Tecnologias de Informação e Comunicações

20 agosto 2007

Notas Soltas - Symantec avalia vulnerabilidades da Microsoft

A Microsoft divulgou recentemente informações em nove novos boletins de segurança, seis dos quais são críticos. O resumo a seguir apresenta a avaliação da Symantec relativa a três dos problemas mais graves.

Atualização cumulativa de segurança do Internet Explorer

A área de Resposta de Segurança da Symantec avalia a Atualização Cumulativa de Segurança do Internet Explorer como a mais crítica, já que duas das vulnerabilidades afetam o Internet Explorer 6 e 7 sob Windows 2000, XP, Server 2003 e Vista. Um ataque bem-sucedido poderia permitir a um atacante instalar código nocivo de sua escolha no ambiente do usuário então ativo. Consumidores e usuários corporativos são suscetíveis a ataques se visitarem uma página Web nociva.

Esse boletim de segurança também oferece correções para três vulnerabilidades Active X de terceiros, da Lenovo, Motive Incorporated e Akamai Technologies Download Manager.

Vulnerabilidade em Windows GDI Graphics

A vulnerabilidade no mecanismo de renderização de gráficos Microsoft Windows GDI é uma vulnerabilidade na plataforma-cliente, que pode ser acionada por um Meta-arquivo Windows (WMF). Pode ocorrer um ataque bem-sucedido quando um usuário visitar uma página web nociva, ou via um e-mail HTML, permitindo que o atacante instale código nocivo. Um ataque bem projetado poderia ser executado sem o usuário notar.

Essa vulnerabilidade afeta o Microsoft Windows 2000, Windows XP e Windows Server 2003.

Vulnerabilidade nos Serviços Básicos XML da Microsoft

A vulnerabilidade no lado cliente que afeta os Serviços Básicos XML da Microsoft é crítica, pois atinge um leque amplo de plataformas, incluindo Windows 2000, XP, Server 2003, Windows Vista, Microsoft Office 2003, Office 2007, Office SharePoint Server e Office Groove Server 2007. Essa vulnerabilidade poderia ser explorada com sucesso quando um usuário visita um website nocivo, que permite então a um atacante tirar partido dela para executar um código qualquer no ambiente do usuário então ativo. Um ataque bem projetado poderia ser executado sem o usuário notar.

ler em (SEGS.com.br)

Etiquetas: , ,

>> Ler artigo completo >>

31 julho 2007

Notas Soltas - Detectada falha em software que processa pedidos ao DNS

Foi identificada uma falha de segurança num software usado por ISPs e grandes empresas para estabelecer ligação com o sistema de nomes de domínio (DNS) e providenciar acesso às páginas de Internet solicitadas pleo utilizador.

Já foi lançado um alerta aos prestadores de serviços de acesso à Internet para que actualizem o software - conhecido por BIND 9 - e evitem eventuais ataques pharming aos seus utilizadores.

A falha em questão afecta o mecanismo de processamento dos pedidos de acesso à Internet que transformam num número o enderço digitado pelo utilizador, para o qual há uma correspondência no servidor DNS que responde ao pedido.

O mau funcionamernto da cadeia de reconhecimento dos pedidos abre a possibilidade de um pedido de acesso a determinado site ser resolvido com uma resposta falsa que conduz o utilizador a um site malicioso.

A falha foi divulgada por um investigador de segurança, no mesmo dia em que o Internet Systems Consortium disponibilizou a sua correcção.
O organismo adiantou também que o BIND 9 - Berkeley Internet Name Domain 9 - é usado por 80 por cento dos servidores DNS.

Casa dos Bits

Etiquetas: , ,

>> Ler artigo completo >>

18 julho 2007

Notas Soltas - Duas firmas de segurança notificaram falhas em dois populares programas antivírus distribuídos gratuitamente na Internet

Duas firmas de segurança notificaram falhas em dois populares programas antivírus distribuídos gratuitamente na Internet: o ClamAV, para plataformas Linux, e o AVG, para Windows.

Segundo o site Heise Security, a empresa Metaeye Security notificou em seu site que ao processar arquivos compactados RAR que estivessem corrompidos, o programa ClamAV poderia parar de funcionar correctamente.

O aplicativo antivírus AVG, da Grisoft, também não estava livre de falhas. A NGSSoftware descobriu que o driver avg7core.sys continha uma vulnerabilidade que permitiria sobrescrever a memória do kernel do sistema para aumentar os privilégios de um usuário local.

Ambas as fabricantes já resolveram as questões. O ClamAV agora teve sua versão 0.91 lançada, que remove a deficiência no processamento de arquivos RAR e pode ser baixada no site clamav.net. A Grisoft, por sua vez, distribuiu pelo seu sistema de actualização automática do software AVG a solução do bug de privilégios.

Etiquetas: , , ,

>> Ler artigo completo >>

Notas Soltas - Adobe alerta para atualizações em Flash Player

A Adobe largou três actualizações de segurança que consertam vulnerabilidades críticas, inclusive uma que permitia que o Flash interagisse com o navegador e poderia enviar dados do usuário para o hacker, de acordo com a ZDNet Asia.

Todas as versões do Adobe Flash Player em todas as plataformas são afectadas. Utilizadores que carregassem um arquivo flash (SWF) com o código malicioso poderiam ter até mesmo suas máquinas controladas remotamente.

A Adobe recomenda que usuários de Windows, Mac e Solaris instalem a versão 9.0.47.0 do programa. Usuários de Linux devem instalar a 9.0.48.

tecnologia.terra.com.br

Etiquetas: , ,

>> Ler artigo completo >>