Mostrando entradas con la etiqueta zero day vulnerability. Mostrar todas las entradas
Mostrando entradas con la etiqueta zero day vulnerability. Mostrar todas las entradas

Google Chrome zero day vulnerability

Posted: 10/5/11 by komz in Etiquetas: , ,
0

Google Chrome se ha mostrado siempre como el navegador más seguro, ya que ha ganado durante tres años consecutivos la competición Pwn2Own en la que investigadores y hackers se reunen para encontrar vulnerabilidades en navegadores web y dispositivos móviles, principalmente, al no encontrarse ningún modo de sobrepasar sus medidas de seguridad.

Las medidas que utiliza para garantizar la seguridad son variadas. Por una parte, utiliza una caja de arena (Sandbox) completamente controlada por la aplicación, y que le permite bloquear la ejecución de (casi) cualquier código malicioso. Además, se sirve de varias tecnologías disponibles en los sistemas operativos Windows más recientes como pueden ser ASLR y DEP.

Todas estas protecciones han acabado por resultar insuficientes, ya que finalmente se ha encontrado una forma fiable de ejecutar código en sistemas operativos Windows, tanto de 32 como de 64 bits. Los detalles técnicos de la vulnerabilidad no se van a hacer públicos (solo se han entregado a clientes gubernamentales de VUPEN), pero se ha publicado un video que muestra la ejecución del exploit.
Solución:

Google todavía no ha publicado información sobre esta vulnerabilidad.
Notas:

http://www.vupen.com/demos/VUPEN_Pwning_Chrome.php

fuente:csirtcv.gva.es

0

El exploit se aprovecha de un 0-day en IE9 para saltarse todas las medidas de seguridad adicionales presentes en Windows 7, incluida la última versión del sistema operativo de Microsoft (SP1). La vulnerabilidad fue reportada por la empresa de seguridad francesa Vupen (se abre en nueva ventana) que, además, ha catalogado el exploit que la utiliza como fiable.

Dicho exploit elude las medidas de seguridad de Windows tales como ASLR (se abre en nueva ventana), DEP (se abre en nueva ventana) y el sandbox de IE9 aprovechándose de dos vulnerabilidades distintas: la primera de ellas permite la ejecución de código arbitrario dentro de la sandbox de IE9, mientras que la segunda permite eludir este mecanismo de seguridad para lograr la ejecución completa de código.

Estas vulnerabilidades fueron descubiertas por investigadores de Vupen, aunque no han sido divulgadas públicamente. Según declaraciones del presidente ejecutivo de Vupen, Chaouki Bekra: "El acceso a nuestro código y el análisis en profundidad de la vulnerabilidad se restringe a nuestros clientes del gobierno que utilizan la información para proteger sus infraestructuras críticas", por lo que el riesgo de explotación actual es mínimo.

Según Bekra, la vulnerabilidad no se limita a la última versión del navegador de Microsoft, sino que también está presente en Internet Explorer 8, 7 y 6 debido a una vulnerabilidad de tipo "use-after-free" en mshtml.dll cuando se procesa una combinación especifica de HTML y Javascript.

fuente: cert.inteco.es

0

Adobe acaba de publicar un aviso para advertir acerca de una vulnerabilidad de ejecución remota de código en Flash Player 10.2.152.33 y anteriores en todas las plataformas (incluyendo Android), y que también afecta a Adobe Reader y Adobe Acrobat en sus versiones X (10.x) y 9.x para Windows y Macintosh, gracias al componente Authplay.dll incluido en Reader y Acrobat.

Básicamente, los cibercriminales emplean un archivo malicioso de Flash (.swf), embebido en un documento de Microsoft Excel (.xls) adjunto en un correo electrónico, que puede hacer que el sistema del equipo atacado se quede colgado, y en algunos casos hasta podrían hacerse con el control del mismo. El mismo fallo está presente en Adobe Reader y Acrobat, por lo que el ataque también se podría realizar con ficheros PDF con el mismo tipo de fichero Flash embebido.

Cabe extremar la precaución ya que se están produciendo ataques hacia Flash Player, y aunque de momento no se han detectado ataques contra ficheros PDF, no se descarta que se puedan producir. Los usuarios de Adobe Reader X pueden estar algo más tranquilos, ya que la propia Adobe indica que el modo protegido en el que se cargan los ficheros PDF puede prevenir que este exploit se ejecute.

MAS SOBRE EL ZERO DAY EN ADOBE FLASH PLAYER

fuente: csirtcv.gva.es

Microsoft resta importancia al ultimo zero day

Posted: 21/2/11 by komz in Etiquetas: , , , ,
0

Microsoft ha restado importancia a la amenaza que supone para los usuarios de Windows la nueva vulnerabilidad revelada hace unos días. Según la compañía, es improbable que tal brecha de seguridad pueda ser explotada para comprometer un ordenador.
El fallo de seguridad se encuentra en el componente Windows Server Message Block (SMB), y fue revelada hace una semana por alguien que se identifica únicamente como “Cupidon-3005” en la lista de mailing de seguridad Full Disclosure. Cupidon-3005 publicó además el código de prueba de concepto para su explotación.

Después, algunos investigadores de las firmas de seguridad Vupen y Secunia advirtieron que la vulnerabilidad podía ser aprovechada por los hackers para secuestrar los PC Windows, algo que Microsoft niega.

“Según nuestras primeras investigaciones, esta vulnerabilidad no puede utilizarse para la ejecución de código remoto (RCE) sobre plataformas de 32 bits”, ha asegurado Jerry Bryant, director general de Microsoft Security Response Center (MSRC). “Aún estamos no obstante investigando la posibilidad de ejecución de código sobre plataformas de 64 bits, pero por el momento no hemos encontrado ningún escenario probable para que tal ejecución pueda producirse”.

Bryant mantiene que un ataque realizado con éxito contra la vulnerabilidad SMB tendría como resultado un problema de “denegación de servicio”, lo que tumbaría el sistema Windows y exigiría su reinicio.

fuente: csospain.es

0

Se ha descubierto una vulnerabilidad en Windows, por la que un atacante remoto no autenticado puede provocar una denegación de servicio u obtener el control completo de un sistema vulnerable. El problema lo causa un fallo de desbordamiento de pila en una función dentro del driver "mrxsmb.sys" cuando se procesan peticiones de selección de navegador malformadas. Esto puede provocar que los atacantes remotos no autenticados hagan fallar el sistema afectado o puedan potencialmente ejecutar código con privilegios elevados.

Esta vulnerabilidad se ha confirmado para Windows Server 2003 SP2 y Windows XP SP3 completamente parcheados (en concreto la versión 5.2.3790.4671 de la librería mrxsmb.sys), aunque otras versiones pueden estar igualmente afectadas.

Solución: Microsoft no ha publicado ninguna información al respecto, pero se recomiendan filtrar los puertos 138, 139 y 445, y restringir el acceso a los equipos potencialmente vulnerables a usuarios de confianza.

Más Información:
http://secunia.com/advisories/43299
http://www.vupen.com/english/advisories/2011/0394
http://seclists.org/fulldisclosure/2011/Feb/285
http://archives.neohapsis.com/archives/fulldisclosure/2011-02/0284.html


fuente: csirtcv.es

0

Las vulnerabilidades en los sistemas operativos son unos de los principales vectores de ataques utilizados por los creadores de códigos maliciosos.

El pasado martes 4 de enero, Microsoft comunico a los usuarios de su sistema operativo la existencia de una vulnerabilidad del tipo 0-day, la cual es considerada crítica ya que afecta al intérprete de gráfico de Windows (Windows Graphics Rendering Engine), permitiendo al atacante poder ejecutar código malicioso de forma remota. Dicho vulnerabilidad es identificada como CVE-2010-3970 o ,en la publicación de Microsoft Security, como Advisory 2490606.

Los investigadores de seguridad Moti & Xu hao, los cuales descubrieron la vulnerabilidad, presentaron su trabajo en la conferencia “Power of Community” el día 15 de diciembre del 2010, en donde pudieron mostrar en vivo una prueba de concepto del exploit. Como ya mencionamos, recién el pasado 4 de enero, Microsoft confirmo la existencia de la misma.

La vulnerabilidad reside en la forma en que el motor de procesamiento maneja las imágenes en miniatura o de vista previa (thumbnails), permitiendo povocar un desborde de pila, también conocido como buffer overflow. Se ven afectadas casi todas las versiones de Windows, excepto los productos de Windows 7 tanto de 32 y 64 bits y Windows Server 2008 R2 (de 64x y Itanium). Es importante remarcar que la explotación de la vulnerabilidad se puede limitar dependiendo de los privilegios con los cuales se han iniciado la sesión.

También es importante recordar que ya se encuentra disponible el exploit en la red, y solamente requiere que se visualice el archivo thumbnail especialmente modificado, para explotar la vulnerabilidad. Algunas de las recomendaciones para minimizar el impacto de este ataque, es la restricción de ACL (lista de control de acceso) para el archivo shimgvw.dll, también es recomendable que a la hora de navegar en Internet, se lo realice con un usuario con permisos limitados.

Microsoft todavía no confirmo si el parche se va a encontrar disponible para el día martes 11 de enero, ya que, como es costumbre, este publica las actualizaciones para sus diferentes sistemas todos los segundos martes de cada mes. Esta vulnerabilidad se suma a otras 4 vulnerabilidades tipo 0-day que todavía no tienen parche, ante este problema Microsoft publicó un fix-it como solución temporal para algunos entornos.

Es importante tener en cuenta que mantener nuestro sistema operativo al día, y contar con una solución con capacidad proactíva de detección es imprescindible al momento de navegar por la red. Como mencionábamos en reportes anteriores gran parte de los usuarios no tiene en cuenta la importancia de las actualizaciones de seguridad y las consecuencias que la falta de las mismas pueden traer.

fuente: blogs.eset-la.com

0

Termina el año y desde Vulnerability TEAM echamos la vista atrás para recordar lo más relevante referente a la seguridad informática. Hemos tratado de recordar lo que hemos considerado las noticias más importantes de cada mes publicadas en nuestro blog, partiendo de la base que durante todo el año nunca se ha dejado de hablar sobre Microsoft, Abode, Oracle o Facebook debido a su repercusión con la seguridad informática.

Diciembre...

Noviembre...

Octubre...

Septiembre...

Agosto...

Julio...

Junio...

Mayo...
 
Abril...

 Marzo...

Febrero...

Enero...


FELIZ AÑO, con más salud y más seguridad. 
by komz















0

Microsoft ha publicado un Security Advisory Notification haciendo referencia a la vulnerabilidad que afecta a Internet Explorer, la cual ya habiamos notificado en este blog el dia 10 de diciembre (descubierta por VUPEN).

Según explica Microsoft, están “investigando nuevos informes sobre una vulnerabilidad en todas las versiones de Internet Explorer” y añaden que “el principal impacto de la vulnerabilidad es la ejecución remota de código”.

Al parecer, este fallo de seguridad aprovecha la creación de la memoria sin inicializar durante una función de CSS en Internet Explorer. En este sentido reconocen que “es posible que ciertas condiciones de memoria sean aprovechadas por un atacante para utilizar una web creada a medida para conseguir privilegios de ejecución remota”.


Microsoft Security Advisory Notification

fuente: microsoft.com

0

Prevx, una compañía que desarrolla soluciones de seguridad, ha reportado una vulnerabilidad sin corregir en Windows que permite la ejecución de código. Lo grave es que los detalles del exploit ya circulan en algunos foros de internet, por lo que es cuestión de tiempo para que los atacantes empiecen a aprovecharlo.

El fallo se encuentra en el módulo “win32k.sys” y permite al atacante escalar privilegios y ejecutar código malicioso incluso en cuentas con acceso limitado. Todas las versiones del sistema operativo se han encontrado vulnerables, incluyendo Windows 7 y Vista, las cuales implementan la tecnología UAC (User Account Control) y que sirve para proteger a los usuarios de estas amenazas.

Aunque de momento no se han detectado ataques utilizando esta vulnerabilidad, Prevx considera que en breve se lanzará malware que la explote activamente.

El equipo de seguridad de Microsoft dijo en su Twitter que están investigando un exploit con estas características, pero todavía no hay un comunicado oficial ni se ha anunciado un posible parche, por lo que habrá que esperar a más detalles.

fuente: net-security.org | opensecurity.es 

Post to Twitter

0

Microsoft ha publicado los boletines de seguridad del mes de Noviembre del año 2010 que solucionan diversas vulnerabilidades en Microsoft Office y Microsoft Forefront Unified Gateway. Esta actualización corrige un total de once vulnerabilidades mediante tres boletines, siendo uno de ellos crítico y los otros dos importantes.

Los boletines publicados son los siguientes:
  • MS10-087 . Vulnerabilidades en Microsoft Office podrían permitir la ejecución remota de código. Esta actualización de seguridad resuelve una vulnerabilidad de la que se ha informado de forma pública y cuatro vulnerabilidades de las que se ha informado de forma privada en Microsoft Office. La vulnerabilidad más grave podría permitir la ejecución remota de código si un usuario abre un mensaje de correo electrónico RTF especialmente diseñado u obtiene una vista previa de él. Esta actualización soluciona las siguiente vulnerabilidades:
  • MS10-088 .Vulnerabilidades en Microsoft PowerPoint podrían permitir la ejecución remota de código. Esta actualización de seguridad resuelve dos vulnerabilidades de las que se ha informado de forma privada en Microsoft Office que podrían permitir la ejecución remota de código si un usuario abre un archivo de PowerPoint especialmente diseñado. Un atacante que aprovechara cualquiera de estas vulnerabilidades podría lograr el control total de un sistema afectado. Esta actualización soluciona las siguientes vulnerabilidades:
    • CVE-2010-2572 Vulnerabilidad de desbordamiento de búfer de la pila de RTF.
    • CVE-2010-2573 Vulnerabilidad de desbordamiento de enteros en PowerPoint que provoca daños en el montón.
  • MS10-089 .Vulnerabilidades en Forefront Unified Access Gateway (UAG) podrían permitir la elevación de privilegios. Esta actualización de seguridad resuelve cuatro vulnerabilidades de las que se ha informado de forma privada en Forefront Unified Access Gateway (UAG). La más grave de estas vulnerabilidades podría permitir la elevación de privilegios si un usuario visita un sitio web afectado mediante una URL especialmente diseñada. Esta actualización soluciona las siguientes vulnerabilidades:
    • CVE-2010-2733 Vulnerabilidad XSS en UAG que permite la elevación de privilegios.
    • CVE-2010-2734 Vulnerabilidad de problema de XSS en sitio web de portal para móviles de UAG en Forefront Unified Access Gateway.
    • CVE-2010-3936 Vulnerabilidad de XSS en Signurl.asp.
    • CVE-2010-2732 Vulnerabilidad de suplantación de identidad de redireccionamiento de UAG.

Nota: Esta actualización no soluciona la vulnerabilidad 0day en Internet Explorer publicada el pasado 3 de Noviembre.

BOLETIN DE SEGURIDAD DE MICROSOFT, NOVIEMBRE 2010

fuente: cert.inteco.es | microsoft.com

Solución para la vulnerabilidad 0day de Internet Explorer

Posted: 4/11/10 by komz in Etiquetas: , , ,
0

Microsoft ha publicado una solución (Fixit) de seguridad para la vulnerabilidad 0day descubierta recientemente en Internet Explorer. Dicha solución no pretende ser un sustituto de cualquier actualización de seguridad por lo que se recomienda instalar siempre las actualizaciones de seguridad más recientes.

Se ha creado una base de datos de compatibilidad de aplicaciones que permite la prevención de ejecución de datos (DEP) para todas las versiones de Internet Explorer que admiten DEP. Para habilitar o deshabilitar DEP automáticamente en Internet Explorer 7, necesita descargar y ejecutar el FixIt publicado por Microsoft pulsando en "Corregir el problema" (Microsoft FixIt 50285).

Notas:
  • No es necesario esta base de datos si utiliza Internet Explorer 8 en Windows XP Service Pack 3 (SP3), en Windows Vista SP1 o en las versiones posteriores de Windows. Esto es debido a que Internet Explorer 8 emplea DEP de forma predeterminada en estas plataformas.
  • Para que esta solución sea efectiva, el procesador debe ser compatible con DEP (hardware-enforced DEP).
Además de esta solución, también puede implementarse la utilidad del Kit de herramientas de experiencia de mitigación mejorada (EMET)  para ayudar a evitar las vulnerabilidades de software.

fuente: inteco.org | microsoft.com 




0

A mediados de julio se descubrió una vulnerabilidad del tipo 0-day en los accesos directos de Windows, si un usuario cargaba (aún sin hacerle doble clic) un acceso directo manipulado, el sistema podía infectarse automáticamente con el malware del atacante.

El problema era grave y los accesos directos maliciosos podían estar en cualquier parte, páginas web, correos electrónicos, carpetas compartidas, documentos y pendrives, en estos últimos se destacaba el hecho de poder lanzar el código sin necesidad del famoso autorun, ya que el equipo podía infectarse por el simple hecho de mostrar el acceso directo.

Pasaron 3 semanas hasta que Microsoft presentó un parche oficial que solucionaba el problema.

La vulnerabilidad de los accesos directos hoy:

Kaspersky ha publicado un interesante artículo sobre exploits y vulnerabilidades, en una parte publican una gráfica que representa la cantidad de amenazas detectadas que buscan explotar esta vulnerabilidad de Windows, conocida como CVE-2010-2568 , casualmente explotado por Stuxnet, el "nuevo virus" que esta aprovechando esta vulnerabilidad.


Como se aprecia en la grafica, la cantidad de exploits detectados no ha disminuido desde que la falla se hizo pública, incluso después de que Microsoft liberara el parche a principios de agosto las detecciones parecieron aumentar.

Este comportamiento es bastante típico ya que los atacantes saben que muchos usuarios no actualizan sus sistemas y por lo tanto son vulnerables, por mencionar un ejemplo, la mayoría de los ataques que explotan vulnerabilidades de Microsoft Office lo hacen por fallos conocidos que tienen parches disponibles desde hace 2 o 3 años.

La importancia de actualizar:

La situación sirve para recordar lo importante que es mantener nuestros equipos actualizados, no sólo el sistema operativo, sino también todos sus programas. Especialmente navegadores y complementos.

Los ataques que aprovechan esta clase de fallos se conocen como drive-by download e infectan los equipos sin que los usuarios lo detecten. Por ejemplo, si estuvieras navegando con una versión de Flash Player desactualizada, bastaría con acceder a una página infectada que aproveche una vulnerabilidad de esa versión de Flash para que el malware se ejecute en tu máquina... lo mismo podría suceder con documentos de Word manipulados y versiones de Office vulnerables, o PDFs maliciosos que se abran con una versión de Adobe Reader desactualizada.

Los caminos por los cuales estos ataques se pueden iniciar son muchos, páginas maliciosas, correos, enlaces, sitios legítimos infectados, pendrives, etc... el objetivo del atacante siempre será engañar la usuario para que ejecute su programa o accedas a donde él quiere para poder encontrar una vulnerabilidad en tu sistema y explotarla.


Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: spamloco.net

0

Microsoft ha comunicado que los hackers están ya explotando el agujero de día cero sobre en su entorno ASP.Net sobre el que alertó hace unos días (ver vulnerabilidad). Aprovechándolo, los atacantes están secuestrando sesiones web encriptadas.
Por el momento, según Microsoft, se trata de “ataques activos limitados”, y Symantec, que cuenta con una gran red mundial de sensores para la detección de exploits, asegura no haber identificado ninguno hasta ahora.

La vulnerabilidad que atacan se encuentra en todas las versiones del entorno de aplicación web ASP.Net, utilizado para la creación de millones de sitios y aplicaciones web. Explotándola, los hackers consiguen acceso de administrador con los máximos privilegios a las aplicaciones y desencriptar cookies de sesión u otros datos codificados sobre un servidor remoto.

Después el ataque les permite acceder a los archivos de los sitios o aplicaciones basadas en el entorno web de Microsoft.

fuente: csospain.es

0

Microsoft .NET Framework is prone to an information-disclosure vulnerability that affects ASP.NET.

Successful exploits will allow attackers to decrypt and gain access to potentially sensitive data encrypted by the server or read data from arbitrary files within an ASP.NET application. Obtained information may aid in further attacks.

This issue affects Microsoft .NET Framework versions 4.0 and prior.

REFERENCIA DE LA VULNERABILIDAD  

OTRA REFERENCIA


Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.

fuente: securityfocus.com


0

A estas alturas, ya no es noticia que se descubra un problema de seguridad en los gestores de PDF de Adobe previamente desconocido y siendo aprovechado por los atacantes. Últimamente, es el día a día de esta compañía. Este último fallo de seguridad destaca porque es muy sofisticado, elude las protecciones de los últimos Windows, y además está firmado digitalmente.

Se ha descubierto un nuevo ataque contra las últimas versiones de Adobe Reader y Adobe Acrobat. Se trata de un desbordamiento de memoria intermedia al realizar una llamada a la función strcat en la libraría CoolType.dll y permite a un atacante ejecutar código en el sistema si la víctima abre (con estos programas de Adobe) un fichero PDF que utilice un tipo de letra manipulada. El fallo es público, está siendo aprovechado por atacantes en estos momentos y Adobe ya lo ha reconocido. La propia compañía confirma que no existe parche ni contramedida propia disponible (habitualmente era suficiente con desactivar JavaScript para, al menos, mitigar el problema, pero no es el caso en esta ocasión). Ha actualizado su alerta para indicar que, gracias a Microsoft's Enhanced Mitigation Evaluation Toolkit (EMET) es posible bloquear el ataque.

Este escenario, aunque potencialmente muy peligroso, no es sorprendente ni nuevo. Sorprende sin embargo las peculiaridades con las que los atacantes han aprovechado el fallo para ejecutar el código arbitrario (que, evidentemente, resulta en malware). Lo más llamativo es que los atacantes han trabajado a fondo para poder aprovechar la vulnerabilidad usando técnicas muy parecidas a dos de las que recientemente hemos hablado en una-al-día: Las que usara hace poco Rubén Santamarta para aprovechar un fallo en Quicktime; y el uso de certificados reales para firmar el malware, como el "reciente" troyano Stuxnet.

A primera vista, el fallo no es sencillo de explotar. Al desbordar la memoria, la pila queda en un estado no demasiado "ideal" para utilizar la dirección de retorno adecuada y ejecutar código. Para eludir estos problemas, los atacantes han usado una librería icucnv36.dll que no soporta ASLR (básicamente, siempre está en la misma zona de memoria y esto sirve de referencia para lanzar código) y han usado una técnica conocida como ROP (Return oriented programming). Hasta aquí, el ataque es muy parecido al que descubrió Santamarta en Quicktime, y demuestra una gran habilidad del atacante. Para colmo en este caso, dado que la librería no da mucho juego (no importa funciones interesantes que permitan fácilmente la llamada a código) el atacante se vale de otras menos potentes que, combinadas, consiguen su objetivo. Todo un alarde de conocimientos.

Una vez ejecutado, el binario que ejecutan los atacantes (incrustado en el PDF, aunque también descarga otros) está firmado con un certificado real y robado, igual que hizo Stuxnet hace un par de meses (se trata del malware que se ejecutaba gracias a la infame vulnerabilidad en los archivos LNK de Windows). En este caso se trata de un certificado robado a Vantage Credit Union. Otro toque de profesionalidad. Hay quien pronostica que el malware firmado será tendencia en 2011.

Adobe tiene previsto su siguiente ciclo de actualizaciones en octubre, pero (una vez más), seguro que publica un parche antes. Desde hace tiempo, el periodo de tres meses que eligieron para publicar parches les viene demasiado largo, y las excepciones en las que han tenido que romper el ciclo y publicar parches "a destiempo" han sido numerosas.

REFERENCIA: http://www.adobe.com/support/security/advisories/apsa10-02.html


fuente: hispasec.com


solucionando la Vulnerabilidad LNK

Posted: 29/7/10 by komz in Etiquetas: , , , , ,
0

al estar en boca de todos y viendo que Microsoft aun no ha publicado ningun parche, (aunque si ha liberado un FIX IT) para solucionar dicha vulnerabilidad vamos a enumerar algunas soluciones que hemos encontrado.

segun MICROSOFT.

Microsoft libera Fix it para solucionar vulnerabilidad “LNK” en Windows sin parchear, ocasionada por una vulnerabilidad en la funcionalidad de los ficheros LNK y .PIF. La compañía de Redmond a su vez, informa que continua trabajando en el desarrollo de un parche para la vulnerabilidad.

La herramienta mitiga la vulnerabilidad al deshabilitar la visualización de los iconos en la barra de tareas y el menú de Windows. Si bien el Fix it no es un parche que repare la falla completamente, por lo menos permite mitigar riesgos de seguridad a través del principal vector de ataque.

El Fix-It permite deshabilitar la funcionalidad de los ficheros .LNK y .PIF en equipos Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7 y Windows Server R2. Tras la instalación los iconos de la barra de tareas y del menú de inicio serán remplazados por iconos blancos sin una representación gráfica.
Para su instalación y configuración visite: Soporte Microsoft 
Nota: La instalación del “Fix it” requiere reiniciar el equipo


según SOPHOS.

Sophos ha publicado una herramienta gratuita frente a la vulnerabilidad día-cero en Windows y que está siendo explotada de manera muy activa para infectar ordenadores.
La herramienta gratuita ofrecida por Sophos, disponible en http://www.sophos.com/shortcut  y que puede instalarse paralelamente al Antivirus existente, intercepta cualquier archivo de acceso directo que contenga el exploit, avisándole del código ejecutable que amenaza con descargarse, consiguiendo detener ataques maliciosos que utilizan la vulnerabilidad si no están en un disco local, como puede ser un dispositivo USB. 

Sophos ha publicado un vídeo en YouTube, en el que se demuestra cómo la herramienta intercepta estos ataques,  http://www.youtube.com/watch?v=Gucn5xWZ1m8
 


solucionando la vulnerabilidad mediante Directivas de Restricción de Software

en la entrada se explica cómo aplicar una directiva de restricción de software para evitar la última vulnerabilidad crítica de Windows en todas sus versiones y para la que aún no hay parche.

Para aplicar la directiva hay que acceder desde el panel de control, herramientas administrativas:

Directiva de seguridad Local.


La primera vez que se accede a las Directivas de restricción de software, es necesario crearlas pulsando sobre el botón derecho en esa carpeta.


Posteriormente se añadirá la ruta de los discos duros donde se encuentren ficheros de sistema y que serán excluidos de la directiva. Añadiendo una nueva ruta dentro de las "Reglas adicionales", en el ejemplo el disco es C:



Para evitar la vulnerabilidad, además de los archivos ejecutables EXE, también hay que añadir las librerías DLL. En las propiedades de "Obligatoriedad", seleccionando "Todos los archivos de software"


Por último, se modificará el funcionamiento de listas negras a listas blancas. Dentro de Niveles de Seguridad, en las propiedades de "No permitido": Establecer como predeterminado.

Esta misma directiva podría ser aplicada mediante una GPO en un dominio, de tal forma que todos los equipos de la red queden protegidos de la vulnerabilidad.

Una vez aplicada, será necesario que el usuario vuelva a iniciar sesión para que los cambios tengan efecto.”

fuente: sophos.com | microsoft.com | computing.es | windowstecnico.com

0

Microsoft admite que cerca de 10.000 ordenadores se han visto afectados por ataques que están explotando un fallo Día Cero que afecta a Windows XP y que fue anunciado hace casi un mes.

VULNERABILIDAD PUBLICADA.

Un post publicado ayer en el blog del Centro de Investigación y Respuesta de Microsoft afirma que el número y frecuencia de los ataques ha cambiado de manera significativa desde que se publicó el primer aviso el pasado 10 de junio.

Holly Stewart, ejecutivo de Microsoft y autor del post reconoce que al principio sólo observaron a investigadores legítimos llevando a cabo pruebas de concepto pero que el 15 de junio se vio el primer ataque real.

Los primeros ataques fueron puntuales y limitados, pero la semana pasada se incrementaron y ya no están limitados a zonas geográficas u objetivos, “y nos gustaría asegurarnos de que los clientes tienen conocimiento de esto último”, escribe Stewart en el post.

NOTICIAS SOBRE PRIMEROS ATAQUES.

Los usuarios de Portugal y Rusia parecen haberse visto atacados con más frecuencia, y la mayoría de las víctimas están viendo páginas php generadas de manera aleatoria.

La vulnerabilidad en Windows XP fue descubierta por el ingeniero de Google Tavis Ormandy, criticado por desvelar el problema antes de que Microsoft tuviera tiempo de preparar un parche.

fuente: itespresso.es

0

Microsoft ha confirmado que los hackers han empezado a explotar la vulnerabilidad de día cero en Windows hecha pública la semana pasada por un ingeniero de Google.

Aunque Microsoft no ha dado detalles respecto a los ataques, algunas compañías de seguridad sí lo han hecho. Por ejemplo, Graham Cluley, consultor senior de tecnología de Sophos ha dicho que un sitio web comprometido está explotando la vulnerabilidad del sistema Help and Support Center de Windows para secuestrar PC que corren XP. Cluley no ha querido identificar el sitio en cuestión. Sólo ha dicho que se trata de un website dedicado al software de código abierto.

“Se trata de un ataque clásico tipo drive-by”, una clase de ataques que se caracterizan por pasar inadvertidos para la víctima. Simplemente con que el usuario visite un sitio malicioso o comprometido puede quedar infectado. Éste es uno de los dos sistemas de explotación posible sobre los que Microsoft advirtió la semana pasada. El otro consiste en convencer a las víctimas de que abran mensajes de correo electrónico maliciosos.

De momento, Microsoft no ha dicho si lanzará un parche especial para esta vulnerabilidad antes de su próximo boletín regular de seguridad, que está previsto para el 13 de julio.

fuente: csospain.es