09 octubre, 2009

O-day en Acrobat y Reader

Adobe ha publicado un aviso de seguridad para Acrobat y Reader 9.1.3 para todas las plataformas debido a una vulnerabilidad que, en el caso de Windows, estaría siendo activamente explotada. Anuncian también que el parche se publicará en la actualización programada para el próximo martes.

Vía Security by Default.

Etiquetas: ,

27 julio, 2009

Actualización 3.5.1 de Firefox... y nuevo 0-day

Casi coincidiendo con la publicación de la versión 3.5.1 de Firefox, que venía a corregir una vulnerabilidad que estaba siendo activamente explotada en la red, se ha anunciado un nuevo 0-day todavía por parchear.

Así lo comentan en el laboratorio de Hispasec.

Etiquetas: ,

14 julio, 2009

Posible 0.day en Firefox 3.5

Un boletín extraordinario de Una-al-día informa de la publicación de un exploit para Firefox 3.5 que permitiría la ejecución remota de código con los permisos bajo los que se esté ejecutando el navegador.

No existe constancia de que se esté explotando activamente esta vulnerabilidad (de ahí el posible), pero es de temer que más temprano que tarde alguien lo haga.

Etiquetas: ,

Aviso de seguridad de Microsoft

Microsoft publicó ayer un aviso de seguridad centrado en los componentes de Office Web por una vulnerabilidad que podría permitir la ejecución remota de código. Se trata del tercer 0-day en apenas mes y medio.

Etiquetas: ,

09 julio, 2009

Falso 0-day

El Internet Storm Center informa de que los rumores sobre una vulnerabilidad 0-day en OpenSSH son en realidad un bulo que llegan a calificar de FUD.

Lo cierto es que no recuerdo haber visto nada semejante.

Etiquetas: , ,

El último 0-day de Microsoft viene de lejos

Anteayer reseñé un aviso de seguridad de Microsoft por una vulnerabilidad que estaba siendo activamente explotada. Pues bien, según informa Unaaldía, Microsoft conocía la existencia de esta vulnerabilidad desde 2008, como prueba su identificador CVE, en el que yo no reparé.

Además, y también desde 2008, existe otra vulnerabilidad en la misma librería, que Microsoft no ha reconocido y que previsiblemente parcheará junto con la hecha pública.

Etiquetas: ,

07 julio, 2009

Aviso de seguridad de Microsoft

Microsoft ha publicado un aviso de seguridad por una vulnerabilidad en la librería msvidctl.dll de Windows XP y Server 2003 que permitiría a un atacante remoto ejecutar código arbitrario con los permisos bajo los que, a su vez, se ejecute el navegador.

Al parecer existe un exploit público que ya ha sido incorporado a páginas legítimas.

Por cierto que la noticia ya fue ancticipada ayer por Unaaldía.

Etiquetas: , , ,

29 abril, 2009

Zero-Day en Acrobat y Reader

Adobe ha publicado un aviso de seguridad alertando de la existencia de una vulnerabilidad en Adobe Acrobat y Adobe Reader para la cual estarían preparando un parche y que puede mitigarse deshabilitando JavaScript.

Sin embargo para el ISC las vulnerabilidades serían dos y ya se habría publicado en Internet un exploit para aprovecharlas, curiosamente para las versiones que corren sobre Linux.

Etiquetas: , ,

03 abril, 2009

Zero-day en PowerPoint

Microsoft ha emitido un anuncio de seguridad por una vulnerabilidad en PowerPoint que podría permitir la ejecución remota de código y que estaría siendo activamente explotada en la red.

Etiquetas: , ,

01 abril, 2009

Firefox 3.0.8 se adelantó

Finalmente la anunciada actualización de Firefox se publicó este mismo fin de semana, aprovechando no sólo para resolver el Zero-day sino también para corregir otra vulnerabilidad.

Así lo reseñan en Websecurity.es.

Etiquetas: ,

27 febrero, 2009

Adobe como Microsoft: parche no oficial para Reader

Leo en Unaaldía que a Adobe le acaba de pasar lo que otras veces a Microsoft: ante la constatación de que la vulnerabilidad en Acrobat y Reader que comenté anteayer estaba siendo activamente explotada desde enero, y siendo públicos los detalles, ya se ha publicado un parche no oficial.

Lo curioso es que parece ser sólo para Reader 9, no encuentro la dll en cuestión en mi instalación de Acrobat.

Afortunadamente salvo que sea absolutamente necesario utilizo Sumatra.

Etiquetas: ,

25 abril, 2008

Zero-Day para QuickTime en Windows

VSAntivirus informa del descubrimiento de una vulnerabilidad del reproductor multimedia QuickTime sobre Windows XP y Vista que estaría siendo activamente explotada en la red.

Hasta aquí nada nuevo; los reproductores están últimamente en el ojo del huracán. Lo irritante son las cautelas que debe adoptar el descubridor de la vulnerabilidad para ¡evitar ser preseguido legalmente por contribuir a la seguridad!

Etiquetas: , , ,

05 diciembre, 2007

Zero-Day en QuickTime

En los últimos días se ha estado comentando un exploit para una vulnerabilidad en QuickTime, tanto en Windows como en Mac OSX, y ayer mismo VSAntivirus informaba, citando a Symantec, de que estaba siendo activamente explotado.

Etiquetas: ,

24 octubre, 2007

Actualización y exploit en RealPlaer

VSAntivirus reseña la publicación de una actualización de RealPlayer para corregir una vulnerabilidad que permitiría la instalación de software no deseado a través de un control ActiveX.

Afecta sólo a Windows (algo que parece bastante obvio) y estaría siendo activamente explotada.

Etiquetas: ,

Zero-Day en Windows

Kriptópolis informa de la existencia de una vulnerabilidad en un driver anticopia de Windows que permitiría la escalada de privilegios y que estaría siendo activamente explotada.

Etiquetas: ,

Actualización y exploit para Acrobat

Adobe ha publicado actualizaciones para Acrobat y Reader (en mí caso he aplicado la 8.1.1) a fin de corregir una vulnerabilidad en el manejo de archivos pdf, que podría provocar la ejecución de remota de código. Esta es la reseña de VSAntivirus.

Etiquetas: ,

21 septiembre, 2007

Zero-Day vía Internet Explorer y QuickTime

VSAntivirus reseña la publicación de una prueba de concepto que mostraría la forma de ejecutar código a través de QuickTime e Internet Explorer.

El problema es el mismo que sufrió recientemente Firefox y que ya está resuelto.

Etiquetas: , ,

13 septiembre, 2007

Zero-Day vía Firefox y QuickTime

VSAntivirus informa del descubrimiento de una vulnerabilidad multiplataforma para la que existie una prueba de concepto y que permitiría la ejecución de código a través del plugin de QuickTime para Firefox.

Etiquetas: , ,

11 julio, 2007

Otra batallita Explorer-Firefox

Una función de Firefox que permite puede permitir la ejecución de código desde una URL remota está en el centro de la última polémica entre Microsoft y Mozilla. Al parecer en esta situación las medidas de seguridad de Firefox emiten el aviso correspondiente, pero una web maliciosa podría forzar a Explorer a utilizar esta función para ejecutar código arbitrario.

Anoto la reseña de Virus Bulletin, que es quizá la más detallada.

Etiquetas: , ,

10 julio, 2007

Zero-day para .NET Framework

VSAntivirus informa del descubrimiento de una vulnerabilidad 0-day en .NET Framework, afortunadamente está previsto que sea corregida por uno de los parches que Microsoft publicará hoy mismo.

Etiquetas: ,