Últimos Posts

Grupo de Pesquisa em Segurança Promete Transformar Setembro no 'Mês dos Bugs' Durante todo o mês, pesquisadores da Abysssec prometem divulgar vulnerabilidades em softwares de empresas como Microsoft, Adobe, Mozilla e Apple. Um...

Read more

Artigo: Conhecendo as Ameaças de Segurança Ola pessoal, Acabei de publicar o artigo Conhecendo as Ameaças de Segurança. Consulte em: www.guiacissp.com.br/index.php/conhecendo-as-ameacas-de-seguranca Saiba...

Read more

Scam Oferece iPad Gratuito para Usuários do Twitter e Facebook Internautas alegaram que tiveram suas contas invadidas e usadas para enviar o mesmo spam para os seus amigos na rede. Na última quarta-feira (25/8),...

Read more

YouTube Tem Quase Três Milhões de Páginas Falsas Páginas são encontradas buscando o termo "Hot Video" e podem direcionar usuários para downloads de falsos antivírus. O Google tem quase três...

Read more

Google corrige dez vulnerabilidades do navegador Chrome Entre as falhas, duas poderiam ser exploradas por arquivos maliciosos, incluindo imagens no formato SVG e arquivos do tipo MIME. A Google corrigiu...

Read more

Grupo de Pesquisa em Segurança Promete Transformar Setembro no ‘Mês dos Bugs’

Category : Adobe, Apple, Internet Explorer, Microsoft, Mozilla, Segurança

Durante todo o mês, pesquisadores da Abysssec prometem divulgar vulnerabilidades em softwares de empresas como Microsoft, Adobe, Mozilla e Apple.

Um grupo pouco conhecido de pesquisadores de segurança promete dar início a partir desta quarta-feira (1/9) a um mês inteiro de divulgação de bugs, que são responsáveis por vulnerabilidades em softwares de empresas como Adobe, Microsoft, Mozilla, Apple e outras.

Mas o pesquisador que deu origem aos “festivais de bugs” quatro anos atrás não está tão otimista em relação ao impacto que uma ação dessas poderá ter.

O “Month of Abysssec Undisclosed Bugs” (MOAUB) divulgará falhas no Excel e no Internet Explorer da Microsoft; no painel de controle de hospedagem de sites cPanel Web, do Linux; e vários outros softwares, afirmou em agosto a Abysssec Security Research, em seu blog.

“Eles são ameaçadores – pelo menos, as empresas afetadas o verão como ameaça – porque divulgam vulnerabilidades em todo tipo de software, de aplicações desktop a navegadores”, disse Jamz Yaneza, gerente de pesquisas de ameaça da Trend Micro, na terça-feira (31/8).

Medidas imediatas
A Microsoft, que ganhou bastante destaque no anúncio do MOAUB, afirmou estar a par dos planos do grupo. “Como sempre, se e quando uma vulnerabilidade for tornada pública, a Microsoft adotará medidas imediatas para determinar a resposta adequada aos nossos clientes”, disse Jerry Bryant, gerente de grupo do Microsoft Security Response Center (MSRC).

Yaneza admitiu nunca ter ouvido falar da Abysssec antes.

De acordo com o site do grupo, a Abysssec é formada por quatro pesquisadores – nenhum deles identificado por seu nome completo – que se especializaram em testes de penetração, desenvolvimento de explorações e revisões de segurança de aplicativos. O site da Abysssec foi registrado em 2008, mas o registro Who Is está escondido por trás de um muro de privacidade.

No entanto, a rede social LinkedIn lista Shahin Ramezany, de Albany, em Nova York (EUA), como um pesquisador da Abysssec. O grupo não respondeu a um pedido de entrevista encaminhado por e-mail.

“A partir de 1.º de setembro, nós iremos liberar uma coleção de vulnerabilidades de aplicações web e de dia-zero, e análise binária detalhada (e provas-de-conceito) para alertas publicados recentemente por empresas como Microsoft, Mozilla, Sun, Apple, Adobe, HP e Novell”, afirmou o grupo.

Alcance da mão
Yaneza recomendou aos usuários prestarem atenção às revelações do MOAUB, mas não demonstrou preocupação quanto às ameaças.

“Serão todas frutas ao alcance da mão”, disse ele, referindo-se ao termo que descreve vulnerabilidades de fácil detecção. “Nós já vimos vulnerabilidades nesses programas, não estou tão preocupado assim. Se os usuários aplicarem correções como de costume e mantiverem ativado o recebimento automático de patches, eles estarão bem.”

As festas de “mês de bugs” foram populares há alguns anos, mas a prática tem sido pouco usada desde 2007. Em julho de 2006, H.D. Moore, que agora é o principal executivo de segurança da Rapid7, promoveu um evento chamado “Month of Browser Bugs” para demonstrar vulnerabilidades nos navegadores Internet Explorer 6, Firefox, Safari e Opera.

O evento de um mês de bugs criado por Moore inspirou vários outros, como o “Month of Kernel Bugs” em novembro de 2006 e o “Month of Apple Bugs” em janeiro de 2007.

Yaneza classificou o “mês de bugs” da Abysssec de “golpe publicitário” concebido para chamar a atenção para o grupo.

Atenção necessária
Moore concordou. “É verdade, eles são golpes publicitários, mas não é esse o ponto”, afirmou. “Projetos como o Month of Browser Bugs, e o do kernel e o da Apple, levam os fornecedores a consertarem um bocado de vulnerabilidades, dúzias e dúzias, e chamam a atenção da pesquisa em segurança para uma área necessária.”

Mas ele não tem certeza de que o MOAUB levará a isso. “Outros projetos tinham como foco uma área geral, como navegadores e Apple”, disse Moore. “Mas esse parece lidar com muitas vulnerabilidades. Não sei se terá o mesmo impacto.”

Bryant, da Microsoft, também questionou a iniciativa. “A divulgação pública de vulnerabilidades só colabora para colocar os clientes em risco”, disse por e-mail, repetindo uma velha posição defendida pela empresa.

A Abysssec vai publicar suas descobertas no site Exploit Database ao longo do mês de setembro.

Fonte: http://idgnow.uol.com.br/seguranca/2010/09/01/grupo-de-pesquisa-em-seguranca-promete-transformar-setembro-no-mes-dos-bugs/

Google corrige dez vulnerabilidades do navegador Chrome

Category : Internet Explorer, Malwares, Segurança

Entre as falhas, duas poderiam ser exploradas por arquivos maliciosos, incluindo imagens no formato SVG e arquivos do tipo MIME.

A Google corrigiu na última quinta-feira (19/8) dez vulnerabilidades no navegador Chrome. De acordo com as avaliações de segurança da companhia, sete das falhas foram consideradas de nível alto e uma de nível médio.

Como de costume, a empresa não divulgou detalhes sobre as ameaças e bloqueou o acesso público ao seu banco de dados de rastreamento de bugs.

Segundo a gigante de buscas essa é uma prática para evitar que hackers tentem abusar das informações antes que a maioria dos internautas façam a atualização.

As recentes falhas descobertas, duas poderiam ser exploradas por arquivos maliciosos, incluindo imagens no formato SVG e arquivos do tipo MIME. Além disso, outras poderiam ser usadas para falsificar o conteúdo da barra de endereços ou revelar senhas.

Até o momento, não foram revelados os pesquisadores que relataram os bugs, como também não foi divulgado se conseguiram a recompensa máxima de 3 133 dólares.

Atualmente, o Google Chrome é o terceiro navegador mais popular do mundo. No entanto um estudo da empresa de pesquisa Net Applications indicou que ele perdeu espaço no mercado, em que enfrenta concorrentes de peso como o Firefox e o Internet Explorer. Essa foi a primeira vez em quase dois anos que isso aconteceu.

Fonte: http://idgnow.uol.com.br/seguranca/2010/08/20/google-corrige-dez-vulnerabilidades-do-navegador-chrome/

Patch de Correção da Vulnerabilidade no Internet Explorer – MS10-002 – Critical

Category : Segurança

Ola pessoal,

A Microsoft acabou de disponibilizar o patch para correção da vulnerabilidade no Internet Explorer, conforme informei no post anterior.

Para maiores detalhes consulte o site abaixo:

http://www.microsoft.com/technet/security/bulletin/ms10-002.mspx

Vulnerabilidade no Internet Explorer – Microsoft Security Advisory (979352)

Category : Segurança

Ola pessoal,

Em 14/01/2010 a Microsoft publicou no blog  The Microsoft Security Response Center (MSRC) o post Security Advisory 979352 Released referente a vulnerabilidade descoberta no Internet Explorer, a qual permite execução de código remoto. O patch para correção dessa vulnerabilidade está sendo desenvolvido pela Microsoft e segundo o post publicado no blog MSRC Advance Notification for Out-of-Band Bulletin Release hoje será disponibilizado o patch para correção.

Até o momento a vulnerabilidade foi explorada somente no Internet Explorer 6, porém a Microsoft recomenda que todos seus clientes atualizem o Internet Explorer para versão 8.

Quando a Microsoft disponibilizar a correção estarei publicando aqui no Blog.

Um abraço.

Hackers atualizam ferramenta de invasão e preocupam especialistas

Category : Internet Explorer, Segurança

Código liberado pelo projeto Metasploit está mais confiável e pode ser utilizado para ataques que exploram falha do Internet Explorer.

Hackers que trabalham no projeto de código aberto Metasploit atualizaram um software criado para ataque-relâmpago ao Internet Explorer, tornando-o mais confiável, embora mais propenso a ser usado por criminosos.

Os especialistas em segurança têm se preocupado com a falha desde que ela foi divulgada na lista de e-mails Bugtraq, na sexta-feira (20/11). Mas o código original dado como exemplo na lista não era confiável, e não foi usado em ataques no mundo real.

“A versão do Metasploit que foi liberada ontem à noite será mais confiável para certos ataques que o software anterior”, disse Ben Greenbaum, gerente sênior de pesquisa da Symantec, em uma entrevista na quarta-feira (25/11).

Na manhã de quarta, a Symantec ainda não tinha detectado o uso da ferramenta em ataques na internet, mas especialistas dizem que este tipo de código é para uma técnica de hacking muito popular chamada drive-by attack.

Código infiltrado
Os internautas tornam-se vítimas quando visitam sites web que contêm código malicioso. É quando suas máquinas são então infectadas por meio da vulnerabilidade do navegador.

Os criminosos também infiltram esse tipo de código em sites web invadidos, com a intenção de disseminar seus ataques.

Na segunda-feira (23/11), a Microsoft publicou um aviso de segurança sobre a falha, oferecendo alguns contornos para o problema. Ele afeta as versões 6 e 7 do IE.

O navagador IE8 não é afetado pelo bug, que tem a ver com o modo que o IE recupera certos objetos Cascading Style Sheet (CSS), usados para criar um layout padronizado em páginas web.

Usuários do IE mais cautelosos podem atualizar seus navagedores ou desabilitar o JavaScript, se quiserem evitar ataques.

Fonte:  http://idgnow.uol.com.br/seguranca/2009/11/25/hackers-atualizam-ferramenta-de-invasao-e-preocupam-especialistas/

Related Posts with Thumbnails