Menú principal

Mostrando entradas con la etiqueta Adobe Acrobat. Mostrar todas las entradas
Mostrando entradas con la etiqueta Adobe Acrobat. Mostrar todas las entradas

lunes, 16 de julio de 2018

Adobe ha solucionado más de 100 vulnerabilidades en la última actualización de seguridad

Adobe ha liberado una gran actualización que resuelve más de 100 vulnerabilidades en una gama de sus aplicaciones más populares. Se han corregido 112 de vulnerabilidades, la mayoría afectaba a Adobe Acrobat y Adobe Reader. Sin embargo, no fueron reportados 0days en esta actualización. Dos vulnerabilidades graves se han resuelto en Adobe Flash. Las vulnerabilidades críticas podrían permitir a un atacante ejecutar código arbitrario en el contexto del usuario en ejecución y la divulgación de información. Los ejemplos son CVE-2018-5008 y CVE-2018-5007.  
Adobe también ha parcheado una vulnerabilidad de omisión de autenticación, con el CVE-2017-4994, en Adobe Connect, herramienta muy popular en el ámbito de la enseñanza online.  Si se explota, el error podría permitr la filtración de información sensible. Además, se resolvieron otras vulnerabilidades como la CVE-2018-12804 y la CVE-2018-12805, con las que se podía provocar el secuestro de la sesión o una escalada de privilegios. Adobe Experience Manager también se ha incluido en la actualización de seguridad. En total, se han corregido tres vulnerabilidades de falsificación de solicitudes del lado del servidor, SSRF

Figura 1: Actualización Flash

Es cierto que la tendencia en la web es ver desaparecer la tecnología de Adobe, pero aún sigue habiendo mucha página con soporte, por lo que si tienes un Mac debes tener actualizado todo el software de Adobe que puedas disponer en el equipo. Como se ha podido leer es una actualización muy grande y amplia, por lo que hay que tenerla en cuenta a la hora de actualizar lo antes posible. Por otro lado, si no utilizas el software no lo mantengas en tu equipo.

lunes, 18 de mayo de 2015

CVE-2015-3046: Adobe Reader y Adobe Acrobat 10.X y 11.X vulnerable en OS X

Adobe continua con sus numerosos bugs a lo largo del tiempo en los sistemas Microsoft Windows y OS X. Hace unas semanas hablábamos de un bug crítico en Flash Player que permitía la ejecución de código y la posibilidad de que te espiaran a través de tu webcam. La vulnerabilidad CVE-2015-3044 detallaba las consecuencias de la explotación de dicho fallo de seguridad.  En Enero de este mismo año Adobe Flash Player solucionó una serie de vulnerabilidades que permitían, en la mayoría de los casos, la ejecución de código arbitario. En Febrero hubo más actualizaciones sobre los plugins de Flash Player, esta actualización fue llevada por Apple.

En esta ocasión las vulnerabilidades han aparecido sobre la aplicación de Adobe Reader. Las versiones anteriores a la 10.1.14, pertenecientes a la rama 10.X y las versiones anteriores 11.0.11, pertenecientes a la rama 11.X, tanto en Windows como en OS X permiten a un potencial atacante ejecutar código arbitrario o causar un crash en el equipo, en otras palabras corrupción de memoria. 

Figura 1: Detalles de la vulnerabilidad CVE-2015-3046

La vulnerabilidad se detalla en el boletín que Adobe ha publicado sobre una serie de vulnerabilidades que afectan a sus productos. Aunque en el NIST se marca como una vulnerabilidad diferente debido al vector de ataque que es diferente, Adobe la ha agrupado en un pack de actualizaciones dónde se puede visualizar la prioridad que se dan a cada una y a qué versiones concretas afectan.

Figura 2: Boletín de seguridad de Adobe

Desde Seguridad Apple os recomendamos actualizar lo antes posible las versiones de Adobe Reader. Otra recomendación para mitigar los riesgos de estas vulnerabilidades es deshabilitar el módulo de Adobe del navegador en OS X y evitar abrir archivos asociados a esta aplicación.

jueves, 14 de agosto de 2014

Actualización de Seguridad para Apple Safari: 6.1.6. y 7.0.6

Ayer Apple ha puesto en circulación una nueva actualización de seguridad crítica para el navegador de Internet de la compañía Apple Safari. Las nuevas versiones, pues hay una para la rama 6.x y otra para la rama 7.x corrigen 9 vulnerabilidades críticas de corrupción de memoria que podrían llevar a una ejecución de código remoto y la toma de control del equipo con solo visitar una página web especialmente creada para explotarlas. Las nuevas versiones son Apple Safari 6.1.6 y Apple Safari 7.0.6 y están disponibles vía Software Updates y Mac App Store.

Las vulnerabilides están descritas en el Security Advisory que se ha publicado en la web de soporte de Apple en el artículo HT6367 y la lista de CVEs es la siguiente que se puede ver en la imagen. Ahora hay que esperar que en iOS solucionen los mismos bugs.

Figura 1: Lista de bugs solucionados en esta actualización

Si vas a actualizar tu equipo OS X, no te olvides de Adobe también ha publicado una Advisory de Seguridad Crítico para Adobe Flash Player, Adobe Acrobat y Acrobat Reader que deberías aplicar lo antes posible. Tienes la información en APSB14-18 para los bugs de Adobe Flash Player, y en APSB14-19 para los bugs de Adobe Acrobat y Acrobat Reader.

Figura 2: Adobe ha sacado boletines de seguridad en Agosto

Por último, durante el mes de Agosto Apple puso en circulación una nueva versión de Apple iTunes 11.3.1 que solucionaba fallos no de seguridad (también para Windows 64 bits) y un nuevo paquete de compatibilidad con cámaras digitales, el Digital Camera Raw Compatibility Update 5.06, y así dejas tu equipo totalmente actualizado.

jueves, 16 de mayo de 2013

Mac OS X: Adobe parchea Flash Player, Reader y Acrobat

Hoy toca hablar de actualizaciones de seguridad, una de las tareas más importantes en la gestión de su sistema operativos, en este caso para los productos Adobe en todas sus plataformas - incluida OS X, por supuesto -. Para ello Adobe ha lanzado el Security Advisory APSB13-14 para Adobe Flash Player y el Security Advisory APSB13-15 para Adobe Reader y Adobe Acrobat que solucionan un buen número de CVEs.

En el caso de Adobe Flash Player se solucionan 13 CVEs, con un nivel de severidad crítico, por lo que para actualizar tu versión en OS X debes ir al Centro de descarga de Adobe Flash Player y te redirigirán a la versión correcta que necesitas instalar.

Figura 1: Última versión de Adobe Flash Player disponible para Mac OS X

En el caso de Adobe Reader y Adobe Acrobat, el número de CVEs corregidos asciende a 27, y las versiones de Macintosh pueden ser descargadas desde los siguientes enlaces.
- Adobe Reader para Macintosh
- Adobe Acrobat para Macintosh
Recuerda que mantener un equipo con el software al día es fundamental para evitar problemas de seguridad.

lunes, 11 de marzo de 2013

Pwn2Own: Apple Safari aguantó, pero también valía menos

Todos los años cuando llega el concurso Pwn2Own de exploiters en busca de 0days para las principales plataformas todo se revoluciona. Este año no iba a ser distinto, sino incluso peor con la cantidad de dinero que se estaba poniendo en juego por la búsqueda de vulnerabilidades. En la web de HP del concurso de ZDI puede verse la tabla de premios, en la que se puede apreciar que Apple Safari sobre OS X Mountain Lion se pagaba un poco más que la mitad de lo que se paga por un ataque a un Windows 7 con Google Chrome.

Por supuesto, Google poco antes del concurso parcheo los últimos bugs que tenía en la guantera, algo habitual en la casa del buscador antes de este concurso, pero aún así, el día uno cayeron todos lo grandes navegadores de Internet, a excepción de Apple Safari.

Figura 1: Premios entregados por cada objetivo en el concurso Pwn2Own 2013

Eso sí por desgracia Java, soportado en Apple Safari en las últimas versiones del framework también cayó, y el segundo día termino por caer otro software ampliamente utilizado por los cibercriminales, Adobe Flash Player y Adobe Reader, por lo que hay que preocuparse de nuevo por la seguridad de toda esta plataforma.

Figura 2: Objetivos conquistados y orden de conquista

Google Chrome ya ha actualizado su navegador, Mozilla Firefox lo ha hecho, pero solo en plataforma Windows, y mientras nos quedamos a le espera en la plataforma Mac OS X a que el navegador de la Fundación Mozilla salga también aquí, y a que Oracle y Adobe nos vuelvan a parchear sus plugins para la web.

jueves, 12 de abril de 2012

Adobe soluciona 4 CVEs críticos en Reader y Acrobat

Para los más preocupados por los fallos de seguridad en Flash, y de forma general en los productos de Adobe, os informamos de que la empresa ha publicado actualizaciones de seguridad para Adobe Reader y Adobe Acrobat.

Estos parches han sido creados principalmente para solucionar cuatro vulnerabilidades que, como dice la propia empesa en el expediente de seguridad APSB 12-08, podrían causar que la aplicación se bloquee y que un atacante tomar el control del sistema afectado.

Los CVE (Common Vulnerabilities and Exposures) corregidos son los siguientes:
  • CVE-2012-0774: Integer Overflow Vulnerability
  • CVE-2012-0775: Memory Corruption Vulnerability
  • CVE-2012-0776: Security Bypass Vulnerability
  • CVE-2012-0777: Memory Corruption Vulnerability
Las versiones afectadas por estas vulnerabilidades son las siguientes:
  • Adobe Reader X (10.1.2) y versiones anteriores 10.x para Windows y Macintosh
  • Adobe Reader 9.5 y versiones anteriores 9.x para Windows y Macintosh
  • Adobe Reader 9.4.6 y versiones anteriores 9.x para Linux
  • Adobe Acrobat X (10.1.2) y versiones anteriores 10.x para Windows y Macintosh
  • Adobe Acrobat 9.5 y versiones anteriores 9.x para Windows y Macintosh
Es por ello que Adobe lanzado las versiones 10.1.3 de sus productos Adobe Reader y Adobe Acrobat para Mac OS X. Para los usuarios que no pueden usar la versión 10 de estos programas, Adobe ha lanzado versiones 9.5.1. Puedes descargar las nuevas versiones desde:
- Descargar Adobe Acrobat para Mac OS X
- Descargar Acrobat Reader para Mac OS X
A todos los usuarios de estos productos en Mac OS X os recomendamos actualizar lo antes posible, ya que pudieran aparecer en el futuro campañas que explotaran estas vulnerabilidades para distribuir malware desde sitios webs comprometidos con kits de exploits.

jueves, 16 de junio de 2011

Adobe parchea 13 fallos de seguridad en Acrobat y Reader

El pasado 14 de Junio, Adobe ha publicado el boletín de seguridad APSB11-16, en el que notifica que ha solucionado 13 fallos de seguridad en sus productos Adobe Acrobat y Acrobat Reader, algunos de los cuales han recibido la categoría de críticos. El expediente de seguridad confirma que algunas de estas vulnerabilidades eran compartidas con Flash, las cuales ya habían sido solucionadas anteriormente. 

Los expedientes de seguridad solucionados en esta actualización del software son: CVE-2011-2094, CVE-2011-2095, CVE-2011-2096, CVE-2011-2097, CVE-2011-2098, CVE-2011-2099, CVE-2011-2100, CVE-2011-2101, CVE-2011-2102, CVE-2011-2103, CVE-2011-2104, CVE-2011-2105, CVE-2011-2106.

Todos ellos han sido solventados con las últimas actualizaciones de seguridad. Si eres usuario de Acrobat Reader rama 8, debes actualizar a la versión Acrobat Reader 8.3. Para los usuarios de la rama 9, se debe pasar a la versión Acrobat Reader 9.4.5, y para los usuarios de Adobe Acrobat X, la versión que solventa estos fallos de seguridad es la 10.1. Todas ellas pueden ser descargadas desde la página de descargas para usuarios de Macintosh.

lunes, 25 de abril de 2011

Adobe parchea el CVE-2011-0611 explotado desde China

Adobe ha lanzado una actualización de seguridad para Adobe Acrobat y Acrobat Reader que soluciona dos fallos de seguridad, el CVE-2011-0610 y el CVE-2011-0611. Del primero de estos fallos no se conoce que se esté explotando activamente en Internet, mientras que del CVE-2011-0611 se ha detectado una fuerte actividad  desde China, tal y como explica Rubén Santamarca en su post Chinos, Exploits y Cintas de Lomo, donde hace un análisis de un exploit.


Aunque el exploit estaba pensado, principalmente para sistemas Windows XP, Adobe ha parcheado los productos para todos los sistemas, tal y como explica la propia Adobe en su expediente de seguridad APSB11-08.

- Descargar Acrobat Reader 9.x y 10.x actualizado para Mac OS X
- Descargar Adobe Acrobat para Mac OS X

viernes, 29 de octubre de 2010

Y otra vulnerabilidad crítica en los productos de Adobe {Adobe Flash Player, Adobe Acrobat y Acrobat Reader}

Si el viernes pasado nos hacíamos eco de una vulnerabilidad, con 0-day publicado y todo, para Adobe Shockwave Player para Windows, Linux y Mac OS, ahora Adobe acaba de confirmar que existe una vulnerabilidad crítica en el módulo authplay.dll que viene en todas las versiones de los tres productos citados, es decir, Adobe Flash Player, Adobe Acrobat y Acrobat Reader, en todas las versiones y para todas las plataformas.

Esta vulnerabilidad ha sido catalogada con el CVE-2010-3654 y está aún sin parchear, tal y como se encuentra la vulnerabilidad en Adobe Shockhwave Player de la semana pasada, que tiene el código CVE-2010-3653. Adobe ha confirmado en el expediente de seguridad APSA10-05 que es consciente de que está siendo explotada activamente y que el usuario debe tener precaución a la hora de abrir archivos de los que no conoce la procedencia y tiene garantías de que es seguro.

En el mismo expediente, Adobe ha confirmado que habrá un parche disponible para el día 9 de Noviembre, es decir, dentro de algo más de 10 días en el que se arreglarán dichas vulnerabilidades. Esto deja una ventana de tiempo durante la cual la industria del malware puede hacer uso de estas vulnerabilidades.

Hay que tener presente que, tras la confirmación de que malware como Koobface o Boonana, ha sido migrado a plataformas Mac OS X, es probable que los componentes de la botnet se sigan intentando introducir en las plataformas Mac a través de las nuevas vulnerabilidades que aparezcan. Hay que recordar que ya existen muchos exploits en los kits de explotación con "soporte" para sistemas Mac OS

miércoles, 6 de octubre de 2010

Adobe saca una actualización para 23 vulnerabilidades

A Adobe se le acumula el trabajo a la hora de parchear vulnerabilidades conocidas y explotadas. Tanto es así, que durante esta semana se han escuchado muchas voces desde el mundo de la seguridad informática profesional pidiendo, incluso, que se acabe con este formato, como ha sucedido en la pasada Virus Bulletin 2010 de San Francisco donde votaron por sustituirlo por un formato más seguro.

También durante este tiempo, y coincidiendo con el revuelo que ha generado este formato en la industria del malware/crimeware/seguridad profesional, Didier Stevens, reconocido investigador de seguridad especializado en este formato, ha sacado un e-Book gratutio, sí, en formato PDF, para analizar PDF maliciosos.

Como se puede ver, todo está revuelto en torno al archifamoso Formato de Documento Portable, más cuando Adobe actualizó recientemente Adobe Acrobat y Acrobat Reader dejando una vulnerabilidad conocida sin arreglar.

Al final, ayer mismo sacó una mega-actualización de seguridad que parchea las versiones de Adobe Acrobat y Acrobat Reader en las plataformas Windows, UNIX y Macintosh. Esta actualización, recogida en el boletín de seguridad APSB10-21, soluciona 23 vulnerabilidades catalogadas con los siguientes CVE:

CVE-2010-2883, CVE-2010-2884, CVE-2010-2887, CVE-2010-2888, CVE-2010-2889, CVE-2010-2890, CVE-2010-3619, CVE-2010-3620, CVE-2010-3621, CVE-2010-3622, CVE-2010-3623, CVE-2010-3624, CVE-2010-3625, CVE-2010-3626, CVE-2010-3627, CVE-2010-3628, CVE-2010-3629, CVE-2010-3630, CVE-2010-3631, CVE-2010-3632, CVE-2010-3656, CVE-2010-3657, CVE-2010-3658

Esperemos que Adobe tenga más acierto de ahora en adelante y consiga cambiar la tendencia. Si tienes Adobe Acrobat o Acrobat Reader instalado, por favor, actualízate lo antes que puedas.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares