Actualización de seguridad de Mozilla Thunderbird

Via Hispasec:

La fundación Mozilla ha publicado la versión 1.0.5 de su cliente de correo electrónico/RSS «Thunderbird«, destinada a solucionar todos los problemas de seguridad conocidos hasta la fecha.

Mozilla es un entorno de código abierto multiplataforma, de gran calidad, nacido a partir de una iniciativa de Netscape. Firefox es el componente navegador web del proyecto Mozilla, un producto de calidad y popularidad creciente, con más de 50 millones de descargas.
Thunderbird, por su parte, es exclusivamente el componente de correo del proyecto Mozilla, muy prometedor y con algunas características muy novedosas e innovadoras.

Apenas unas horas después de que la fundación Mozilla publicase la versión 1.0.5 del navegador Firefox, hizo pública también la versión 1.0.5 del cliente de correo electrónico Thunderbird, poniéndolo así al día en cuestiones de estabilidad y problemas de seguridad.

Esta actualización soluciona nueve problemas de seguridad, la mayoría de ellos compartidos con Firefox. Se pone fin así -de golpe- al retraso de las actualizaciones de seguridad, entre Thunderbird y su hermano Firefox, cuyos mismos problemas de seguridad se han ido solucionando mediante la publicación de nuevas versiones en los últimos meses.

Se recomienda dicha actualización para evitar riesgos.

Seguridad! ¿a que precio?

espias
Estamos leyendo estos dias que el Gobierno va a proponer la posibilidad de que las compañias telefónicas guarden durante meses los datos confidenciales de sus clientes.

El motivo final es loable, perseguir el terrorismo, pero ¿a que precio?

¿se puede controlar a todos los ciudadanos por el mero hecho de lograr ese fin? ¿somos todos sospechosos mientras no se demuestre lo contrario? ¿no es mejor hacer investigaciones previas y controlar solo a los sospechosos? ¿no se podrán usar determinadas palabras en las comunicaciones bajo el consiguiente riesgo de ser tachado de peligroso?

¿Nos estamos volviendo locos? ¿no están ya ganando los terroristas al influir y modificar nuestra forma de vida?
Demasiadas preguntas para un lunes por la mañana.

Nuevos productos DLINK

Nota de prensa DLINK:
D-Link Amplía su Cartera de Productos con el Lanzamiento de una Serie de Conmutadores Gestionados de la gama de entrada

Barcelona, 12 de julio de 2005 – D-Link, proveedor líder de productos de red y comunicaciones, anuncia una nueva familia de productos dirigidos especialmente al mercado de las PYMES, muy sensible al coste de sus equipamientos. La serie DES-3000
de conmutadores proporciona una funcionalidad de Nivel 2 gestionada de altas prestaciones para la gama de entrada.

Los conmutadores de la serie DES-3000 tienen el beneficio de soportar el cliente D-Link Single IP Management, lo que permite conectar los conmutadores a un conmutador principal de mayor nivel como el chasis DES-6500 o que una familia de productos D-Link xStack forme una pila virtual.

La serie DES-3000 ofrece conexión a estaciones de trabajo o departamentales, proporcionando una velocidad de 10/100 Mbps con uplinks Gigabit al conmutador principal. La serie DES-3000 simplifica y acelera las tareas de administración ya que se pueden configurar, monitorizar y mantener múltiples conmutadores desde una estación de administración a través de una única dirección IP ( necesario SIM Commander ).

También permitirán a las empresas conectar un pequeño número de usuarios sobre una gran distancia a través de uplinks de fibra. Esta característica es especialmente útil en un campus o cuando se conectan departamentos internos.

“Hemos desarrollado esta serie de conmutadores teniendo en mente aportar una avanzada funcionalidad empresarial a las PYMES a un precio asequible,” dijo Luigi Salmoiraghi, Country Manager de D-Link para España y Portugal. “El resultado
permite a nuestros clientes implementar por primera vez una solución de red totalmente gestionada de gama de entrada y por lo tanto, proteger su inversión mientras se benefician totalmente de características empresariales,” concluyó
Salmoiraghi.

Al soportar especificaciones aprobadas por la industria, la serie DES-3000 aprovecha la inversión existente en un entorno multi-fabricante, mientras que maximiza la compatibilidad de la empresa con características cruciales como Spanning Tree, QoS,
Port Mirroring y administración de red. Estos conmutadores proporcionan un soporte robusto para los protocolos de administración basados en estándares tales como SNMP y RMON, lo que permite la integración en muchos paquetes de administración de red de terceras partes.

Los conmutadores de la serie DES-3000 ofrecen características tales como: 802.1p y QoS/CoS basados en puerto, características avanzadas de seguridad y administración tales como autenticación 802.1x basada en puerto/MAC y control de ancho de banda.

1.DES-3010F
Conmutador Gestionado 10/100 Mbps de 8 puertos con 1 puerto 1000Base-T y 1 puerto
100Base-FX.

2.DES-3010G
Conmutador Gestionado 10/100 Mbps de 8 puertos con 1 puerto 1000Base-T y 1 puerto SFP.

3.DES-3018
Conmutador Gestionado 10/100 Mbps de 16 puertos con 2 ranuras opcionales.

4.DES-3026
Conmutador Gestionado 10/100 Mbps de 24 puertos con 2 ranuras opcionales.

Características principales de la serie DES-3000:

-Uplinks Gigabit para servidor / Conexiones a troncal
-Selección de 4 densidades de puerto
-Tamaños sobremesa y para montar en rack
-Ranuras abiertas para módulos de uplink opcionales
-Elecciones de uplinks Ethernet ( Fibra o Cobre )
-Seguridad de puerto
-Control de acceso 802.1x basado en puerto / Mac
-Soporte de servidor RADIUS externo
-Segmentación de tráfico
-Agregación de Enlace 802.3ad
-Monitorización de tráfico GUI
-Soporte RMON
-Port Mirroring
-Configuración / administración basadas en la Web
-Interfaz de línea de comando
-SNMP
-Single IP Management Client para la conexión a una pila virtual
-Módulo de administración de red D-View SNMP proporcionado
-Servidor Telnet

Para ampliar información aqui y aqui

Parche para Internet Explorer

Lo comentábamos el otro dia, y al final Microsoft se ha visto obligada a admitir que está trabajando en otro parche mas para su querido navegador.

Para saber si podemos ser vulnerables basta con escribir jview en la barra de direcciones del Explorer. Si devuelve esto:
«jview» no se reconoce como un comando interno o externo, programa o archivo por lotes ejecutable.
Se puede estar tranquilo, cualquier otro mensaje, indica cierta vulnerabilidad.

Otra opción es buscar en nuestro sistema la existencia del archivo donde se localiza la vulnerabilidad, «javaprxy.dll», si se localiza nos encontraremos afectados.

Y de momento Microsoft no ha lanzado ese parche, ni lo tiene disponible en su web. Suponemos que será cuestion de horas, por lo que habrá que estar atentos.
Al parecer según leo en Hispasec, la solución tambien puede pasar por trastear un poco por el registro de windows, concretamente alli comentan esto:
El parche de urgencia, para salir del paso, se basa en una simple entrada en el registro de Windows para evitar que el objeto vulnerable pueda ser llamado desde Internet Explorer. Como el CLSID del control javaprxy.dll es 3D9F3F2-B0E3-11D2-B081-006008039BF0, la clave que el parche introduce es la siguiente:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX
Compatibility\{03D9F3F2-B0E3-11D2-B081-006008039BF0} editando el valor «Compatibility Flags», tipo DWORD, con el dato 00000400

No se recomienda hacer si se carece de la suficiente práctica en manejo de este tipo de programas.

En cualquier caso, otra solución es pasar de IE, y pasarse a Mozilla Firefox

Grave vulnerabilidad en Explorer

Otra nueva vulnerabilidad en Explorer, y van …

Lo leo en Kriptópolis:

«El problema radica esta vez en un objeto COM (javaprxy.dll) que explotado desde una web maliciosa logra que Explorer se cierre, estando bajo investigación las consecuencias de ese cierre en cuanto a posible ejecución de código…»

En Frsit, han publicado el código y de momento no hay parche por lo que el riesgo es grande.

Lo mejor, de momento, y desde hace mucho tiempo, no usar Internet Explorer y pasarse a Mozilla Firefox.

Vulnerabilidad en Outlook

A través de Alerta Antivirus, leo en DiarioTI que se ha detectado una vulnerabilidad en Outlook Express que permite a un atacante hacerse con el control total del sistema, adquiriendo derechos administrativos. Lo haría a través del NNTP (Network News Transfer Protocol, Protocolo de Tranferencia de Noticias en Red), o sea, los foros de noticias.

Se ha detectado en varias versiones, incluida la 6.0 y la 5.5, de lo que se deduce que es un agujero que lleva tiempo sin detectarse. Al menos, por «los buenos de la película», a saber lo que lo han aprovechado «los malos». Aunque también hay que decir que para aprovechar el agujero, el usuario «infectado» debería entrar en un foro de noticias con su cuenta de usuario y a través de Outlook, lo cual no suele ser muy común.

Microsoft ya ha publicado el parche. Parche que yo no aplicaré, porque uso Mozilla Thunderbird, cliente de correo y news que recomiendo enfáticamente.

Gestiona tu red WIFI

mywifizone
Con este software, podrás gestionar tu red wifi añadiendo los usuarios a través de listas «negras» y «blancas».

Permite que haya encriptación WEP y segun su página web, no tiene programas «fantasma» que se instalen dentro del PC.

No hemos probado su eficacia, pero en cuanto tengamos datos, los colocaremos.

Noticia de GENBETA. sitio oficial aqui, y descarga aqui

Agujero de inseguridad en Adobe Reader y Acrobat

Lo ha hecho público la propia compañía. Afecta a las versiónes 7.0 y 7.01 de Adobe Reader y de Adobe Acrobat.

Al parecer es que determinadas circunstancias, usando scripts en XML se puede acceder a ficheros locales de la máquina que está ejecutando esta aplicación.

Todos los detalles y su solución están documentados aqui.

Vulnerabilidad grave

Afecta a todos los navegadores (Internet Explorer, Firefox, Opera, Safari, Mozilla, etc…), y se puede comprobar si eres vulnerable en esta página.

La única solución que se recomienda (de momento) es que no se navegue por sitios seguros mientras se navega por otros sitios mas inseguros.

La noticia en Kriptópolis, y en Secunia.
Cuidadin, cuidadin