Mostrando entradas con la etiqueta actualización. Mostrar todas las entradas
Mostrando entradas con la etiqueta actualización. Mostrar todas las entradas

jueves, 7 de julio de 2016

10 medidas a seguir para protegerte del espionaje en Internet

A continuación te detallo 10 pasos que puedes tomar para hacer tus equipos mucho más seguros. No es una lista completa, y tampoco estarás del todo a salvo del espionaje. Pero cualquiera de estos pasos te hará algo más seguro que la media. Y pondrá las cosas mucho más difíciles a tus atacantes. 


1) Utiliza cifrado de principio a fin (end-to-end)

La herramienta más sencilla para conseguir este cifrado de principio a fin (end-to-end) es la mensajería OTR (off-the-record), que añade a los programas de mensajería capacidades instantáneas de cifrado (puedes utilizarlo además sobre clientes existentes como Google Hangout o Facebook chat). Una vez lo hayas instalado, echa un vistazo al programa PGP para evitar que tu email sea también espiado. Es un poco complicado de utilizar al principio, pero es efectivo.







2) Cifra todas tus comunicaciones posibles

Incluso si no puedes cifrar de principio tus comunicaciones, siempre puedes cifrar gran parte de tu tráfico en Internet. Si utilizas el plug-in para Chrome o Firefox HTTPS Everywhere de la EFF, puedes maximizar la cantidad de datos que proteges forzando a las páginas a cifrar webs siempre que sea posible. Utiliza una VPN cuando estás en una red en la que no confías, como la de un cifercafé.

 

 

3) Cifra tu disco duro

Las últimas versiones de Windows, Mac OS X, iOS y Android tienen funciones para cifrar tu almacenamiento local. Sin ellas, cualquiera con acceso físico a tu ordenador, tableta o smartphone, puede copiar sus contenidos en unos minutos, incluso si no tienen tu contraseña.

 

 

4) Contraseñas potentes, guardadas de forma segura

Las contraseñas hoy en día tienen que ser ridículamente largas para estar a salvo de ataques. Eso incluye las contraseñas de emails, las de desbloqueo de equipos o las de servicios web. Si no es aconsejable re-utilizar contraseñas ni utilizarlas cortas, ¿cómo acordarse de todas? Utiliza un gestor de contraseñas, siempre como último recurso ya que no soy partidario de ellos. Comulgo más con la idea de escribirlas en un papel y guardarlas en tu cartera, es más seguro que re-utilizar contraseñas cortas y fáciles de recordar.

 

5) Utiliza Tor

Un documento filtrado de la agencia de inteligencia GCHQ de Reino Unido demuestra cómo algunas agencias están preocupadas por Tor. Se trata de un programa en software libre que protege tu identidad online mezclando tus datos a través de una red global de servidores voluntarios.

 

 

 

6) Activa la autenticación en dos pasos

Gmail, Twitter, Dropbox... todos la tienen. La autenticación en dos pasos, con la que tecleas una contraseña más un número de confirmación que te llega a tu móvil (diferente cada vez), ayuda a protegerte de ataques a los servicios web y de almacenamiento en la nube. Cuando esté disponible, actívala. Si no está disponible, dile a la compañía que utilizas que la quieres.

7) No hagas clic en documentos adjuntos

La forma más sencilla de infectar con malware tu equipo es a través del email o de webs comprometidas. Los navegadores son cada vez mejores para protegerte de las páginas más peligrosas, pero los archivos enviados por email o descargados en Internet pueden tomar control de tu ordenador por completo. Haz que te envíen la información en texto; cuando alguien te envíe un documento adjunto, asegúrate que es realmente de la persona que te lo remite.

 

 

8) Mantén el software actualizado, utiliza programas anti-virus

En general, siempre será mejor que las compañías traten de reparar y mejorar el software a través de actualizaciones, que los atacantes puedan aprovechar antiguos agujeros de seguridad. Sobre los anti-virus: tal vez no sean todo lo efectivos que deberían, pero es una capa adicional de protección.

 

 

 

9) Guarda tu información secreta de forma extra-segura

Piensa en tus datos y toma las medidas necesarias para cifrar y guardar de forma extra-segura tu información más privada y confidencial. Puedes utilizar TrueCrypt para cifrar de forma separada una memoria USB. Incluso tal vez quieras mantener tus datos más confidenciales en un netbook barato que jamás conectes a Internet y solo utilices para editar o leer documentos.

 

 

 

10 ) Sé un aliado

Si te has molestado lo suficiente para haber leído hasta aquí, necesitamos tu ayuda. Para poner en aprietos al sistema de espionaje, tienes que enseñar a otros lo que has aprendido y explicarles por qué es importante. Instala OTR, Tor y otros programas a tus amigos que estén preocupados por el tema y explícales cómo utilizarlos. Comparte este artículo; explícales cuál es el impacto real de las revelaciones sobre la NSA. Pídeles que firmen campañas como Stop Watching Us. Tienen que dejar de espiarnos; y nosotros tenemos que empezar a ponerles las cosas mucho más difíciles para que no se salgan con la suya.

Fuente: Gizmodo

viernes, 24 de junio de 2016

Actualización de seguridad 4.5.3 para Wordpress

 
 
Importancia: 5 - Crítica
Fecha de publicación: 23/06/2016

Recursos afectados

Las versiones 4.5.2 y todas las anteriores a ésta están afectadas por estas vulnerabilidades.

Descripción

Wordpress ha publicado una actualización de seguridad que corrige varias vulnerabilidades

Solución

Actualizar a la versión 4.5.3 de WordPress, actualizando la versión existente o bien descargándola desde: Download WordPress 4.5.3

Detalle

La actualización publicada por Wordpress soluciona varios problemas de seguridad, entre ellos:
  • Sorteo de redirección en el personalizador
  • Varios XSS en los nombres de adjuntos
  • Fuga de información en el histórico de revisiones
  • Denegación de servicio oEmbed
  • Eliminación de categorías no autorizada
  • Cambio de contraseña a través de cookies robadas

Referencias

domingo, 19 de junio de 2016

Múltiples vulnerabilidades de Liferay

 
Importancia: 5 - Crítica
Fecha de publicación: 17/06/2016

Recursos afectados

  • Versiones de Liferay Portal 6.2 CE GA6 sin parchear
  • Versión 7.0.0 de Liferay Portal (7.0 CE GA1)

Descripción

Se han publicado múltiples vulnerabilidades que afectan a las versiones 6.2 CE GA6 y 7.0 CE GA1 del gestor de contenidos Liferay.

Solución

Según la versión afectada hay diferentes soluciones:
  • Vulnerabilidades que afectan a la versión 6.2: Existen dos parches (aquí y aquí) de los que sólo se debe aplicar uno de ellos.
  • Vulnerabilidades que afectan a la versión 7.0 de Liferay: Actualizar a Liferay Portal 7.0 CE GA2 (7.0.1)

Detalle

El detalle de las vulnerabilidades que afectan a la versión 6.2 es el siguiente:
  • Ejecución de código remoto y escalado de privilegios en plantillas (crítica): Las plantillas Velocity y FreeMarker son susceptibles de ejecución de código remota y escalado de privilegios.
  • La autenticación mediante digest no respeta la política de contraseñas (Alta): La política de contraseñas puede bloquear el acceso a un usuario tras un número de intentos de acceso fallidos. Sin embargo si se utiliza la autenticación con digest no se produce este bloqueo.
  • Respuesta a recordatorio de contraseña desvelada (Alta): La función de autocompletar del navegador recordará la respuesta del usuario al recordatorio de la contraseña.
  • Vulnerabilidad de redirección abierta (Alta): Una vulnerabilidad de redirección abierta puede permitir a un atacante redirigir usuarios a un sitio diferente con algunos nombres de dominio especialmente construidos.
  • Vulnerabilidad de Java Deserialization (crítica): Se ha descubierto que los comp0onentes TunnelServlet y Spring-Remoting services son susceptibles de esta vulnerabilidad.
  • XSS en 6.2.5 (Alta)
  • Problemas con los permisos en 6.2.5 (Alta).
El detalle de aquellas vulnerabilidades que afectan a la versión 7 es el siguiente:
  • Todos los usuarios son administradores por defecto (crítica): Por defecto, Liferay otorga a cada usuario registrado el rol de Power User, lo que le otorga la administración de su propio sitio, con lo que el usuario puede crear páginas maliciosas u ofensivas.
  • Los tokens CSRF se mantienen en la BBDD (Alta): lo que puede facilitar a un atacante el lanzamiento de ataques CSRF.
  • Vulnerabilidad de redirección abierta en la autenticación mediante Facebook (Alta) Existe este tipo de vulnerabilidades en la autenticación con Facebook, lo que podría permitir a un atacante redirigir a otro sitio al usuario.
  • Recursos WAB restringidos accesibles (Alta): A través de una URL correcta, algunos recursos restringidos del WAB pueden ser accedidos.
  • Varios problemas de permisos en 7.0.0 (Alta).
  • Varios XSS en 7.0.0 (Alta).

Referencias

viernes, 17 de junio de 2016

Vulnerabilidades en productos Cisco


Importancia: 5 - Crítica
Fecha de publicación: 16/06/2016

Recursos afectados

  • Routers RV110W Wireless-N VPN Firewall
  • Routers RV130W Wireless-N Multifunction VPN Router
  • Routers RV215W Wireless-N VPN Router

Descripción

Cisco ha publicado varias actualizaciones que corrigen diferentes vulnerabilidades en algunos de sus productos. Estos fallos podrían permitir la ejecución de código arbitrario, provocar el desbordamiento de memoria o XSS.

Solución

Aplicar las actualizaciones correspondientes según el producto afectado, indicadas por el fabricante en la siguiente ubicación Cisco Product Security Incident Response Team (PSIRT) 

Detalle

  • Ejecución de código arbitrario (crítica): una vulnerabilidad en el interfaz web de los routers afectados podría permitir la ejecución de código arbitrario con permisos de administrador. El fallo se produce por una validación insuficiente de los datos de entrada del usuario en los campos de las peticiones HTTP, por lo que el atacante podría explotar esta vulnerabilidad enviando peticiones HTTP manipuladas con los datos del usuario. Se ha reservado el identificador CVE-2016-1395.
  • Desbordamiento de memoria (media): vulnerabilidades en la gestión del interfaz web de los routers afectados podría permitir a un atacante remoto provocar un desbordamiento de memoria en los sistemas afectados. Los fallos se deben igualmente a una validación insuficiente de los datos de entrada del usuario en los campos de las peticiones HTTP, por lo que el atacante podría explotarlo enviando peticiones HTTP que contengan comandos de configuración con payloads manipulados. Se han reservado los identificadores CVE-2016-1397 y CVE-2016-1398.
  • Vulnerabilidad de XSS (media): un fallo en la gestión del interfaz web de los routers afectados podría permitir a un atacante remoto llevar a cabo un XSS contra el interfaz web de gestion de los dispositivos afectados. Este hecho se produce por la validación incorrecta de ciertos parámetros de entrada enviados al dispositivo mediante HTTP GET o HTTP POST. Se ha reservado el identificador CVE-2016-1396.

Referencias

Múltiples vulnerabilidades en Drupal



Importancia: 4 - Alta
Fecha de publicación: 16/06/2016

Recursos afectados

  • Versiones Drupal core 7.x anteriores a 7.44.
  • Versiones Drupal core 8.x anteriores a 8.1.3.

Descripción

El equipo de seguridad de Drupal ha publicado una actualización para Drupal 7.x y 8.x que corrige varias vulnerabilidades.

Solución

Actualizar a Drupal core 7.44 o 8.1.3 según la versión afectada.

Detalle

Las vulnerabilidades corregidas en esta actualización son:
  • El modulo de Usuarios asigna todos los roles a un usuario al guardar en ciertas condiciones (Drupal 7).
  • El módulo de Vistas permite a usuarios no autorizados acceder a la información de Estadísticas (Drupal 8).

Referencias

miércoles, 15 de junio de 2016

Medidas básicas para empezar con el blindaje de nuestro equipo

La seguridad total en nuestros equipos no existe, y en caso de que existiese sería puntual y efímera, porque desde el preciso instante en que dejamos a un equipo parcheado con todo lo último en seguridad ya están apareciendo nuevos virus o malware para los que no está preparado nuestro equipo, ya que lo hemos blindado en base a todo lo conocido hasta ese momento, no frente a lo que aparecerá después.



Es por eso actualizar aplicaciones y bases de datos a diario, ya que es la única forma de manterner al día al equipo. Recordemos que un equipo informático es tonto por definición, solo sabe hacer lo que nosotros le decimos, no tiene poder de decisión ni ser autodidacta, por lo que actuará contra las amenazas que nosotros, con actualizaciones por ejemplo, hayamos grabado en sus unidades de lectura, ni más ni menos.

Dicho este os daré unas pautas muy básicas para empezar a blindar nuestro equipo, como digo son muy básicas, conseguir un nivel de excelencia en cuanto a la seguridad informática es imposible, pero sí podemos acercarnos bastante minimizando riesgos y vulnerabilidades, para lo cual son necesarias más acciones que las que os expondré a continuación, pero algo es algo y Roma no se construyó en un día.

Vamos a ello
  • Los Programas antivirus. Sin duda, el recurso más clásico. Es la opción elegida por 8 de cada 10 usuarios. Lo básico es mantenerlo actualizado. De nada sirve instalarlo y olvidarnos de él. Os recomiendo ESET® NOD32® Antivirus
 

  • Actualizar el sistema operativo. La mitad de los usuarios no lo lleva a cabo, y especialmente eficaz para anular vulnerabilidades de antiguas actualizaciones del sistema.
  • Firewall: menos de la mitad de los usuarios saben usarlo debido a su aparente difucltad de configuración y, creédme, no es así.
  • Doble bloqueo: pop-up y publicidad: el primero es especialmente útil para evitar que la ventana emergente nos lleve a visitar un sitio o descargar un archivo no deseado que pueda infectar el ordenador. El segundo, para garantizar una navegación más cómoda. Sin duda deberíais instalar Adblock Plus
 

  • Programas anti-spam y anti-espía. El correo electrónico y las aplicaciones de mensajería son una de las principales puertas de entrada de virus y troyanos y, aun así, solo 30,4% usa este tipo de programas para evitar el ‘spam’. En el caso de los programas espías, son una de las principales herramientas que tienen los ciberdelincuentes para hacerse con las claves y datos personales. Usad buenos filtros antispam y no abráis adjuntos de correos no solicitados.
  • Plugins de seguridad. Utilizar estos plugins en el navegador puede ser un factor fundamental para incrementar nuestra seguridad al combinar con otras opciones.
Y recordad, la mejor defensa posible es en la que se integran varias herramientas y acciones destinadas a incrementar nuestra seguridad. Por eso, lo más efectivo es utilizar varias de las opciones anteriores combinadas, cada una en su ámbito de actuación, para proteger la mayor parte de entradas a nuestro ordenador posibles.

martes, 14 de junio de 2016

KeePass 2.34 soluciona la vulnerabilidad MitM en su actualización

Vuelvo a la carga con los gestores de contraseñas. Ya es conocida mi reticencia a dichos servicios como comenté en el erticulo de EnPass, y esta vulnerabilidad de KeePass me da otra razón más para evitar este tipo de servicios, pero si aún así sois usuarios de ellos os dejo este artículo con el consejo de que actualicéis cuanto antes la aplicación.



KeePass ha sido vulnerable durante largo tiempo a los ataques MitM, o Man in the middle (Hombre en el medio) o JANUS, que por todos esos nombres se puede conocer a este tipo de malware, y es básicamente "un ataque en el que se adquiere la capacidad de leer, insertar y modificar a voluntad, los mensajes entre dos partes sin que ninguna de ellas conozca que el enlace entre ellos ha sido violado".

Esquema básico de un ataque MitM o JANUS


KeePass es uno de los mejores gestores de contraseñas de la red según dicen los clientes de gestores de este tipo. Dicen sus creadores que esta herramienta es "totalmente gratuita y de código abierto, lo que garantiza que está libre de puertas traseras y vulnerabilidades ocultas al contrario de lo que ocurre con otras herramientas similares de código privativo". Lo cual habéis comprobado que no es cierto pués de ser así no estaríamos leyendo este artículo.

El nuevo KeePass 2.34 añade finalmente el uso del protocolo HTTPS (uso que se debería de instarar como básico en los gestores de contraseñas) para comprobar la existencia de nuevas versiones y, además, añade una verificación de firma digital de manera que se compruebe la autenticidad de la aplicación y que esta no ha sido modificada, previniendo todo tipo de ataques MITM.

Interface del gestor KeePass

Debido a que la vulnerabilidad de las actualizaciones afecta a todas las versiones anteriores a 2.34, lo mejor para instalar esta nueva versión es descargarla directamente desde su página web principal de manera que evitemos caer víctimas de un ataques MITM en un último momento.

KeePass 2.34 se encuentra disponible tanto en formato instalable como portable, y podéis descargarlo desde su página web de KeePass
 contraseñas de la red. Esta herramienta es totalmente gratuita y de código abierto, lo que garantiza que está libre de puertas traseras y vulnerabilidades ocultas al contrario de lo que ocurre con otras herramientas similares de código privativo como LastPass. - See more at: http://www.redeszone.net/2016/06/13/keepass-2-34-soluciona-la-peligrosa-vulnerabilidad-mitm-actualizaciones/#sthash.XGVBbXIS.dpuf
ePass es uno de los mejores gestores de contraseñas de la red. Esta herramienta es totalmente gratuita y de código abierto, lo que garantiza que está libre de puertas traseras y vulnerabilidades ocultas al contrario de lo que ocurre con otras herramientas similares de código privativo como LastPass. - See more at: http://www.redeszone.net/2016/06/13/keepass-2-34-soluciona-la-peligrosa-vulnerabilidad-mitm-actualizaciones/#sthash.XGVBbXIS.dpuf
Related Posts Plugin for WordPress, Blogger...