jueves, 7 de mayo de 2009

Agujero de seguridad Crítico en Google Chrome

Por segunda vez en dos semanas, Google publicó una nueva versión de su navegador Chrome para reparar un par de serias vulnerabilidades de seguridad.

Una de las dos fallas lleva la calificación de "crítica" debido al riesgo de que se ejecute código con los privilegios del usuario que está registrado en ese momento.
Aquí están los detalles del boletín:

  • CVE-2009-1441: Crítico. Una falla en validar apropiadamente la entrada del proceso de renderización podría permitir a un atacante interrumpir abruptamente (crash) el navegador y posiblemente ejecutar código arbitrario con los privilegios del usuario actual. Para explotar esta vulnerabilidad, un atacante necesitaría ser capaz de ejecutar código dentro del proceso de presentación.
  • CVE-2009-1442: Alto Riesgo. Una falla al verificar el resultado de una multiplicación de enteros cuando se calculan los tamaños de una imagen podría permitir que una imagen especialmente preparada provocara la interrupción abrupta de una solapa y podría ser posible para un atacante ejecutar código arbitrario dentro del proceso de renderizado (dentro del sandbox).


Google Chrome fue liberado en una actualización silenciosa, lo que significa que el navegador se emparche solo sin conocimiento del usuario.

Fuente:
blog.segu-info.com.ar



Vulnerabilidad Crítica en PowerPoint

Microsoft anunció hoy que en su ciclo mensual de parches de seguridad, para el próximo martes 12 de mayo, publicará una actualizacion del software PowerPoint del paquete MS Office.

La vulnerabilidad calificada como "crítica" permitiría a un atacante la ejecución remota de código arbitrario.

Otros paquetes de MS Office como el visualizador de PowerPoint tambien tienen una vulnerabilidad calificada como Importante que será reparada en este ciclo de parches.

Boletín:
www.microsoft.com/technet/

Fuente:
blog.segu-info.com.ar

miércoles, 6 de mayo de 2009

Fast-Track

Fast-Track es una herramienta desarrollada en Python por David Kennedy que se encarga de automatizar ciertas tareas que un pentester suele realizar

Este script está ya en las manos de los usuarios de BackTrack. Para utilizarlo sólo es necesario entrar en el directorio /pentest/exploits y lanzarlo con las opciones deseadas "-i" para modo interactivo por linea de comandos, "-g 80" para lanzar un servidor web al que conectar a http://localhost y seleccionar las opciones deseadas de forma gráfica.

# cd /pentest/exploits
# ./fast-track.py -g 80

(en otra ventana)
# firefox http://localhost

Además, en la web de Fast-Track existen excelentes tutoriales de demostración en video que muestran como utilizar cada una de las opciones de esta herramienta.

De entre todas ellas, hay dos que me resultan especialmente interesantes, ya que realiza de forma automática la detección del sistema, selección de los exploits que le podrían afectar, y los prueba, lo que ahorra mucho tiempo:
  • Fast-Track Autopwnage: Esta opción realiza de forma automática un escaneo de puertos con NMAP para posteriormente utilizar Metasploit, seleccionando únicamente los exploits adecuados a los puertos que se han descubierto como abiertos. Una forma muy rápida de encontrar agujeros directamente explotables a través de Metasploit.
  • Fast-Track Mass Client Attack: Levanta un servidor web que, tras realizar un ataque MitM que deberemos realizar de forma manual, realiza una detección de la versión del navegador utilzada por el cliente y le devuelve en la contestación a su petición los exploits que podrían explotar vulnerabilidades de su navegador. En el ejemplo vemos como explota una vulnerabilidad y obtiene un acceso mediante VNC.
Fuente
pentester.es
thepentest.com


Phishing de Influenza Humana

Vía securitybydefault.com encuentro este interesante articulo que habla sobre el Phishing y el reciente caso de epidemia de influenza humana.

Si antes lo decíamos, no ha tardado en ocurrir. El US-CERT ha informado sobre la circulación de correos fraudulentos que usan la gripe porcina como nuevo cebo de ingeniería social para realizar ataques de phishing.

Los ataques llegan vía e-mail, y contienen en el subject un mensaje relacionado con la gripe junto a un enlace o archivo adjunto. El usuario al hacer clic en el mensaje o al abrir el fichero es redireccionado a un sitio de phishing o expuesto a código malicioso.

Desde Symantec nos informan que el pdf típico adjunto suele ser un cuestionario de preguntas frecuentes sobre la gripe, pero en realidad es "Bloodhound.Exploit.6" que introduce código malicioso InfoStealer en el ordenador de la víctima.

También informan de un email con un título que dice 'el recuento de sospechosos con gripe porcina llega a 81' que incluye titulares de noticias legítimas y pide información de personas que conozcas que crean puedan estar afectadas. Desde ahí se les pide ir a un sitio web para rellenar un formulario con sus datos.


Desde McAfee también nos informan sobre otro tipo de correos en los que se comenta que la fiebre ha atacado a artistas de Hollywood, con subjects de este tipo: "Salma Hayek caught swine flu!" o "Madonna caught swine flu!"


Según CISCO IronPort el spam relacionado con la gripe porcina ya representa un 4% del total.


Desde el US-CERT nos dan una serie de recomendaciones: no acceder a links ni documentos desde correos sobre gripe porcina, mantener actualizado el antivirus, consultar 'como reconocer y evitar ataques por fraude eléctronico' y 'como prevenir ataques de phishing e ingeniería social'.

Fuente
www.securitybydefault.com

Spammers falsifican el nombre de la OMS

Según SPAMfighter la gripe A también se ha convertido en el nuevo virus informático y la nueva arma de ataque de los spammers, que utilizan el nombre de la OMS (Organización Mundial de la Salud) para crear fuertes oleadas de spam.

Los spammers oportunistas no pierden el tiempo y aprovechan el temor de la gente frente al aumento de nuevos casos de infección por la gripe A.

Desde que la OMS (Organización Mundial de la Salud) anunciara el aumento del nivel de alerta mundial desde el grado 5 al 6 sobre la gripe A, los creadores de spam han mejorado la creación de este tipo de spam, haciendo que los correos electrónicos parezcan ser reales como si la información fuera dada desde organizaciones tan importantes como ésta.

Según SPAMfighter los creadores de spam están aprovechándose de esta situación para estafar a destinatarios o dañar ordenadores de usuarios de todo el mundo. La situación es alarmante ya que el número de bombardeo publicitario de gripe A ha aumentado fuertemente en un 300% ya que los usuarios continúan buscando información en tiempo real.

“En un principio, el spam sobre la gripe A no era tan elevado debido a que los mensajes hablaban acerca de la infección por el virus de algunos famosos como Salma Hayek. Actualmente, la situación de pánico colectivo ha llevado a los spammers a mejorar la creación de este tipo de spam, haciendo que los correos electrónicos parezcan ser reales como si la información fuera dada desde organizaciones tan importantes como la OMS. Los creadores de spam aprovechan el miedo, la confusión y el interés de los usuarios por informarse acerca de la gripe A, para generar malware, infectar equipos informáticos y crear correos basura", añade Martin Thorborg, cofundador y CMO DE SPAMfighter.

Cuestionan la seguridad del sitio de McAfee

Una de las empresas de seguridad informática más destacadas del mundo presenta una serie de vulnerabilidades en su propio sitio web, que pueden ser empleadas para phishing, hurto de identidad y propagación de virus y programas espía.

McAfee es una de las compañías más prestigiosas de seguridad informática. Sin embargo, al parecer no está en condiciones de asegurar su propio sitio en Internet. Durante el fin de semana se reveló que varias de sus páginas presentan una vulnerabilidad de tipo Cross-Site-Scripting, que hace posible a intrusos usar el sitio de McAfee para propagar malware o redirigir a los visitantes.

Lance James, autor del libro Phishing Exposed, comentó a la publicación ReadWriteWeb.com que el agujero XSS de McAfee es un "el dorado" para ciberdelincuentes.

"El agujero es un paraíso para ciberdelincuentes, que pueden vender su Scareware en nombre de McAfee. Es una victoria de ´branding´ para los delincuentes y, por cierto, un bochorno para McAfee".

Lance James publicó una demostración de la vulnerabilidad en ésta página. Haga clic en "add to cart" y verá lo que ocurre. En algunos casos es necesario recargar la página.

Como si lo anterior no fuera suficiente, el agujero deja de manifiesto que McAfee no usa su propio software de seguridad, o que éste no está en condiciones de detectar coger las elementales de seguridad. McAfee vende McAfee Secure, herramienta que analiza los sitios web de sus clientes en búsqueda de vulnerabilidades. Esto lleva a concluir que McAfee ya sea no usa su propio servicio, o éste no detecta las vulnerabilidades.

En un ribete irónico del tema, el periódico The New York Times publicó el artículo de ReadWriteWeb.com en su sitio. El artículo original describía las líneas de código necesarias para explotar la vulnerabilidad. Sin embargo, el sistema de publicación de The New York Times interpretó tales líneas como instrucciones o comandos, ante los que su propio sitio era vulnerable.

viernes, 1 de mayo de 2009

Explotación de nueva vulnerabilidad de día cero para Adobe PDF

Se ha publicado el código de prueba de concepto para una nueva vulnerabilidad de día cero para el ampliamente difundido software de lectura de PDF de Adobe.
En una breve nota publicada en su blog PSIRT, Adobe confirmó que están investigando el tema, que afecta a Adobe Reader 9.1 y 8.1.4. "Actualmente estamos investigando, y tendremos una actualización una vez que tengamos mayor información," segun informó David Lenoe de Adobe.

Hay más detalles disponibles en http://www.securityfocus.com/bid/34736/discuss:

"Vulnerabilidad de Ejecución Remota de Código de la Funcion Javascript ‘getAnnots()’ del Adobe Reader

Adobe Reader es propenso a vulnerabilidades de ejecución remota de código.
Un atacante puede explotar esto para ejecutar un código arbitrario con los privilegios del usuario que está ejecutando la aplicación o hacer caer la aplicación, denegando el servicio a los usuarios legítimos.

El Reader 8.1.4 y 9.1 para Linux son vulnerables; otras versiones o plataformas podrían estar afectadas."


El software lector de PDF Adobe Reader es un blanco popular para los autores de malware, de modo que en ausencia de un parche, los usuarios deben considerar utilizar un producto alternativo. Está disponible una lista de alternativas en pdfreaders.org.

Fuente: Blog ZDNet