Microsoft lanza parche de emergencia para IE

Microsoft lanzó hoy una actualización de software de emergencia para tapar un fallo de seguridad crítico en todas las versiones de su navegador Internet Explorer, desde IE7 a IE 11 (este defecto no parece estar presente en Microsoft Edge, el nuevo navegador de Redmond y destinado a sustituir IE).

Imagen: Redmondmag
De acuerdo con el aviso que acompaña al parche, esta es una vulnerabilidad de navega y se infectado, es decir, los usuarios de IE se pueden ser infectados simplemente accediendo a un sitio web hackeado o malicioso. Los usuarios de Windows deben instalar el parche aun si no usan IE como su navegador principal, ya que componentes de IE pueden ser invocados desde una variedad de aplicaciones, como Microsoft Office. El parche de emergencia está disponible a través de Windows Update o desde el sitio Web de Microsoft.

El aviso de Microsoft no especifica si esta falla está siendo activamente explotada por atacantes, pero los expertos en seguridad de la firma de gestión de vulnerabilidades de Qualys dicen que ya está sucediendo.

"La vulnerabilidad (CVE-desde 2015 hasta 2502) está siendo activamente explotada en Internet", escribió Wolfgang Kandek, director de tecnología de Qualys, en un blog acerca de la actualización. "El código de ataque se encuentra alojado en una página web maliciosa los usuarios tendrían que visitar con el fin de ser infectados."
Según Qualys, los atacantes están utilizando una serie de mecanismos para aumentar su alcance objetivo y atraer a los usuarios a la página web que incluyen:

  • Hospedar el exploit en las redes de anuncios, que luego son utilizados por los sitios web enteramente legítimos
  • Obtener control sobre los sitios web legítimos, por decir blogs, mediante la explotación de vulnerabilidades en el software de la plataforma o simplemente credenciales débiles
  • Creación de sitios web específicos para el ataque y la manipulación de resultados de motores de búsqueda
  • Envio de un enlace al sitio por correo electrónico u otros programas de mensajería

"Ahora que la vulnerabilidad se ha dado a conocer esperamos que el código de ataque sea difundido ampliamente y sea integrado en exploit kits y frameworks de ataque", escribió Kandek. "Parchen lo más rápido posible."

El parche se produce tan sólo una semana después de la compañía lanzó una serie de actualizaciones de IE y otras correcciones de fallos de seguridad en Windows y componentes de Windows como parte de su ciclo de parches regulares, martes de parches (el segundo martes de cada mes). El aviso acredita un empleado de Google con informar de la vulnerabilidad.

Firefox, Chrome, Safari, IE explotados en PC y Mac en Pwn2Own 2015


Las vulnerabilidades de seguridad en cada uno de los cuatro grandes navegadores web fueron explotadas en el concurso de hacking Pwn2Own el viernes para ejecutar remotamente código arbitrario en PC con Windows.

Firefox, Safari, Chrome e Internet Explorer todos cayeron a las habilidades de los participantes de la competencia, algunos en menos de un segundo.

Todas las vulnerabilidades explotadas serán reveladas en privado a los fabricantes de software afectados para que parches puedan ser liberados. Los detalles son deliberadamente vagos por el interés de la fuente responsable.

Un hombre va a dejar Vancouver con una enorme sonrisa en su rostro y un saldo bancario muy saludable, lo suficiente para ayudar a cambiarse a una casa mejor. El investigador de seguridad Jung Hoon Lee de Corea del Sur, que utiliza el apodo "lokihardt," recogió $225,000 (y las laptops comprometidas) después de una pelea épica de intrusión.

En primer lugar Lee martilló un Internet Explorer 11 de 64 bits con un vulnerabilidad tiempo-de-comprobar contra un tiempo-de-uso (TOCTOU) y un escape de caja de arena a través de la inyección privilegiada JavaScript para conseguir ir más allá de del software de seguridad de Windows y obtener una ejecución remota de código de mediana integridad (con los mismos privilegios que el usuario que ha inició sesión). Eso le dió $65,000 por la hazaña.

Luego comprometió las versiones estables y beta de Google Chrome al explotar un error de desbordamiento de búfer en una condición de carrera para llegar al sistema operativo Windows, donde utilizó un bug de fuga de información y una condición de carrera en dos controladores del núcleo para realizar a nivel de sistema completo la ejecución de código remoto.
El hacker ganó $75,000 por el bug de Chrome, y un extra de $25,000 por la escalada de privilegios en SYSTEM, y un bono de $10,000 de Google por el craqueo de su versión beta del navegador, todo en dos minutos. Eso es una escala salarial de $ 916 por segundo.

Para el final, Lee clavó a Safari de Apple con un uso-después-libre (UAF) la vulnerabilidad que implica un puntero de pila sin inicializar, y pasa por alto la caja de arena para llevar a cabo la ejecución remota de código en un Mac OS X. Esto le ganó un bono de $50,000, con lo que sus ingresos llegaron a $225,000 por el día.

Pero el demonio de la velocidad del concurso fue un hacker usando el nombre ilxu1a, que logró poner en peligro de forma remota el Firefox de Mozilla en menos de un segundo. Había descubierto una vulnerabilidad de análisis estático, en lugar de fuzzing, y utilizó una vulnerabilidad fuera de los límites de lectura/escritura que llevó a la ejecución de código de mediana integridad en el navegador, y un premio de $15,000.

Mientras que los hackers estaran contentos con los dos últimos días, los fabricantes de navegadores y clientes van a estar menos satisfechos. Pero es uno de los puntos fuertes de competencias como Pwn2Own que los desarrolladores puedan ganar dinero decente por encontrar estos defectos, y el resto de nosotros ahorrar un montón de dinero por conseguir solucionar los posibles problemas antes de que otros descubren los errores de seguridad.

Hackers chinos comprometen Forbes.com usando vulnerabilidad dia cero de Flash en IE

Un grupo APT chino fue capaz de encadenar dos vulnerabilidades día cero, uno en contra de Flash Player de Adobe y otro en contra de Microsoft Internet Explorer 9, para comprometer un sitio de noticias populares a finales del año pasado.

El objetivo del grupo era obtener acceso a computadoras de varias empresas de defensa y financieras de Estados Unidos mediante la creación de un ataque agujero de agua (watering hole) en el sitio que descargaría un DLL malicioso al usuario.

Los investigadores de Invincea y iSIGHT Partners trabajaron en conjunto para desenterrar información sobre el grupo, que fue capaz de poner en peligro una parte de la página web de Forbes.com que aparece a los usuarios antes de que sean portados a artículos que han hecho clic. La parte de la web, el Pensamiento del Día de Forbes.com, es operado por un widget flash.

Según los investigadores de Invincea el grupo fue capaz de utilizar una vulnerabilidad de día cero para secuestrar ese widget por un corto período, del 28 de noviembre al 1 de diciembre A lo largo de esos cuatro días, el grupo se concentro en los visitantes al sitio que trabajan en firmas de defensa y financieras de Estados Unidos.
Los investigadores de iSight descubrieron que, además de la falla de Flash, los atacantes también explotaron una vulnerabilidad de Internet Explorer, un día cero que ayudó a los atacantes a saltarse la protección Address Space Layout aleatorización (ASLR) en IE 9.

Si bien el fallo de Adobe, un desbordamiento de memoria (CVE-2014 hasta 9163) fue parchado de nuevo el 9 de diciembre, la mitigación de bypass ASLR (CVE-2015 a 0071) fue uno de los muchos parches del pasado Microsoft Patch Tuesday, una actualización que fue especialmente fuerte en soluciones de Internet Explorer.

En una valoración crítica técnica del ayer ataque, Invincea explicó como sitio de Forbes fue capaz de redirigir a una dirección IP, cargar el exploit de flash, y soltar un archivo DLL, hrn.dll, para ser cargado en la memoria del equipo.

"Una vez en la memoria, el exploit obtiene privilegios administrativos y abre un símbolo del sistema," Resumen ejecutivo del Invincea dice: "A continuación, el sistema de la víctima fue escaneada para informar sobre sus actuales niveles de parches, la topologia de la red y la configuración IP completa, incluidas posibles conexiones VPN. "

Fuente: ThreatPost

Nueva Vulnerabilidad Dia-Cero (Zero-Day) Adobe Flash es utilizada por el Prevalent Angler Exploit Kit en Internet

Foto: ThreatPost

El peligroso Angler Exploit Kit tiene una nueva arma en su arsenal de ataques: una vulnerabilidad Adobe Flash de día cero (Zero-Day). El kit está explotando una vulnerabilidad previamente desconocida en varias versiones de Internet Explorer se ejecuta en Windows 7 y Windows 8.

El investigador de seguridad francés Kafeine ha detectado una versión del Angler Kit que está lanzando exploits para varias vulnerabilidades en Flash, incluyendo dos errores conocidos. Pero el gran problema es que el equipo también tiene un código de explotación para lo que parece ser una de día cero en la última versión de Flash, versión 16.0.0.257. Kafeine dijo que vio por primera vez el exploit para el día cero en Flash el miércoles y que está siendo utilizado para instalar una pieza de malware conocida como Bedep.

Las versiones anteriores de Angler se han visto instalar Bedep en el pasado. El malware se utiliza para operaciones de fraude con anuncios, y ha sido utilizado por Angler en lo Kafeine llama infecciones "sin archivo" de máquinas específicas.


El investigador dijo que no todos los casos de Angler están utilizando el nuevo exploit Flash día cero, ni se están utilizando en contra de todos los navegadores populares. En sus pruebas, Kafeine encontró que Internet Explorer 10 en Windows 8, IE 8 en Windows 7 e IE 6.9 en Windows XP, todos están siendo explotados. Chrome no está en la mira y Windows 8.1 con todos los parches no es explotable  Internet Explorer 11 en Windows 8.1 con todos los parches tambien esta siendo explotado, dijo.

Kafeine no ha publicado el MD5 del nuevo exploit todavía, pero dijo que los usuarios deben tomar precauciones hasta que Adobe tenga una revisión disponible para la vulnerabilidad.

"Desactivar Flash Player por algunos días podría ser una buena idea", dijo.

Un portavoz de Adobe dijo que la compañía tiene conocimiento del informe y está investigando.

El equipo detrás de Angler parece tener una afinidad especial por vulnerabilidades para Flash. El kit tiene a menudo exploits para versiones recien actualizadas de Flash, dias despues de que Adobe publique sus parches.

Microsoft podría matar a Internet Explorer; proximamente nuevo navegador Spartan


Malas noticias para los fans de Internet Explorer, ¡Si es que existen! El navegador web de Microsoft de casi 20 años con la gran E azul podría ser pronto una cosa del pasado.

Con la llegada de Windows 10, probablemente el próximo otoño, Microsoft podría llegar con el nuevo navegador de la casa, el cuál es más similar a Firefox de Mozilla y Chrome de Google pero menos similar a Internet Explorer (IE), de acuerdo con un informe reciente publicado por ZDNet.

"Ok Microsoft está a punto de lanzar un nuevo navegador que no será Internet Explorer y será el navegador predeterminado en Windows 10," tuiteó Thomas Nigro, desarrollador socio de Microsoft de la versión moderna de VLC.

El navegador, con nombre en código "Spartan", es un navegador "ligero" con el apoyo de extensiones, y varias fuentes confirman que este nuevo navegador no es EI12. Spartan es un navegador completamente nuevo que va a utilizar el motor Chakra JavaScript y renderizado Trident de Microsoft (contrario a WebKit). Pero Internet Explorer no va a desaparecer por completo.

Según Mary Jo Foley de ZDNet, Windows 10 se venderá con Internet Explorer 11 y Spartan, aunque el primero se espera que permanezca únicamente por compatibilidad con herramientas existentes. El nuevo navegador estará disponible para dispositivos de escritorio y móviles con Windows 10.

Hasta el momento no está claro si Spartan será portable en sistemas que no sean Windows, tales como Android, iOS, u OS X, pero si en realidad está imitando a Chrome y Firefox, dos de los navegadores más populares que hay, la idea no es demasiado loca. El nuevo navegador está actualmente en desarrollo.

Sin embargo, si este nuevo navegador no utiliza Webkit, probablemente no sea aceptado en la App Store de Apple, porque Apple requiere que "todos los apps que naveguen por internet deben utilizar la estructura WebKit de iOS y WebKit Javascript" de acuerdo con las directrices de su App Store.

El cómo Microsoft va a llamar el nuevo navegador es también un misterio, en este momento 'Spartan' es sólo un nombre clave para el proyecto y no hay ninguna revelación sobre lo que como podría ser llamado por la empresa.

Microsoft no ha proporcionado ningún detalle acerca de él, pero la compañía está organizando un evento de prensa el 21 de Enero en la ciudad natal de Redmond, Washington, donde se espera que proporcione más detalles acerca de la versión comercial de Windows 10, así que tal vez sabremos un poco más sobre Spartan hasta entonces.

Fuente: THC
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular