30 diciembre 2006

Detenidas 14 personas por posesión y distribución de pornografía infantil en Internet

Catorce personas han sido detenidas en siete comunidades autónomas acusadas de guardar en sus ordenadores o distribuir pornografía infantil a través de Internet. La operación se inició el pasado mes de agosto.

Tras cuatro meses de investigaciones, la Guardia Civil ha conseguido detener a catorce personas en siete comunidades autónomas por posesión y distribución de pornografía infantil en Internet. Todo comenzó cuando la Guardia Civil detectó en la red "huellas" o indicios que apuntaban la existencia de archivos de imagen y video que podrían contener material pedófilo.

Posteriormente se permitió identificar quince ubicaciones físicas desde donde se efectuaban las conexiones y se identificaron 453 archivos que contenían este tipo de imágenes. Una vez localizadas las conexiones, la Guardia Civil procedió a efectuar quince registros domiciliarios en once provincias en los que se ha intervenido numeroso material informático y miles de archivos de contenido pedófilo.
Pirata cibernético dice que vulneró protección de nuevos DVDs

Las empresas que están detrás de un sistema de encriptación para los DVDs de alta definición están investigando el anuncio de un 'hacker' de que ha sido capaz de saltarse la protección anticopia de los nuevos discos, dijo un portavoz de una de las empresas.

Un pirata informático conocido como Muslix64 publicó en Internet los detalles de cómo desencriptó el código, conocido como AACS (Advanced Access Content System), que impide que los discos de alta definición sean copiados ilegalmente al restringir que aparatos los pueden reproducir.

El sistema AACS ha sido desarrollado por empresas entre las que están Walt Disney Co, Intel Corp, Microsoft, Toshiba Corp y Sony para proteger los formatos de alta definición (HD), incluido el Blu-ray de Sony y el HD-DVD de Toshiba.

Muslix64 publicó un vídeo y los códigos desencriptadores donde enseña cómo copiar varias películas en un popular blog 'hacker' de internet y en una página de intercambio de vídeos.

El pirata también prometió publicar más fuentes de códigos a partir del 2 de enero para permitir a los usuarios copiar un mayor número de títulos.

Un portavoz de una de las empresas AACS, que declinó identificar a la compañía, dijo que estaban al tanto del anuncio y que estaban investigando sus afirmaciones, pero no quiso dar más detalles.

La vulnerabilidad podría suponer una amenaza para la industria del cine que está buscando la fórmula para incentivar los ingresos tras la caída en las ventas del formato-estandar DVD.

En 2005, las ventas de DVD en EEUU generaron alrededor de 24.000 millones de dólares a la industria.

28 diciembre 2006

Denegación de servicio remota en Microsoft Windows


Se ha publicado un código que aprovecha una vulnerabilidad que permite, en remoto, hacer que Microsoft Windows deje de responder. Para que el fallo tenga efecto, el atacante debe establecer una sesión nula con el sistema objetivo, lo que mitiga en cierta forma la gravedad del problema.

El día 25 de diciembre se publicó un código que aprovecha un fallo en el servicio "estación de trabajo" en la forma en la que maneja peticiones RPC NetrWkstaUserEnum con un valor grande en el campo maxlen. Si el atacante tiene acceso a este servicio y envía peticiones especialmente manipuladas, el servicio svchost.exe consumiría toda la memoria disponible y el sistema dejaría de responder. El problema se ha confirmado en Windows 2000 y Windows XP SP2 totalmente parcheados, aunque otros podrían verse afectados.

Debido a las condiciones de este fallo, es mucho más factible que los ataques se lleven a cabo desde sistemas dentro de una misma red interna.

La misma persona que ha revelado el código (un/a polaco/a que se hace llamar h07) hizo también público otro exploit a principios de diciembre.
El código permitía provocar una denegación de servicio a través de una reserva de memoria incorrecta en función GetPrinterData. Para poder aprovechar el fallo, un atacante debería tener acceso al puerto 445, usado para manejar el protocolo NetBIOS.

Al contrario que el primero descrito, este código no representaba una vulnerabilidad desconocida, sino que suponía una nueva forma de atacar un fallo inherente a la implementación RPC en Windows, conocido desde finales de 2005. Ya se sabía que este fallo era aprovechable a través de la función PNP_GetDeviceList del servicio UPNP (Universal plug and play).

Para ninguno de estos problemas existe parche oficial. Se recomienda filtrar el acceso a los servicios vulnerables.

25 diciembre 2006

Enciclopedia de Internet Wikipedia busca competencia


El fundador de la enciclopedia de contenido libre en Internet Wikipedia, Jimmy Wales, pretende competir con los servicios de búsqueda de Google y Yahoo en la red de redes, informó hoy el matutino digital "Welt.de".

En medio de una cruenta lucha por mejores posiciones en Internet, ahora la atención está en los servicios de contendidos como es el caso de la novedosa Wikipedia.

La intención de Wales se apoya en el éxito de su propuesta, que permite a los propios usuarios, mediante un elemental registro, transformar a gusto los contenidos de la enciclopedia (wikipedia.org), servida en varios idiomas.

Aunque esta posibilidad lleva implícita una regulación de lo que se publica, en caso de diferencia seria entre los autores, cada vez el tipo Wiki para esta red predomina, tanto entre los especialistas como para lectores simples.

De acuerdo con la información, la intención de Wales es dejar a cargo del usuario la forma de buscar y encontrar en la red la información deseada. El proyecto es financiado por Amazon, el servidor electrónico de ventas por correspondencia.

Como peculiaridad, en lugar de desarrollar un programa similar para la búsqueda ya utilizada actualmente en los ordenadores, Wales quiere dejar a cargo del usuario, activando el ratón, tanto el orden como la relevancia del dato.

Además, pretende facilitar la importancia así como un comentario sobre la información que se desea encontrar.

Google y Yahoo son buscadores muy buenos, sin embargo el fundador de Wikipedia pretende apoyarse en el trabajo de equipo como técnica fundamental.

El experto sentenció que los trabajos se encuentran todavía en una fase de diseño y prevé la primera versión para el primer trimestre de 2007.

22 diciembre 2006

Denegación de servicio a través de ficheros MIDI en Windows Media Player


Se ha encontrado una vulnerabilidad en Microsoft Windows Media Player que pude ser aprovechada por atacantes para provocar una denegación de servicio.

El problema se debe a un error de división por cero a la hora de manejar ficheros MIDI especialmente manipulados con cabeceras que contengan campos mal formados (número de pistas, por ejemplo). Esto
podría provocar que la aplicación dejase de responder si se abre un fichero especialmente manipulado.

No existe parche oficial. Se recomienda no abrir ficheros no solicitados o provenientes de fuentes desconocidas.

20 diciembre 2006

Musix GNU/Linux 0.40 liberado - Porque la música es libre


Gracias al apoyo del proyecto Ututo, FSF, Ourproject y a los colaboradores de siempre, el proyecto Musix acaba de liberar Musix 0.40, cuyos programas fueron testeados por más de 2 meses, tiempo que permitió resolver problemas de todo tipo sobre Musix 0.39, y realizar las actualizaciones de software más relevantes.

Se trata de un sistema operativo destinado a músicos, sonidistas, DJs, y usuarios en general, cuyas principales características son: fácil de usar, y 100% software libre.

Musix 0.40 puede considerarse la versión más estable y funcional hasta el momento, y puede decirse que es recomendable su utilización a largo plazo. Musix 0.49 será una versión extremadamente actualizada y se espera que dé soporte a nuevo hardware.

Cuando Musix llegue a la versión 1.0 a principios de 2007, la estabilidad del sistema será óptima, sobre todo porque el repositorio de paquetes de la distribución Debian/testing quedará congelado, es decir estable, con lo cual los usuarios de Musix no tendrán problemas al intentar instalar nuevo software.

Musix cuenta con un repositorio de paquetes de software propio que fue creciendo con el tiempo; se espera incorporar nuevo software no disponible en Debian, tal como Mplayer o Cinelerra (edición de video).

El proyecto Musix ha brindado varias charlas en distintas instituciones durante 2005 y 2006, afirmando el compromiso con la difusión del software libre entre músicos, sonidistas y usuarios en general.
Programas/paquetes importantes actualizados

* Ardour 0.99.2 (algunos bugs resueltos, última versión estable)
* Hydrogen Drum Machine 0.9.3
* Hwdata 0.177-1 (mejora en la la detección de hardware, sobre todo de video)
* Freewheeling 0.5.1 (fweelin-0.5.1_0.5.1-1_i386.deb)
* Rox-Filer 2.4.1-1 (administrador de archivos e iconos de escritorio)
* Zynaddsubfx 2.2.1-4

Nuevos programas/paquetes instalados

* Rosegarden 1.2.3 (¡Musix 0.39 y 0.40 son las únicas distros con esta nueva versión!)
* Mixxx 1.4.2-1 (Digital Disc Jockey Interface)
* Cecilia 2.0.5-2
* Csound 4.23f13
* guidedog 1.0.0-3 (ruteo)
* guarddog 2.5.0-1 (firewall)
* jackeq 0.4.0-2 (ecualizador simple para JACK)
* echomixer (herramienta de control para placas de sonido Echoaudio)
* envy24control (herramienta de control para placas de sonido basadas en Envy24 (ice1712))
* hdspconf (Interfase gráfica para controlar configuraciones ALSA de las placas Hammerfall HDSP)
* hdspmixer (herramienta para controlar el direccionamiento avanzado de RME Hammerfall DSP.)
* rmedigicontrol (herramienta de control para placas de sonido RME Digi32 y RME Digi96)

Paquetes eliminados

* libncurses5-dev y sus dependencias
* libx11-dev y sus dependencias
* kernel 2.6.15.2

Varios

* Documentación en castellano sobre Ardour
* Se reemplazó el kernel 2.6.15.2 por el 2.6.11 de Musix 0.31 para lograr mayor compatiblidad con discos SATA en el momento de instalación en disco duro
* Se mantienen los otros kernels de Musix 0.40: 2.6.15.4, 2.6.13, 2.6.15.3-rt
* Se mejoraron y crearon varios scripts para facilitar el uso del sistema
* Se creó un script cambiador de temas para el escritorio rox-filer
* Se modificó el screen de booteo isolinux (logo.16)
* Se incorporaron los wallpapers de Jorge Salgueiro
* Se incorporaron presets para Jamin de parte de Gilberto Borges (~/.jamin)

Problemas resueltos en Musix 0.40

De modo general, se solucionaron los siguientes problemas:

* Inicio lento en KDM, resuelto
* Desaparición de iconos en el escritorio luego de actualizar GTK, resuelto
* Luego de la instalación, el equipo debería re-iniciar normalmente

Problemas conocidos en Musix 0.40

* El nuevo Rosegarden 1.2.3 produce un crash al intentar grabar audio, informaremos sobre cómo solucionarlo a la brevedad
* Es probable que la instalación en algunos discos duros SATA no sea posible (testear)
* Es probable que el usuario no-root no herede la configuración de escritorio de Musix. Esto se soluciona con 2 comandos en consola de texto (terminal) desde la sesión de usuario no-root:
mkdir ~/.config
cp -Rp /root/.config/* ~/.config

Próxima versión, Musix 0.49

* Musix 0.49 poseerá la nueva versión de ALSA, 1.0.11, la cual resuelve cientos de bugs e incorpora nuevas funcionalidades y soporte para placas de sonido
* Se actualizarán cientos de paquetes de software (459 hasta el momento)
* El kernel 2.6.16-beyond4.1 podría ser el predeterminado para esta versión. Este kernel ya puede ser instalado junto con los nuevos drivers ALSA desde el repositorio de Musix (apt-get update && apt-get -y install alsa-modules-2.6.16-beyond4.1 linux-image-2.6.16-beyond4.1)
* Se espera poder liberarlo en pocos días

Más información:
http://www.musix.org.ar/download.html
Actualizaciones críticas para Firefox y Thunderbird

Mozilla ha publicado actualizaciones de seguridad para sus productos Firefox 2.x, Firefox 1.5.x y Thunderbird 1.5.x, y también para SeaMonkey 1.0.x.

Las mismas corrigen vulnerabilidades críticas. Entre ellas se destacan algunas relacionadas con Cross-Site-Scripting (XSS), fallo que permite que un sitio web construido maliciosamente, pueda eludir las restricciones para ejecutar scripts (archivos de comandos), en ventanas pertenecientes a diferentes dominios.

También se solucionan debilidades que provocan la fuga de información al utilizar RSS, un fallo de desbordamiento de búfer relacionado con el manejo del cursor y algunos problemas de corrupción de memoria, que permiten ganar privilegios o provocar que la aplicación deje de responder.

Algunas de estas vulnerabilidades permiten la ejecución remota de código, como la que se produce en el manejo de objetos SVG.

Scalable Vector Graphics (SVG) es un lenguaje para describir gráficos vectoriales bidimensionales, tanto estáticos como animados en XML (estos últimos con ayuda de SMIL, un lenguaje que permite integrar audio, video, imágenes, texto o cualquier otro contenido multimedia).

El DOM (Document Object Model) es una representación en forma de objetos de la información contenida en un documento estructurado (XHTML, XML, SVG, etc.), que permite la animación directa y eficiente de los gráficos vectoriales vía scripting.

La vulnerabilidad, aunque requiere la interacción con el usuario para lograrlo, puede permitir la ejecución remota de código cuando se visita una página Web maliciosa o se abre un mensaje HTML.

Se recomienda permitir la actualización inmediata de los productos vulnerables, a través de la actualización automática, o en su defecto mediante la descarga de las últimas versiones.

Listado de vulnerabilidades corregidas:

Firefox 2.0.0.1

MFSA 2006-76 XSS using outer window's Function object
www.mozilla.org/security/announce/2006/mfsa2006-76.html

MFSA 2006-75 RSS Feed-preview referrer leak
www.mozilla.org/security/announce/2006/mfsa2006-75.html

MFSA 2006-73 Mozilla SVG Processing Remote Code Execution
www.mozilla.org/security/announce/2006/mfsa2006-73.html

MFSA 2006-72 XSS by setting img.src to javascript: URI
www.mozilla.org/security/announce/2006/mfsa2006-72.html

MFSA 2006-71 LiveConnect crash finalizing JS objects
www.mozilla.org/security/announce/2006/mfsa2006-71.html

MFSA 2006-70 Privilege escallation using watch point
www.mozilla.org/security/announce/2006/mfsa2006-70.html

MFSA 2006-69 CSS cursor image buffer overflow (Windows only)
www.mozilla.org/security/announce/2006/mfsa2006-69.html

MFSA 2006-68 Crashes with evidence of memory corruption (rv:1.8.0.9/1.8.1.1)
www.mozilla.org/security/announce/2006/mfsa2006-68.html

Firefox 1.5.0.9

MFSA 2006-75 RSS Feed-preview referrer leak
www.mozilla.org/security/announce/2006/mfsa2006-75.html

MFSA 2006-73 Mozilla SVG Processing Remote Code Execution
www.mozilla.org/security/announce/2006/mfsa2006-73.html

MFSA 2006-72 XSS by setting img.src to javascript: URI
www.mozilla.org/security/announce/2006/mfsa2006-72.html

MFSA 2006-71 LiveConnect crash finalizing JS objects
www.mozilla.org/security/announce/2006/mfsa2006-71.html

MFSA 2006-70 Privilege escallation using watch point
www.mozilla.org/security/announce/2006/mfsa2006-70.html

MFSA 2006-69 CSS cursor image buffer overflow (Windows only)
www.mozilla.org/security/announce/2006/mfsa2006-69.html

MFSA 2006-68 Crashes with evidence of memory corruption (rv:1.8.0.9/1.8.1.1)
www.mozilla.org/security/announce/2006/mfsa2006-68.html

Thunderbird 1.5.0.9

MFSA 2006-74 Mail header processing heap overflows
www.mozilla.org/security/announce/2006/mfsa2006-74.html

MFSA 2006-73 Mozilla SVG Processing Remote Code Execution
www.mozilla.org/security/announce/2006/mfsa2006-73.html

MFSA 2006-72 XSS by setting img.src to javascript: URI
www.mozilla.org/security/announce/2006/mfsa2006-72.html

MFSA 2006-71 LiveConnect crash finalizing JS objects
www.mozilla.org/security/announce/2006/mfsa2006-71.html

MFSA 2006-70 Privilege escallation using watch point
www.mozilla.org/security/announce/2006/mfsa2006-70.html

MFSA 2006-69 CSS cursor image buffer overflow (Windows only)
www.mozilla.org/security/announce/2006/mfsa2006-69.html

MFSA 2006-68 Crashes with evidence of memory corruption (rv:1.8.0.9/1.8.1.1)
www.mozilla.org/security/announce/2006/mfsa2006-68.html

SeaMonkey 1.0.7

MFSA 2006-75 RSS Feed-preview referrer leak
www.mozilla.org/security/announce/2006/mfsa2006-75.html

MFSA 2006-74 Mail header processing heap overflows
www.mozilla.org/security/announce/2006/mfsa2006-74.html

MFSA 2006-73 Mozilla SVG Processing Remote Code Execution
www.mozilla.org/security/announce/2006/mfsa2006-73.html

MFSA 2006-72 XSS by setting img.src to javascript: URI
www.mozilla.org/security/announce/2006/mfsa2006-72.html

MFSA 2006-71 LiveConnect crash finalizing JS objects
www.mozilla.org/security/announce/2006/mfsa2006-71.html

MFSA 2006-70 Privilege escallation using watch point
www.mozilla.org/security/announce/2006/mfsa2006-70.html

MFSA 2006-69 CSS cursor image buffer overflow (Windows only)
www.mozilla.org/security/announce/2006/mfsa2006-69.html

MFSA 2006-68 Crashes with evidence of memory corruption (rv:1.8.0.9/1.8.1.1)
www.mozilla.org/security/announce/2006/mfsa2006-68.html

Últimas versiones NO vulnerables:

- Firefox 1.5.0.9
- Firefox 2.0.1
- SeaMonkey 1.0.7
- Thunderbird 1.5.0.9

19 diciembre 2006

Sony irrumpe en el negocio de la descarga de contenidos

Sony tiene previsto lanzar su servicio de descarga de contenidos online bajo formato vídeo a principios del año que viene. Este negocio va a mover este año en torno a 298 millones de dólares en todo el mundo, según la consultora Strategic Analytics, si bien en 2007 alcanzará los 1.500 millones y en 1010 los 5.900 millones.

Las ofertas estarán disponibles a través de sus consolas de videojuegos, PlayStation. El servicio no requerirá la compra de una nueva máquina ni de software añadido para las ya existentes. La irrupción de Sony amenaza al iTunes de Apple, hasta ahora uno de los líderes de este negocio. De momento, los formatos de ambas empresas no serán compatibles.

En un intento de ganar cuota de mercado, la empresa japonesa está negociando alianzas con algunas de las grandes productoras norteamericanas para asegurarse sus contenidos. A su vez, Apple tiene un acuerdo de exclusividad con Disney, pero el resto de majors se han mostrado reticentes a firmar este tipo de pactos.
Cuatro detenidos por distribuir un vídeo en Internet con pornografía infantil

La Policía ha detenido a cuatro individuos por distribuir un vídeo a través de Internet en el que aparecían menores y un adulto manteniendo relaciones sexuales, en una operación en la que se han practicado registros en Palma de Mallorca, Valencia, Castellón y Málaga.

Las investigaciones se iniciaron a raíz de la denuncia presentada por un particular en la Comisaría del distrito de Latina en Madrid, quien explicó que, a través de la red de intercambio de archivos de Internet "E-Donkey" , se había descargado un archivo de vídeo al pensar que era un capítulo de la serie de dibujos animados "Doraemon" y que resultó ser un vídeo de pornografía infantil.

La Policía inició las investigaciones para localizar e identificar a los usuarios que compartían y ponían a disposición de los usuarios de la red "e-Donkey" este vídeo y pudo determinar que era distribuido con diversos nombres, algunos de los cuales hacían referencia directa a imágenes de abuso de menores.

El Juzgado de Instrucción número 50 de Madrid libró los mandamientos necesarios para que los distintos servidores de acceso a Internet identificaran a los usuarios titulares de las conexiones rastreadas.

Así, se determinó la identidad de los cuatro usuarios que habían distribuido el archivo de vídeo y se practicaron registros en Valencia, Castellón, Málaga y Palma de Mallorca en los que se localizó un elevado número de archivos de contenido pornográfico infantil y se intervino diverso material informático.

Los detenidos son B.G.V., de 33 años y domiciliado en Palma de Mallorca, al que fueron intervenidos dos discos duros; J.A.G.H., de 40 años y vecino de Valencia; P.H.M., de 32 años y con domicilio en Castellón, en cuya vivienda fue hallado el archivo que originó la investigación y al que le fueron intervenidos además un disco duro, 32 DVD y 29 CD; y A.J.T.M., de 26 años y con domicilio en Málaga.
Fundadores de Sype y Kazaa introducen versión beta de su servicio de TV por internet

Los ingenieros finlandeses Janus Friis y Niklas Zennstrom, creadores del sistema de telefonía por internet y del programa de intercambio de archivos Kazaa, lanzaron la versión de pruebas de su servicio de televisión por internet, llamado “The Venice Project”.

Según el diario estadounidense “Financial Times”, cerca de 6.000 personas están probando este nuevo servicio, la cual utiliza la tecnología peer-to-peer (la misma usada por Kazaa y e-Mule) lo cual permite tener decenas de millones de usuarios a la espera de productores de contenidos que deseen utilizar la plataforma.

Friis y Zennstrom utilizaron para este proyecto una porción del dinero obtenido de la venta de Skype al sitio web de subastas eBay, producida el año pasado. Se estima que durante 2007 se liberará el servicio que ofrecerá una gran variedad de contenidos televisivos en forma gratuita, con ganancias derivadas de la publicidad.

16 diciembre 2006

Vulnerabilidad de formato de cadena en gdmchooser de GNOME Display Manager

Se ha encontrado una vulnerabilidad en GNOME Display Manager por la que un atacante local podría elevar privilegios en el sistema afectado.

Gdmchooser es un programa que proporciona funcionalidad XDMCP (X Display Manager Control Protocol) al GNOME Display Manager. Este protocolo permite a un usuario interacturar con sistemas remotos a través del X11 local.

Existe un fallo de formato de cadena en la función gdm_chooser_browser_add_host en el archivo gui/ gdmchooser.c a la hora de procesar nombres de hosts, que puede ser aprovechado para ejecutar comandos arbitrarios en el sistema con los privilegios del servicio GNOME Display Manager (gdm). Usuarios locales no autenticados podrían ejecutar gdmchooser e introducir caracteres especialmente manipulados en el cuadro de diálogo para lanzar la vulnerabilidad.

La vulnerabilidad fue comunicada al fabricante a través de iDefense el 4 de diciembre de 2006.

Se han publicado versiones no vulnerables (2.14.11, 2.16.4, y 2.17.4) disponibles desde:
http://ftp.gnome.org/pub/GNOME/sources/gdm, además de que cada distribución está actualizando ya sus repositorios.

13 diciembre 2006

Siete boletines de seguridad de Microsoft en diciembre


Como cada segundo martes de mes, Microsoft ha publicado sus ya habituales boletines de seguridad. En esta ocasión, finaliza el año con siete nuevos boletines (MS06-072 al MS06-078).

Según la propia clasificación de Microsoft tres de los nuevos boletines presentan un nivel de gravedad "crítico", mientras que los cuatro restantes reciben la calificación de "importante".

Es por tanto, importante conocer la existencia de estas actualizaciones, evaluar el impacto de los problemas y aplicar las actualizaciones en la mayor brevedad posible. Este es un boletín
de urgencia en el que describimos superficialmente cada uno de los nuevos boletines de seguridad de Microsoft. En los próximos días publicaremos otros boletines donde analizaremos más detalladamente
las actualizaciones más importantes.

* MS06-072: Actualización acumulativa para Microsoft Internet Explorer que además soluciona cuatro nuevas vulnerabilidades que podrían permitir la ejecución remota de código arbitrario o la divulgación de información sensible. Según la calificación de Microsoft está calificado como
"crítico". Afecta a Internet Explorer 5.01 e Internet Explorer 6.

* MS06-073: Se trata de una actualización para evitar una vulnerabilidad en Visual Studio 2005 que permite ejecución remota de código. Está calificado como "crítico".

* MS06-074: Destinado a solucionar una vulnerabilidad en SNMP que puede permitir a un atacante remoto ejecutar código arbitrario.
Según la calificación de Microsoft está calificado como "Importante".
Afecta a Windows 2000, Windows XP y Windows Server 2003.

* MS06-075: Se trata de una actualización para Microsoft Windows debido a que se ha detectado una vulnerabilidad que pueden permitir la elevación de privilegios en el sistema. También recibe una calificación de "importante". Afecta a Windows XP y Windows Server 2003.

* MS06-076: Actualización acumulativa para Outlook Express que además soluciona una nueva vulnerabilidad que podría permitir la ejecución remota de código arbitrario. Según la calificación de Microsoft está calificado como "importante". Afecta a Outlook Express 5.5 y 6.

* MS06-077: En este boletín se anuncian los parches de actualización necesarios para solventar una vulnerabilidad en Remote Installation service (RIS). Afecta a Windows 2000. Está calificado como "importante".

* MS06-078: Soluciona dos vulnerabilidades en Windows Media Player que pueden permitir a un atacante remoto la ejecución de código arbitrario.
Está calificado como "crítico".

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche.

12 diciembre 2006

Segunda vulnerabilidad Zero-Day en Word

Con apenas unos días de diferencia, ha sido descubierta una nueva vulnerabilidad en Word.

La compañía informó que la nueva vulnerabilidad ha sido explotada en forma muy limitada. Igualmente puede considerarse peligrosa dada la naturaleza de la misma.

Secunia la cataloga como extremadamente crítica.

Los ataques informados, se han producido por medio de archivos de Word modificados maliciosamente, y enviados como adjuntos en mensajes de correo electrónico.

Una vez que la víctima abre el adjunto, el atacante es capaz de ejecutar un código malicioso o un software no deseado en la PC.

El problema es ocasionado por un error no especificado al procesarse documentos de Word.

Hasta la publicación de esta alerta, no se conoce una solución para esta vulnerabilidad.

Se recomienda no abrir ninguna clase de adjunto, ni hacer clic en enlaces de cualquier clase de correo o mensaje instantáneo no solicitado, sin importar quien sea el remitente.


Software afectado:


- Microsoft Office 2000
- Microsoft Office 2003
- Microsoft Office XP
- Microsoft Word 2000
- Microsoft Word 2002
- Microsoft Word 2003
- Microsoft Word Viewer 2003

Microsoft informa que Word 2007 no se vería afectado.

11 diciembre 2006

El crimen organizado, en busca de háckers jóvenes


Las organizaciones delictivas llegan a considerar a chicos de hasta 14 años. "Mueven fondos y utilizan toda la experiencia que tienen, pero carecen de pericia técnica", explica Greg Day, analista de seguridad de Mc Afee.

El auge del crimen en el ciberespacio está forzando a los criminales a no escatimar esfuerzos en el reclutamiento de piratas informáticos hábiles, advierte un informe.

Según informó el portal BBCmundo.com, algunas organizaciones criminales pagan a estudiantes mientras se educan para asegurarse un listado de trabajadores técnico-prácticos con quienes puedan contar, asegura un informe de McAfee.

McAfee dijo que niños tan jóvenes como de 14 años de edad están siendo considerados por algunas pandillas criminales.

Greg Day, analista de seguridad en McAfee y uno de los autores del Informe de Criminología Virtual, dijo que éste se proponía explorar el bajo mundo digital y cómo y donde los mundos del crimen y la alta tecnología se encuentran.

"Quisimos entender un poco más acerca de la forma y los motivos por los que personas acaban por optar por este sendero profesional", dijo Day.

Las pandillas de crímenes cibernéticos más exitosas fueron establecidas entre aquellos con habilidades criminales y contactos, y aquellos con habilidades técnicas, agregó.

"Los criminales tradicionales tienen la habilidad de mover fondos y utilizar toda la experiencia que tienen pero no tienen la pericia técnica".

Cuando se incrementó el número de pandillas criminales queriéndose cambiar al crimen cibernético, se volvió más difícil enlistar a piratas informáticos hábiles, por lo que según Greg Day, los criminales se han concentrado en apuntar a estudiantes universitarios por todas partes el mundo.

"Algunos estudiantes son patrocinados durante sus estudios tecnológicos", dice Day.

Una vez que logran su grado, los nuevos profesionales van a trabajar para las pandillas criminales.

Algunas pandillas criminales organizadas también hacen uso del encanto que rodea a la etiqueta de "pirata informático" para alistar a jóvenes impresionables, revela el informe.

Al rastrear sitios web, boletines digitales, salas de charla o chat rooms que ofrecen herramientas de piratería informática o contraseñas de programas pirateados, los reclutadores criminales reúnen información acerca de objetivos potenciales.

Una vez identificados, jóvenes piratas informáticos son captados con recompensas para llevar a cabo tareas de bajo nivel, tales como enviar correos no deseados o spam a una red doméstica de ordenadores "pirateada".

"Es mucho más fácil que personas entren en un nivel de hacer daños graves y no estar enteramente enterados de lo que hacen", apunta Day.

A veces quienes están enganchados de esta forma acaban siendo chantajeados a hacer más trabajos porque el criminal tiene buena evidencia de lo que ese joven pirata informático ha hecho anteriormente.

Otras pandillas criminales optan por reclutar a personas vinculadas con compañías que tienen como objetivo, para así obtener información detallada de los procedimientos de dichas organizaciones.

"El crimen cibernético ya no está en sus años infantes. Se trata de un negocio grande", advierte Greg Day.

08 diciembre 2006

No abra ni guarde archivos de word

El 5 de diciembre Microsoft publicó una aviso de seguridad en el que informa de una vulnerabilidad en Microsoft Word que puede permitir ejecución de código, en el informe recomienda como solución (workaround) "No abrir ni guardar archivos de word que se reciban de fuentes no confiables o inesperadamente de fuentes confiables ..."

El fallo afecta a las versiones Microsoft Word 2000, Microsoft Word 2002, Microsoft Office Word 2003, Microsoft Word Viewer 2003, Microsoft Word 2004 para Mac, and Microsoft Word 2004 v, Microsoft Works 2004, 2005, and 2006.

Para que la vulnerabilidad sea explotada es necesario abrir un documento de word. Hasta el momento no ha sido corregida por ningún "patch" y tampoco se disponen de las firmas para que los antivirus puedan detectar este tipo de ataques.

05 diciembre 2006

Nuevo gusano informático se dirige contra los usuarios de MySpace

Un nuevo gusano informático se dirige contra los usuarios de la red MySpace, uno de los sitios más populares de internet, informaron hoy expertos del sector.

El gusano se aprovecha de un fallo en el programa Quicktime, que muchos usuarios utilizan para ver vídeos en MySpace, modifica los perfiles de los usuarios y añade enlaces a páginas web fraudulentas, advirtieron los expertos de la compañía de seguridad Websense.

El virus se añade a sí mismo a la página MySpace de los usuarios afectados y reemplaza los enlaces con otros a páginas web fraudulentas que tienen el mismo aspecto que las de MySpace pero que buscan hacerse con información delicada, como números de tarjetas de crédito y contraseñas.

Con más de 70 millones de usuarios registrados, MySpace es el sitio de redes sociales más popular de internet.

"Parece que tenemos un gusano en MySpace que utiliza un fichero de QuickTime para expandirse", dijo Mikko Hypponen, de la compañía F-Secure, en el blog de esta empresa.

03 diciembre 2006

China producirá EVD

Tecnología con mayor calidad de imagen sustituiría al DVD.

Los principales fabricantes chinos dejarán de producir reproductores de DVD en 2008, que se sustituirán por una nueva tecnología más sofisticada desarrollada en China, el EVD, informó ayer la agencia Xinhua.

El EVD tiene cinco veces más calidad de imagen que el DVD y sus discos pueden almacenar más información, según la Alianza de la Industria del EVD (siglas en inglés para disco versátil aumentado), que ha anunciado el cambio.

Los reproductores de EVD, que se venderán a un precio medio de $87.5, podrán visionar discos DVD, ya que el formato es físicamente igual.

El secretario general de la alianza, Zhang Baoquan, explicó que las tasas por patente que los fabricantes de DVD deben pagar actualmente, unos $5, dejan un margen de beneficios reducido, teniendo en cuenta los bajos precios a los que se venden estos reproductores chinos.

Estas tasas, que se pagan a una alianza de autorización de patentes formada por Hitachi, Matsushita, Toshiba, JVC, Mitsubishi y Time Warner, han reducido el número de fabricantes de DVD en China a 150, potencia que llegó a producir nueve de cada 10 reproductores de DVD que se vendían en el mundo, según la asociación de EVD.

Los fabricantes chinos, sin embargo, cuentan con la mayoría de patentes del sistema EVD, entre ellas la de sonido, sistemas de navegación y tecnología de protección de derechos de autor. China comenzó a desarrollar esta tecnología en 1999, y fue adoptada por el Ministerio de Industria de la Información el año pasado como estándar nacional para la industria electrónica, que haría competencia al formato DVD.