Adobe acaba de parchear 29 vulnerabilidades en Reader, su aplicación para poder leer documentos en formato PDF, y otras 13 en Flash, como parte de su actualización de seguridad trimestral.
Esta es la primera vez que Adobe parchea Reader X, la última versión del software lanzada el pasado mes de noviembre y que incluía una ‘sandbox’, una tecnología anti-exploit en la versión de Windows.
La mayoría de los fallos de Reader se han calificado de ‘críticos’, lo que significa que pueden ser explotados por los atacantes para llenar de malware un sistema no parcheado. Dos de las 29 vulnerabilidades podrían generar ataques cross-site scripting (XSS); además, los ciberdelincuentes podrían explotar una de las vulnerabilidades, que sólo afecta a la versión para Windows, para obtener privilegios sobre la máquina.
La actualización afecta a las versiones 8.2.6, 9.4.2 y 10.0.1 de Reader pata Windows y Mac OS X. Los usuarios de Linux tendrán que esperar hasta el 28 de febrero.
Salvo tres, todos los fallos afectan a Reader X, la actualización que Adobe lanzó hace unos tres meses. La gran novedad en la versión de Windows fue la incorporación de una ‘sandbox’, una tecnología que aísla los procesos de la aplicación del ordenador, para detener y aislar un código de ataque e impedir de esta forma que afecte a todo el sistema. Desde Adobe confirman que ninguno de los 26 fallos que afectan a Reader X afectan a la sandbox y que no se pueden utilizar para superar su protección.
Adobe también ha actualizado Flash para solventar un total de 13 vulnerabilidades, todas consideradas como ‘críticas’ porque podrían ser explotadas para ejecutar ataques. Ocho de las 13 están relacionados con fallos de corrupción de memoria. La actualización de seguridad ha llevado a Flash a su versión 10.2.152.26.
A continuación Listado de parches
http://www.adobe.com/support/security/bulletins/apsb11-01.html
http://www.adobe.com/support/security/bulletins/apsb11-02.html
http://www.adobe.com/support/security/bulletins/apsb11-03.html
http://www.adobe.com/support/security/bulletins/apsb11-04.html
Fuente: Adobe.com
Comunidad dedicada a la seguridad de información (noticias, foros, charlas, actualidad)
Bienvenido a la Comunidad Ethical Shields
Ethical Shields les da la bienvenida a nuestra comunidad, queremos invitarlos a compartir sus experiencias, noticias en el ambito de seguridad de información. Esta comunidad se enriquece con sus comentarios, y en ella estaremos publicando todo lo relacionado con esta importante tema. Aqui podras ver las ultimas noticias de interes, compatir con otros profesionales y estudiantes del area, experiencias, casos, anecdotas y podras estar en contactos con nuestros especialistas en el area.
Para mas información sobre nosotros visita www.ethicalshields.com
Para mas información sobre nosotros visita www.ethicalshields.com
Mostrando entradas con la etiqueta adobe. Mostrar todas las entradas
Mostrando entradas con la etiqueta adobe. Mostrar todas las entradas
jueves, 10 de febrero de 2011
viernes, 1 de octubre de 2010
Los Expertos en seguridad quieren acabar con PDF
Ha sido Paul Baccus, un investigador de la empresa de seguridad Sophos quien, durante la conferencia Virus Bulletin, ha pedido a la audiencia un sondeo de opinión sobre el futuro de Adobe PDF y en el que un 97% aproximadamente ha optado por dar por terminado el estándar y trabajar en uno nuevo a seguir.
Se trata, por supuesto, de una encuesta no oficial pero que ponen de manifiesto los temores que genera el código de Adobe, objetivo de los hackers desde hace años precisamente por su omnipresencia en Internet a pesar de que la compañía está dando pasos para mejorar la seguridad.
De hecho, la situación es tal que se ha comparado a Adobe con Microsoft en cuanto a los problemas de seguridad que generan sus programas, una compañía cuyo software tiene una penetración de mercado del 90% y que ha terminado por establecer un mecanismo de actualizaciones de seguridad mensuales. Los expertos afirman a que precisamente esta sea una de las razones por las que Microsoft ha mejorado la seguridad de su software, lo que lleva a los hackers a buscar otros.
La conferencia anual Virus Bulletin se ha celebrado este año en Vancouver reuniendo a 600 expertos de seguridad de todo el mundo.
fuente: itespresso.es
Se trata, por supuesto, de una encuesta no oficial pero que ponen de manifiesto los temores que genera el código de Adobe, objetivo de los hackers desde hace años precisamente por su omnipresencia en Internet a pesar de que la compañía está dando pasos para mejorar la seguridad.
De hecho, la situación es tal que se ha comparado a Adobe con Microsoft en cuanto a los problemas de seguridad que generan sus programas, una compañía cuyo software tiene una penetración de mercado del 90% y que ha terminado por establecer un mecanismo de actualizaciones de seguridad mensuales. Los expertos afirman a que precisamente esta sea una de las razones por las que Microsoft ha mejorado la seguridad de su software, lo que lleva a los hackers a buscar otros.
La conferencia anual Virus Bulletin se ha celebrado este año en Vancouver reuniendo a 600 expertos de seguridad de todo el mundo.
fuente: itespresso.es
viernes, 24 de septiembre de 2010
Actualización de seguridad para Adobe Flash Player
Adobe ha publicado una actualización de seguridad destinada a corregir una vulnerabilidad crítica, (que habiamos publicado el dia 13 de septiembre) en Adobe Flash Player versión 10.1.82.76 (y anteriores) para Windows, Macintosh, Linux y Solaris y en Adobe Flash Player 10.1.92.10 para Android. La vulnerabilidad también afecta a Adobe Reader 9.3.4 (y anteriores) para Windows, Macintosh y UNIX; y a Adobe Acrobat 9.3.4 (y anteriores) para Windows y Macintosh.
La vulnerabilidad podría provocar la caída del sistema y potencialmente permitir a un atacante tomar el control de los sistemas afectados. El problema, del que no se han facilitado detalles, puede llegar a permitir la ejecución remota de código arbitrario al tratar contenido Flash o contenido Multimedia dentro de documentos PDF.
Actualizacion de Seguridad:
http://www.adobe.com/support/security/advisories/apsa10-03.html
fuente: adobe.com
La vulnerabilidad podría provocar la caída del sistema y potencialmente permitir a un atacante tomar el control de los sistemas afectados. El problema, del que no se han facilitado detalles, puede llegar a permitir la ejecución remota de código arbitrario al tratar contenido Flash o contenido Multimedia dentro de documentos PDF.
Actualizacion de Seguridad:
http://www.adobe.com/support/security/advisories/apsa10-03.html
fuente: adobe.com
Etiquetas:
actualizaciones,
adobe
miércoles, 15 de septiembre de 2010
Protegerse del exploit Adobe con EMET
Recientemente Microsoft ha lanzado EMET 2.0 que es una herramienta gratuita que implanta medidas de seguridad en las aplicaciones sin necesidad de ser compiladas de nuevo.
Utilizando esta herramienta es posible protegerse contra diferente tipos de exploits a ataques a aplicaciones de terceros y que generalmente son utilizadas sobre Windows.
Un ejemplo puede ser el reciente 0-day en Adobe Acrobat (uno de los cientos que abundan en las aplicaciones de Adobe). Para proteger Adobe Reader con EMET, el proceso es muy simple y se puede realizar por linea de comando o a través de su interface de la siguiente manera.
Descargar EMET (es gratuito) e instalarlo. Una vez instalado se ejecuta y por defecto EMET muestras las aplicaciones que se están ejecutando en ese momento y las medidas de protección que incorporan esas aplicaciones (DEP - Dynamic Data Execution Prevention, SEHOP - Structure Exception Handler Overwrite Protection, ASLR Space Layout Randomisation y Null Page Allocation)
Para proteger cualquier programa con EMET se debe agregar la aplicación deseada (botón "Configure Apps") y indicar que se desea protegerla:
A partir de ese momento cada vez que se ejecute dicha aplicación, la misma será controlada por EMET para evitar la ejecución arbitraria de código no autorizado. Este proceso se debe realizar por única vez con cada aplicación a proteger.
Fuente Segu-Info.com.ar
Utilizando esta herramienta es posible protegerse contra diferente tipos de exploits a ataques a aplicaciones de terceros y que generalmente son utilizadas sobre Windows.
Un ejemplo puede ser el reciente 0-day en Adobe Acrobat (uno de los cientos que abundan en las aplicaciones de Adobe). Para proteger Adobe Reader con EMET, el proceso es muy simple y se puede realizar por linea de comando o a través de su interface de la siguiente manera.
Descargar EMET (es gratuito) e instalarlo. Una vez instalado se ejecuta y por defecto EMET muestras las aplicaciones que se están ejecutando en ese momento y las medidas de protección que incorporan esas aplicaciones (DEP - Dynamic Data Execution Prevention, SEHOP - Structure Exception Handler Overwrite Protection, ASLR Space Layout Randomisation y Null Page Allocation)
Para proteger cualquier programa con EMET se debe agregar la aplicación deseada (botón "Configure Apps") y indicar que se desea protegerla:
A partir de ese momento cada vez que se ejecute dicha aplicación, la misma será controlada por EMET para evitar la ejecución arbitraria de código no autorizado. Este proceso se debe realizar por única vez con cada aplicación a proteger.
Fuente Segu-Info.com.ar
martes, 14 de septiembre de 2010
Se descubre otro 0 day en Adobe Acrobat muy sofisticado
A estas alturas, ya no es noticia que se descubra un problema de seguridad en los gestores de PDF de Adobe previamente desconocido y siendo aprovechado por los atacantes. Últimamente, es el día a día de esta compañía. Este último fallo de seguridad destaca porque es muy sofisticado, elude las protecciones de los últimos Windows, y además está firmado digitalmente.
Se ha descubierto un nuevo ataque contra las últimas versiones de Adobe Reader y Adobe Acrobat. Se trata de un desbordamiento de memoria intermedia al realizar una llamada a la función strcat en la libraría CoolType.dll y permite a un atacante ejecutar código en el sistema si la víctima abre (con estos programas de Adobe) un fichero PDF que utilice un tipo de letra manipulada. El fallo es público, está siendo aprovechado por atacantes en estos momentos y Adobe ya lo ha reconocido. La propia compañía confirma que no existe parche ni contramedida propia disponible (habitualmente era suficiente con desactivar JavaScript para, al menos, mitigar el problema, pero no es el caso en esta ocasión). Ha actualizado su alerta para indicar que, gracias a Microsoft's Enhanced Mitigation Evaluation Toolkit (EMET) es posible bloquear el ataque.
Este escenario, aunque potencialmente muy peligroso, no es sorprendente ni nuevo. Sorprende sin embargo las peculiaridades con las que los atacantes han aprovechado el fallo para ejecutar el código arbitrario (que, evidentemente, resulta en malware). Lo más llamativo es que los atacantes han trabajado a fondo para poder aprovechar la vulnerabilidad usando técnicas muy parecidas a dos de las que recientemente hemos hablado en una-al-día: Las que usara hace poco Rubén Santamarta para aprovechar un fallo en Quicktime; y el uso de certificados reales para firmar el malware, como el "reciente" troyano Stuxnet.
A primera vista, el fallo no es sencillo de explotar. Al desbordar la memoria, la pila queda en un estado no demasiado "ideal" para utilizar la dirección de retorno adecuada y ejecutar código. Para eludir estos problemas, los atacantes han usado una librería icucnv36.dll que no soporta ASLR (básicamente, siempre está en la misma zona de memoria y esto sirve de referencia para lanzar código) y han usado una técnica conocida como ROP (Return oriented programming). Hasta aquí, el ataque es muy parecido al que descubrió Santamarta en Quicktime, y demuestra una gran habilidad del atacante. Para colmo en este caso, dado que la librería no da mucho juego (no importa funciones interesantes que permitan fácilmente la llamada a código) el atacante se vale de otras menos potentes que, combinadas, consiguen su objetivo. Todo un alarde de conocimientos.
Una vez ejecutado, el binario que ejecutan los atacantes (incrustado en el PDF, aunque también descarga otros) está firmado con un certificado real y robado, igual que hizo Stuxnet hace un par de meses (se trata del malware que se ejecutaba gracias a la infame vulnerabilidad en los archivos LNK de Windows). En este caso se trata de un certificado robado a Vantage Credit Union. Otro toque de profesionalidad. Hay quien pronostica que el malware firmado será tendencia en 2011.
Adobe tiene previsto su siguiente ciclo de actualizaciones en octubre, pero (una vez más), seguro que publica un parche antes. Desde hace tiempo, el periodo de tres meses que eligieron para publicar parches les viene demasiado largo, y las excepciones en las que han tenido que romper el ciclo y publicar parches "a destiempo" han sido numerosas.
Fuente Hispasec.com
Se ha descubierto un nuevo ataque contra las últimas versiones de Adobe Reader y Adobe Acrobat. Se trata de un desbordamiento de memoria intermedia al realizar una llamada a la función strcat en la libraría CoolType.dll y permite a un atacante ejecutar código en el sistema si la víctima abre (con estos programas de Adobe) un fichero PDF que utilice un tipo de letra manipulada. El fallo es público, está siendo aprovechado por atacantes en estos momentos y Adobe ya lo ha reconocido. La propia compañía confirma que no existe parche ni contramedida propia disponible (habitualmente era suficiente con desactivar JavaScript para, al menos, mitigar el problema, pero no es el caso en esta ocasión). Ha actualizado su alerta para indicar que, gracias a Microsoft's Enhanced Mitigation Evaluation Toolkit (EMET) es posible bloquear el ataque.
Este escenario, aunque potencialmente muy peligroso, no es sorprendente ni nuevo. Sorprende sin embargo las peculiaridades con las que los atacantes han aprovechado el fallo para ejecutar el código arbitrario (que, evidentemente, resulta en malware). Lo más llamativo es que los atacantes han trabajado a fondo para poder aprovechar la vulnerabilidad usando técnicas muy parecidas a dos de las que recientemente hemos hablado en una-al-día: Las que usara hace poco Rubén Santamarta para aprovechar un fallo en Quicktime; y el uso de certificados reales para firmar el malware, como el "reciente" troyano Stuxnet.
A primera vista, el fallo no es sencillo de explotar. Al desbordar la memoria, la pila queda en un estado no demasiado "ideal" para utilizar la dirección de retorno adecuada y ejecutar código. Para eludir estos problemas, los atacantes han usado una librería icucnv36.dll que no soporta ASLR (básicamente, siempre está en la misma zona de memoria y esto sirve de referencia para lanzar código) y han usado una técnica conocida como ROP (Return oriented programming). Hasta aquí, el ataque es muy parecido al que descubrió Santamarta en Quicktime, y demuestra una gran habilidad del atacante. Para colmo en este caso, dado que la librería no da mucho juego (no importa funciones interesantes que permitan fácilmente la llamada a código) el atacante se vale de otras menos potentes que, combinadas, consiguen su objetivo. Todo un alarde de conocimientos.
Una vez ejecutado, el binario que ejecutan los atacantes (incrustado en el PDF, aunque también descarga otros) está firmado con un certificado real y robado, igual que hizo Stuxnet hace un par de meses (se trata del malware que se ejecutaba gracias a la infame vulnerabilidad en los archivos LNK de Windows). En este caso se trata de un certificado robado a Vantage Credit Union. Otro toque de profesionalidad. Hay quien pronostica que el malware firmado será tendencia en 2011.
Adobe tiene previsto su siguiente ciclo de actualizaciones en octubre, pero (una vez más), seguro que publica un parche antes. Desde hace tiempo, el periodo de tres meses que eligieron para publicar parches les viene demasiado largo, y las excepciones en las que han tenido que romper el ciclo y publicar parches "a destiempo" han sido numerosas.
Fuente Hispasec.com
Etiquetas:
adobe,
falla dia cero,
vulnerabilidad
viernes, 10 de septiembre de 2010
Atacan nueva vulnerabilidad "dia cero" de Adobe PDF
Adobe sonó hoy la alarma por una nueva falla de día cero en su software Reader/Acrobat para PDF, advirtiendo que hackers están explotando activamente la vulnerabilidad en la práctica.
Los detalles de la vulnerabilidad aún no son públicos pero la repentina advertencia de Adobe es una señal segura que documentos PDF manipulados están siendo usados por hackers maliciosos para tomar el control completo de máquinas con las últimas versiones del Adobe Reader/Acrobat instalado.
Aquí está la advertencia de Adobe:
Existe una vulnerabilidad critica en Adobe Reader 9.3.4 y versiones anteriores para Windows, Macintosh y Unix, y Adobe Acrobat 9.3.4 y anteriores para Windows y Macintosh. Esta vulnerabilidad (CVE-2010-2883) podría causar un crash y potencialmente permitir a un atacante tomar control del sistema afectado. Hay informes que esta vulnerabilidad está siendo explotada activamente en la práctica.
Adobe está en el proceso de evaluar la fecha para una actualización que resuelva esta vulnerabilidad.
De forma inquietante, Adobe dice no poder ofrecer ningún consejo previo al parche para ayudar a los usuarios a frustrar los ataques.
Lamentablemente, no podemos ofrecer ninguna mitigación. Sin embargo, Adobe esta compartiendo activamente información sobre esta vulnerabilidad (y las vulnerabilidades en general) con socios en la comunidad de seguridad para permitirles desarrollar rápidamente los métodos de detección y cuarentena para proteger a los usuarios hasta que esté disponible un parche. Como siempre, Adobe recomienda a los usuarios seguir las mejores prácticas de seguridad manteniendo sus programas anti-malware y definiciones actualizados.
Una portavoz de Adobe describió el ataque como "limitado" pero advirtió que eso puede cambiar con la disponibilidad pública del código de explotación. Dijo que la compañía fue notificada ayer sobre los ataques (martes 7 de septiembre de 2010) a través de información de una compañía privada compañera.
Los programas afectados incluyen:
* Adobe Reader 9.3.4 y versiones anteriores para Windows, Macintosh y UNIX
* Adobe Acrobat 9.3.4 y versiones anteriores para Windows y Macintosh
El próximo lote de parches para Adobe Reader/Acrobat está programado para el 12 de octubre de 2010 pero es probable que la compañía publique una actualización fuera de calendario para este asunto.
ACTUALIZACIÓN: Un PDF de ejemplo del ataque está disponible públicamente. Apunta a usuarios Windows, afecta a Acrobat 8 y 9, explota múltiples versiones a la vez, y elude [las protecciones] DEP y ASLR.
Fuente Segu-Info.com.ar
Los detalles de la vulnerabilidad aún no son públicos pero la repentina advertencia de Adobe es una señal segura que documentos PDF manipulados están siendo usados por hackers maliciosos para tomar el control completo de máquinas con las últimas versiones del Adobe Reader/Acrobat instalado.
Aquí está la advertencia de Adobe:
Existe una vulnerabilidad critica en Adobe Reader 9.3.4 y versiones anteriores para Windows, Macintosh y Unix, y Adobe Acrobat 9.3.4 y anteriores para Windows y Macintosh. Esta vulnerabilidad (CVE-2010-2883) podría causar un crash y potencialmente permitir a un atacante tomar control del sistema afectado. Hay informes que esta vulnerabilidad está siendo explotada activamente en la práctica.
Adobe está en el proceso de evaluar la fecha para una actualización que resuelva esta vulnerabilidad.
De forma inquietante, Adobe dice no poder ofrecer ningún consejo previo al parche para ayudar a los usuarios a frustrar los ataques.
Lamentablemente, no podemos ofrecer ninguna mitigación. Sin embargo, Adobe esta compartiendo activamente información sobre esta vulnerabilidad (y las vulnerabilidades en general) con socios en la comunidad de seguridad para permitirles desarrollar rápidamente los métodos de detección y cuarentena para proteger a los usuarios hasta que esté disponible un parche. Como siempre, Adobe recomienda a los usuarios seguir las mejores prácticas de seguridad manteniendo sus programas anti-malware y definiciones actualizados.
Una portavoz de Adobe describió el ataque como "limitado" pero advirtió que eso puede cambiar con la disponibilidad pública del código de explotación. Dijo que la compañía fue notificada ayer sobre los ataques (martes 7 de septiembre de 2010) a través de información de una compañía privada compañera.
Los programas afectados incluyen:
* Adobe Reader 9.3.4 y versiones anteriores para Windows, Macintosh y UNIX
* Adobe Acrobat 9.3.4 y versiones anteriores para Windows y Macintosh
El próximo lote de parches para Adobe Reader/Acrobat está programado para el 12 de octubre de 2010 pero es probable que la compañía publique una actualización fuera de calendario para este asunto.
ACTUALIZACIÓN: Un PDF de ejemplo del ataque está disponible públicamente. Apunta a usuarios Windows, afecta a Acrobat 8 y 9, explota múltiples versiones a la vez, y elude [las protecciones] DEP y ASLR.
Fuente Segu-Info.com.ar
Etiquetas:
adobe,
falla dia cero,
vulnerabilidad
jueves, 26 de agosto de 2010
Adode soluciona 20 vulnerabilidades en Shockwave
Adobe ha lanzado una actualización de seguridad que afecta a su reproductor Shockwave Player 11.5.7.609 tanto para Windows como para Mac OS.
Adobe ha lanzado un parche de seguridad que soluciona un total de 20 vulnerabilidades encontradas en su reproductor multimedia Shockwave. La actualización de seguridad, que la compañía califica de crítica, afecta a la versión 11.5.7.609 de Adobe Shockwave tanto para Mac OS como para Windows.
Desde Adobe explican que las vulnerabilidades podrían permitir, a un atacante que consiguiera explotarlas, la ejecución remota de código que afectara al sistema.
De las 20 vulnerabilidades 18 cubren los problemas que permitirían la ejecución remota de código de los sistemas afectados. Otra de las vulnerabilidades permite ejecutar ataques de denegación de servicio.
Adobe ha estado asediado por una serie de ataques contra su software, ya que los cibercriminales buscan programas populares que utilicen millones de personas. Para limitar en lo posible los problemas generados por las vulnerabilidades Adobe imitó a Microsoft estableciendo boletines de seguridad periódicos que solucionaran los problemas y además permitieran compartir la información con terceros.
Fuente Itespresso.es
Adobe ha lanzado un parche de seguridad que soluciona un total de 20 vulnerabilidades encontradas en su reproductor multimedia Shockwave. La actualización de seguridad, que la compañía califica de crítica, afecta a la versión 11.5.7.609 de Adobe Shockwave tanto para Mac OS como para Windows.
Desde Adobe explican que las vulnerabilidades podrían permitir, a un atacante que consiguiera explotarlas, la ejecución remota de código que afectara al sistema.
De las 20 vulnerabilidades 18 cubren los problemas que permitirían la ejecución remota de código de los sistemas afectados. Otra de las vulnerabilidades permite ejecutar ataques de denegación de servicio.
Adobe ha estado asediado por una serie de ataques contra su software, ya que los cibercriminales buscan programas populares que utilicen millones de personas. Para limitar en lo posible los problemas generados por las vulnerabilidades Adobe imitó a Microsoft estableciendo boletines de seguridad periódicos que solucionaran los problemas y además permitieran compartir la información con terceros.
Fuente Itespresso.es
Etiquetas:
actualizaciones,
adobe,
Seguridad,
shockwave
martes, 24 de agosto de 2010
Critical security holes in Adobe Shockwave
Adobe has shipped a Shockwave Player update to fix 20 security holes, some serious enough to lead to system takeover attacks.
The vulnerabilities, rated “critical,” affect Shockwave Player 11.5.7.609 and earlier versions for Windows and Macintosh.
From Adobe’s advisory:
Critical vulnerabilities have been identified in Adobe Shockwave Player 11.5.7.609 and earlier versions on the Windows and Macintosh operating systems. The vulnerabilities could allow an attacker, who successfully exploits these vulnerabilities, to run malicious code on the affected system.
Users of Adobe Shockwave Player 11.5.7.609 and earlier versions should immediately upgrade to version 11.5.8.612 using this link: http://get.adobe.com/shockwave/.
The vulnerabilities, rated “critical,” affect Shockwave Player 11.5.7.609 and earlier versions for Windows and Macintosh.
From Adobe’s advisory:
Critical vulnerabilities have been identified in Adobe Shockwave Player 11.5.7.609 and earlier versions on the Windows and Macintosh operating systems. The vulnerabilities could allow an attacker, who successfully exploits these vulnerabilities, to run malicious code on the affected system.
Users of Adobe Shockwave Player 11.5.7.609 and earlier versions should immediately upgrade to version 11.5.8.612 using this link: http://get.adobe.com/shockwave/.
Etiquetas:
actualizaciones,
adobe
viernes, 20 de agosto de 2010
Actualización crítica para Adobe
Adobe ha lanzado una actualización de emergencia para la vulnerabilidad crítica en su Flash Player, Acrobat y Acrobat Reader que cubren los agujeros divulgados por el investigador Charlie Miller en la conferencia Black Hat y que afecta a todos los sistemas operativos.
Adobe ha aclarado que de todos lanzará la versión 9.3.4 el próximo 31 de agosto y que estas liberaciones no afectan la fecha de la próxima actualización trimestral normal programada para el 12 de octubre
Para ver la actualización http://www.adobe.com/support/security/bulletins/apsb10-17.html
Adobe ha aclarado que de todos lanzará la versión 9.3.4 el próximo 31 de agosto y que estas liberaciones no afectan la fecha de la próxima actualización trimestral normal programada para el 12 de octubre
Para ver la actualización http://www.adobe.com/support/security/bulletins/apsb10-17.html
Etiquetas:
actualizaciones,
adobe
jueves, 19 de agosto de 2010
Adobe solucionará los fallos en Reader y Acrobat
La compañía lanzará mañana varias actualizaciones para enmendar las vulnerabilidades descubiertas en Black Hat.
Las vulnerabilidades de Reader y Acrobat desveladas el mes pasado en la conferencia Black Hat ya tienen fecha de caducidad. Esta semana Adobe lanzará varias actualizaciones de emergencia para poner fin a estos problemas.
Los parches servirán para las versiones de Adobe Reader 9.3.3 para Windows, Macintosh y UNIX; Adobe Acrobat 9.3.3 para Windows y Mac; y Adobe Reader 8.2.3 para Windows y Mac.
Las vulnerabilidades, según la firma de seguridad Secunia, podrían ser utilizadas por hackers para tomar el control del ordenador de la víctima. Además, existe otro fallo en TrueType que podría afectar a los archivos PDF.
La siguiente actualización de seguridad trimestral no tocaba hasta el 12 de octubre, por lo que el lanzamiento de estos parches dos meses antes muestra la preocupación de Adobe por el tema, y que las vulnerabilidades podrían ser de verdad peligrosas.
Las vulnerabilidades de Reader y Acrobat desveladas el mes pasado en la conferencia Black Hat ya tienen fecha de caducidad. Esta semana Adobe lanzará varias actualizaciones de emergencia para poner fin a estos problemas.
Los parches servirán para las versiones de Adobe Reader 9.3.3 para Windows, Macintosh y UNIX; Adobe Acrobat 9.3.3 para Windows y Mac; y Adobe Reader 8.2.3 para Windows y Mac.
Las vulnerabilidades, según la firma de seguridad Secunia, podrían ser utilizadas por hackers para tomar el control del ordenador de la víctima. Además, existe otro fallo en TrueType que podría afectar a los archivos PDF.
La siguiente actualización de seguridad trimestral no tocaba hasta el 12 de octubre, por lo que el lanzamiento de estos parches dos meses antes muestra la preocupación de Adobe por el tema, y que las vulnerabilidades podrían ser de verdad peligrosas.
Etiquetas:
adobe,
Black Hat,
TrueType,
vulnerabilidad
martes, 17 de agosto de 2010
Un fallo en PDF permite alterar las firmas de los documentos
Siempre que hablamos de PDF nos acordamos de Adobe o Acrobat, pero el formato de archivo es un estándar ISO, concretamente el ISO 32000-1:2008, y son muchos los productos de software que lo implementan, desde lector PDF alternativos como Foxit a Microsoft Office o el mismísimo iPad de Apple. Todos ellos se basan en la especificación de una serie de reglas sobre cómo leer y escribir archivos PDF.
Por lo tanto, parte de esta especificación establece las reglas sobre cómo los archivos PDF se pueden firmar digitalmente para demostrar la prueba de una autoría. Pero una nueva investigación ha descubierto un fallo en esta especificación que hace que sea posible modificar un archivo firmado sin invalidar la firma. El análisis realizado por Florian Zumbiehl, que incluye una descripción del formato PDF, muestra dos archivos PDF con la misma firma digital pero contenidos diferentes.
El problema tiene que ver con la descripción en el archivo sobre dónde está la firma y qué secciones del archivo están firmadas por ella. El proceso es complicado pero podría llevar a la falsificación de documentos.
fuente Itespresso.es
Por lo tanto, parte de esta especificación establece las reglas sobre cómo los archivos PDF se pueden firmar digitalmente para demostrar la prueba de una autoría. Pero una nueva investigación ha descubierto un fallo en esta especificación que hace que sea posible modificar un archivo firmado sin invalidar la firma. El análisis realizado por Florian Zumbiehl, que incluye una descripción del formato PDF, muestra dos archivos PDF con la misma firma digital pero contenidos diferentes.
El problema tiene que ver con la descripción en el archivo sobre dónde está la firma y qué secciones del archivo están firmadas por ella. El proceso es complicado pero podría llevar a la falsificación de documentos.
fuente Itespresso.es
Etiquetas:
adobe,
pdf,
vulnerabilidad
viernes, 13 de agosto de 2010
Actualizaciones para Adobe Flash Player, ColdFusion y Flash Media Server
En su ciclo habitual de boletines de seguridad Adobe ha publicado tres actualizaciones; una corrige seis vulnerabilidades en Flash Player, otra para evitar un fallo en ColdFusion y una última para solucionar cuatro vulnerabilidades en Flash Media Server.
El boletín APSB10-16 resuelve seis vulnerabilidades en Adobe Flash Player version 10.1.53.64 y versiones anteriores, en sistemas Windows, Macintosh, Linux y Solaris. También se ve afectado Adobe AIR 2.0.2.12610 y anteriores para Windows, Macintosh y Linux. Cinco de las vulnerabilidades podrían permitir la ejecución remota de código arbitrario.
Adobe recomienda a los usuarios de Adobe Flash Player la actualización a Adobe Flash Player 10.1.82.76 y a los usuarios de Adobe AIR actualizar a Adobe AIR 2.0.3.
El boletín APSB10-18, de carácter importante, resuelve una vulnerabilidad de escalada de directorios en ColdFusion 8.0, 8.0.1, 9.0 y 9.0.1 para Windows, Macintosh y UNIX. Este problema podría permitir la obtención de información sensible.
Se recomienda a los usuarios de ColdFusion actualicen las instalaciones mediante las instrucciones ofrecidas en:
http://kb2.adobe.com/cps/857/cpsid_85766.html
Por último, el boletín APSB10-19, clasificado como crítico, resuelve cuatro vulnerabilidades en Flash Media Server 3.5.3 y 3.0.5 y versiones anteriores para Windows y Linux. Tres de los problemas permitirían la realización de ataques de denegación de servicio y otro la ejecución remota de código arbitrario.
Adobe recomienda a los usuarios de Flash Media Server (FMS) instalar Flash Media Server versión 3.5.4 o Flash Media Server 3.0.6 disponibles desde: http://www.adobe.com/support/flashmediaserver/downloads_updaters.html.
También se ha realizado un adelanto, en forma de aviso de seguridad, para informar de diversas vulnerabilidades críticas en Adobe Reader y Acrobat para Windows y Macintosh. Adobe planea publicar las actualizaciones para estos productos la semana que viene.
Más Información:
Security update available for Adobe Flash Player
http://www.adobe.com/support/security/bulletins/apsb10-16.html
Security update: Hotfix available for ColdFusion
http://www.adobe.com/support/security/bulletins/apsb10-18.html
Security update available for Adobe Flash Media Server
http://www.adobe.com/support/security/bulletins/apsb10-19.html
El boletín APSB10-16 resuelve seis vulnerabilidades en Adobe Flash Player version 10.1.53.64 y versiones anteriores, en sistemas Windows, Macintosh, Linux y Solaris. También se ve afectado Adobe AIR 2.0.2.12610 y anteriores para Windows, Macintosh y Linux. Cinco de las vulnerabilidades podrían permitir la ejecución remota de código arbitrario.
Adobe recomienda a los usuarios de Adobe Flash Player la actualización a Adobe Flash Player 10.1.82.76 y a los usuarios de Adobe AIR actualizar a Adobe AIR 2.0.3.
El boletín APSB10-18, de carácter importante, resuelve una vulnerabilidad de escalada de directorios en ColdFusion 8.0, 8.0.1, 9.0 y 9.0.1 para Windows, Macintosh y UNIX. Este problema podría permitir la obtención de información sensible.
Se recomienda a los usuarios de ColdFusion actualicen las instalaciones mediante las instrucciones ofrecidas en:
http://kb2.adobe.com/cps/857/cpsid_85766.html
Por último, el boletín APSB10-19, clasificado como crítico, resuelve cuatro vulnerabilidades en Flash Media Server 3.5.3 y 3.0.5 y versiones anteriores para Windows y Linux. Tres de los problemas permitirían la realización de ataques de denegación de servicio y otro la ejecución remota de código arbitrario.
Adobe recomienda a los usuarios de Flash Media Server (FMS) instalar Flash Media Server versión 3.5.4 o Flash Media Server 3.0.6 disponibles desde: http://www.adobe.com/support/flashmediaserver/downloads_updaters.html.
También se ha realizado un adelanto, en forma de aviso de seguridad, para informar de diversas vulnerabilidades críticas en Adobe Reader y Acrobat para Windows y Macintosh. Adobe planea publicar las actualizaciones para estos productos la semana que viene.
Más Información:
Security update available for Adobe Flash Player
http://www.adobe.com/support/security/bulletins/apsb10-16.html
Security update: Hotfix available for ColdFusion
http://www.adobe.com/support/security/bulletins/apsb10-18.html
Security update available for Adobe Flash Media Server
http://www.adobe.com/support/security/bulletins/apsb10-19.html
Etiquetas:
actualizaciones,
adobe
miércoles, 11 de agosto de 2010
Adobe Update resuelve vulnerabilidades encontradas
Adobe ha liberado 3 nuevos Security Updates para hacer frente a las vulnerabilidades recientemente encontradas. (ver vulnerabilidades)
APSB10-19 Security update available for Flash Media Server
APSB10-18 Security update: Hotfix available for ColdFusion
APSB10-16 Security update available for Adobe Flash Player
Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.
fuente: adobe.com
APSB10-19 Security update available for Flash Media Server
APSB10-18 Security update: Hotfix available for ColdFusion
APSB10-16 Security update available for Adobe Flash Player
Desde Vulnerability Team exortamos a los usuarios y administradores revisar las notificaciones y aplicar las actualizaciones necesarias, para ayudar a mitigar los riesgos.
fuente: adobe.com
Etiquetas:
adobe,
update,
vulnerabilidad
Suscribirse a:
Entradas (Atom)