Archive for Junio, 2003

Vulnerabilidad en Enceladus Server suite

Junio 18, 03 by admin

Se ha encontrado una vulnerabildad en Enceladus Server suite en la version 3.9.11 y quizas tambien en versiones anteriores , las cuales permiten la ejecución de comandos remotamente.
El Enceladus Server Suite posee un daemon de ftp y otro de www, en el ftp se han encontrado los siguientes errores:

Cuando uno se conecta al ftp y pide la siguiente petición

CWD A * 280

Stat A * 340

El servidor deja de respondor, provocando un crash.

Para encontrar los parches podria consultar la siguiente web:

http://www.mollensoft.com/product3.htm

Ya está disponible el nuevo Kernel de Linux (2.4.21) que soluciona diversos bugs

Junio 17, 03 by admin

Durante el último mes, se han ido anunciando diversas vulnerabilidades que afectan al kernel de Linux.

Otros de los bugs aparecidos son:

- Obtención de privilegios de administrador “root” utilizando las funcionalidades “ptrace”.

- Ataque de denegación de servicio por colisiones en la estructura HASH de caché de rutas ( más información en http://www.shellsec.net/noticias.php?num=7 )

- Posibilidad de acceso indebido de lectura y escritura a ciertos puertos.

Se recomienda a todos los usuarios de la rama 2.4.x que se actualicen a esta última versión.

Página principal del kernel de Linux: http://www.kernel.org

Página de cambios de esta versión: http://kernel.org/pub/linux/kernel/v2.4/ChangeLog-2.4.21

FTP público del kernel: ftp.kernel.org

Sobre Nimda.L

Junio 17, 03 by admin

Nimda.L es un sofisticado y destructivo virus binario, originario de la China, infector de archivos ejecutables reportado el 16 de Junio del 2003, que a diferencia de sus predecesores Nimda.B, Nimda.C o Nimda.D, por ejemplo, no se propaga masivamente por correo ni aprovecha ninguna vulnerabilidad de sus previas variantes. Ingresa por diversos servicios de Internet tales como:

Páginas web infectadas que descargan el archivo principal o “dropper”.
Redes LAN con recursos compartidos.
Aunque nada impediría que se propagara por otros servicios.

El virus se propaga simultáneamente con 2 archivos de nombres _setup.exe y riched20.dll, los cuales facilitan su difusión cuando existen archivos con extensión .DOC en las redes con recursos compartidos.

Infecta todos los archivos con extensión .EXE que encuentre en las llaves de registro o en las unidades de red con recursos compartidos, al insertar su código viral en la cabecera de los mismos y a los cuales agrega al final su archivo infectado con extensión .DLL

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003, está desarrollado en lenguaje binario y Visual C++, varía de extensión, no se encuentra comprimido y tiene los siguientes componentes:

El virus en sí: _setup.exe
El archivo riched20.dll: que contiene el código que activa el _setup.exe.
Al ejecutarse el virus en el disco, se instala en la memoria y libera su archivo infector anfitrión en el directorio en uso, alternado el nombre del archivo infectado pero con la extensión [espacio].EXE, por ejemplo EXPLORER.EXE será re-nombrado como EXPLORER .EXE, con los atributos de Archivo, Sistema y Oculto e inmediatamente activa al virus infector.

En cambio, si el virus se ejecuta en rutas de Red o carpetas temporales y no en discos fijos, entonces libera el archivo anfitrión en la carpeta Temporal de Windows con el nombre mep????.tmp.exe, que también tiene los atributos de Archivo, Sistema y Oculto.

El valor ???? representa cualquier número decimal de 4 caracteres. Ejemplo: mep4C74.tmp.exe.

[…]

Infecta todos los archivos .EXE que encuentre en las carpetas compartidas existentes.

Del mismo modo en Windows NT/Me/2000, el virus crea un hilo remoto en el Internet Explorer, al cual contiene el código viral de esta especie y a causa de ello no se podrá eliminar el virus de la memoria, a menos que el Internet Explorer sea re-iniciado.

Finalmente, con el objeto de prevenir múltiples infecciones de sí mismo en la memoria, el virus crea los siguientes Mutex:

kkklgyfguMyppp
kkklgyfguMyppp2
En Windows 95/98, el virus se oculta a sí mismo del comando CTRL-ALT-DEL, al auto-registrarse como un proceso de servicio.

Sus payloads son los siguientes:

Infecta los sistemas en forma directamente con 2 archivos y se instala en la memoria.
También se puede propagar a través de otros servicios de Internet, excepto del envío de correo.
Se propaga e infecta a través de Redes Locales con recursos compartidos y estaciones remotas.
Infecta y renombra los archivos con extensión .EXE y .DOC tanto en la cabecera como en la cola de los mismos, agregándoles un espacio a los archivos .EXE antes de su extensión.
Trunca los archivos infectados.
Genera una cuenta “Guest” con privilegios de Administrador y sin Password, comprometiendo la seguridad del sistema.
Cambia los atributos de la unidades de disco de C: a C$ desde la C: a la Z:
También cambia el atributo de las carpetas compartidas con el atributo de acceso a lectura-escritura y borra sus Claves de Acceso.
Trunca los sistemas operativos infectados, siendo necesario desinfectarlos y re-instalar el sistema y los programas que tengan archivos con extensión .EXE
PER ANTIVIRUS® versión 8.1 actualizado al 16 de Junio del 2003, detecta y elimina eficientemente este virus.

Texto extraido de: http://www.perantivirus.com

[OFF TOPIC] Llega la dieta del Hacker

Junio 16, 03 by admin

Increible pero cierto. Ha aparecido un libro (el cual está disponible en formato PDF y PostScript) que contiene consejos y hábitos que deben seguir los ‘hackers’ para hacer dieta y perder esos quilos de más.

El autor del libro (Jeremy Zawodny) pretende hacer adelgazar a los informáticos obesos mediante soluciones un tanto especiales y propias de la conducta de un ‘hacker’.

Quizá lo triste de este tema, es que se siga viendo la figura de un ‘hacker’ (recordemos que este término hace alusión a una persona con un amplio conocimiento en informática y con enorme afán de aprendizaje y ganas de adquirir conocimientos) como un personaje tópico: persona aislada del mundo, obeso, feo, quizá con granos y un tanto ‘pardillo’.

Aunque ciertamente, los informáticos solemos pasar mucho tiempo delante del ordenador, sentados, y esto puede hacer que ganemos unos quilos de más. Pero para eso no hace falta escribir un libro, lo que hace falta es hacer ejercicio, y ahora que llega el veranito .. es la mejor oportunidad :-)

El libro lo podeis encontrar (está en inglés) en: http://www.fourmilab.ch/hackdiet/

Ejecución de comandos de forma no autorizada en Adobe Acrobat Reader

Junio 16, 03 by admin

Ha aparecido una vulnerabilidad en Adobe Acrobat Reader ( http://www.acrobat.com ) en su versión de Linux, aunque aún falta por confirmar si esta vulnerabilidad afecta a otros sistemas (Mac, Unix y Windows).

Un atacante podría aprovechar este agujero para ejecutar comandos de forma arbitraria en el sistema afectado con la identidad del usuario que lo ejecuta, mediante la creación de un fichero PDF que contenga unos determinados metacaracteres en los enlaces a programas externos dentro del propio fichero PDF. Para ello, el usuario debe abrir el fichero PDF creado por el atacante y pulsar sobre el link a otro programa externo.

Por tanto, la solución más recomendable hasta que aparezca una actualización por parte de Adobe, es no abrir ficheros PDF que no sean fiables.

Las versiones afectadas son la 4.x y la 5.x de Linux (a falta de confirmación en otros sistemas)

Más información sobre esta vulnerabilidad: http://www.secunia.com/advisories/9038/

Kaspersky Antivirus ofrece una herramienta gratuita contra 12 importantesvirus

Junio 16, 03 by admin

Esta utilidad, con el nombre ‘CLRAV.COM’, es capaz de encontrar y eliminar los siguientes virus:

I-Worm.BleBla.b
I-Worm.Navidad
I-Worm.Sircam
I-Worm.Goner
I-Worm.Klez.a,e,f,g,h
Win32.Elkern.c
I-Worm.Lentin.a,b,c,d,e,f,g,h,i,j,k,l,m,n,o,p
I-Worm.Tanatos.a,b
Worm.Win32.Opasoft.a,b,c,d,e,f,g,h
I-Worm.Avron.a,b,c,d,e
I-Worm.LovGate.a,b,c,d,e,f,g,h,i,j,k,l
I-Worm.Fizzer

Esta utilidad puede ser descargada de forma gratuita desde: ftp://ftp1.avp.ch/utils/clrav.com

Vulnerabilidad en Post Nuke

Junio 15, 03 by admin

Se ha encontrado una nueva vulnerabilidad en el Post Nuke version 0.7.2.3-Phoenix.
El problema es que esta version permite un ataque de “Cross site scripting”

Descripción del problema:

Estas vulnerabilidades permiten ejecutar un script en el contexto de la pagina mediante un enlace y tambien para aprovecharse de vulnerabilidades en el navegador.

Ejemplos de esta vulnerabilidad:

http://www.server.com/user.php?op=confirmnewuser&module=NS-NewUser
&uname=%22%3E%3Cimg%20src=%22javascript:alert(document.cookie);%22%3E&email=lucas@pelucas.com

http://www.server.com/modules.php?op=modload&name=FAQ&file=index&my
faq=yes&id_cat=1&categories=%3Cimg%20src=javascript:alert(document
.cookie);%3E&parent_id=0

http://www.server.com/modules.php?letter=%22%3E%3Cimg%20src=java
script:alert(document.cookie);3E&op=modload&name=Members_List&file=
index

Solución

La solución a este problema seria filtrando los caracteres no alfanumericos de cada variable.

$good_var=eregi_replace(”[^a-z0-9]+)and([^a-z0-9]+)”,”0″,$var);

Si desea saber mas sobre “Cross site scripting” puede consultar esta pagina:

http://www.cgisecurity.com/articles/xss-faq.shtml

Vulnerabilidad en radiusd-cistron

Junio 15, 03 by admin

Radiusd-cistron posee una vulnerabilidad remota, la cual puede ser aprovechada por un atacante y obtener root remotamente, haciendo una petición demasiada larga. Esta vulnerabilidad se encuentra en el debian 3.0

Debian ya a sacado los parches y se pueden conseguir en:

http://security.debian.org/pool/updates/main/r/radiusd-cistron/

Vulnerabilidad en Progress Database dbagent

Junio 15, 03 by admin

Nueva vulnerabilidad en Progress Database dbagent, las versiones afectadas son las > 9.1 hasta 9.1D06. El error se puede aprovechar localmente permitiendo la obtención de root no autorizado.
Los sistemas afectados son: Linux, SunOS, SCO, TRU64, *nix

La solución inmediata a este problema es el siguiente:

chmod -s /usr/dlc/bin/_dbagent

Con esto sacariamos el SUID al archivo _dbagent, lo cual no permitiria al atacante conseguir root localmente.

Las versiones que solucionan este problema son las 10.x y las puede conseguir en : http://www.progress.com

Denial of service en WebBBS Pro

Junio 14, 03 by admin

Se ha encontrado un Denial of Service en el WebBBS Pro en la version 1.18 para el sistema operativo windows.

El problema se basa, cuando se hace la siguiente petición: http://localhost/*
esto provoca un “Crash” en el servicio.

La solución a este problema todavia no ha salido, pero usted puede visitar la web que provee de este software, para consultar futuras soluciones o versiones nuevas:

http://www.webbbs.org/