jueves, 21 de mayo de 2009

"Polución de parámetros" del protocolo HTTP

Luca Carettoni y Stefano di Paola nos descubren un nuevo problema de validación de los datos de entrada (un clásico). Esencialmente, muchas aplicaciones no comprueban que los datos de entrada son los que tienen que ser (en número y forma) y eso puede ocasionar tratamientos ligeramente diferentes en distintas configuraciones y, en definitiva, problemas.

Cada uno de ellos lo cuenta en su bitácora, HTTP Parameter Pollution (HPP) y Http Parameter Pollution a new web attack category (not just a new buzzword :p) y se pueden ver y/o descargar las transparencias de su presentación en el OWASP 2009, en Http Parameter Pollution, a new category of web attacks.

De paso, como ellos mismos bromean, tenemos unas nuevas siglas en el panorama, HPP: HTTP Parameter Pollution.

http://www.linux-magazine.com/online/news/web_attacks_using_http_parameter_pollution


Mac OS X no corrige una grave vulnerabilidad en Java Runtime Environment solucionada hace 6 meses

A pesar de que en la última macro-actualización de Mac OS X se han corregido 67 vulnerabilidades, al parecer han dejado sin solución un grave problema en el JRE (Java Runtime Environment) que puede ser aprovechado por atacantes para ejecutar código con solo visitar una página web.

Sami Koivu encontró un problema de seguridad que permitía la ejecución de código en JRE a principios de agosto de 2008. Avisó a Sun, pero no lo corrigieron hasta diciembre de ese mismo año en su Java 6 Update 11. Poco a poco el resto de sistemas que incluyen el motor de Java fueron actualizando, excepto Mac OS X. En su segunda macro-actualización del año (en la que corrige 67 vulnerables, no todas afectan a software que use el usuario medio, pero sí una buena mayoría) no ha cabido una solución para este fallo crítico.

JRE viene activado por defecto en el sistema operativo de Apple. El navegador Safari, por tanto, lo llamará para interpretar páginas que contengan applets. Si se manipula especialmente uno de ellos (el error tiene su origen en la clase java.util.Calendar), se podría ejecutar código en el sistema vulnerable. Los detalles son públicos, existe prueba de concepto (en el apartado de "más información") y por las características de la vulnerabilidad, (el exploit se podría escribir completamente en Java) es portable a casi todas las plataformas y navegadores sin necesidad de que sea modificado. Todos los usuarios pueden actualizar su sistema operativo para estar protegidos, excepto los de Mac OS X.

Mac OS X sigue teniendo mucho que avanzar en cuestión de seguridad y el tratamiento que hace sobre sus actualizaciones y parches. Su política es aglutinar actualizaciones en parches mastodónticos lanzados sin periodicidad fija. Tampoco se caracteriza (ni Sun, todo sea dicho) por ser especialmente rápida a la hora de ofrecer soluciones a sus usuarios. Lo demostró (entre otros ejemplos) en 2008 con la vulnerabilidad en el protocolo DNS descubierta por Kaminsky. Apple fue el último gran fabricante en publicar un parche. Todos los grandes (Microsoft, Cisco, BIND...) sacaron el 8 de julio una solución coordinada a un problema que se había mantenido en secreto desde principios de año. Pero Apple no. Dejó a los usuarios de Mac OS X sin solución hasta casi tres semanas después.

Mac OS X quizás no tenga en estos momentos la seguridad como prioridad en su desarrollo. Lo demuestra a través de varias vías: la gravedad de las vulnerabilidades que se encuentran en su software, cómo y cuándo las soluciona y la información que ofrece sobre ellas. A corto plazo, es muy posible que se arrepienta de no invertir desde ya, en una gestión mucho más eficaz de la seguridad en su sistema operativo. Es necesario (y urgente) que se la tome en serio. Microsoft no lo hizo hasta 2002 y todavía está pagando las consecuencias.

Con respecto a la vulnerabilidad, se recomienda deshabilitar el JRE en Mac OS X.

Más Información:

About the security content of Security Update 2009-002 / Mac OS X v10.5.7
http://support.apple.com/kb/HT3549

Calendar bug
http://slightlyrandombrokenthoughts.blogspot.com/2008/12/calendar-bug.html

Critical Mac OS X Java Vulnerabilities
http://landonf.bikemonkey.org/code/macosx/CVE-2008-5353.20090519.html

Mac OS X Includes Known Vulnerable Version of Java
http://www.us-cert.gov/current/index.html#java_vulnerability_affects_mac_os

jueves, 14 de mayo de 2009

6ta Encuesta Anual de Seguridad Global en la Industria Financiera (Deloitte)

El Informe Anual de Seguridad en Instituciones Financieras, realizado por Deloitte analiza el estado de las entidades financieras en materia de seguridad de la información.

El informe, que cumple este año su sexta edición, profundiza en la estrategia de las entidades financieras respecto a:
  • La seguridad de la información, la figura del CISO (Chief Information Security Officer) y la relación de la función de seguridad con la estrategia de negocio de la organización.
  • El presupuesto destinado a seguridad de la información en entidades financieras y el destino de las inversiones.
  • Las principales amenazas y ataques que sufren las entidades y las tecnologías y soluciones más destacadas para combatirlas.
Más de 200 instituciones financieras, bancos y compañías aseguradoras de todo el mundo han participado en el informe. Los datos han sido recopilados durante el segundo semestre de 2008.

Ver Informe

Fuente:
seguridad-informacion.blogspot.com

sábado, 9 de mayo de 2009

Sistema de defensa antimisiles, a la venta en eBay

Un ordenador de segunda mano con información sensible del proveedor militar Lockheed Martin, ha sido encontrado por un grupo de investigación universitario, que anualmente estudia ordenadores y discos duros de segunda mano desechados y/o revendidos o subastados. El informe indica que más del 30% de ellos contienen información privada, o como vemos altamente secreta.

Los resultados del último estudio anual (cuarta edición) de universidades del Reino Unido, Estado Unidos o Australia, revelan que los discos duros y ordenadores que vendemos o compramos en portales de subasta como eBay contienen todo tipo de información privada.

Datos personales y de operativa bancaria, historiales médicos, secretos e información confidencial de empresas o correos electrónicos de embajadas fueron encontrados por los investigadores, “con simples herramientas software al alcance de cualquier usuario”, según citan.

Lo más llamativo fue encontrar en uno de los ordenadores de segunda mano comprados on-line, información en teoría ultra secreta como un documento que detalla procedimientos de lanzamiento de misiles, planos y fotos de las instalaciones y datos privados del personal del contratista militar Lockheed Martin.

El equipo ha sido entregado al FBI para su estudio ante la estupefacción general, con los medios preguntándose cómo es posible que ese tipo de material pueda estar a la venta en Internet. El documento confidencial encontrado contiene pruebas y resultados del procedimiento THAAD (Terminal High Altitude Area Defense), un sistema de defensa de misiles tierra-aire utilizado para derribar los Scud iraquíes y que sería el encargado de destruir a larga distancia misiles intercontinentales.

Los investigadores advierten que ni formateos (aún a bajo nivel), ni la destrucción de datos por software especializado logra borrar de manera definitiva los discos duros. La única manera de asegurarse que nuestros datos no saldrán a la luz es destruyendo físicamente el disco duro.


The Guardian

Una prueba de concepto se convierte en un gusano de poco riesgo para Mac OS X

apple-mac_gusano_virus_app

No nos pongamos nerviosos, porque la cosa es mucho menos de lo que podría parecer. Ya está circulando a sus anchas un nuevo gusano para Mac OS X que se propaga a través del correo electrónico y la Agenda; el denominado Tored abre una puerta trasera en el sistema para que éste se pueda controlar remotamente, y además, incorpora un keylogger que puede registrar información confidencial como contraseñas.

Pero por otra parte, al parecer Tored no se puede ejecutar sin la intervención del usuario, es decir, que por el mero hecho de abrir un correo contaminado, teóricamente el gusano no puede hacer de las suyas. Por si fuera poco, el gusano se distribuye a través de un servidor SMTP inexistente.

La compañía Intego, que podría haber descubierto el gusano el pasado 22 de abril, cree que se trata solamente de una prueba de concepto creada con Real Basic, poco o nada usado por los programadores de software dañino, y además contiene fallos en su código y no funciona como debe. Según Symantec, son muy pocos los equipos que pueden estar afectados por el gusano, que es escasamente dañino, y que por otra parte puede eliminarse con facilidad.

Vía | ITWire

Delincuentes crean buscadores que dan prioridad a los sitios nocivos

Según un informe de Panda Security, los cibercriminales están creando nuevos buscadores con el propósito de promover sitios maliciosos.

Es común que los delincuentes virtuales utilicen sitios de búsqueda para propagar su código nocivo. Pero por lo general buscan la forma de que los sitios infectados que intentan promover salgan entre los resultados principales de buscadores legítimos como Google.

Pero al crear su propio buscador, los delincuentes se aseguran de que los sitios que cargan su código nocivo siempre estén entre los principales resultados de los buscadores.

Cuando los usuarios escriben una palabra clave en el buscador malicioso, el sitio muestra alrededor de 5 resultados. Sin importar qué palabra hayan buscado, casi todos dirigen a sitios fraudulentos o que propagan programas nocivos.

Por lo general, el contenido de los sitios no tiene nada que ver con la búsqueda del usuario, que acaba en páginas con contenido pornográfico o que ofrecen programas antivirus fraudulentos.

A veces el buscador muestra algún sitio legítimo, posiblemente para aparentar que los resultados son confiables.

Tres de estos buscadores han estado operando desde enero de este año y cada vez se están haciendo más populares.

De estos tres sitios, el de mayor clientela ha recibido 279.665 visitas, y en el último mes su número de visitantes ha aumentado un 64,26%. El que se encuentra en segundo lugar tiene un número de visitantes y porcentaje de crecimiento similar.

El menos popular ha recibido 39.175 visitas. A pesar de que esta cifra está muy por detrás de las anteriores, su clientela sigue creciendo: el mes pasado la cantidad de visitantes a este sitio aumentó un 22,63%.

Los delincuentes están utilizando buscadores conocidos para reclutar visitantes. Según los datos de Panda, hasta un 60% de los usuarios que ingresan a estos buscadores nocivos han sido dirigidos allí desde Google.

Fuente:
CNet News
PR Newswire
ZDNet

viernes, 8 de mayo de 2009

Botnet deshabilita 100,000 equipos

De Ars Technica viene la noticia que una botnet, utilizando el kit Zeus/Zbot, deshabilitó simultáneamente los más de 100,000 equipos que la componen, utilizando para ello la funcionalidad que el software incluye para este propósito.

La teoría de los analistas de seguridad? Los perpetradores necesitaban tiempo: Zeus utiliza un troyano para capturar información financiera de los usuarios, y los perpetradores deseaban realizar sus operaciones sin que los usuarios lo notaran - o al menos, que debieran utilizar otro equipo para notarlo. Es notable porque es una deshabilitación a gran escala, y sin eliminación de llaves de registro o archivos pertinentes al troyano. Esto implica un desinterés de los operadores de la botnet en esconder sus rastros (al menos por el momento), y su deseo por una continua operación una vez se arregle el problema en las PCs infectas (bajo el tiempo y costo de los sysadmins responsables, por supuesto).

El link aquí.