Visitas: Creative Commons License
Cuaderno de OsCaR :: inSiD3 » 2007 » Junio » 17

Cuaderno de OsCaR :: inSiD3

Participa en el Blog enviando EBL oscar y tu mensaje al 7505 [0,90 €+iva]

17 Junio 2007

OperaTor - Opera + Tor + Privoxy = Navegacion segura y anonima con TOR

Guardado en: General, Seguridad, Windows — oscarinside @ 1:24

Hace tiempo hablé del “enrutador cebolla” que es TOR, por el que las conexiones salen por IP vecinas distintas, y las IP vecinas a estas salen a su vez por otras vecinas suyas, pero no de la anterior. Así se consigue tener IP distintas durante nuestra conexión.

También hable de un paquete que incluia TOR y un Firefox portable que lo integraba, permitiendo navegar anónimamente con Mozilla Firefox de una forma sencilla. Este paquete se llama TorPark, del que también puedes bajar la nueva versión 2.0.0.3a directamente desde aqui.

Ahora quiero mencionar otro paquete como como TorPark, pero esta vez con una version portable del navegador Opera. Paquete que incluye el plugin OperaTor, el navegador Opera 9.3, TOR y Privoxy.

Este paquete se llama OperaTOR, y podemos descarlo directamente desde aqui.

Graves vulnerabilidades en OpenOffice.org y Microsoft Office

Guardado en: General, Seguridad, Noticias — oscarinside @ 1:07

Se han descubierto en estos días sendas vulnerabilidades para los dos sistemas ofimáticos más utilizados por el mundo occidental: Microsoft Office y OpenOffice.org. Ambos problemas parecen permitir ejecución de código y por ello, se vuelven especialmente graves.

El día 12 de junio Debian publicó una actualización para OpenOffice.org, alegando que solventaba un grave problema de seguridad en la suite. El fallo se debe a un desbordamiento de memoria intermedia en la función SwRTFParser::ReadPrtData()y permitiría la ejecución de código arbitrario con solo abrir un documento RTF (Rich Text Format) especialmente manipulado. Afectaría por igual a cualquier sistema operativo.

Al parecer, la versión 2.2.1 soluciona este problema. StarOffice también ha publicado sus respectivas actualizaciones.

Por otro lado, se ha vuelto a observar la tendencia que observamos desde 2006. Pocas horas después de que Microsoft publique sus actualizaciones los segundos martes de cada mes, aparece una nueva vulnerabilidad sin parche conocido. Esto permite que el tiempo de exposición sea más largo y la “efectividad” de la vulnerabilidad (si con ella se permite la ejecución de código) mayor.

Aunque el fallo se dé en Microsoft Office, lo preocupante es que la librería vulnerable es accesible a través de la web,como ActiveX. En otras palabras, permitiría ejecutar cualquier programa arbitrario en el sistema con solo visitar una web.

El problema se produce cuando se pasan más de 256 bytes al método HelpPopup del método DeleteRecordSourceIfUnused del Control ActiveX MSODataSourceControl. Si un usuario visita con Internet Explorer un sitio web especialmente manipulado que aproveche el fallo, el navegador dejaría de funcionar y potencialmente, ejecutaría código. Existe exploit público del fallo, y aunque no ha sido probado, es muy posible que permita la ejecución código arbitrario.

(more…)

Powered by WordPress