Últimos Posts

Grupo de Pesquisa em Segurança Promete Transformar... Durante todo o mês, pesquisadores da Abysssec prometem divulgar vulnerabilidades em softwares de empresas como Microsoft, Adobe, Mozilla e Apple. Um grupo pouco conhecido de pesquisadores de segurança promete dar início a partir desta quarta-feira (1/9) a um mês inteiro de divulgação de bugs, que são responsáveis por vulnerabilidades...

Read more

Artigo: Conhecendo as Ameaças de Segurança Ola pessoal, Acabei de publicar o artigo Conhecendo as Ameaças de Segurança. Consulte em: www.guiacissp.com.br/index.php/conhecendo-as-ameacas-de-seguranca Saiba como proteger o seu computador contra os Malwares no artigo Como manter seu computador atualizado e seguro. Luciano Lima [MVP Enterprise Security]-[MCSA Security]-[MCSE...

Read more

Scam Oferece iPad Gratuito para Usuários do Twitter... Internautas alegaram que tiveram suas contas invadidas e usadas para enviar o mesmo spam para os seus amigos na rede. Na última quarta-feira (25/8), o Twitter alertou os usuários sobre um scam que está sendo divulgado pela rede social. Enviado pelo item "Direct Messages", a mensagem oferece gratuitamente um iPad, da Apple, para...

Read more

YouTube Tem Quase Três Milhões de Páginas Falsas Páginas são encontradas buscando o termo "Hot Video" e podem direcionar usuários para downloads de falsos antivírus. O Google tem quase três milhões de páginas falsas indexadas ao YouTube e que representam um risco à segurança dos usuários, já que elas podem induzi-los a baixar falsos antivírus. A descoberta foi feita pela...

Read more

Google corrige dez vulnerabilidades do navegador Chrome Entre as falhas, duas poderiam ser exploradas por arquivos maliciosos, incluindo imagens no formato SVG e arquivos do tipo MIME. A Google corrigiu na última quinta-feira (19/8) dez vulnerabilidades no navegador Chrome. De acordo com as avaliações de segurança da companhia, sete das falhas foram consideradas de nível alto e uma...

Read more

Grupo de Pesquisa em Segurança Promete Transformar Setembro no ‘Mês dos Bugs’

Category : Adobe, Apple, Internet Explorer, Microsoft, Mozilla, Segurança

Durante todo o mês, pesquisadores da Abysssec prometem divulgar vulnerabilidades em softwares de empresas como Microsoft, Adobe, Mozilla e Apple.

Um grupo pouco conhecido de pesquisadores de segurança promete dar início a partir desta quarta-feira (1/9) a um mês inteiro de divulgação de bugs, que são responsáveis por vulnerabilidades em softwares de empresas como Adobe, Microsoft, Mozilla, Apple e outras.

Mas o pesquisador que deu origem aos “festivais de bugs” quatro anos atrás não está tão otimista em relação ao impacto que uma ação dessas poderá ter.

O “Month of Abysssec Undisclosed Bugs” (MOAUB) divulgará falhas no Excel e no Internet Explorer da Microsoft; no painel de controle de hospedagem de sites cPanel Web, do Linux; e vários outros softwares, afirmou em agosto a Abysssec Security Research, em seu blog.

“Eles são ameaçadores – pelo menos, as empresas afetadas o verão como ameaça – porque divulgam vulnerabilidades em todo tipo de software, de aplicações desktop a navegadores”, disse Jamz Yaneza, gerente de pesquisas de ameaça da Trend Micro, na terça-feira (31/8).

Medidas imediatas
A Microsoft, que ganhou bastante destaque no anúncio do MOAUB, afirmou estar a par dos planos do grupo. “Como sempre, se e quando uma vulnerabilidade for tornada pública, a Microsoft adotará medidas imediatas para determinar a resposta adequada aos nossos clientes”, disse Jerry Bryant, gerente de grupo do Microsoft Security Response Center (MSRC).

Yaneza admitiu nunca ter ouvido falar da Abysssec antes.

De acordo com o site do grupo, a Abysssec é formada por quatro pesquisadores – nenhum deles identificado por seu nome completo – que se especializaram em testes de penetração, desenvolvimento de explorações e revisões de segurança de aplicativos. O site da Abysssec foi registrado em 2008, mas o registro Who Is está escondido por trás de um muro de privacidade.

No entanto, a rede social LinkedIn lista Shahin Ramezany, de Albany, em Nova York (EUA), como um pesquisador da Abysssec. O grupo não respondeu a um pedido de entrevista encaminhado por e-mail.

“A partir de 1.º de setembro, nós iremos liberar uma coleção de vulnerabilidades de aplicações web e de dia-zero, e análise binária detalhada (e provas-de-conceito) para alertas publicados recentemente por empresas como Microsoft, Mozilla, Sun, Apple, Adobe, HP e Novell”, afirmou o grupo.

Alcance da mão
Yaneza recomendou aos usuários prestarem atenção às revelações do MOAUB, mas não demonstrou preocupação quanto às ameaças.

“Serão todas frutas ao alcance da mão”, disse ele, referindo-se ao termo que descreve vulnerabilidades de fácil detecção. “Nós já vimos vulnerabilidades nesses programas, não estou tão preocupado assim. Se os usuários aplicarem correções como de costume e mantiverem ativado o recebimento automático de patches, eles estarão bem.”

As festas de “mês de bugs” foram populares há alguns anos, mas a prática tem sido pouco usada desde 2007. Em julho de 2006, H.D. Moore, que agora é o principal executivo de segurança da Rapid7, promoveu um evento chamado “Month of Browser Bugs” para demonstrar vulnerabilidades nos navegadores Internet Explorer 6, Firefox, Safari e Opera.

O evento de um mês de bugs criado por Moore inspirou vários outros, como o “Month of Kernel Bugs” em novembro de 2006 e o “Month of Apple Bugs” em janeiro de 2007.

Yaneza classificou o “mês de bugs” da Abysssec de “golpe publicitário” concebido para chamar a atenção para o grupo.

Atenção necessária
Moore concordou. “É verdade, eles são golpes publicitários, mas não é esse o ponto”, afirmou. “Projetos como o Month of Browser Bugs, e o do kernel e o da Apple, levam os fornecedores a consertarem um bocado de vulnerabilidades, dúzias e dúzias, e chamam a atenção da pesquisa em segurança para uma área necessária.”

Mas ele não tem certeza de que o MOAUB levará a isso. “Outros projetos tinham como foco uma área geral, como navegadores e Apple”, disse Moore. “Mas esse parece lidar com muitas vulnerabilidades. Não sei se terá o mesmo impacto.”

Bryant, da Microsoft, também questionou a iniciativa. “A divulgação pública de vulnerabilidades só colabora para colocar os clientes em risco”, disse por e-mail, repetindo uma velha posição defendida pela empresa.

A Abysssec vai publicar suas descobertas no site Exploit Database ao longo do mês de setembro.

Fonte: http://idgnow.uol.com.br/seguranca/2010/09/01/grupo-de-pesquisa-em-seguranca-promete-transformar-setembro-no-mes-dos-bugs/

Microsoft Lançará Beta Público do IE9 em Setembro

Category : Internet Explorer, Windows 7, Windows Vista

A versão teste do navegador será lançada no dia 15 de setembro, apenas para computadores com o Windows Vista e Windows 7.

A Microsoft anunciou na última quinta-feira (13/8) a data oficial de lançamento do beta público do Internet Explorer 9 (IE9). Os internautas poderão testar o novo navegador a partir de 15 de setembro deste ano. 

De acordo com a companhia, a versão será exclusiva para os usuários do Windows 7 e de seu antecessor, o Vista. Atualmente, cerca de 68% dos PCs com um sistema operacional da Microsoft instalado ainda utilizam o Windows XP, lançado em 2001.

O anúncio de ontem confirmou o comentário feito em julho por Kevin Turner, COO da companhia, de que o IE9 beta chegaria ao público em setembro. Até hoje, no entanto, nenhum comunicado da fabricante tinha confirmado a data ou negado a veracidade da declaração.

Em março, a Microsoft anunciou que já estava trabalhando no novo browser, e desde então lançou quatro prévias, destinadas a desenvolvedores. A última foi publicada em 05 de agosto, quando a empresa indicou que está seria a última antes da versão beta. 

Até o momento, não foi divulgada a data de lançamento da versão final do aplicativo, embora muitos especialistas de mercado especulem sobre o mês de abril de 2011, que coincidiria com a MIX, um evento anual da fabricante. 

Entretanto também é possível que o lançamento ocorra somente no segundo semestre do próximo ano, já que a versão final do IE8 foi lançada um ano depois da versão beta. Caso seja mantido o ritmo, provavelmente, a edição final não chegará ao grande público antes de setembro de 2011.

Fonte: http://idgnow.uol.com.br/internet/2010/08/13/microsoft-lancara-beta-publico-do-ie9-em-setembro/

Boletim de Segurança da Microsoft de Agosto/2010

Category : Boletim Segurança, Segurança

Ola pessoal,

A Microsoft está disponibilizando 14 (quatorze) novos boletins de segurança para vulnerabilidades recém-descobertas:

Número do Boletim Título do Boletim Severidade Máxima Impacto da Vulnerabilidade Requisitos de Reinicialização Softwares Afetados
MS10-047 Vulnerabilidades no Kernel do Windows Podem Permitir Elevação de Privilégio (981852) Importante Elevação de Privilégio Requer a reinicialização Microsoft Windows
MS10-048 Vulnerabilidades nos Drivers Modo Kernel do Windows Podem Permitir Elevação de Privilégio (2160329) Importante Elevação de Privilégio Requer a reinicialização Microsoft Windows
MS10-049 Vulnerabilidades no SChannel Podem Permitir Execução Remota de Código (980436) Crítico Execução Remota de Código Requer a reinicialização Microsoft Windows
MS10-050 Vulnerabilidade no Windows Movie Maker Pode Permitir Execução Remota de Código (981997) Importante Execução Remota de Código Pode exigir a reinicialização Microsoft Windows
MS10-051 Vulnerabilidade no Microsoft XML Core Services Pode Permitir Execução Remota de Código (2079403) Crítico Execução Remota de Código Requer a reinicialização Microsoft Windows
MS10-052 Vulnerabilidade nos Codecs Microsoft MPEG Layer-3 Pode Permitir Execução Remota de Código (2115168) Crítico Execução Remota de Código Pode exigir a reinicialização Microsoft Windows
MS10-053 Atualização de Segurança Acumulativa para Internet Explorer (2183461) Crítico Execução Remota de Código Requer a reinicialização Microsoft Windows, Internet Explorer
MS10-054 Vulnerabilidades no Servidor SMB Podem Permitir Execução Remota de Código (982214) Crítico Execução Remota de Código Requer a reinicialização Microsoft Windows
MS10-055 Vulnerabilidade no Codec Cinepak Pode Permitir Execução Remota de Código (982665) Crítico Execução Remota de Código Pode exigir a reinicialização Microsoft Windows
MS10-056 Vulnerabilidades no Microsoft Office Word Podem Permitir Execução Remota de Código (2269638) Crítico Execução Remota de Código Pode exigir a reinicialização Microsoft Office
MS10-057 Vulnerabilidade no Microsoft Office Excel Pode Permitir Execução Remota de Código (2269707)  Importante Execução Remota de Código Pode exigir a reinicialização Microsoft Office
MS10-058 Vulnerabilidades no TCP/IP Podem Permitir Elevação de Privilégio (978886) Importante Elevação de Privilégio Requer a reinicialização Microsoft Windows
MS10-059 Vulnerabilidades no Recurso de Tracing para Serviços Podem Permitir Elevação de Privilégio (982799) Importante Elevação de Privilégio Pode exigir a reinicialização Microsoft Windows
MS10-060 Vulnerabilidades no Microsoft .NET Common Language Runtime e no Microsoft Silverlight Podem Permitir Execução Remota de Código (2265906) Crítico Execução Remota de Código Pode exigir a reinicialização Microsoft Windows, Microsoft .NET Framework, Microsoft Silverlight
Obs: A lista de softwares afetados na tabela é um resumo.Para conferir a lista completa de componentes afetados acesse o boletim e consulte a seção Softwares Afetados

 

O resumo deste novo boletim está disponível nas seguintes páginas (digite em seu browser):

http://www.microsoft.com/brasil/technet/security/bulletin/MS10-aug.mspx (em português)

http://www.microsoft.com/technet/security/bulletin/MS10-aug.mspx (em inglês)

Boletim Extra de Segurança Agosto 2010 (Out-of-Band)

Category : Boletim Segurança, Segurança

Ola pessoal,

A Microsoft disponibilizou em seu Portal de Segurança um Boletim Extra (Out-of-Band) para corrigir uma vulnerabilidade encontrada no Shell do Windows, a qual pode permitir a execução remota de código.

Para maiores detalhes consulte o Boletim MS10-046.

Aplicativos da Apple são mais vulneráveis que os da Microsoft, diz estudo

Category : Segurança

Um estudo divulgado pela empresa de segurança dinamarquesa Secunia revelou que os aplicativos da Apple são mais vulneráveis que os da Microsoft. Além disso, a empresa de Steve Jobs ainda ocupa – pela primeira vez – o primeiro lugar do ranking de empresas que apresentam mais bugs de segurança. O segundo lugar fica com a Oracle, seguido por Microsoft, HP e Adobe.

A Secunia afirma que as conclusões da pesquisa não apontam para a segurança proporcionada por cada empresa, mas sim aquelas que apresentam mais brechas em seus produtos.

De acordo com o relatório, programas da Apple como o navegador Safari, o player Quicktime e o gerenciador de mídias Quicktime não apenas não são os mais seguros como também são os que apresentam o maior número de vulnerabilidades. A fabricante do iPhone também tem se mantido constantemente à frente da Microsoft nesse quesito.  “As pessoas deveriam repensar quando acham que os produtos da Microsoft representam a maior ameaça na Internet”, diz a pesquisa.

O documento aponta ainda que, apesar dos investimentos, nenhuma das empresas que ocupam as sete primeiras colocações do ranking conseguiu diminuir os bugs de segurança em seus produtos. Pelo contrário, o número de vulnerabilidades de cada uma subiu entre 136% e 440%, desde 2005.

A análise também corrobora a percepção geral de que uma elevada participação do mercado de um determinado aplicativo se correlaciona com um elevado número de vulnerabilidades. Ou seja, quanto  mais popular é um aplicativo, mais bugs de segurança ele vai apresentar. A Secunia também recomenda que as empresas adotem novas tecnologias que permitam a instalação automática de atualizações de segurança nos programas.

Para visualizar o estudo da Secunia, clique aqui (PDF, em inglês).

Fonte: http://idgnow.uol.com.br/seguranca/2010/07/21/aplicativos-da-apple-sao-mais-vulneraveis-que-os-da-microsoft-diz-estudo/

Related Posts with Thumbnails