Menú principal

Mostrando entradas con la etiqueta 0days. Mostrar todas las entradas
Mostrando entradas con la etiqueta 0days. Mostrar todas las entradas

martes, 24 de septiembre de 2019

El mercado de exploits para iOS no para de crecer con recompensas de hasta 2 millones de dólares por un Zero-day

No es la primera vez que en este blog os hablamos del creciente mercado de vulnerabilidades que está surgiendo en la red. Una de las principales empresas dedicadas a este pequeño nicho de mercado es Zerodium, la cual llega a ofrecer cantidades de hasta 2 millones de dólares por algunos exploits de iOS y ha incrementado su oferta hasta 2.5 millones por exploits para Android. Esto en parte se ha debido a que hace un tiempo iOS era un sistema operativo más hermético y que a medida que ha ido actualizándose han ido apareciendo numerosas nuevas vulnerabilidades mientras que Android ha ido incrementando su nivel de seguridad con cada actualización.

El mercado de los Zero-days está inundado de exploits enfocados a iOS, la mayoría de ellos se centran en Safari e iMessage. Debido a la popularidad obtenida por Apple durante la última década parece que numerosos investigadores están enfocando su trabajo por completo a la explotación de iOS. "Han destruido la seguridad de iOS, nos están reportando tantos exploits de iOS que estamos empezando a rechazar algunos de ellos." ha dicho el fundador de Zerodium Chaouki BekrarCrowdfense, otra empresa dedicada a la compraventa de exploits ha explicado a Vice que numerosos investigadores están intentando vender sus exploits pero que en muchas ocasiones son rechazados por no ser Zero-click exploits (aquellos capaces de hackear el dispositivo de una víctima sin tener acceso físico a él y sin tocar nada). Por otro lado, son numerosos los exploits que requieren que la víctima haga click en un link pero no se paga mucho por ellos.

Figura 1: Sistema de recompensas de Zerodium

El mes pasado Apple anunció que está aumentando su programa de recompensas y que en un futuro cercano pretende incluir en él a todas sus plataformas. Actualmente el fabricante californiano ofrece recompensas de hasta 1 millón de dólares por los Zero-days, la cual es la mayor recompensa jamás ofrecida por una compañía tecnológica del sector. A pesar de ello esta recompensa no puede competir con las ofrecidas por compañías como Zerodium o Crowdfense.

Otra de las razones por las que iOS se ha convertido en un software “más fácil” de hackear es debido a la fragmentación de Android. Un exploit que funciona en una versión concreta de Android podría no funcionar en determinados dispositivos. Por otro lado actualmente la mayoría de dispositivos que están corriendo iOS 12 o cualquier otra versión del sistema operativo son iPhone, iPad e iPod haciendo que un mismo exploit funcione en decenas de millones de dispositivos.

martes, 27 de noviembre de 2018

Un test de seguridad para Dropbox revela tres vulnerabilidades de Zero-Day

En el mundo digital es habitual que una empresa contrate a otra con el fin de realizar pruebas de seguridad en sus servicios. El año pasado Dropbox contrató a una firma de seguridad para llevar a cabo una simulación de ciberataque en sus servicios sabiendo que era posible encontrar algunas vulnerabilidades de Zero-Day en los productos de Apple que podrían afectar más de una compañía. En un artículo publicado por Dropbox en un blog se explica cómo realizan simulaciones de ataques rutinarias para comprobar la efectividad de sus políticas y sistemas de seguridad. Con estos tests  Dropbox pretendía evaluar la capacidad de sus sistemas para detectar y realizar el seguimiento de una vulnerabilidad inesperada.

Para sorpresa de Dropbox la empresa de seguridad Syndis descubrió varias vulnerabilidades Zero-Day en el software de Apple. Cuando estas vulnerabilidades se explotan simultáneamente pueden permitir la ejecución de código arbitrario de forma remota en un macOS infectado a través de una página maliciosa. Estas vulnerabilidades fueron descubiertas por Syndis y Dropbox el 19 de febrero del pasado año y solucionadas en menos de un mes, con el lanzamiento del Securitty Update de Apple a finales de marzo del mismo año. Las vulnerabilidades que permiten la ejecución de código arbitrario se consideran críticas ya que permiten a los atacantes ejecutar los comandos que deseen remotamente en el equipo infectado.

“Hemos invertido un montón en el enrobustecimiento, la detección, la alerta y capacidad de respuesta en Dropbox. Incluso si un atacante logra acceder a varios sistemas sin hacer saltar ninguna alarma, disponemos de herramientas capaces de realizar un seguimiento de su trabajo de post explotación. Nuestras metas de testeo con este tipo de simulaciones es descubrir nuevos métodos de comprometer la seguridad de Dropbox. En el caso de no encontrar ninguna brecha durante nuestro análisis introducimos malware para simular sus efectos” Dijo Chris Evans, director de seguridad de Dropbox.

Figura 1: CVE-2018-4176

Cuando Syndis realizó su test descubrió que tres vulnerabilidades anteriormente desconocidas se podían combinar de tal manera que permitiesen la ejecución de código arbitrario en un equipo macOS vulnerable. La primera vulnerabilidad descubierta se encontraba en el CoreTypes.bundle, un listado de elementos que pueden abrirse desde Safari. En este caso la extensión .smi (self-mounting images) estaba asignada de manera incorrecta a CoreTypes y podía ser abierta por Safari. La segunda vulnerabilidad se relaciona con el funcionamiento de las Disk Images en macOS. La última consiste en un bypass al Gatekeeper de Mac a través de la modificación de una app legítima con la que era posible registrar nuevas extensiones asociadas al archivo. Sin duda una combinación peligrosa y que permitió a Syndis realizar una prueba de concepto en la que se activaba remotamente la calculadora de un equipo infectado.

sábado, 1 de octubre de 2016

Zerodium sube hasta 1.5 Millones de dólares por los 0days de iOS, que sigue siendo "oro"

La compañía Zerodium centrada en la compra-venta de exploits ha subido lo que está dispuesto a pagar por un exploit de 0day para iOS que permita la ejecución de código arbitrario remotamente. Este exploit podría permitir tomar el control de un terminal iPhone o iPad y ejecutar en él cualquier programa, lo que puede ser el deseo de los ciberespías de todo el mundo, así como del mundo del cibrecrimen que podría explotar campañas masivas de infección en estos terminales.

Figura 1: "Tabla periódica" de tecnologías elegibles, tipos de exploits y valor de los mismos

En la web de Zerodium se ha publicado la "tabla periódica" de cuál es el valor que dan a cada uno de los exploits dependiendo de las tecnologías que se vena afectadas y, como se ha dicho, la reina sigue siendo sin lugar a duda la ejecución de código arbitrario de forma remota en iOS.

Figura 2: Lista de exploits elegibles parte 1

No todos los exploits son elegibles para optar a una opción de compra, por lo que también hay una lista de los tipos de fallos que son aceptados para cada una de las tecnologías, como puede verse en la imagen siguiente.

Figura 3: Lista de exploits elegibles parte 2

Si eres un investigador de seguridad, tal vez puedas acabar viviendo de forma muy holgada gracias a tus capacidades tecnológicas, así que, no te lo pienses y comienza a focalizar tus esfuerzos en aquella búsqueda que más te interese.

viernes, 12 de agosto de 2016

Exodus ofrece 300.000 $ más que Apple por los 0Days

Hace unos días Apple anunció su Bug Bounty con un valor máximo de 200.000 USD por un 0day de explotación remota en iOS. Es un paso de apertura en Apple, pero está lejos de lo que pagan las compañías en el mercado, donde Zerodium llegó a pagar hasta 1 millón de dólares por ese 0day del que nunca más se supo.

Figura 1: Zero Days buscados por Exodus

Ahora, la compañía EXODUS ha anunciado su Bug Bounty y en la lista se encuentra iOS 9.3.X como máxima presa, con un pago de 500.000 USD por los Zero Days de explotación remota. Una cantidad que supera por dos veces y media la que ofrece Apple.

Figura 2: Lista de premios. Apple iOS en cabeza

Al final, está claro que los bugs de explotación remota de iOS siguen siendo los más jugosos, y viendo lo que paga el mercado, Apple va a tener que hacer algún esfuerzo más si quiere ser la primera en enterarse de este tipo de fallos que descubre la comunidad investigadora. Recordad que se especuló que el FBI pagó más de 1 Millón de USD por otro exploit.

jueves, 16 de julio de 2015

Apple bloquea aún más plugins de Adobe Flash Player

Hace unos días hablábamos de la actualización de versiones a bloquear de Adobe por parte de Apple. La empresa de Cupertino se ha visto obligada, tras los diversos 0days que se han publicado en las últimas fechas, a actualizar de nuevo esta lista de versiones a bloquear. En la anterior lista se bloqueaban hasta la versión 18.0.0.203 y 13.0.0.302, pero estos datos han tenido que ser actualizados, como se ha dicho anteriormente, debido a la vulnerabilidad CVE-2015-5122 y CVE-2015-5123.

De esta vulnerabilidades se ha hablado en Seguridad Apple, indicando entre otras cosas que ya existe un módulo de Metasploit totalmente funcional para el CVE-2015-5122. En el anuncio por parte de Apple de las nuevas versiones bloqueadas de los plugins podemos ver que hasta la versión previa de la 18.0.0.209 y la 13.0.0.305 se están bloqueando. Esto es algo positivo, ya que evitaremos que se ejecuten versiones vulnerables a los ya conocidos exploits publicados tras el incidente del Hacking Team.

Figura 1: Actualización de versiones bloqueadas de Adobe Flash Player

Se debe actualizar de forma urgente la versión de Adobe Flash Player, y además, es importante tener una buena práctica como es la actualización del software diariamente para que siempre estemos protegidos con los últimos parches de seguridad. Seguiremos atentos al tema de Adobe y el Hacking Team ya que parece que la cosa aún no ha finalizado.

lunes, 13 de julio de 2015

Hacking Team: Más 0days de Adobe Flash Player en OS X

Más 0days en Adobe Flash Player
Sin duda es uno de los incidentes de seguridad de lo que llevamos del año. El ataque sufrido por Hacking Team ha provocado que gran cantidad de información sensible vea la luz, pero además, diversos exploits utilizados por esta empresa en sus actividades han visto la luz. Los 0days van cayendo según se va analizando toda la información que se ha publicado en la red. Hoy hablamos de dos nuevas vulnerabilidades como son CVE-2015-5122 y CVE-2015-5123. Seguro que en breve, si no es ya, estos 0days empiezan a utilizarse en campañas de malware.

Las versiones a las que afectan estas dos nuevas vulnerabilidades son la 18.0.0.203 y versiones anteriores de los sistemas operativos OS X, Windows y Linux. La explotación de esta vulnerabilidad provocaría que un atacante tomara el control de la máquina con la ejecución de código por parte del atacante. La última versión que desde el sitio web de Adobe Flash Player se está liberando es la 18.0.0.203, por lo que efectivamente nos encontramos frente a un 0day. La gente de Rapid7 ya ha publicado el módulo de Metasploit que permite explotar la vulnerabilidad CVE-2015-5122 basada en Use After Free. El módulo se ha llamado Adobe_Flash_Opaque_Background_Uaf

Figura 1: Módulo de Metasploit para CVE-2015-5122

Seguro que no son las últimas noticias que aportan los documentos publicados del Hacking Team, por lo que desde Seguridad Apple estaremos atentos a todo lo que suceda respecto a este tema.  

lunes, 1 de junio de 2015

Un fallo de MacBook permite fácilmente a un atacante infectar tu OS X con un rootkit

Pedro Vilaça, un respetado hacker de entornos Apple, ha descubierto una vulnerabilidad a bajo nivel que afecta a los ordenadores Mac. Esta vulnerabilidad, considerada un 0day, permite a los usuarios con privilegios instalar fácilmente rootkits EFI. No es la primera vez que hablamos de rootkits en Mac, ya que los rootkits en el firmware han estado muy presentes en este blog, por ejemlo por Thunderbolt o explicando cómo cazarlos en memoria.

El hacker dice que el ataque es una extensión de una investigación anterior, la cual fue presentada en el prestigioso congreso Chaos Communication Congress, y en la cual se aprovechó de protecciones de la memoria flash desbloqueadas cuando las máquinas entran en modo de suspensión. Vilaça indicó que la implementación de la suspensión-reanudación de Apple es mala y que deja las protecciones de la flash desbloqueadas. Esto significa que cualquiera puede sobreescribir el contenido de la BIOS desde Userland con un rootkit EFI sin otro truco. Resumiendo, una extensión del kernel, flashrom y acceso de root.

El error se peude utilizar con un ataque remoto, por ejemplo a través de alguna vulnerabilidad del navegador Safari, para instalar un rootkit EFI sin acceso físico, siempre y cuando una suspensión del equipo ocurra en el período actual de las sesiones. Probablemente se podría obligar al usuario a suspender y desencadenar este ataque de forma remota.

Figura 1: Prueba de concepto

En resumen, Apple ha sido notificado de este grave fallo. Han determinado que el tiempo aproximado que el equipo tiene que entrar en suspensión está alrededor de 30 segundos o más, tras este período el sistema volverá a la vida con los cerrojos o protecciones de escritura en la Flash desactivados, por lo que se podrá sobreescribir el contenido de la BIOS. Los modelos afectados son MacBook Pro Retina, MacBook Pro y MacBook Air, cada uno corriendo las últimas actualizaciones de firmware EFI.

lunes, 25 de mayo de 2015

OYO File Manager & WiFi File Transfer: Múltiples 0days

Últimamente estamos publicado diversas noticias sobre fallos que aparecen en aplicaciones de la AppStore. Además, estas vulnerabilidades que se muestran suelen ser 0days ya que afectan a las últimas versiones de estos aplicativos que se encuentran en la AppStore. Hace unas semanas hablábamos de un 0day en la app de Grindr 2.1.1 con la que un usuario podia bypassear la autenticación de otro. La semana antes vimos un 0day en Photo Manager Pro 4.4 el cual permitía la ejecución de código arbitrario. Y cerrando el círculo de este último mes, comentamos un Local File Inclusion en PhotoWebsite 3.1.

Hoy hablamos de OYO File Manager en su versión 1.1, la cual presenta diversas vulnerabilidades que un atacante podría aprovechar, por ejemplo, para ejecutar comandos. La primera vulnerabilidad que se detalla en el documento publicado por Vulnerability Lab es la de un Local File Inclusion. La vulnerabilidad se encuentra en el valor filename del módulo de upload y permite acceder al contenido de otros archivos. El CVSS que se ha otorgado a esta vulnerabilidades es de 6.5

Figura 1: Local File Inclusion en OYO File Manager 1.1 para iOS

La segunda vulnerabilidad que se detalla en el documento publicado corresponde con un Command Injection. Hace poco en Seguridad Apple tratamos algún ejemplo de aprovechamiento de un Command Injection a través del gestor de correo nativo de iOS denominado Mail. El Command Injection ha sido detectado en el parámetro devicename en el módulo index. Un atacante podría inyectar su propio código malicioso y ejecutar comandos. Lo que resta, y mucho, valor al CVSS es que para llevar a cabo el ataque se tiene que tener acceso físico al dispositivo. El CVSS ha sido determinado en 5.6.

Figura 2: Command Injection en OYO File Manager 1.1 para iOS

La tercera vulnerabilidad que se detalla en el documento es un Remote Path Traversal. Esta vulnerabilidad cuenta con un CVSS de 6.9. Parece que estamos en un mes en el que las vulnerabilidades en apps están a la orden del día, seguiremos atentos a próximas publicaciones.

lunes, 30 de marzo de 2015

Google Chrome es navegador que tuvo más bugs en 2014

La empresa Secunia ha publicado su informe anual de analisis vulnerabilidades con resultados relativos al año anterior realmente sorprendentes. Hace poco vimos que, de forma inesperada para muchos, el sistema operativo menos vulnerado del año pasado fue Microsoft Windows, y hoy vemos que uno de los navegadores con mayor popularidad es, además, uno de los más vulnerables. Secunia se ha basado en un KPI interesante y es el número de 0days encontrados en 2014 para este navegador.  Este informe se basa en todos los datos recogidos por la herramienta PSI de la compañía que reside en millones de equipos de clientes y la base de datos de bugs que atesora.

El primer puesto en vulnerabilidades fue para Google Chrome, mientras que Oracle Solaris, Gentoo Linux y Microsoft Internet Explorer copaban el resto de puestos. Estos datos tienen dos lecturas importantes, desde el punto de vista de Secunia la empresa informa del número de bugs anuales, pero los ingenieros de Google indican que muchas de ellas son vulnerabilidades parcheadas, por lo que no eran explotables. Por este hecho, también se ha comentado que un factor importante era la cuenta de 0days en los productos, ya que esto sí es un indicador válido. 

Google Chrome encabeza la lista de navegadores con 504 vulnerabilidades reportadas seguido por Internet Explorer con 289, mientras que Firefox tiene 171. Entre todos los navegadores se registraron 1035 vulnerabilidades, mientras que en el año de 2013 se registraron 728. Esto quiere decir que algo está cambiando, quizá los navegadores se encuentran cada vez más en el foco de los investigadores. Además, en el informe se refleja que ha existido un aumento de 14 a 25 en lo que a 0days se refiere.

Figura 1: Listado de productos y sus vulnerabilidades
En el informe, un dato muy interesante es la revelación de que Mozilla registró el mayor número de usuarios con el navegador no parcheado, seguido por Chrome e Internet Explorer. Este hecho podría deberse a que Mozilla es utilizado en muchas ocasiones como navegador secundario, y a menudo no se actualiza con la misma frecuencia.

En líneas generales, el informe indica que se registraron 15435 vulnerabilidades totales en relación con 3870 aplicaciones de 500 vendors. Eso es un aumento del 18 % de un año a otro, mientras que es un 55 % más desde el año 2009. De todas estas vulnerabilidades, 1698, es decir un 11% se consideran altamente críticas, y un 43, un 0,3%, son extremadamente críticas. El 83% de los vendors parchearon su producto antes de que las vulnerabilidades se dieran a conocer públicamente, mientras que en 2009 solo la mitad lo hicieron. Por último, y según indica el informe, los ataques remotos son más comunes, un 60%, que los vectores locales, un 33,4%.

Figura 2: Gráfica de vulnerabilidades anuales

Este tipo de informes hacen ver qué hay diferentes formas de evaluar el impacto de las vulnerabilidades, y aunque un software tenga más vulnerabilidades que otros, el impacto dependerá de la criticidad de la vulnerabilidad, y su ámbito de descubrimiento, es decir si fueron parcheadas antes de ser conocidas públicamente. Otro factor interesante es conocer el ciclo de vida de la vulnerabilidad, es decir, el tiempo entre que se publica el parche y la vulnerabilidad desaparece de los sistemas de los usuarios y, como no, la calidad de los parches. De nada vale parchear rápido si se introducen nuevos bugs de funcionalidad y/o seguridad.

miércoles, 28 de enero de 2015

Parches críticos para Mac: OS X 10.10.2, Security Update 2015-001, Safari 8.0.3, Safari 7.1.3 y Safari 6.2.3

Ayer Apple ha puesto en circulación actualizaciones de seguridad críticas para los equipos Mac que debes preocuparte por instalar lo antes posible con el fin de cerrar todos los bugs que han sido corregidos. La lista de bugs y actualizaciones es larga, pero entre los que se han eliminado se encuentran los fallos en ThunderBold explotados por ThunderStrike, los crash de Bluetooth en local y por supuesto los tres fallos publicados por el equipo de Google Project Zero hace unos días de forma pública.

La lista completa de bugs corregidos en esta actualización del sistema operativo están recogidos en el Security Advisory APPLE-SA-2015-01-27-4 OS X 10.10.2 and Security Update 2015-001. Un total de 54 CVEs.

Figura 1:Security Advisory para OS X Yosemite 10.10.2 & Security Update 2015-001

Además, en Apple Safari se han corregido 4 bugs críticos que podrían llevar a la ejecución de código remoto e instalación de malware sin interacción del usuario, por lo que se han sacado nuevas versiones de Apple Safari 8.0.3 para OS X Yosemite (incluido en la actualización OS X 10.10.2), y Safari 7.1.3 y 6.2.3 para las versiones anteriores de OSX.

Figura 2: Security Advisory con 4 CVE para Apple Safari

Por último, debido a los 0days explotados en Internet de Adobe Flash Player, Apple ha actualizado los requisitos de ejecución del plugin para que solo funcionen las versiones 16.0.0.296 o superiores en la rama más moderna y en los sistemas operativos antiguos la versión de la rama 13.0.0.264, tal y como se describe en el APPLE-SA-2015-01-27-5 OS X: Flash Player plug-in blocked.

Figura 3: Security Advisory del bloqueo de versiones vulnerables de Adobe Flash Player

Te recomendamos que tanto si tienes un OS X Mountain Lion, OS X Mavericks o el último OS X Yosemite, instales cuanto antes las nuevas versiones de software disponibles viá Software Updates o Mac App Store.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares