Mostrando postagens com marcador Segurança. Mostrar todas as postagens
Mostrando postagens com marcador Segurança. Mostrar todas as postagens

terça-feira, 20 de setembro de 2011

Oracle Corrige Falhas que Possibilitavam Ataques DoS

De uma forma inesperada, a Oracle se viu diante de um problema relacionado a uma brecha de segurança, que favorecia ataques de negação de serviço, os popularmente conhecidos ataques DoS (Denial-of-Service). As falhas ocorreram na maneira em que o servidor web Apache processou solicitações de intervalos de bytes, afetando seriamente os produtos da Oracle.

Vendo a necessidade de resolver essa questão o mais rápido possível, liberou os patches de correção antes do seu ciclo habitual de correção trimestral. O sistema Oracle Fusion Middleware 11g Release 1 (versões 11.1.1.3, 11.1.1.4.0, 11.1.1.5) foi afetado, da mesma forma que o Enterprise Manager, que contém o componente Fusion. Os releases 2 e 3 do Application Server 10g também são vulneráveis, ​​caso a versão do HTTPD 2.0 que veio com o lançamento tenha sido instalada.

A Oracle recomenda que todos os clientes atualizem seu softwarepara as últimas versões o mais rápido possível. Detalhes adicionais sobre essa questão, podem ser encontrados em uma página (log-inrequired) no portal de suporte da empresa.

Mais informações:

Desativação de Auditoria de Banco de Dados Oracle

Durante a Hactivity Conference deste ano, realizada em Budapeste, Hungria, o especialista em segurança László Tóth apresentou um método que é considerado permissivo para que atacantes desabilitem as funções de auditoria e recursos de autenticação, em todas as versões de bases de dados Oracle.

Para conseguir o intuito, o especialista em segurança usou o utilitário oradebug, que faz parte de cada instalação do Oracle. O recurso de auditoria é projetado para assegurar que as ações de banco de dados são documentadas de forma confiável, que permite que qualquer alteração seja traçada.

O utilitário oradebug tem comandos como poke, uma instrução que foi utilizado para alterar o conteúdo da memória em BASIC. Tóth disse que o comando pode ser usado para desativar a auditoria para os usuários do sistema, como SYSDBA e SYSOPER. O especialista explicou que o único pré-requisito é que o atacante deve ser capaz de executar oradebug - isto pode ser conseguido através do privilégio SYSDBA que, como Tóth também demonstrou em sua apresentação, podem ser facilmente obtido por qualquer administrador de banco de dados.

Para desativar o recurso de auditoria, um atacante pode usar uma instrução SQL simples, para recuperar o endereço de memória de uma variável do sistema interno da table X$KSMFSV. Este endereço é então colocado em zero:


SQL> oradebug poke 0×60031bb0 1 0
BEFORE: [060031BB0, 060031BB4) = 00000001
AFTER: [060031BB0, 060031BB4) = 00000000

Alexander Kornbrust, especialista em segurança da Oracle, pensa que produtos como o Oracle Audit Vault, que são baseados em funções de auditoria de banco de dados e, de acordo com a própria literatura da Oracle, mesmo os log das ações dos usuários privilegiados, são, portanto, "praticamente inúteis". Aparentemente, um usuário SYSDBA / SYSOPER pode temporariamente desativar o sistema de auditoria, realizar algumas operações, e então, reativar a função.

Mais informações em:
Créditos: Under Linux

sexta-feira, 5 de agosto de 2011

Profissionais de Segurança de TI Opinam Negativamente Sobre Hacktivistas

Segundo os resultados de uma pesquisa realizada com mais de 200 entrevistados durante a conferência Black Hat EUA 2011, em Las Vegas, Nevada, os hacktivistas são classificados de forma negativa pelos profissionais que atuam na área de segurança de TI, sendo considerados exatamente como "vilões". Dentro desse contexto, surgiu a pergunta se "hacktivistas" como os pertencentes aos grupos Anonymous e LulzSec, seriam heróis ou vilões, e somente 36% dos entrevistados os considerou como heróis.

Muitos profissionais da área de segurança disseram que estão empenhados ao máximo em reduzir os riscos para o setor, ressaltando os mais recentes ataques ocorridos e liderados pelo Anonymous e LulzSec.

Na sequência, a pergunta foi se neste ano de 2011, as ocorrências que prevalecem são de violações à sistemas e software  ou se houve maior cobertura em relação às ações maliciosas. Metade do grupo se manifestou em relação aos crescentes ataques que ocorreram, ou seja, o número de violações superou as soluções de prevenção e proteção, implantadas nos ambientes de segurança. O restante acha que houve cobertura suficiente por parte das organizações.

Créditos: Under Linux

quinta-feira, 28 de julho de 2011

Vulnerabilidade na Ferramenta Samba SWAT

Uma vulnerabilidade Cross Site Request Forgery (CSRF) e uma vulnerabilidade de Cross-Site Scripting (XSS)  relacionadas na ferramenta de administração SWAT do Samba SMB / CIFS e software de interoperabilidade do Windows, provocou o lançamento das atualizações para versões 3.3, 3.4 e 3.5 do programa.

Com um problema de falsificação de solicitação, um atacante pode enganar um usuário autenticado a clicar em um URL manipulado em uma diferente página Web e ganhar o controle da SWAT. Se esse usuário for autenticado como usuário root no sistema, é possível, por exemplo, iniciar ou parar o serviços, adicionar ou remover partes, impressoras ou contas de usuários. A ferramenta SWAT precisa ser instalada e ativada como um servidor autônomo ou como um plug-in CGI do Apache para se tornar vulnerável. Os desenvolvedores do Samba tem a versão atualizada do código-fonte do Samba 3.5.10(notas de lançamento), 3.4.14(notas de lançamento) e 3.3.16(notas de lançamento) para abordar a questão da SWAT.
 
 
Mais informações em:
 
Créditos: Under Linux

quinta-feira, 21 de julho de 2011

Trend Micro Expande SecureCloud

Trend Micro SecureCloud, o serviço de criptografia baseado em políticas de gerenciamento de chave, foi ampliado com uma nova oferta projetado para provedores de serviços em nuvem, bem como suporte a criptografia para ambientes VMware vSphere. Essa versão mais recente, possibilita que os prestadores de serviços implementem um serviço de criptografia eficiente e fácil de usar, ajudando a manter dados sensíveis particulares e as empresas a atender seus requisitos de compliance.

Esse serviço permite também que os prestadores de serviços ampliem o acesso dos clientes a um conjunto de segurança, sem adicionais de gestão ou de manutenção, além de oferecer um excelente sistema de criptografia e serviços de gerenciamento de chaves, que agregam um nível avançado de controle sobre as informações na nuvem.

Créditos: Under Linux

segunda-feira, 18 de julho de 2011

Oracle Corrige 78 Vulnerabilidades

A Oracle  anunciou que planeja fechar um total de 78 vulnerabilidades de segurança como parte de seu dia próximo patch day. A empresa diz que seu próximo Critical Patch Update, planejado para terça-feira 19 de Julho, vai afetar "centenas de produtos da Oracle".

A companhia traz as vulnerabilidades no Secure Backup, Fusion Middleware e Sun Products Suite que no sistema Common Vulnerability Scoring (CVSS) alcançaram a pontuação 10.0, sendo o mais elevado nível de gravidade dessa escala.

No seu anúncio de pré-lançamento, a empresa diz que os usuários são aconselhados a instalar os patches assim que eles estiverem disponíveis por causa de ameaça através de um ataque bem-sucedido". "Executive Summaries" (Resumos Executivos) das vulnerabilidades podem ser encontradas nos alertas de segurança.

Mais informações em:
http://www.h-online.com/security/new...s-1279960.html

Créditos: Under Linux