.

Compartelo:
0

Descubierta una grave vulnerabilidad en MYSQL / MARIADB

Jesus Bourne 15 de junio de 2012

La noticia saltaba el pasado sábado 9 de junio cuando el investigador Sergei Golubchik anunciaba el descubrimiento de una vulnerabilidad grave en MySQL y MariaDB.

Según este investigador, se podría identificar como root en un servidor vulnerable usando cualquier contraseña tras un número de intentos variable.

Esto se consigue con una simple línea en Shell script sobre una base de datos vulnerable en local y que cuente con el cliente MySQL. La línea en cuestión sería la siguiente, donde el password puede ser sustituido por cualquier valor.

for i in `seq 1 1000`; do mysql -u root –password=loquesea -h 127.0.0.1 2>/dev/null; done
Según la información obtenida hasta el momento, serían vulnerables las siguientes versiones:

• MariaDB y MySQL hasta la 5.1.61, 5.2.11, 5.3.5 y 5.5.22

Permaneciendo al margen de esta vulnerabilidad estas otras versiones:

• MySQL 5.1.63, 5.5.24 y 5.6.6
• MariaDB 5.1.62, 5.2.12, 5.3.6 y 5.5.23

Varias páginas web especializadas en seguridad, como Security by Default, han comentado esta vulnerabilidad y han mostrado ejemplos de cómo han conseguido autenticarse como root aprovechándose de este grave fallo y los desarrolladores del popular Metasploit Framework ya lo han integrado como exploit en su listado de ataques, por lo que es muy probable que veamos múltiples intentos de acceder a bases de datos vulnerables en las próximas semanas.

Aunque ya hay versiones que solucionan este grave fallo, es más que probable que muchos servidores permanezcan con una versión vulnerable durante mucho tiempo. 

Esto es debido a que la información contenida en estas bases de datos muchas veces es considerada crítica y no son pocos los administradores que prefieren no actualizar a una versión posterior por miedo a perder datos valiosos.

Ser recomienda que consideramos imprescindible contar con una versión actualizada tanto de MySQL como MariaDB, puesto que los datos almacenados pueden ser vitales para nuestra empresa y a nadie le gusta que anden husmeando alegremente en su información confidencial.

Fuentes : Ontinet.com

0

El grupo hacktivista Lulzsec Reborn roba y publica 10.000 contraseñas de twitter

Jesus Bourne

El “renacido” grupo hacktivista LulzSec, escisión del previo Lulz Security, ha robado y posteado online y públicamente 10.000 nombres de usuarios y passwords de usuarios de Linkedin. En esta ocasión, se han aprovechado de los usuarios que se conectan a Twitter y que utilizan la aplicación TweetGif, que permite el uso de gifs animados.

El fichero publicado con toda la información de los usuarios contiene datos de usuarios y passwords de Twitter, pero también los nombres reales de los usuarios, la localización, sus biografías y links a los avatares de los usuarios en Twitter, así como los tokens secretos utilizados para autorizar a TweetGif el acceso a Twitter. El fichero también incluye el último tweet de los usuarios.

Las contraseñas, sin embargo, están cifradas, y de momento no son accesibles, aunque no descartamos que en los próximos días pudiera haber grupos o individuos que descifren la información.

Después de los últimos robos de información de esta popular red social, el número de 10.000 datos no impresionan demasiado, pero sí deja en evidencia la cantidad de brechas de seguridad a las que nos enfrentamos. Recordemos que en el año 2009, muchas celebridades de Twitter vieron cómo sus cuentas eran hackeadas, incluyendo las del presidente Obama o la de la cantante Britney Spears.


El peligro de las aplicaciones externas

Como usuarios de redes sociales en general, y de Twitter en particular, muchas veces no somos conscientes del riesgo que asumimos al utilizar aplicaciones externas dándoles permisos de acceso a nuestras cuentas. 

Además, en la mayoría de las ocasiones, lo hacemos más movidos por la curiosidad que por el beneficio real: autorizamos a la aplicación, la probamos y luego nos olvidamos.

Evidentemente, los usuarios no tenemos muchas opciones: si queremos utilizar aplicaciones externas, tenemos que darles acceso a nuestras cuentas.

Lo que no sé es si somos conscientes realmente de que al darles permiso de acceso a nuestros perfiles, estamos autorizando a que dicha aplicación externa se quede con toda nuestra información.

Este punto no suele estar muy claro en el proceso, por lo que muchos usuarios podrían pensar que realmente no están cediendo su información a terceros.

El hecho de que la mayoría de estas aplicaciones sean americanas, o de cualquier otro país que no es el nuestro, supone que no están sujetas ni a la LOPD ni a la LSSI (yo no pondría solo las siglas, sino también el nombre entero de las leyes), por lo que no se informa claramente al usuario ni se le proporciona los mecanismos para dar de baja su información en dichos servicios.

Se recomienda que de vez en cuando nos demos una vuelta por nuestras configuraciones de cuentas en redes sociales para revisar qué aplicaciones siguen activas y con acceso a nuestra información. Y si no las utilizamos, la mejor medida de seguridad que podemos adoptar es revocar el permiso que dimos cuando las utilizamos. 


Fuentes: Yolanda Ruiz Hervaz  --  Ontinet.com
0

Nuevo troyano de Android, probablemente desarrollado por cibercriminales en prisión

Jesus Bourne 10 de junio de 2012

Los presuntos autores de Foncy, un troyano de servicios premium de SMS que atacaba a usuarios en varios países europeos y en Canadá, han sido arrestados y acusados el pasado mes de febrero en Francia. Desde ese entonces, el malware no ha sido actualizado y es considerado oficialmente extinto.

Sin embargo, otro troyano SMS que apareció hace un mes antes de la acusación de los presuntos criminales y que está relacionado a Foncy (de acuerdo a expertos de Kaspersky Labs), aún está activo.

Variantes de este troyano SMS, conocido como “Mania”, ha hecho apariciones desde enero y está dirigido actualmente solo a usuarios Android en Francia.

El troyano parece extenderse a través de sitios que comparten archivos y se disfraza como numerosas aplicaciones populares de Android como Kaspersky Mobile Security, PhoneLocator Pro, CoPilot Live Europe y muchas otras.

Una vez ejecutado, el troyano inmediatamente envía un SMS a un número Premium francés. Mientras hace esto, sigue pretendiendo ser una aplicación legítima y aparenta hacer una “comprobación de licencia”.

“Todas las acciones maliciosas mencionadas están contenidas en el archivo {nombre aplicación}Activity.class. Pero también hay un archivo Machine.class que contiene una funcionalidad que es absolutamente igual a la del archivo SMSReceiver.classi3 en el troyano Foncy: enviando un mensaje SMS a un número de celular francés, con el texto tomado de una respuesta del número premium 84242”.

 Denis Maslennikov señala y puntualiza que Mania fue creado por los autores de Foncy, pero vendida o delegada a otros ciberestafadores antes de su arresto.


Fuente: Help Net Security 

0

Spam de las olimpiadas contiene PDF malicioso

Jesus Bourne 9 de junio de 2012

Mientras más se acercan los juegos olímpicos de 2012, los usuarios deberían estar más conscientes de que los correos no solicitados acerca del tema, difícilmente serán buenas noticias.

La última amenaza de este tipo fue localizada por investigadores de F-Secure, quienes previenen acerca de un PDF malicioso que aprovecha una vulnerabilidad de Adobe afectando a versiones pasadas de Adobe Reader y Acrobat con el fin de colocar un ejecutable malicioso.

El archivo PDF de hecho se abre y muestra la programación diaria de las competencias.

En segundo plano, el exploit intenta conectarse a un dominio de China, el cual pudo haber alojado malware previamente o aún no había comenzado a hacerlo.

Los investigadores señalan que los correos electrónicos no solicitados que se utilizan para atraer a los usuarios con acontecimientos actuales son más comunes que los correos limpios, además incitan a los usuarios de mantener su Adobe Reader actualizado.  


Fuente: Help Net Security 
0

Programa de prueba de seguridad en VPN para dispositivos móviles

Jesus Bourne 8 de junio de 2012

En apoyo a miles de empresas usuarias de smartphones y tablets para enviar y recibir datos de forma segura, ICSA Labs ofrece un programa de prueba para determinar si estos servicios cumplen con los últimos estándares de seguridad en conexión por VPN.

El nuevo programa, llamado Mobile Device VPN Security está disponible para las empresas de servicios en redes inalámbricas así como para los desarrolladores de dispositivos móviles, siendo Verizon Wireless el primer cliente.

"Mientras los smarthphones y las tablets continúan impulsando a las empresas y a sus empleados a adoptar el método de trabajo fuera de la empresa, las pruebas en dispositivos móviles para VPN son fundamentales para verificar la confidencialidad y seguridad de la información de la compañía y saber que ésta se encuentra adecuadamente protegida", mencionó Jack Walsh, administrador de proyectos especiales y seguridad en dispositivos móviles de ICSA Labs.

"Nuestro programa de prueba en seguridad brinda tranquilidad a las empresas quienes conectan miles de dispositivos móviles a sus redes y a las empresas usuarias de estas mismas".

De acuerdo con el informe de "Investigaciones sobre huecos de seguridad de Verizon 2012", las amenazas para dispositivos móviles están a la alza, ya que en la actualidad las empresas cuentan con muchas más tablets y teléfonos inteligentes que servidores.

Estos dispositivos móviles son a menudo distribuidos masivamente, con gran movilidad, con menores restricciones y control de los usuarios finales. Como resultado de ello, los dispositivos móviles son un factor en la violación de información en las empresas y contribuyen de manera importante, a la pérdida general de datos.

El programa de prueba de dispositivos VPN de ICSA Lab verifica que las tablets y teléfonos móviles alcancen los estándares de seguridad actuales. Ello incluye probar la implementación de Internet Key Excahnge versión 2 (IKEv2) la cual mejora por mucho la seguridad de su antecesor IKEv1 y ofrece un mejor rendimiento en la protección contra ataques de denegación de servicio (DDoS attack).



Fuente: Help Net Security

.

Compartelo:
 
Copyright 2010 SI3H-C5IRT