Tablón

 

DESCUBIERTA NUEVA VULNERABILIDAD EN TURBOLINUX

20/10/2000

Turbolinux acaba de advertir a los usuarios sobre una nueva vulnerabilidad descubierta en el comando traceroute de las versiones 6.0.5 y anteriores, que puede ser explotado localmente para adquirir privilegios de superusuario. El fabricante recomienda la actualización del paquete desde su servidor ftp. La web de seguridad de Turbolinux está disponible en: http://www.turbolinux.com/security 
 Nota de prensa (traducción al castellano): 
Aviso de seguridad de Turbolinux:
Paquete: traceroute-1.4a5 y anteriores
Fecha: Martes 17 de octubre 11:30 PDT 2000
Versiones afectadas: 6.0.5 y anteriores
ID# recomendado por Turbolinux: TLSA2000023-1
Ha sido descubierto un agujero en el paquete mencionado anteriormente. Por favor, actualicen este paquete en su instalación tan pronto como puedan.

1. Resumen del problema
Hay una vulnerabilidad en el comando traceroute que puede posibilitar que usuarios locales obtengan privilegios de superusuario. Se sugiere la actualización de su traceroute a la versión proporcionada.

2. Alcance
Posibilidad de que un usuario malicioso obtenga el acceso a su máquina.

3. Solución
Actualización del paquete desde nuestro servidor ftp por medio de los siguientes comandos: rpm -Uvh --nodeps --Force ftp_path_to_filename 
Donde ftp_path_to_filename es el siguiente: ftp://ftp.turbolinux.com/pub/updates/6.0/traceroute-1.4a7-2.i386.rpm 
El código RPM puede descargarse en: ftp://ftp.turbolinux.com/pub/updates/6.0/SRPMS/traceroute-1.4a7-2.src.rpm 

**Nota: Tendrán que reconstruir e instalar el RPM si eligen descargar e instalar el SRPM. 
La sola instalación del SRPM NO PARCHEARÁ EL AGUJERO DE SEGURIDAD. 

Por favor, verifiquen las 'checksums' MD5 de las actualizaciones antes de instalar

MD5 sum                                                 Nombre del paquete
1cf930da2a35d76ed3a9f76040a8a925 traceroute-1.4a7-2.i386.rpm
71f10681bdb18840b8432ab890ff4280 traceroute-1.4a7-2.src.rpm

Estos paquetes han sido firmados por GPG por Turbolinux por motivos de seguridad. Nuestra clave está disponible aquí: http://www.turbolinux.com/security/tlgpgkey.asc  

Para verificar un paquete, utilice el siguiente comando: rpm --checksig name_of_rpm 

Para examinar sólo el md5sum, use este comando: rpm --checksig --nogpg name_of_rpm 

**Nota: Comprobar las claves GPG requiere RPM 3.0 o superior. 

Pueden encontrar más actualizaciones en nuestro servidor ftp:
ftp://ftp.turbolinux.com/pub/updates/6.0/security/ for TL6.0 Workstation and Server security 
updates ftp://ftp.turbolinux.com/pub/updates/4.0/security/ for TL4.0 Workstation and Server security updates

Nuestra página web para avisos de seguridad es: http://www.turbolinux.com/security 
Si quieren dar cuenta de otras vulnerabilidades, pueden escribir a: rt-security@turbolinux.com  

Para suscribirse a las mailing lists sobre seguridad de TurboLinux: 
1- TL-security - A moderated list for discussing security issues in TurboLinux products 
Subscribe at http://www.turbolinux.com/mailman/listinfo/tl-security  
2- TL-security-announce - An announce-only mailing list for security updates and alerts. 
Subscribe at http://www.turbolinux.com/mailman/listinfo/tl-security-announce 

LA BSA APUESTA POR LA LEGALIDAD DEL SOFTWARE EN ESPAÑA

18/10/2000

La Business Software Alliance, en su sempiterna lucha contra la 'piratería informática', ha decidido ponerse en contacto con 98.250 empresas españolas para que las PYMES puedan comprobar la legalidad de los programas informáticos que utilizan. La BSA ha seleccionado aquellos sectores que, por sus especiales características, tienen un mayor índice de fraude. De esta manera, se pretende regularizar la situación de las pequeñas empresas españolas antes de establecer medidas legales contra ellas. Las empresas que quieran participar en la iniciativa, pueden ponerse en contacto con la BSA en el teléfono 900 211 048, o en el sitio www.bse.org/es .

¿HA SIDO 'CRACKEADO' EL SDMI'?

16/10/2000

Se rumorea que el programa oficial para la protección del copyright de los contenidos musicales, SDMI, ha fallado en todas las pruebas en su primer análisis de chequeo, como se afirma en salon.com (ver http://www.salon.com/tech/log/2000/10/12/sdmi_hacked/index.html). Al parecer, los expertos decidieron comprobar las 'marcas de agua' en una competición abierta al gran público, en la que se ofrecía un premio de 10.000 dólares americanos a aquel que consiguiera vulnerar el sistema criptográfico. La conclusión: se comenta que todas esas 'marcas de agua' fueron vulneradas, tirando por tierra años de trabajo y dedicación.
A pesar de que entre los círculos de expertos se plantea la posibilidad de un boicot por parte de la comunidad 'hacker', que no están dispuestos a renunciar a la libertad del acceso on line a los contenidos musicales para compilaciones personales, o simplemente su reproducción para el uso privado, el hecho más importante es que los sistemas de protección del copyright definidos por SDMI pueden no haber sido lo suficientemente fuertes como para resolver el problema de la 'piratería' en la industria discográfica. 
Sin embargo, fuentes responsables del SDMI siguen insistiendo en que el rumor de que las 'marcas de agua' han sido 'crackeadas' es completamente falso, y que, aún en el caso de que lo hubieran sido, se trataría sólo de un pequeño bache en la evolución de las técnicas criptográficas hacia formas más perfectas. Algunos responsables del proyecto, como Talal Shamoon, afirman que SMDI tiene previstas actualizaciones y 'parches' para solucionar este tipo de vulneraciones.

GARTNER ESTUDIA LA INCIDENCIA DEL 'HACKING'

13/10/2000

El importante grupo consultor Gartner ha elaborado un estudio según el cual más del 50% de las pequeñas firmas dedicadas al negocio de Internet tienen la posibilidad de sufrir un ataque informático o una incidencia vírica antes del 2003. Además, más del 60 por ciento de estas empresas desconocen la posibilidad de ser víctimas de estos problemas. Según John Pescatore, director del área de seguridad en Internet de Gartner, algunos de estos sitios web serán inutilizados por los ataques 'hacker' durante algún tiempo, y en ciertos casos límite, incluso para siempre.

LOS BANCOS INGLESES NO ASEGURAN A SUS CLIENTES ON LINE

10/10/2000

Las entidades bancarias británicas no están precisamente de enhorabuena. En el foro anual de expertos en e-commerce que se celebrará el próximo día 18 en Londres, un panel de expertos en seguridad informática estarán preparados para poner en tela de juicio sus políticas de seguridad de cara al cliente on line. Junto al desconocimiento por parte de muchos usuarios de los riesgos que corren, la falta de medios tecnológicos apropiados por parte de las entidades conforman, en conjunto, una auténtica bomba de relojería. Para rematar, el foro se abrirá con un estudio sobre los fallos que presentan los mecanismos de seguridad de los bancos ingleses. Pueden obtener más información sobre el foro en http://www.worldecom.org.

RSA SECURITY INVERTIRÁ 1.000 MILLONES EN ESPAÑA

6/10/2000

El líder en seguridad informática RSA Security (www.rsa.com), que acaba de instalar una sede en España con el objeto de dirigir desde ella todas sus operaciones para el sur de Europa, ha anunciado que tiene previsto invertir un total de 1.000 millones en los próximos cuatro años. Las previsiones de la compañía son de posesión del 40% de la cuota del mercado español del sector para el 2003, con una previsión de ingreso de 68 millones de dólares para este mismo año.

UN NUEVO PROHOMBRE DE LA INFORMÁTICA

4/10/2000

La empresa Network Computing ha nombrado a Elias Levy, moderador de la lista de correo de seguridad informática Bugtraq (www.securityfocus.com, consultar en castellano 'mailing lists/bugtraq-es'), uno de los personajes más importantes dentro de la industria de la información tecnológica de la pasada década. Levy, de 26 años de edad, de origen venezolano, ha coordinado durante los últimos 4 años una de las fuentes de información más importantes del mundo de la seguridad informática. Esta mención ha sido publicada con motivo del décimo aniversario de Network Computing, e incluye a personajes tan importantes del mundo de la informática como Bill Gates, Linus Torvalds o Steve Jobs.

NUEVA VULNERABILIDAD EN LINUX

2/10/2000

Un nuevo agujero de seguridad se ha manifestado en el popular sistema operativo Linux. La mayoría de las distribuciones han alertado sobre una vulnerabilidad en el programa GLIBC, cuya solución no está contemplada en muchas de las nuevas versiones del sistema operativo, por lo que las distribuidoras están coordinando sus esfuerzos para incrementar las características de seguridad de todos los productos. Según ha comentado a la Prensa Roman Drahtmueller, director técnico de seguridad de Red Hat, "afianzar las necesidades de seguridad de nuestros clientes es nuestra prioridad máxima".

AUMENTAN PROGRESIVAMENTE LOS USUARIOS DE 'NAPSTER'

29/9/2000

Los usuarios del controvertido programa de descarga de música Napster siguen aumentando. Como esta ola creciente se extiende también al resto de los nodos de música, hace que los ingresos publicitarios se disparen: después de la decisión judicial que casi cerró Napster, sus ingresos subieron de 3 a 5 millones de dólares. Por ello los gurús de la publicidad on line están muy atentos a estas curiosas fluctuaciones del mercado, porque los ingresos a cuenta de los 'banners' representan una de las formas más apropiadas de autofinanciación de páginas web. 

PROPUESTAS CONTRA LOS ATAQUES DOS

27/9/2000

El grupo de trabajo 'Bay Area DOs Working Group' acaba de difundir una serie de propuestas para prevenir los ataques DoS ('Dennial of Service'). Este grupo está compuesto por varias compañías norteamericanas que sufrieron en el pasado ataques DoS. Resumiendo, las recomendacione más importantes son: los ISPs deberán instalar software de detección de intrusiones; introducción inmediata del estándar RFC 2267, que permite a los 'routers' defenderse contra ataques DoS; y utilización de iTrace, una herramienta básica para determinar el origen de un ataque de estas características, aunque esta última recomendación requiera la modificación de un gran número de 'routers' y requiere la colaboración de muchas compañías por todo el mundo.

CONDENAN AL INTRUSO DE LA NASA

25/9/2000

El robo de información que sufrió el sistema informático de la NASA en el mes de julio pasado ya tiene culpable. Un tribunal de Miami (Estados Unidos) acaba de condenar a un muchacho de 16 años de edad a pasar seis meses en un correccional por haber 'crackeado' sistemas informáticos militares y de la NASA. El joven 'hacker', cuyo 'nick' es 'Comrade', penetró en una red militar y en doce ordenadores de la Agencia Aeroespacial, para posteriormente obtener un programa de esta organización que utilizaba para controlar la Estación Espacial Internacional. Es la primera vez que un 'pirata informático' adolescente recibe una condena de este tipo.

ALIANZA PARA UN PROTOCOLO 'ANTI-SPAM'

20/9/2000

Quince compañías estadounidenses, agrupadas en la RECA ('Alianza para la Responsabilidad en las Comunicaciones Electrónicas'), se han puesto de acuerdo para promover estándares profesionales para la comunicación on line y el marketing. El objetivo de dicha alianza es proteger al usuario y al profesional de la web contra prácticas que, según indican, "atentan contra la seguridad y el desarrollo del e-business", como es el caso del 'spam'. La Comisión Federal del Comercio norteamericana ha apoyado la iniciativa de aportar medidas reguladoras, que serán detalladas en la página web de RECA dentro de pocas semanas.

Índice General


Copyright © VIRUSPROT.COM