26 mayo 2008

Se descubrio otro bug en IE

El investigador de seguridad informática israeli Aviv Raff descubrió una nueva vulnerabilidad en Internet Explorer que permitiría a un atacante ejecutar programas arbitrarios, aunque necesita la intervención previa del usuario.

El bug afecta a Internet Explorer 7 y 8 beta en Windows XP totalmente actualizado y versiones anteriores, mientras que Windows Vista con UAC habilitado se ve parcialmente afectado permitiendo a los atacantes espiar el equipo de la víctima.

El fallo es del tipo cross-zone scripting y afecta a la opción ‘’Imprimir tabla de vínculos'’, una característica del navegador que añade en una impresión de página un apéndice con una tabla que contiene todos los enlaces publicados.
La función por defecto está desactivada y se encuentra en la pestaña ‘’Opciones'’ de la ventana de diálogo ‘’Imprimir'’.
A la hora de imprimir una página, el navegador utiliza un recurso local que genera un nuevo archivo HTML a imprimir, y luego éste se ejecuta desde la zona local dejando una puerta abierta para los atacantes.
Debido a que los enlaces del nuevo archivo se incluyen sin ningún tipo de filtrado, se podría crear un enlace con un script malicioso que podría ser publicado en cualquier sitio web.
Así, cada vez que un usuario imprima la página con la función tabla de vínculos habilitada, el atacante será capaz de ejecutar códigos arbitrarios en su equipo, es decir, podrá tomar el control del sistema.

Microsoft dice estar buscando una solución, y recomendó evitar utilizar la característica "Imprimir tabla de vínculos" cuando se imprima una página web con Internet Explorer.

Obviamente (como siempre) recomiendo utilizar Mozilla Firefox ;)

02 mayo 2008

Postergan la salida del XP SP3

Microsoft decidió dar marcha atrás con el lanzamiento del Service Pack 3 para Windows XP, por un problema de compatibilidad anunciado el mismo día que estaba previsto su lanzamiento.

Según los planes de la compañía, el 29 de abril iba a ser liberada la tercera gran actualización del XP. De hecho, pasó, y miles de usuarios realizaron la descarga.
Pero a las pocas horas, Microsoft anunciaba el alto en la distribución del paquete por un problema de compatibilidad detectado con su solución de negocios para pequeñas y medianas empresas, Dynamics Retail Management System .

Este inconveniente no sólo alcanza al SP3 del XP, sino también al SP1 del Vista que la firma de Bill Gates comenzó a distribuir hace algunos días.

Para continuar la distribución masiva de ambos Service Pack , Microsoft informó que implementará filtros para prevenir que el servicio de actualizaciones Windows Update ofrezca los paquetes en los sistemas que ejecutan Dynamics RMS .

Asimismo, pidió a los usuarios de esta solución no instalar ningún Service Pack hasta que esté disponible su corrección, que ya se estaría probando y se lanzaría "lo antes posible".

Este es otro ejemplo de porque no siempre hay que "instalar todo lo nuevo" que sale ya que si no esta testeado a nivel de funcionalidad y seguridad puede traer más inconvenientes que soluciones... y mucho más cuando se trata de un producto de Microsoft :P

KerneLinux