miércoles, 11 de marzo de 2015

Actualizaciones y boletines de seguridad para Marzo de 2015.

Se encuentran disponibles desde Microsoft las actualizaciones o boletines de seguridad publicados para Marzo de 2015.

En esta ocasión, 14 actualizaciones de seguridad que solventan varias vulnerabilidades que, entre otras, podrían permitir la ejecución remota de código, elevación de privilegios,  etc. en los sistemas no actualizados.

La actualización se encuentra disponible desde el propio update automático de Windows o bien, mediante su descarga manual y posterior instalación. Como siempre, recomendamos actualizar los sistemas a la mayor brevedad posible.

También y como cada mes, está disponible una nueva actualización del programa de eliminación de software malintencionado. Esta herramienta no es un sustituto del antivirus, busca infecciones causadas por software malintencionado específico que actualmente existe en equipos con Windows instalado y ayuda a eliminarlas.

Como siempre, insistimos en la importancia de mantener el sistema operativo y los programas actualizados, por tanto recomendamos actualizar a la mayor brevedad posible.

# Boletín y descarga de las actualizaciones.

MS15-018
Actualización de seguridad acumulada para Internet Explorer (3032359)
Crítica
Ejecución del código remoto
Requiere reiniciar
Internet Explorer 6, Internet Explorer 7, Internet Explorer 8, Internet Explorer 9, Internet Explorer 10 e Internet Explorer 11 en los clientes Microsoft Windows y servidores Windows afectados.
MS15-019
La vulnerabilidad en el motor de secuencia en VBScript podría permitir la ejecución remota del código (3040297)
Crítica
Ejecución del código remoto
Puede requerir reinicio
Las versiones afectadas del motor de scripting VBScript en Windows Server 2003, Windows Vista y Windows Server 2008.
MS15-020
Las vulnerabilidades en Microsoft Windows podrían permitir la ejecución de código remoto (3041836)
Crítica
Ejecución del código remoto
Puede requerir reinicio
Todas las versiones compatibles de Microsoft Windows.
MS15-021
Las vulnerabilidades en el controlador de fuentes en Adobe podrían permitir la ejecución remota del código (3032323)
Crítica
Ejecución del código remoto
Requiere reiniciar
Todas las versiones compatibles de Microsoft Windows.
MS15-022
Las vulnerabilidades en Microsoft Office podrían permitir la ejecución de código remoto (3038999)
Crítica
Ejecución del código remoto
Puede requerir reinicio
Todas las ediciones compatibles de Microsoft Office 2007, Office 2010, Office 2013 y Office 2013 RT, Microsoft Word Viewer, Microsoft Excel Viewer, el Paquete de compatibilidad de Microsoft Office, Microsoft SharePoint Server 2007, Microsoft SharePoint Server 2010, Microsoft SharePoint Server 2013, Microsoft Office Web Apps 2010 y Microsoft Office Web Apps 2013.
MS15-023
Vulnerabilidades en el controlador en modo kernel podrían permitir la elevación de privilegios (3034344)
Importante
Elevación de privilegios
Requiere reiniciar
Todas las versiones compatibles de Microsoft Windows.
MS15-024
La vulnerabilidad en el procesamiento de PNG podría permitir la divulgación de la información (3035132)
Importante
Divulgación de la información
Puede requerir reinicio
Todas las versiones compatibles de Microsoft Windows.
MS15-025
Vulnerabilidades en Windows Kernel podrían permitir la elevación de privilegios (3038680)
Importante
Elevación de privilegios
Requiere reiniciar
Todas las versiones compatibles de Microsoft Windows.
MS15-026
Las vulnerabilidades en Windows Exchange Server podrían permitir la elevación de privilegios (3040856)
Importante
Elevación de privilegios
No es necesario reiniciar
Todas las ediciones compatibles de Microsoft Exchange Server 2013.
MS15-027
La vulnerabilidad en NETLOGON podría permitir la suplantación de identidad (3002657)
Importante
Falsificación
Requiere reiniciar
Todas las ediciones compatibles de Windows Server 2003, Windows Server 2008, Windows Server 2008 R2, Windows 2012 y Windows 2012 R2.
MS15-028
Una vulnerabilidad en el programador de tareas de Windows podría permitir una desviación de las funciones de seguridad (3030377)
Importante
Desviación de la función de seguridad
Requiere reiniciar
Todas las ediciones compatibles de Windows 7, Windows Server 2008 R2, Windows 8, Windows Server 2012, Windows RT, Windows 8.1, Windows Server 2012 R2 y Windows RT 8.1.
MS15-029
La vulnerabilidad en el componente decodificador de fotos de Windows podría permitir la divulgación de la información (3035126)
Importante
Divulgación de la información
Puede requerir reinicio
Todas las ediciones compatibles de Windows Vista, Windows Server 2008, Windows 7, Windows Server 2008 R2, Windows 8, Windows Server 2012, Windows RT, Windows 8.1, Windows Server 2012 R2 y Windows RT 8.1.
MS15-030
Una vulnerabilidad en el Protocolo del escritorio remoto podría permitir la negación de servicio (3039976)
Importante
Negación de servicio
Requiere reiniciar
Todas las ediciones compatibles de Windows 7, Windows 8, Windows Server 2012, Windows 8.1 y Windows 2012 R2.
MS15-031
Una vulnerabilidad en Schannel podría permitir una desviación de las funciones de seguridad (3046049)

lunes, 9 de marzo de 2015

Google publica Chrome 41 y corrige 51 vulnerabilidades

 

Google anuncia una nueva versión de su navegador Google Chrome 41. Se publica la versión 41.0.2272.76 para las plataformas Windows, Mac y Linux, que junto con nuevas funcionalidades y mejoras, además viene a corregir 51 nuevas vulnerabilidades.

Según el aviso de Google entre las mejoras se incluyen nuevas APIs de extensiones y de aplicaciones así como numerosos cambios en la estabilidad y rendimiento.

La actualización incluye la corrección de 51 nuevas vulnerabilidades. Como es habitual, Google solo proporciona información sobre los problemas solucionados reportados por investigadores externos o las consideradas de particular interés. En esta ocasión, aunque se han solucionado 51 vulnerabilidades, solo se facilita información de 19 de ellas (13 de gravedad alta y las 6 restantes de importancia media).

Las vulnerabilidades descritas están relacionadas con lecturas fuera de límites en media, filtros skia, vpxdecoder y pdfium. También se solucionan vulnerabilidades por uso después de liberar memoria en bindings v8, dom, decodificador gif, bases de datos web y service workers. Una vulnerabilidad de desbordamiento de entero en webgl, un problema de validación en debugger y por inyección de cookies a través de proxies. Por último otras vulnerabilidades están relacionadas con valores sin inicializar (en blink y rendering) y confusión de tipos en v8. Los CVE asignados van del CVE-2015-1212 al CVE-2015-1229.

También del trabajo de seguridad interno, varias correcciones procedentes de auditoría interna, pruebas automáticas y otras iniciativas (CVE-2015-1231). Así como múltiples vulnerabilidades en V8 en la rama de 4.1 (actualmente 4.1.0.21).

Según la política de la compañía las vulnerabilidades anunciadas han supuesto un total de 52.000 dólares en recompensas a los descubridores de los problemas.

Esta actualización está disponible a través de Chrome Update automáticamente en los equipos así configurados o a través de "Información sobre Google Chrome" (chrome://chrome/).

Más información:

Stable Channel Update

http://googlechromereleases.blogspot.com.es/2015/03/stable-channel-update.html

lunes, 2 de marzo de 2015

Mozilla publica firefox 36 y corrige 18 nuevas vulnerabilidades

 

Mozilla ha anunciado la publicación de la versión 36 de Firefox,
junto con 17 boletines de seguridad destinados a solucionar 18 nuevas
vulnerabilidades en el propio navegador, el gestor de correo Thunderbird
y la suite SeaMonkey.
Apenas un mes después de publicar la versión 35 del navegador, Mozilla
sorprende con una nueva versión del navegador que, entre otras novedades
y mejoras, incluye soporte para el protocolo HTTP/2, así como numerosas
mejoras en el soporte HTML5 que podrán mejorar la reproducción nativa de
vídeos en HTML5.
Por otra parte, se han publicado hasta 17 boletines de seguridad (del
MSFA-2015-15 al MSFA-2015-27). Tres de ellos están considerados
críticos, seis importantes, seis moderados y dos de gravedad baja. En
total se corrigen 18 nuevas vulnerabilidades en los diferentes productos
Mozilla.
Las vulnerabilidades críticas residen en un desbordamiento de búfer en
la librería "libstagefright" durante la reproducción de vídeos en
formato mp4 (CVE-2015-0829). Un uso de memoria después de liberarla en
"IndexedDB" (CVE-2015-0831) y diversos problemas de corrupción de
memoria en el motor del navegador (CVE-2015-0836 y CVE-2015-0835).
Otras vulnerabilidades corregidas son desbordamientos de búfer durante
el remodelado CSS y durante la reproducción de MP3, lectura y escritura
fuera de límites al mostrar contenido SVG, error de doble liberación al
enviar una petición XmlHttpRequest (XHR) de longitud cero. Lectura de
archivos locales mediante la manipulación del autocompletado de
formularios o el uso del actualizador de Mozilla para cargar DLLs.
La nueva versión está disponible a través del sitio oficial de descargas
de Firefox: http://www.mozilla.org/es-ES/firefox/new/

lunes, 23 de febrero de 2015

Biometría: El futuro de la seguridad de Windows 10

 

Debido al incremento en las preocupaciones por el uso de las contraseñas, Microsoft está tomando acciones para usar otros medios en Windows 10. La mayor de éstas: Unirse a la FIDO (Fast Identity Online) Alliance y añadir soporte para la tecnología biométrica en la próxima versión de su sistema operativo, que ha sido programado para entrega este año.

"Pasar desde las contraseñas hacia una forma más fuerte de identidad es uno de los mayores desafíos que enfrentamos en la computación en línea, y creemos que la autenticación de FIDO, que es sujeto de gran discusión aquí en la cumbre de la ciberseguridad en la Casa Blanca, es el camino al éxito", sostuvo Dustin Ingalls de Microsoft, en una entrada de blog a finales de la semana pasada.
Con Windows 10, se podrá acceder a los dispositivos con Windows y los servicios SaaS de Microsoft y sus socios soportados por la autenticación de Azure Active Directory a través de una solución de autenticación de dos factores de nivel empresarial, sin contraseña, sostuvo Ingalls. Windows 10 incluirá integración con Active Directory para escenarios on premise e integración con Microsoft Account para servicios de consumidor como Outlook.com y OneDrive. Ingalls afirmó que Microsoft ha contribuido con la FIDO Alliance con inputs de diseño que serán incorporados en la especificación FIDO 2.0.
"Este nuevo estándar de dispositivos de seguridad y plug ins de navegador permitirá que cualquier sitio web o aplicación de nube tenga una interfaz con una amplia gama de actuales y futuros dispositivos habilitados para FIDO que el usuario tiene para su seguridad en línea", señala el sitio de la FIDO Alliance. Las especificaciones FIDOofrecen una experiencia sin contraseñas, en donde los protocolos de FIDO aprovechan el cifrado de llaves públicas y la resistencia al phishing.
El tema de las contraseñas fue el foco del panel de discusión de la White House Summit on Cyber Security and Consumer Protection de la semana pasada en la Universidad de Stanford, en donde Lorrie Cranor, catedrática de la Universidad Carnegie Mellon, discutió la investigación de la universidad en este campo. La UCM encontró obstáculos con las metodologías de autenticación, y hacer que los usuarios cambien frecuentemente las contraseñas significa que las contraseñas se hacen cada vez más débiles, indicó. Cranor incluso usó un vestido adornado con las 500 contraseñas más comunes, como "tinkerbell (campanilla)".
La UCM también ha estudiado la biometría de los teléfonos inteligentes, como el reconocimiento facial. "Encontramos muchos problemas de usabilidad con el reconocimiento facial, el cual básicamente no funciona en la oscuridad", sostuvo Cranor.

domingo, 22 de febrero de 2015

Herramientas para encontrar SSIDs ocultos

Por defecto, los puntos de acceso retransmiten su SSID (Service Set Identifier) o nombre de red en Beacon Frames aunque, hoy en día, la mayoría también permite ocultarlo: es lo que se denomina 'Network Cloaking' y no debe llevarnos a una sensación de falsa seguridad. Me explico, siempre está bien ocultar nuestro SSID de miradas indiscretas pero cualquier Sniffer inalámbrico seguirá siendo capaz de leer los frames cuando un cliente se conecte... ¿por qué? porque el SSID va en texto claro y bastaría con leer los paquetes 'Probe Request' y 'Probe Response' (tipo=0x00, subtipo=0x05).

Y ahora seguro que dirás... "pues puedo eternizarme esperando a que un cliente se conecte al SSID objetivo"... no necesariamente. Existe un método más rápido (aunque más detectable) enviando frames de desautenticación a todos los clientes para forzarles a desconectarse y reconectarse, revelando así sus SSIDs.
Por ejemplo con aireplay-ng sería así de sencillo:
aireplay-ng --deauth 5 -a 00:14:6C:7E:40:80 mon0
Donde '5' es el nº de paquetes de desautenticación enviados y la MAC la dirección física del punto de acceso.
Es decir, podemos averiguar el SSID oculto de forma pasiva o de forma activa, y tanto para una u otra forma tenemos herramientas que nos facilitan la vida:

Pasivas
  • KisMAC: herramienta libre y gratuita para OS X que puede auditar por completo conexiones a nuestro alrededor, recibir sus paquetes de datos y, por supuesto, realizar inyecciones de estos mismos paquetes para lograr la contraseña de acceso a la red.
  • Kismet: Kismet es un sniffer, un husmeador de paquetes, y un sistema de detección de intrusiones para redes inalámbricas 802.11.
  • PRADS: sistema pasivo de detección de activos que puede usarse para mapear la red y hacer inventario o, junto con un IDS/IPS, para la correlación de eventos con hosts/servicios.
  • ESSID-Jack o airjack: fue utilizada originalmente como una herramienta de desarrollo para aplicaciones y controladores de captura, inyección o recepción de paquetes que se transmiten de forma inalámbrica.
  • CommView para WiFi: potente monitor de red inalámbrico y analizador de 802.11. Cargado con muchas funciones, CommView para WiFi combina rendimiento y flexibilidad con facilidad de uso.
Activas
  • NetStumbler: NetStumbler es un programa para Windows que permite detectar redes inalámbricas (WLAN) usando estándares 802.11a, 802.11b y 802.11g. Existe una versión para Windows CE (PDA) llamada MiniStumbler.
  • inSSIDer: es un escáner Wi-Fi para Microsoft Windows y Apple OS X desarrollado por MetaGeek, LLC. Ha recibido premios como el Bossie Infoworld 2008 al "Mejor Software libre de red" pero ya no es libre en la versión 3.
  • Acrylic WiFi: innovador escáner WiFi para realizar un análisis de cobertura y seguridad WiFi detallado en redes de comunicaciones WiFi en un tiempo muy reducido y con un coste insuperable.

Pescando WPA2 con Linset

Atacar redes wireless se ha convertido desde hace tiempo en un deporte, una diversión o un hobby.
Y cuando digo deporte, diversión o hobby es literal el uso que quiero dar a esta frase: hay "gente despreciable" a los que cuando se les acaban los temas de conversación incluso se juegan las cañas a ver quien es el primero en fundir la "seguridad" de un AP en menos tiempo.
En una de estas competiciones absurdas, fue sorprendente la rapidez (con bastante churro...) con la que unos de estos "borrachos despreciables" se hizo con el premio gordo.
La curiosidad me embargó y, como curioso soy un rato, me abalancé a su portátil..
Es aquí donde conocí la herramienta que os presento hoy:

El concepto no es nada nuevo, ya conocíamos que este vector de ataque existía, lo que realmente me sorprendió (aparte de lo bien pensada y realizada la aplicación) es su efectividad,  realmente me resultó extraño, la candidez de muchos usuarios.
Para el que no conozca el script lo puede bajar y echar un vistazo desde:

git clone https://github.com/vk496/linset.git linset/


Tras esto, lo único que hay que hacer es darle permisos y arrancar el script

... y ejecutarlo:

./linset

Linset se cargará y en el caso de que no tengamos todas las dependencias cumplidas, nos avisará de este hecho.

Linset, tras seguir nuestras indicaciones, se encargará sola de escanear e informarnos de los clientes conectados a las redes víctima, de configurar y arrancar un dhcp, hostapd y de tirar a los usuarios del AP legítimo:

...dándoles como única opción nuestro FAKE AP, a través de cual para conectarlos a Internet les pedirá mediante una bonita y engañosa webpage su contraseña wpa..

Aparte de este ataque tiene otro que trabaja sobre el handshake por fuerza bruta o diccionario, que poco difiere de otros scripts.

Recupera todas tus contraseñas en local con LaZagne

El proyecto LaZagne de Alessandro Zanni tiene como objetivo desarrollar una herramienta de código abierto capaz de recuperar un montón de contraseñas almacenadas en el equipo de forma local. Cada software almacena sus contraseñas utilizando diferentes técnicas (texto plano, utilizando apis, algoritmos personalizados, etc.). Esta herramienta ha sido desarrollada para encontrar las contraseñas de los programas más comunes y, por el momento, es compatible con 22 aplicaciones de Windows y 12 de Linux:

Su uso es muy sencillo, simplemente ejecutamos laZagne.exe con el parámetro correspondiente: {all, browsers, chats, mails, adminsys, database, svn, wifi, windows}:

Para más información visita la página del proyecto: https://github.com/AlessandroZ/LaZagne.