[Seguridad] Herramienta de EEF para cifrar todo el tráfico con HTTPS

December 1st, 2010 | Posted by in Uncategorized - (0 Comments)

HTTPS Everywhere actualiza la seguridad de la navegación web.

La Electronic Frontier Foundation (EFF) lanzó una nueva versión de HTTPS Everywhere (HTTPS en todas partes), una herramienta que ofrece una protección mejorada para los usuarios del navegador Firefox contra el “Firesheep” y otras explotaciones de fallas de seguridad de páginas web.

HTTPS asegura la navegación web cifrando tanto las peticiones desde su navegador a los sitios web como las páginas resultantes que son mostradas. Sin HTTPS, sus hábitos de lectura en línea y actividades son vulnerables a ser espiados, y sus cuentas vulnerables de ser secuestradas.

Desafortunadamente, mientras muchos sitios en la web ofrecen algún apoyo limitado para HTTPS, a menudo es difícil de usar. Los sitios web pueden trabajar por defecto estar sin cifrado, por lo tanto con el protocolo HTTP vulnerable, o llenan páginas HTTPS con referencias inseguras HTTP. La herramienta de EFF, HTTPS Everywhere usa reglas cuidadosamente preparadas para cambiar los sitios de HTTP a HTTPS.

La nueva versión de HTTPS Everywhere responde a las crecientes preocupaciones sobre la vulnerabilidad de sitios web que suscitó Firesheep, una herramienta de ataque que permite habilitar un husmeador en una red para apoderarse de las cuentas web de otros usuarios (en sitios de redes sociales o sistemas de webmail, por ejemplo) si la conexión del navegador a la aplicación web o bien, no usa criptografía o no la usa suficientemente. Firesheep, que fue publicado en octubre como una demostración de una vulnerabilidad que los expertos en seguridad informática conocen hace años, despertó una oleada de atención de los medios de comunicación.

“Estas nuevas mejoras hacen a HTTPS Everywhere mucho más efectivo para desbaratar un ataque desde Firesheep o herramientas similares,” dijo el Técnico en Jefe de EFF Peter Eckersley. “Contribuye en gran medida para proteger sus cuentas de Facebook, Twitter, o Hotmail de los ataques de Firesheep. Y, como versiones anteriores, blinda sus búsquedas de Google de los fisgoneos y asegura los pagos que hagan mediante PayPal.”

Otros sitios en la mira de Firesheep que ahora reciben la protección de HTTPS Everywhere son Bit.ly, Cisco, Dropbox, Evernote y GitHub. Además de la actualización de HTTPS Everywhere, EFF también publicó una guía para ayudar a los operadores de sitios web a implementar HTTPS apropiadamente.

Firesheep funciona porque muchos sitios web fallan en el uso de HTTPS”, dijo el Director de Tecnología de EFF, Chris Palmer. “Nuestra esperanza es hacer más sencilla para las aplicaciones web el hacer lo correcto por sus usuarios y mantenernos a todos más seguros del robo de identidad, las amenazas de seguridad, y otras cosas malas que pueden suceder debido al uso del inseguro HTTP. Teniendo un poco de cuidado en proteger a los usuarios es algo razonable que hagan los proveedores de aplicaciones web y una cosa buena que demanden los usuarios.”

La primera beta de HTTPS Everywhere fue publicada en Junio, la herramienta ha sido descargada más de medio millón de veces.

Para descargar HTTPS Everywhere para Firefox:
https://www.eff.org/https-everywhere

Más sobre implementar HTTPS en sitios web:
https://www.eff.org/pages/how-deploy-https-correctly

Contactos:
Peter Eckersley
Senior Staff Technologist
Electronic Frontier Foundation
pde@eff.org

Chris Palmer
Technology Director
Electronic Frontier Foundation
chris@eff.org

Traducción: Raúl Batista – Segu-Info
Fuente: Electronic Frontier Foundation


Una vulnerabilidad de aumento de privilegios en el núcleo de Windows puede ser explotada para eludir el mecanismo de seguridad de Microsoft UAC (user account control – control de cuenta de usuario), según advierte un investigador de seguridad.

Ya se ha publicado en la web el código de una explotación como prueba de concepto (PoC). Microsoft dice que está investigando el asunto.

Chester Wisniewski, Asesor Senior de Seguridad Sophos Canadá dice:

La explotación permite que la aplicación eleve sus privilegios a los de “System” y en Vista y Windows 7 también puede eludir el control UAC.

Este boletín de Secunia describe el problema:

Se ha descubierto una vulnerabilidad en Microsoft Windows, la cual puede ser explotada por usuarios maliciosos en forma local para provocar un DoS) (denegación de servicios) u obtener privilegios mayores.

La vulnerabilidad es provocada por un error en win32k.sys cuando procesa la función “GreEnableEUDC()”. Esta puede ser explotada para desbordar el buffer “EntryContext” especificado en el parámetro “QueryTable” de la función “RtlQueryRegistryValues()” mediante, por ejemplo, un valor del registro “SystemDefaultEUDCFont” preparado especialmente.

La explotación exitosa permite la ejecución arbitraria de código en el kernel.

La prueba de concepto, que fue publicada por poco tiempo en un sitio de educativo de programación y luego retirada, elude el mecanismo de seguridad UAC de Windows pero la severidad es reducida un poco porque el atacante debe combinar dos vulnerabilidades de seguridad (y explotarlas) para lanzar un ataque exitoso.

La vulnerabilidad por si misma no permite la ejecución remota de código, pero permite que cuentas que no son administrador ejecuten código como si lo fueran

La falla parece afectar a todas las versiones de Windows, desde XP hasta los recientes Windows Server 2008 R2 y Windows 7.

Traducción: Raúl y Cristian – Segu-Info
Fuentes: Zero Day y
Naked Security Sophos


Una vulnerabilidad de aumento de privilegios en el núcleo de Windows puede ser explotada para eludir el mecanismo de seguridad de Microsoft UAC (user account control – control de cuenta de usuario), según advierte un investigador de seguridad.

Ya se ha publicado en la web el código de una explotación como prueba de concepto (PoC). Microsoft dice que está investigando el asunto.

Chester Wisniewski, Asesor Senior de Seguridad Sophos Canadá dice:

La explotación permite que la aplicación eleve sus privilegios a los de “System” y en Vista y Windows 7 también puede eludir el control UAC.

Este boletín de Secunia describe el problema:

Se ha descubierto una vulnerabilidad en Microsoft Windows, la cual puede ser explotada por usuarios maliciosos en forma local para provocar un DoS) (denegación de servicios) u obtener privilegios mayores.

La vulnerabilidad es provocada por un error en win32k.sys cuando procesa la función “GreEnableEUDC()”. Esta puede ser explotada para desbordar el buffer “EntryContext” especificado en el parámetro “QueryTable” de la función “RtlQueryRegistryValues()” mediante, por ejemplo, un valor del registro “SystemDefaultEUDCFont” preparado especialmente.

La explotación exitosa permite la ejecución arbitraria de código en el kernel.

La prueba de concepto, que fue publicada por poco tiempo en un sitio de educativo de programación y luego retirada, elude el mecanismo de seguridad UAC de Windows pero la severidad es reducida un poco porque el atacante debe combinar dos vulnerabilidades de seguridad (y explotarlas) para lanzar un ataque exitoso.

La vulnerabilidad por si misma no permite la ejecución remota de código, pero permite que cuentas que no son administrador ejecuten código como si lo fueran

La falla parece afectar a todas las versiones de Windows, desde XP hasta los recientes Windows Server 2008 R2 y Windows 7.

Traducción: Raúl y Cristian – Segu-Info
Fuentes: Zero Day y
Naked Security Sophos


Científicos chinos logran almacenar 90 gigas en bacterias

November 28th, 2010 | Posted by in Uncategorized - (0 Comments)

Miembros de la Universidad China de Hong Kong han conseguido almacenar 90 gigas dentro de bacterias. El sistema se basa en una nueva codificación de los datos, que permite reducir su tamaño de forma espectacular. Tras la reducción del tamaño, los científicos han podido introducir la información en forma de ADN modificado.

La iniciativa no es pionera. En 2001 y 2007 ya se habían producido distintos experimentos donde se pretendía emplear sistemas de almacenamiento biológico. Estos experimentos no tuvieron éxito, pero desde la Universidad China de Hong Kong los destacan como los primeros pasos en la materia.

Para los investigadores la clave está en su sistema de codificación. Los científicos creen que podrían almacenar el equivalente de dos terabytes en apenas unos gramos de bacterias. Gracias a sus avances confían en que este tipo de almacenamiento pueda ser el futuro. “Creemos que esto podría ser un estándar industrial para la manipulación a gran escala del almacenamiento de datos en las células vivas” han declarado los responsables del proyecto en su página web.

En la presentación de su proyecto, los científicos son muy optimistas sobre las posibilidades de esta innovación en el futuro. Las aplicaciones podrían variar del almacenamiento de contenidos digitales a la inserción de códigos de barras en organismos sintéticos.

Fuente: El País


[Seguridad] Científicos chinos logran almacenar 90 gigas en bacterias

November 28th, 2010 | Posted by in Uncategorized - (0 Comments)

Miembros de la Universidad China de Hong Kong han conseguido almacenar 90 gigas dentro de bacterias. El sistema se basa en una nueva codificación de los datos, que permite reducir su tamaño de forma espectacular. Tras la reducción del tamaño, los científicos han podido introducir la información en forma de ADN modificado.

La iniciativa no es pionera. En 2001 y 2007 ya se habían producido distintos experimentos donde se pretendía emplear sistemas de almacenamiento biológico. Estos experimentos no tuvieron éxito, pero desde la Universidad China de Hong Kong los destacan como los primeros pasos en la materia.

Para los investigadores la clave está en su sistema de codificación. Los científicos creen que podrían almacenar el equivalente de dos terabytes en apenas unos gramos de bacterias. Gracias a sus avances confían en que este tipo de almacenamiento pueda ser el futuro. “Creemos que esto podría ser un estándar industrial para la manipulación a gran escala del almacenamiento de datos en las células vivas” han declarado los responsables del proyecto en su página web.

En la presentación de su proyecto, los científicos son muy optimistas sobre las posibilidades de esta innovación en el futuro. Las aplicaciones podrían variar del almacenamiento de contenidos digitales a la inserción de códigos de barras en organismos sintéticos.

Fuente: El País