30 diciembre 2006

Detenidas 14 personas por posesión y distribución de pornografía infantil en Internet

Catorce personas han sido detenidas en siete comunidades autónomas acusadas de guardar en sus ordenadores o distribuir pornografía infantil a través de Internet. La operación se inició el pasado mes de agosto.

Tras cuatro meses de investigaciones, la Guardia Civil ha conseguido detener a catorce personas en siete comunidades autónomas por posesión y distribución de pornografía infantil en Internet. Todo comenzó cuando la Guardia Civil detectó en la red "huellas" o indicios que apuntaban la existencia de archivos de imagen y video que podrían contener material pedófilo.

Posteriormente se permitió identificar quince ubicaciones físicas desde donde se efectuaban las conexiones y se identificaron 453 archivos que contenían este tipo de imágenes. Una vez localizadas las conexiones, la Guardia Civil procedió a efectuar quince registros domiciliarios en once provincias en los que se ha intervenido numeroso material informático y miles de archivos de contenido pedófilo.
Pirata cibernético dice que vulneró protección de nuevos DVDs

Las empresas que están detrás de un sistema de encriptación para los DVDs de alta definición están investigando el anuncio de un 'hacker' de que ha sido capaz de saltarse la protección anticopia de los nuevos discos, dijo un portavoz de una de las empresas.

Un pirata informático conocido como Muslix64 publicó en Internet los detalles de cómo desencriptó el código, conocido como AACS (Advanced Access Content System), que impide que los discos de alta definición sean copiados ilegalmente al restringir que aparatos los pueden reproducir.

El sistema AACS ha sido desarrollado por empresas entre las que están Walt Disney Co, Intel Corp, Microsoft, Toshiba Corp y Sony para proteger los formatos de alta definición (HD), incluido el Blu-ray de Sony y el HD-DVD de Toshiba.

Muslix64 publicó un vídeo y los códigos desencriptadores donde enseña cómo copiar varias películas en un popular blog 'hacker' de internet y en una página de intercambio de vídeos.

El pirata también prometió publicar más fuentes de códigos a partir del 2 de enero para permitir a los usuarios copiar un mayor número de títulos.

Un portavoz de una de las empresas AACS, que declinó identificar a la compañía, dijo que estaban al tanto del anuncio y que estaban investigando sus afirmaciones, pero no quiso dar más detalles.

La vulnerabilidad podría suponer una amenaza para la industria del cine que está buscando la fórmula para incentivar los ingresos tras la caída en las ventas del formato-estandar DVD.

En 2005, las ventas de DVD en EEUU generaron alrededor de 24.000 millones de dólares a la industria.

28 diciembre 2006

Denegación de servicio remota en Microsoft Windows


Se ha publicado un código que aprovecha una vulnerabilidad que permite, en remoto, hacer que Microsoft Windows deje de responder. Para que el fallo tenga efecto, el atacante debe establecer una sesión nula con el sistema objetivo, lo que mitiga en cierta forma la gravedad del problema.

El día 25 de diciembre se publicó un código que aprovecha un fallo en el servicio "estación de trabajo" en la forma en la que maneja peticiones RPC NetrWkstaUserEnum con un valor grande en el campo maxlen. Si el atacante tiene acceso a este servicio y envía peticiones especialmente manipuladas, el servicio svchost.exe consumiría toda la memoria disponible y el sistema dejaría de responder. El problema se ha confirmado en Windows 2000 y Windows XP SP2 totalmente parcheados, aunque otros podrían verse afectados.

Debido a las condiciones de este fallo, es mucho más factible que los ataques se lleven a cabo desde sistemas dentro de una misma red interna.

La misma persona que ha revelado el código (un/a polaco/a que se hace llamar h07) hizo también público otro exploit a principios de diciembre.
El código permitía provocar una denegación de servicio a través de una reserva de memoria incorrecta en función GetPrinterData. Para poder aprovechar el fallo, un atacante debería tener acceso al puerto 445, usado para manejar el protocolo NetBIOS.

Al contrario que el primero descrito, este código no representaba una vulnerabilidad desconocida, sino que suponía una nueva forma de atacar un fallo inherente a la implementación RPC en Windows, conocido desde finales de 2005. Ya se sabía que este fallo era aprovechable a través de la función PNP_GetDeviceList del servicio UPNP (Universal plug and play).

Para ninguno de estos problemas existe parche oficial. Se recomienda filtrar el acceso a los servicios vulnerables.

25 diciembre 2006

Enciclopedia de Internet Wikipedia busca competencia


El fundador de la enciclopedia de contenido libre en Internet Wikipedia, Jimmy Wales, pretende competir con los servicios de búsqueda de Google y Yahoo en la red de redes, informó hoy el matutino digital "Welt.de".

En medio de una cruenta lucha por mejores posiciones en Internet, ahora la atención está en los servicios de contendidos como es el caso de la novedosa Wikipedia.

La intención de Wales se apoya en el éxito de su propuesta, que permite a los propios usuarios, mediante un elemental registro, transformar a gusto los contenidos de la enciclopedia (wikipedia.org), servida en varios idiomas.

Aunque esta posibilidad lleva implícita una regulación de lo que se publica, en caso de diferencia seria entre los autores, cada vez el tipo Wiki para esta red predomina, tanto entre los especialistas como para lectores simples.

De acuerdo con la información, la intención de Wales es dejar a cargo del usuario la forma de buscar y encontrar en la red la información deseada. El proyecto es financiado por Amazon, el servidor electrónico de ventas por correspondencia.

Como peculiaridad, en lugar de desarrollar un programa similar para la búsqueda ya utilizada actualmente en los ordenadores, Wales quiere dejar a cargo del usuario, activando el ratón, tanto el orden como la relevancia del dato.

Además, pretende facilitar la importancia así como un comentario sobre la información que se desea encontrar.

Google y Yahoo son buscadores muy buenos, sin embargo el fundador de Wikipedia pretende apoyarse en el trabajo de equipo como técnica fundamental.

El experto sentenció que los trabajos se encuentran todavía en una fase de diseño y prevé la primera versión para el primer trimestre de 2007.

22 diciembre 2006

Denegación de servicio a través de ficheros MIDI en Windows Media Player


Se ha encontrado una vulnerabilidad en Microsoft Windows Media Player que pude ser aprovechada por atacantes para provocar una denegación de servicio.

El problema se debe a un error de división por cero a la hora de manejar ficheros MIDI especialmente manipulados con cabeceras que contengan campos mal formados (número de pistas, por ejemplo). Esto
podría provocar que la aplicación dejase de responder si se abre un fichero especialmente manipulado.

No existe parche oficial. Se recomienda no abrir ficheros no solicitados o provenientes de fuentes desconocidas.

20 diciembre 2006

Musix GNU/Linux 0.40 liberado - Porque la música es libre


Gracias al apoyo del proyecto Ututo, FSF, Ourproject y a los colaboradores de siempre, el proyecto Musix acaba de liberar Musix 0.40, cuyos programas fueron testeados por más de 2 meses, tiempo que permitió resolver problemas de todo tipo sobre Musix 0.39, y realizar las actualizaciones de software más relevantes.

Se trata de un sistema operativo destinado a músicos, sonidistas, DJs, y usuarios en general, cuyas principales características son: fácil de usar, y 100% software libre.

Musix 0.40 puede considerarse la versión más estable y funcional hasta el momento, y puede decirse que es recomendable su utilización a largo plazo. Musix 0.49 será una versión extremadamente actualizada y se espera que dé soporte a nuevo hardware.

Cuando Musix llegue a la versión 1.0 a principios de 2007, la estabilidad del sistema será óptima, sobre todo porque el repositorio de paquetes de la distribución Debian/testing quedará congelado, es decir estable, con lo cual los usuarios de Musix no tendrán problemas al intentar instalar nuevo software.

Musix cuenta con un repositorio de paquetes de software propio que fue creciendo con el tiempo; se espera incorporar nuevo software no disponible en Debian, tal como Mplayer o Cinelerra (edición de video).

El proyecto Musix ha brindado varias charlas en distintas instituciones durante 2005 y 2006, afirmando el compromiso con la difusión del software libre entre músicos, sonidistas y usuarios en general.
Programas/paquetes importantes actualizados

* Ardour 0.99.2 (algunos bugs resueltos, última versión estable)
* Hydrogen Drum Machine 0.9.3
* Hwdata 0.177-1 (mejora en la la detección de hardware, sobre todo de video)
* Freewheeling 0.5.1 (fweelin-0.5.1_0.5.1-1_i386.deb)
* Rox-Filer 2.4.1-1 (administrador de archivos e iconos de escritorio)
* Zynaddsubfx 2.2.1-4

Nuevos programas/paquetes instalados

* Rosegarden 1.2.3 (¡Musix 0.39 y 0.40 son las únicas distros con esta nueva versión!)
* Mixxx 1.4.2-1 (Digital Disc Jockey Interface)
* Cecilia 2.0.5-2
* Csound 4.23f13
* guidedog 1.0.0-3 (ruteo)
* guarddog 2.5.0-1 (firewall)
* jackeq 0.4.0-2 (ecualizador simple para JACK)
* echomixer (herramienta de control para placas de sonido Echoaudio)
* envy24control (herramienta de control para placas de sonido basadas en Envy24 (ice1712))
* hdspconf (Interfase gráfica para controlar configuraciones ALSA de las placas Hammerfall HDSP)
* hdspmixer (herramienta para controlar el direccionamiento avanzado de RME Hammerfall DSP.)
* rmedigicontrol (herramienta de control para placas de sonido RME Digi32 y RME Digi96)

Paquetes eliminados

* libncurses5-dev y sus dependencias
* libx11-dev y sus dependencias
* kernel 2.6.15.2

Varios

* Documentación en castellano sobre Ardour
* Se reemplazó el kernel 2.6.15.2 por el 2.6.11 de Musix 0.31 para lograr mayor compatiblidad con discos SATA en el momento de instalación en disco duro
* Se mantienen los otros kernels de Musix 0.40: 2.6.15.4, 2.6.13, 2.6.15.3-rt
* Se mejoraron y crearon varios scripts para facilitar el uso del sistema
* Se creó un script cambiador de temas para el escritorio rox-filer
* Se modificó el screen de booteo isolinux (logo.16)
* Se incorporaron los wallpapers de Jorge Salgueiro
* Se incorporaron presets para Jamin de parte de Gilberto Borges (~/.jamin)

Problemas resueltos en Musix 0.40

De modo general, se solucionaron los siguientes problemas:

* Inicio lento en KDM, resuelto
* Desaparición de iconos en el escritorio luego de actualizar GTK, resuelto
* Luego de la instalación, el equipo debería re-iniciar normalmente

Problemas conocidos en Musix 0.40

* El nuevo Rosegarden 1.2.3 produce un crash al intentar grabar audio, informaremos sobre cómo solucionarlo a la brevedad
* Es probable que la instalación en algunos discos duros SATA no sea posible (testear)
* Es probable que el usuario no-root no herede la configuración de escritorio de Musix. Esto se soluciona con 2 comandos en consola de texto (terminal) desde la sesión de usuario no-root:
mkdir ~/.config
cp -Rp /root/.config/* ~/.config

Próxima versión, Musix 0.49

* Musix 0.49 poseerá la nueva versión de ALSA, 1.0.11, la cual resuelve cientos de bugs e incorpora nuevas funcionalidades y soporte para placas de sonido
* Se actualizarán cientos de paquetes de software (459 hasta el momento)
* El kernel 2.6.16-beyond4.1 podría ser el predeterminado para esta versión. Este kernel ya puede ser instalado junto con los nuevos drivers ALSA desde el repositorio de Musix (apt-get update && apt-get -y install alsa-modules-2.6.16-beyond4.1 linux-image-2.6.16-beyond4.1)
* Se espera poder liberarlo en pocos días

Más información:
http://www.musix.org.ar/download.html
Actualizaciones críticas para Firefox y Thunderbird

Mozilla ha publicado actualizaciones de seguridad para sus productos Firefox 2.x, Firefox 1.5.x y Thunderbird 1.5.x, y también para SeaMonkey 1.0.x.

Las mismas corrigen vulnerabilidades críticas. Entre ellas se destacan algunas relacionadas con Cross-Site-Scripting (XSS), fallo que permite que un sitio web construido maliciosamente, pueda eludir las restricciones para ejecutar scripts (archivos de comandos), en ventanas pertenecientes a diferentes dominios.

También se solucionan debilidades que provocan la fuga de información al utilizar RSS, un fallo de desbordamiento de búfer relacionado con el manejo del cursor y algunos problemas de corrupción de memoria, que permiten ganar privilegios o provocar que la aplicación deje de responder.

Algunas de estas vulnerabilidades permiten la ejecución remota de código, como la que se produce en el manejo de objetos SVG.

Scalable Vector Graphics (SVG) es un lenguaje para describir gráficos vectoriales bidimensionales, tanto estáticos como animados en XML (estos últimos con ayuda de SMIL, un lenguaje que permite integrar audio, video, imágenes, texto o cualquier otro contenido multimedia).

El DOM (Document Object Model) es una representación en forma de objetos de la información contenida en un documento estructurado (XHTML, XML, SVG, etc.), que permite la animación directa y eficiente de los gráficos vectoriales vía scripting.

La vulnerabilidad, aunque requiere la interacción con el usuario para lograrlo, puede permitir la ejecución remota de código cuando se visita una página Web maliciosa o se abre un mensaje HTML.

Se recomienda permitir la actualización inmediata de los productos vulnerables, a través de la actualización automática, o en su defecto mediante la descarga de las últimas versiones.

Listado de vulnerabilidades corregidas:

Firefox 2.0.0.1

MFSA 2006-76 XSS using outer window's Function object
www.mozilla.org/security/announce/2006/mfsa2006-76.html

MFSA 2006-75 RSS Feed-preview referrer leak
www.mozilla.org/security/announce/2006/mfsa2006-75.html

MFSA 2006-73 Mozilla SVG Processing Remote Code Execution
www.mozilla.org/security/announce/2006/mfsa2006-73.html

MFSA 2006-72 XSS by setting img.src to javascript: URI
www.mozilla.org/security/announce/2006/mfsa2006-72.html

MFSA 2006-71 LiveConnect crash finalizing JS objects
www.mozilla.org/security/announce/2006/mfsa2006-71.html

MFSA 2006-70 Privilege escallation using watch point
www.mozilla.org/security/announce/2006/mfsa2006-70.html

MFSA 2006-69 CSS cursor image buffer overflow (Windows only)
www.mozilla.org/security/announce/2006/mfsa2006-69.html

MFSA 2006-68 Crashes with evidence of memory corruption (rv:1.8.0.9/1.8.1.1)
www.mozilla.org/security/announce/2006/mfsa2006-68.html

Firefox 1.5.0.9

MFSA 2006-75 RSS Feed-preview referrer leak
www.mozilla.org/security/announce/2006/mfsa2006-75.html

MFSA 2006-73 Mozilla SVG Processing Remote Code Execution
www.mozilla.org/security/announce/2006/mfsa2006-73.html

MFSA 2006-72 XSS by setting img.src to javascript: URI
www.mozilla.org/security/announce/2006/mfsa2006-72.html

MFSA 2006-71 LiveConnect crash finalizing JS objects
www.mozilla.org/security/announce/2006/mfsa2006-71.html

MFSA 2006-70 Privilege escallation using watch point
www.mozilla.org/security/announce/2006/mfsa2006-70.html

MFSA 2006-69 CSS cursor image buffer overflow (Windows only)
www.mozilla.org/security/announce/2006/mfsa2006-69.html

MFSA 2006-68 Crashes with evidence of memory corruption (rv:1.8.0.9/1.8.1.1)
www.mozilla.org/security/announce/2006/mfsa2006-68.html

Thunderbird 1.5.0.9

MFSA 2006-74 Mail header processing heap overflows
www.mozilla.org/security/announce/2006/mfsa2006-74.html

MFSA 2006-73 Mozilla SVG Processing Remote Code Execution
www.mozilla.org/security/announce/2006/mfsa2006-73.html

MFSA 2006-72 XSS by setting img.src to javascript: URI
www.mozilla.org/security/announce/2006/mfsa2006-72.html

MFSA 2006-71 LiveConnect crash finalizing JS objects
www.mozilla.org/security/announce/2006/mfsa2006-71.html

MFSA 2006-70 Privilege escallation using watch point
www.mozilla.org/security/announce/2006/mfsa2006-70.html

MFSA 2006-69 CSS cursor image buffer overflow (Windows only)
www.mozilla.org/security/announce/2006/mfsa2006-69.html

MFSA 2006-68 Crashes with evidence of memory corruption (rv:1.8.0.9/1.8.1.1)
www.mozilla.org/security/announce/2006/mfsa2006-68.html

SeaMonkey 1.0.7

MFSA 2006-75 RSS Feed-preview referrer leak
www.mozilla.org/security/announce/2006/mfsa2006-75.html

MFSA 2006-74 Mail header processing heap overflows
www.mozilla.org/security/announce/2006/mfsa2006-74.html

MFSA 2006-73 Mozilla SVG Processing Remote Code Execution
www.mozilla.org/security/announce/2006/mfsa2006-73.html

MFSA 2006-72 XSS by setting img.src to javascript: URI
www.mozilla.org/security/announce/2006/mfsa2006-72.html

MFSA 2006-71 LiveConnect crash finalizing JS objects
www.mozilla.org/security/announce/2006/mfsa2006-71.html

MFSA 2006-70 Privilege escallation using watch point
www.mozilla.org/security/announce/2006/mfsa2006-70.html

MFSA 2006-69 CSS cursor image buffer overflow (Windows only)
www.mozilla.org/security/announce/2006/mfsa2006-69.html

MFSA 2006-68 Crashes with evidence of memory corruption (rv:1.8.0.9/1.8.1.1)
www.mozilla.org/security/announce/2006/mfsa2006-68.html

Últimas versiones NO vulnerables:

- Firefox 1.5.0.9
- Firefox 2.0.1
- SeaMonkey 1.0.7
- Thunderbird 1.5.0.9

19 diciembre 2006

Sony irrumpe en el negocio de la descarga de contenidos

Sony tiene previsto lanzar su servicio de descarga de contenidos online bajo formato vídeo a principios del año que viene. Este negocio va a mover este año en torno a 298 millones de dólares en todo el mundo, según la consultora Strategic Analytics, si bien en 2007 alcanzará los 1.500 millones y en 1010 los 5.900 millones.

Las ofertas estarán disponibles a través de sus consolas de videojuegos, PlayStation. El servicio no requerirá la compra de una nueva máquina ni de software añadido para las ya existentes. La irrupción de Sony amenaza al iTunes de Apple, hasta ahora uno de los líderes de este negocio. De momento, los formatos de ambas empresas no serán compatibles.

En un intento de ganar cuota de mercado, la empresa japonesa está negociando alianzas con algunas de las grandes productoras norteamericanas para asegurarse sus contenidos. A su vez, Apple tiene un acuerdo de exclusividad con Disney, pero el resto de majors se han mostrado reticentes a firmar este tipo de pactos.
Cuatro detenidos por distribuir un vídeo en Internet con pornografía infantil

La Policía ha detenido a cuatro individuos por distribuir un vídeo a través de Internet en el que aparecían menores y un adulto manteniendo relaciones sexuales, en una operación en la que se han practicado registros en Palma de Mallorca, Valencia, Castellón y Málaga.

Las investigaciones se iniciaron a raíz de la denuncia presentada por un particular en la Comisaría del distrito de Latina en Madrid, quien explicó que, a través de la red de intercambio de archivos de Internet "E-Donkey" , se había descargado un archivo de vídeo al pensar que era un capítulo de la serie de dibujos animados "Doraemon" y que resultó ser un vídeo de pornografía infantil.

La Policía inició las investigaciones para localizar e identificar a los usuarios que compartían y ponían a disposición de los usuarios de la red "e-Donkey" este vídeo y pudo determinar que era distribuido con diversos nombres, algunos de los cuales hacían referencia directa a imágenes de abuso de menores.

El Juzgado de Instrucción número 50 de Madrid libró los mandamientos necesarios para que los distintos servidores de acceso a Internet identificaran a los usuarios titulares de las conexiones rastreadas.

Así, se determinó la identidad de los cuatro usuarios que habían distribuido el archivo de vídeo y se practicaron registros en Valencia, Castellón, Málaga y Palma de Mallorca en los que se localizó un elevado número de archivos de contenido pornográfico infantil y se intervino diverso material informático.

Los detenidos son B.G.V., de 33 años y domiciliado en Palma de Mallorca, al que fueron intervenidos dos discos duros; J.A.G.H., de 40 años y vecino de Valencia; P.H.M., de 32 años y con domicilio en Castellón, en cuya vivienda fue hallado el archivo que originó la investigación y al que le fueron intervenidos además un disco duro, 32 DVD y 29 CD; y A.J.T.M., de 26 años y con domicilio en Málaga.
Fundadores de Sype y Kazaa introducen versión beta de su servicio de TV por internet

Los ingenieros finlandeses Janus Friis y Niklas Zennstrom, creadores del sistema de telefonía por internet y del programa de intercambio de archivos Kazaa, lanzaron la versión de pruebas de su servicio de televisión por internet, llamado “The Venice Project”.

Según el diario estadounidense “Financial Times”, cerca de 6.000 personas están probando este nuevo servicio, la cual utiliza la tecnología peer-to-peer (la misma usada por Kazaa y e-Mule) lo cual permite tener decenas de millones de usuarios a la espera de productores de contenidos que deseen utilizar la plataforma.

Friis y Zennstrom utilizaron para este proyecto una porción del dinero obtenido de la venta de Skype al sitio web de subastas eBay, producida el año pasado. Se estima que durante 2007 se liberará el servicio que ofrecerá una gran variedad de contenidos televisivos en forma gratuita, con ganancias derivadas de la publicidad.

16 diciembre 2006

Vulnerabilidad de formato de cadena en gdmchooser de GNOME Display Manager

Se ha encontrado una vulnerabilidad en GNOME Display Manager por la que un atacante local podría elevar privilegios en el sistema afectado.

Gdmchooser es un programa que proporciona funcionalidad XDMCP (X Display Manager Control Protocol) al GNOME Display Manager. Este protocolo permite a un usuario interacturar con sistemas remotos a través del X11 local.

Existe un fallo de formato de cadena en la función gdm_chooser_browser_add_host en el archivo gui/ gdmchooser.c a la hora de procesar nombres de hosts, que puede ser aprovechado para ejecutar comandos arbitrarios en el sistema con los privilegios del servicio GNOME Display Manager (gdm). Usuarios locales no autenticados podrían ejecutar gdmchooser e introducir caracteres especialmente manipulados en el cuadro de diálogo para lanzar la vulnerabilidad.

La vulnerabilidad fue comunicada al fabricante a través de iDefense el 4 de diciembre de 2006.

Se han publicado versiones no vulnerables (2.14.11, 2.16.4, y 2.17.4) disponibles desde:
http://ftp.gnome.org/pub/GNOME/sources/gdm, además de que cada distribución está actualizando ya sus repositorios.

13 diciembre 2006

Siete boletines de seguridad de Microsoft en diciembre


Como cada segundo martes de mes, Microsoft ha publicado sus ya habituales boletines de seguridad. En esta ocasión, finaliza el año con siete nuevos boletines (MS06-072 al MS06-078).

Según la propia clasificación de Microsoft tres de los nuevos boletines presentan un nivel de gravedad "crítico", mientras que los cuatro restantes reciben la calificación de "importante".

Es por tanto, importante conocer la existencia de estas actualizaciones, evaluar el impacto de los problemas y aplicar las actualizaciones en la mayor brevedad posible. Este es un boletín
de urgencia en el que describimos superficialmente cada uno de los nuevos boletines de seguridad de Microsoft. En los próximos días publicaremos otros boletines donde analizaremos más detalladamente
las actualizaciones más importantes.

* MS06-072: Actualización acumulativa para Microsoft Internet Explorer que además soluciona cuatro nuevas vulnerabilidades que podrían permitir la ejecución remota de código arbitrario o la divulgación de información sensible. Según la calificación de Microsoft está calificado como
"crítico". Afecta a Internet Explorer 5.01 e Internet Explorer 6.

* MS06-073: Se trata de una actualización para evitar una vulnerabilidad en Visual Studio 2005 que permite ejecución remota de código. Está calificado como "crítico".

* MS06-074: Destinado a solucionar una vulnerabilidad en SNMP que puede permitir a un atacante remoto ejecutar código arbitrario.
Según la calificación de Microsoft está calificado como "Importante".
Afecta a Windows 2000, Windows XP y Windows Server 2003.

* MS06-075: Se trata de una actualización para Microsoft Windows debido a que se ha detectado una vulnerabilidad que pueden permitir la elevación de privilegios en el sistema. También recibe una calificación de "importante". Afecta a Windows XP y Windows Server 2003.

* MS06-076: Actualización acumulativa para Outlook Express que además soluciona una nueva vulnerabilidad que podría permitir la ejecución remota de código arbitrario. Según la calificación de Microsoft está calificado como "importante". Afecta a Outlook Express 5.5 y 6.

* MS06-077: En este boletín se anuncian los parches de actualización necesarios para solventar una vulnerabilidad en Remote Installation service (RIS). Afecta a Windows 2000. Está calificado como "importante".

* MS06-078: Soluciona dos vulnerabilidades en Windows Media Player que pueden permitir a un atacante remoto la ejecución de código arbitrario.
Está calificado como "crítico".

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche.

12 diciembre 2006

Segunda vulnerabilidad Zero-Day en Word

Con apenas unos días de diferencia, ha sido descubierta una nueva vulnerabilidad en Word.

La compañía informó que la nueva vulnerabilidad ha sido explotada en forma muy limitada. Igualmente puede considerarse peligrosa dada la naturaleza de la misma.

Secunia la cataloga como extremadamente crítica.

Los ataques informados, se han producido por medio de archivos de Word modificados maliciosamente, y enviados como adjuntos en mensajes de correo electrónico.

Una vez que la víctima abre el adjunto, el atacante es capaz de ejecutar un código malicioso o un software no deseado en la PC.

El problema es ocasionado por un error no especificado al procesarse documentos de Word.

Hasta la publicación de esta alerta, no se conoce una solución para esta vulnerabilidad.

Se recomienda no abrir ninguna clase de adjunto, ni hacer clic en enlaces de cualquier clase de correo o mensaje instantáneo no solicitado, sin importar quien sea el remitente.


Software afectado:


- Microsoft Office 2000
- Microsoft Office 2003
- Microsoft Office XP
- Microsoft Word 2000
- Microsoft Word 2002
- Microsoft Word 2003
- Microsoft Word Viewer 2003

Microsoft informa que Word 2007 no se vería afectado.

11 diciembre 2006

El crimen organizado, en busca de háckers jóvenes


Las organizaciones delictivas llegan a considerar a chicos de hasta 14 años. "Mueven fondos y utilizan toda la experiencia que tienen, pero carecen de pericia técnica", explica Greg Day, analista de seguridad de Mc Afee.

El auge del crimen en el ciberespacio está forzando a los criminales a no escatimar esfuerzos en el reclutamiento de piratas informáticos hábiles, advierte un informe.

Según informó el portal BBCmundo.com, algunas organizaciones criminales pagan a estudiantes mientras se educan para asegurarse un listado de trabajadores técnico-prácticos con quienes puedan contar, asegura un informe de McAfee.

McAfee dijo que niños tan jóvenes como de 14 años de edad están siendo considerados por algunas pandillas criminales.

Greg Day, analista de seguridad en McAfee y uno de los autores del Informe de Criminología Virtual, dijo que éste se proponía explorar el bajo mundo digital y cómo y donde los mundos del crimen y la alta tecnología se encuentran.

"Quisimos entender un poco más acerca de la forma y los motivos por los que personas acaban por optar por este sendero profesional", dijo Day.

Las pandillas de crímenes cibernéticos más exitosas fueron establecidas entre aquellos con habilidades criminales y contactos, y aquellos con habilidades técnicas, agregó.

"Los criminales tradicionales tienen la habilidad de mover fondos y utilizar toda la experiencia que tienen pero no tienen la pericia técnica".

Cuando se incrementó el número de pandillas criminales queriéndose cambiar al crimen cibernético, se volvió más difícil enlistar a piratas informáticos hábiles, por lo que según Greg Day, los criminales se han concentrado en apuntar a estudiantes universitarios por todas partes el mundo.

"Algunos estudiantes son patrocinados durante sus estudios tecnológicos", dice Day.

Una vez que logran su grado, los nuevos profesionales van a trabajar para las pandillas criminales.

Algunas pandillas criminales organizadas también hacen uso del encanto que rodea a la etiqueta de "pirata informático" para alistar a jóvenes impresionables, revela el informe.

Al rastrear sitios web, boletines digitales, salas de charla o chat rooms que ofrecen herramientas de piratería informática o contraseñas de programas pirateados, los reclutadores criminales reúnen información acerca de objetivos potenciales.

Una vez identificados, jóvenes piratas informáticos son captados con recompensas para llevar a cabo tareas de bajo nivel, tales como enviar correos no deseados o spam a una red doméstica de ordenadores "pirateada".

"Es mucho más fácil que personas entren en un nivel de hacer daños graves y no estar enteramente enterados de lo que hacen", apunta Day.

A veces quienes están enganchados de esta forma acaban siendo chantajeados a hacer más trabajos porque el criminal tiene buena evidencia de lo que ese joven pirata informático ha hecho anteriormente.

Otras pandillas criminales optan por reclutar a personas vinculadas con compañías que tienen como objetivo, para así obtener información detallada de los procedimientos de dichas organizaciones.

"El crimen cibernético ya no está en sus años infantes. Se trata de un negocio grande", advierte Greg Day.

08 diciembre 2006

No abra ni guarde archivos de word

El 5 de diciembre Microsoft publicó una aviso de seguridad en el que informa de una vulnerabilidad en Microsoft Word que puede permitir ejecución de código, en el informe recomienda como solución (workaround) "No abrir ni guardar archivos de word que se reciban de fuentes no confiables o inesperadamente de fuentes confiables ..."

El fallo afecta a las versiones Microsoft Word 2000, Microsoft Word 2002, Microsoft Office Word 2003, Microsoft Word Viewer 2003, Microsoft Word 2004 para Mac, and Microsoft Word 2004 v, Microsoft Works 2004, 2005, and 2006.

Para que la vulnerabilidad sea explotada es necesario abrir un documento de word. Hasta el momento no ha sido corregida por ningún "patch" y tampoco se disponen de las firmas para que los antivirus puedan detectar este tipo de ataques.

05 diciembre 2006

Nuevo gusano informático se dirige contra los usuarios de MySpace

Un nuevo gusano informático se dirige contra los usuarios de la red MySpace, uno de los sitios más populares de internet, informaron hoy expertos del sector.

El gusano se aprovecha de un fallo en el programa Quicktime, que muchos usuarios utilizan para ver vídeos en MySpace, modifica los perfiles de los usuarios y añade enlaces a páginas web fraudulentas, advirtieron los expertos de la compañía de seguridad Websense.

El virus se añade a sí mismo a la página MySpace de los usuarios afectados y reemplaza los enlaces con otros a páginas web fraudulentas que tienen el mismo aspecto que las de MySpace pero que buscan hacerse con información delicada, como números de tarjetas de crédito y contraseñas.

Con más de 70 millones de usuarios registrados, MySpace es el sitio de redes sociales más popular de internet.

"Parece que tenemos un gusano en MySpace que utiliza un fichero de QuickTime para expandirse", dijo Mikko Hypponen, de la compañía F-Secure, en el blog de esta empresa.

03 diciembre 2006

China producirá EVD

Tecnología con mayor calidad de imagen sustituiría al DVD.

Los principales fabricantes chinos dejarán de producir reproductores de DVD en 2008, que se sustituirán por una nueva tecnología más sofisticada desarrollada en China, el EVD, informó ayer la agencia Xinhua.

El EVD tiene cinco veces más calidad de imagen que el DVD y sus discos pueden almacenar más información, según la Alianza de la Industria del EVD (siglas en inglés para disco versátil aumentado), que ha anunciado el cambio.

Los reproductores de EVD, que se venderán a un precio medio de $87.5, podrán visionar discos DVD, ya que el formato es físicamente igual.

El secretario general de la alianza, Zhang Baoquan, explicó que las tasas por patente que los fabricantes de DVD deben pagar actualmente, unos $5, dejan un margen de beneficios reducido, teniendo en cuenta los bajos precios a los que se venden estos reproductores chinos.

Estas tasas, que se pagan a una alianza de autorización de patentes formada por Hitachi, Matsushita, Toshiba, JVC, Mitsubishi y Time Warner, han reducido el número de fabricantes de DVD en China a 150, potencia que llegó a producir nueve de cada 10 reproductores de DVD que se vendían en el mundo, según la asociación de EVD.

Los fabricantes chinos, sin embargo, cuentan con la mayoría de patentes del sistema EVD, entre ellas la de sonido, sistemas de navegación y tecnología de protección de derechos de autor. China comenzó a desarrollar esta tecnología en 1999, y fue adoptada por el Ministerio de Industria de la Información el año pasado como estándar nacional para la industria electrónica, que haría competencia al formato DVD.

29 noviembre 2006

El “día D” para Microsoft

En una apuesta fuerte y audaz, lanzará mañana a nivel mundial su nuevo sistema operativo Windows Vista, además del Office 2007 y el Exchange Server 2007, destinado a servidores.

El lanzamiento oficial será en Nasdaq, Estados Unidos, y consistirá un evento virtual con una interfaz en tres dimensiones accesible para toda América Latina.

Pero si bien la presentación central del evento será el lanzamiento de Windows Vista y el Office System 2007, toda la "movida" dura tres días, con ciclos de conferencias, acceso a material sobre el tema y con la posibilidad de conversar con los oradores en sesiones de Live Meeting.

Es completamente gratuito y los requerimientos para participar son mínimos: se debe contar con una computadora con Internet Explorer y con conexión a Banda Ancha. Para inscribirse se deberá ingresar en el sitio de Microsoft.

En 10 años la compañía de Bill Gates nunca había lanzado en simultáneo las actualizaciones de sus dos productos clave, aunque el Windows Vista llegará a los hogares argentinos recién el 30 de enero de 2007.

No es menor el lanzamiento de estos productos para la empresa, dado que tanto Windows como Office representan el 90% de los beneficios económicos y dos tercios de sus ventas.

De esta manera, la nueva versión de Office traerá actualizaciones en programas que ya son comunes para la gran mayoría de los usuarios como Word, Excel y Power Point.

El Windows Vista y el Office necesitará de una computadora con muchas prestaciones en cuanto a hardware, y eso incidirá también en parte del parque tecnológico.

El Office, por ejemplo, modificará su típica barra de menús por un cabezal que los ingenieros de Microsoft llaman "ribbon" (en inglés) y "listón" (en español).

En este cabezal quedan expuestas las principales funciones de cada aplicación, al contrario de la actualidad, donde la mayoría de los comandos de Word o Excel quedaban encerrados en interminables menús, cuadros de diálogo y pestañas.

El nuevo Office contendrá un nuevo formato de archivos, basado en un lenguaje que es pariente del que se utiliza para crear páginas web.

En este caso se lo denomina como "XML" (Extended Markup Language o Lenguaje de etiquetas extendido).

No obstante, continuarán disponibles los clásicos formatos conocidos como ".DOC", ".XLS" y ".PPT".

También habrá soporte para mensajes cortos de texto (SMS), integrará la mensajería instantánea y dará soporte a RSS (actualización de noticias), blogs y la toma de notas digitales.

La nueva suite del "Office System 2007" saldrá en ocho versiones, tres para usuarios corporativos y cinco para particulares.

Lo que aún no se sabe es el precio con que los productos de Microsoft arribarán al mercado argentino, incógnita que se develará en la presentación.
Una web regala una PlayStation 3 a aquél que sea capaz de 'hackearla'

La web Shimpinomori.net ha propuesto un curioso reto a todos aquellos que no puedan comprarse una consola PlayStation 3 estas navidades.

Ellos han comprado una PlayStation 3, le han instalado el sistema operativo Linux y, a través de ella, han puesto en marcha una página web en la que anuncian que el primero capaz de 'hackearla' se llevará dicha consola como premio.

El concurso durará hasta enero y está abierto a 'hackers' de todo el mundo.

Las reglas son sencillas, hacer un "trabajo de hackeo limpio": no aprovecharse para realizar ataques indiscriminados a otras máquinas que no sean la PS3 objeto del concurso.

Para demostrar el 'hackeo', el ganador debe sustituir la fotografía del niño con la PS3 que aparece en la web por otra cualquiera, además de enviar un mensaje a este foro (da igual en qué idioma) anunciando su victoria.

También debe enviar un mail a Shimpinomori.

El ganador se llevará la PlayStation 3, con todos los accesorios de serie, Linux preinstalado y el disco duro reemplazado por uno de 160 GB, además de un cable HDMI (de alta definición) y el videojuego Resistance: Fall of Man.

28 noviembre 2006

El grupo Sun libera los códigos de su lenguaje Java

El grupo informático Sun Microsystems anunció este lunes la liberación de los códigos fuente de su célebre lenguaje de programación Java, que se suma así a la categoría de software libre, y puede ser difundido y modificado por terceros si las modificaciones son informadas.

Se trata de una pequeña revolución para los programadores informáticos y una gran contribución al mundo del software libre, reunido en torno al sistema operativo Linux, competidor del sistema Windows, del grupo Microsoft.

Tras protegerlo fuertemente desde su lanzamiento, en 1995, el grupo Sun prometió hace varios meses liberar el código de Java, un instrumento muy utilizado por los programadores informáticos. El lenguaje Java es utilizado en más de 3.800 millones de aparatos en el mundo, desde teléfonos móviles hasta tarjetas con microchips y aparatos médicos, precisó Sun en un comunicado.

La elección de Sun, celebrada por los defensores del software libre y los usuarios de Linux que podrán integrarlo a sus programas, busca también asegurar el desarrollo de Java, en competencia con el programa .NET de Microsoft.

La liberación de los códigos fuente de Java, que estarán disponibles en internet, será en varias etapas; habrá que esperar a marzo de 2007 para tener todos los códigos fuente.
Alerta por mensajes que buscan robar contraseñas

Felicitaciones o actualizaciones pueden llegar a ser muy peligrosas y poner en un grave riesgo las passwords de Hotmail, Yahoo! y Gmail. Claves para estar atentos y no caer en la trampa

La Asociación de Internautas advierte del intento de robo de las claves de correos gratuitos para ser utilizados fraudulentamente y recuerda que para ver cualquier correo electrónico no es necesario validar la clave.

Esta asociación ha advertido de la existencia de correos con felicitaciones navideñas y falsas actualizaciones de antivirus, dirigidas a e-mail gratuitos, que tienen el propósito de conseguir la clave de clientes de empresas como Hotmail, Yahoo, Gmail, AOL o compañías antivirus.

El usuario recibe un e-mail con frase como 'te quiero', 'te deseo la mejor felicidad', 'mi mejor amigo', 'importante elimina virus similares a sasser' que tiene como objetivo que el usuario escriba su clave de correo electrónico para poder ver el contenido.

La asociación señala que cuando se recibe una postal online siempre viene acompañada con un número de confirmación en el mismo correo para que sólo pueda ser vista por el usuario que recibe el e-mail y a la hora de abrir la postal se pedirá este código y nunca la clave del correo.

“Para evitar este tipo de engaños la Asociación de Internautas aconseja que cuando usted reciba un correo electrónico invitándole a visualizar una postal o un mensaje de almacenamiento extra, etc, observe la web que le envía el enlace. Pero lo más importante es que usted no tiene que validar su clave de su correo electrónico para ver una postal, cuando usted recibe una postal ya recibe un numero de verificación para poder verla. Sea prudente y esté alerta, nunca teclee sus claves en cualquier sitio donde le soliciten este tipo de datos”, indicaron.

Esta organización ofrece la dirección de correo: phishing@internautas.org para que los usuarios denuncien cualquier tipo de fraude on-line.

27 noviembre 2006

Microsoft renueva su buscador en Internet con 'Live.com'

Microsoft anunció la renovación de su buscador en Internet 'MSN Search' tras medio año de pruebas de mejora que han culminado en el nuevo 'Live.com', servicio que estará integrado en sus servicios de Windows Live en 47 países de todo el mundo.

Con Live.com, la compañía refuerza su estrategia en uno de los mercados más competitivos de la Red, y lanzará una campaña para convencer a sus más de 465 millones de usuarios de MSN.com. El nuevo servicio ofrecerá un diseño innovador que permite al usuario personalizar su espacio y configurarse como página de inicio con selección de contenidos y aplicaciones.

Asimsimo, el servicio nace con un nuevo sistema de búsqueda que, según la compañía incidirá en la precisión, comodidad y relevancia, de la búsqueda más que en la cantidad de resultados.

Para ello introduce cuatro botones con los que, con sólo escribir una vez, el usuario puede realizar cuatro búsquedas diferentes: en la Web, en imágenes, noticias relacionadas y una opción de búsqueda más avanzada.

Esta búsqueda avanzada incluye macros que permiten crear un motor de búsqueda propio sobre un tema concreto, o la búsqueda académica: para localizar libros de carácter científico relacionados. También rastrea 'blogs' y páginas en formato RSS.

Asimismo, Live.com permite configurar la cantidad de información que el usuario quiere ver en cada búsqueda, así como el tamaño de las imágenes. Para una mayor comodidad y sencillez, Live.com posee 'scroll' infinito, lo que significa que ya no es necesario cambiar de página para ver los resultados, todo se muestra en una única página.

El buscador de imágenes constituye una de las innovaciones más importantes, ya que posibilita un visionado completo de todas las imágenes registradas sin necesidad de pasar a la siguiente página, con una barra de detalle para realizar una búsqueda mucho más personal. Además simplemente con pasar el ratón por encima, se puede ver la imagen con más resolución ('pop up'), con información de origen y tamaño real.
Un troyano podría poner en peligro la seguridad de millones de móviles

Todos los teléfonos móviles podrían ser víctimas de un ataque sencillo pero devastador que permite escuchar nuestras conversaciones telefónicas, recibir nuestros mensajes SMS y descargarse nuestra agenda de contactos. Al menos eso afirma una compañía de seguridad que ha demostrado lo que se podría hacer con dicho troyano, aunque todavía no dispone de pruebas que indiquen que la amenaza sea real.

El ataque ha sido descubierto por un experto alemán de seguridad y podría convertirse en la mayor brecha de seguridad en la privacidad de miles de millones de usuarios de móviles en todo el mundo. La respuesta oficial de los operadores móviles sobre esta amenaza es que es falsa. Pero la compañía SecurStar afirma que se puede reprogramar un teléfono usando un mensaje SMS binario o “de servicio”, parecido a los que los operadores utilizan para actualizar el software de nuestros teléfonos. Los operadores de móviles usan los mensajes SMS para hacer cambios en los móviles de los usuarios sin que estos tengan que intervenir. Estos cambios pueden variar desde pequeños arreglos hasta una reconfiguración total de los sistemas internos de los móviles. Como los teléfonos móviles no verifican si el remitente del SMS es seguro, simplemente con mandar un mensaje fraudulento se podría reprogramar el móvil para que haga lo que se desee.

Aunque un representante de SecurStar ha demostrado lo que se puede conseguir con un troyano de este tipo en varios móviles, habría que verificar que dichos móviles no estaban preparados para que el troyano funcionase. Los operadores de móviles no han querido admitir que exista tal posibilidad, y tampoco se tienen más pruebas de que realmente se esté aprovechando esa brecha de seguridad. Un portavoz de la Asociación GSM admite que “es imposible afirmar, con la información que tenemos, si esta brecha de seguridad es teórica o prácticamente posible. El Grupo de Seguridad de GSMA revisará estas posibilidades, no obstante”.

Por su parte, el operador Orange afirma en un comunicado que “nos tomamos las comunicaciones de nuestros clientes muy seriamente y estamos investigando las afirmaciones de SecurStar respecto a las capacidades de este Cabayo de Troya. Hasta disponer del resultado de esta investigación no podemos comentar la validez de dichas afirmaciones. Podemos confirmar que no tenemos evidencias que sugieran que ninguno de nuestros clientes haya visto comprometida la seguridad de sus comunicaciones de voz o SMS usando el mecanismo que indica SecurStar. Si nuestras investigaciones mostrasen que estas afirmaciones son válidad, tomaremos las medidas necesarias para asegurar la protección de nuestros usuarios.

26 noviembre 2006

Sun regala DVDs con Solaris 10 y Sun Studio 11

Hace un tiempo atrás Sun regaló CDs de NetBeans 4.1. Increíblemente, los CDs llegaron también por estas latitudes, como lo pude comprobar de primera mano muchos días después de mi incrédulo pedido. Ahora Sun, siguiendo tal vez el ejemplo de Ubuntu, está regalando DVDs con Solaris 10 (tanto para plataformas SPARC como para x86) y su software Sun Studio 11.

Así que con el referente anterior, no puedes perderte la oportunidad de pedir tu propio Solaris 10 DVD Media Kit.

Sun Studio 11 ofrece compiladores de C, C++ y Fortran, herramientas de performance y librerías para el entorno de desarrollo de Solaris.
Configurando el Modem ADSL USB Amigo CA80U

Este infame modem ADSL es muy conocido por ser la primera elección de los proveedores de Internet de Banda Ancha locales, por su bajo costo. Desgraciadamente, también es reconocido por su baja calidad y por estar destinado a su uso bajo Windows. Sin embargo, hacerlo funcionar bajo Linux no es una misión imposible, como explicaremos a continuación.

Introducción

Como bien dice su titulo, este documento trata sobre el modem AMIGO CA80U y su instalación en Linux. Debido a la falta de documentación sobre su soporte en Unix/linux, y a la gran entrega de estos modems en el mercado, la mayoría tiene problemas a la hora de ponerlo en funcionamiento bajo dichas plataformas.

El autor de este articulo espera poder ayudar a todos los que como el se encontraron con dificultades en la puesta en marcha del querido modem "Mal"-Amigo. :)

Requerimientos

Básicamente, se requieren los siguientes paquetes antes de comenzar con la configuración

* Linux: Slackware 9.1
Fué la distribución en la que instalé el modem y en la cual se basa este documento, lo que no implica que en otra no funcione, cambiaran los paquetes (.tgz por .rpm, .deb, etc..), algunas rutas de archivos, y algunas cositas mas, espero por tengan la misma suerte con otra distribución.
* Kernel 2.4.22 ( ** )
* ppp-2.4.1-i486-3.tgz ( ** )
* rp-pppoe-3.5-i386-1.tgz ( ** )
* libusb-0.1.6-3.i386.tgz
* libusb-devel-0.1.6-3.i386.tgz
* cxacru-2003-10-05-src.tgz (driver del modem AMIGO)
* pam-0.75-40.src.tgz

(**) estos paquetes se encuentran en el CD de la distribución Slackware 9.1, recomiendo usar los paquetes que vienen en el CD.

Los paquetes (libusb y libusb-devel) son librerías necesarias para el funcionamiento del driver, por lo tanto asegurate de instalarlas respetando el orden en el que fueron nombradas.

El paquete cxacru-2003-10-05-src.tgz, como veras es una versión algo vieja, actualmente se encuentran nuevas versiones con soporte para distintos modelos del modem Amigo (CA80U2 , etc.). Solo tiene que asegurarte de que el paquete que te bajes soporte tu modelo de modem Amigo.

Para obtener las librerías y el driver puedes dirigirte a la pagina del proyecto: www.sourceforge.net/projects/accessrunner

Configuración

Kernel

Comenzamos con la configuración del kernel, una vez descomprimido en /usr/src/linux-2.4.22/, escribimos dentro de dicho directorio :

root# make menuconfig

Referencias

Las opciones que debemos seleccionar son en su mayoría las que encontraras en la documentación del driver con pequeñas modificaciones debido a que algunas cosas se olvidaron:

Code maturity level options [] Prompt for development and/or incomplete code/drivers Loadable module support [] Enable loadable module support [] Set version information on all module symbols [] Kernel module loader Networking options <> Packet socket <> Unix domain sockets [] TCP/IP networking [] Asynchronous Transfer Mode (ATM) [*] RFC1483/2684 Bridged protocols

(en este caso te recomiendo que lo pongas en el kernel y no generes el modulo como indica la documentación debido a que tuve problemas a la hora de cargarlo, y esta opción es fundamental ya que es usada para crear la interfase nas0)

USB support <> Support for USB [] Preliminary USB device filesystem UHCI OHCI Network Device Support PPP (point-to-point protocol) support PPP Deflate compression PPP over Ethernet (EXPERIMENTAL) Processor type and features [ ] Symmetric multi-processing support

IMPORTANTE: Estas son las pautas a llevar en el Kernel para que el modem Amigo USB funcione correctamente, pero aca van otras recomendaciones personales, si estas leyendo este documento para poner un servidor Linux de internet no olvides habilitar iptables en el Kernel para realizar el NAT, por si de algo te sirve aquí tienes las opciones.

Networking options [] Network packet filtering IP: Filter Configuration <> IP tables support (required for filtering/masq/NAT)

Tuve inconvenientes al querer cargar el módulo de iptables es por eso que esta puesto en el Kernel, hay mas configuraciones que se debería realizar si quieres poner un servidor Linux, pero estas son las básicas. [PAGEBREAK]

Especificaciones

Bueno luego de compilar el Kernel con las opciones necesarias ,de haber rebooteando nuestra maquina y de haber instalado las librerías (libusb y libusb-devel) necesarias por nuestro driver cxacru, procedemos a compilarlo.

Descomprimimos el paquete.

root# tar -xvzf cxacru-2003-10-05-src.tgz

Luego dentro de la carpeta cxacru escribimos

root:cxacrud# make

Nota: en mi caso tuve problemas al compilar el driver con un fuente del panel, pero como el panel no es otra cosa que una interfaz gráfica de diagnostico del modem, podemos poner

root:cxacrud# make -i

(donde -i ignora los errores y lo pasamos de alto ;)

Ya tenemos instalado nuestro driver, ahora si tenemos instalado el driver nos falta solo conectar, bueno para eso vamos a instalar los paquetes ppp-2.4.1-i486-3.tgz y rp-pppoe-3.5-i386-1.tgz que se encuentran en nuestro CD y ahora lo que resta es configurar nuestra conexión.

Configurando PPPoE para establecer la conexión con nuestro proveedor

Ejecutemos el comando

root# adsl-setup

Con dicho comando configuremos nuestro usuario, password, DNS, etc..

Luego de ingresar los datos , vamos a dirigirnos al archivo /etc/ppp/options y agreguemos las siguientes lineas: (recuerda que las lineas que comienzan con # son comentarios simplemente que no te deben importar)

dns-addr 192.168.1.1
dns-addr 192.168.1.2

defaultroute hide-password #
async character map -- 32-bit hex; each bit is a character
that needs to be escaped for pppd to receive it. 0x00000001
represents '\x01', and 0x80000000 represents '\x1f'.

asyncmap 0 #
Do not require the other end of the connection to authenticate itself.
This option is dangerous if pppd is setuid.
If you also have ethernet and are having problems getting PPP to connect
over a modem, try this option.

noauth #
Use hardware flow control (i.e. RTS/CTS) to control the flow of data
on the serial port.

crtscts #
Set the MRU [Maximum Receive Unit] value to for negotiation. pppd
will ask the peer to send packets of no more than bytes. The
minimum MRU value is 128. The default MRU value is 1500. A value of
296 is recommended for slow links (40 bytes for TCP/IP header + 256
bytes of data).

mru 1492 #
Disables the default behaviour when no local IP address is specified,
which is to determine (if possible) the local IP address from the
hostname. With this option, the peer will have to supply the local IP
address during IPCP negotiation (unless it specified explicitly on the
command line or in an options file).

noipdefault

Asegurate de que esas opciones defaultroute, hide-password, asyncmap, etc. estén habilitadas en tu archivo options y sino agregalas como se vio anteriormente, el resto de las opciones debes dejarlas como están por defecto.

Ultimos detalles

Ingresa al archivo /etc/modules.conf y coloca en su interior la siguiente línea:

alias net-pf-24 pppoe

Ingresa también al archivo /etc/cxacru y setea la variable

PROTOCOL_MODE=4

(no recuerdo si por defecto ya tiene 4 como valor :)

Y para finalizar ingresamos al script /usr/sbin/adsl-connect y en la línea 50 aproximadamente tenemos estas lineas:

CONFIG=/etc/ppp/pppoe.conf USER="" ETH=""

Las cambiamos por estas:

CONFIG=/etc/ppp/pppoe.conf USER="tu-usuario@proveedor-xxx" ETH="nas0"

Instalación

Ya se supone que haz seguido al pie de la letra la configuración, ahora para la instalación del modem solo falta ejecutar :

root:# cxstart.sh

Este script se encarga de levantar el módulo para el modem, luego crea la interface nas0 y para finalizar ejecuta el PPPoE para que estemos ya estemos conectados :)

¡¡¡ATENCIÓN!!!! Si ves que cxstart se está ejecutando correctamente y luego del mensaje

Activating interface...

se arroja un error, debes dirigirte al archivo /usr/sbin/cxnet4up.sh y buscar las siguientes líneas que se encuentran casi al final de dicho archivo

Remove default Route

if route -n | cut -d' ' -f1 | grep -q "0.0.0.0"; then echo $">>> Removing default route..." route del default || exit 1 echo fi

y sólo comentarlas, poniéndoles un carácter # de la siguiente forma:

Remove default Route
if route -n | cut -d' ' -f1 | grep -q "0.0.0.0"; then
echo $">>> Removing default route..."
route del default || exit 1
echo
fi

¡Y listo!, ahora debes rebootear Linux (ya que va a intentar cargar nuevamente el módulo del modem que ya esta cargado). Para no rebootear deberías ejecutar cxstop.sh y luego cxunload.sh y ahora si ya esta todo en su lugar, ejecuta nuevamente el comando cxstart.sh.

Para verificar que todo esté andando bien basta ejecutar el comando ifconfig y ver si la interface ppp0 y nas0 están levantadas, ¡si las ves es porque ya estás conectado a Internet!

25 noviembre 2006

Presunta vulnerabilidad devastadora en telefonía móvil


Wilfried Hafner, experto alemán de la empresa SecurStar, afirma que puede reprogramar un teléfono móvil utilizando mensajes SMS de servicio, debido a que nadie comprueba que el origen de ese tipo de mensajes (utilizados por los operadores para realizar ajustes sin intervención del usuario) sea el propio operador. De este modo podría manipularse por completo y a voluntad cualquier teléfono móvil ajeno, interceptar conversaciones, etc...

Si fuera cierto resultaría muy preocupante, aunque la solución no parece complicada: bastaría introducir -si no existe- algún de tipo de verificación del origen de los mensajes SMS de servicio. Sin embargo, los operadores telefónicos consultados por Techworld sorprendentemente ni afirman ni desmienten la eventual realidad de la situación expuesta por Hafner.
Hafner incluso ha presentado un troyano denominado RexSpy para demostrar sus afirmaciones.

fuente ---> ACA

24 noviembre 2006

Microsoft ya presenta los nuevos Windows y Office en la Argentina


La multinacional del software invertirá 1,5 millones de dólares en el país con el lanzamiento del nuevo sistema operativo y las aplicaciones de oficina y una nueva versión de su servidor de correo y comunicaciones Exchanger Server

Microsoft, el mayor fabricante mundial de software, comenzó a presentar las nuevas versiones de su sistema operativo Windows y de su paquete de aplicaciones Office en la Argentina, en el marco del lanzamiento mundial de estos entornos y programas, que tendrá lugar el 30 de noviembre.

Según informó a Infobaeprofesional.com el gerente general de Microsoft en la Argentina, Gustavo Ripoll, la empresa de Bill Gates invertirá 2,5 millones de dólares en las acciones del lanzamiento del Windows Vista, el Office System 2007 y las aplicaciones para servidores de comunicaciones Exchange Server en el cono sur. Ese monto incluirá acciones de marketing y de capacitación. De ese total, la Argentina se llevará un millón y medio de dólares.

Ripoll explicó que la semana pasada la filial local de Microsoft comenzó a presentar el sucesor del Windows XP y las nuevas versiones del Word y Excel, entre otras aplicaciones de oficina agrupadas en el Office, a “algunos clientes”. El jueves la empresa desarrolló dos actividades de presentación para desarrolladores y administradores de redes, y el 30 de noviembre hará el lanzamiento a la prensa y al público en general.

Sin embargo, el consumidor final deberá esperar a enero de 2007 para poder conseguir el nuevo Windows Vista, porque a fines de noviembre llegarán solamente las versiones para empresas.

Demora
Windows Vista llega al mercado cinco años después de que Microsoft lanzara Windows XP. Los retrasos se debieron a demoras internas en el desarrollo del sistema y a negociaciones con las autoridades antimonopolio. La firma no da pronósticos de ventas. Sin embargo, las cifras dan cuenta de la importancia que tiene este lanzamiento para la empresa de Redmond: En 2005, Microsoft facturó 12.200 millones de dólares gracias a Windows, y ganó 9.400 millones, el 65% de todo el beneficio del grupo. Windows está presente en nueve de cada diez computadoras.

Énfasis
Los énfasis de de los tres nuevos productos son el incremento en la productividad, la seguridad y la comunicación. Aprovechan las ventajas de software basado en Internet, incorporan formato XML y tecnologías de servicios en red que colaboran con las empresas a utilizar los servicios en línea y elegir la combinación de aplicaciones para alcanzar un equilibrio en el control, la conveniencia y la eficiencia en costos y seguridad.

En especial, el Office System fue diseñado para aumentar el rendimiento individual, simplificar la colaboración, facilitar los procesos empresariales y la gestión de contenidos, y mejorar el conocimiento del negocio.

Windows Vista ayuda a los clientes a realizar con facilidad sus tareas diarias, encontrar con rapidez lo que buscan, mejorar la seguridad de su información personal, seguir conectados en casa o fuera de ella, y asegurar que las computadoras estén siempre actualizadas.

Windows Vista vendrá en seis versiones, dos para negocios, tres para usuarios y una para nuevos mercados: Windows Vista Business, Windows Vista Enterprise, Windows Vista Home Basic, Windows Vista Home Premium, Windows Vista Ultimate y Windows Vista Starter.

Exchange Server 2007 otorga beneficios que incluyen mejoras en colaboración y productividad; mensajería unificada, por Internet y móvil; protección anti-spam y antivirus; confidencialidad; continuidad del negocio y administración.

Windows Vista
En la demostración en la que estuvo presente Infobaeprofesional.com se pudo apreciar los cambios que tendrá el Windows: Las ventanas que están abiertas en la PC son ahora translúcidas. Las carpetas que contienen la información son transparentes, de forma tal que se puede ver lo que contienen.

También el nuevo Windows incluye la posibilidad de definir etiquetas a los documentos e imágenes, como hacen algunos servicios de Internet. Por ejemplo, a una planilla de cálculo Excel se le podrá dar etiquetas como gastos o presupuesto 2007 al margen de la carpeta en la que estén guardados, lo que facilita su búsqueda.

Vista incluye un buscador en el menú de Inicio (abajo a la izquierda en la pantalla), que permite buscar en la PC y en Internet. Esto ya lo hace Google Desktop, el buscador de Google que permite encontrar documentos y aplicaciones en la propia computadora ordenador y lo combina con búsquedas en Internet.

También se pudo apreciar la interfaz Aero, que presenta las distintas pantallas con ventanas traslucidas con efecto de cristal en imágenes de tres dimensiones. Esta herramienta facilita al usuario la visualización de las distintas ventanas que tenga abiertas en cada momento. Se eliminan así muchos clics de mouse: con sólo poner el puntero del cursor en la barra de tareas de las distintas ventanas es posible ver su contenido activo sin necesidad de ampliarla o ponerla en el primer plano. El problema de Aero es que consume muchos recursos de hardware.

Exchange Server 2007
La nueva versión incluye mejoras, protección integrada avanzada para mejorar la confiabilidad de los correos electrónicos; herramientas de administración que ayudan a reducir el costo de los ambientes de mensajes en ejecución; nuevas características de movilidad; y capacidades de mensajes unificados.

También ofrece otras características como tecnologías de protección integrada que permiten tener comunicación empresarial confidencial al tiempo que se cubren todas las
regulaciones de cumplimiento.

Por ejemplo, según se mostró en la jornada de presentación, ahora es posible que los empleados sean más productivos mediante el acceso desde cualquier lugar a aplicaciones de correo electrónico, mensajes de voz, calendarios y contactos desde una gran variedad de clientes y dispositivos.

“Listos para crecer”
Infobaeprofesional.com fue el único medio presente en la presentación del Windows Vista, el Office System y el Exchange Server 2007 en el Auditorio Buenos Aires, un salón del centro comercial Buenos Aires Design, en el barrio porteño de Recoleta, que fue colmado por más de 200 personas por sesión.

El lema central del lanzamiento es “Listos para crecer más”, y está referido a un supuesto con el que trabaja la multinacional: “La gente está lista para el consumo” de productos y aplicaciones digitales “más allá de la tecnología”, dijo en la presentación Ruben Illarramendi, director de Productividad de Microsoft Cono Sur. En este contexto, “el rol del software es simplificar la manera en que la gente trabaja”.

La apelación al “listo” (o “ready”, en inglés) se refiere implícitamente a uno de los grandes obstáculos que tendrá Windows Vista: Sus grandes requerimientos de hardware. Por ejemplo, en la versión Premiun Ready hay que tener como mínimo un procesador de 1 GHz y una memoria de sistema (RAM) de 1 GB, y una memoria de gráficos de 128 MB y un disco duro de 40 GB, requisitos que están por encima del equipo promedio del mercado local.

Luego de una presentación en distintos lenguajes y con las líneas del horizonte (“skyline”) de metrópolis como Nueva York, Londres, París, y Buenos Aires, además de China y Japón, al momento del amanecer, Ripoll dio la bienvenida al auditorio. Explicó que en los últimos cuatro años, Microsoft invirtió 22 mil millones de dólares en investigación y desarrollo del Vista y los nuevos Office y Exchange. Luego Illarramendi destacó que los tres productos fueron probados por unas 3,5 millones de personas más que en las anteriores versiones.

Tendencias
Illarramendi explicó que el nuevo entorno y el paquete de aplicaciones de oficina buscan satisfacer las necesidades generadas por tres tendencias del mercado laboral: La disponibilidad permanente de la información disponible, la organización transparente y la reducción de costos. Pero el directivo admitió que otro impulsor fueron normativas como Sarbanes-Oxley y Basilea II, que obligan a corporaciones multinacionales y bancos a resguardar la integridad de sus registros informáticos.

¿Qué prometen el Vista, el Office y el Exchange Server para el ámbito laboral en las organizaciones? “Simplificar la manera en que la gente trabaja de manera conjunta, ayudar a proteger y administrar los contenidos, obtener la información, reducir los costos de tecnología de la información y mejorar la seguridad”, enumeró Illarramendi.

Microsoft dedicó sus esfuerzos entonces a trabajar en el soporte móvil para los usuarios, la colaboración remota y el acceso a las aplicaciones desde cualquier lugar; a enfatizar en la administración de contenidos, las políticas de utilización de los recursos de TI y la conservación de documentos; y brindar herramientas para recabar y analizar información

Búsquedas
Justamente, uno de los puntos destacados del Vista es la facilidad que ofrece para buscar y encontrar aplicaciones y archivos. “Entre el 20 y el 30% del tiempo de los trabajadores se pierde en la búsqueda de datos que ya tenían”, dijo Illarramendi.

Un énfasis especial en cuanto al Office se dio en la interfaz del paquete de aplicaciones. La razón no es nueva en el mundo del software: El usuario desconoce las potencialidades de la aplicación, por sus menús y contextos de trabajo abigarrados. “El 92 por ciento de los requerimientos que nos hacían los usuarios era por cosas que ya estaban incluidas” en el Office, admitió Illarramendi.

Pero la apuesta de Microsoft con su nueva suite de aplicaciones va más allá y apunta a unos de sus principales competidores mundiales en el ámbito de las empresas: Oracle, y sus programas de planificación de recursos (ERP). Según Illarramendi, el nuevo Office “puede ser el ‘front end’ de cualquier ERP. Mientras el módulo de un proveedor tradicional del mercado demora dos semanas de capacitación del personal, con el Office System es mucho más rápido, porque es intuitivo y mucho más conocido”, afirmó el directivo.

Administración de TI
El señuelo de Microsoft para los administradores de redes, los jugadores claves para la llegada de Vista y Exchange y Office System a las empresas, es una promesa doble: “bajar el ROI (retorno de la inversión) y ser más seguros”, dijo Illarramendi. Aquí la inversión de Microsoft se enfocó en “simplificar las implementaciones, reducir los costos de soporte y mejorar la administración de TI”.

Demostraciones
Entre las diversas demostraciones realizadas ante los administradores hubo una instalación “desatendida” de la versión Ultimate del Vista en un flamante equipo Intel Quad-Core, un procesador de cuatro núcleos, que incluía 2,2 GB de memoria de sistema (RAM). La instalación insumió unos 12 minutos 25 segundos, que el administrador de red aprovechó para seducir a la secretaria que iba a utilizar la nueva computadora, mientras creaba en la red unas 300 cuentas de e-mail utilizando el Exchange Server en apenas un minuto.

23 noviembre 2006

Comunidad Linux planea ofensiva contra acuerdo Microsoft-Novell

Los defensores del sistema operativo Linux se están preparando para contestar un reciente acuerdo de Microsoft Corp que establece por primera vez el principio de pago al gigante del software por el uso de Linux, cuya licencia requiere que sea distribuido gratuitamente.

Microsoft firmó un acuerdo con Novell, uno de los proveedores de Linux, según el cual Novell se compromete a pagar una considerable suma a Microsoft a cambio de la garantía de que el gigante estadounidense no demandará a los clientes de Novell por lo que considera una violación de sus patentes en el programa Linux.

Para evitarse una larga batalla legal con Microsoft, experto en litigios, los usuarios de Linux podrían preferir a Novell y dejar de lado al principal proveedor de Linux, Red Hat, que no ha firmado ese tipo de acuerdo con Microsoft.

Aunque Linux es gratuito, los proveedores del sistema ofrecen un software en forma de paquete, junto a documentación y -lo que es más importante- de servicios de instalación y mantenimiento, de modo que cualquier usuario que quiera cambiar Red Hat tendrá que pagar un costo.

"Si los clientes abandonan Red Hat por Novell, en busca de seguridad, Red Hat se verá forzada a firmar un acuerdo semejante con Microsoft," dijo Eban Moglen, profesor de la Escuela de Leyes de la Universidad de Columbia y fundador del Software Freedom Law Center, en Nueva York.

Moglen, uno de los pioneros del software gratuito, dijo que el acuerdo de Microsoft no respeta los requisitos de la Licencia Pública General GNU, utilizada por Linux y otros programas, que exigen que el software sea distribuido gratuitamente.

En colaboración con otros expertos, Moglen ha comenzado a trabajar en la actualización de la licencia para eliminar la posibilidad de escapatoria y garantizar que ninguno sea demandado.

El sistema operativo Linux fue creado y ha sido mantenido y actualizado por voluntarios que trabajan bajo una licencia que permite copiar y modificar el programa libremente.

21 noviembre 2006

Microsoft amenaza con demandar a los distribuidores de Linux


El gigante del 'software' firma un acuerdo con Novell, en el que se comprometen a no enfrentarse en los tribunales por la propiedad intelectual.

Microsoft asegura que tiene patentada parte de la tecnología que utilizan los sistemas operativos de código abierto Linux.

La semana pasada, el gigante del software firmó un acuerdo con Novell que garantiza a esta compañía que no será demandada por este motivo, pero otras podrían acabar en los tribunales.

Novell, uno de los muchos proveedores de Linux que existen actualmente en el mercado, ha firmado un acuerdo con Microsoft, que se compromete a no emprender acciones legales por lo que dice es una violación de sus derechos de patente sobre parte del sistema operativo Linux. En contraprestación Novell paga 40 millones de dólares y se compromete a su vez a no demandar a la empresa de Bill Gates, que paga por ello 348 millones.

Steve Ballmer, consejero delegado de Microsoft, ha advertido ya a los usuarios de distribuciones de Linux distintas a la de Novell (Suse Linux) con posibles demandas. La perspectiva de una batalla legal contra Microsoft, experto en estas lides, podría incitar a los usuarios de Linux a pasarse a Suse, restando así usuarios al líder del sector, Red Hat, que no tiene un acuerdo similar con Microsoft.

Para evitar que el temor a una demanda afecte a quienes producen software libre hay expertos que se han puesto a trabajar sobre el contrato que rige el uso de estos programas, la Licencia Pública General (General Public License o GPL).

Su objetivo es introducir en ella una cláusula que extienda la garantía dada a Novell al resto de sistemas Linux. "No sería difícil llegar a un acuerdo al respecto con la comunidad", afirma el profesor de la facultad de Derecho de Columbia Eban Moglen, fundador del Centro Legal para la Libertad del Software.

Red Hat, en la Bolsa de Nueva York

El fabricante líder de sistemas operativos libres, Red Hat, ha anunciado por otra parte que ha solicitado empezar a cotizar en la Bolsa de Nueva York, tras varios años figurando como uno de los valores del índice tecnológico Nasdaq. ?Creemos que cotizar en la Bolsa de Nueva York aumentará la visibilidad de Red Hat entre sus inversores, reduciendo la volatilidad de las cotizaciones y ofreciendo un precio mas eficiente?