Artículo recomendado: Televisores LCD LG “Xcanvas DavidS” visto en tecnodomos.com

XSS en Oracle Server 10g

Categorías:XSS

En FRSirt han publicado los detalles de una Vulnerabilidad que afecta al Oracle Server 10g R2 (10.1.2).

La vulnerabilidad reside en Oracle Application Server, la cual puede ser aprovechada para ejecutar cdigo script arbitrario. El problema proviene de un error de validacin en el Servicio de Monitoreo Dinmico (DMS: Dynamic Monitoring Service) cuando procesa el parmetro de table lo que podra ser explotado para ejecutar cdigo en el navegador del usuario, dentro del contexto de seguridad de la aplicacin afectada.

De momento no se han recibido noticias sobre un parche oficial, aunque se est a la espera.

La vulnerabilidad fue reportada el 22 de Marzo y acreditada a Sea Shark.

Fuente: FRSirt

Se viene el Mes de Bugs de MySpace

Categorías:XSS

Dos hackers que solamente se identifican como Mondo Armando y Mstaschio, han declarado que durante el mes de Abril se anunciar, da a da, un nuevo bug de MySpace.

El nombre asignado en realidad es MOMBY (Month of MySpace Bugs, Yuss), y la finalidad del proyecto no es maligna, sino ms bien concientizar a la gente de MySpace en aspectos de seguridad, y tambin incentivar a un futuro proyecto del mismo tipo pero sponsoreado por la empresa.

La tendencia viene desde hace unos meses atrs, pasando por Mes de Bugs de Navegadores (Julio), Mes de Bugs de Kernel (Noviembre), Mes de Bugs de Apple (Enero) y finalmente, este mes, se celebra el Mes de Bugs en PHP, el lenguaje de programacin web que sostiene varios sitios en lnea.

Las vulnerabilidades que se esperan son meramente de XSS (Cross Side Scripting), lo cual es la ltima moda (si me permiten llamarlo as) en el mundo de las vulnerabilidades de software.

Fuente: Security Focus

Vulnerabilidad XSS en Internet Explorer 7

Categorías:Vulnerabilidades, XSS

navcancl.jpg
Segn detallan en SecurityFocus la vulnerabilidad est provocada por un error de diseo en el recurso que controla la cancelacin de la navegacin, en concreto este error podra permitir mediante inyeccin de cdigo modificar la URL del enlace original y por tanto suplantar la pgina cancelada, que se cargara al pulsar el enlace de Actualizar Pgina mostrado en NavCancl.HTM . El script del sistema que gestiona este comportamiento es httpErrorPagesScripts.js.

Gracias a que en IE7 los recursos locales se ejecutan en la zona de seguridad Internet (ms restrictiva), esta vulnerabilidad de Cross-Site Scripting no permite la ejecucin remota de cdigo, pero s que puede ser explotada por los phishers para suplantar pginas legtimas o para obtener credenciales de sitios con autenticacin basada en cookies.

Es aconsejable por tanto no pulsar el enlace de Actualizar Pgina (cuando la navegacin ha sido cancelada) hasta que se resuelva este problema de IE7, por lo que pueda pasar.

Va: VSAntivirus

Vulnerabilidad Crtica en Wordpress

Categorías:Vulnerabilidades, XSS

Actualmente, todas las versiones de Wordpress (2.0,2.1 y 2.2) tienen una vulnerabilidad crtica que permite a un hacker hacer ataques XSS. El error afecta a toda la familia Wordpress y vendr arreglado el error en las prximas versiones (2.0.10 y 2.1.3).

Los Archivos Afectados en la Rama 2.0 son: wp-admin/admin-functions.php.
Los Archivos Afectados en la Rama 2.1 son: wp-includes/script-loader.php, wp-admin/edit-comments.php, wp-admin/admin-functions.php, wp-admin/custom-header.php, wp-admin/upload-functions.php

Si no quieres esperar hasta el lanzamiento de las nuevas versiones, puedes ver las diferencias entre el archivo afectado y archivo arreglado para que tu mismo edites el archivo.

Ms Informacin en:

Secunia

Roadmap de Wordpress

Posts recientes

  • Empresas argentinas vulnerables

    Un estudio reciente de la encuestadora Ernst & Young, realizado entre distintas organizaciones de distintos rubros, revela que la proteccin de la informacin corporativa y la privacidad estn en riesgo.
    Es de destacar que los accionistas no reciben reportes sobre incidentes en la seguridad informtica. El 50 % de los empresarios argentinos no tiene idea si [...]

  • Nuevo “dispositivo de seguridad” para Blackberry

    “Para protegerte el crneo mientras destrozas tus pulgares”. Ni que decir tiene que es vlido para todos los modelos ;-)

  • Nuevo objetivo del fraude online: el control de dominios

    Me ha parecido muy interesante este documento que ha publicado David Barroso de la empresa de seguridad espaola S21sec que nos advierte de una nueva tendencia detectada en el malware analizado recientemente que tiene como objetivo (aparte de la ya tradicional captura de credenciales de usuarios de servicios de banca electrnica, subastas o apuestas [...]

  • Las ventajas de comprar Marca y usar software original

    Ayer compr una nueva PC de marca Dell. Yo siempre he usado clones (computadoras armadas por m mismo), pero uno nota la diferencia entre las marcas y los clones. En tema de seguridad, comprar una computadora de marca tienes sus ventajas, por ejemplo, casi todas te traen licencia original de Windows, lo cual significa que [...]




Patrocinadores

Cursos en www.aprendemas.com
¿Necesitas formación?
Cursos
Master
MBA


Anúnciate en Blogantivirus