sábado, 16 de junio de 2007

Tiempo

La verdad es que, cuando le falta tiempo a uno para hacer lo que le gusta, uno valora aún más el tiempo.

En estos días he estado colaborando, en el laburo oficial, en unas tareas alrededor de una temática que a mi me gusta, así es que le dediqué todo el tiempo que disponía y medio que lo abandoné al bloggsito.

Por lo que, estimados lectores de este espacio, les pido disculpas. Pienso que en breve comenzaremos, el bloggsito y yo, a ofrecerles y comentarles nuestros contenidos.

Saludos Santiagueños.

miércoles, 13 de junio de 2007

Se crió en la calle y hoy es abanderado en La Banda


Publicado por Mónica Andrada
El Liberal

Fernando dejó la calle por la escuela. Se convirtió en portador de la bandera nacional con un promedio envidiable y ya está pensando en que el próximo año tendrá que ir al secundario. Quiere ser médico, para curar “a tanta gente que lo necesita y no tiene plata"...

Leer más...

martes, 12 de junio de 2007

En casa de herrero...

¿Se acuerdan de aquel famoso dicho?..."En casa de herrero...cuchillo de palo". Es más antiguo que Matusalen, pero aún muy vigente. Lean esta noticia:
La Oficina del Director de la Inteligencia Nacional de Estados Unidos (organismo que supervisa todas las agencias federales de Inteligencia) parece haber revelado inadvertidamente uno de los secretos mejor guardados del gobierno: el presupuesto real de la Inteligencia nacional. El dato en cuestión (un 25% superior a lo que se venía estimando) se ha obtenido a partir de un documento desclasificado en formato Microsoft Powerpoint, publicado en el sitio web de la Agencia para la Inteligencia de la Defensa (DIA)...(sigue).///(Kriptópolis).
No me van a decir que no se aplica totalmente!!!....aunque...ojo...¡Le puede pasar a cualquiera!

Grave vulnerabilidad en Yahoo! Messenger (y prueba de concepto)

Nota recibida por correo-e desde Hispasec - una al día.

El día 7 de junio, se descubría una grave vulnerabilidad en unos ActiveX de Yahoo! Messenger que permitía la ejecución de código arbitrairo a través de la web. El código necesario para aprovechar el problema se hizo público, y obligó a Yahoo! a publicar, apenas unas horas después, una nueva versión de su producto. Ofrecemos una prueba de concepto para que cualquiera pueda comprobar a qué se está expuesto con esta vulnerabilidad.

Las dos vulnerabilidades se encontraban en las utilidades Webcam Image Upload y View de Yahoo! Estos Controles Active X son instalados por defecto como parte de Yahoo! Messenger y son accesibles a través de Internet Explorer. Esto permite crear páginas especialmente manipuladas que ejecuten código en el sistema con los privilegios del usuario que lance la aplicación. El problema concreto reside en Yahoo! Webcam Upload (ywcupl.dll) y Yahoo! Webcam Viewer (ywcvwr.dll) y en sus respectivas propiedades "server". Se puede provocar un desbordamiento de pila que conllevaría una ejecución de código. Las versiones vulnerables de estas librerías son la 2.0.1.4 (y anteriores) para ambas.

Lo que hace realmente peligrosa esta vulnerabilidad, es que el problema es aprovechable a través de Internet Explorer, capaz de acceder a esas DLL a través de ActiveX. Yahoo! actuó rápidamente y pocas horas después de hacerse público el anuncio lanzó su versión 8.1.0.401, que solucionaba el problema sustituyendo a la 8.1.0.249.

En Hispasec hemos preparado una prueba de concepto que aprovecha la vulnerabilidad y permite la descarga y ejecución de código con sólo visitar una página web. El archivo de prueba que hemos preparado se descarga al directorio raíz (C:) del usuario con nombres aleatorios compuestos por una sola letra (con el formato X.exe). El programa descargado es una aplicación inofensiva alojada en nuestros servidores, que simula que la pantalla se derrite. Cuando se cierra esta aplicación, el proceso explorer.exe puede ser reiniciado, sin causar perjuicio alguno en el sistema. Después de realizar la prueba, si se es vulnerable, se recomienda borrar el archivo descargado. Algunos antivirus detectarán la página que aprovecha la vulnerabilidad como troyano, y el programa como "joke", o broma, pero insistimos en lo inocuo de la prueba de concepto y el programa.

La prueba de concepto está alojada en: (ATENCIÓN: Si se visita con Yahoo! Messenger sin parchear e Internet Explorer, descargará y ejecutará una aplicación que simula que la pantalla se derrite. Es
posible que después de esto el proceso explorer.exe se reinicie):

http://blog.hispasec.com/laboratorio/recursos/yahooi/exploit.html

Si se es vulnerable y el programa llega a ejecutarse, se recomienda encarecidamente actualizar Yahoo! Messenger desde http://messenger.yahoo.com/download.php

Con esta prueba de concepto, se pretende demostrar lo grave de la vulnerabilidad. En lugar de una aplicación inofensiva, que insistimos algunos antivirus pueden detectar como "joke" (broma), un atacante podría utilizar una página web, o un mensaje con formato HTML, para distribuir virus, gusanos o troyanos que infectarían de forma automática y transparente al usuario. La vulnerabilidad a día de hoy sigue siendo aprovechada y no todos los antivirus son capaces de detectar la página del exploit como potencialmente peligrosa. En muchas ocasiones, los usuarios no actualizan el software que no forme parte del sistema operativo. Esta es una excelente excusa para que se siga la misma
política con el sistema operativo que con los programas que se ejecutan en él.

Para aquellos lectores que ya hayan actualizado su sistema y no sean vulnerables, pueden visualizar un vídeo en el que se muestra el efecto del exploit en:
http://www.hispasec.com/laboratorio/video_yahoo.htm

Desde Hispasec, como siempre, recomendamos desactivar los ActiveX en la zona de Internet del navegador Internet Explorer, y ejecutar éste con los mínimos privilegios.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3152/comentar

Más información:

Yahoo! Webcam ActiveX Controls
http://messenger.yahoo.com/security_update.php?id=060707

Sergio de los Santos
ssantos@hispasec.com
---.---
Es una nota para tener en cuenta. Reconozco que el messenger, en algunos ámbitos, se vuelto una aplicación de uso continuo en entornos laborales y muchísima gente la considera "necesaria". En lo personal (no soy usuario de los messenger de Yahoo y MSN) trato de no utilizar la mensajería instantánea, la considero insegura e improductiva.

lunes, 11 de junio de 2007

domingo, 10 de junio de 2007

Inflación

Hoy nos fuimos a comprar algo en uno de los hipermercados. Nos encontramos con la novedad del aumento de los precios, las cosas de primera necesidad suben y suben. Situación ya preocupante para la economía familiar.

Inflación

En el diario publican una noticia que demuestra lo que lamentablemente estamos viviendo: "En cuatro meses, subieron un 25% los productos de consumo masivo".
El incesante incremento en los precios muy por encima de la inflación oficial preocupa y se hace sentir en el bolsillo de los consumidores. En una muestra de esta realidad, EL LIBERAL analizó el seguimiento desde inicios de enero hasta principios de mayo que realizó la Dirección de Industria y Comercio en 14 supermercados de Santiago y La Banda, y determinó que en 15 productos de consumo masivo (aceite, azúcar, arroz, dulce de leche, fideo tallarín, harina, polenta, huevos, leche –larga vida y en polvo- papel higiénico, queso cremoso, sal fina, tomate al natural y yerba) el aumento promedio es del 25,5%, contra el 3,4% del costo de vida.///(El Liberal)
La verdad más que preocupante....¿en que ira terminar esto?

viernes, 8 de junio de 2007