CSIRTCV Centro de Seguridad TIC de la Comunitat Valenciana Generalitat Valenciana


    Boletines CSIRTCV  20-11-2009

    Microsoft ha confirmado una vulnerabilidad día-0 que afectan a Windows 7 y Windows 2008 R2. Esta vulnerabilidad afecta al protocolo de comunicación SMB que permite disponer de recursos compartidos. Al igual que otra vulnerabilidad descubierta anteriormente que afectaba a Windows Vista y 2008 sobre SMBv2, ahora en la misma línea aparece otro punto de ataque que permitiría realizar una denegación de servicio sobre estos equipos de forma que para volverlos a utilizar habría que reiniciarlos 'de botón'. En principio, para conseguir comprometer uno de estos equipos habría que estar en su misma red puesto que los accesos a los recursos compartidos suelen estar bloqueados desde redes externas. También existe otro vector de ataque a través de páginas web que incluyan enlaces a URI  especialmente formados.

    A principios de este mes enviamos un boletín de alerta sobre una vulnerabilidad descubierta en el protocolo TLS y SSL que se utiliza para cifrar comunicaciones de datos, por ejemplo en las conexiones httpS del navegador web. Esta vulnerabilidad no es fácil de explotar, se necesita saber cómo funciona la aplicación que está dentro y tampoco se puede descifrar el contenido de la comunicación. Parece difícil de utilizar pero ya se ha conseguido aprovechar en el portal Twitter obteniendo usuarios y contraseñas de acceso al portal. OpenVPN ya ha sacado una actualización que elimina el problema.

    Microsoft publicó la semana pasada las actualizaciones correspondientes a este mes con seis boletines. Las actualizaciones afectan a los sistemas operativos de Microsoft y a la suite de Ofimática que debería revisarse cuanto antes por la posibilidad de que utilicen las vulnerabilidades para infectar los equipos.

    Apple también ha liberado un grupo de actualizaciones con su Update 2009-006 para Mac OS X v10.6 (Snow Leopard) y v10.5 (Leopard). Apple ha dejado de actualizar la versión v10.4 (Tiger) con lo que se centra solo en las dos últimas versiones.

    En otro orden de cosas, parece que en el nuevo código penal los ataques informáticos serán delito.

    Actualizaciones de programas:
    Tienen actualizaciones importantes el navegador Safari de Apple, Tomcat (bajo Windows), VirtualBoxWordPress.




Clave PGP en http://www.csirtcv.es/keys/SuscripcionesCSIRTCV2009.asc

Puede darse de baja de esta lista accediendo a este enlace
 
© 2009 CSIRTCV