P醙ina principal
  | Errores | Ayuda | Añadir a Favoritos Versión Imprimible

Apple ha lanzado un nuevo paquete de actualizaciones para su sistema聽 operativo Mac OS X que solventa un m铆nimo de 35 problemas de seguridad聽 que podr铆an ser aprovechados por un atacante local o remoto para聽 conducir ataques de falsificaci贸n, revelar informaci贸n sensible,聽 saltarse restricciones de seguridad, causar denegaciones de servicio o聽 ejecutar c贸digo arbitrario en un sistema vulnerable.

Dentro del paquete Security Update 2008-006, que actualiza a la versi贸n聽 10.5.5 de Mac OS X se incluyen parches para los siguientes componentes:聽 ATS, BIND, ClamAV (actualizaci贸n a la v.0.93.3), Directory Services,聽 Finder, ImageIO, Kernel, libresolv, Login Window, mDNSResponder,聽 OpenSSH, QuickDraw Manager, Ruby, SearchKit, System Configuration,聽 System Preferences, Time Machine, VideoConference y Wiki Server.

A continuaci贸n se analizan las distintas vulnerabilidades solventadas en聽 la 煤ltima actualizaci贸n de Mac OS X:

* Desbordamiento de b煤fer basado en heap en ATS (Apple Type Services)聽 que podr铆a ser aprovechado para causar una denegaci贸n de servicio o聽 ejecutar c贸digo arbitrario.

* Actualizaci贸n de seguridad de BIND.

* Actualizaci贸n a ClamAV 0.93.3 que resuelve m煤ltiples vulnerabilidades聽 encontradas desde el lanzamiento de la versi贸n 0.92.1, 煤ltima presente聽 en Mac OS X.

* Revelaci贸n de informaci贸n sensible en Directory Services.

* Posible escalada de privilegios a trav茅s de Directory Services si un聽 administrador usa la herramienta slapconfig para configurar OpenLDAP.

* Fallo en la ventana Get Info de Finder al mostrar los permisos sobre聽 los archivos.

* Un atacante de la red local podr铆a aprovechar una referencia a puntero聽 nulo en Finder para causar una denegaci贸n de servicio.

* M煤ltiples problemas de seguridad provocados por fallos en la librer铆a聽 libTIFF de ImageIO al manejar im谩genes especialmente manipuladas, lo que聽 podr铆a causar una denegaci贸n de servicio y permitir la ejecuci贸n remota聽 de c贸digo.

* Actualizaci贸n de seguridad a la versi贸n 1.2.29 de libpng en ImageIO.

* Debido a un fallo en el kernel, un atacante local podr铆a saltarse聽 restricciones de seguridad y acceder a ciertos archivos sin disponer de聽 los permisos necesarios.

* mDNSResponder y la librer铆a libresolv son susceptibles de sufrir el聽 envenenamiento de la cach茅 de DNS.

* Salto de restricciones y escalada de privilegios a trav茅s de Login聽 Window.

* M煤ltiples vulnerabilidades en OpenSSH.

* Ejecuci贸n de c贸digo arbitrario o denegaci贸n de servicio a trav茅s de聽 QuickDraw Manager.

* Posible denegaci贸n de servicio y ejecuci贸n de c贸digo arbitrario a聽 trav茅s de scripts maliciosos en Ruby.

* Falta de comprobaci贸n de l铆mites en SearchKit que podr铆a permitir la聽 ejecuci贸n remota de c贸digo arbitrario.

* Un fallo en System Configuration podr铆a permitir que un atacante local聽 se hiciera con la contrase帽a PPP.

* Fallo en System Preferences al mostrar el nivel de fortaleza de聽 ciertas contrase帽as.

* Solventado un fallo en System Preferences que podr铆a permitir a聽 ciertos usuario acceder a archivos remotos a los que no deber铆an tener聽 acceso.

* Posible revelaci贸n de informaci贸n sensible al realizar copias de聽 seguridad con Time Machine.

* Un fallo de corrupci贸n de memoria en VideoConference podr铆a permitir聽 que un atacante remoto causase una denegaci贸n de servicio o ejecutase聽 c贸digo arbitrario.

* Inyecci贸n persistente de c贸digo JavaScript a trav茅s de las listas de聽 correo en Wiki Server.

Las actualizaciones pueden ser instaladas a trav茅s de la funcionalidad聽 de actualizaci贸n (Software Update) de Mac OS X o, seg煤n versi贸n y聽 plataforma, descarg谩ndolas directamente desde:

Security Update 2008-006 Server (PPC):
http://www.apple.co...008006serverppc.html

Security Update 2008-006 Server (Universal):
http://www.apple.co...serveruniversal.html

Security Update 2008-006 (PPC):
http://www.apple.co...008006clientppc.html

Security Update 2008-006 (Intel):
http://www.apple.co...8006clientintel.html

Mac OS X 10.5.5 Combo Update
http://www.apple.co...1055comboupdate.html

Mac OS X 10.5.5 Update
http://www.apple.co...acosx1055update.html

Mac OS X Server 10.5.5
http://www.apple.co...acosxserver1055.html

Mac OS X Server Combo 10.5.5
http://www.apple.co...servercombo1055.html

Opina sobre esta noticia:
http://www.hispasec...aaldia/3620/comentar

M谩s informaci贸n:

About the security content of Mac OS X v10.5.5 and Security Update 2008-006
http://support.apple.com/kb/HT3137

Actualizaciones previas

06/08/2008 Detalles sobre la macroactualizaci贸n de seguridad para Apple
Mac OS X
http://www.hispasec.com/unaaldia/3574

03/07/2008 Actualizaci贸n de seguridad para Mac OS X corrige hasta 25
vulnerabilidades
http://www.hispasec.com/unaaldia/3540

Pablo Molina
pmolina arroba hispasec.com

Fuente: http://www.hispasec.com

Sun ha publicado una actualizaci贸n para bzip2 que soluciona un fallo que聽 podr铆a permitir a un atacante causar una denegaci贸n de servicio.

El fallo se debe a un problema en el manejo de archivos bzip2聽 especialmente manipulados. Esto podr铆a ser aprovechado por un atacante聽 para causar que la aplicaci贸n deje de responder por medio de archivos聽 especialmente manipulados en este formato.

Seg煤n versi贸n y plataforma, las actualizaciones est谩n disponibles desde:

Para SPARC:
* Solaris 8 instalar 138441-01 o posterior desde
http://sunsolve.sun...8441-01&method=h
* Solaris 9 instalar 114586-03 o posterior desde
http://sunsolve.sun...4586-03&method=h
* Solaris 10 instalar 126868-02 o posterior desde
http://sunsolve.sun...6868-02&method=h

Para x86:
* Solaris 8 instalar 138442-01 o posterior desde
http://sunsolve.sun...8442-01&method=h
* Solaris 9 instalar 114587-03 o posterior desde
http://sunsolve.sun...4587-03&method=h
* Solaris 10 instalar 126869-03 o posterior desde
http://sunsolve.sun...6869-03&method=h

Opina sobre esta noticia:
http://www.hispasec...aaldia/3619/comentar

M谩s informaci贸n:

A Security Vulnerability in the bzip2(1) command may lead to a Denial of Service (DoS)
http://sunsolve.sun...setkey=1-66-241786-1

Laboratorio Hispasec
laboratorio (arroba) hispasec.com

Fuente: http://www.hispasec.com

19 Sep 2008 - 08:27 am

Adem谩s de Bitlocker para Vista, Windows XP y 2000 ofrecen una seguridad聽 integrada, aceptable y sencilla con respecto al cifrado de la聽 informaci贸n. Se llama EFS (Encrypted File System), y es una forma nativa聽 de Microsoft que hace el trabajo del usuario mucho m谩s c贸modo. De hecho,聽 resulta absolutamente transparente para 茅l. Aunque existen herramientas聽 p煤blicas que, aparentemente, afirman poder romper el cifrado EFS, puede聽 suponer una importante barrera para atacantes no expertos.

 más… »

18 Sep 2008 - 06:56 am

Cient铆ficos de la Universidad de Rochester han desarrollado lo que es descrito como el primer procesador tridimensional de la historia.

 más… »

17 Sep 2008 - 03:13 pm

Se ha descubierto una vulnerabilidad en MySQL que podr铆a ser utilizada聽 por un atacante local para provocar una denegaci贸n de servicio.

 más… »

17 Sep 2008 - 01:01 pm

Se est谩 detectando en Europa un t铆mido intento de revivir los virus de聽 macro, a trav茅s de un documento en Microsoft Word que est谩 siendo聽 enviado a trav茅s de spam. El virus no representa ninguna evoluci贸n del聽 concepto y no se le espera repercusi贸n alguna, pero supone un renovado y聽 discreto inter茅s por este tipo de malware, pr谩cticamente extinto desde聽 finales de los 90.

 más… »

Cient铆ficos italianos han alcanzado un nuevo r茅cord de velocidad en transferencia inal谩mbrica de datos.

 más… »

15 Sep 2008 - 11:27 am

Despu茅s de dos versiones Milestone, Microsoft prepara la primera versi贸n beta de Windows 7, el sistema operativo que relevar谩 a Windows Vista.

 más… »

15 Sep 2008 - 11:15 am

A principios de septiembre Google lanza (despu茅s de muchos rumores) casi聽 por sorpresa (como suele hacer con todo) su nuevo navegador, conocido聽 como Chrome. Una semana despu茅s, Internet se inunda de comentarios sobre聽 todos los aspectos de esta nueva aplicaci贸n y en particular sobre su聽 seguridad. Muchos comentarios, exploits, actualizaciones y aclaraciones聽 despu茅s, nos enteramos de que el gobierno alem谩n ha desaconsejado聽 expl铆citamente el uso de este navegador. 驴Por qu茅?

 más… »

Hispasec publica un documento t茅cnico que analiza la vulnerabilidad en聽 tratamiento de im谩genes en m煤ltiples navegadores. El problema se basa en聽 un manejo incorrecto de ficheros en formato BMP con paleta de colores聽 parcial. El c贸digo vulnerable permite que, al manejar un fichero BMP聽 especialmente manipulado, se filtre informaci贸n al heap, y estos datos聽 pueden ser enviados a un servidor remoto con ayuda de la etiqueta canvas聽 de HTML y JavaScript. Esta vulnerabilidad ha sido descubierta por聽 Hispasec.

 más… »

Siguiente »


| Logo MundoPC.NET | Publicidad | Quienes Somos | Aviso Legal | Contactar | GMC Contables | Translate |
  Hay 16 visitantes. Record on-line: 553 © MundoPC.NET C.B. 2000 - 2008