Nuestras últimas entradas del blog
Nuestras últimas divagaciones.
¡ Disfruten ! Definitivamente, tenemos mucho que decirle …
Nuestras últimas divagaciones.
¡ Disfruten ! Definitivamente, tenemos mucho que decirle …
Una vulnerabilidad crítica en Microsoft pone en riesgo la seguridad de todas las empresas del mundo, la brecha de seguridad permitiría a los criminales realizar consultar DNS falsas.
La vulnerabilidad crítica está presente en el servidor DNS de equipos Microsoft Windows y puede permitir en ciertas condiciones, que cibercriminales puedan obtener derechos de administrador en servidores de dominio y tomar el control completo de la infraestructura TI de muchas empresas.
La brecha de seguridad ha sido etiquetada como CVSS 10.0 -CRITICAL-, la mayor puntuación posible por peligrosidad, pues permitiría realizar consultas DNS maliciosas contra el servidor y lograr finalmente la ejecución arbitraria de código, con el fin de tomar el control total del servidor de dominio y en consecuencia, de toda la infraestructura TI de una empresa.
El Centro Criptológico Nacional publicó ayer (16/07/2020), la vulnerabilidad también llamada SigRed, con nivel de peligrosidad catalogada como crítica.
La detección de esta nueva vulnerabilidad afecta a versiones de Windows server 2003 a 2019.
CVE-2020-1350: La vulnerabilidad se ubica en la implementación de DNS de Microsoft que puede explotarse cuando el servidor analiza una consulta entrante o una respuesta a una solicitud reenviada. Concretamente, existe un desbordamiento de enteros que conduce a un desbordamiento de búfer en «dns.exe! SigWireRead», función que analiza los tipos de respuesta para consultas SIG. Por lo tanto, al enviar una respuesta DNS que contenga un registro SIG grande (>64KB), es posible causar dicho desbordamiento de memoria.
Cabe destacar que la vulnerabilidad es de naturaleza “wormable”, lo que quiere decir que un ataque podría propagarse de un sistema vulnerable a otro sin ninguna interacción por parte de los usuarios. Una explotación exitosa podría permitir la manipulación de correos electrónicos y tráfico de red, interrumpir servicios y/o acceder a las credenciales de los usuarios.
Por el momento la base de datos del NIST no ha asignado la correspondiente criticidad al CVE-2020-1350 según la escala CVSSv3, aunque Microsoft sí lo ha hecho con un score de 10.0 (CVSSv3.0). Hasta la fecha no se conocen reportes sobre la posible explotación activa en la red que se aproveche de esta vulnerabilidad.
Recursos afectados:
Microsoft ha publicado un aviso de seguridad en el que figuran los siguientes productos afectados por la vulnerabilidad SigRed:
Solución a las vulnerabilidades:
Microsoft ya ha lanzado un parche que soluciona esta vulnerabilidad y lo ha implementado como parte de su «martes de parches» de este mes de julio por lo que los clientes con actualizaciones automáticas activadas no necesitan realizar ninguna acción adicional. No obstante, las actualizaciones también se encuentran disponibles en el propio aviso publicado por el fabricante:
Recomendaciones:
Se recomienda encarecidamente a los usuarios y administradores de sistemas que apliquen los parches de seguridad en cuanto se encuentren disponibles, con el fin de evitar la exposición a ataques externos y la toma de control de los sistemas informáticos.
En caso de no ser posible aplicar la actualización descrita, Microsoft también ha publicado una solución alternativa basada en claves de registro que no requiere de reinicio del servidor:
Referencias:
Microsoft Teams cambia las clásicas ventanas de videoconferencias, pues parece que las videollamadas en estos nuevos tiempos han venido para quedarse.
Este nuevo «Together Mode» muestra a los participantes como en auditorios, tras una mesa o en sillas y pretende evitar la fatiga de las videollamadas recurrentes y de larga duración.
Este espacio virtual con la disposición como si fuera un teatro en vez de la separación clásica de ventanas, está planeado con los últimos conocimientos científicos sobre cognición, percepción social y comunicación.
Esta disposición según informa Microsoft, por lo general influye a que las personas estén más relajadas, más atentas las unas a las otras, más juguetonas y, sin embargo, más centradas en objetivos compartidos. El diseño ofrece beneficios únicos:
Cuándo usarlo:
El diseño inicial se ha optimizado para ayudar a las personas durante la pandemia. Por ahora, el Modo Juntos es ideal cuando cada persona está frente a una cámara web en una ubicación diferente. Estamos explorando cómo el diseño puede evolucionar para admitir salas de conferencias y otras situaciones.
Cuándo no usarlo:
Si necesita mostrar contenido físico en su entorno, como una pizarra física, el Modo Juntos no es la mejor opción en este momento, porque solo lo lleva a usted, no a su entorno, al espacio compartido.
La primera versión del Modo Juntos no está optimizada para compartir la pantalla con presentaciones de PowerPoint. Si una presentación de PowerPoint es el evento principal y ocupará todo el tiempo de una reunión, es posible que el Modo Juntos no sea útil.
Funciona mejor cuando los usuarios no están caminando o moviendo la cámara o la pantalla durante la sesión. Parece extraño, como si estuvieras saltando en tu asiento.
El Modo Juntos es más atractivo que un chat de video típico y, por lo tanto, distrae más de tareas potencialmente inseguras como conducir. Podría pensar, ¿por qué molestarse en instar a las personas a no chatear por vídeo mientras conducen? ¡Ojalá pudiera decir que nunca veo a personas tratando de hacerlo! No lo hagas, por favor.
La versión inicial del Modo Juntos admite hasta 49 personas a la vez de manera óptima. El Modo Juntos podría seguir siendo la mejor opción para una reunión con más de 49 participantes, pero eso dependerá de muchos detalles sobre cómo se lleva a cabo la reunión. Las mejores prácticas para reuniones grandes en el Modo Juntos aún están surgiendo.
Apple informa que está migrando las nuevas líneas de fabricación desde procesadores Motorola, PowerPC y sobre todo Intel, a unos nuevos procesadores llamados Apple Silicon.
Utilizarán arquitectura ARM64 en lugar del X86/64 de Intel, que hasta ahora ha sido su estándar. Esto hará que los equipos Mac sean más compatibles con el ecosistema de sus teléfonos móviles y tabletas en cuanto a diseño de hardware y de software. Al homogeneizar la arquitectura en varias gamas de producto, las aplicaciones y compatibilidades de los distintos desarrollos de su ecosistema, serán mucho más ágiles y fáciles.
Si bien el rendimiento de estos procesadores ofrecerían un buen rendimiento en tabletas y otros dispositivos móviles, hay dudas en algunos foros donde están deliberando si realmente podrán equipar dispositivos de escritorio y ordenadores portátiles, mucho más exigentes en cuanto rendimiento.
La transición llevará al menos 24 meses según informa Apple, aunque seguirán sacando tanto actualizaciones de software para sus equipos con microprocesadores Intel como nuevos modelos durante los próximos años.
Apple planea tener su primer Mac con Apple Silicon para finales de este año 2020. ¿ Veremos algún Mac Mini como primer dispositivo ?
Otra de las piezas clave para que la migración no sea compleja, será apoyarse en Rosetta 2, que es un traductor dinámico binario para que macOs pueda ejecutar programas de otras arquitecturas anteriores.
Ya Apple tuvo otro traductor dinámico binario llamado Rosetta para MacOS X que permitía a muchas aplicaciones PowerPC correr en ciertas arquitecturas Intel de las computadoras Macintosh sin modificaciones. Apple publicó el software Rosetta en 2006 cuando hicieron la transición de las plataformas Macintosh basadas en procesadores PowerPC a la de Intel.
Con el Rosetta2 los nuevos equipos Mac ARM podrán ejecutar las viejas aplicaciones macOS desde el primer momento, para evitar incompatibilidades y partir ya de un amplio catálogo de software para las nuevas plataformas.
Esperamos valorar pronto si los nuevos equipos tendrán también el rendimiento necesario para ejecutar estos modos compatibles sin retardos ni pérdida de prestaciones notables.
Google publicó la semana pasada una actualización de su navegador web Chrome, que incluye una solución para un fallo de seguridad crítica. Para no facilitar a los posibles ciberdelincuentes la explotación de dicha vulnerabilidad, el fabricante no ha dado muchos detalles sobre los errores corregidos.
Debido a que Google ha considerado que este error es crítico, es probable que el error permita en algunas situaciones la ejecución remota de código malicioso, incluso sin advertencia o saltando la verificación del usuario.
Debemos pensar que al ser Google Chrome el navegador de Internet más usado del mundo, tanto en ordenadores como en dispositivos móviles, un fallo de seguridad crítico puede afectar a más dos mil millones de usuarios. A día de hoy Chrome tiene más del 60% de la cuota de mercado.
Google ya ha comunicado públicamente que el error existe, y aunque no ha dado más detalles sobre el mismo, en parte porque prefiere no atraer la atención de potenciales hackers; el arreglo ya está disponible para todos los usuarios.
Bastará con actualizar Chrome a la última versión para mantener sus equipos protegidos.
El antivirus AVAST, unos de los más conocidos y de mayor distribución en el mundo por sus versiones gratuitas, mediante una subsidiaria ha estado vendiendo información de navegación de sus millones de usuarios a redes de publicidad.
Al final, el viejo dicho informático, que si algo es gratis, el producto eres tu mismo, se vuelve a confirmar. Según información que ha salido publicada las últimas semanas en distintos medios especializados, la información ha sido ocultada o notificada de forma poco clara a sus más de 435 millones de usuarios en Internet. Se han vendido esos datos sin la autorización explícita del usuario.
Mediante una empresa subsidiaria llamada Jumpshot, Avast ha estado vendiendo la información de navegación de sus usuarios a distintas empresas relacionadas con el mundo de la publicidad en Internet, como son Google o Microsoft.
Gracias a una investigación de Motherboard y PCMag se ha descubierto esta impresionante brecha de confianza entre los usuarios del antivirus y la empresa, que se aprovechó de la necesidad para proteger los ordenadores de malware y virus para vender sus datos personales.
No ha sido hasta ser publicado en la prensa cuando el CEO de Avast, Ondrej Vlcek, ha decidido parar la recopilación y venta de datos personales, al mismo tiempo que cerrar por completo Jumpshot, según un comunicado de la empresa.
Como parte del cierre de Jumpshot cientos de sus empleados perderán sus puestos de trabajo, pero según el CEO que tomó posesión del cargo hace siete meses, «es lo correcto».
El problema ahora de Avast, también repercute a otros antivirus gratuitos como son AVG. Se está poniendo en la picota también las extensiones de Firefox y Chrome de ambas herramientas, y por privacidad se recomienda desactivarlas o eliminarlas de sus equipos:
En todos los casos se critica la recopilación de datos de navegación de los usuarios. Además la instalación de los mismos suele ser algo intrusiva a la hora de ejecutar la instalación principal. Prácticamente el software se instala y activa automáticamente sin dar muchas explicaciones al usuario.
Aunque todos lo hemos sospechado en algún momento, ahora queda confirmado la falta de rendimiento de algunos antivirus gratuitos comparados con motores de antivirus de pago. Esa exigencia de recursos en muchos casos, no estaba influyendo en la seguridad del equipo anfitrión, sino en la recopilación de estadísticas para ser vendidas al mejor postor.
Los datos que se estaban comprometiendo han sido al menos los siguientes:
Con todos estos datos se puede recrear el comportamiento de navegación de los distintos usuarios:
El popular fabricante de software MICROSOFT ha confirmado la existencia de nuevo error en el sistema operativo Windows 10 que provoca un alto uso de recursos de CPU en los dispositivos. Las versiones afectadas son las siguientes:
“Algunos IME (Editor Métodos Entrada) pueden dejar de responder o pueden tener un uso elevado de CPU. Los IME afectados incluyen CHS (chino simplificado) y CHT (chino tradicional) con teclado Changjie/Quick keyboard,” explica Microsoft.
Está previsto que una nueva ronda de actualizaciones acumulativas para Windows 10 salga a finales de este mes, y es de esperar que se incluya también una solución definitiva a este problema.
Mientras tanto Microsoft recomienda a los usuarios, cambiar el «servicio de teclado táctil y panel de escritura a mano» al tipo de inicio manual, para evitar la ejecución automática y resolver error. Una vez se active un parche completo, se podrá volver a la configuración original del servicio.
