Mostrando entradas con la etiqueta Vulnerabilidad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Vulnerabilidad. Mostrar todas las entradas
0

1. Linux Kernel 'install_special_mapping()' Local Security Bypass Vulnerability

The Linux kernel is prone to a local security-bypass vulnerability because the 'install_special_mapping()' function fails to adequately perform certain security checks. Attackers can exploit this issue to bypass security restrictions and perform unauthorized actions.

2. Linux Kernel 'AF_ECONET' Protocol NULL Pointer Dereference Denial of Service Vulnerability


The Linux kernel is prone to a denial-of-service vulnerability.Attackers can exploit this issue to cause the kernel to panic, denying service to legitimate users. Due to the nature of this issue, attackers may be able to execute arbitrary code; this has not been confirmed.

Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: securityfocus.com



Nueva iOS 4.2.1 ya disponible ... y hackeado!!!

Posted: 25/11/10 by komz in Etiquetas: , , , , , ,
0

Esta semana se ha liberado la versión 4.2.1 de iOS, que corrige un gran número de vulnerabilidades (lista completa de vulnerabilidades) que podían permitir a un atacante realizar llamadas, obtener credenciales de acceso, ejecución de código, e incluso apagar el dispositivo. Los fallos resueltos están centrados en el núcleo WebKit del navegador utilizado por iOS, aunque también cubren otras partes del sistema operativo.

Además, esta actualización añade multitud de mejoras al sistema operativo para dispositivos portátiles de Apple, destacando la inclusión de la multitarea para los dispositivos iPad, el soporte de carpetas, Airplay (para streaming de contenido multimedia hacia Apple TV) o la aplicación Find My iPhone, utilizada para recuperar el teléfono en caso de pérdida o robo y que pasa a ser gratuita, entre otros.

Pero no todo son buenas noticias, ya que justo un día después de su lanzamiento, ya es posible realizar el famoso jailbreak permitiendo instalar en el iPhone, iPad o iPod aplicaciones sin pasar por la AppStore. De momento, el jailbreak solo funciona correctamente en dispositivos antiguos, como iPhone 3G(S) o iPod Touch de 2ª generación, pero se espera que en los próximos días se lance una versión funcional en todos los dispositivos, ya que la comunidad en torno a estos dispositivos es muy activa.

Referencias:
1-http://www.h-online.com/security/news/item/iOS-4-2-1-closes-a-number-of-holes-but-has-already-been-hacked-1140880.html
2-http://www.h-online.com/security/news/item/Main-component-of-latest-iPhone-jailbreaking-code-released-1140648.html
3-http://blog.iphone-dev.org/post/1652053923/thanksgiving-with-apple
4-http://lists.apple.com/archives/security-announce/2010/Nov/msg00003.html
5-http://cert.inteco.es/securityAdvice/Actualidad/Avisos_seguridad_tecnicos/actualizacion_seguridad_42_ios_20101123

fuente: csirtcv.es

Post to Twitter

Ataques a la nueva vulnerabilidad de Adobe Reader

Posted: 10/11/10 by komz in Etiquetas: ,
0

Un fallo de seguridad recién descubierto en Adobe Reader permite a los atacantes hackear los ordenadores de los usuarios, según la firma francesa de seguridad Vupen Security.

Adobe Systems alertó de la vulnerabilidad en Adobe Reader a finales de la semana, una vulnerabilidad que de ser explotada puede provocar averías en los ordenadores. Además, podría ser posible lanzar ataques contra ella para correr software no autorizado en los ordenadores de las víctimas, lo que la hace más atractiva para los hackers, siempre deseosos de aprovechar nuevas formas de distribuir su software malicioso.

Vupen Security asegura haber puesta a prueba un ataque y “confirmado que la vulnerabilidad es explotable para la ejecución de código”, en palabras de Chaouki Bekrar, CEO de la compañía.

“Hemos confirmado la ejecución de código con Adobe Acrobat 9.4 sobre Windows”, explica Bekrar. Las pruebas Vupen Security revelan que el ataque funciona sobre Windows XP Service Pack 3. “Otras plataformas, incluidas Mac OS X y Unix/Linux, también se ven afectadas por la vulnerabilidad.

En cuanto a los usuarios con Reader en sus ordenadores, es importante que tengan presente que la brecha puede empezar a ser atacada por los ciberdelincuentes en cualquier momento, ya sea enviando archivos PDF codificados maliciosamente vía correo electrónico o mediante su publicación en sitios web.

Adobe ha dicho que planea actualizar Reader la semana del 15 de noviembre.

fuente: csospain.es



0

Microsoft Internet Explorer is prone to a remote code-execution vulnerability.

Successful exploits will allow an attacker to run arbitrary code in the context of the user running the application. Failed attacks will cause denial-of-service conditions.

REFERENCIA.

Microsoft

Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: securityfocus.com

0

Microsoft Windows 'lpksetup.exe' is prone to a vulnerability that lets attackers execute arbitrary code.

An attacker can exploit this issue by enticing a legitimate user to use the vulnerable application to open a file from a network share location that contains a specially crafted Dynamic Link Library (DLL) file.

REFERENCIA

Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: securityfocus.com


0

Cuando se administra un servidor Web, uno de los puntos claves a tener en cuenta es la SEGURIDAD tanto de los servicios como de los aplicativos alojados en el, ya que si no contamos con buenas medidas de seguridad, dichos aplicativos, podría ser la puerta de entrada a nuestra organización de un delincuente informático.

Desafortunadamente, son pocos los administradores que cuentan con conocimientos en seguridad Web y es por esto que día a día se ven casos de instrucciones en donde los sitios Web fueron el débil eslabón por medio del cual ingresaron a los sistemas de una organización.
ZeroDayScan es un servicio que ayuda en la tarea de revisar la seguridad de un aplicativo Web automáticamente, para utilizarlo, solo necesitamos llenar el siguiente formulario, como se indica en la siguiente imagen:


La aplicación permite detectar las siguientes vulnerabilidades
  • Cross Site Scripting attacks (XSS)
  • Detecta directorios ocultos o backups
  • Busca inyecciones SQL
  • Detecta automáticamente vulnerabilidades Zero Day
  • Realiza un fingerprint de nuestra aplicativo Web
Si ZeroDayScan detecta algo en nuestro sitio Web, nos enviará vía correo electrónico, un completo informe con las vulnerabilidades encontradas, así como los pasos a seguir para corregirlas….. y todo esto TOTALMENTE GRATIS.

fuente: dragonjar.org

0

Adobe ha anunciado que el parche que eliminará la vulnerabilidad “crítica” detectada en Flash Player estará listo el próximo jueves 10 de junio.

La solución, calificada de “parcial” y “de emergencia”, no servirá ni para Adobe Reader ni Acrobat, también afectados por el fallo. Las actualizaciones para estas dos aplicaciones no estarán disponibles hasta el 29 de junio, por lo que la compañía ha publicado en su web unas instrucciones para, mientras tanto, evitar en todo lo posible las amenazas.
Adobe tenía previstas las actualizaciones de Reader y Acrobat para el 13 de julio, pero la gravedad de la vulnerabilidad causada por el fallo en Flash ha obligado a los desarrolladores de la compañía a acelerar su ritmo de trabajo para poder lanzar los parches dos semanas antes.
Flash Player 10.x, la actualización de la aplicación que se lanzará el jueves, estará disponible para Windows, Mac y Linux.

Por otro lado, desde Adobe han añadido que las versiones de Flash 10.1 RC no se han visto comprometidas por la presente vulnerabilidad.

FALLOS EN ADOBE Y FLASH


fuente: itespresso.es