jueves, 17 de diciembre de 2009

0 Day en Adobe Acrobat Reader

Bueno de nuevo tenemos otra vulnerabilidad 0 day en una aplicación muy conocida y utilizada por muchos usuarios, Adobe Acrobat Reader.

La gente de Adobe no ganan para sustos y es que dicho bug es incluso indetectable por las mejores soluciones antivirus (aunque se espera que esto cambie en breve) la vulnerabilidad identificada como CVE-2009-4324 es critica y por ello se han publicado unos consejos para paliar en la medida de lo posible este agujero hasta que este disponible el parche que resuelva el problema que segun Adobe sera el 12 de Enero.

¿Como protegernos?

Una de las opciones para protegernos mientras llega el día D seria esta aplicación Acrobat JavaScript Blacklist Framework que descarga un par de archivos que modifican el registro. Otra opción viable seria el desactivar Javascript del propio Acrobat Reader desde Editar--Preferencias--Javascript, por supuesto el utilizar el Addons Noscript para los usuarios de Firefox no viene nada mal para esta situación en cuestión y para muchas otras , en fin que como veis podemos protegernos mientras llega el ansiado día 12 de Enero. Por ultimo podemos elegir por desinstalar directamente la aplicación de Adobe e instalar otro lector de archivos PDF como por ejemplo los que aparecen en esta web.

Para mas información sobre esta vulnerabilidad critica Adobe a puesto a disposición de los usuarios esta pagina blog PSIRT desde donde la cual podremos seguir las evoluciones del bug que afecta actualmente a Adobe Acrobat Reader.

Fuente: Hackdosx

domingo, 13 de diciembre de 2009

Facebook cambia las opciones de privacidad.

En las últimas semanas los usuarios de Facebook han sido notificados, por parte del fundador de esta red social, de la llegada de los nuevos cambios que ya se están aplicando. En el apartado más importante, la privacidad, los cambios no han sido drásticos pero sí lo suficientemente importantes para informaros de ellos y que, cuando aparezca la notificación, sepáis qué opciones tenéis y queréis personalizar.

La red social Facebook dispone desde el pasado miércoles de un nuevo modelo para el control de la privacidad. La finalidad de estos cambios pasa por darles a los usuarios más control sobre la información que comparten, sin que por ello deje de ser sencillo el encontrar y conectar con amigos.

Facebook ha simplificado la página de privacidad y ha añadido la posibilidad de elegir el nivel de privacidad de todo el contenido que se publica, desde las actualizaciones de estado hasta las fotos.

Al mismo tiempo, también hay que destacar que se ha potenciado la búsqueda de contactos y la posibilidad de difundir las publicaciones a una audiencia más amplia, ya que además de hacer visible públicamente una serie de datos sobre cada usuario, a partir de ahora, Google incorpora en sus resultados de búsqueda el contenido generado en las redes sociales.

A partir de ahora se podrá personalizar quién nos puede encontrar a través del buscador del propio Facebook, estableciendo las conocidas opciones “solo mis amigos”, “amigos de amigos” o “todos”. Por otro lado, las opciones no permiten la posibilidad de no aparecer en este buscador, que sería lo más recomendable.

La red social también ha querido velar por la privacidad de los menores, por lo que controlará la difusión de contenido creado por usuarios menores de 18 años, los cuales no podrán poner su información a disposición de todos.

Qué implican estos cambios

  • Se puede escoger la configuración de privacidad de todo lo que se publica con una nueva herramienta llamada "control de privacidad de la edición". Para este fin se ofrecerán cuatro opciones de redes con las que compartir los contenidos: “amigos”, “amigos de amigos”, “todos” o “personalizar”.
  • Ahora, para facilitar la búsqueda de amigos, una serie de datos sobre todos los usuarios es visible públicamente, como el nombre, la foto del perfil, el sexo, las redes a las que se pertenece, la lista de amigos y las páginas de las que se es fan.
  • Los sitios web y aplicaciones de terceros compatibles con Facebook tienen acceso a un conjunto limitado de datos sobre el usuario: su información pública y la información para la que haya elegido la configuración de privacidad "Todos".
  • Hasta que no cumplan los dieciocho años, la información de los menores de edad estará restringida a los amigos de sus amigos y a sus redes.
Desde ayer, los usuarios que inicien sesión en la red social serán notificados mediante una ventana emergente de las modificaciones realizadas, y asistidos mediante una herramienta de transición para que elijan sus nuevas opciones de configuración.

Es posible obtener mucha más información sobre este nuevo enfoque en lanueva página de privacidad de Facebook . Como ayuda para comprender estos cambios, desde la propia página también se puede utilizar una herramienta que ejemplifica la información del perfil que puede verse por amigos o que es pública para todos.
Todos estos cambios aportan más facilidad para configurar las opciones de privacidad y a la vez una mayor responsabilidad del usuario a la hora de ser consciente de la información que publica y quiénes van a verla.

Fuente: http://cert.inteco.es/

martes, 1 de diciembre de 2009

WordPress bajo ataques de fuerza bruta

Está sucediendo un ataque contra algunas implementaciones de WordPress que están intentando hallar por ataque de fuerza bruta la contraseña de los administradores de las instalaciones. El ataque está siendo llevado a cabo por un script automatizado de PHP que intenta miles de posibles contraseñas.

El Centro de Tormentas de Internet SANS (ISC )ha publicado un análisis del script de ataque a WordPress, que fue encontrado en un servidor virtual privado. El script tiene la capacidad adicional de permitir que un atacante lo ejecute en un número de servidores diferentes al mismo tiempo, ya que las contraseñas que intenta están almacenadas en una base de datos MySQL que puede ser accedida remotamente.

La funcion wp_brute_attempt() toma 3 parámetros, $ch que es la estuctura cURL (cURL es una herramienta de línea de comando que se puede usar para realizar peticiones HTTP ). Los otros dos parámetros definen el sitio y la contraseña que se intentará. Si el script consigue validarse exitosamente, la página que es devuelta por el servidor contendrá la frase "Log Out", y la función devolverá el valor verdadero.

Ahora, lo interesante del script es que permite el cracking distribuido. La información es guardada en una base de datos MySQL y el script realmente se conecta en forma directa a la base de datos principal. Esto permite al atacante correr varios scripts simultáneos - cada uno de ellos tomará 200 URL nuevas y las marcará con el ID del script forzador ($colo)

Se ha hallado en los últimos meses que WordPress, una plataforma de blogging popular, tiene una serie de vulnerabildades y los ataques contra la plataforma se han vuelto comunes. WordPress es usado en muchos entornos de blogging en corporaciones y también es usada por millones de bloggers individuales.

Fuente: http://www.segu-info.com.ar/