Buscar en Google

miércoles, 22 de junio de 2011

SSL para las busquedas en Google

Desde el día ayer el popular motor de búsqueda de Google cuenta con cifrado SSL. Aunque otros servicios de la compañía como Gmail y Sites ya ofrecían este tipo de soporte de hace bastante tiempo, hasta ahora Google ha permitido a sus usuarios la posibilidad de realizar búsquedas bajo una conexión segura.

Para usar Google a través de SSL basta con escribir “https” en lugar de “http” (https://www.google.com/). Eso sí, por ahora el cifrado SSL tan sólo se ofrece en las búsquedas básicas de web, y no en imágenes, vídeos o noticias.

La gran ventaja de utilizar cifrado SSL es que los datos que se transmiten entre nuestro equipo y los servidores de Internet (en este caso los de Google) viajan a través de un canal seguro, impidiendo que un tercero puedan interceptarlos. Hoy en día es muy habitual conectarnos en redes públicas de Internet, y es ahí cuando se vuelve sumamente importante navegar bajo una conexión segura.

Seguramente Google irá extendiendo el soporte de SSL al resto de búsquedas, pero por lo pronto es una muy buena opción para mejorar nuestra seguridad.

fuente: opensecurity.es


Phishing por medio de las pestañas del navegador: Tabnabbing

Aza Raskin ha desvelado un nuevo método de modificación de páginas en pestañas del navegador (afecta a casi todos) que puede ser utilizado para realizar ataques de phishing un poco más sofisticados. Está basado en una técnica que permite modificar el aspecto de una página cuando  esta no es la pagina activa, es decir cuando se cambia a otra pestañadel navegador. El es ataque es ingenioso, aunque tiene sus limitaciones.

Cómo funciona

Un usuario navega hacia la página del atacante, que no tiene por qué simular ningún banco o página de login. Simplemente es una página más equipada con un código JavaScript que hará el “truco”. La víctima cambia de pestaña (o de programa, lo importante es que pierda el foco) y sigue con sus visitas cotidianas a otras páginas. Mientras, la web del atacante cambia por completo gracias al JavaScript: el favicon, el título, el cuerpo… todo excepto el dominio, lógicamente. La página ahora podría parecerse a (por ejemplo) la web de login de Gmail. La víctima, vuelve a la pestaña más tarde y piensa que ha caducado su sesión. Introduce sus credenciales y estos viajan en direccion al atacante.

Se supone que el usuario bajará la guardia puesto que, hasta ahora, se supone que una pestaña no “muta” a nuestras espaldas y por tanto, si aparece como “Gmail”, por ejemplo, es que lo hemos visitado previamente. Los usuarios que mantengan habitualmente muchas pestañas abiertas, saben que es fácil olvidar qué se está visitando exactamente en cada momento.

Mejoras al ataque

Según el propio descubridor, se podría investigar en el historial de CSS del navegador para averiguar qué páginas visita el usuario y mostrarse como una de ellas dinámicamente, para hacer más efectivo el ataque. Existen otros métodos para incluso averiguar en qué sitios está realmente autenticado el usuario, con lo que la técnica resultaría más efectiva.

Si el atacante consigue incrustar JavaScript en la web real que se quiere falsificar (por ejemplo a través de publicidad contratada a terceros) entonces la página cambiaría sobre el dominio real… y entonces sí supondría un ataque “casi perfecto”.

En directo

El descubridor, en su entrada http://www.azarask.in/blog/post/a-new-type-of-phishing-attack/ ha colgado una prueba de concepto. Si se visita esa web, luego se pasa a otra pestaña durante 5 segundos (tiempo arbitrario impuesto por el descubridor), y se vuelve, mostrará una imagen de Gmail que toma de http://img.skitch.com/20100524-b639xgwe ... 387ene.png superpuesta sobre la página. Cambiará el favicon y el título. Obviamente, el ataque en este ejemplo está específicamente diseñado para que sea “visible”.

Qué aporta el ataque

Supone un método ingenioso y nuevo de intentar suplantar una página. Funciona en Firefox, Opera y (de forma un poco irregular) en Internet Explorer 8. Parece que Chrome no es vulnerable, aunque es posible que aparezcan métodos para que sí lo sea.

Limitaciones

El ataque sigue confiando en que el usuario no este pendiente de la direccion URL, por tanto, cuando la víctima vuelve a la pestaña, estaría ante un caso de phishing “tradicional” sino fuera porque la pestaña cambió “a sus espaldas”. Realmente pensamos que no será un ataque puesto en práctica de forma masiva por los atacantes, aunque obviamente puede ser utilizado selectivamente. La razón es que el phishing tradicional, burdo y sin trucos, sigue funcionando y reportando importantes beneficios a quienes lo ponen en práctica sin mayores complicaciones técnicas. Y ambos se basan en que el usuario medio NO aprovecha los beneficios de los certificados ni se fija en las URLs donde introduce las contraseñas.



Mitigación

Para no sufrir el “tabnabbing”, es necesario fijarse en las URLs antes de introducir contraseñas, como siempre. Desactivar JavaScript para las páginas en las que no se confíe, ya sea a través de la Zonas para Internet Explorer o No-Script para Firefox.

fuente: hispasec.com

Norton Safe Web App proteje tus feed de facebook

Con todo el alboroto reciente acerca de Facebook, su privacidad y seguridad, Symantec, fabricante del popular software antivirus Norton para PC ha tratado de aliviar la "preocupación de usuarios mediante la creación de Norton Safe Web , una aplicación que escanea tus feeds de noticias para ver si contienen enlaces que no son seguros para el usuario o los amigos los cuales pueden tambien hacer clic en los enlaces.Es una forma fácil y gratuita para garantizar no poner en riesgo la seguridad de uno y de la lista de amigos.

Según Norton, se podran "identificar las URL que contienen riesgos de seguridad tales como los sitios de phishing, descargas maliciosas, exploits de explorador y enlaces a sitios externos inseguros." El análisis sólo abarca enlaces publicados en las últimas 24 horas para asegurar una respuesta rápida; a todos los usuarios que estan preocupados deberían ejecutar un escaneo al menos una vez al día. 

Una vez instalada la aplicacion al facebook (http://apps.facebook.com/nortonsafeweb/ ) automaticamente hace un escaneo de los feeds publicados;

una vez escaneado los feeds te muestra el resultado obtenido;


En conclusion...una aplicacion que promete manternos un poco mas seguro a la hora de navegar el facebook.

fuente: allfacebook.com

VULNERABILIDAD LNK


El 15 de junio de 2010 se descubrió una vulnerabilidad 0-day (CVE-2010-2568) que afecta a todas las versiones de Windows (XP, Vista, 7, Server 2003 y Server 2008).
¿En qué consiste la vulnerabilidad en LNK?
La vulnerabilidad, catalogada en la lista CVE como  CVE-2010-2568, afecta a la familia de sistemas operativos de Microsoft, aparentemente, a partir de Windows XP. Esta consiste en explotar una debilidad que se encuentra en la forma en que Windows analiza los enlaces directos (archivos con extensión LNK) a través del Explorador de Windows.

Boletin de Seguridad de Microsoft 2010



El Boletin de Seguridad de Microsoft publicado ayer, coincidiendo con su programa de actualizaciones de seguridad los segundos martes de cada mes, esta compuesto por 9 boletines, 4 de ellos catalogados como criticos y 5 catalogados como importantes. Este boletin corrige muchas vulnerabilidades reportadas en los ultimos dias.

Los boletines criticos son los siguientes:
Vulnerability in Print Spooler Service Could Allow Remote Code Execution (2347290)

Vulnerability in MPEG-4 Codec Could Allow Remote Code Execution (975558)

Vulnerability in Unicode Scripts Processor Could Allow Remote Code Execution (2320113)

Vulnerability in Microsoft Outlook Could Allow Remote Code Execution (2315011)

...y los boletines importantes son: 


Vulnerabilities in Microsoft Internet Information Services (IIS) Could Allow Remote Code Execution (2267960)

Vulnerability in Remote Procedure Call Could Allow Remote Code Execution (982802)

Vulnerability in WordPad Text Converters Could Allow Remote Code Execution (2259922)

Vulnerability in Local Security Authority Subsystem Service Could Allow Elevation of Privilege (983539)

Vulnerability in Windows Client/Server Runtime Subsystem Could Allow Elevation of Privilege (2121546)
BOLETIN DE SEGURIDAD DE MICROSOFT PARA SEPTIEMBRE 2010 

Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.
fuente: securityfocus.com 

Boletín de Seguridad de Microsoft 2009


 Resumen del Boletin de Seguridad.
  • MS09-029 Vulnerabilidades en el motor de fuentes OpenType incrustadas podrían permitir la ejecución remota de código (961371). Crítica - Ejecución remota de código
  • MS09-028 Vulnerabilidades en Microsoft DirectShow podrían permitir la ejecución remota de código (971633).Crítica – Ejecución remota de código
  • MS09-032 Actualización de seguridad acumulativa de bits de interrupción de ActiveX (973346). Crítica -Ejecución remota de código
  • MS09-033 Una vulnerabilidad en Virtual PC y Virtual Server podría permitir la elevación de privilegios (969856).Importante – Elevación de privilegios
  • MS09-031 Una vulnerabilidad en Microsoft ISA Server 2006 podría provocar la elevación de privilegios (970953).Importante – Elevación de privilegios
  • MS09-030 Una vulnerabilidad en Microsoft Publisher podría permitir la ejecución remota de código (969516).Importante – Ejecución remota de código
fuente: microsoft.com

Oracle Critical Patch Update Advisory


Siguiendo los habitos de Microsoft de utilizar el segundo marte de cada mes, Oracle ha liberado (martes 14) su Critical Patch Update Advisory para este mes de julio, el cual reemplaza al “Pre Release Announcement” emitido hace un par de dias (10 de julio) y en donde ya  informaban de las diferentes vulnerabilidades a tratar.
Resumen de los productos afectados.
  • Oracle Database 11g, version 11.1.0.6, 11.1.0.7 – [Database]
  • Oracle Database 10g Release 2, versions 10.2.0.3, 10.2.0.4 – [Database]
  • Oracle Database 10g, version 10.1.0.5 – [Database]
  • Oracle Database 9i Release 2, versions 9.2.0.8, 9.2.0.8DV – [Database]
  • Oracle Application Server 10g Release 2 (10.1.2), version 10.1.2.3.0 – [Application Server]
  • Oracle Application Server 10g Release 3 (10.1.3), versions 10.1.3.3.0, 10.1.3.4.0 – [Application Server]
  • Oracle Identity Management 10g, version 10.1.4.0.1, 10.1.4.2.0, 10.1.4.3.0 – [Application Server]
  • Oracle E-Business Suite Release 12, version 12.1 – [E-Business Suite]
  • Oracle E-Business Suite Release 12, version 12.0.6 – [E-Business Suite]
  • Oracle E-Business Suite Release 11i, version 11.5.10.2  – [E-Business Suite]
  • Oracle Enterprise Manager Database Control 11, version 11.1.0.6, 11.1.0.7 – [Enterprise Manager]
  • Oracle Enterprise Manager Grid Control 10g Release 4, version 10.2.0.4 – [Enterprise Manager]
  • PeopleSoft Enterprise PeopleTools versions: 8.49 – [PeopleSoft/JDE]
  • PeopleSoft Enterprise HRMS versions: 8.9 and 9.0 – [PeopleSoft/JDE]
  • Siebel Highly Interactive Client versions: 7.5.3, 7.7.2, 7.8, 8.0, 8.1 – [Siebel]
  • Oracle WebLogic Server 10.3, 10.0MP1 – [BEA]
  • Oracle WebLogic Server 9.0 GA, 9.1 GA, 9.2 through 9.2 MP3- [BEA]
  • Oracle WebLogic Server 8.1 through 8.1 SP6 – [BEA]
  • Oracle WebLogic Server 7.0 through 7.0 SP7  – [BEA]
  • Oracle Complex Event Processing 10.3 and WebLogic Event Server 2.0 – [BEA]
  • Oracle JRockit R27.6.3 and earlier (JDK/JRE 6, 5, 1.4.2) – [BEA]
fuente: oracle.com