Este blog ya no está activo, sigue informándote aquí:

Mostrando entradas con la etiqueta CPE. Mostrar todas las entradas
Mostrando entradas con la etiqueta CPE. Mostrar todas las entradas

miércoles, 4 de noviembre de 2015

Google Groups y Vulnerabilidades de Android.

Ayer Google lanzo una actualización de seguridad para Andtoid y como es normal la National Vulnerability Database (NVD) ya ha dado cuenta de estas vulnerabilidades piblicandolas en el Feed Recent. Bueno, hoy no hablaremos de las vulnerabilidades en si pero si que me gustaría enseñaros de donde el NVD ha sacado esta información que seguro que a mas le uno le es útil.



Como se puede ver en el Feed se usa el tipo de identificación única Common Platform Enumeration (CPE) por ejemplo en el caso que toca la vulnerabilidad CVE-2015-6610 podemos cer el cpe --> cpe:/o:google:android:5.1.1

<entry id="CVE-2015-6610">
   <vuln:vulnerable-configuration id="http://nvd.nist.gov/">
      <cpe-lang:logical-test operator="OR" negate="false">
          <cpe-lang:fact-ref name="cpe:/o:google:android:5.1.1"/>

Esto quiere decir que podemos aplicar esta vulnerabilidad a todos los android con versión 5.1.1. 

Google tiene una lista de correo donde publica todas las actualizaciones de seguridad para Android aunque ellos dicen que es para su serie de smartphones Nexus pero realmente estan publicando actualizaciones de seguridad para Android. Estas Vulnerabilidades las podemos cotejar con el NVD y veremos que son las mismas. 

Issue
CVE
Severity
Remote Code Execution Vulnerabilities in Mediaserver
CVE-2015-6608
Critical
Remote Code Execution Vulnerability in libutils
CVE-2015-6609
Critical
Information Disclosure Vulnerabilities in Mediaserver
CVE-2015-6611
High
Elevation of Privilege Vulnerability in libstagefright
CVE-2015-6610
High
Elevation of Privilege Vulnerability in libmedia
CVE-2015-6612
High
Elevation of Privilege Vulnerability in Bluetooth
CVE-2015-6613
High
Elevation of Privilege Vulnerability in Telephony
CVE-2015-6614
Moderate
Aquí tenes el enlace al grupo de Google Groups y espero que os sirva mucho: 



jueves, 8 de enero de 2015

CPE.- ¿Como Patear Enanos?

Ayer os dije que tenia esta entrada en stand by  debido a que en mi trabajo ayer me toco trabajar con ellos y me va a tocar durante una larga temporada. Así que, como ya mi blog empieza a saber mas que yo y seguro que esto no solo me sirve a mi si no a bastantes mas, hoy toca un poco de introducción a este esquema de nombres. 


"CPE es un esquema de nombres estructurado para sistemas de tecnología de la información, software y paquetes. Sobre la base de la sintaxis genérica para identificadores uniformes de recursos (URI), CPE incluye un formato de nombre formal, un método para comprobar los nombres contra un sistema, y ​​un formato de descripción de texto para la unión y las pruebas a un nombre."
La estructura de este identificador es la siguiente:


Por ejemplo si tuviéramos que identificar un Microsoft Windows XP seria la siguiente:


Solo especificar que en la parte de la estructura que pone (part) tendremos que identificar si es hardware, un sistema operativo o aplicación con la siguiente nomenclatura: 


Para mas información os dejo la documentación oficial: 
También os dejo la entrada de S21sec donde explican muy bien lo que es y para que sirve esta nomenclatura: 
Sed Buenos ;)