root to change the password.

There is a workaround for the vulnerability described in CSCsd71397 (TFTP file read and write). Follow these steps to mitigate the TFTP vulnerability.

  * Stop the WCS service via Programs -> Wireless Control System ->
    StopWCS.
  * Edit the file \webnms\conf\NmsProcessesBE.conf. WCS is typically
    installed in C:\Program Files\WCS32. Modify the section

        # java com.adventnet.nms.tftp.NmsTftpServer [TFTP_ROOT_DIRECTORY dir] [PORT portNo]
        # RJS WARNING – If you change these lines, you must change the installer.
        PROCESS             com.adventnet.nms.tftp.NmsTftpServer
        ARGS            TFTP_ROOT_DIRECTORY C:/some directory PORT 69 RETRIES 3 TIMEOUT 30000

    by placing quotes around the directory path like “C:/some
    directory”.
  * Start the WCS service via Programs -> Wireless Control System ->
    StartWCS.

Obtaining Fixed Software
========================

Cisco will make free software available to address this vulnerability for affected customers. This advisory will be updated as fixed software becomes available. Prior to deploying software, customers should consult their maintenance provider or check the software for feature set compatibility and known issues specific to their environment.

Customers may only install and expect support for the feature sets they have purchased. By installing, downloading, accessing or otherwise using such software upgrades, customers agree to be bound by the terms of Cisco’s software license terms found at http://www.cisco.com/public/sw-license-agreement.html, or as otherwise set forth at Cisco.com Downloads at http://www.cisco.com/public/sw-center/sw-usingswc.shtml.

Do not contact either “psirt@cisco.com” or “security-alert@cisco.com”
for software upgrades.

Customers with Service Contracts
+——————————-

Customers with contracts should obtain upgraded software through their regular update channels. For most customers, this means that upgrades should be obtained through the Software Center on Cisco’s worldwide website at http://www.cisco.com.

Customers using Third Party Support Organizations
+————————————————

Customers whose Cisco products are provided or maintained through prior or existing agreement with third-party support organizations such as Cisco Partners, authorized resellers, or service providers should contact that support organization for guidance and assistance with the appropriate course of action in regards to this advisory.

The effectiveness of any workaround or fix is dependent on specific customer situations such as product mix, network topology, traffic behavior, and organizational mission. Due to the variety of affected products and releases, customers should consult with their service provider or support organization to ensure any applied workaround or fix is the most appropriate for use in the intended network before it is deployed.

Customers without Service Contracts
+———————————-

Customers who purchase direct from Cisco but who do not hold a Cisco service contract and customers who purchase through third-party vendors but are unsuccessful at obtaining fixed software through their point of sale should get their upgrades by contacting the Cisco Technical Assistance Center (TAC). TAC contacts are as follows.

  * +1 800 553 2447 (toll free from within North America)
  * +1 408 526 7209 (toll call from anywhere in the world)
  * e-mail: tac@cisco.com

Have your product serial number available and give the URL of this notice as evidence of your entitlement to a free upgrade. Free upgrades for non-contract customers must be requested through the TAC.

Refer to http://www.cisco.com/warp/public/687/Directory/DirTAC.shtml
for additional TAC contact information, including special localized telephone numbers and instructions and e-mail addresses for use in various languages.

Exploitation and Public Announcements
=====================================

The Cisco PSIRT is not aware of any public announcements or malicious use of the vulnerability described in this advisory.

Status of this Notice: FINAL
============================

THIS DOCUMENT IS PROVIDED ON AN “AS IS” BASIS AND DOES NOT IMPLY ANY KIND OF GUARANTEE OR WARRANTY, INCLUDING THE WARRANTIES OF MERCHANTABILITY OR FITNESS FOR A PARTICULAR USE. YOUR USE OF THE INFORMATION ON THE DOCUMENT OR MATERIALS LINKED FROM THE DOCUMENT IS AT YOUR OWN RISK. CISCO RESERVES THE RIGHT TO CHANGE OR UPDATE THIS DOCUMENT AT ANY TIME.

A stand-alone copy or Paraphrase of the text of this document that omits the distribution URL in the following section is an uncontrolled copy, and may lack important information or contain factual errors.

Distribution
============

This advisory is posted on Cisco’s worldwide website at:

http://www.cisco.com/warp/public/707/cisco-sa-20060628-wcs.shtml

In addition to worldwide web posting, a text version of this notice is clear-signed with the Cisco PSIRT PGP key and is posted to the following e-mail and Usenet news recipients.

  * cust-security-announce@cisco.com
  * first-teams@first.org
  * bugtraq@securityfocus.com
  * vulnwatch@vulnwatch.org
  * cisco@spot.colorado.edu
  * cisco-nsp@puck.nether.net
  * full-disclosure@lists.grok.org.uk
  * comp.dcom.sys.cisco@newsgate.cisco.com

Future updates of this advisory, if any, will be placed on Cisco’s worldwide website, but may or may not be actively announced on mailing lists or newsgroups. Users concerned about this problem are encouraged to check the above URL for any updates.

Revision History
================

+—————————————+
| Revision |              | Initial     |
| 1.0      | 2006-June-28 | Public      |
|          |              | Release     |
+—————————————+

Cisco Security Procedures
=========================

Complete information on reporting security vulnerabilities in Cisco products, obtaining assistance with security incidents, and registering to receive security information from Cisco, is available on Cisco’s worldwide website at http://www.cisco.com/en/US/products/products_security_vulnerability_policy.html.
This includes instructions for press inquiries regarding Cisco security notices.  All Cisco security advisories are available at
http://www.cisco.com/go/psirt.

==== 8.- Denegación de servicio en Lotus Domino ====

IBM ha publicado un aviso de seguridad, en el que se informa que las versiones de la rama 6.x de Lotus Domino son susceptibles de sufrir un ataque de denegación de servicio. La versión 5.0.13 también es vulnerable.

Lotus Domino es un conocido servidor de trabajo colaborativo muy empleado en ámbitos empresariales, que abastece a aplicaciones cliente del tipo Lotus Notes, y en el que es posible además integrar aplicaciones de todo tipo. Los orígenes de Domino se remontan a las versiones primitivas de Lotus Notes Server, desarrollado originalmente por Lotus Development Corporation. En la actualidad es un producto desarrolado y mantenido por International Business Machines Corporation (IBM).

El problema provoca que, bajo ciertas condiciones no del todo especificadas, un atacante pueda ensamblar un mensaje malicioso que colapse en el servicio de enrutado (nrouter.exe) del servidor, al extremarse el consumo de CPU en un intento de entrega que nunca tendrá éxito. A consecuencia de la denegación, los mensajes de correo posteriores al malicioso quedarán detenidos en cola y no serán entregados hasta que el mensaje bloqueante sea eliminado, lo que plantea serios problemas de continuidad. Los mensajes maliciosos deben contener una petición de reunión en formato vCal para provocar el éxito de la acción atacante.

La vulnerabilidad puede ser calificada como crítica, ya que es posible forzar la denegación remotamente. Teniendo en cuenta que Lotus Domino es un producto casi exclusivamente presente en organizaciones y que suele ser punto de entrada a sistemas de gestión de diversa índole, es conveniente tratar la amenaza como un factor de riesgo de criticidad elevada. Es importante notar que, en caso de recibir un mensaje malicioso, el problema no quedará resuelto con el mero hecho de reiniciar el servidor, ya que el mensaje originante seguirá en cola y seguirá taponando los envíos posteriores.

La explotación de la vulnerabilidad puede conducir a la denegación total del servidor Domino, y por tanto, a la ruptura de la continuidad de los servicios que pendan de él.

La recomendación más plausible que podemos emitir es instar a los administradores de soluciones Domino a que actualicen sus versiones con la máxima premura. El equipo de soporte de IBM confirma que las versiones 6.5.4 Fix Pack 1, 6.5.5, y 7.0 son seguras, y carecen de este problema.

A comienzos de año, nos hicimos eco de un problema similar, con más implicaciones de seguridad que el descrito, con lo que recomendamos a aquellos administradores con servidores Lotus en producción o mantenidos a efectos históricos revisen todos los boletines pendientes para certificar que su grado de exposición ante los problemas documentados queda totalmente mitigado.

Aprovechando las tareas de mantenimiento, los administradores Lotus pueden hacer uso del tutorial oficial de dimensionado de infraestructuras de correo, publicado en http://www.ibm.com/developerworks/lotus/library/domino-mail-sizing/
como medida complementaria al aseguramiento del funcionamiento adecuado del servidor.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2805/comentar

Más información:

Lotus Domino SMTP-based Denial of Service vulnerability
http://www-1.ibm.com/support/docview.wss?rs=463&uid=swg21211952

IBM Lotus. Información del fabricante
http://www.ibm.com/software/lotus

IBM Lotus. Recursos para desarrolladores http://www.ibm.com/developerworks/lotus

IBM Lotus. Seguridad
http://www.ibm.com/developerworks/lotus/security

Central de actualizaciones de IBM
http://www.ibm.com/software/lotus/support/upgradecentral/index.html

Hispasec Sistemas. Vulnerabilidades en Domino (Enero de 2006)
http://www.hispasec.com/unaaldia/2634

==== 9.-  Microsoft corrige parche de seguridad ====
http://news.zdnet.co.uk/software/windows/0,39020396,39277916,00.htm
El parche de seguridad de Microsoft de esta semana causo problemas a  algunos usuarios de dial-up, asi que la compa~ia ahora emite una  correccion.

==== 10.-  Dos nuevos bugs en IE han sido descubiertos ====
http://www.itnews.com.au/newsstory.aspx?CIaNID=34227
El pasado miercoles analistas de seguridad alertaron a los usuarios que  un par de bugs sin pachar en el navegador Web Internet Explorer  de Microsoft pronto podran ser explotados debido a que los detalles  de las fallas son publicos.

==== 11.- Apple publica la actualización Mac OS X 10.4.7 ====
En respuesta a la necesidad de mejorar las prestaciones de su sistema operativo, no sólo en lo referente a funcionalidad, sino también a cuestiones de seguridad, Apple ha puesto a disposición de sus usuarios la actualización a la versión 10.4.7 de su sistema OS X. Mac OS (Macintosh Operating System) versión X es un sistema operativo multiusuario, basado en BSD y Mach microkernel, y dotado de una valorada interfaz gráfica denominada Aqua. Recientemente, tras un drástico giro en su modelo de negocio, se abrió la posibilidad de ejecutar OS X no sólo en las tradicionales plataformas PPC (Power PC), sino también en arquitecturas Intel.

Esta actualización de carácter acumulativo, ciñéndonos exclusivamente a lo relacionado con la seguridad, soluciona algunas fallas existentes, descubiertas y documentadas en el tránsito desde la versión precedente a la actual. AFP (Apple File Protocol) se actualiza (véase la referencia CVE-2006-1468), impidiendo la revelación de información sensible por parte de usuarios no autorizados. El motor antivirus ClamAV (CVE-2006-1989) corrige un problema mediante el cual es posible la ejecución de código arbitrario, caso de proporcionar al motor automático de actualización una base de datos espejo de índole maliciosa.

Las mejoras alcanzan también al framework ImageIO (CVE-2006-1469), susceptible de facilitar la ejecución de código y la denegación de servicio, al visualizar ficheros TIFF especialmente creados por los potenciales atacantes. El gestor de demonios launchd (CVE-2006-1471) corrige un problema que permite a los usuarios locales la escalada de privilegios en la máquina. Y por último, la implementación libre OpenLDAP (CVE-2006-1470) recibe una corrección, ya que la versión obsoleta facilita que los atacantes remotos ocasionen la denegación total de los servicios en la máquina.

Las actualizaciones pueden ser obtenidas en el centro de descarga del soporte de Apple, cuya dirección aparece en el campo “más información”. Entre los paquetes suministrados están también los pertenecientes a la familia de servidores, Apple Mac OS X Server. Es importante notar que justo después de la emisión de este conjunto de actualizaciones, ha aparecido un fallo crítico en iTunes (CVE-2006-1467), versiones 6.0.4 y anteriores. Un desbordamiento de entero en el manejo del ficheros de codificación de audio (AAC) permite a los atacantes tener una vía para tomar control completo del sistema, caso de que los usuarios vulnerables abran ficheros AAC especialmente creados. La actualización para iTunes se encuentra también en el centro de descargas.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2806/comentar

Más información:

About the security content of the Mac OS X 10.4.7 Update
http://docs.info.apple.com/article.html?artnum=303973

Apple iTunes Advanced Audio Coding File Handling Integer Overflow Vulnerability
http://www.frsirt.com/english/advisories/2006/2601

Centro de descarga de actualizaciones
http://www.apple.com/support/downloads/

MAC OS X
http://www.apple.com/es/macosx/

Apple Security
http://www.apple.com/support/security/

==== 12.- Problemas de seguridad en productos ofimáticos ====
OpenOffice ha publicado un boletín que descubre tres graves problemas de seguridad en su software ofimático y que han sido descubiertos a través de una auditoría interna de código. Mientras, las vulnerabilidades en Microsoft Office siguen dando que hablar, y algunos creadores de virus aprovechan para volver a los virus de macro.

Las vulnerabilidades descubiertas afectan a las versiones 1.1.x y 2.0.x.
OpenOffice.org ha publicado la versión 2.0.3 que resuelve estos problemas. En breve se publicará un parche para la versión 1.1.x.

Los errores son tres:

* Algunos applets de Java pueden saltar fuera de la sandbox, con lo que el código del applet podría tener acceso al sistema con los privilegios del usuario que lo ha ejecutado. Para este problema, si no se aplica el parche, es posible deshabilitar el soporte para los applets de Java y mitigar el problema (aparte de usar privilegios mínimos).

* Existe un fallo a la hora de interpretar ficheros en formato XML que abre la posibilidad de desbordamientos de memoria intermedia en documentos especialmente manipulados. Este error haría que OpenOffice.org dejase de funcionar y potencialmente, cabría la posibilidad de ejecución de código arbitrario.

* Existe por último un fallo en el mecanismo de macros que puede permitir a un atacante incluir ciertas macros que podrían llegar a ejecutarse incluso si el usuario las ha deshabilitado. Estas macros también podrían tener acceso al sistema completo con los privilegios del usuario que lo ejecuta, que no sería advertido de la ejecución en ningún momento. No existe contramedida específica para este fallo, es necesario el parche.

La mayoría de distribuciones ya están proporcionando sus respectivas versiones actualizadas. Se recomienda actualizar desde www.openoffice.org a la versión 2.0.3. Estas son, por ahora, las vulnerabilidades más graves encontradas en este conjunto ofimático. La anterior vulnerabilidad de considerable gravedad se descubrió en abril de 2005, y permitía la ejecución de código con sólo abrir un archivo en formato .doc. En aquel momento, aunque los detalles sobre el problema fueron publicados, no se utilizó la vulnerabilidad para esparcir virus o malware en general de forma masiva. En esta ocasión, además, teniendo en cuenta que los detalles no son públicos, tampoco se prevé que sea aprovechado para infectar sistemas, aunque su creciente popularidad puede terminar por hacerlo objetivo de ataques generalizados.

Este descubrimiento de fallos en el popular programa, coincide con la mala racha de seguridad que lleva el producto equivalente de Microsoft, Office, del que se han descubierto varios problemas muy graves en un breve periodo de tiempo.

Dentro de este continuo desfile de vulnerabilidades, entre las que se incluye un problema con las macros, se añade el tímido intento de aprovechar otros antiguos fallos relacionados con esta funcionalidad.
Según informaba ISC SANS desde el pasado 27 de junio se intenta aprovechar, a través del envío masivo de correos, una vulnerabilidad en Microsoft Word de hace cinco años. Se trata de un fallo en Word (2000, 2002, 98…) que permitía la ejecución de macros sin intervención del usuario aunque estuviesen deshabilitadas. En Word 2003 se ejecutaría sólo si se tuviesen habilitadas las macros. Aunque el parche lleve cinco años a disposición de todos, esto no garantiza en absoluto que los usuarios lo hayan aplicado.

Aunque su nivel de infección esté siendo bajo, su difusión ha sido muy alta. Muchos usuarios han recibido una supuesta publicidad en formato .doc, comprimido en .zip que supuestamente contenía precios de productos informáticos. Al ser abierto con un Office vulnerable, el “dropper”
bautizado como Kukudro, descargaba a su vez un virus con un importante impacto sobre el sistema.

En el Laboratorio Hispasec además, recibimos una de las primeras muestras de la versión B de Kukudro, que venía esta vez en un simple documento sin comprimir. Esta versión no era detectada por ningún antivirus en el momento en el que la recibimos. Tras su envío a virustotal.com y durante el día, los distintos antivirus fueron añadiendo la firma a su base de datos.

Ningún antivirus lo reconoció por heurística. Es posible que ya no esperen un virus de macro a estas alturas. De hecho, es extraño que el creador intente aprovechar este fallo tan antiguo (además de haberlo programado en VisualBasic) cuando el parche para la vulnerabilidad fue distribuido a través de Windows Update, por lo que muchos usuarios estarán protegidos de forma automática. Con problemas de Office, en la mayoría de las ocasiones, es necesario actualizar la suite “a mano” o a través de officeupdate.microsoft.com, algo que pocos usuarios conocen.
Desde el punto de vista del atacante, tendría más “sentido” aprovechar un fallo de Office que no sea corregido a través de las actualizaciones automáticas. Quizás se trate de un virus creado por algún “romántico”
(de los que cada vez quedan menos) que ha conseguido una importante distribución, o simplemente alguien que no sabía exactamente lo que estaba haciendo.

Malos tiempos, en definitiva, para fiarse de un documento que llegue de cualquier medio, ya sea abriéndolo con Office, OpenOffice.org en Windows o cualquier otro sistema operativo.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2807/comentar

Más información:

File Format, CVE-2006-3117
http://www.openoffice.org/security/CVE-2006-3117.html

Macro, CVE-2006-2198
http://www.openoffice.org/security/CVE-2006-2198.html

Java Applets, CVE-2006-2199
http://www.openoffice.org/security/CVE-2006-2199.html

Parche de seguridad crítico para OpenOffice
http://www.hispasec.com/unaaldia/2372

Word macro trojan dropper and (another) downloader
http://isc.sans.org/diary.php?date=2006-06-27

Malformed Word Document Could Enable Macro to Run Automatically http://www.microsoft.com/technet/security/Bulletin/MS01-034.mspx

==== 13.- Fuentes de Información ====
- Revista Electronica de la Lista Mx-seguridad
- (c) 2005 Hispasec
http://www.hispasec.com/copyright
- Security Hot Topic on the Windows IT Pro Network
- Malware Digest – Revista Electronica de la Lista Antivirus
- Mx-seguridad Digest – Revista Electronica de la Lista Mx-seguridad
- Trend Micro Weekly Virus Report



Possibly related:


Comments

Name (requerido)

Email (requerido)

Web

XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Share your wisdom