Menú principal

Mostrando entradas con la etiqueta Adobe Reader. Mostrar todas las entradas
Mostrando entradas con la etiqueta Adobe Reader. Mostrar todas las entradas

lunes, 16 de julio de 2018

Adobe ha solucionado más de 100 vulnerabilidades en la última actualización de seguridad

Adobe ha liberado una gran actualización que resuelve más de 100 vulnerabilidades en una gama de sus aplicaciones más populares. Se han corregido 112 de vulnerabilidades, la mayoría afectaba a Adobe Acrobat y Adobe Reader. Sin embargo, no fueron reportados 0days en esta actualización. Dos vulnerabilidades graves se han resuelto en Adobe Flash. Las vulnerabilidades críticas podrían permitir a un atacante ejecutar código arbitrario en el contexto del usuario en ejecución y la divulgación de información. Los ejemplos son CVE-2018-5008 y CVE-2018-5007.  
Adobe también ha parcheado una vulnerabilidad de omisión de autenticación, con el CVE-2017-4994, en Adobe Connect, herramienta muy popular en el ámbito de la enseñanza online.  Si se explota, el error podría permitr la filtración de información sensible. Además, se resolvieron otras vulnerabilidades como la CVE-2018-12804 y la CVE-2018-12805, con las que se podía provocar el secuestro de la sesión o una escalada de privilegios. Adobe Experience Manager también se ha incluido en la actualización de seguridad. En total, se han corregido tres vulnerabilidades de falsificación de solicitudes del lado del servidor, SSRF

Figura 1: Actualización Flash

Es cierto que la tendencia en la web es ver desaparecer la tecnología de Adobe, pero aún sigue habiendo mucha página con soporte, por lo que si tienes un Mac debes tener actualizado todo el software de Adobe que puedas disponer en el equipo. Como se ha podido leer es una actualización muy grande y amplia, por lo que hay que tenerla en cuenta a la hora de actualizar lo antes posible. Por otro lado, si no utilizas el software no lo mantengas en tu equipo.

miércoles, 22 de marzo de 2017

La Touch Bar hackeada en Pwn2Own

El año pasado Apple lanzó al mercado la Touch Bar una nueva forma de interactuar con tu equipo, la cual prometía ser el blanco de muchos investigadores, ya que es personalizable y tiene cierto modo de acceso a ella. En el concurso de Pwn2Own de este, un par de hackers han tomado el control de la Touch Bar mostrando que es un elemento que puede ser manipulado por un atacante. Esto podría dar pie a un nuevo vector de phishing o de engaño para el usuario, como ya hemos visto en otras ocasiones, el phishing se va adaptando a nuevas tecnologías y nuevas formas de interacción. 

La noticia hoy es que un par de hackers, dentro del concurso Pwn2Own de hacking de este año, han logrado infiltrarse en la Touch Bar de un MacBook Pro con un mensaje propio. Después de encontrar una vulnerabilidad para el navegador Safari, éstos han podido acceder, de forma parcial, a la Touch Bar, ganando 28.000 dólares debido al problema. 

Figura 1: Touch Bar hackeada

La conferencia de seguridad y concurso Pwn2Own ven muchas vulnerabilidades y exploits que pueden impresionarnos cada año, y en este caso 2017 no ha sido diferente. En esta conferencia de hackers se han visto como el kernel de Linux es hackeado, como Adobe Reader o el propio navegador Edge son vulnerados. En este caso, nos ha tocado la noticia de la Touch Bar, como se puede ver la seguridad al 100 por cien no existe.

lunes, 18 de mayo de 2015

CVE-2015-3046: Adobe Reader y Adobe Acrobat 10.X y 11.X vulnerable en OS X

Adobe continua con sus numerosos bugs a lo largo del tiempo en los sistemas Microsoft Windows y OS X. Hace unas semanas hablábamos de un bug crítico en Flash Player que permitía la ejecución de código y la posibilidad de que te espiaran a través de tu webcam. La vulnerabilidad CVE-2015-3044 detallaba las consecuencias de la explotación de dicho fallo de seguridad.  En Enero de este mismo año Adobe Flash Player solucionó una serie de vulnerabilidades que permitían, en la mayoría de los casos, la ejecución de código arbitario. En Febrero hubo más actualizaciones sobre los plugins de Flash Player, esta actualización fue llevada por Apple.

En esta ocasión las vulnerabilidades han aparecido sobre la aplicación de Adobe Reader. Las versiones anteriores a la 10.1.14, pertenecientes a la rama 10.X y las versiones anteriores 11.0.11, pertenecientes a la rama 11.X, tanto en Windows como en OS X permiten a un potencial atacante ejecutar código arbitrario o causar un crash en el equipo, en otras palabras corrupción de memoria. 

Figura 1: Detalles de la vulnerabilidad CVE-2015-3046

La vulnerabilidad se detalla en el boletín que Adobe ha publicado sobre una serie de vulnerabilidades que afectan a sus productos. Aunque en el NIST se marca como una vulnerabilidad diferente debido al vector de ataque que es diferente, Adobe la ha agrupado en un pack de actualizaciones dónde se puede visualizar la prioridad que se dan a cada una y a qué versiones concretas afectan.

Figura 2: Boletín de seguridad de Adobe

Desde Seguridad Apple os recomendamos actualizar lo antes posible las versiones de Adobe Reader. Otra recomendación para mitigar los riesgos de estas vulnerabilidades es deshabilitar el módulo de Adobe del navegador en OS X y evitar abrir archivos asociados a esta aplicación.

lunes, 11 de marzo de 2013

Pwn2Own: Apple Safari aguantó, pero también valía menos

Todos los años cuando llega el concurso Pwn2Own de exploiters en busca de 0days para las principales plataformas todo se revoluciona. Este año no iba a ser distinto, sino incluso peor con la cantidad de dinero que se estaba poniendo en juego por la búsqueda de vulnerabilidades. En la web de HP del concurso de ZDI puede verse la tabla de premios, en la que se puede apreciar que Apple Safari sobre OS X Mountain Lion se pagaba un poco más que la mitad de lo que se paga por un ataque a un Windows 7 con Google Chrome.

Por supuesto, Google poco antes del concurso parcheo los últimos bugs que tenía en la guantera, algo habitual en la casa del buscador antes de este concurso, pero aún así, el día uno cayeron todos lo grandes navegadores de Internet, a excepción de Apple Safari.

Figura 1: Premios entregados por cada objetivo en el concurso Pwn2Own 2013

Eso sí por desgracia Java, soportado en Apple Safari en las últimas versiones del framework también cayó, y el segundo día termino por caer otro software ampliamente utilizado por los cibercriminales, Adobe Flash Player y Adobe Reader, por lo que hay que preocuparse de nuevo por la seguridad de toda esta plataforma.

Figura 2: Objetivos conquistados y orden de conquista

Google Chrome ya ha actualizado su navegador, Mozilla Firefox lo ha hecho, pero solo en plataforma Windows, y mientras nos quedamos a le espera en la plataforma Mac OS X a que el navegador de la Fundación Mozilla salga también aquí, y a que Oracle y Adobe nos vuelvan a parchear sus plugins para la web.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares