Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta Actualizaciones. Mostrar todas las entradas
Mostrando entradas con la etiqueta Actualizaciones. Mostrar todas las entradas

viernes, 21 de abril de 2017

El horror al actualizar el navegador de tu auto.

Pues hoy no esperaba hacer esta entrada y va a ser muy corta, así que agarraos lo que podáis que vamos.

Me acabo de encontrar con el siguiente tweet de Guido van Rossum el creador de Python donde mostraba un video de honda e indicaba que el horror llegaba en el minuto 1:35 y la verdad es que no es para menos ...
El vídeo está oculto en vimeo, [se podrían hacer muchas cosas] pero voy a respetarlo un poco aunque aquí tenéis el enlace:
Entre nosotros, no creo que esta sea la mejor manera de actualizar un coche/auto. A mi se me ocurren 3 vectores de ataque ¿Cuantos se os ocurren a vosotros?

Estoy bastante indignado Honda tiene el suficiente capital como para hacer las cosas bien y poder para contratar a ingenieros capaces de adelantarse a estos problemas. La verdad es que me parece una solución del medievo para un error que puede traer muchos problemas.

Sed Buenos ;)

martes, 19 de julio de 2016

Esta noche actualiza tu Oracle (¡Parchea!)

Hacia mucho que no subía algo relacionado con las notificaciones de vulnerabilidades y al ver que "Una al día" está esperando a que salga la notificación planificada para Julio, yo os adelanto la Pre-Release. 


Oracle solucionará con esta actualización 276 nuevas vulnerabilidades a través de varios de sus productos.

Oracle Database Server Executive Summary:
  • Se soluciona 9 nuevas vulnerabilidades de las cuales 5 de estas pueden ser explotadas de manera remota sin autenticación.

Oracle Fusion Middleware Executive Summary:
  • Se soluciona 39 nuevas vulnerabilidades de las cuales 34 de estas son explotables de manera remota sin autenticación. 

Oracle Hyperion Executive Summary:
  • Se soluciona 1 nueva vulnerabilidad la cual puede ser remotamente explotada sin autenticación.

Oracle Enterprise Manager Grid Control Executive Summary:
  • Se soluciona 9 nuevas vulnerabilidades de las cuales 7 de estas puede ser remotamente explotadas sin autenticación. 

Oracle E-Business Suite Executive Summary:
  • Se solucionan 23 nuevas vulnerabilidades de las cuales 21 de estas vulnerabilidades pueden ser explotadas sin autenticación. 

Oracle Supply Chain Products Suite Executive Summary:
  • Se solucionan 27 nuevas vulnerabilidad de las cuales 15 pueden ser explotadas de manera remota y sin autntenticación 

Oracle PeopleSoft Products Executive Summary:
  • Se solucionan 7 nuevas vulnerabilidades de las cuales 5 son explotables sin autenticación.

Oracle JD Edwards Products Executive Summary:
  • Se soluciona una nueva vulnerabilidad que puede ser explotada de manera remota y sin autenticación.

Oracle Siebel CRM Executive Summary:
  • Se soluciona 16 nuevas vulnerabilidades de las cuales 6 pueden ser remotamente explotables sin atutenticación. 

Oracle Communications Applications Executive Summary:
  • Se soluciona 16 nuevas vulnerabilidades de las cuales 10 pueden ser remotamente explotables sin atutenticación.

Oracle Financial Services Applications Executive Summary:
  • Se soluciona 4 nuevas vulnerabilidades de las cuales 3 pueden ser remotamente explotables sin autenticación. 

Oracle Health Sciences Applications Executive Summary:
  • Se soluciona 5 nuevas vulnerabilidades de las cuales 1 pueden ser remotamente explotables sin autenticación. 

Oracle Insurance Applications Executive Summary:
  • Se soluciona 8 nuevas vulnerabilidades de las cuales ninguna de ellas pueden ser remotamente explotables sin autenticación. 

Oracle Retail Applications Executive Summary:
  • Se soluciona 16 nuevas vulnerabilidades de las cuales 6 pueden ser remotamente explotables sin autenticación. 

Oracle Utilities Applications Executive Summary:
  • Se soluciona 3 nuevas vulnerabilidades de las cuales ninguna de pueden ser remotamente explotables sin autenticación. 

Oracle Policy Automation Executive Summary:
  • Se soluciona 4 nuevas vulnerabilidades de las cuales ninguna de ellas pueden ser remotamente explotables sin autenticación. 

Oracle Primavera Products Suite Executive Summary:
  • Se soluciona 15 nuevas vulnerabilidades de las cuales 8 de ellas pueden ser remotamente explotables sin autenticación.

Oracle Java SE Executive Summary:
  • Se soluciona 13 nuevas vulnerabilidades de las cuales 9 de ellas pueden ser remotamente explotables sin autenticación. 

Oracle Sun Systems Products Suite Executive Summary:
  • Se soluciona 34 nuevas vulnerabilidades de las cuales 21 de ellas pueden ser remotamente explotables sin autenticación. 

Oracle Virtualization Executive Summary:

  • Se soluciona 4 nuevas vulnerabilidades de las cuales 3 de ellas pueden ser remotamente explotables sin autenticación. 

Oracle MySQL Executive Summary
  • Se soluciona 22 nuevas vulnerabilidades de las cuales 3 de ellas pueden ser remotamente explotables sin autenticación. 
Fuente: 
Y eso es todo, perdon si hoy la entrada es un poco tocha, pero no está de mas estar informado. 

Sed Buenos ;)

lunes, 6 de junio de 2016

Windows 10 y el saltelite Africano.

Hay hablamos hace tiempo de lo pesado que es Microsoft para que actualices a Windows 10 y de los que supone eso para nuestra privacidad. Bueno, recordemos que el nuevo sistema operativo ha sido "rebajado" a la categoría de nagware y que fuerza la instalación de este. Ya sabéis,  nagware es ese tipo de software que te recuerda cada dos por tres que has de registrarte y pagar al propietario. 



Pues ahora ha tirado un satélite y creo que ya van dos que caen por culpa de actualizar algo cuando no toca. Pero en esta ocasión es entendible ya que el chico encargado del software no estaba formado y al actualizarse el SO y arrancarse todos los proceso el programa no se inició e hizo que el satélite cayera. 

Más información:
Sed Buenos ;) 

miércoles, 4 de mayo de 2016

Nuevas vulnerabilidades en OpenSSL

Como ya os he adelantado esta mañana por Twitter, OpenSSL ha publicado una actualización de seguridad donde se corrigen 6 nuevas vulnerabilidades.

  • CVE-2016-2105: Overflow en la función EVP_EncodeUpdate() que permite a un atacante provocar una “heap corruption”.
  • CVE-2016-2106. Otro overflow en la función EVP_EncodeUpdate() que también permite a un atacante provocar una “heap corruption”.
  • CVE-2016-2107: Un fallo en la implementación del cifrado AES CBC permite a un atacante descifrar el trafico cifrado por TLS.
  • CVE-2016-2108: Dos vulnerabilidades en el encoder ASN.1 permite la escritura fuera de bordes.
  • CVE-2016-2109: Un fallo cuando la información de ASN.1 es leída desde una BIO, permite a un atacante provocar un uso excesivo de recursos o de la memoria.
  • CVE-2016-2176: Otro fallo en ASN.1 cuando los string superan los 1024 bytes permite a un atacante permite insertar información arbitraria.

Productos afectados:
  • OpenSSL 1.0.2
  • OpenSSL 1.0.1 

Solución:
  • Para OpenSSL 1.0.2 actualizar hasta la versión 1.0.2c
  • Para OpenSSL 1.0.1 actualizar hasta la versión 1.0.1o

Más información: 

martes, 3 de mayo de 2016

Actualizar sin mirar, no es una opción

Hace mucho que os estoy insistiendo en actualizar todo el software que tengáis y que si no está en soporte lo eliminéis de vuestros equipos. Pero se ha de hacer bien, que no vayamos a estropear equipos, sistemas o satélites. Que también ha pasado. 


Es mas fue noticia hace unos días que una update del software de un satélite de 286 millones hizo que se desintegrara en orbita:

Así que he querido investigar un poco mas y me he encontrado con unas Slides donde se explica paso a paso lo que ha pasado: 


La verdad es que me parece muy curioso que no se revise el impacto de una actualización en entornos de prueba antes de aplicarlo directamente sobre el satélite (que en este caso seria un equipo) pero bueno de todo se aprende y creo que debería encontrarse el equilibrio entre las ganas de tener operativo un servicio y la seguridad. 

Bueno también os digo que si alguien encuentra la formula de hacerlo sin que ninguna de las dos partes se tiren piedras entre ellos, que patente la formula que se hace rico.

Sed Buenas ;) 

domingo, 25 de octubre de 2015

¿Ya Actualizas De Forma Segura?

Muchas veces y en muchos blogs os indicamos que actualicéis deprisa y corriendo vuestros sistemas, pero creo que en este blog nunca hemos hablado de los peligros que puede haber al actualizar el sistema si no lo hacemos de una forma segura. Así que, hoy haremos un repaso por las formas que se puede vulnerar una actualización.
 
  1. Si la comunicación entre procesos del sistema (IPC) podría alterarse. 
  2. Cuando las rutas de archivos relativas en archivos de configuración presentan algún fallo sera posible suplantar el ejecutable y hacer que el sistema ejecute lo que nosotros queramos.
  3. Firmas digitales: Si la creación de certificados no es óptima o existe un abuso de certificados legítimos podríamos utilizarlos para suplantar el certificado y actualizar con  lo que nosotros queramos.
  4. Explotación de comunicaciones inseguras: ataques Man-In-The-Middle, o engañar al sistema realizando ataques DNS.
  5. Además, si no tenemos cuidado al desempaquetar archivos comprimidos y modificarlos, podrían aprovechar el momento en que se verifica la firma y el momento en que se desempaqueta para colar lo que sea.
De esta manera tendríamos que tener mucho cuidado de como realizamos las actualizaciones correspondientes  aunque comprobar el buen funcionamiento de estas es una labor uno poco tocha pero debería hacerse.

Si queréis mucha mas información os recomiendo encarecidamente leer la fuente de esta entrada:
Sed Buenos ;) 

miércoles, 22 de julio de 2015

Ubuntu Automatic Security Updates (Fe de Erratas)

Hace un par de días os presente un sencillo script en bash para no tener que lidiar con apt-get update & upgrade y la verdad es que no es la única manera de poder aplicar actualizaciones de seguridad, ni la mejor ya que al descargarse y aplicarse todas estas actualizaciones (que pueden ser o no de seguridad) pueden haber problemas.


Así que hoy quiero enmendar mi error e indicaros las 4 maneras que expone ubuntu para las actualizaciones automáticas de seguridad en [su pagina de ayuda]. La verdad es que están un poco desfasadas por que con Ubuntu 14.0.4 me constó encontrar la opción 1 xD)

Opciones:

  1. Usar el GNOME Update Manage, que no deja de ser el actualizador por defecto de Ubuntu 14.0.4 y que por defecto esta muy bien configurado. 
  2. Usar el paquete unattended-upgrades: Si propósito es mantenernos al día con las ultimas actualizaciones de seguridad que le configuremos 
  3. Escribiendo nuestro propio cron script llamando a aptitude/apt-*. Esto es lo que os presenté el otro día solo hace falta explicar que cron es el daemon que controla los procesos que se ejecutan automáticamente en un tiempo determinado.
  4. Usando cron-apt, podremos controlar las actualizaciones a través de cron. Por defecto no insta dichas actualizaciones así que habrá que configurarlo previamente. 
Como veis, el script del otro día entra dentro de las opciones de ubuntu pero, no estaría mal tener una copia de seguridad por si acaso.Ya entraremos otro día en ello si os interesa. 

Espero haber enmendado mi error y que así, al igual que yo,  hayáis aprendido un poco mas como funciona el sistema de actualizaciones de Ubuntu.

Sed Buenos ;) 

domingo, 19 de julio de 2015

Script.- Actualizar Ubuntu Al Inicar Sesión.

Los que me seguís en el twitter o la gente a la que la he pedido consejo ya sabrá que desde hace unos días estoy jugando con el sistema operativo Ubuntu para aprender un poco mas.  Para los que no estéis en el Grupo del blog podréis [encontrar una guía para el Hardening de Ubuntu] si os unís.


Sinceramente después de instalas las actualizaciones me hacían falta para que Ubuntu funcionara correctamente, que he de decir que ha ido mas rapido que Windows 10, y de algún que otro problema al leer dvds originales con vlc. Pensé en que seria muy facil hacer un script en Bash para que cada día se actualizasen las aplicaciones y no tener que estar pendiente del apt-get update y upgrade cuando saliera una vulnerabilidad importante. Así cada día se instalará las actualizaciones correspondientes. 

Aquí teneis el script: 

#!/bin/bash

# Actualizar el listado de paquetes disponibles
 
sudo apt-get update -y && echo ""

#Actualizar todos los paquetes del sistema, instalando o desinstalando los paquetes que sean necesarios para resolver las dependencias que pueda generar la actualización de algún paquete

sudo apt-get dist-upgrade && echo ""

#Actualizar solo los paquetes ya instalados que no necesitan, como dependencia, la instalación o desinstalación de otros paquetes

sudo apt-get upgrade -y && echo ""


#Para mantener el sistema limpio de bibliotecas inútiles

sudo apt-get autoremove -y && echo ""

#Para limpiar los paquetes viejos que ya no se usan

sudo apt-get autoclean -y && echo ""


Copia y pégalo en un nuevo documento y guárdalo como .sh. Para provarlo solo hace falta ejecutar el siguiente comando.
  • sh ruta/nombredelarchivo.sh 
Ahora que ya sabemos que funciona lo copiamos a la carpeta init.d
  • sudo mv /ruta/nombredelarchivo.sh  /etc/init.d/   
Cambiamos los permisos del script copiado.
  • sudo chmod +x /etc/init.d/nombredelarchivo.sh 
Y por último actualizamos el rc.d con la configuración por defecto.
  •   sudo update-rc.d nombredelarchivo.sh defaults
Bueno también he incluido el && echo"" para poder ver el proceso y si hay algún error, espero que os guste y que os sirva. A mi me ha encantado jugar esta tarde con esto ;)

Sed Buenos ;)

miércoles, 23 de julio de 2014

Slide.- Introducción a la Seguridad Informatica. [4] (Vulnerabilidades, Exploits y Actualizaciones)

Ayer, cuando repase la Slide de ayer me di cuenta que había metido mas temario del que tocaba en el punto de las vulnerabilidades. Así que lo que he hecho es dedicarle toda la Slide de ayer al punto de la formación por que me parece que las vulnerabilidades y los exploits son un tema que se ha de tratar de la mano. También he  optado por hacerle caso a Snifer de una vez y aportar un glosarios un poco mas extenso que solo el sombre de los Hackers de sombrero de color y una introducción a CVE.

Working working ... 

Slides Actualizadas: 
Como siempre en el "tocho manual" dejo alguna que otra pincelada mas para que la formación sea mas completa.  Espero que os guste,  a mi me hubiera gustado que un profe me diera todo de esta forma. 
Sed Buenos y aguantad que en tres días acabos las Slides. ;) 

miércoles, 6 de noviembre de 2013

DaboBlog Podcast.- Kernel Panic

Hace unos meses que descubrí el podcast de DaboBlog (un podcasts de Internet, tecnología y a veces seguridad) al cual seguía por sis comentarios en twitter y esas cosas pero no me aventuré a escuchar el podcast hasta hace unos meses.  Bueno, esto no seria noticia si no hubieran vuelto después de 9 meses en el limbo.  Lo cual lo agradezco mucho porque, me ameniza las tardes que ando pegado a mi portátil estudiando o entre trabajos y papeles.


Os dejo el nuevo Podcast y espero que os amenice las tardes de faena.



Sed Buenos ;)

jueves, 17 de octubre de 2013

Windows 8.1.- Cifrado de Discos Duros Por Defecto.- Opinión.

Rebuscando en mis redes sociales me he encontrado con el Tweet del amigo de este blog Doctor Bugs donde daba bombo a esta noticia que en mi opinion tiene partes buenas y partes malas.  Me explico un poco: Windows 8.1 cifrara el disco duro de nuestro equipo por defecto lo cual es una medida de seguridad importante porqué seguramente ninguna me habéis hecho caso y cifráis la información de vuestros discos.


Aunque no es oro todo lo que reluce (y esto son solo supersticiones mías) y es que como ya han comentado bastantes esto va a llegar a ser un problema para los usuarios que tenemos 2 sistemas operativos en el mismo equipo, si ya teníamos problemas con el secureboot imaginaros que sin querer al actualizar a Windows 8.1 le da por cifrar todo el disco con lo que perderíamos la posibilidad de arrancar con nuestro segundo sistema.  

Para poder hacer uso de esta herramienta debemos cumplir 4 requisitos antes de comenzar con el cifrado:
  • El dispositivo debe ser compatible con Windows, estar conectado y en reposo en el sistema y cumplir los estándares de HCK, TPM y secureboot.
  • El usuario debe tener una cuenta en Microsoft, que servirá para recuperar la unidad en caso de pérdida de la clave.
  • El usuario debe ser administrador o estar conectado a un dominio para que funcione.
  • Cuando Windows 8.1 está instalado correctamente en el sistema, Windows utilizará una clave para comenzar a cifrar los datos, la cual se copiará en la cuenta de Microsoft para su recuperación.
Aunque supongo que podremos desactivarlo de alguna manera. Por eso esta noticia me ha dejado un regusto agridulce. Ademas que pienso que algunos de los requisitos (que os he dejado arriba) pueden llegar a ser un punto flaco en esta capa de seguridad por defecto.  Pero todo es bueno si conseguimos acercar la seguridad informática a la gente común. 

Sed Buenos ;) 

viernes, 8 de marzo de 2013

Microsoft.- Siete Parches De Seguridad

Hace mucho que habíamos dejado el tema de las actualizaciones de un lado.  Pensad que para un sistema mínimamente seguro tendríais que tener todas las actualizaciones al día.  Por esta manera hoy toca hablar de los 7 parches que Microsoft tiene reservados para este martes. Cabe decir que 4 de los 7 son de caracter critico así que mucho ojo con lo que hacéis. 

"La compañía ha presentado una media de cerca de ocho  parches mensuales a lo largo de 2012, recuerda Andrew Storms, director de operaciones de seguridad en nCircle Security, y la cuenta aumenta este año, con los 12 del mes de febrero, lo que eleva la media hasta 9.Cuatro de los nuevos parches se han situado en el nivel más alto de virulencia en el ranking de la propia Microsoft, mientras que los otros tres se califican como “importantes”. 
El más notable de todos es el que afecta a todas las versiones de Internet Explorer desde la 6, que ya tiene 12 años, hasta la última IE10, que se acaba de publicar para la versión de IE10 para Windows 7 que comenzó a ver la luz la semana pasada en los primeros PCs no necesitará este parche, lo que demuestra que Microsoft va cerrando las vulnerabilidades sobre la marcha."
Pero no puedo acabar este articulo sin advertiros de que ya hay atacantes firmando applets Java (os debo una explicación coherente de ese termino) firmadas con certificados robados. 


lunes, 4 de febrero de 2013

Oracle.- 50 Vulnerabilidades Parcheadas Adelantando La Actualización

Oracle (la empresa de Java) tenia planeado sacar un parche el próximo 19 de febrero pero se ha encontrado con nada mas y nada menos que 50 vulnerabilidades. Por la cantidad de vulnerabilidades y la gravedad de algunas de ellas Oracle ha decidido adelantar la actualización.


"Cuarenta y cuatro de las 50 vulnerabilidades sólo afectan instalaciones a nivel del cliente de Java y no es posible utilizarlas de otra forma que no sea mediante aplicaciones Java web o applets Java. Según se indica, una vulnerabilidad estaría asociada al proceso de instalación del cliente de Java. 
Tres vulnerabilidades afectan a las instalaciones a nivel del cliente y servidor, y es posible utilizarlas ya sea mediante Java Web Start y applets en el navegador, o agregando datos especiales a las instalaciones en servidores  mediante el interfaz de programación. Es preciso señalar que algunas de las vulnerabilidades relacionadas con la instalación en servidores sólo puede ser aprovechada en el contexto de configuraciones muy específicas, es decir, infrecuentes.

En esta oportunidad, las dos últimas vulnerabilidades están vinculadas a la extensión para servidores Java Secure Socket Extension (JSSE)."
¿Ya sabéis lo que tenéis que hacer no? pensad que cada vulnerabilidad puede ser la oportunidad de escarbar en vuestro PC. Solo seria cuestión de tiempo que alguien encontrara la manera de explotar una de esas vulnerabilidades. Pensad que ellos solo necesitan 1 para entrar y nosotros tenemos que cerrar todas las puertas posibles.

Aquí os dejo la pagina con mas información sobre la actualización:
http://www.oracle.com/technetwork/topics/security/javacpufeb2013-1841061.html#PatchTable

Fuente:
http://foro.elhacker.net/noticias/oracle_elimina_50_vulnerabilidades_de_java_con_actualizacion_adelantada-t382410.0.html

jueves, 20 de diciembre de 2012

El Fin del Mundo Como Si Fuera Una Actualización De Software?

Hacia mucho que no publicaba una imagen como articulo completo en este blog, pero esta merece la pena xDDD Ahora si el mundo se acaba es para arreglar problemas de seguridad xDDD