Mostrando postagens com marcador falha. Mostrar todas as postagens
Mostrando postagens com marcador falha. Mostrar todas as postagens

segunda-feira, 26 de outubro de 2015

Cerca de 1 milhão de sites estão sob riscos de segurança porque eles usam SHA-1 algoritmo de hash; que os pesquisadores de segurança rotulou como inseguro. Grande número de sites, incluindo a banca, governo e sites do setor corporativo são SHA-1 certifica que os investigadores encontraram mais vulneráveis.


Paul Mutton pesquisador Netcraft disse; "SHA-1 certificados com base está prestes a ser banido - o / corpo diretivo Navegador Forum CA tem governado há novas tais certificados podem ser emitidos após o início de 2016, e já proíbe quaisquer certificados existentes que são válidos para além do final de 2017. "

Os pesquisadores acreditam que, devido a essas vulnerabilidades; um hacker bem financiado pode facilmente passar por um site SSL que usa um SHA-1 certificado confiável publicamente. Pior ainda, enquanto os navegadores ainda aceitar SHA-1 assinaturas, sites SSL continuam em risco, mesmo após a migração para SHA-2: Se um invasor para comprometer um certificado CA intermediário assinado com SHA-1, ele poderia gerar certificados válidos para domínios arbitrários.

Mesmo depois de todos esses preocupações com SHA-1; as autoridades já emitiu mais de 120.000 SHA-1 certificados; que Mutton encontrado muito chocante. Mas partir do próximo ano estas autoridades estão proibidos de issung estes SHA-1 certificados aos novos assinantes.

Alguns dos certificados emitidos este ano tem uma data de validade para além de 2017; que é muito chocante por causa de SHA-1 é ragarded como fraco e inseguro de algum tempo. As empresas ou proprietários que compraram esses certificados definitivamente substituí-los depois destes relatório antes da sua data de validade.

Fonte: ehacking

sexta-feira, 25 de setembro de 2015


"Uma vulnerabilidade extremamente simples do Android Lollipop descoberta por um analista de segurança da Universidade do Texas pode levar os usuários do sistema a ter que trocar as senhas de desbloqueio de seus dispositivos por desenhos ou números de PIN. Caso uma pessoa mal-intencionada tenha acesso físico a um aparelho trancado por senha comum, seria possível usar a falha para passar livremente pela tela de bloqueio e ganhar acesso total a todo o dispositivo.

Como podemos ver no vídeo abaixo, a vulnerabilidade é causada por uma série de ações extremamente simples. Basicamente, a ideia é usar o mecanismo de chamada de emergência para criar uma linha de quaisquer caracteres tão longa que causa um erro no sistema. Uma vez que isso aconteça, basta abrir a câmera e esperar até que o app fotográfico pare de funcionar, expondo a tela home do aparelho.

Com acesso ao interior do dispositivo, o invasor poderia ir até o aplicativo de Configurações, ativar o modo de desenvolvedor e disponibilizar a Depuração USB, o que permitiria obter todas as informações do usuário e de seus aplicativos. Além disso, seria possível até mesmo instalar softwares maliciosos no aparelho.

Risco moderado


John Gordon, o analista que fez a descoberta, afirmou que sua principal preocupação era relacionada a agentes governamentais mal-intencionados ou qualquer outra pessoa que temporariamente conseguisse pôr as mãos em um celular vulnerável. “Se, digamos, você der seu smartphone para um agente de segurança de aeroporto durante uma triagem prolongada, ele poderia extrair ou plantar algo nele sem que você soubesse”, afirmou.

Embora tenha testado a falha somente em dispositivos Nexus, o especialista acredita que ela deve estar presente em outros aparelhos que rodem o Android Lollipop. Gordon reportou a vulnerabilidade para a Google em julho e a empresa lançou uma atualização de correção em agosto. No entanto, usuários de aparelhos com bloqueio de operadora provavelmente ainda não receberam o patch e, portanto, continuam suscetíveis ao problema.

Por mais que possa ter consequências sérias em alguns casos, o fato é que esse método de ataque representa mais uma curiosidade do que uma ameaça crítica, já que o invasor teria que obter acesso físico ao celular. Segundo a própria Google, o problema descoberto por Gordon tem um nível de severidade “moderado”. Seja como for, talvez seja uma boa ideia atualizar seu celular e substituir a senha escrita por outro método de desbloqueio."

Fonte da notícia: Tecmundo

-----------------------

Bem, é uma falha considerada moderada, pelo simples fato de ter de haver acesso físico ao aparelho e talvez pelo tempo de execução, porém não deixa de ser algo que expõe dados, porque sabe-se lá o que o invasor pode fazer.

Se não conseguiu imaginar uma catástrofe, pense na seguinte situação: Um executivo de uma empresa possui celular com android e está com um novo projeto (sigiloso, claro) de sua empresa no celular. Ele pegou um táxi para voltar da empresa e por descuido deixou seu aparelho para trás. Somente algum tempo depois percebeu e ai sim bloqueou o celular remotamente, achando que estava a salvo. No dia seguinte vazam na internet todos os dados do projeto, fotos, entre outros documentos da empresa. Fim, tragédia feita.

Você pode até achar que isso seria difícil, pois ninguém guarda dados valiosos assim num celular, certo? Errado. (Veja aqui o caso em que os planos de mercado da PetroBrás vazaram pelo Whatsapp, ou então as anotações no celular de Marcelo Odebeacht, investigado na Lava Jato, aqui). Se ainda não está convencido sobre o valor dos dados de aparelhos eletrônicos móveis, leia essa matéria sobre a divisão forense do DPF. Para dar mais um rápido exemplo, que "está na moda" a algum tempo, os polêmicos e problemáticos "nudes" que vazam pela internet à fora.

Então, no momento, o mais correto a se fazer é trocar o método de desbloqueio do celular por um "PIN" ou "Desenho" ao invés de usar uma senha para isso ou então, caso disponível, instalar a atualização do android.

Vídeo demonstrativo da falha (~ 9 min): No YouTube

Espero você leitor no nosso grupo no Facebook. Até a próxima!

quarta-feira, 9 de setembro de 2015

Graves falhas na versão Web do WhatsApp podem ser exploradas.

O ataque pode enganar vítimas a instalarem malwares nas máquinas, de uma forma muito sofisticada.


O pesquisador de segurança Kasif Dekel da Check Point descobriu que com esta falha, o atacante simplesmente precisa mandar um vCard com informações de um contato, contendo um código malicioso. Assim que o WhatsApp Web abre o vCard o código executa e o malware infecta a máquina.

Para propagar seu malware, o atacante só precisa de um número de celular. O serviço permite que qualquer tipo de arquivo seja anexado, sendo ele, image, video, audio, local, contatos e outros.

Em setembro de 2015 o WhatsApp anunciou que chegou ao número de 900 milhões de usuários ativos no mês, e pelo menos 200 milhões de mensagens apenas na versão web. Como o serviço sincroniza entre todas as plataformas, as mídias e arquivos também são sincronizados.

O WhatsApp já está sabendo e já corrigiu este erro. A correção foi lançada no dia 27 de Agosto de 2015 e todas as versões devem ser atualizadas. A versão corrigida é a v0.1.4481, todas a partir desta estão devidamente corrigidas.

Fonte: Net-Security

quinta-feira, 16 de julho de 2015

Olá leitores!

Andei meio sumido, a quantidade de posts caiu, mas não parou!

Muita correria com toda a equipe na verdade, mas sempre que sobra um tempo viemos postar aqui, desculpe por isso!

Agora sim vamos ao post.

Pelas minhas andanças pelo RSS encontrei essa série do Infosec Institute sobre analisar e escrever um exploit.



É uma série de posts bem como as que gostamos de fazer por aqui, a série em si já tem 8 partes, mas as duas últimas (7 e 8) são as que mais me chamaram a atenção que é justamente analisar uma aplicação em baixo nível e criar um exploit. 

Pretendo criar uma versão da BS deste artigo já a um bom tempo, começando de algo mais básico e mais detalhado para que todos possam entender.

Mas em quanto esse post não sai fique com a versão do Infosec Institute. (Inglês)


quinta-feira, 21 de maio de 2015



Falha que afeta sistemas com PHP permite uma injeção SQL no banco de dados.

Resumo


Programas afetados: PHP Collab, XAMPP, Apache, MySQL

Sistemas afetados: Windows

Versões afetadas: Windows (7,Server 2008, Server 2012), PHP (5.x), XAMPP (todas), Apache (todas), MySQL (todas)

Solução


Aguardar uma atualização e/ou desativar o recurso.

Explorando


1- Usando a "dork" abaixo é possível encontrar os sites possivelmente vulneráveis

filetype:php inurl:"/general/login.php?PHPSESSID="

2- Navegue até

http://site.alvo/phpcollab/topics/deletetopics.php?project=

3- Execute uma injeção de SQL ou use o link em um programa para esse fim



"Conhecimento não é crime, crime é o que você faz com ele."


Mais um plugin do WordPress está com problemas de segurança, dessa vez foi o plugin conhecido como "RevSlider", a falha foi descoberta em 2014 mas só agora foi divulgada. Com um exploit para o Metasploit o atacante consegue executar um comando remoto ou realizar um upload no alvo.

Resumo


Sistemas afetados: WordPress

Pluguins afetados: RevSlider

Versões afetadas: WP (3.0.95 ou anteriores), RevSlider (todas)

Solução


Até que uma atualização seja lançada, desativar o referido pluguin.

(Sem garantia de que proteja, somente caso não possa desativá-lo) Atualizar o WordPress para a última versão por meio deste link.

Exploração


Baixe o módulo para Metasploit do link abaixo

RevSlider_Exploit.rb

Execute e siga os passos dentro do Metasploit. Caso não haja erros, o serviço estará completo.

Links Úteis (em inglês)


https://wordpress.org/plugins/patch-for-revolution-slider/

https://whatisgon.wordpress.com/2014/11/30/another-revslider-vulnerability/



"Conhecimento não é crime, crime é o que você faz com ele."

quinta-feira, 5 de fevereiro de 2015

O governo sempre pensou no uso do celular como ferramenta para ampliar a bancarização da população de baixa renda, mas os sites dos quatro maiores bancos do País - Banco do Brasil, Caixa, Bradesco e Itaú - apresentam erros graves que inviabilizam a navegação justamente para os mais pobres.


Pesquisa da empresa deviceLab apontou falhas que inviabilizaram o uso dos sites, como alerta de site não confiável exibida nos navegadores Chrome e Firefox, botões sem função ao toque e teclado do aparelho que sobrepunha campos e áreas de clique.

Das 552 falhas encontradas, 31,2% foram no site do Bradesco, 26% do BB e 25,2% da Caixa. O Itaú ficou com uma parcela menor de erros (17,6%) por ter um sistema mais eficaz de busca de agências no site quando acessados por celular ou tablet. Nenhum dos quatro bancos usam o recurso da geolocalização para indicar, pelo site, a agência mais próxima de onde o cliente está.

A avaliação foi feita, de 23 a 28 de janeiro, com um software especializado em testes automatizados em dispositivos reais, chamado blink. O estudo analisou simulação de crédito imobiliário, busca por agência, página inicial e acesso ao internet banking.

Um dos problemas apontados foi a lentidão para o carregamento da página principal do recém lançado site da Caixa. Em geral, o site leva mais do que um minuto para carregar independentemente do aparelho e do navegador utilizado - de 10 a 20 segundos já é acima do limite considerado aceitável.

Ao digitar o nome do banco direto no navegador, os outros três bancos - BB, Bradesco e Itaú, sugerem com insistência o download do aplicativo do internet banking. O pior é que os bancos públicos não permitem que o cliente acesse sua conta pelo navegador do smartphone e avisam que isso só é permitido pelo aplicativo.

A sugestão de download de um aplicativo de forma tão incisiva torna-se arriscada à medida que o usuário médio brasileiro possui aparelhos antigos e conexão de péssima qualidade, concluiu o estudo.

Para Leandro Ginane, presidente da deviceLab, faltam aos bancos planejamento e testes antes de lançar uma nova versão dos sites.

Ele explica que geralmente os testes são feitos em aparelhos de última geração, com conexão wifi e grande capacidade de memória para suportar cinco ou seis aplicativos rodando simultaneamente em segundo plano.

"A realidade do País é totalmente distinta: a maioria da população pertence à classe C e utiliza celulares menos modernos para acessar bancos, e-commerce e ao mesmo tempo conversar com amigos pelas redes sociais, tudo isso com uma conexão precária", afirma Ginane.

Fonte: Info

sexta-feira, 30 de janeiro de 2015


Uma vulnerabilidade crítica encontrada na biblioteca GNU C (glibc), usada em praticamente qualquer distribuição Linux, o que permite a atacantes executar código malicioso em servidores e ganhar controle remotamente de máquinas Linux.

A vulnerabilidade, conhecida como "GHOST" e recebeu o código CVE-2015-0235, foi descoberta e reportada por pesquisadores da Qualys.

Tão crítica quanto Heartbleed e Shellshock

GHOST é considerada crítica pelo fato de hackers poderem facilmente explorar e ganhar acesso completo ao sistema sem a necessidade de conhecimento das credenciais.

Esta falha representa um grande risco, similar a Heartbleed, Shellshock e Poodle, descobertas ano passado.

Versões afetadas

Essa vulnerabilidade afeta as versões até a glibc-2.2, liberada em 2000. Mas grandes distribuições como Red Hat, Debian e Ubuntu já tem a algumas semanas um patch para correção.


sábado, 3 de janeiro de 2015



O Google tomou uma atitude polêmica que pode atrapalhar ainda mais as relações com a Microsoft. A empresa divulgou publicamente uma falha no Windows 8.1 encontrada graças ao Project Zero, iniciativa do gigante de buscas que se propõe a encontrar vulnerabilidades no software de outras companhias. 
A falha, que permite que usuários ganhassem privilégios de administrador sem permissão, foi revelada de forma privada à Microsoft há 90 dias, afirma o Google. A empresa considera este o prazo suficiente para que qualquer membro de indústria corrija o que está errado, e que é um período de tempo razoável para executar os processos de gerenciamento de vulnerabilidades. 
No entanto, o assunto é sempre polêmico, já que, dependendo da falha, ao expô-la publicamente, é possível deixar milhões de usuários vulneráveis. Ao mesmo tempo, abrindo a falha a qualquer um, os responsáveis são obrigados a agir de forma mais rápida. Fica a dúvida: 90 dias são o suficiente? O Google acha que sim. 
O caso parece razoavelmente inofensivo, já que segundo a Microsoft, para que alguém possa explorar o bug, é necessário ter credenciais válidas para o login no computador. Ou seja: dificilmente é algo que afete o usuário doméstico, mas pode ser um problema em empresas. 
A Microsoft diz que a solução já está a caminho, no entanto, apesar da demora. Agora que a falha se tornou pública, a empresa precisa se apressar para liberar a atualização que solucione o problema.

terça-feira, 30 de setembro de 2014

Servidores web vulneráveis baseados nos sistemas Linux tem sido utilizados em botnets para ataques DDoS. A Akamai Technologies está alertando empresas para ameaças de alto risco ao Iptables e Iptablex nesses sistemas. Segundo o relatório da Akamai, a infestação em massa do Iptables e Iptablex parece estar sendo ocasionada por sistemas Linux desatualizados, comprometidos principalmente por exploits de Apache, Tomcat e Elasticsearch.

Atacantes tem utilizado as vulnerabilidades, presentes nos servidores que estão sem manutenção, para ganhar o acesso, escalando os privilégios de modo a obter controle remoto da máquina, e então instalar códigos maliciosos no sistema e executá-los. A indicação de que o sistema foi comprometido é a existência de um arquivo nomeado .Iptables ou. Iptablex localizado no diretório /boot.

O malware também possui um mecanismo de atualização, fazendo com que o sistema infectado tente contatar dois endereços IP localizados na Ásia. Segundo Stuart Scholly, membro da unidade de segurança da Akamai, os administradores de sistemas Linux precisam tomar conhecimento dessas vulnerabilidades para tomarem ações que protejam seus servidores.


Maiores informações através do link.

Fonte: SegInfo

terça-feira, 27 de maio de 2014


Um grande número de usuários de mac e dispositivos iOS da Austrália tiveram seus Macs, iPhones e iPads bloqueados remotamente por hackers que exigiram dinheiro para liberar os aparelhos.

Os usuários afetados foram direto para o fórum de suporte da Apple e para as redes sociais para discutir o problema. Um usuário de iPhone de Sydney alega que foi acordado as 4 da manhã com um aviso de "aparelho perdido" e que um tal de "Oleg Pliss" tinha hackeado seu telefone. Foi exigido uma transferência de $50 para uma conta do PayPal para desbloquear o aparelho.

A Apple ainda não se pronunciou sobre o problema, mas já foi reportado. De acordo com o especialista Troy Hunt a invasão provavelmente ocorreu por causa dos vazamentos e foi usado para bloquear os aparelhos.

Usuários de iPhone que utilizam o bloqueio pelo Touch ID conseguiram desbloquear os aparelhos.

Fonte: Cult of Mac


quinta-feira, 6 de março de 2014

Lançado em novembro, o aplicativo Puffchat surgiu na App Store e na Play Store prometendo ser uma alternativa segura ao Snapchat. Mas um especialista em segurança britânico descobriu que a história é bem diferente: o app não chega a apagar nada do que é enviado e é cheio de brechas, que permitem a um invasor inclusive tomar posse das contas.

Thomas Hedderwick relatou todas as brechas em um post em seu blog, e mostrou que o Puffchat gerencia dados de usuários de forma errada já no momento do cadastro. Endereços de e-mail, senhas e datas de nascimento são enviados aos servidores “seguros” do aplicaitov pelo protocolo HTTP, e não por HTTPS, por exemplo.

Essas informações ainda ficam expostas na API hospedada no site do aplicativo, e uma busca no código, segundo Hedderwick, traria nome de usuário, data de aniversário e e-mail usado. Graças a essa exposição, é possível fazer praticamente de tudo, em qualquer conta, pela API do aplicativo. O especialista chegou a se adicionar com a conta do CEO da companhia, Michael Suppo, por exemplo, e ainda conseguiu enviar mensagens e fotos.

Hedderwick também descobriu pelo código que as fotos e mensagens não são apagadas de verdade. Ou seja, o Puffchat não chega a cumprir nem sua premissa básica: “[O conteúdo] é baixado no seu telefone toda vez que você solicita suas mensagens, o cliente apenas não as mostra para você”, escreveu. As fotos, inclusive as que trazem material explícito, podem até ser acessadas no site da startup.

No mesmo post em seu blog, o especialista britânico afirmou ter entrado em contato com os responsáveis pelo Puffchat de diferentes formas, mas em todas as ocasiões acabou ignorado. Resolveu, então, publicar o texto para alertar os usuários.

A resposta do CEO da startup não foi das mais educadas, no entanto. Apesar de ter prometido consertar todas as falhas mostradas por Hedderwick, Suppo também ameaçou processá-lo caso não removesse todas as postagens feitas sobre o aplicativo. Tudo porque a empresa “leva a segurança dos usuários muito a sério” – mas aparentemente não o suficiente para implementar medidas básicas antes de lançar o programa no mercado.

Fonte: Info

terça-feira, 18 de fevereiro de 2014

Pesquisadores da empresa de segurança IOActive divulgaram nesta terça-feira um alerta sobre vulnerabilidades em sistemas de automação residencial da Belkin. As várias brechas, de acordo com a companhia, foram encontradas em dispositivos da linha WeMo, e permitem que invasores consigam controlar remotamente a iluminação e o termostato da casa, por exemplo, e até mesmo acessar a rede LAN do local.

Os produtos da linha tornam possível usar smartphones, tablets ou uma interface web para ligar, desligar, regular e mover diferentes aparelhos na residência, tudo à distância. Parece ótimo, mas esses mesmos dispositivos não são tão inteligentes quanto parecem: de acordo com a publicação da IOActive, eles simplesmente deixam expostas senhas e chaves de criptografia usadas para checar a legitimidade de updates de firmware.

Com a ajuda desse “vazamento”, invasores conseguem quebrar tranquilamente o sistema de segurança e enviar atualizações maliciosas aos produtos WeMo. Curiosamente, nem mesmo o uso de um firewall resolve o problema, já que os updates foram feitos para, basicamente, passar por cima dessas proteções.

Depois que as “novas versões” são instaladas, os dispositivos podem passar a agir sob o controle dos crackers – que, se forem simplesmente bem-humorados, serão capazes de fazer a luz funcionar como a de uma casa mal-assombrada, por exemplo. Veja um exemplo no vídeo a seguir.



As consequências, no entanto, podem ser bem piores. Como alerta a própria IOActive, há sempre a possibilidade de se causar um curto-circuito e, posteriormente, até mesmo um incêndio doméstico – e tudo remotamente. E como há, nas estimativas da companhia de segurança, cerca de 500 mil dispositivos WeMo espalhados pelo mundo, dá para imaginar o estrago que a vulnerabilidade pode provocar se for aproveitada.

Problemas na automação – As brechas de segurança nos dispositivos da linha da Belkin mostram que os sistemas de automação residencial ainda precisam de algum cuidado. Mais ainda nos holofotes graças à recente aquisição da Nest pelo Google, eles são tidos como parte essencial da “casa do futuro” – mas antes disso, questões básicas de proteção, como o cuidado com chaves de criptografia, não podem mais ser deixadas de lado.

A IOActive entregou ao CERT norte-americano as informações relacionadas às vulnerabilidades, e o próprio órgão emitiu um alerta para que usuários deixassem de lado os produtos da linha problemática, ao menos por ora. A Belkin ainda não se manifestou em relação ao caso, e também não liberou uma correção para a falha.

Aliás, curiosamente, essa é a segunda questão de segurança envolvendo a empresa em menos de uma semana. Na última sexta-feira, roteadores da Linksys (que pertece à Belkin, e não mais à Cisco) se mostraram vulneráveis a um malware "auto-replicável".

Fonte: Revista Info

quinta-feira, 30 de janeiro de 2014

E ai pessoal!

Segue ai um tuto muuuito antigo meu que achei aqui pelas minhas anotações.

E o primeiro deles é o exploit conhecido oficialmente como MS12-005 Microsoft Office ClickOnce Unsafe Object Package Handling Vulnerability

Descrição

Esse exploit serve para criar uma conexão reversa entre o PC da vítima e o PC do atacante. Explorando uma falha presente no Microsoft Word 2007 e posteriores. Basicamente é um arquivo do Word com um exploit em Python ou Ruby dentro.

Prós

* Exploit roda em qualquer versão do Windows
* Exploit roda em todas as versões anteriores do Office 2007
* Fácil utilização
* Antivirus não detecta (testado com Avast, AVG e Kaspersky) Prova aqui!

Contras

* Existe patch disponível
* A vitima precisa receber e abrir o arquivo do word, caso o word seja fechado a conexão é finalizada em boa parte das vezes
* A vitima precisa ter instalado o active python/active ruby
* Word 2010 detecta como possível ameaça

Utilização

Vamos lá!
Esse exploit pode ser encontrado no framework Metasploit. Para encontra-lo, digite no terminal do Backtrack ou qualquer outra distro para pentest o comando a seguir:

msfconsole

E para procurar o exploit no banco de dados:

search ms12


Pronto! Já temos o caminho do exploit, então vamos usá-lo:

use exploit/windows/fileformat/ms12_005


Agora vamos ver as informações que precisamos passar para o exploit com o seguinte comando:

show options


Podemos mudar o FILENAME (nome do arquivo final), SRVHOST (ip do atacante), SRVPORT (porta de conexão) e PAYLOAD_TYPE (especificar se quer ruby ou python).


Vamos usar o comando exploit para gerar o arquivo e iniciar o server:


Agora só precisamos mandar esse arquivo para a vitima e esperar que ela abra...

Na máquina windows com antivirus e Office instalado vamos tentar executar nosso exploit:



Como vimos o antivirus não tentou impedir nem a cópia para o PC e nem a abertura, o único alerta é uma mensagem do word dizendo que os macros foram desativados. Só depois dos macros serem ativados que o exploit roda...

 

Assim que os macros forem liberados, surge uma janela de confirmação pedindo se o python/ruby pode ser executado, caso não tenha instalado nada acontece e você perdeu um tempão :P

 

Assim que for dada a confirmação para o python uma janela do prompt aparece, quando for fechada a conexão é encerrada então seja rápido.



Agora que foi aberto o arquivo e em quanto tudo está aberto vamos de volta ao pc atacante ver o que está acontecendo por lá...



Pronto! Usei os comandos sessions -l para listar as sessões abertas, sessions -i 1 para acessar a primeira (e unica) sessão e o comando sysinfo para ver as infos da maquina invadida...

E era isso por em quanto!

Caso gostaram da idéia posto mais uns tutos/reviews de alguns tools e exploits...

Se quiserem indicar uma tool ou exploit também é bem vindo xD

Valeu

quarta-feira, 29 de janeiro de 2014

A Cisco solicitou aos usuários do sistema de controle de acesso seguro – ACS 5.5  ou inferior – para implementar uma correção urgente, com problemas na  implementação do RMI (Remote Method Invocation).

Foram detectados três erros independentes: uma vulnerabilidade de escalada de  privilégios (CVE-2014-0649), uma vulnerabilidade de acesso não autenticado  (CVE-2014-0648), e por último uma vulnerabildiade de injeção de comando no  sistema operacional (CVE 2014-0650). Os dois primeiros, a Cisco afirma serem  decorrentes de “autenticação insuficiente e na aplicação da autorização”, enquanto  o terceiro é causado por “validação insuficiente de entrada”.

O sistema de chamada de método remoto Java, permite a comunicação entre dispositivos ACS, usando a porta TCP 2020 e 2030. Isso permite aos usuários replicarem informações e confirmarem dados em ambientes multi-servidor. Em uma nota separada, a Cisco recomenda a restrição do acesso a essas portas, para apenas servidores de confiança, e a utilização do Transit Access Control List para ignorar pacotes tentando explorar vulnerabilidades.

A atualização está disponível no link: tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20140115-csacs

Fonte: Blog SegInfo

segunda-feira, 26 de agosto de 2013

Falhas na segurança dos sistemas do Banco do Brasil (BB) e do Bradesco nos últimos dias podem ter exposto dados de milhões de usuários, segundo informações do jornal Folha de S. Paulo.

De acordo com o jornal, as falhas foram identificadas pelo analista de sistemas Carlos Eduardo Santiago, que afirmou ter informado aos bancos sobre a situação.

No caso do BB, até a última quinta-feira (22), qualquer pessoa com acesso à área de seguros pessoais poderia acessar dados dos clientes como CPF, nome, endereço, agência e número da conta apenas ao alterar um código.

Segundo o especialista, mais de um milhão de usuários podem ter tido seus dados expostos pela falha.

Pelo site do Bradesco, segundo Santiago, a falha ainda se encontra ativa. Por meio desta brecha é possível visualizar boletos bancários gerados pela instituição com os dados dos clientes, por meio de uma simples consulta no Google.

Além das falhas nos bancos, o jornal também cita brechas similares no site do serviço de pagamento Moip e na página da Boa Vista Serviços, responsável por administrar os cadastros do SCPC (Serviço Central de Proteção ao Crédito). Neste último serviço, podem-se consultar as dívidas relacionadas a qualquer CPF.

Segundo o jornal, o BB afirmou que a falha já foi corrigida e não há nenhum registro de risco para seus clientes. Já o Bradesco disse que não se trata de uma falha, uma vez que não é possível alterar dados dos boletos.

O Moip afirmou que já solicitou ao Google a não indexação de seus dados nas páginas de busca. E a Boa Vista disse reconhecer que a consulta de CPFs era possível, mas alegou que a função já foi desativada.

Fonte: Revista Info

terça-feira, 20 de agosto de 2013

Palestino Khalil Shreateh diz ter hackeado conta de Mark Zuckerberg para mostrar uma falha no sistema. (Foto: Reprodução/Khalil Shreateh/Facebook)

Hacker teria escrito no mural do presidente-executivo da rede social.
Falha foi corrigida, diz engenheiro do Facebook em fórum.


Um hacker palestino diz invadido o perfil de Mark Zuckerberg, um dos fundadores doFacebook e presidente-executivo da empresa, para comunicar ao site uma falha no sistema da companhia, após ter sido ignorado por ela.
O hacker Khalil Shreateh afirma ter descoberto um bug no site que permitia a publicação nos murais de outros usuários, como se fossem os donos das contas. Ele reportou a falha ao programa de identificação de erros do Facebook, mas não foi ouvido.
Para provar a existência do bug, Khalil diz ter invadido o perfil de Zuckerberg e postado uma mensagem no mural dele. O hacker chegou a publicar um vídeo explicando a falha, com legendas em inglês e em árabe.
“Primeiro, desculpa por invadir sua privacidade e postar no seu mural. Eu não tive escolha depois de todos os reportes que eu mandei para o time do Facebook”, escreveu Khalil no mural de Zuckerberg, segundo uma imagem reproduzida em seu blog que supostamente confirma a postagem invasiva.
Se o Facebook tivesse reconhecido a falha, o palestino poderia ter recebido, ao menos, US$ 500, prêmio pago aos desenvolvedores que encontram falhas na rede social –em três anos, o site diz ter pago mais US$ 1 milhão em recompensas.A atitude foi tomada, segundo Khalil escreveu em seu blog, após ter informado o erro ao Facebook, que, sem pedir por maiores informações, repondeu: “Desculpa, isso não é um bug”.
Após a suposta invasão ao perfil de Mark, que teria ocorrido nesta quinta-feira (15), Khalil diz que o engenheiro de segurança do Facebook, Ola Okelola, entrou em contato para pedir detalhes.
Khalil publicou em seu blog um e-mail que teria sido enviado pelo Facebook avisando que o aviso “não tinha informação técnica suficiente para que nós tomássemos ação”.
“Infelizmente, nós não podemos pagar a você por essa vulnerabilidade porque suas ações violaram nossos ‘Termos de Serviço’. Esperamos, entretanto, que você continue a trabalhar conosco para encontrar mais vulnerabilidades no site.”
O Facebook não confirma a invasão, mas um engenheiro da rede social comentou o bug em um fórum de cibersegurança. Mattew Jones, gerente de engenharia do site, escreveu: “Para ser claro, nós consertamos esse bug na quinta”.
“Como muitos que comentaram pontuaram, nós recebemos centenas de reportes todo dia”, disse. “Entretanto, o mais importante assunto aqui é como o bug foi demonstrado, usando as contas de pessoas reais sem suas permissões”, acrescentou.
Khalil afirmou que antes do perfil de Zuckerberg havia invadido o de Sarah Goodin, uma amiga do executivo.

quinta-feira, 15 de agosto de 2013

O Google confirmou uma falha no sistema Android, que pode permitir o roubo de bitcoins. 
O engenheiro de segurança do Android, Alex Klyubin, publicou em seu blog os detalhes que causaram a vulnerabilidade no sistema.

“Nós identificamos que aplicações que usam o Java Cryptography Architecture (JCA) para a geração de chaves, acesso ou numeração randômica podem não receber valores seguramente fortes dos dispositivos Android devido a inicialização indevida do PRNG. Aplicações que utilizam o OpenSSL PRNG sem uma inicialização explícita no Android também está afetado”, disse Klyubin.

A falha foi descoberta no último domingo pelos desenvolvedores do bitcoin. A vulnerabilidade aparentemente ocorre em um componente do Android que gera números de segurança randômicos (PRNG).

Como o problema está na raiz do sistema, cada carteira digital do bitcoin gerada por um app Android pode ser afetada pela falha.

O site Ars Technica cita o caso de um roubo de 5.720 bitcoins na última semana devido a esta falha. Além disso, a Symantec também alertou que 360 mil apps podem sofrer ataques similares se utilizarem o PRNG do Android.

O Google recomenda que os desenvolvedores que utilizem o JCA para a geração de chaves devem atualizar seus apps para iniciar o PRNG com diferentes códigos. Além disso, sugere também que verifiquem as chaves que geram criptografia.

Klyubin também afirmou que a equipe do Android já criou pacotes de correção para assegurar que o OpenSSL PRNG do Android se inicie de forma correta.

Fonte: Revista Info

quinta-feira, 1 de agosto de 2013

Tudo que um hacker habilidoso relativamente precisa fazer para transformar um smartphone Android em uma máquina de fiscalização poderosa - o chamado SpyPhone - é para copiar e colar um código malicioso em um aplicativo aparentemente inofensivo como Angry Birds e, em seguida, obter o proprietário do telefone para instalá-lo.

Uma vez feito isso, ele vai ser capaz de rastrear secretamente a localização do telefone, ler textos, e-mails, tirar fotos, gravar vídeos ou áudio, e monitor de praticamente tudo o que o telefone faz. Em outras palavras, o hacker tem agora o controlo remoto total do telefone.

Isso é o que Kevin McNamee, diretor da Kindsight Security Labs, mostrou passo a passo durante uma palestra na conferência de segurança Black Hat, na quarta-feira.

Software SpyPhone - ou monitoramento de malware - não é nada novo. Além de aplicações comerciais e legais que permitem que uma mãe monitorar o que seus filhos estão fazendo, há também os mais questionáveis. Países usam malwares SpyPhone como uma ferramenta de espionagem cibernética para espionar seus adversários através de aplicativos que contenham vírus trojan. Isso é o que aconteceu com ativistas tibetanos, por exemplo, como Mashable informou em março.

Mas não é só distante ativistas que devem estar preocupados.

De acordo com uma pesquisa que amostrados 500 mil assinantes de telefonia móvel, uma em 800 foi infectado por malware SpyPhone. Alguns dos resultados da pesquisa, feita por Lacoon Mobile Security em parceria com uma operadora de telefonia celular global, foram apresentados (. PDF) em uma palestra da Black Hat.

"As pessoas ainda não percebem o potencial impacto que o malware móvel pode ter", disse McNammee para a Mashable.

McNamee criou seu software SpyPhone justamente para mostrar o quão poderoso malware móvel pode ser - e como é fácil criar e distribuir. Ele disse que levou apenas ele e seus colegas de duas semanas para escrever o código, porque eles usaram APIs Android padrão e amplamente disponível. Na verdade, seu software SpyPhone não tira vantagem de qualquer exploits e vulnerabilidades, e na verdade não precisa comprometer o telefone de qualquer forma especial.

O McNamee e seus colegas fizeram foi escrever um código que pode ser injetado em qualquer aplicativo existente, seja Angry Birds, Facebook ou qualquer aplicativo disponível na loja Google Play. O código faz com que o aplicativo acessar todas as funcionalidades que os hackers teriam de espionar uma vítima. Nesse ponto, um hacker malicioso apenas teria que remontar o aplicativo e colocar ele de volta.

O que é mais perigoso sobre este tipo de malware SpyPhone é que, uma vez que o aplicativo é instalado, o usuário nunca vai saber que ele está sendo espionado - ele não tem como saber. Ele alegremente vai continuar atirando seus passarinhos nos porquinhos enquanto alguém secretamente monitora-o. E, sendo desenvolvido como um Android "serviço", o malware continua a funcionar mesmo quando o aplicativo é fechado.

O usuário pode descobrir algo estranho está acontecendo, se ele lança um olhar sobre as permissões incomuns - como contatos de acesso, use a câmera - que os pedidos de aplicativos ao instalá-lo.

O outro problema é que a melhor maneira de conseguir o aplicativo no telefone de alguém é realmente ter o usuário instalar um arquivo de pacote de aplicativos Android (. Apk) fora da loja Google Play. É mais difícil para empurrar o aplicativo SpyPhone secreta através dos canais oficiais. Google detecta que alguém que não é o autor real do software está distribuindo um aplicativo Angry Birds, embora não seja impossível obter o malware SpyPhone no Google Play.

McNamee acredita que, colocando um novo aplicativo online - em vez de injetar malware em um outro - que poderia ter passado tecnologia de monitoramento do Google. E especialistas na área concordam que o risco é real.

"A loja do Google Apps não teve um histórico impressionante de manter aplicativos maliciosos para fora", Kurt Baumgartner, pesquisador sênior de segurança da Kaspersky Labs disse a Mashable. Baumgartner chamado modelo do Google de rastreamento aplicativos maliciosos "quebrado".

E mesmo sem passar pelo Google Play, ainda há maneiras de obter o malware lá fora.

Em alguns países, explicou Baumgartner, ativistas e outros usuários de telefone são aconselhados a não usar os canais oficiais como o Google Play para os temores de que eles sejam monitorados, para que eles são usados ​​para instalação de aplicativos baixados a partir de lojas de aplicativos de terceiros ou recebidos por e-mail.

Isso também abre uma oportunidade para atacar usuários via ataques spear-phishing. Esse tipo de ataque trabalhou com alguns ativistas no Tibete, que foram aliciadas para fazer o download de uma versão comprometida de um aplicativo de mensagens chamado Kakao Talk, que foi então usado para espioná-los.

A maneira como os usuários podem evitar transformar seu telefone Android em uma máquina de espionagem é ser cuidadoso com o que os aplicativos que instalam, onde instalá-los a partir de, e se eles foram instalados por muitas pessoas.

Ambos McNamee e Baumgartner acordam no aconselhamento contra download de aplicativos a partir de sites de terceiros. Além disso, é importante rever as permissões que um aplicativo solicite, e ver se há algo de estranho ali. Por que Angry Birds precisa gravar um vídeo?

Em última análise, porém, o problema é que os smartphones de hoje, de certa forma, são projetados para monitorar as atividades de seus donos, por isso é inevitável que os hackers podem aproveitar isso.

"Toda a funcionalidade está lá para aplicação integral SpyPhone desenvolvido", disse Baumgartner.

Fonte: Mashable

segunda-feira, 22 de julho de 2013

Um especialista alemão em segurança afirma ter descoberto uma falha na encriptação de SIM Cards.
Karsten Nohl, fundador da Security Research Labs, contou ao jornal The New York Times que descobriu uma falha na sequência de 56 dígitos que protege os cartões SIM de celulares e smartphones. Com essa chave, afirma Nohl, um criminoso é capaz de enviar um vírus por SMS que daria acesso a toda informação do aparelho, inclusive a habilidade de fazer pagamentos.
O pesquisador afirma que toda operação pode ser feita em cerca de dois minutos com um simples computador. Ele estima que a falha afete 750 milhões de aparelhos. Nohl explicou ao jornal que a falha se origina em um  método de codificação desenvolvido em 1970. A estimativa da Security Research Labs é que um quarto dos cartões usando o método está vulnerável à falha.
"Podemos instalar remotamente um software no aparelho e que vai operar de uma forma completamente independente ao telefone. Podemos espiar um usuário. Ler seus SMSs. Mais do que só observar, podemos roubar dados do SIM Card, sua identidade mobile, e mudar sua conta", afirmou Nohl.
O grupo compartilhou seus estudos com a GSM Association, uma organização com sede em Londres que representa a indústria. Em 1 de agosto ele pretende compartilhar toda sua pesquisa na conferência Black Hat, em Las Vegas.
Fonte: Revista Info
Subscribe to RSS Feed Follow me on Twitter!