Mar
12
Boletín 00061 – 3/07/2006
Category: Seguridad |
Leave a Comment
1.- Caracteristica de ActiveX coloca a Office en peligro
2.- Vulnerabilidades en Internet Explorer 6
3.- Salto de restricciones a traves de error_log en PHP
4.- Microsoft alerta de codigo exploit de dial-up bug
5.- Microsoft elimina la funcionalidad “phone home” de Windows Genuine Advantage
6.- Microsoft emite una alerta de seguridad por el exploit publico para las conexiones de acceso telefonico a redes
7.- Cisco Security Advisory: Multiple Vulnerabilities in Wireless Control System
8.- Denegación de servicio en Lotus Domino
9.- Microsoft corrige parche de seguridad
10.- Dos nuevos bugs en IE han sido descubiertos
11.- Apple publica la actualización Mac OS X 10.4.7
12.- Problemas de seguridad en productos ofimáticos
13.- Fuentes de Información
==== 1.- Caracteristica de ActiveX coloca a Office en peligro ====
http://www.seguridad.unam.mx/noticias/?noti=2072
Una debilidad en como las aplicaciones de Office manejan los archivos de Macromedia Flash expone a los clientes de Microsoft a ataques, previnieron expertos de seguridad.
==== 2.- Vulnerabilidades en Internet Explorer 6 ====
Se han descubierto dos vulnerabilidades en Internet Explorer que pueden ser aprovechadas por atacantes para, potencialmente, revelar información sensible del sistema y ejecutar código HTA y comprometer un sistema. El primer fallo se debe en un error a la hora de manejar las redirecciones que puede ser aprovechado para acceder a documentos servidos a través de otro sitio web usando la propiedad object.documentElement.outerHTML.
El segundo fallo se debe a un error en el manejo de ficheros compartidos que puede ser aprovechado para que un usuario ejecute aplicaciones HTA especialmente manipualdas a través de ataques de directorio transversal en el nombre del fichero.
Se ha comprobado que los errores afectan a un sistema Windows XP Service Pack 2 completamente actualizado, aunque otras versiones pueden verse afectadas. No existe parche oficial. Se recomienda deshabilitar el active scripting y filtrar el tráfico de archivos compartidos.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2803/comentar
Más información:
Microsoft Internet Explorer Information Disclosure and HTA File Execution Vulnerabilities
http://www.frsirt.com/english/advisories/2006/2553
==== 3.- Salto de restricciones a traves de error_log en PHP ====
http://www.hispasec.com/unaaldia/2802
Se ha descubierto un problema en PHP que puede ser aprovechado por atacantes locales para saltarse restricciones de seguridad.
==== 4.- Microsoft alerta de codigo exploit de dial-up bug ====
http://www.computerworld.com.au/index.php/id;788483456;fp;4;fpid;16
Microsoft esta alertando a los usuarios de la existencia de software malicioso que podria ser utilizado para atacar sistemas Windows que no tienen las ultimas actualizaciones de seguridad de la compañia.
==== 5.- Microsoft elimina la funcionalidad “phone home” de Windows Genuine Advantage
Tras una controversia mediática y un debate importante producido en el sector, la compañía de Redmond ha optado finalmente por poner próximamente a disposición de los usuarios una nueva versión de WGA (Windows Genuine Advantage) que no efectúa “llamadas a casa”. WGA era oficialmente, hasta ayer, un componente de doble acción: por un lado, valida la legitimidad de las copias de Microsoft Windows que corren en una determinada máquina (WGA validation); y por otro lado, cumple una función de notificación (WGA notifications) orientada a informar al usuario sobre los beneficios de usar versiones legítimas, recomendaciones que son ofrecidas al usuario a modo de mensajes emergentes de notificación.
WGA se ofrece al usuario junto al conjunto de actualizaciones de seguridad, que mensualmente son ofrecidas a través de los servicios de actualización de Microsoft. La compañía ha enfocado siempre la disponibilidad de WGA como garante a los usuarios de que el software que emplean es original y por tanto, libre de malware y con plenas garantías en cuanto a los requisitos legales del servicio de soporte. En primera instancia, el programa piloto de WGA realizaba una verificación de la configuración contra los servidores de la compañía, para determinar si las notificaciones WGA debían correr o no. Este mecanismo se conoce como “phone home” o de llamada a casa.
Recientemente, los laboratorios de Firewall Leak Tester publicaron un software denominado RemoveWGA cuyo propósito era impedir las comunicaciones diarias de WGA con Microsoft. Según los integrantes del laboratorio no tiene sentido alguno lanzar la herramienta de notificación diariamente una vez superado el primer proceso de validación. Esta herramienta no anula la parte correspondiente a la legitimación, la cual sigue siendo posible tras su instalación. El software, simplemente, impide las comunicaciones contra los servidores. Pese a que Microsoft ha publicado notas oficiales, no ha quedado claro para ciertos sectores y grupos de usuarios qué información se envía a Microsoft a través de la herramienta. Estos usuarios recelosos han llegado a sugerir que WGA debe ser considerado spyware, habida cuenta de las condiciones en las que se comunicaba con la casa matriz.
Simultáneamente a la aparición de RemoveWGA, Microsoft planificó cambiar las comprobaciones diarias, para pasar a hacerlas cada 14 días. Finalmente, han declinado y han optado por publicar una guía paso a paso sobre cómo eliminar WGA y desplegar próximamente una versión WGA que no se comunica con la empresa a través del “phone home”.
La historia de WGA ha estado permanentemente salpicada por noticias con gran trasfondo mediático. Hace más de un año, tal y como anunciamos en “una-al-día”, el investigador hindú Debasis Mohanty descubrió cómo impedir que WGA realizase las verificaciones de legitimidad, lo que daba pie a anular la intención original del producto.
No obstante, el principal problema de WGA es el efecto mediático que han generado las comunicaciones del producto con Microsoft, hecho que ha sido calificado en numerosos medios como una potencial fuente de problemas de seguridad y confidencialidad. Nunca se conocerán las posibles implicaciones a estos dos niveles que el producto pudo haber tenido, ya que no existe ninguna vulnerabilidad documentada para WGA más allá que la que permitió su anulación, ni tampoco existe ningún informe riguroso en el que se declare unívocamente la pérdida de privacidad por el uso de WGA. Sin embargo, el efecto mediático y la lejana sombra de la duda han dado pie a tomar la decisión de cortar por lo sano.
No obstante, la solución final seguirá haciendo comprobaciones periódicas sobre la legitimidad del software empleado, según informó Microsoft, ya que sigue siendo mandato para la instalación de determinadas actualizaciones del sistema.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2804/comentar
Más información:
Microsoft Removes WGA ‘Phone Home’ Component http://www.eweek.com/article2/0,1759,1982591,00.asp
Utility Nukes Windows Genuine Advantage Callbacks http://www.eweek.com/article2/0,1895,1979756,00.asp
Cómo deshabilitar o desinstalar la versión piloto de Notificaciones de Ventaja Auténticas de Microsoft Windows
http://support.microsoft.com/?kbid=921914
RemoveWGA
http://www.firewallleaktester.com/removewga.htm
Investigador hindú rompe el sistema de protección Windows Genuine Advantage (WGA)
http://www.hispasec.com/unaaldia/2434
==== 6.- Microsoft emite una alerta de seguridad por el exploit publico para las conexiones de acceso telefonico a redes ====
http://www.seguridad.unam.mx/noticias/?noti=2077
Microsoft ha alertado a los usuarios acerca de un codigo malicioso que podria ser usado para comprometer los sistemas Windows que no cuenten con todas las actualizaciones de seguridad.
==== 7.- Cisco Security Advisory: Multiple Vulnerabilities in Wireless Control System ====
Advisory ID: cisco-sa-20060628-wcs
http://www.cisco.com/warp/public/707/cisco-sa-20060628-wcs.shtml
Revision 1.0
For Public Release 2006 June 28 1600 UTC (GMT)
- ———————————————————————
Contents
========
Summary
Affected Products
Details
Impact
Software Versions and Fixes
Workarounds
Obtaining Fixed Software
Customers with Service Contracts
Customers using Third Party Support Organizations
Customers without Service Contracts
Exploitation and Public Announcements
Status of this Notice: FINAL
Distribution
Revision History
Cisco Security Procedures
- ———————————————————————
Summary
=======
Cisco Wireless Control System (WCS) contains multiple vulnerabilities which may allow a remote user to:
* access sensitive configuration information about access points
managed by WCS
* read from and write to arbitrary files on a WCS system
* log in to a WCS system with a default administrator password
* execute script code in a WCS user’s web browser
* access directories which may reveal sensitive WCS configuration
information
There are workarounds for several, but not all, of these vulnerabilities. See the Workarounds section for more information.
Cisco has made free software available to address these vulnerabilities for affected customers.
This advisory is posted at
http://www.cisco.com/warp/public/707/cisco-sa-20060628-wcs.shtml.
Affected Products
=================
Vulnerable Products
+——————
+—————————————+
| DDTS | Affected Releases |
|————+————————–|
| | WCS for Linux and |
| CSCsd15955 | Windows 3.2(40) and |
| | earlier |
|————+————————–|
| | WCS for Linux and |
| CSCsd15951 | Windows 3.2(51) and |
| | earlier |
|————+————————–|
| | WCS for Linux and |
| CSCse21391 | Windows 4.0(1) and |
| | earlier |
|————+————————–|
| | WCS for Linux and |
| CSCsd71397 | Windows 3.2(51) and |
| | earlier |
|————+————————–|
| | WCS for Linux and |
| CSCse01127 | Windows 3.2(51) and |
| | earlier |
|————+————————–|
| | WCS for Linux and |
| CSCse01409 | Windows 3.2(51) and |
| | earlier |
+—————————————+
The version of WCS software installed on a particular device can be found via the WCS HTTP management interface. Select Help -> About the Software to obtain the software version.
Products Confirmed Not Vulnerable
+——————————–
No other Cisco products are currently known to be affected by these vulnerabilities.
Details
=======
Wireless Control System is a centralized, systems-level application for managing and controlling lightweight access points and wireless LAN controllers for the Cisco Unified Wireless Network.
WCS contains multiple vulnerabilities including information disclosure and privilege escalation issues. The issues are detailed
below:
* CSCsd15955-Remote users can connect to the WCS internal database
with an undocumented username and hard-coded password, gaining
access to the sensitive configuration information of managed
wireless access points.
* CSCsd15951-The undocumented database username and password are
present in several WCS files in clear text.
* CSCse21391-WCS installations contain the default administrator
username root with a default password of public. The password is
not required to be changed during installation or upon the
initial login. There is a workaround for this vulnerability.
* CSCsd71397-A remote user can read from or write to arbitrary
locations in the filesystem of a WCS system via the internal TFTP
server. This problem only occurs if the directory path chosen by
the user during the installation of WCS for the root of the
internal TFTP server contains a space character. There is a
workaround for this vulnerability.
* CSCse01127-The login page for the WCS HTTP interface fails to
properly sanitize user-supplied data for malicious script code.
This may result in the ability for an attacker to entice a user
to access a malicious URL which executes arbitrary script code in
the user’s web browser.
* CSCse01409-The WCS HTTP server does not properly secure certain
directories, potentially allowing access to sensitive information
like WCS usernames and directory paths.
These issues are documented by the following Cisco bug IDs:
* CSCsd15955 ( registered customers only) -WCS DBserver is remotely
accessible using Solid SQL and static password
* CSCsd15951 ( registered customers only) -Database passwords are
written in clear text on the program folders
* CSCse21391 ( registered customers only) -WCS ships with default
administrator account and password
* CSCsd71397 ( registered customers only) -WCS tftp read/writes to
C:\ if given dir has a space
* CSCse01127 ( registered customers only) -Possible CSS attack on
login page of WCS
* CSCse01409 ( registered customers only) -WCS allows
unauthenticated access to user list and html files on server
Impact
======
Successful exploitation of the vulnerabilities presented in this advisory have different impacts.
* CSCsd15955-May result in the exposure of sensitive configuration
information for wireless access points managed by the WCS server,
including encryption keys. With the encryption keys for managed
wireless networks, an attacker can intercept and decrypt network
traffic.
* CSCsd15951-May allow an attacker to gain access to the WCS
internal database.
* CSCse21391-May allow an attacker to gain complete control of a
WCS installation.
* CSCsd71397-May result in the ability to read from and write to
arbitrary locations in the filesystem of a system running WCS,
including the ability to overwrite and create new files.
* CSCse01127-Exploitation may allow an attacker to execute
arbitrary script code in a user’s web browser. This may be used
to obtain sensitive session information which can be used to
access the WCS management interface.
* CSCse01409-Exploitation may allow an attacker to obtain sensitive
WCS configuration data such as WCS usernames and directory
installation paths.
Software Versions and Fixes
===========================
When considering software upgrades, also consult http://www.cisco.com/go/psirt and any subsequent advisories to determine exposure and a complete upgrade solution.
In all cases, customers should exercise caution to be certain the devices to be upgraded contain sufficient memory and that current hardware and software configurations will continue to be supported properly by the new release. If the information is not clear, contact the Cisco Technical Assistance Center (TAC) or your contracted maintenance provider for assistance.
WCS version 4.0 can be obtained from
http://www.cisco.com/cgi-bin/tablebuild.pl/Wireless_Control_System_Software.
Please contact the Cisco TAC to obtain earlier versions of WCS software.
+—————————————+
| DDTS | Affected | Fixed |
| | Releases | Releases |
|————+———–+————–|
| | WCS for | WCS for |
| | Linux and | Linux and |
| CSCsd15955 | Windows | Windows 3.2 |
| | 3.2(40) | (51) and |
| | and | later |
| | earlier | |
|————+———–+————–|
| | WCS for | WCS for |
| | Linux and | Linux and |
| CSCsd15951 | Windows | Windows 3.2 |
| | 3.2(51) | (63) and |
| | and | later |
| | earlier | |
|————+———–+————–|
| | | Vulnerable, |
| | WCS for | fix |
| | Linux and | available |
| | Windows | fourth |
| CSCse21391 | 4.0(1) | quarter of |
| | and | 2006. |
| | earlier | |
| | | See |
| | | Workarounds. |
|————+———–+————–|
| | WCS for | WCS for |
| | Linux and | Linux and |
| CSCsd71397 | Windows | Windows 3.2 |
| | 3.2(51) | (63) and |
| | and | later |
| | earlier | |
|————+———–+————–|
| | WCS for | WCS for |
| | Linux and | Linux and |
| CSCse01127 | Windows | Windows 3.2 |
| | 3.2(51) | (63) and |
| | and | later |
| | earlier | |
|————+———–+————–|
| | WCS for | WCS for |
| | Linux and | Linux and |
| CSCse01409 | Windows | Windows 3.2 |
| | 3.2(51) | (63) and |
| | and | later |
| | earlier | |
+—————————————+
Users of the 3.2 software version can upgrade to 3.2(63) to receive all fixes. CSCse21391 currently has no fix, although there is a workaround that will completely eliminate the vulnerability. Fixed software will be available in the fourth quarter of 2006.
Workarounds
===========
There are are no workarounds for vulnerabilities described in
CSCsd15955 (default database account and password), CSCsd15951 (database user and password in clear text), CSCse01127 (XSS) and
CSCse01409 (unprotected HTTP directories).
There is a workaround for the vulnerability described in CSCse21391 (default administrator account and password). Users can change the password for the root username via the WCS HTTP management interface.
Select Administration -> Accounts -> root to change the password.
There is a workaround for the vulnerability described in CSCsd71397 (TFTP file read and write). Follow these steps to mitigate the TFTP vulnerability.
* Stop the WCS service via Programs -> Wireless Control System ->
StopWCS.
* Edit the file \webnms\conf\NmsProcessesBE.conf. WCS is typically
installed in C:\Program Files\WCS32. Modify the section
# java com.adventnet.nms.tftp.NmsTftpServer [TFTP_ROOT_DIRECTORY dir] [PORT portNo]
# RJS WARNING – If you change these lines, you must change the installer.
PROCESS com.adventnet.nms.tftp.NmsTftpServer
ARGS TFTP_ROOT_DIRECTORY C:/some directory PORT 69 RETRIES 3 TIMEOUT 30000
by placing quotes around the directory path like “C:/some
directory”.
* Start the WCS service via Programs -> Wireless Control System ->
StartWCS.
Obtaining Fixed Software
========================
Cisco will make free software available to address this vulnerability for affected customers. This advisory will be updated as fixed software becomes available. Prior to deploying software, customers should consult their maintenance provider or check the software for feature set compatibility and known issues specific to their environment.
Customers may only install and expect support for the feature sets they have purchased. By installing, downloading, accessing or otherwise using such software upgrades, customers agree to be bound by the terms of Cisco’s software license terms found at http://www.cisco.com/public/sw-license-agreement.html, or as otherwise set forth at Cisco.com Downloads at http://www.cisco.com/public/sw-center/sw-usingswc.shtml.
Do not contact either “psirt@cisco.com” or “security-alert@cisco.com”
for software upgrades.
Customers with Service Contracts
+——————————-
Customers with contracts should obtain upgraded software through their regular update channels. For most customers, this means that upgrades should be obtained through the Software Center on Cisco’s worldwide website at http://www.cisco.com.
Customers using Third Party Support Organizations
+————————————————
Customers whose Cisco products are provided or maintained through prior or existing agreement with third-party support organizations such as Cisco Partners, authorized resellers, or service providers should contact that support organization for guidance and assistance with the appropriate course of action in regards to this advisory.
The effectiveness of any workaround or fix is dependent on specific customer situations such as product mix, network topology, traffic behavior, and organizational mission. Due to the variety of affected products and releases, customers should consult with their service provider or support organization to ensure any applied workaround or fix is the most appropriate for use in the intended network before it is deployed.
Customers without Service Contracts
+———————————-
Customers who purchase direct from Cisco but who do not hold a Cisco service contract and customers who purchase through third-party vendors but are unsuccessful at obtaining fixed software through their point of sale should get their upgrades by contacting the Cisco Technical Assistance Center (TAC). TAC contacts are as follows.
* +1 800 553 2447 (toll free from within North America)
* +1 408 526 7209 (toll call from anywhere in the world)
* e-mail: tac@cisco.com
Have your product serial number available and give the URL of this notice as evidence of your entitlement to a free upgrade. Free upgrades for non-contract customers must be requested through the TAC.
Refer to http://www.cisco.com/warp/public/687/Directory/DirTAC.shtml
for additional TAC contact information, including special localized telephone numbers and instructions and e-mail addresses for use in various languages.
Exploitation and Public Announcements
=====================================
The Cisco PSIRT is not aware of any public announcements or malicious use of the vulnerability described in this advisory.
Status of this Notice: FINAL
============================
THIS DOCUMENT IS PROVIDED ON AN “AS IS” BASIS AND DOES NOT IMPLY ANY KIND OF GUARANTEE OR WARRANTY, INCLUDING THE WARRANTIES OF MERCHANTABILITY OR FITNESS FOR A PARTICULAR USE. YOUR USE OF THE INFORMATION ON THE DOCUMENT OR MATERIALS LINKED FROM THE DOCUMENT IS AT YOUR OWN RISK. CISCO RESERVES THE RIGHT TO CHANGE OR UPDATE THIS DOCUMENT AT ANY TIME.
A stand-alone copy or Paraphrase of the text of this document that omits the distribution URL in the following section is an uncontrolled copy, and may lack important information or contain factual errors.
Distribution
============
This advisory is posted on Cisco’s worldwide website at:
http://www.cisco.com/warp/public/707/cisco-sa-20060628-wcs.shtml
In addition to worldwide web posting, a text version of this notice is clear-signed with the Cisco PSIRT PGP key and is posted to the following e-mail and Usenet news recipients.
* cust-security-announce@cisco.com
* first-teams@first.org
* bugtraq@securityfocus.com
* vulnwatch@vulnwatch.org
* cisco@spot.colorado.edu
* cisco-nsp@puck.nether.net
* full-disclosure@lists.grok.org.uk
* comp.dcom.sys.cisco@newsgate.cisco.com
Future updates of this advisory, if any, will be placed on Cisco’s worldwide website, but may or may not be actively announced on mailing lists or newsgroups. Users concerned about this problem are encouraged to check the above URL for any updates.
Revision History
================
+—————————————+
| Revision | | Initial |
| 1.0 | 2006-June-28 | Public |
| | | Release |
+—————————————+
Cisco Security Procedures
=========================
Complete information on reporting security vulnerabilities in Cisco products, obtaining assistance with security incidents, and registering to receive security information from Cisco, is available on Cisco’s worldwide website at http://www.cisco.com/en/US/products/products_security_vulnerability_policy.html.
This includes instructions for press inquiries regarding Cisco security notices. All Cisco security advisories are available at http://www.cisco.com/go/psirt.
==== 8.- Denegación de servicio en Lotus Domino ====
IBM ha publicado un aviso de seguridad, en el que se informa que las versiones de la rama 6.x de Lotus Domino son susceptibles de sufrir un ataque de denegación de servicio. La versión 5.0.13 también es vulnerable.
Lotus Domino es un conocido servidor de trabajo colaborativo muy empleado en ámbitos empresariales, que abastece a aplicaciones cliente del tipo Lotus Notes, y en el que es posible además integrar aplicaciones de todo tipo. Los orígenes de Domino se remontan a las versiones primitivas de Lotus Notes Server, desarrollado originalmente por Lotus Development Corporation. En la actualidad es un producto desarrolado y mantenido por International Business Machines Corporation (IBM).
El problema provoca que, bajo ciertas condiciones no del todo especificadas, un atacante pueda ensamblar un mensaje malicioso que colapse en el servicio de enrutado (nrouter.exe) del servidor, al extremarse el consumo de CPU en un intento de entrega que nunca tendrá éxito. A consecuencia de la denegación, los mensajes de correo posteriores al malicioso quedarán detenidos en cola y no serán entregados hasta que el mensaje bloqueante sea eliminado, lo que plantea serios problemas de continuidad. Los mensajes maliciosos deben contener una petición de reunión en formato vCal para provocar el éxito de la acción atacante.
La vulnerabilidad puede ser calificada como crítica, ya que es posible forzar la denegación remotamente. Teniendo en cuenta que Lotus Domino es un producto casi exclusivamente presente en organizaciones y que suele ser punto de entrada a sistemas de gestión de diversa índole, es conveniente tratar la amenaza como un factor de riesgo de criticidad elevada. Es importante notar que, en caso de recibir un mensaje malicioso, el problema no quedará resuelto con el mero hecho de reiniciar el servidor, ya que el mensaje originante seguirá en cola y seguirá taponando los envíos posteriores.
La explotación de la vulnerabilidad puede conducir a la denegación total del servidor Domino, y por tanto, a la ruptura de la continuidad de los servicios que pendan de él.
La recomendación más plausible que podemos emitir es instar a los administradores de soluciones Domino a que actualicen sus versiones con la máxima premura. El equipo de soporte de IBM confirma que las versiones 6.5.4 Fix Pack 1, 6.5.5, y 7.0 son seguras, y carecen de este problema.
A comienzos de año, nos hicimos eco de un problema similar, con más implicaciones de seguridad que el descrito, con lo que recomendamos a aquellos administradores con servidores Lotus en producción o mantenidos a efectos históricos revisen todos los boletines pendientes para certificar que su grado de exposición ante los problemas documentados queda totalmente mitigado.
Aprovechando las tareas de mantenimiento, los administradores Lotus pueden hacer uso del tutorial oficial de dimensionado de infraestructuras de correo, publicado en http://www.ibm.com/developerworks/lotus/library/domino-mail-sizing/
como medida complementaria al aseguramiento del funcionamiento adecuado del servidor.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2805/comentar
Más información:
Lotus Domino SMTP-based Denial of Service vulnerability
http://www-1.ibm.com/support/docview.wss?rs=463&uid=swg21211952
IBM Lotus. Información del fabricante
http://www.ibm.com/software/lotus
IBM Lotus. Recursos para desarrolladores http://www.ibm.com/developerworks/lotus
IBM Lotus. Seguridad
http://www.ibm.com/developerworks/lotus/security
Central de actualizaciones de IBM
http://www.ibm.com/software/lotus/support/upgradecentral/index.html
Hispasec Sistemas. Vulnerabilidades en Domino (Enero de 2006)
http://www.hispasec.com/unaaldia/2634
==== 9.- Microsoft corrige parche de seguridad ====
http://news.zdnet.co.uk/software/windows/0,39020396,39277916,00.htm
El parche de seguridad de Microsoft de esta semana causo problemas a algunos usuarios de dial-up, asi que la compa~ia ahora emite una correccion.
==== 10.- Dos nuevos bugs en IE han sido descubiertos ====
http://www.itnews.com.au/newsstory.aspx?CIaNID=34227
El pasado miercoles analistas de seguridad alertaron a los usuarios que un par de bugs sin pachar en el navegador Web Internet Explorer de Microsoft pronto podran ser explotados debido a que los detalles de las fallas son publicos.
==== 11.- Apple publica la actualización Mac OS X 10.4.7 ====
En respuesta a la necesidad de mejorar las prestaciones de su sistema operativo, no sólo en lo referente a funcionalidad, sino también a cuestiones de seguridad, Apple ha puesto a disposición de sus usuarios la actualización a la versión 10.4.7 de su sistema OS X. Mac OS (Macintosh Operating System) versión X es un sistema operativo multiusuario, basado en BSD y Mach microkernel, y dotado de una valorada interfaz gráfica denominada Aqua. Recientemente, tras un drástico giro en su modelo de negocio, se abrió la posibilidad de ejecutar OS X no sólo en las tradicionales plataformas PPC (Power PC), sino también en arquitecturas Intel.
Esta actualización de carácter acumulativo, ciñéndonos exclusivamente a lo relacionado con la seguridad, soluciona algunas fallas existentes, descubiertas y documentadas en el tránsito desde la versión precedente a la actual. AFP (Apple File Protocol) se actualiza (véase la referencia CVE-2006-1468), impidiendo la revelación de información sensible por parte de usuarios no autorizados. El motor antivirus ClamAV (CVE-2006-1989) corrige un problema mediante el cual es posible la ejecución de código arbitrario, caso de proporcionar al motor automático de actualización una base de datos espejo de índole maliciosa.
Las mejoras alcanzan también al framework ImageIO (CVE-2006-1469), susceptible de facilitar la ejecución de código y la denegación de servicio, al visualizar ficheros TIFF especialmente creados por los potenciales atacantes. El gestor de demonios launchd (CVE-2006-1471) corrige un problema que permite a los usuarios locales la escalada de privilegios en la máquina. Y por último, la implementación libre OpenLDAP (CVE-2006-1470) recibe una corrección, ya que la versión obsoleta facilita que los atacantes remotos ocasionen la denegación total de los servicios en la máquina.
Las actualizaciones pueden ser obtenidas en el centro de descarga del soporte de Apple, cuya dirección aparece en el campo “más información”. Entre los paquetes suministrados están también los pertenecientes a la familia de servidores, Apple Mac OS X Server. Es importante notar que justo después de la emisión de este conjunto de actualizaciones, ha aparecido un fallo crítico en iTunes (CVE-2006-1467), versiones 6.0.4 y anteriores. Un desbordamiento de entero en el manejo del ficheros de codificación de audio (AAC) permite a los atacantes tener una vía para tomar control completo del sistema, caso de que los usuarios vulnerables abran ficheros AAC especialmente creados. La actualización para iTunes se encuentra también en el centro de descargas.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2806/comentar
Más información:
About the security content of the Mac OS X 10.4.7 Update
http://docs.info.apple.com/article.html?artnum=303973
Apple iTunes Advanced Audio Coding File Handling Integer Overflow Vulnerability
http://www.frsirt.com/english/advisories/2006/2601
Centro de descarga de actualizaciones
http://www.apple.com/support/downloads/
MAC OS X
http://www.apple.com/es/macosx/
Apple Security
http://www.apple.com/support/security/
==== 12.- Problemas de seguridad en productos ofimáticos ====
OpenOffice ha publicado un boletín que descubre tres graves problemas de seguridad en su software ofimático y que han sido descubiertos a través de una auditoría interna de código. Mientras, las vulnerabilidades en Microsoft Office siguen dando que hablar, y algunos creadores de virus aprovechan para volver a los virus de macro.
Las vulnerabilidades descubiertas afectan a las versiones 1.1.x y 2.0.x.
OpenOffice.org ha publicado la versión 2.0.3 que resuelve estos problemas. En breve se publicará un parche para la versión 1.1.x.
Los errores son tres:
* Algunos applets de Java pueden saltar fuera de la sandbox, con lo que el código del applet podría tener acceso al sistema con los privilegios del usuario que lo ha ejecutado. Para este problema, si no se aplica el parche, es posible deshabilitar el soporte para los applets de Java y mitigar el problema (aparte de usar privilegios mínimos).
* Existe un fallo a la hora de interpretar ficheros en formato XML que abre la posibilidad de desbordamientos de memoria intermedia en documentos especialmente manipulados. Este error haría que OpenOffice.org dejase de funcionar y potencialmente, cabría la posibilidad de ejecución de código arbitrario.
* Existe por último un fallo en el mecanismo de macros que puede permitir a un atacante incluir ciertas macros que podrían llegar a ejecutarse incluso si el usuario las ha deshabilitado. Estas macros también podrían tener acceso al sistema completo con los privilegios del usuario que lo ejecuta, que no sería advertido de la ejecución en ningún momento. No existe contramedida específica para este fallo, es necesario el parche.
La mayoría de distribuciones ya están proporcionando sus respectivas versiones actualizadas. Se recomienda actualizar desde www.openoffice.org a la versión 2.0.3. Estas son, por ahora, las vulnerabilidades más graves encontradas en este conjunto ofimático. La anterior vulnerabilidad de considerable gravedad se descubrió en abril de 2005, y permitía la ejecución de código con sólo abrir un archivo en formato .doc. En aquel momento, aunque los detalles sobre el problema fueron publicados, no se utilizó la vulnerabilidad para esparcir virus o malware en general de forma masiva. En esta ocasión, además, teniendo en cuenta que los detalles no son públicos, tampoco se prevé que sea aprovechado para infectar sistemas, aunque su creciente popularidad puede terminar por hacerlo objetivo de ataques generalizados.
Este descubrimiento de fallos en el popular programa, coincide con la mala racha de seguridad que lleva el producto equivalente de Microsoft, Office, del que se han descubierto varios problemas muy graves en un breve periodo de tiempo.
Dentro de este continuo desfile de vulnerabilidades, entre las que se incluye un problema con las macros, se añade el tímido intento de aprovechar otros antiguos fallos relacionados con esta funcionalidad.
Según informaba ISC SANS desde el pasado 27 de junio se intenta aprovechar, a través del envío masivo de correos, una vulnerabilidad en Microsoft Word de hace cinco años. Se trata de un fallo en Word (2000, 2002, 98…) que permitía la ejecución de macros sin intervención del usuario aunque estuviesen deshabilitadas. En Word 2003 se ejecutaría sólo si se tuviesen habilitadas las macros. Aunque el parche lleve cinco años a disposición de todos, esto no garantiza en absoluto que los usuarios lo hayan aplicado.
Aunque su nivel de infección esté siendo bajo, su difusión ha sido muy alta. Muchos usuarios han recibido una supuesta publicidad en formato .doc, comprimido en .zip que supuestamente contenía precios de productos informáticos. Al ser abierto con un Office vulnerable, el “dropper”
bautizado como Kukudro, descargaba a su vez un virus con un importante impacto sobre el sistema.
En el Laboratorio Hispasec además, recibimos una de las primeras muestras de la versión B de Kukudro, que venía esta vez en un simple documento sin comprimir. Esta versión no era detectada por ningún antivirus en el momento en el que la recibimos. Tras su envío a virustotal.com y durante el día, los distintos antivirus fueron añadiendo la firma a su base de datos.
Ningún antivirus lo reconoció por heurística. Es posible que ya no esperen un virus de macro a estas alturas. De hecho, es extraño que el creador intente aprovechar este fallo tan antiguo (además de haberlo programado en VisualBasic) cuando el parche para la vulnerabilidad fue distribuido a través de Windows Update, por lo que muchos usuarios estarán protegidos de forma automática. Con problemas de Office, en la mayoría de las ocasiones, es necesario actualizar la suite “a mano” o a través de officeupdate.microsoft.com, algo que pocos usuarios conocen.
Desde el punto de vista del atacante, tendría más “sentido” aprovechar un fallo de Office que no sea corregido a través de las actualizaciones automáticas. Quizás se trate de un virus creado por algún “romántico”
(de los que cada vez quedan menos) que ha conseguido una importante distribución, o simplemente alguien que no sabía exactamente lo que estaba haciendo.
Malos tiempos, en definitiva, para fiarse de un documento que llegue de cualquier medio, ya sea abriéndolo con Office, OpenOffice.org en Windows o cualquier otro sistema operativo.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/2807/comentar
Más información:
File Format, CVE-2006-3117
http://www.openoffice.org/security/CVE-2006-3117.html
Macro, CVE-2006-2198
http://www.openoffice.org/security/CVE-2006-2198.html
Java Applets, CVE-2006-2199
http://www.openoffice.org/security/CVE-2006-2199.html
Parche de seguridad crítico para OpenOffice
http://www.hispasec.com/unaaldia/2372
Word macro trojan dropper and (another) downloader
http://isc.sans.org/diary.php?date=2006-06-27
Malformed Word Document Could Enable Macro to Run Automatically http://www.microsoft.com/technet/security/Bulletin/MS01-034.mspx
==== 13.- Fuentes de Información ====
- Revista Electronica de la Lista Mx-seguridad
- (c) 2005 Hispasec http://www.hispasec.com/copyright
- Security Hot Topic on the Windows IT Pro Network
- Malware Digest – Revista Electronica de la Lista Antivirus
- Mx-seguridad Digest – Revista Electronica de la Lista Mx-seguridad
- Trend Micro Weekly Virus Report
