Mostrando entradas con la etiqueta QuickTime. Mostrar todas las entradas
Mostrando entradas con la etiqueta QuickTime. Mostrar todas las entradas
0

BrowserCheck, servicio de Qualys para comprobar la seguridad de los navegadores web (incluyendo plugins comúnmente utilizados) en equipos con Windows, Mac y Linux, ha servido como fuente para realizar un análisis de vulnerabilidades en navegadores web.

Basado en los datos de uso de BrowserCheck, Qualys ha lanzado la inquietante estadística de que en enero de 2011, por cada 10 navegadores 8 siguen siendo vulnerables a los ataques dirigidos a bugs ya parcheados. Esta cifra ha oscilado entre el 65% y 90% desde julio de 2010, según una presentación a cargo de Wolfgang Kandek, CTO de Qualys.

Java es el plugin del que más problemas se derivan (40 por ciento de los casos), seguido por Adobe Reader (32%), QuickTime (25%), Flash (24%), y Shockwave (22%). La presentación se puede descargar desde el sitio web de Qualys.

Desde Vulnerability Team exortamos a los usuarios y administradores mantener aplicaciones que tengan que ver con Flash, Adobe Reader, Quicktime, Java, etc siempre actualizadas para evitar agujeros de seguridad en los navegadores web.

fuente: muyseguridad.net

0

Apple QuickTime (CVE-2010-3802) QTVR File Memory Corruption Remote Code Execution Vulnerability


Apple QuickTime Track Header (tkhd) Atoms Heap Buffer Overflow Vulnerability


Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: securityfocus.com 

Apple Quicktime Vulnerabilities

Posted: 18/11/10 by komz in Etiquetas: , ,
0
0

La compañía Bit9 ha dado a conocer su cuarto informe anual sobre las aplicaciones más vulnerables, un ranking que ya ha sido ampliamente criticado por varias compañías, y que se conoce como “Dirty Dozen” o la “docena sucia”. De la lista podemos sacar como conclusion que uno de los objetivos mas buscados por los atacantes, debido a las muchas vulnerabilidades existentes, son los navegadores web (ver Navegador del usuario final: el eslabon mas debil) y que el incremento de vulnerabilidades a Software de Terceros es cada vez mayor.

Este año, el navegador de Google, Chrome, ha obtenido el dudoso mérito de colocarse en el primer puesto de la lista, siendo el que más problemas de seguridad ha sufrido (un total de 76), según Bit9.

Bit9 recalca que las aplicaciones de Apple no son las más seguras en contra de la creencia general, ya que aparece tres veces en la lista con Safari, WebKit y Quicktime

En el segundo puesto de este ranking se encuentra el navegador de Apple, Safari, con 60 vulnerabilidades, seguido por Microsoft Office que ha tenido un total de 57 agujeros de seguridad.

Tampoco ha sido un buen año para Adobe, ya que Reader y Acrobat figuran en cuarto puesto con nada menos que 54 vulnerabilidades, mientras que Shockwave Player está en el séptimo y Flash en el undécimo.

También se encuentran en la lista el navegador de Mozilla, Firefox, que cierra el `top five´ de las aplicaciones sucias e Internet Explorer, que este año se sitúa en el octavo puesto.

Los Dirty Dozen son:

  1. Google Chrome (76 reported vulnerabilities)
  2. Apple Safari (60)
  3. Microsoft Office (57)
  4. Adobe Reader and Acrobat (54)
  5. Mozilla Firefox (51)
  6. Sun Java Development Kit (36)
  7. Adobe Shockwave Player (35)
  8. Microsoft Internet Explorer (32)
  9. RealNetworks RealPlayer (14)
  10. Apple WebKit (9)
  11. Adobe Flash Player (8)
  12. Apple QuickTime (6) and Opera (6) - TIE

REFERENCIA

fuente: eweekeurope.es | bit9.com

Post to Twitter

Descubren una vulnerabilidad en Quicktime que tiene más de 10 años

Posted: 1/9/10 by komz in Etiquetas: ,
0

Casi 10 años lleva el parámetro _Marshaled_pUnk en QuickTime creando un agujero de seguridad (backdoor) que afecta a sistemas Windows 7, Vista y XP.

Dicho parámetro se usaba para dibujar el contenido dentro de una ventana existente en vez de crear una nueva y aunque esa funcionalidad se eliminó de versiones posteriores, el parámetro se quedó ahí por los siglos de los siglos. Hasta que recientemente, Ramón Santamarta de Wintercore se percató del problema reportándolo debidamente.

Los de Apple todavía no se han pronunciado al respecto, pero sin duda se trata de un descuido gravísimo. La gente de Metasploit ya están desarrollando módulos que aprovechan la vulnerabilidad. Esperemos pronta solución.

fuente: laflecha.net

0

Partiendo de dos premisas que cada dia son mas reales, El navegador web es el eslabón más débil ya que es la puerta de entrada para que los atacantes pueden acceder a los sistemas de la empresa (o nuestro hogar) para robar datos ; asi como que El virus informático más destructivo se encuentra entre el teclado y la silla, ya que es el usuario final por falta de conocimiento, mal estar laboral (en el caso de las empresas) o un sin fin de razones es el punto más vulnerable en la cadena de seguridad.

Teniendo en cuenta esto lo suyo seria comprobar la seguridad de nuestra puerta de entrada a internet, el navegador web o web browser...para ello contamos con soluciones sencillas que nos permiten conocer si nuestro navegador es vulnerable a fallos conocidos, (además de comprobar que es la última versión)

Con este propósito la compañía de seguridad Qualys ha desarrollado la extensión Qualys BrowserCheck que analiza el sistema y muestra si están o no actualizados los componentes más comunes que interactúan con el navegador (Flash, Reader, QuickTime, Silverlight, MediaPlayer, Sun Java, etcétera)


Para usarla es tan sencillo como acceder a la URL: https://browsercheck.qualys.com/, instalar el plugin y ejecutar el escaneo. Al finalizar mostrará los resultados de forma bastante sencilla. (tengo unas cuantas cosillas por resolver :))



Una alternativa para usuarios de Firefox que comprueba únicamente aquellos componentes que estén configurados en el navegador, es usar su propio servicio disponible en: https://www.mozilla.com/en-US/plugincheck/. La diferencia en los resultados podria darse en caso de no tener integrado el Reader de adobe con el navegador, por lo que no mostraria esos componentes.



Por otro lado esta la empresa Scanit que dispone de una aplicación, un tanto pobre comparada con el resto, llamada "browser security test"; la herramienta hace una especie de verificacion combinada con "ataque" para comprobar si el navegador es vulnerabable o no por lo que la hace un poco mas lenta con respecto a las dos anteriores.




Por último la opción más compleja y profunda analiza mediante un applet de Java todo el software instalado, al igual que hace su versión de escritorio: Secunia PSI, y reporta aplicaciones consideradas inseguras. Secunia OSI es ejecutado desde su página web y únicamente requiere tener la máquina virtual de Sun instalada.


by komz