Día Cero en Aplicacion de administración de Google en Android puede saltarse el Sandbox

Primero que nada, para algunos de nuestros lectores que se preguntaran:

¿Y qué es el Sandbox o Sandboxing? Este “cajón de arena” (traducción literal al castellano) es un aislamiento de procesos, es decir, un mecanismo que implementan varias aplicaciones para ejecutar aplicaciones y programas con seguridad y “aislarlas” del resto del sistema dentro de una especie de contenedor virtual desde el cual controlar los distintos recursos que solicita dicha aplicación (memoria, espacio en disco, privilegios necesarios, etc). Este férreo control al que se somete el proceso sirve para discernir si el código a ejecutar es malicioso o no puesto que, por norma general, se restringirá cualquier tipo de acceso a dispositivos de entrada o de inspección del sistema anfitrión.

Una vez aclarado esto, continuamos con la nota:

Imagen: ThreatPost
El equipo de seguridad de Android de Google está teniendo un mes muy ocupado. Primero las vulnerabilidades Stagefright que surgieron el mes pasado justo antes de Black Hat y ahora los investigadores de MWR laboratorios han publicado información sobre una vulnerabilidad sin parche que permite a un atacante eludir la caja de arena de Android.

La vulnerabilidad reside en la forma en que la aplicación del administrador de Google en los teléfonos Android se encarga de algunas direcciones URL. Si otra aplicación en el teléfono envía la aplicación de administración de un tipo específico de URL a un atacante puede pasar por alto la misma política de Origen y obtener datos de la caja de arena de administración.

"Una situación fue encontrado cuando la aplicación del administrador de Google recibió una URL a través de una llamada IPC desde cualquier otra aplicación en el mismo dispositivo. La aplicación de administración sería cargar esta URL en un webview dentro de su propia actividad. Si un atacante utiliza un archivo: // URL a un archivo que ellos controlaban, entonces es posible usar enlaces simbólicos para eludir Same Origin Policy y recuperar datos fuera de la caja de arena del administrador de Google ", dice el asesor de MWR laboratorios.

Un atacante puede explotar esta vulnerabilidad al obtener una aplicación maliciosa en el teléfono de la víctima. MWR Labs notifico a Google de la vulnerabilidad en marzo y Google reconoció el informe de inmediato y más tarde dijo que tendría un parche listo para junio. Pero la solución no fue publicada y la semana pasada Google informó a MWR Labs que planeaba lanzar su aviso, que fue publicado el jueves.

Google no respondió a una solicitud de comentarios sobre esta historia. La vulnerabilidad afecta a la versión actual de la aplicación, y puede afectar a las versiones anteriores también.

"La aplicación Google Admin (com.google.android.apps.enterprise.cpanel), tiene una actividad exportada que acepta una cadena extra llamada setup_url. Esta puede ser invocada por cualquier aplicación en el dispositivo creando de un nuevo intento estableciendo datos uri a http://localhost/foo y la cadena setup_url programada a una URL de archivos que pueden escribir en, como file://data /data/com.themalicious.app/worldreadablefile.html, " dijo el asesor de MWR.

"El ResetPinActivity entonces carga esto en el WebView bajo los privilegios de la aplicación del administrador de Google."

MWR dice que hasta que Google no despliegue el parche, los usuarios con la aplicación del administrador de Google no deben instalar ninguna aplicación de terceros que no sea de confianza, lo que es un buen consejo para cualquier usuario de teléfono móvil.

Colmena de Hackers: FBI confisca el foro Darkode


(telegraph) - Un destacado foro en línea dedicado a los productos y servicios utilizados para cometer delitos cibernéticos ha sido desmantelado tras una operación policial internacional, dijo la Agencia Nacional de la Delincuencia (NCA).

Darkode.com, un sitio abierto sólo a los que se les consideraba que tienen los niveles adecuados de pericia criminal, fue sacado de línea este miércoles por el FBI. El Fiscal federal David Hickton dijo: "A través de esta operación, hemos desmantelado un nido de hackers que se creía por muchos, incluidos los propios hackers, ser impenetrable".

Al mismo tiempo, se realizaron 28 arrestos en todo el mundo, con lo que el número total de personas detenidas por presuntos delitos vinculados al sitio es de 70, en 20 países.

Un hombre de 26 años de edad, de Coventry fue arrestado por la Unidad de Crimen Organizado Regional de West Midlands. Fue interrogado y posteriormente liberado quedando en espera de ser llamado para declarar sobre nuevas investigaciones, dijo que el NCA.

Los oficiales de policía de Escocia buscaron una dirección en Paisley y obtuvieron material para su análisis.

Agente especial del FBI J Keith Mularski muestra una captura de pantalla de la página web Darkcode

Otras cinco personas que se cree han sido miembros de Darkode han sido detenidas con anterioridad por agentes de la Unidad de Delito Cibernético Nacional del ANC, que ha dirigido y coordinado el elemento de operacion del Reino Unido.

Ellos son un hombre de 26 años de edad, de Biggin Hill, Kent, detenido en noviembre de 2013; un hombre de 25 años de edad, de Caterham, Surrey, detenido en julio de 2014; un hombre de 20 años de edad, de Barking, Essex, detenido en julio de 2014; un hombre de 23 años de edad, de Marlborough, Wiltshire, detenido en marzo de 2015, y una persona de 53 años de edad, no ciudadano británico, detenido en Essex en marzo de 2015.

Steven Laval, agente investigador senior de la Unidad Nacional de Delito Cibernético, dijo: "Esta ha sido una operación verdaderamente global, dirigidas tanto a la infraestructura de un punto en línea disponible para el crimen cibernético de gama alta, y presuntos miembros de la comunidad criminal.


"A pesar de la naturaleza exclusiva de Darkode y las habilidades técnicas de sus usuarios, esta acción muestra una vez más que podemos identificar y perseguir a aquellos que creemos que estan tratando de ofender a través de un entorno en línea aparentemente seguro, lejos de sus víctimas.

"La NCA continúa trabajando con socios en el Reino Unido y en todo el mundo para luchar contra la delincuencia cibernética internacional".

Darkode.com fue uno de los más destacados foros web del idioma Inglés que facilitaban el comercio de bienes y servicios, incluyendo malware (software malicioso), Exploits de Día Cero (ataques cibernéticos explotan fallos de software) y el acceso a servidores comprometidos.

MacKeeper arregla Vulnerabilidad Día Cero

MacKeeper, bien conocido por los usuarios de Mac OS X por sus ruidosos anuncios anunciando que tu computadora ocupa una limpieza, ha arreglado una vulnerabilidad crítica de ejecución remota de código.

El software es una utilidad que se comercializa por ser capaz de mejorar el rendimiento de Mac y la seguridad. La vulnerabilidad fue divulgada el viernes después de que fue parchada.

Investigadores de SecureMac dijeron que la falla es en la implementación del manejador de URL de la utilidad de software. Un atacante podría atraer a una víctima a una página web maliciosa y aprovechar esta vulnerabilidad para ejecutar código en el sistema afectado, si el usuario se autentica a la utilidad.
Braden Thomas, investigador, publicó un enlace el pasado jueves de su prueba de concepto explotando la falla en Twitter. La falla se produce en la forma MacKeeper 3.4 y anterior maneja las URL personalizadas; un atacante es capaz de ejecutar comandos como root con mínima intervención del usuario. la prueba de concepto de la explotación de Thomas se aprovecha de la falta de validación de entrada por MacKeeper, dijo Secure Mac.

"En este momento no se sabe si el señor Thomas se acercó a MacKeeper antes de publicar la vulnerabilidad, pero es probablemente un exploit de día cero", dijo SecureMac en su comunicado.

Las aplicaciones en OS X y iOS son capaces de definir y registrar esquemas de URL personalizada para que los respectivos sistemas operativos sepan qué aplicación debe manejar qué esquema.
"Normalmente, esto se utiliza para definir un protocolo de comunicación a medida para el envío de datos o la realización de una acción específica (por ejemplo, al hacer clic en un vínculo de número de teléfono en iOS le preguntará si el usuario quiere marcar ese número, o haciendo clic en un enlace de la dirección de correo electrónico en OS X se abrirá Mail.app y compone un nuevo mensaje a esa persona) ", dijo el asesor SecureMac. "La guía de programación entre aplicaciones de Apple pide explícitamente a los desarrolladores validar la información recibida de estas direcciones URL personalizadas a fin de evitar problemas relacionados con el manejo de URL."
MacKeeper parece tener 20 millones de usuarios en todo el mundo, dijo que la compañía; el software tiene una función de actualización automática, por lo que la mayoría de los usuarios serán parchados contra este problema.

"Mientras que el POC lanzado por el Sr. Thomas es relativamente benigno, el código fuente proporcionado con el POC esta publicado en internet y puede ser fácilmente modificado para llevar a cabo ataques maliciosos en los sistemas afectados", dijo SecureMac.

MacKeeper dijo que no tiene conocimiento de ningún ataque que explote esta vulnerabilidad, y que arreglo el fallo en cuestión de horas de su notificación.

Nuevo Mercado en la Dark Web Vendiendo Exploits Día Cero a Hackers

Los hackers llevan años comprando y vendiendo sus secretos en mercado de exploits día cero para los que no existe parche de software. Ahora, un nuevo mercado espera formalizar el comercio de armas digitales en un entorno en el que pudiera florecer: bajo la protección del anonimato de la Web Oscura.

En el último mes, un mercado en la darknet autodenominado Mercado TheRealDeal ha surgido; se centra ser intermediario entre los hackers y posibles compradores de vulnerabilidades día cero. Al igual que Silk Road y sus sucesores en línea del mercado negro, TheRealDeal utiliza el software de anonimato Tor y la moneda digital bitcoin para ocultar las identidades de sus compradores, vendedores y administradores. Pero mientras que algunos otros sitios se han vendido simples, herramientas de hacking de nivel básico y para robar datos financieros, los creadores de TheRealDeal dicen que están buscando negociar datos premium de hackers como los servicios de hacking codiciados día cero (es decir, que aun no hay parche para dicha vulnerabilidad), código fuente, y, en algunos casos, estos se ofrecen en una exclusiva, venta de una sola vez (lo cual es mas caro, debido a que el uso por una entidad asegura mas tiempo de vida de dicho exploit).

"Bienvenidos ... originalmente abrimos este mercado como 'mercado de código'-:" dice un mensaje de administradores anónimos del sitio. "Evitar completamente la estafa/escoria y disfrutar de verdadero código, información de bienes y productos reales."

Hasta el momento, el mercado no ofrece muchas vulnerabilidades a la venta, pero los pocos que aparecen en la lista son significativos: Uno, con un precio de $ 17.000 en bitcoin, pretende ser un nuevo método para hackear cuentas de Apple iCloud. "Se puede acceder a cualquier cuenta con una petición maliciosa de una cuenta de proxy", dice la descripción. "Por favor, arreglar una demostración indicandome una cuenta de su elección para hackear."

Otros incluyen una técnica para hackear configuración de varios sitios de WordPress, un exploit contra el navegador predeterminado de Android Webview , y un ataque de Internet Explorer que afirma que trabaja en Windows XP, Windows Vista y Windows 7, disponible por alrededor de $ 8.000 en bitcoin. "Encontrado hace 2 meses por fuzzing", el vendedor escribe, "Dispuesto a mostrar una demo a través de los medios habituales, mensaje de mí, pero no me hagas perder el tiempo!"

Apple, WordPress, Google y Microsoft no han respondido a las peticiones para hacer comentarios en el momento de su publicación.

Para ser claros, ninguno de los exploits que figuran en el sitio han sido confirmados que funcionen en realidad. Cualquiera de los anuncios podrían ser intentos de estafa hacia compradores incautos. La vulnerabilidad $ 17,000 iCloud, en particular, que pretende ofrecer el acceso a prácticamente todos los datos móviles sensibles de un usuario, incluyendo correos electrónicos y fotos, suena demasiado bueno para ser verdad. En comparación, vendedores de exploits día cero en 2012 afirman que una vulnerabilidad de iOS tpodría venderse hasta por US $ 250.000. En el 2013, el New York Times informó de que un individuo había vendido una a un gobierno por medio millón de dólares.

Vulnerabilidad Dia-Cero (0-day) en Plugin de WordPress


Una vulnerabilidad día cero se ha descubierto en un plugin de WordPress popular, llamado 'FancyBox para WordPress', que está siendo utilizado por cientos de miles de sitios web que se ejecutan la plataforma más popular plataforma de blogs: Wordpress.

Vulnerabilidades Dia Cero Utilizadas en Internet

Los investigadores de seguridad de la firma Sucuri emitieron una advertencia ayer miercoles por la vulnerabilidad de día cero que se está "activamente explotando en internet" por hackers maliciosos para infectar el mayor número de víctimas.
Si bien hay más de 70 millones de sitios web en Internet actualmente ejecutan el sistema de gestión de contenidos WordPress, más de medio millón de sitios web utilizan el plugin 'FancyBox for WordPress', por lo que es uno de los plugins más populares de Wordpress para la visualización de imágenes, el contenido HTML y multimedia en la llamada "lightbox" que flota sobre la página Web.

Los Hackers Inyectan Malware en Wordpress

La vulnerabilidad permite a los atacantes inyectar un iframe malicioso (o cualquier script / contenido aleatorio) en los sitios web vulnerables que por lo general redirecciona las víctimas al sitio web '203koko'.

"Todas las infecciones tenían un iframe malicioso similar de '203koko' inyectado en el sitio web,"

Daniel Cid, fundador y director de tecnología de Sucuri que descubrió la vulnerabilidad, escribió en un aviso.

"En el análisis de los sitios web infectados, se encontró que todos los sitios web estaban usando el plugin FancyBox para WordPress."

FancyBox for WordPress Plugin ya ha sido retirado temporalmente del Directorio de plugins de WordPress, y los investigadores aconsejaron a usuarios/desarrolladores/programadores de wordpress que eliminaran el plug-in, ya que no ha sido actualizado desde hace dos años y constituye una amenaza para la seguridad de los usuarios.

Se libera Parche

Sin perder mucho tiempo, los desarrolladores lanzaron dos nuevas versiones del plugin hoy jueves para solucionar la falla. La versión 3.0.3 aborda la falla real, mientras que la versión 3.0.4, lanzada hoy por la tarde por José Pardilla, cambia el nombre del plug-in de configuración donde se originó el problema.
De acuerdo con el registro de cambios plugin, las últimas actualizaciones dejarán de ejecutar el código malicioso en las páginas web donde el plugin se actualiza sin eliminarlo. Los usuarios que tienen el plugin FancyBox for WordPress instalado en sus sitios se les recomienda aplicar el parche de inmediato.
WordPress es una herramienta de blogs de código abierto y un sistema de gestión de contenidos (CMS), con más de 30.000 plugins, cada uno de los cuales ofrece funciones personalizadas y cuenta permite a los usuarios adaptar sus sitios web a sus necesidades específicas. Es fácil de configurar y usar, y es por eso que decenas de millones de sitios web en todo el mundo opta por ella, y por lo tanto, los sitios de WordPress son un blanco favorito de los piratas informáticos.

Fuente: Sucuri

Vulnerabilidades en Apple es el último hallazgo del Proyecto Zero de Google


Ok Apple, tu turno.

Después de levantar un alboroto con la divulgación de tres vulnerabilidades de Windows sin parches, el equipo de investigación de Google Project Zero hizo lo mismo esta semana con un trío de problemas de seguridad en Apple OS X.

Project Zero impone un plazo de 90 días sobre las vulnerabilidades que informa a los proveedores afectados; Si el parche no se entrega dentro de ese periodo de tiempo, los detalles se hacen automáticamente público a través de su base de datos externa.

Los respectivos errores OS X se informaron a Apple a finales de octubre y los plazos de 90 días comenzaron expirar esta semana. Las revelaciones de Project Zero también vienen con un código de explotación como prueba de concepto.

Las vulnerabilidades afectan a los diferentes componentes del sistema operativo insignia de Apple, y van desde la corrupción de la memoria, la ejecución de código del kernel y un escape de sanbox. Los tres requieren algún tipo de acceso local a explotar.

En la divulgación de este martes, Google dijo que el daemon del sistema networkd implementa una API de servicios XPC que se comunica en nombre de una aplicación. Project Zero dijo que los mensajes XPC utilizando parámetros GET se utilizan sin comprobar el tipo de valor devuelto. Esto permite que los mensajes lleguen a funciones fuera del sandbox, dijo Google. Un día después, el plazo de 90 días expiró sobre el reporte de la vulnerabilidad de ejecución del kernel OS X IOKit.

"El llamando de IOConnectMapMemory en userclient tipo 2 de la "IntelAccelerator"con el tipo de memoria 3 impacta un apuntador NULL del kernel al llamar a una función virtual en un objeto en 0x0", dijo Google en su reporte. Parte de esta divulgación originalmente incluía una vulnerabilidad adicional ASLR del kernel, pero esta ya fue parchada en Yosemite 10.10, dijo Google.

La tercera revelación ocurrió ayer y es otra vulnerabilidad de corrupción de memoria de kernel en OS X IOKit. Google dijo que un dispositivo Bluetooth debe estar conectado para poder explotar este error, y esto se debe a una mala bzero en IOBluetoothDevice.

Las revelaciones automatizadas del Proyecto Zero son la última salva en el eterno debate de la industria sobre el intercambio y la distribución de los detalles de vulnerabilidades. Microsoft se defendió después de que Google reveló el secreto de un trío de sus errores sin parches, uno de los cuales Google se negó a esperar un par de días antes de que Microsoft lanzara un parche.

Fuente: TP

Nueva Vulnerabilidad Dia-Cero (Zero-Day) Adobe Flash es utilizada por el Prevalent Angler Exploit Kit en Internet

Foto: ThreatPost

El peligroso Angler Exploit Kit tiene una nueva arma en su arsenal de ataques: una vulnerabilidad Adobe Flash de día cero (Zero-Day). El kit está explotando una vulnerabilidad previamente desconocida en varias versiones de Internet Explorer se ejecuta en Windows 7 y Windows 8.

El investigador de seguridad francés Kafeine ha detectado una versión del Angler Kit que está lanzando exploits para varias vulnerabilidades en Flash, incluyendo dos errores conocidos. Pero el gran problema es que el equipo también tiene un código de explotación para lo que parece ser una de día cero en la última versión de Flash, versión 16.0.0.257. Kafeine dijo que vio por primera vez el exploit para el día cero en Flash el miércoles y que está siendo utilizado para instalar una pieza de malware conocida como Bedep.

Las versiones anteriores de Angler se han visto instalar Bedep en el pasado. El malware se utiliza para operaciones de fraude con anuncios, y ha sido utilizado por Angler en lo Kafeine llama infecciones "sin archivo" de máquinas específicas.


El investigador dijo que no todos los casos de Angler están utilizando el nuevo exploit Flash día cero, ni se están utilizando en contra de todos los navegadores populares. En sus pruebas, Kafeine encontró que Internet Explorer 10 en Windows 8, IE 8 en Windows 7 e IE 6.9 en Windows XP, todos están siendo explotados. Chrome no está en la mira y Windows 8.1 con todos los parches no es explotable  Internet Explorer 11 en Windows 8.1 con todos los parches tambien esta siendo explotado, dijo.

Kafeine no ha publicado el MD5 del nuevo exploit todavía, pero dijo que los usuarios deben tomar precauciones hasta que Adobe tenga una revisión disponible para la vulnerabilidad.

"Desactivar Flash Player por algunos días podría ser una buena idea", dijo.

Un portavoz de Adobe dijo que la compañía tiene conocimiento del informe y está investigando.

El equipo detrás de Angler parece tener una afinidad especial por vulnerabilidades para Flash. El kit tiene a menudo exploits para versiones recien actualizadas de Flash, dias despues de que Adobe publique sus parches.

Google revela tercera vulnerabilidad 0-day (día-zero) de Microsoft


Google ha decidido una vez más que Microsoft se mueve demasiado lento en el frente de la seguridad - dejando caer otro ataque a manera de prueba de concepto en contra de una falla en Windows 7 y 8,1 en la que Redmond intentó y no pudo arreglar esta semana.

La falla está presente en Windows sobre sus arquitecturas de 32 y 64 bits, y puede revelar accidentalmente información sensible o permitir a un malintencionado eludir los controles de seguridad, al parecer.

El Proyecto Zero de Google publicó la falla en base a su política de divulgación de 90 días arreglalo-o-de-lo-contrario, en la que esta semana ha alterado los ánimos de su competidor después de que otra grave falla fue revelada dos días antes de que Redmond emitiera una corrección.

Microsoft habría pedido que la divulgación de dicha falla en particular se retrasara un poco y que pudiera atenderse en el pasado martes de parches, y así reducir el impacto en los clientes.

El Director senior de Microsoft, Chris Betz, dijo que las acciones de Google no son útiles, ya que tienen el potencial de hacer daño a los usuarios de Windows.

Google parece estar arrojando retos a todos los internautas que no toman en serio las actualizaciones: pero junto con su apretada regla de 90 días, el gigante del software también se negó a corregir una falla grave WebView en su propia plataforma Android 4.3 (vieja, pero muy popular).
Se estima que cerca de mil millones de usuarios - 60 por ciento de la base de clientes de Android - serían afectados a menos que actualizaran sus teléfonos y tabletas. Esta hazaña no sera sencilla, ya que los fabricantes de dispositivos y empresas de telecomunicaciones tienen que entrar en el acción y publicar las últimas actualizaciones de Google.

Una alternativa es que los usuarios instalen sistemas operativos modificados como CyanogenMod que, aunque estable, pueden requerir un proceso demasiado complicado e incómoda para las masas no-técnicas.

La vulnerabilidad de Windows revelada recientemente afectada por la función CryptProtectMemory que junto con una clave de cifrado podría permitir entre procesos compartir la memoria y extraer el ID de la sesión de inicio.

El defecto esta en la ejecución CNG.sys, la cual falla en ejecutar comprobaciones de tokens adecuadas, lo que significa que sesiones de inicio de un usuario normal podrían descifrar o cifrar a su gusto datos para esa sesión de inicio.

Fuente: TR
Siguenos:
¿Usas Feedly? Suscribete:
follow us in feedly
Anuncios
Lo Más Popular