13 de enero de 2017

Actualización de seguridad en #WordPress 4.7.1

El éxito de #WordPress 4.7 desde su lanzamiento a principios del mes de Diciembre del 2016 es arrasador, acumulando mas de 10 millones de descargas hasta la fecha.


El equipo de Desarrollo de WordPress anunció su primera actualización para esta versión 4.7.1 corrigiendo ocho problemas de seguridad.

  1. Ejecución de código remoto en PHPMailer – No hay ningún problema específico que afecte a WordPress o a los principales plugins que hemos investigado pero, por precaución, hemos actualizado PHPMailer en esta versión Este problema lo informaron a PHPMailer Dawid Golunski y Paul Buonopane.
  2. La REST API exponía datos de usuario de todos los usuarios autores de una entrada o un tipo de contenido público. WordPress 4.7.1 limita esto solo a los tipos de contenido que se especifique que deban mostrarse en la REST API. Informaron Krogsgard y Chris Jean.
  3. Vulnerabilidad XSS a través del nombre del plugin o la cabecera de la versión en update-core.php. Informado por Dominik Schilling, del equipo de seguridad de WordPress.
  4. Vulnerabilidad CSRF al subir un archivo flash. Informado por Abdullah Hussam.
  5. Vulnerabilidad XSS mediante la retirada del nombre del tema. Informado por Mehmet Ince.
  6. La publicación por correo electrónico revisa mail.example.com si no han cambiado los ajustes por defecto. Informado por John Blackbourn, del equipo de seguridad de WordPress.
  7. Vulnerabilidad CSRF descubierta en e modo de accesibilidad de la edición de widgets. Informada por Ronnie Skansing.
  8. Seguridad criptográfica débil en la clave de activación de multisitio. Informado por Jack.
Es muy importante mantener los proyectos actualizados y disminuir lo más que se pueda las brechas de seguridad.


Si quiere aprender más sobre como mejorar la seguridad en cada proyecto que implementes con WordPRess, recuerda que ya se encuentra publicado mi libro "Máxima Seguridad en WordPress" donde encontraran muchos recursos y buenas prácticas de seguridad aplicado a WordPress.

Saludos!

9 de enero de 2017

Cambiando el CuenTOR por @0fjrm0 y @CiberPoliES

Para iniciar esta semana, les quería compartir un excelente taller a cargo de Fracisco Rodriguez y Manu Guerra sobre redes TOR. Allí van a poder aprender sobre todas las investigaciones realizadas por estos profesionales y los ejemplos sobre esta interesante tecnología.


Cambiando el CuenTOR


El objetivo del taller es desmitificar mucha de la información proporcionada por los medios de comunicación sobre red TOR, proporcionando al público información realista obtenida de primera mano tanto por INCIBE, UIT y TOR Project. Se proporcionaran
el conocimiento práctico para el uso de Tor.

Francisco Jesús Rodríguez Montero @0fjrm0: Miembro del Instituto Nacional de Ciberseguridad de España. Colaborador con las FCSE.

Manuel López Guerra @CiberPoliES: Miembro de la Sección Técnica de la Unidad Central de Investigación Tecnológica de la Policía Nacional. Investigador especializado en delitos cometidos a través de las nuevas tecnologías o con la ayuda de estas, especialmente aquellos delitos que requieren de conocimientos técnicos avanzados para su persecución. Analista Forense. I+D. ¿Hacker?

CyberCamp es el gran evento de ciberseguridad que INCIBE organiza anualmente con el objetivo de identificar, atraer, gestionar y en definitiva, ayudar a la generación de talento en ciberseguridad que sea trasladable al sector privado, en sintonía con sus demandas. Esta iniciativa es uno de los cometidos que el Plan de Confianza en el ámbito Digital, englobado dentro de la Agenda Digital de España, encomienda a INCIBE.


Saludos!

31 de diciembre de 2016

Felicidades para este 2017!

No quería dejar pasar esta oportunidad para celebrar junto a todos los lectores de este, mi pequeño espacio donde me gusta hablar (escribir) sobre lo que tanto me gusta y que es la seguridad informática.

Figura 1: Feliz 2017

Levantar una copa de sidra, agradecerles por acompañarme en este año tan intenso, de mucho trabajo y sueños cumplidos, como el lanzamiento de mi primer libro "Máxima Seguridad en WordPress" por 0xWORD, conferencias compartidas y tantas cosas más.

Brindemos por que se va un gran años pero este 2017 va a ser aún mejor si es nuestro propósito y nuestro objetivo.

Desde aquí, Cacería de Spammers, muchas gracias por su compañía, voy a seguir compartiendo mucha más información desde Jujuy - Argentina. Les envío un abrazo muy grande a la distancia!

Feliz 2017!!!


Daniel Maldonado.

26 de diciembre de 2016

Backdooring CAN Bus for Remote #CarHacking por @holesec y @UnaPibaGeek

La siguiente conferencia que quería recomendar son de aquella que quedan en el recuerdo, no solamente por que está a cargo de dos grandes investigadores sino también por que llevan una línea de investigación muy interesante y de allí se puede derivar otras investigaciones más profundas.

Backdooring CAN Bus for Remote Car Hacking


Esta conferencia fue realizada el segundo día de la Ekoparty 2016, en donde Claudio Caracciolo @holesec y Sheila Berta @UnaPibaGeek demostraron como por medio de CAN y algunos gadget más pueden llegar a tomar control remoto de un auto.

En 1986, la firma alemana Bosch presentó el protocolo CAN (Controller Area Network) cuyo desarrollo, en sus inicios, se enfocó en suplir las necesidades existentes en el área de la automoción respecto de la conectividad entre los diferentes sensores y módulos de control electrónicos en los automóviles. Actualmente y desde el 2008, la mayoría de los fabricantes de vehículos implementan en ellos el protocolo CAN. Sin embargo, la seguridad es dejada de lado por tales fabricantes, y es una realidad que dicho protocolo en sí mismo no implementa contramedidas respecto de ataques que podrían afectar al comportamiento normal de los módulos operando a través del bus CAN. El presente trabajo pretende exponer el riesgo de seguridad real para los usuarios de automóviles, mediante el desarrollo de un hardware backdoor de las Naciones Unidas que utiliza el conector OBD-II para inyectar tramas en el bus CAN, las cuales están preestablecidas para alterar el comportamiento de módulos específicos (tales como el control de las luces y otros sistemas del automóvil), según las órdenes recibidas remotamente por un atacante.


Saludos!

Entradas populares