Linus Torvals hace oficial el lanzamiento del nuevo kernel 2.6.36 de linux. Esta versión incluye: soporte para la arquitectura Tilera; una nueva interface de notificación del sistema de ficheros llamada fanotify; cacheo local de CIFS; soporte para Intelligent Power Sharing de Intel en sistemas i3/5; integración del depurador del kernel y KMS; inclusión del sistema de seguridad AppArmo; r ediseño de las colas de trabajo optimizado para concurrencia; bastantes controladores nuevos y pequeñas mejoras. Aquí está la lista completa de cambios.
jueves, 21 de octubre de 2010
miércoles, 13 de octubre de 2010
Actualización de Moodle para Debian Linux
Debian ha publicado una actualización del paquete moodle que soluciona múltiples vulnerabilidades.
Moodle es un gestor de cursos educativos de aprendizaje en línea libre. Es modular y orientado a objetos, está escrito en el lenguaje PHP. Moodle fue creado por Martin Dougiamas, el cual trabajó como administrador de WebCT, plataforma educativa propietaria similar a Moodle.
Además de los fallos de seguridad se soluciona un error de regresión introducido en la actualización anterior. El error reside en la falta de inclusión de la dependencia del paquete wwwconfig-common.
Los fallos en orden de CVE corregidos son los siguientes:
CVE-2010-1613
Existe un error de comprobación de restricciones que podría permitir a un atacante remoto acceder a la plataforma a través del uso del ID de sesión del usuario objeto del ataque.
CVE-2010-1614
Existe un error de comprobación de restricciones que podría permitir a un atacante remoto inyectar código (html o javascript) a través de un ataque XSS.
CVE-2010-1615
Existen varios errores de comprobación de restricciones en 'mod/wiki/view.php' y en 'lib/form/selectgroups.php'. Esto podría ser aprovechado por un atacante remoto para ejecutar consultas SQL arbitrarias a través de una petición http especialmente manipulada.
CVE-2010-1616
Existe un error de comprobación de restricciones que permitiría a ciertos usuarios sin permisos 'moodle/user:create' crear nuevas cuentas a través de vectores no especificados.
CVE-2010-1617
Existe un error de comprobación de restricciones en 'user/view.php'. Esto podría permitir a un usuario autenticado revelar datos personales de otro usuario a través de la página 'perfil del curso'.
CVE-2010-1618
Existe un error al procesar ciertas urls en la librería 'phpCAS'. Esto podría ser aprovechado por un usuario remoto para inyectar código (HTML, javascript) a través de una url especialmente diseñada.
CVE-2010-1619
Existe un error de comprobación de restricciones en la función 'fix_non_standard_entities' de la librería 'weblib.php'. Esto podría permitir a un atacante remoto inyectar código (html, javascript) a través de una petición http especialmente diseñada
CVE-2010-2228
Existe un error de comprobación de restricciones en la interfaz de control de acceso 'MNET'. Esto podría ser aprovechado por un atacante remoto para inyectar código (html, javascript) a través del uso de caracteres extendidos en el nombre de usuario
Existe un error de comprobación de restricciones en la interfaz de control de acceso 'MNET'. Esto podría ser aprovechado por un atacante remoto para inyectar código (html, javascript) a través del uso de caracteres extendidos en el nombre de usuario
CVE-2010-2229
Existe un error de comprobación de restricciones en 'blog/index.php' que podría permitir a un atacante remoto inyectar código (html, javascript) a través de vectores no especificados.
CVE-2010-2230
Existe un error de comprobación de restricciones al procesar urls vbscript en la librería 'lib/weblib.php'. Esto podría permitir a un atacante remoto inyectar código (html, javascript) a través de una entrada html especialmente diseñada.
CVE-2010-2231
Existe un error de comprobación de restricciones en 'report/overview/report.php'. Esto podría permitir a un atacante remoto eliminar información sobre el número de intentos de un test a través de un ataque CSRF.
Más información:
[SECURITY] [DSA-2115-2] New moodle packages fix several vulnerabilities
http://lists.debian.org/debian-security-announce/2010/msg00168.html
Etiquetas:
coral systems,
debian,
moodle,
open source,
seguridad informática
martes, 12 de octubre de 2010
Actualización de múltiples paquetes para SuSE Linux
SuSE ha publicado una actualización para múltiples paquetes de diversos productos SuSE Linux que corrigen hasta 35 problemas de seguridad que podrían permitir la ejecución remota de código. Los problemas afectan a SuSE Linux Enterprise Server 9; SuSE Linux Enterprise 10-SP3, 11 y SLE11-SP1; openSUSE 11.1, 11.2 y 11.3.
De forma resumida, las vulnerabilidades son:
- Se ha corregido un desbordamiento de búfer en samba que podría ser aprovechado por un atacante remoto para conseguir ejecutar código arbitrario.
- Se han corregido fallos de desbordamiento de entero en el tratamiento de libgdiplus0 de imágenes tiff, bmp o jpeg específicamente manipuladas.
- Se ha actualizado el motor de navegación libwebkit a la versión 1.2.4 para corregir once problemas de diversa índole.
- Se ha corregido un fallo en bzip2 que podría permitir la ejecución de código arbitrario.
- PHP se ha actualizado a la versión 5.2.14 para corregir 20 vulnerabilidades en OpenSuSE 11.1.
- Por último, se ha corregido un desbordamiento de búfer en Okular al abrir archivos pdf específicamente creados.
Se recomienda actualizar a través de las herramientas automáticas YoU
(Yast Online Update).
(Yast Online Update).
Más Información:
[security-announce] SUSE Security Summary Report: SUSE-SR:2010:018
http://lists.opensuse.org/opensuse-security-announce/2010-10/msg00000.html
Etiquetas:
coral systems,
linux,
opensuse,
seguridad informática
sábado, 9 de octubre de 2010
Actualización de MySQL por múltiples vulnerabilidades
Se ha publicado la versión 5.1.51 de MySQL destinada a corregir múltiples vulnerabilidades en MySQL, que podrían permitir a un atacante provocar condiciones de denegación de servicio o lograr ejecutar comandos con privilegios elevados.
Existe un problema en el tratamiento de comentarios de versión en MySQL que podría permitir a un atacante remoto ejecutar sentencias SQL con privilegios de superusuario.
Otros problemas de denegación de servicio residen en la evaluación de argumentos de funciones como "LEAST()" y "GREATEST()", en la re-evaluación de valores provenientes de tablas auxiliares, en el tratamiento de la la sentencia 'GROUP_CONCAT' en combinación con 'WITH ROLLUP', en el tratamiento de funciones como "GREATEST()" o "LEAST()", en la ejecución de sentencias que utilizan tablas temporales, al procesar sentencias "join" anidadas en procedimientos almacenados o un error cuando se pre-evalúan argumentos "LIKE" durante la preparación de la vista.
Se recomienda la actualización a MySQL versión 5.1.51 :
http://dev.mysql.com/downloads/
http://dev.mysql.com/downloads/
Más Información:
Changes in MySQL 5.1.51 (10 September 2010)
http://dev.mysql.com/doc/refman/5.1/en/news-5-1-51.html
Etiquetas:
coral systems,
mysql,
seguridad informática
lunes, 4 de octubre de 2010
Firefox el navegador más seguro contra el fraude
Un estudio realizado con 20.263 webs maliciosas revela que Firefox, en comparación con Chrome, Internet Explorer y Opera, es el navegador que bloquea de forma más efectiva los intentos de fraude.
De un tiempo a esta parte los navegadores incluyen, entre sus mecanismos de protección, filtros para evitar que los usuarios visiten páginas webs peligrosas para su seguridad. Básicamente se trata de listas negras confeccionadas a partir de distintas fuentes que clasifican las páginas de phishing, scam, distribución de malware, exploits, etc. Si el usuario intenta navegar por alguna de esas páginas, reconocidas por el navegador como peligrosas, la bloquea y avisa al usuario.
El estudio ha evaluado el grado de protección que ofrecen los distintos navegadores al visitar las páginas webs clasificadas como maliciosas y recopiladas desde diferentes fuentes, destacando la extracción de links de los mensajes de spam y arañas webs.
De las 20.263 páginas webs maliciosas, los distintos navegadores protegieron al usuario en los siguientes casos:
De los resultados se extrae que Firefox es el navegador que logra un mayor número de bloqueos, seguido de cerca por Chrome, Internet Explorer en tercer lugar y por último, a una considerable distancia, Opera.
También destaca el bajo porcentaje de protección en general, aunque es comprensible ya que en un alto grado estos filtros son en su mayoría reactivos. Es decir, son más débiles en las primeras horas tras la activación y publicación de las webs maliciosas, precisamente cuando los atacantes logran un mayor número de víctimas.
Algunas notas sobre el origen del estudio y la metodología
Conclusiones
Los filtros de URLs son mecanismos que aumentan la protección de los usuarios y, por tanto, es de agradecer a las empresas desarrolladoras de navegadores que incluyan esta funcionalidad por defecto.
Como puede observarse en los resultados, siempre existe un porcentaje elevado de casos donde el filtro del navegador no bloqueará automáticamente el sitio web malicioso, especialmente durante las primeras horas del ataque. Por tanto es fundamental concienciar a los usuarios sobre ciertas prácticas de "higiene" y seguridad básica en Internet.
Existe un grado de complementariedad muy alto entre los filtros de los distintos navegadores. Las páginas webs detectadas por Firefox no son en muchos casos detectadas por Internet Explorer y viceversa. Por lo tanto existe una área de oportunidad muy interesante en la compartición de las fuentes de datos en pro de la seguridad global. Aunque somos conscientes de que la competencia e intereses comerciales no favorecen este tipo de colaboración, la propia industria de la seguridad nos ha demostrado que es posible y beneficioso.
Dado los bajos porcentajes de bloqueo obtenidos, cobra sentido el instalar soluciones de seguridad adicionales con funciones similares, basadas en el filtrado de URLs, ya que actuarán de forma complementaria para aumentar el grado de protección que logran los navegadores.
De un tiempo a esta parte los navegadores incluyen, entre sus mecanismos de protección, filtros para evitar que los usuarios visiten páginas webs peligrosas para su seguridad. Básicamente se trata de listas negras confeccionadas a partir de distintas fuentes que clasifican las páginas de phishing, scam, distribución de malware, exploits, etc. Si el usuario intenta navegar por alguna de esas páginas, reconocidas por el navegador como peligrosas, la bloquea y avisa al usuario.
El estudio ha evaluado el grado de protección que ofrecen los distintos navegadores al visitar las páginas webs clasificadas como maliciosas y recopiladas desde diferentes fuentes, destacando la extracción de links de los mensajes de spam y arañas webs.
De las 20.263 páginas webs maliciosas, los distintos navegadores protegieron al usuario en los siguientes casos:
- Chrome: 6.639 (32,76%)
- Firefox: 7.108 (35,08%)
- Internet Explorer: 5.114 (25,39%)
- Opera: 1.690 (8,34%)
De los resultados se extrae que Firefox es el navegador que logra un mayor número de bloqueos, seguido de cerca por Chrome, Internet Explorer en tercer lugar y por último, a una considerable distancia, Opera.
También destaca el bajo porcentaje de protección en general, aunque es comprensible ya que en un alto grado estos filtros son en su mayoría reactivos. Es decir, son más débiles en las primeras horas tras la activación y publicación de las webs maliciosas, precisamente cuando los atacantes logran un mayor número de víctimas.
Algunas notas sobre el origen del estudio y la metodología
- Todas las URLs utilizadas han sido detectadas como maliciosas por alguno de los navegadores evaluados y/o filtros de URLs de similares características (de soluciones de seguridad).
- Los resultados obtenidos son aplicables a las últimas versiones de los navegadores disponibles y en muchos casos a versiones anteriores, ya que comparten el mismo mecanismo de filtrado de URLs.
- En el caso de Internet Explorer que utiliza Microsoft SmartScreen, un protocolo y servicio propietario y registrado cuyo copyright impide su emulación, la automatización es igualmente posible mediante el uso directo del navegador vía COM.
- Aunque Firefox utiliza el servicio Google Safebrowsing, al igual que Chrome, se pueden observar resultados diferentes. Esto es debido a que, si bien utilizan el mismo protocolo, la respuesta del servicio es distinta en función del ID del navegador. Consultado a Google sobre este comportamiento confirmaron nuestras hipótesis, y nos informaron que mantienen distintos acuerdos y fuentes de listas negras según el producto final.
Conclusiones
Los filtros de URLs son mecanismos que aumentan la protección de los usuarios y, por tanto, es de agradecer a las empresas desarrolladoras de navegadores que incluyan esta funcionalidad por defecto.
Como puede observarse en los resultados, siempre existe un porcentaje elevado de casos donde el filtro del navegador no bloqueará automáticamente el sitio web malicioso, especialmente durante las primeras horas del ataque. Por tanto es fundamental concienciar a los usuarios sobre ciertas prácticas de "higiene" y seguridad básica en Internet.
Existe un grado de complementariedad muy alto entre los filtros de los distintos navegadores. Las páginas webs detectadas por Firefox no son en muchos casos detectadas por Internet Explorer y viceversa. Por lo tanto existe una área de oportunidad muy interesante en la compartición de las fuentes de datos en pro de la seguridad global. Aunque somos conscientes de que la competencia e intereses comerciales no favorecen este tipo de colaboración, la propia industria de la seguridad nos ha demostrado que es posible y beneficioso.
Dado los bajos porcentajes de bloqueo obtenidos, cobra sentido el instalar soluciones de seguridad adicionales con funciones similares, basadas en el filtrado de URLs, ya que actuarán de forma complementaria para aumentar el grado de protección que logran los navegadores.
Etiquetas:
antiphishig,
antiscam,
coral systems,
seguridad informática
jueves, 9 de septiembre de 2010
Mitos y verdades acerca de Linux
Si la idea de utilizar Linux te pone nervioso, lo más probable es que hayas sido víctima de uno o más de los muchos mitos que con frecuencia son difundidos por proveedores de la competencia, como Microsoft. Después de todo, cada usuario de Linux significa una menor venta para dichas empresas, por lo que tienen una motivación poderosa para difundir tales mentiras.
Echemos un vistazo a algunos de los mitos más comunes y disipemos las dudas de una vez por todas.
- Mito: “Es difícil de instalar”
Hoy en día, instalar Linux es más fácil que instalar Windows. Por supuesto, la mayoría de la gente no instala Windows, ya que viene preinstalado en el hardware, y eso es una opción con Linux también, si es que estás en busqueda de una nueva máquina.
Lo mejor que puedes hacer primero es probar la distribución que mas te llame la atencion por medio de un Live CD o USB Live. Luego, una vez que te decidas, puedes instalar en forma de arranque dual, de modo que tanto Linux como Windows esten disponibles para tu uso, o puedes instalar Linux en vez de Windows.
De cualquier manera, la instalación se ha vuelto extremadamente simple a través de los años, sobre todo en distribuciones como Ubuntu, Fedora, Linux Mint y openSUSE. La mayoría incluye un asistente paso a paso y herramientas gráficas muy fáciles de entender. Una instalación completa tardará no más de 30 minutos, incluyendo aplicaciones basicas.
- Mito: “Es sólo para expertos”
Que Linux sea más difícil de usar que Windows y Mac es probablemente una de los mitos más perdurables e injustificados que existen en la actualidad. Sin duda, que solía ser verdad – digamos, hace 10 años. Hoy, sin embargo, la inclusión de atractivas interfaces gráficas y otras mejoras en muchas distribuciones han hecho posible que incluso los niños de escuela primaria puedan utilizar Linux fácilmente.
Ahora, el uso en servidor es una historia diferente – al igual que bajo Windows, por ejemplo. Pero en el escritorio, si estás acostumbrado a la interfaz gráfica de usuario de Windows o Mac OS X, no deberías tener problemas para acostumbrarte a Linux. Es así de simple.
- Mito: “Es gratuito, así que debe ser pirata”
A pesar del uso cada vez mayor de software de código libre y abierto en los gobiernos y otras organizaciones, algunas personas todavía creen que cualquier software que sea libre tiene que ser una copia ilegal. Afortunadamente, eso es completamente falso. La noción de “tomar” el software de Internet y luego “manipularlo” para sus propios fines puede atacar a los temores de los litigios en los corazones de quienes no están familiarizados con el concepto, pero no te preocupes! El software libre y de código abierto está diseñado para ser libre en costes, así como abierto a la modificación y mejora, así es como funciona.
- “No hay soporte”
A los vendedores de software propietario les encanta asustar a los usuarios “Dibujando al usuario de Linux solo en medio del mar, sin nadie alrededor a quien pedir ayuda”. Una vez más, completamente falso!
En primer lugar, cada distribución de Linux tiene una comunidad en línea con excelentes foros para conseguir ayuda. También hay foros dedicados a las pequeñas empresas y para los nuevos usuarios con necesidad de explicación adicional. Para aquellos que desean estar aún más seguros, versiones comerciales de Linux como Red Hat Enterprise Linux y SUSE Linux Enterprise Desktop vienen con el soporte del fabricante.
- Mito: “No es compatible”
Hay muy pocos casos de hardware y software que no se pueden utilizar con Linux. Una de las muchas ventajas del sistema operativo, es que no está diseñado para consumir recursos, por lo que no requiere la última generación de hardware. La mayoría de los periféricos son compatibles, en particular en las distribuciones como Ubuntu.
En cuanto a aplicaciones, también es raro encontrar un problema. Si necesitas alguna aplicacion que se puede ejecutar sólo en Windows, existen paquetes como Wine y CrossOver Linux para esto. También hay un sin número de alternativas comparables y Linux-friendly, que pueden ser fácilmente instaladas, incluyendo todos los paquetes ofimáticos básicos.
- Mito: “Es menos seguro”
De todos los mitos perpetuados sobre Linux, yo diría que este es el que tiene el menor mérito. Realmente es todo lo contrario: Linux es muchisimo más seguro que Windows o Mac, como lo han confirmado incontables investigadores de seguridad. En pocas palabras, la seguridad en Linux se deriva de la forma en que se asignan privilegios, el hecho de que está abierto al escrutinio de innumerables desarrolladores del mundo entero, y la diversidad de las distribuciones en uso.
Alguna vez te preguntaste por qué nunca has oído hablar del equivalente para Linux de Microsoft “Patch Tuesday”? Eso es porque no existe, ya que no es necesario, ni es el software antivirus. Extraño pero cierto.
- Mito: “No es confiable”
Si estás utilizando Mac o Windows, no hace falta decir que estás íntimamente familiarizado con los termino “se me colgó la compu”. Parte de eso es debido a la vulnerabilidad de esos sistemas con los programas maliciosos, pero parte también es simplemente inherente en el software. Eso es una gran razón por la que Linux se utiliza tan fuertemente en los servidores – casi nunca se cae.
¿Linux es perfecto? Por supuesto que no; ningún sistema operativo es. Tampoco es, necesariamente, la mejor opción para cada quien, pero no dejes que los mitos te detenga.
Etiquetas:
coral systems,
linux,
open source,
seguridad informática
miércoles, 25 de agosto de 2010
10 claves para entender la gramatica de Twitter
Esta es una buena nota del periodista Ariel Torres de La Nacion de Argentina para nuevos usuarios de Twitter que los ayudara a entender facilmente la gramatica de este servicios de microblogging, impulsada en gran medida por su limite de 140 caracteres.
- RT significan re-tweet (Ejem. “RT @coral_systems mensaje”) que significa que alguien replica un tweet que publico en primer lugar el usuario que aparece seguido a las siglas RT
- Cuando el RT aparece al final del mensaje quiere decir que quien envio el tweet esta pidiendo que sus contactos hagan re-tweet.
- Palabras o frases que inician con un “#” son hashtag y sirve principalmente para seguir conversaciones sobre un tema en comun (Ejem. “Quien va ganado? #Elecciones2010″). Tambien se usan como humorada o ironia para terminar una frase.
- El hashtag permite que buscadores y programas identifiquen temás de moda los cuales podes seguir de forma particular.
- Que alguien envie un link de una noticia no significa que este de acuerdo con su contenido, es solo una forma de “correr la bola” sobre un tema especifico. Si luego del link hay un pequeño texto esta si puede ser una opinión sobre la nota.
- Para hablar de alguien usamos su username que son de la forma @username, por ejemplo @coral_systems, esto para que la persona sepa que hablamos de él.
- El mal uso del castellano se potencia ante la falta de caracteres, hay gente que escribe casi en jeroglificos. Identifica formas como “q” significa “que”, ”x” significa”por”, ”d” significa ”de” o los clasicos LOL ”Laughing Out Loud” y BTW ”By The Way” y demás abreviaturas heredadas de los sistemas de chat antiguos.
- Para suavizar los mensajes, darles enfasis o exponer un estado de animo nada mejor que un clasico emoticos de texto. Si no los conoces por usar los que trae el MSN los mas clasicos son sonrisa :), guiño ;) , carcajada :D y confusión :S
- Mensajes que conllevan enlaces como por ejemplo http://blog.coral-systems.com/ (30 caracteres) generando mucha cantidad de caracteres, debido a esto se hace el uso de otras aplicaciones para usar URL cortas y obtener resultados como http://bit.ly/9xGXKt (20 caracteres) y se utilizan para disminuir la cantidad de caracteres de un mensaje ya que hay URLs que pueden contener hasta más de los 140 caracteres disponibles.
- La sigla “cc” o “/cc” significan con copia y sirve para agregar usuarios en la conversación o indicarles algo que preguntaron.
Etiquetas:
coral systems,
twitter
Suscribirse a:
Entradas (Atom)






