Mar
21
Boletín 00087 - 28/02/2007
Category: Seguridad |
1.- Bug de snort impide analizar trafico
2.- Denegacion de servicio en el kernel 2.6.x de Linux
3.- Cisco encuentra dos nuevas fallas de seguridad en sus productos
4.- El Control de Cuentas de Usuario de Vista no es tan confiable como parece
5.- Huecos encontrados en Google Desktop
6.- Inyeccion de codigo en marcadores de Mozilla Firefox
7.- Multiples vulnerabilidades en gzip de Sun Solaris 8, 9 y 10
8.- Ejecucion de codigo en Trend Micro ServerProtect 5.x
9.- Ha sido detectada la primera vulnerabilidad remota en Office 2007
10.- Múltiples vVulnerabilidades en Cisco Secure Services Client (CSSC) y Cisco Security Agent (CSA)
11.- Ejecución de código a través de DCE/RPC en Snort 2.x
12.- La nueva versión de Firefox no corrige todas las vulnerabilidades conocidas
13.- Actualización del kernel para Red Hat Enterprise Linux 4
14.- Encuentran una vulnerabilidad en Yahoo! Messenger 7.5 y anteriores
15.- Fuentes de Información
==== 1.- Bug de snort impide analizar trafico ====
http://www.seguridad.unam.mx/noticias/?noti=2507
Los usuarios de Snort y Sourcefire han impulsado la actualizacion de sus sistemas detectores de intrusos ante la vulnerabilidad de seguridad descubierta.
==== 2.- Denegacion de servicio en el kernel 2.6.x de Linux ==== http://www.hispasec.com/unaaldia/3041/denegacion-servicio-kernel-linux
Se ha encontrado una vulnerabilidad en el kernel de linux que puede ser aprovechada por atacantes para provocar una denegacion de servicio.
==== 3.- Cisco encuentra dos nuevas fallas de seguridad en sus productos ==== http://www.zdnetasia.com/news/security/0,39044215,61991182,00.htm
Cisco Systems ha encontrado dos nuevas vulnerabilidades en sus productos Cisco Pix de la serie 500.
==== 4.- El Control de Cuentas de Usuario de Vista no es tan confiable como parece ====
http://www.seguridad.unam.mx/noticias/?noti=2513
El Control de Cuentas de Usuario (UAC) de Vista, sistema que segun Microsoft hace al nuevo sistema operativo mas seguro ante un ataque, puede ser alterado y no deberia considerarse completamente seguro, dijo un investigador de Symantec.
==== 5.- Huecos encontrados en Google Desktop ====
http://www.seguridad.unam.mx/noticias/?noti=2512
Varias fallas en el popular software Google Desktop podrian exponer a PC’s a los intrusos y a un robo de informacion, ha advertido una compa~ia de seguridad.
==== 6.- Inyeccion de codigo en marcadores de Mozilla Firefox ==== http://www.vsantivirus.com/vul-firefox-bookmarks-220207.htm
Firefox es propenso a una vulnerabilidad del tipo inyeccion de codigo HTML, debido a la manera en que el navegador maneja los marcadores o bookmarks.
==== 7.- Multiples vulnerabilidades en gzip de Sun Solaris 8, 9 y 10 ===
http://www.hispasec.com/unaaldia/3045
Sun reconoce multiples problemas en gzip que pueden provocar la ejecucion de codigo arbitrario o de negacion de servicio. La firma acaba de publicar los parches para esta vulnerabilidad.
==== 8.- Ejecucion de codigo en Trend Micro ServerProtect 5.x ==== http://www.hispasec.com/unaaldia/3044/ejecucion-codigo-trend-micro-serverprotect
Se han descubierto una vulnerabilidad en Trend Micro ServerProtect que puede permitir a un atacante remoto no autenticado ejecutar codigo arbitrario.
==== 9.- Ha sido detectada la primera vulnerabilidad remota en Office 2007 ==== http://www.techworld.com/security/news/index.cfm?newsID=8116&pagtype=samechan
EEye Digital Security afirma que ha encontrado la primera vulnerabilidad remota en Office 2007 y ha alertado a Microsoft.
==== 10.- Múltiples vVulnerabilidades en Cisco Secure Services Client (CSSC) y Cisco Security Agent (CSA)====
Cisco ha hecho públicas varias vulnerabilidades en Cisco Security Agent
(CSA) y Cisco Secure Services Client (CSSC) que pueden permitir a un atacante elevar privilegios u obtener información sensible.
Según Cisco, cualquier versión anterior a las versiones mencionadas puede resultar vulnerable:
* Cisco Secure Services Client 4.x
* Cisco Trust Agent 1.x y 2.x
* Meetinghouse AEGIS SecureConnect Client (para Windows)
* Cisco Security Agent (CSA) bundle versions 5.0 y 5.1
Los fallos son:
* Un atacante no privilegiado presentado en el sistema podría elevar sus privilegios a través de la ayuda gráfica.
Esta vulnerabilidad ha sido clasificada con el identificador de bugs
Cisco:
http://www.cisco.com/pcgi-bin/Support/Bugtool/onebug.pl?bugid=CSCsf14120
* Un atacante no privilegiado presentado en el sistema podría elevar sus privilegios lanzando cualquier programa a través de la aplicación con privilegios de SYSTEM.
Esta vulnerabilidad ha sido clasificada con el identificador de bugs
Cisco:
http://www.cisco.com/pcgi-bin/Support/Bugtool/onebug.pl?bugid=CSCsf15836
* Listas de control de acceso discrecional inseguras para la interfaz gráfica del cliente de conexión (ConnectionClient.exe) permiten a usuarios no privilegiados inyectar una hebra bajo el proceso que se ejecuta con privilegios de SYSTEM.
Esta vulnerabilidad ha sido clasificada con el identificador de bugs
Cisco:
http://www.cisco.com/pcgi-bin/Support/Bugtool/onebug.pl?bugid=CSCsg20558
* Debido a un fallo a la hora de interpretar comandos, un atacante no privilegiado presentado en el sistema podría lanzar un proceso como el usuario SYSTEM.
Esta vulnerabilidad ha sido clasificada con el identificador de bugs
Cisco:
http://www.cisco.com/pcgi-bin/Support/Bugtool/onebug.pl?bugid=CSCsh30624
* Varios métodos de autenticación que transmiten la contraseña por un túnel protegido almacenan la contraseña en texto claro en los registros del sistema. Los métodos afectados son:
TTLS CHAP, TTLS MSCHAP, TTLS MSCHAPv2, TTLS PAP, MD5, GTC, LEAP, PEAP, MSCHAPv2, PEAP GTC, FAST .
Y los ficheros donde quedarían las contraseñas (en sus configuraciones por defecto):
CTA Wired Client:
\Program Files\Cisco Systems\Cisco Trust Agent 802_1x Wired Client\system\log\apiDebug_current.txt
\Program Files\Cisco Systems\Cisco Trust Agent 802_1x Wired Client\system\log\apiDebug_1.txt \Program Files\Cisco Systems\Cisco Trust Agent 802_1x Wired Client\system\log\apiDebug_2.txt
Cisco Secure Services Client:
\Program Files\Cisco System\Cisco Secure Services Client\system\log\apiDebug_current.txt
\Program Files\Cisco System\Cisco Secure Services Client\system\log\apiDebug_1.txt \Program Files\Cisco System\Cisco Secure Services Client\system\log\apiDebug_2.txt
AEGIS Secure Connect:
\Program Files\Meetinghouse\AEGIS
SecureConnect\System\log\apiDebug_current.txt
\Program Files\Meetinghouse\AEGIS
SecureConnect\System\log\apiDebug_1.txt
\Program Files\Meetinghouse\AEGIS
SecureConnect\System\log\apiDebug_2.txt
Cisco, a través de los canales habituales, ha puesto a disposición de sus clientes software para solucionar el problema. Cisco ha publicado la versión no vulnerable de CTA 2.1.103.0 y 4.0.51.5192 de Secure Services Client.
Se aconseja consultar la tabla de versiones vulnerables y contramedidas
en:
http://www.cisco.com/en/US/products/products_security_advisory09186a00807ebe6e.shtml
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3042/comentar
Más información:
Cisco Security Advisory: Multiple Vulnerabilities in 802.1X Supplicant http://www.cisco.com/en/US/products/products_security_advisory09186a00807ebe6e.shtml
==== 11.- Ejecución de código a través de DCE/RPC en Snort 2.x ==== Se ha encontrado un fallo en Snort que pude ser aprovechado por atacantes para ejecutar código arbitrario.
Snort es uno de los IDS (Sistema de Detección de Intrusiones) más extendidos. Distribuido de forma gratuita como Open Source, Snort puede detectar un gran número de patrones de ataque conocidos basándose en el análisis de los paquetes de red según unas bases de datos de firmas, además de reglas genéricas.
El fallo se debe a un error de límites en el preprocesador DCE/RPC a la hora de resensamblar peticiones SMB Write AndX. Esto puede ser aprovechado para provocar un desbordamiento de memoria intermedia si se envía un paquete especialmente manipulado a la red y es monitorizado por Snort.
El fallo se ha confirmado en las versiones Snort 2.6.1, 2.6.1.1, 2.6.1.2 y Snort 2.7.0 beta 1. El problema también afecta a Sourcefire Intrusion Sensor versiones 4.1, 4.5 y 4.6
Se recomienda actualizar a la versión: 2.6.1.3 disponible desde:
http://www.snort.org/dl/
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3046/comentar
Más información:
Sourcefire Advisory: Vulnerability in Snort DCE/RPC Preprocessor http://www.snort.org/docs/advisory-2007-02-19.html
Sourcefire Snort Remote Buffer Overflow
http://www.iss.net/threats/257.html
Laboratorio Hispasec
laboratorio@hispasec.com
==== 12.- La nueva versión de Firefox no corrige todas las vulnerabilidades conocidas ==== La publicación de la versión 2.0.0.2 del navegador Mozilla Firefox corrige numerosos problemas de seguridad, sin embargo, continúa siendo vulnerable a otros fallos encontrados anteriormente por Michal Zalewski.
La nueva versión corrige hasta once problemas de seguridad, algunos de ellos críticos pero no ha dado respuesta a otros fallos descubiertos en los últimos días por Michal Zalewski, el nuevo azote de los navegadores.
Uno de los fallos más graves corregidos se basa en el manejo de los eventos “onunload” y también Internet Explorer es vulnerable. Estos eventos permiten que una web especialmente manipulada llegue a abortar la carga de una página nueva. Bajo Internet Explorer, esto puede ser aprovechado para falsificar la barra de direcciones y hacer pensar al usuario que se encuentra bajo una dirección legítima. Bajo Firefox, este fallo es mucho más grave (podría permitir la ejecución de código) y es calificado por Mozilla como crítico. Parece haber sido solucionado en tiempo récord en esta última versión.
Zalewski es fiel seguidor de la filosofía de la revelación total de los detalles de las vulnerabilidades de forma pública, lo que ha obligado a la organización Mozilla a retrasar la publicación de esta última actualización para solucionar en ella algunos fallos descubiertos últimamente. Aun así no han podido con todos. La vulnerabilidad por la que Zalewski llegó a calificar a Firefox como “el mejor amigo de los phishers”, no ha sido corregida. Este fallo se basa en que Firefox permite que código script abra una pestaña con una dirección en blanco y se añada contenido arbitrario en ella. También se puede aprovechar para inyectar código en la propia página, lo que facilitaría los ataques phishing.
Tampoco parece haber sido corregido un fallo que permitiría por ejemplo el robo de cookies a través de la lista de favoritos, desde los que se puede inyectar y ejecutar código script. Según Zalewski, la extensión NoScript no protegería totalmente de este problema.
Además, el navegador sigue siendo vulnerable a ciertos problemas de denegación de servicio creados por Zalewski que permiten que el navegador deje de responder al visitar una página. Estas pruebas de concepto han sido capaces de afectar a casi todas las nuevas versiones de Firefox creadas desde hace meses.
Por último, destacar que esta última actualización parece haber solucionado por fin el problema de robo de credenciales almacenadas en el administrador de contraseñas del navegador, que permitía a dominios de terceros tener acceso a ellas a través de un ataque basado en Reverse Cross-Site Request (RCSR). Este fallo fue descubierto a mediados de noviembre de 2006 y ha traído de cabeza a la comunidad alrededor de Firefox para poder implementar una solución aceptable manteniendo una funcionalidad adecuada de toda la aplicación.
Hasta ahora Firefox no está siendo atacado (por mafias informáticas) como el navegador más usado Internet Explorer. Si su ritmo de crecimiento sigue al alza, deberá demostrar que es capaz de aguantar una eventual embestida en forma de ataques reales que lo tomen como objetivo.
Así las cosas, se recomienda una inmediata actualización del navegador desde http://www.mozilla.org o el uso de alternativas.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3047/comentar
Más información:
Vulnerabilidades corregidas en versión 2.0.0.2:
http://www.mozilla.org/security/announce/2007/mfsa2007-08.html
http://www.mozilla.org/security/announce/2007/mfsa2007-07.html
http://www.mozilla.org/security/announce/2007/mfsa2007-06.html
http://www.mozilla.org/security/announce/2007/mfsa2007-05.html
http://www.mozilla.org/security/announce/2007/mfsa2007-04.html
http://www.mozilla.org/security/announce/2007/mfsa2007-03.html
http://www.mozilla.org/security/announce/2007/mfsa2007-02.html
http://www.mozilla.org/security/announce/2007/mfsa2007-01.html
Memory corruption when onUnload is mixed with document.write()s
https://bugzilla.mozilla.org/show_bug.cgi?id=371321
bookmarked data: or BLOCKED SCRIPT URLs can be used to cross domains
https://bugzilla.mozilla.org/show_bug.cgi?id=371179
Firefox bookmark cross-domain surfing vulnerability http://lcamtuf.coredump.cx/ffbook/
Sergio de los Santos
ssantos@hispasec.com
==== 13.- Actualización del kernel para Red Hat Enterprise Linux 4 ==== Red Hat ha publicado una actualización para el kernel debido a que se han encontrado varios problemas de seguridad.
* Un fallo en el algoritmo por el que se evita la colisión de números de serie del subsistema keyctl permitía a un usuario local provocar una denegación de servicio.
* Un fallo en la implementación de vigilancia de ficheros del subsistema de auditoría que permitía a un usuario local provocar una denegación de servio. Para aprovechar este fallo un atacante local debería haber creado previamente un vigilante para un fichero.
Se recomienda actualizar a través de las herramientas automáticas up2date.
Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3048/comentar
Más información:
kernel security update
http://rhn.redhat.com/errata/RHSA-2007-0085.html
==== 14.- Encuentran una vulnerabilidad en Yahoo! Messenger 7.5 y anteriores ==== Se ha reportado que Yahoo! Messenger es propenso a una vulnerabilidad que puede permitir a un atacante remoto abrir una ventana del navegador en el equipo de su víctima, mostrando una página arbitraria.
Yahoo! Messenger es una aplicación que permite el intercambio de mensajes instantáneos en tiempo real, tanto en forma de texto, como de vídeo o de voz.
El problema ocurre porque la aplicación no filtra adecuadamente el contenido de ciertos códigos en los mensajes de texto.
Un atacante podría utilizar este asunto como parte de un escenario que incluya otros vectores de ataque.
El problema fue detectado en la versión 7.5.0.814, y versiones anteriores también son vulnerables.
No son vulnerables las versiones 8.1.0.209 y superiores.
Se recomienda al usuario actualizarse a la versión más reciente del programa desde la web de Yahoo!
==== 15.- Fuentes de Información ====
- (c) 2005 Hispasec http://www.hispasec.com/copyright
- Security Hot Topic on the Windows IT Pro Network
- Malware Digest - Revista Electronica de la Lista Antivirus
- Mx-seguridad Digest - Revista Electronica de la Lista Mx-seguridad
- Trend Micro Weekly Virus Report
- Boletin Semanal de LaFlecha.net [Seguridad-Fimpes] Boletines de Seguridad
