martes, 29 de junio de 2010

El spam en formato PDF

Si en su cliente de correo tiene una carpeta donde almacena el spam, haga una búsqueda por archivos adjuntos con extensión .pdf, a buen seguro encontrará unos cuantos ejemplos. Es la penúltima moda para intentar evitar los filtros antispam, si durante los últimos meses la avalancha de mensajes no deseados llegaba con imágenes, ahora le toca el turno al formato PDF.

Las soluciones antispam suelen combinar diferentes técnicas para poder determinar si un mensaje es spam o no. Pueden analizar ciertas cabeceras del mensaje, realizar diversas comprobaciones sobre el servidor que realiza el envío, compararlo con listas negras, utilizar firmas basadas en patrones estáticos y dinámicos, aplicar filtros bayesianos, etc.

Este mismo arsenal de técnicas está a disposición de los spammers, van probando contra ellas diferentes estrategias para buscar eludir este tipo de barreras y conseguir que el mensaje no deseado llegue sí o sí a nuestros buzones.

Por ejemplo, una de las técnicas más explotadas para evitar la detección basándose en el análisis del texto consiste en enviar el mismo mensaje pero "dibujado" en una imagen adjunta. De esta forma, aparte de poder dibujarle la pastillita azul junto con sus propiedades, precios, etc, lo que buscan es que el nombre de la pastillita no aparezca escrito en texto plano en el cuerpo del mensaje y pueda hacer sospechar al filtro antispam.

Como respuesta a las imágenes, los filtros antispam comenzaron a utilizar plugins OCR (software de reconocimiento óptico de caracteres), capaz de interpretar el texto que era dibujado en los gráficos. A continuación les tocó mover ficha a los spammers, y comenzaron a introducir "ruido" en las imágenes para dificultar el reconocimiento automático por este tipo de software.

Esa es la razón por la que en ocasiones las imágenes con texto que nos llegan por spam estén distorsionadas, con caracteres multicolor, parezcan mal enfocadas, o tengan líneas por encima del texto. No es que los spammers sean muy malos diseñadores o tengan muy mal gusto, la explicación es que quieren dificultar la labor a los filtros antispam.

Aprovechando que la inmensa mayoría de los ordenadores de hoy día cuentan con un visualizador de archivos PDF, que se ha convertido en un formato universal y que goza de buena "reputación" (suele utilizarse para compartir documentación), los spammers han decidido que también puede ser una buena vía para sus objetivos.

Como el texto de los archivos PDF es interpretable, puede llegar a ser procesado por motores antispam, ellos también demuestran que saben combinar técnicas y han decido utilizar las imágenes con el mensaje distorsionado incrustadas en el PDF.

Vulnerabilidades antes la exploración en los Router Cisco

Los routers que están en producción se pueden ver afectados por ataques de denegación de servicios si se ven expuestos a chequeos por programas de exploración de vulnerabilidades.

Un gran número de versiones del software IOS (Internetworking Operating System) de Cisco se ven afectadas por un defecto que puede provocar el reinicio del router cuando este se ve chequeado por algún programa de comprobación de vulnerabilidades.

De tal forma, que si un usuario malicioso explota el problema de forma repetida puede provocar un ataque de denegación de servicios. Esta vulnerabilidad ya fue descubierta y anunciado por Cisco hace dos meses, pero ante el gran número de dispositivos que aun no han actualizado sus sistemas, con el consiguiente peligro que ello representa.


Más información:
http://www.cisco.com/warp/public/707/iostelnetopt-pub.shtmlVNUnet

http://www.vnunet.com/News/1104718

Vulnerabilidad de Cisco ASA

Cisco ha confirmado la existencia de una vulnerabilidad en dispositivos Cisco ASA, que podría permitir a un atacante remoto ejecutar scripts arbitrarios mediante peticiones http:

El problema reside al procesar los parámetros de entrada del usuario en Cisco ASA. Un atacante remoto podría aprovechar este error para ejecutar scripts arbitrarios a través de una redirección provocada por una inyección del tipo

http://x.x.x.x/%0d%0aLocation%3a%20http%3a%2f%2fwww%2eurl%2ecom

Cisco ha publicado la versión 8.1(2) del software destinada a corregir este problema, disponible desde:

http://www.cisco.com/cisco/web/download/index.html

Más información:

Cisco ASA 5580 Series Release Notes Version 8.1(2)
http://www.cisco.com/en/US/docs/security/asa/asa81/release/notes/asarn812.html

Cisco ASA HTTP Response Splitting Vulnerability
http://www.secureworks.com/ctu/advisories/SWRX-2010-001

Vulnerabilidad en MySQL

Se ha descubierto una vulnerabilidad en MySQL que podría ser utilizada por un atacante para provocar una denegación de servicio. MySQL es un sistema de gestión de base de datos relacional, multihilo y multiusuario que se desarrolla como software libre y cuenta con millones de implantaciones en todo el mundo.

El problema reside en el tratamiento de determinados comandos "ALTER DATABASE". Un atacante con permisos "ALTER" podría alterar el nombre del directorio usando caracteres especiales y provocar que el directorio de sistema se usase como directorio de la base de datos, Esto volvería todo el sistema inusable.

Se ven afectadas las versiones de MySQL anteriores a la 5.1.48, a la 5.5.5 y a la 6.0.14.

Se recomienda actualizar a MySQL versiones 5.1.48, 5.5.5 o 6.0.14, disponible para descarga desde:

http://dev.mysql.com/downloads/

Más Información:

C.1.1. Changes in MySQL 5.1.48 (02 June 2010)
http://dev.mysql.com/doc/refman/5.1/en/news-5-1-48.html

Serious flaws in the alter database .. upgrade data directory name command
http://bugs.mysql.com/bug.php?id=53804

miércoles, 9 de julio de 2008

La firma digital y la seguridad

En el ámbito comercial actual, la determinación de un marco adecuado para obtener la autenticación de información basada en un sistema de computación requiere familiarizarse con conceptos y adelantos pertenecientes tanto al campo legal como de la seguridad informática ('Computer Security', 'Network Security' o 'Information Security'). La combinación de estas dos disciplinas no resulta fácil de lograr. Conceptos que entran dentro del ámbito de la Information Security no siempre se corresponden con conceptos del ámbito jurídico, aun en aquellos casos en los que la terminología es la misma. Por ejemplo, desde el punto de vista de la Information Security, firma digital significa el resultado de aplicar un determinado proceso técnico específico a una determinada información.
El concepto jurídico tradicional de firma es mucho más amplio, reconociendo cualquier signo realizado con la intención de autenticar el documento firmado. Incluso en algunos países se incluyen en el concepto de firma otros signos, como por ejemplo la imagen digitalizada de una firma realizada en papel.
Desde el punto de vista de la Information Security, estas firmas electrónicas son totalmente diferentes a las firmas digitales que se describen en este trabajo y en la literatura técnica, sin perjuicio que el término 'firma digital' sea algunas veces utilizado para significar cualquier forma de firma realizada con la intervención de una computadora. En el presente trabajo hablamos de firma digital con el sentido dado por la terminología de la Information Security.
Las firmas digitales son creadas y verificadas por medio de la criptografía . Se valen de lo que se conoce con el nombre de criptografía de clave pública, que emplea un algoritmo que contiene dos claves diferentes pero matemáticamente relacionadas, una clave para la creación de la firma digital o para la transformación de datos a una forma ininteligible, y otra clave para la verificación de la firma digital o volver el mensaje a su forma original. Al equipo y software que utiliza dichas claves se les designa colectivamente con el término Criptosistema Asimétrico.
Las claves complementarias de un criptosistema asimétrico para firma digital reciben arbitrariamente el nombre de clave privada, sólo conocida por el que firma y utilizada para la creación de la firma, y la clave pública, que puede ser conocida por los terceros, y que se utiliza para la verificación de la firma digital. En el caso que muchas personas necesiten verificar una firma digital, la clave pública debe estar al alcance o ser distribuida a todos ellos, generalmente mediante las publicación en un directorio de fácil acceso o asentada en un Registro especial. Sin perjuicio que las claves que constituyen el par se encuentran matemáticamente relacionadas, si el criptosistema asimétrico ha sido diseñado e implementado correctamente en términos de seguridad, resulta computacionalmente imposible obtener la clave privada por el hecho de conocer la clave pública. Por lo tanto, el hecho de que distintas personas conozcan la clave pública de una determinada persona y la utilicen para verificar su firma no significa que puedan descubrir la clave privada y la utilicen para firmar por su propietario. Esta circunstancia recibe el nombre de principio de irreversibilidad.
Otro proceso fundamental, denominado hash function, es utilizado tanto en la creación como en la verificación de la firma digital. Una hash function consiste en un algoritmo que, aplicado a un mensaje determinado, crea una representación digital o 'huella dactilar' denominado hash result o hash value, de una longitud fija, mucho menor que el mensaje original, pero substancialmente único a él. Cualquier modificación del mensaje produce inevitablemente un diferente hash result, cuando se utiliza la misma hash function. En el caso de una 'hash function segura', resulta computacionalmente imposible obtener el mensaje original partiendo de su hash value. Las hash functions, por lo tanto, permiten al software crear firmas digitales para operar en pequeñas cantidades de datos, a las vez que continuar proveyendo una robusta correlación con el contenido del mensaje original, asegurando que este no ha sido modificado desde que fuera digitalmente firmado.
Como se ha adelantado, la utilización de las firmas digitales comprende dos procesos, uno llevado a cabo por el firmante y el otro por el que recibe el mensaje firmado digitalmente:
La creación de la firma digital utiliza un hash result derivado y único tanto a mensaje firmado como a la clave privada.
La verificación de la firma digital consiste en la constatación de la firma relacionándola con el mensaje original y la clave pública dada, para determinar si la misma fue creada para ese mensaje utilizando la clave privada correspondiente a la referida clave pública.
Para firmar un documento o cualquier otro tipo de información a transmitir electrónicamente, el firmante debe determinar precisamente los límites de aquello que va a ser firmado. Esta información precisamente delimitada recibe el nombre de mensaje. Luego, una hash function contenida en el software utilizado produce un 'hash result', único a dicho mensaje. El software luego transforma el hash result en la firma digital, utilizando la clave privada del firmante. La firma digital resultante es única tanto para el mensaje como para la clave privada utilizada para su creación. La transformación del digesto de mensaje o hash result en la firma digital mediante la aplicación de la clave privada del firmante es descripta muchas veces como encriptado. Dicha terminología no es del todo correcta, ya que en el sistema de firma digital el mensaje no necesita ser confidencial. De hecho se transmite el mensaje original (plain text) con la firma digital (digesto de mensaje o hash result + clave privada del firmante). De esta forma la firma digital, luego de su verificación, permite que el receptor del mensaje tenga la seguridad que el mensaje proviene del que dice ser su originador y que no ha sufrido alteraciones durante su transmisión. La confidencialidad puede ser provista como un servicio adicional de las tecnologías de firma digital.
La verificación de la firma digital consiste en computar un nuevo digesto de mensaje o hash result partiendo del mensaje original (plain text), mediante la aplicación de la misma "hash function" utilizada por el originador para la creación de la firma. De allí que utilizando la clave pública del originador y el nuevo digesto de mensaje, el receptor del mensaje verifica: 1) si la firma digital fue creada utilizando la correspondiente clave privada; y 2) si el nuevo digesto de mensaje computado coincide con el digesto de mensaje original que fue transformado en firma digital durante el proceso de firma.
Distintos criptosistemas asimétricos crean y verifican firmas digitales utilizando diferentes algoritmos y procedimientos, pero comparten los principios básicos explicados.
Los procesos de creación y verificación de firmas digitales cumplen los efectos legales esenciales requeridos de una firma:
Autenticación del suscriptor: Si un par de claves pública y privada es asociada con una persona determinada, la firma digital atribuye el mensaje a dicha persona. La firma digital no puede ser adulterada, salvo que el suscriptor haya perdido el control de la clave privada.
Autenticación del mensaje: La firma digital identifica el mensaje firmado, con mayor certeza y precisión que las firmas basadas en papel. La verificación revela cualquier intento de adulteración, desde que la comparación del digesto de mensaje (uno obtenido en el proceso de firma y otro en el proceso de verificación) nos muestra si el mensaje recibido es igual al mensaje firmado.
Acto afirmativo: La creación de una firma digital requiere que el suscriptor utilice su clave privada. Este acto puede ser considerado como la función formal o ceremonial de alertar al suscriptor acerca de que está realizando una transacción con consecuencias legales.
Eficacia: El proceso de creación y verificación de una firma digital provee un alto grado de certeza acerca de que la firma digital proviene del suscriptor