<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Rynho Zeros Web &#187; QuickTime</title>
	<atom:link href="http://www.rzw.com.ar/c/quicktime/feed" rel="self" type="application/rss+xml" />
	<link>http://www.rzw.com.ar</link>
	<description>Seguridad Informática</description>
	<lastBuildDate>Tue, 24 Jan 2012 21:26:56 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.4</generator>
		<item>
		<title>Apple publica una actualización para QuickTime</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5285.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5285.html#comments</comments>
		<pubDate>Sat, 13 Sep 2008 00:48:33 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5285</guid>
		<description><![CDATA[Apple lanzó el pasado martes una actualización de seguridad que solventa múltiples vulnerabilidades en QuickTime. También se han publicado actualizaciones para iTunes, iPod Touch y en la versión para Windows de Bonjour que describiremos en otra noticia. A continuación se detallan las vulnerabilidades solventadas en Quicktime 7.7.5, de las cuales ocho son críticas y las [...]]]></description>
			<content:encoded><![CDATA[<p>Apple lanzó el pasado martes una actualización de seguridad que solventa múltiples vulnerabilidades en QuickTime. </p>
<p>También se han publicado actualizaciones para iTunes, iPod Touch y en la versión para Windows de Bonjour que describiremos en otra noticia.</p>
<p>A continuación se detallan las vulnerabilidades solventadas en Quicktime 7.7.5, de las cuales ocho son críticas y las cuatro primeras sólo afectan a la versión para Windows.<br />
<span id="more-5285"></span><br />
1- Un problema de acceso a memoria no inicializada en el códec Indeo v5 (no incluido en QuickTime por defecto) podría ser aprovechado por un atacante remoto para hacer que la aplicación deje de responder o ejecutar código arbitrario si se abre un archivo de vídeo especialmente modificado.</p>
<p>2- Un desbordamiento de búfer basado en pila en el códec Indeo v3.2 podría ser aprovechado por un atacante remoto para hacer que la aplicación deje de responder o ejecutar código arbitrario.</p>
<p>3- Un desbordamiento de enteros causado por un manejo incorrecto de archivos de imagen PICT, que podría ser aprovechado, por medio de una imagen especialmente manipulada, para causar una denegación de servicio o ejecutar código arbitrario.</p>
<p>4- Un fallo al intentar acceder a un puntero no válido durante el manejo de imágenes PICT podría ser aprovechado para causar una denegación de servicio o ejecutar código arbitrario.</p>
<p>5- Un desbordamiento de búfer basado en heap al procesar archivos QTVR (QuickTime Virtual Reality) que podría ser aprovechado para causar una denegación de servicio o ejecutar código arbitrario.</p>
<p>6- Un problema de desbordamiento de búfer basado en pila al procesar archivos QTVR (QuickTime Virtual Reality) que podría ser aprovechado, por medio de un archivo especialmente manipulado, para causar una denegación de servicio o ejecutar código arbitrario.</p>
<p>7- Un problema de corrupción de memoria durante el manejo de átomos STSZ en archivos de vídeo que podría ser aprovechado para causar una denegación de servicio o ejecutar código arbitrario.</p>
<p>8- Múltiples problemas de corrupción de memoria en el manejo de archivos de vídeo codificados con H.264, que podrían causar una denegación de servicio o permitir la ejecución de código arbitrario.</p>
<p>9- Un intento de lectura fuera de límites al manejar imágenes PICT podría causar que la aplicación se cerrase de forma inesperada.</p>
<p>Todas las actualizaciones pueden ser instaladas a través de las funcionalidades de actualización automática (Software Update) de Apple, a través de iTunes o, según versión y plataforma, descargándolas directamente desde:</p>
<p>http://www.apple.com/support/downloads/</p>
<p>Más Información:</p>
<p>About the security content of QuickTime 7.5.5</p>
<p>http://support.apple.com/kb/HT3027</p>
<p>Pablo Molina<br />
pmolina@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5285.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Lo que el nuevo Apple QuickTime 7.5 corrige</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5175.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5175.html#comments</comments>
		<pubDate>Thu, 12 Jun 2008 01:56:48 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5175</guid>
		<description><![CDATA[Apple publicó QuickTime 7.5, el cuál soluciona al menos 5 vulnerabilidades conocidas en este reproductor. Una de ellas es la anunciada hace unas semanas, que puede permitir a un atacante utilizar un archivo .MOV modificado maliciosamente para tomar el control completo de un equipo con Windows XP o Vista totalmente actualizados. Al menos una de [...]]]></description>
			<content:encoded><![CDATA[<p>Apple publicó QuickTime 7.5, el cuál soluciona al menos 5 vulnerabilidades conocidas en este reproductor. Una de ellas es la anunciada hace unas semanas, que puede permitir a un atacante utilizar un archivo .MOV modificado maliciosamente para tomar el control completo de un equipo con Windows XP o Vista totalmente actualizados.</p>
<p>Al menos una de las vulnerabilidades corregidas, afecta solamente a sistemas Windows Vista y XP con Service Pack 2 instalado (no se menciona SP3 en las alertas de Apple).<br />
<span id="more-5175"></span><br />
La vulnerabilidad permite que un atacante maneje maliciosamente una imagen PICT para que se produzca un desbordamiento de búfer, lo que puede dar como resultado que la aplicación se cierre abruptamente o incluso que se pueda provocar la ejecución de código no deseado en el mismo entorno del usuario que inició sesión en Windows. Los sistemas Mac no son afectados.</p>
<p>Sin embargo, existe otra vulnerabilidad relacionada con archivos PICT, que también es solucionada por la nueva versión, que afecta a todos los sistemas Windows y Mac.</p>
<p>Otra vulnerabilidad corregida puede producir la corrupción de la memoria utilizada por el programa cuando se procesan contenidos codificados en formato AAC (Advanced Audio Coding), un estándar diseñado para reemplazar al MP3. También puede provocar el fallo de la aplicación, o la ejecución de código.</p>
<p>Una película que utilice códecs Indeo (un códec de video doméstico creado por Intel), puede provocar el desbordamiento de búfer, dando lugar a la ejecución de código, o a que el programa se congele. Esta vulnerabilidad es corregida también en QuickTime 4.5 y afecta a todos los sistemas.</p>
<p>Finalmente, QuickTime 4.5 también soluciona la vulnerabilidad anunciada hace unas semanas por el investigador Petko D. Petkov, que permite la ejecución arbitraria de código mediante la gestión maliciosa de archivos (por ejemplo un archivo .MOV puede lanzar la ejecución de un programa en el sistema, sin advertencia previa para el usuario).</p>
<p>Son vulnerables todas las versiones anteriores a la 7.5 disponibles para Windows Vista, Windows XP SP2, Mac OS X v10.3.9, Mac OS X v10.4.9 o posterior y Mac OS X v10.5 o posterior.</p>
<p>Descargas:</p>
<p>Apple Downloads (Windows, etc.)</p>
<p>http://www.apple.com/support/downloads/</p>
<p>Instrucciones para descarga desde el programa (Mac OS X)</p>
<p>http://docs.info.apple.com/article.html?artnum=106704-es</p>
<p>Software afectado:</p>
<p>- Mac OS X v10.3.9<br />
- Mac OS X v10.4.9 o posterior<br />
- Mac OS X v10.5 o posterior<br />
- Windows Vista<br />
- Windows XP SP2</p>
<p>Referencias CVE:</p>
<p>Las vulnerabilidades corregidas están relacionadas con las siguientes referencias CVE:</p>
<p>CVE-2008-1581</p>
<p>http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-1581</p>
<p>CVE-2008-1582</p>
<p>http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-1582</p>
<p>CVE-2008-1583</p>
<p>http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-1583</p>
<p>CVE-2008-1584</p>
<p>http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-1584</p>
<p>CVE-2008-1585</p>
<p>http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-1585</p>
<p>Relacionados:</p>
<p>Exploit Zero Day para QuickTime en Windows XP y Vista</p>
<p>http://www.vsantivirus.com/25-04-08.htm</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5175.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Exploit Zero Day para QuickTime en Windows XP y Vista</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-5109.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-5109.html#comments</comments>
		<pubDate>Fri, 25 Apr 2008 05:04:00 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/?p=5109</guid>
		<description><![CDATA[El investigador de seguridad Petko D. Petkov, ha descubierto un agujero de seguridad que aún no tiene solución, en las más recientes versiones de Apple QuickTime para Windows. La vulnerabilidad Zero Day, puede permitir a un atacante utilizar un archivo .MOV modificado maliciosamente para tomar el control completo de un equipo con Windows XP o [...]]]></description>
			<content:encoded><![CDATA[<p>El investigador de seguridad Petko D. Petkov, ha descubierto un agujero de seguridad que aún no tiene solución, en las más recientes versiones de Apple QuickTime para Windows.</p>
<p>La vulnerabilidad Zero Day, puede permitir a un atacante utilizar un archivo .MOV modificado maliciosamente para tomar el control completo de un equipo con Windows XP o Vista totalmente actualizados (definimos &#8220;Zero Day&#8221; o Día Cero, a cualquier exploit que no haya sido mitigado por un parche del vendedor).<br />
<span id="more-5109"></span><br />
Se ha publicado un video que muestra el ataque en acción. En él, un simple clic en un archivo llamado TEST.MOV descargado en el escritorio de Windows, puede llegar a ejecutar las aplicaciones Microsoft Paint y la calculadora de Windows.</p>
<p>Evidentemente, otros códigos podrían ser lanzados en el equipo, sin que el usuario se percate de ello, mientras él supone que está viendo una simple película descargada de algún sitio.</p>
<p>Lo curioso de esto, es que Petkov, quien se considera un hacker ético, no está seguro de como divulgar los detalles de la vulnerabilidad a Apple, debido a las complicaciones que ha creado una controvertida ley de uso indebido de computadoras aplicada en el Reino Unido (país donde reside).</p>
<p>Increíblemente, Petkov podría ser castigado por esa ley, y por lo tanto, prefiere utilizar otros medios como iDefense o la iniciativa Zero Day para hacerlo.</p>
<p>Esto contrasta enormemente con la actitud de Microsoft, que la semana pasada se comprometió públicamente a no presentar demandas o cargos, contra los &#8220;hackers éticos&#8221; que de manera responsable, encuentren e informen de los fallos de sus servicios en línea.</p>
<p>Lo cierto es que quienes utilicen QuickTime, deben estar prevenidos de que es posible la ejecución de malwares si descargan y abren un archivo .MOV de sitios dudosos, o recibidos como adjuntos no solicitados.</p>
<p>Relacionados:</p>
<p>Microsoft ama a los hackers éticos</p>
<p>http://www.vsantivirus.com/22-04-08.htm</p>
<p>UK Crown Prosecution Service publishes Computer Misuse Act guidance</p>
<p>http://tinyurl.com/4386fc</p>
<p>QuickTime Zero-Day Hits Windows XP, Vista</p>
<p>http://tinyurl.com/3t8gny</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-5109.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Alerta sobre nueva vulnerabilidad en QuickTime</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-4998.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-4998.html#comments</comments>
		<pubDate>Thu, 14 Feb 2008 15:31:29 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-4998.html</guid>
		<description><![CDATA[Se anunciaron hoy nuevas vulnerabilidades en QuickTime que afectan las versiones para Windows, justo cuando apenas hace una semana, Apple había solucionado en dicho software un importante fallo, el cuál fue de conocimiento público por casi un mes antes de ser arreglado. Los detalles publicados junto a una prueba de concepto, mencionan vulnerabilidades en cinco [...]]]></description>
			<content:encoded><![CDATA[<p>Se anunciaron hoy nuevas vulnerabilidades en QuickTime que afectan las versiones para Windows, justo cuando apenas hace una semana, Apple había solucionado en dicho software un importante fallo, el cuál fue de conocimiento público por casi un mes antes de ser arreglado.</p>
<p>Los detalles publicados junto a una prueba de concepto, mencionan vulnerabilidades en cinco funciones de un control ActiveX de QuickTime (QTPlugin.ocx).<br />
<span id="more-4998"></span><br />
El ataque funciona incluso con la nueva versión de QuickTime (la 7.4.1), la cuál fue publicada para solucionar un problema en el protocolo RTSP (Real Time Streaming Protocol), utilizado para realizar streaming, técnica de transmisión unidireccional de contenidos de video y audio a través de Internet.</p>
<p>Debido a que la nueva vulnerabilidad está relacionada con un control ActiveX, la tecnología de Microsoft ampliamente utilizada en Internet Explorer, los usuarios de Windows son quienes corren más peligro si utilizan QuickTime como visor de películas.</p>
<p>Un ataque con un código malicioso puede ser cuestión de horas, luego de la aparición de la prueba de concepto y de la revelación de los detalles de las vulnerabilidades.</p>
<p>Los puntos de ataque más probables, son sitios de redes sociales como MySpace.com, donde múltiples páginas utilizan controles ActiveX vulnerables.</p>
<p>Además de ello, y según reportábamos hace una semana, MySpace, Yahoo! Music y otros, usan otros controles ActiveX vulnerables. Los controles utilizados por Facebook y MySpace, por ejemplo, pueden ser fácilmente comprometidos por un atacante para la descarga de código malicioso en la computadora de la víctima.</p>
<p>Estos controles son utilizados por los usuarios de MySpace y FaceBook para subir imágenes a sus páginas.</p>
<p>Si sumamos ello a la nueva vulnerabilidad en el control ActiveX de QuickTime, puede presentarse un escenario crítico para muchos usuarios que navegan por estos sitios. Tanto como para que el US-CERT (Computer Emergency Readiness Team), esté recomendando desactivar completamente los controles ActiveX.</p>
<p>Apple no ha emitido opinión respecto a la nueva vulnerabilidad en QuickTime.</p>
<p>Por el momento, recomendamos desinstalar dicha aplicación.</p>
<p>Referencias:</p>
<p>QuickTime <= 7.4.1 QTPlugin.ocx Multiple Remote Stack Overflow</p>
<p>http://seclists.org/fulldisclosure/2008/Feb/0304.html</p>
<p>Vulnerability Note VU#101676<br />
Yahoo! Music Jukebox YMP Datagrid ActiveX control stack buffer overflows</p>
<p>http://www.kb.cert.org/vuls/id/101676</p>
<p>Securing Your Web Browser</p>
<p>http://www.us-cert.gov/reading_room/securing_browser/browser_security.html</p>
<p>Relacionados:</p>
<p>Nueva vulnerabilidad en QuickTime y el protocolo RTSP</p>
<p>http://www.vsantivirus.com/vul-quicktime-rtsp-100108.htm</p>
<p>MySpace, Yahoo! Music y otros, usan ActiveX vulnerables</p>
<p>http://www.vsantivirus.com/vul-activex-030208.htm</p>
<p>Configuración personalizada para hacer más seguro el IE</p>
<p>http://www.vsantivirus.com/faq-sitios-confianza.htm</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-4998.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nueva vulnerabilidad en QuickTime y el protocolo RTSP</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-4935.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-4935.html#comments</comments>
		<pubDate>Fri, 11 Jan 2008 12:48:12 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-4935.html</guid>
		<description><![CDATA[Apple QuickTime contiene una vulnerabilidad del tipo desbordamiento de búfer, la cuál puede permitir a un atacante remoto provocar una denegación de servicio, con posibilidad de ejecución arbitraria de código. La vulnerabilidad está relacionada con el manejo del protocolo RTSP (Real Time Streaming Protocol). Se trata de un protocolo utilizado para realizar streaming, técnica de [...]]]></description>
			<content:encoded><![CDATA[<p>Apple QuickTime contiene una vulnerabilidad del tipo desbordamiento de búfer, la cuál puede permitir a un atacante remoto provocar una denegación de servicio, con posibilidad de ejecución arbitraria de código.</p>
<p>La vulnerabilidad está relacionada con el manejo del protocolo RTSP (Real Time Streaming Protocol). Se trata de un protocolo utilizado para realizar streaming, técnica de transmisión unidireccional de contenidos de video y audio a través de Internet.<br />
<span id="more-4935"></span><br />
Un atacante puede sacar provecho del problema, si convence al usuario a conectarse a un stream malicioso mediante un enlace u otros contenidos multimedia en páginas Web. Otros métodos de ejecución son posibles.</p>
<p>Cuando QuickTime intenta procesar ciertas respuestas, se produce el acceso a zonas de la memoria del programa, lo que puede ocasionar que el programa se congele, o incluso que el atacante pueda insertar instrucciones en el proceso activo, lo que llevaría a la ejecución de código no deseado.</p>
<p>El problema también afecta a iTunes, la aplicación creada por Apple para reproducir, organizar y comprar música en Internet, la cuál suele instalarse junto a QuickTime.</p>
<p>Se ha hecho publica una prueba de concepto totalmente operativa para esta vulnerabilidad, lo que aumenta el nivel de riesgo por la aparición de código malicioso que se aproveche de este problema.</p>
<p>Son vulnerables todas las versiones conocidas de QuickTime, incluyendo la publicada recientemente (7.31.1.70 de diciembre de 2007). No existe al momento actual, una solución oficial para el problema.</p>
<p>No es la primera vez que se detecta un problema con el protocolo RTSP y QuickTime.</p>
<p>Se sugiere deshabilitar la asociación con archivos RTSP en QuickTime. Para ello, seleccione las propiedades del programa, &#8220;File Types&#8221;, y en &#8220;Streaming &#8211; Streaming movies&#8221;, desmarque la opción &#8220;RTSP stream descriptor&#8221;. </p>
<p align="center"><img src="http://www.vsantivirus.com/quicktime-rtsp.gif" alt="Nueva vulnerabilidad en Quicktime y el protocolo RTSP" /></p>
<p>Otra opción, es utilizar otro reproductor.</p>
<p>Referencias:</p>
<p>Vulnerability Note VU#112179: Apple QuickTime RTSP Response message Reason-Phrase buffer overflow vulnerability</p>
<p>http://www.kb.cert.org/vuls/id/112179</p>
<p>Buffer-overflow in QuickTime Player 7.3.1.70</p>
<p>http://www.milw0rm.com/exploits/4885</p>
<p>Relacionados:</p>
<p>QuickTime 7.3.1 corrige vulnerabilidades críticas</p>
<p>http://www.vsantivirus.com/quicktime-731-131207.htm</p>
<p>Error de QuickTime explotado activamente en Internet</p>
<p>http://www.vsantivirus.com/03-12-07.htm</p>
<p>Vulnerabilidad en protocolo RTSP de Apple QuickTime</p>
<p>http://www.vsantivirus.com/vul-quicktime-rtsp-010107.htm</p>
<p>Créditos:<br />
Luigi Auriemma</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-4935.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Apple esconde sus vulnerabilidades</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-4908.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-4908.html#comments</comments>
		<pubDate>Mon, 17 Dec 2007 13:48:45 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Apple/Mac]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Mac OS X]]></category>
		<category><![CDATA[Tiger]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-4908.html</guid>
		<description><![CDATA[Dos de las actualizaciones software de la empresa de la manzana han sido publicadas sin ningún tipo de aviso sobre una cuestión importante: gracias a ellas se corregían vulnerabilidades críticas que Apple parece querer esconder. En QuickTime 7.3.1 se corrigen por ejemplo tres de esas vulnerabilidades críticas &#8211; como mínimo &#8211; y de hecho una [...]]]></description>
			<content:encoded><![CDATA[<p>Dos de las actualizaciones software de la empresa de la manzana han sido publicadas sin ningún tipo de aviso sobre una cuestión importante: gracias a ellas se corregían vulnerabilidades críticas que Apple parece querer esconder.</p>
<p>En QuickTime 7.3.1 se corrigen por ejemplo tres de esas vulnerabilidades críticas &#8211; como mínimo &#8211; y de hecho una de las cuales había causado un agujero de seguridad realmente importante que según Symantec ha sido utilizada por los hackers para lograr acceso a varios sitios web.<br />
<span id="more-4908"></span><br />
Además de eso ha aparecido Java 6 para Mac OS X 10.4 Tiger, que también corregía una docena de vulnerabilidades, una de las cuales llevaba al descubierto un año, y que ‘afortunadamente’ no estaba presente en el nuevo Leopard.</p>
<p>En ambas actualizaciones software se recomienda actualizar esos componentes, pero no se da ninguna razón, y desde luego no se menciona que se corrigen agujeros de seguridad críticos, algo que es realmente lamentable y que parece significar que Apple ‘prefiere’ que los usuarios no conozcan el hecho de que las vulnerabilidades también pueden afectar a su sistema operativo.</p>
<p>Enlace relacionado:</p>
<p>http://www.theregister.co.uk/2007/12/15/apple_security_fixes/</p>
<p>Fuente:</p>
<p>http://www.theinquirer.es/2007/12/17/apple_esconde_sus_vulnerabilidades.html</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-4908.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Error de QuickTime explotado activamente en Internet</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-4889.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-4889.html#comments</comments>
		<pubDate>Tue, 04 Dec 2007 18:30:14 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-4889.html</guid>
		<description><![CDATA[El exploit Zero-Day anunciado hace una semana, está siendo activamente explotado en Internet, según informa Symantec, quién elevó su nivel de alertas a la posición número 2 (nivel medio). La explotación se produce a través del protocolo RTSP (Real Time Streaming Protocol), utilizado para realizar streaming, técnica de transmisión unidireccional de contenidos de video y [...]]]></description>
			<content:encoded><![CDATA[<p>El exploit Zero-Day anunciado hace una semana, está siendo activamente explotado en Internet, según informa Symantec, quién elevó su nivel de alertas a la posición número 2 (nivel medio).</p>
<p>La explotación se produce a través del protocolo RTSP (Real Time Streaming Protocol), utilizado para realizar streaming, técnica de transmisión unidireccional de contenidos de video y audio a través de Internet.</p>
<p>Se sabe que la vulnerabilidad está siendo explotada al menos a través de un servidor comprometido, y provoca la descarga de dos archivos maliciosos en el equipo de la víctima.<br />
<span id="more-4889"></span><br />
En este momento, Apple no ha publicado todavía ninguna actualización de QuickTime para solucionar el problema. El ataque provoca un desbordamiento de búfer, provocado por un insuficiente control en QuickTime sobre el tamaño de ciertos datos recibidos.</p>
<p>Son vulnerables tanto Windows como OS X (Macintosh), aunque los ataques deben ser específicos para cada uno de estos sistemas operativos.</p>
<p>Apple ha corregido al menos 32 agujeros de seguridad en QuickTime en lo que va de 2007. En 2006 corrigió 28, mientras en 2005 solo 5 problemas graves de seguridad aparecen documentados.</p>
<p>Al tratarse de un programa de uso muy popular, QuickTime se ha convertido en un blanco preferido por muchos atacantes. Además, como QuickTime es parte de iTunes, los usuarios de este último también son afectados.</p>
<p>iTunes es la aplicación creada por Apple para reproducir, organizar y comprar música en Internet.</p>
<p>Aunque no es una solución ideal debidos a los diferentes vectores que podrían utilizarse para un ataque, se sugiere deshabilitar la asociación con archivos RTSP en QuickTime. Para ello, seleccione las propiedades del programa, &#8220;File Types&#8221;, y en &#8220;Streaming &#8211; Streaming movies&#8221;, desmarque la opción &#8220;RTSP stream descriptor&#8221;.</p>
<p><img border="0" src="http://www.vsantivirus.com/quicktime-rtsp.gif" width="400" height="280"></p>
<p>Otras opciones sugeridas, son filtrar los puertos utilizados comúnmente para la transmisión de datos vía RTSP (TCP 554, y UDP 6970 al 6999).</p>
<p>Para usuarios de Firefox y otros navegadores de Mozilla, se sugiere desactivar el complemento para QuickTime.</p>
<p>Para usuarios de Internet Explorer, es necesario aplicar el &#8220;kill-bit&#8221; a los siguientes identificadores de clases (controles ActiveX para<br />
QuickTime):</p>
<blockquote>
<p>  {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B}<br />
  {4063BE15-3B08-470D-A0D5-B37161CFFD69}</p>
</blockquote>
<p>El &#8220;kill-bit&#8221; es un valor en el registro que evita que un control ActiveX determinado se instale o ejecute.</p>
<p>Para ello descargue y ejecute el siguiente archivo .REG para modificar el registro:</p>
<p><a href="http://www.videosoft.net.uy/quicktime-stream-killbit.reg">http://www.videosoft.net.uy/quicktime-stream-killbit.reg</a></p>
<p>Si por alguna razón quisiera deshacer los cambios hechos, solo descargue y ejecute el siguiente archivo:</p>
<p><a href="http://www.videosoft.net.uy/quicktime-stream-killbit-normal.reg">http://www.videosoft.net.uy/quicktime-stream-killbit-normal.reg</a></p>
<p>
<b>Más información:</b></p>
<p>Active exploit site for QuickTime RTSP Response vulnerability<br />
<a href="http://isc.sans.org/diary.html?storyid=3713">http://isc.sans.org/diary.html?storyid=3713</a></p>
<p>Exploit for Apple QuickTime Vulnerability in the Wild<br />
<a href="http://tinyurl.com/28ukts">http://tinyurl.com/28ukts</a></p>
<p>Usuarios de QuickTime en peligro por exploit Zero-day<br />
<a href="http://www.vsantivirus.com/vul-quicktime-261107.htm">http://www.vsantivirus.com/vul-quicktime-261107.htm</a></p>
<p>Apple QuickTime RTSP Response Header Content-Length Remote Buffer Overflow Vulnerability<br />
<a href="http://www.securityfocus.com/bid/26560/info">http://www.securityfocus.com/bid/26560/info</a></p>
<p>Apple QuickTime RTSP Content-Type header stack buffer overflow<br />
<a href="http://www.kb.cert.org/vuls/id/659761">http://www.kb.cert.org/vuls/id/659761</a></p>
<p>CVE-2007-6166 (Common Vulnerabilities and Exposures project)<br />
<a href="http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-6166">http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-6166</a><br />
<a href="http://nvd.nist.gov/nvd.cfm?cvename=CVE-2007-6166">http://nvd.nist.gov/nvd.cfm?cvename=CVE-2007-6166</a></p>
<p>
<b>Relacionados:</b></p>
<p>Vulnerabilidad en protocolo RTSP de Apple QuickTime<br />
<a href="http://www.vsantivirus.com/vul-quicktime-rtsp-010107.htm">http://www.vsantivirus.com/vul-quicktime-rtsp-010107.htm</a></p>
<p>  <i>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
  (c) VSAntivirus &#8211; http://www.vsantivirus.com</i></p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-4889.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Apple QuickTime: acceso al sistema</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-4882.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-4882.html#comments</comments>
		<pubDate>Wed, 28 Nov 2007 13:29:50 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Apple/Mac]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-4882.html</guid>
		<description><![CDATA[Un atacante podría explotar una vulnerabilidad en Apple QuickTime para ganar acceso al sistema de forma remota, ejecutar código arbitrario o causar Denegación de Servicio (DoS) Versiones Afectadas Son afectados por esta vulnerabilidad: Apple QuickTime versiones 4 a 7.3 inclusive, tanto en sistemas Windows como en sistemas Mac OS X Apple iTunes instala QuickTime, por [...]]]></description>
			<content:encoded><![CDATA[<p>Un atacante podría explotar una vulnerabilidad en Apple QuickTime para ganar acceso al sistema de forma remota, ejecutar código arbitrario o causar Denegación de Servicio (DoS)</p>
<p><strong>Versiones Afectadas</strong><br />
Son afectados por esta vulnerabilidad:</p>
<p>Apple QuickTime  versiones 4 a 7.3 inclusive, tanto en sistemas Windows como en sistemas Mac OS X<br />
Apple iTunes instala QuickTime, por lo tanto cualquier sistema con iTunes es vulnerable.<br />
<span id="more-4882"></span><br />
<strong>Detalle</strong><br />
Un atacante podría aprovechar una vulnerabilidad en el manejo de los encabezados Content-Type de los paquetes RTSP para ejecutar código arbitrario en forma remota o causar Denegación de Servicio (DoS).<br />
Dicha vulnerabilidad puede ser explotada si se convence a un usuario de conectarse a un RTSP stream especialmente modificado.<br />
Existe un programa circulando que permite explotar dicha vulnerabilidad. </p>
<p><strong>Impacto</strong><br />
El impacto de esta vulnerabilidad es CRÍTICO. </p>
<p><strong>Recomendaciones</strong><br />
El fabricante aún no ha publicado actualizaciones. Se recomienda aplicar las siguientes soluciones temporales:</p>
<ul>
<li>Bloquear el protocolo RTSP en el  proxy o mediante reglas de firewall. El protocolo RTSP (default 554/tcp y 6970-6999/udp) puede usar una gran variedad de puertos, por lo que bloquear el protocolo en un puerto particular puede no ser suficiente.</li>
<li>Deshabilitar los controles ActiveX de QuickTime ActiveX en Internet Explorer.</li>
<li>Deshabilitar el plug-in de Quicktime para los navegadores basados en Mozilla.</li>
<li>Deshabilitar la asociación de archivos para los archivos QuickTime.</li>
<li>Deshabilitar JavaScript.</li>
<li>No acceder a archivos QuickTime que provengan de fuentes no confiables.</li>
</ul>
<p><strong>Referencias</strong><br />
Para más información sobre este boletín:</p>
<p>US-CERT:</p>
<p>http://www.kb.cert.org/vuls/id/659761</p>
<p>Secunia:</p>
<p>http://secunia.com/advisories/27755/</p>
<p>Fuente: ArCERT</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-4882.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ejecución remota de código arbitrario en Apple Quicktime 7.2</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-4859.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-4859.html#comments</comments>
		<pubDate>Mon, 19 Nov 2007 11:35:35 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-4859.html</guid>
		<description><![CDATA[Se ha encontrado una vulnerabilidad en Apple Quicktime 7.2 que podría ser explotada por un atacante remoto para ejecutar código arbitrario. La vulnerabilidad está causada por un error al analizar sintácticamente los átomos de vídeo malformados, que podían resultar en un desbordamiento de pila al analizar uno de tamaño excesivamente grande. Ésto podría ser explotado [...]]]></description>
			<content:encoded><![CDATA[<p>Se ha encontrado una vulnerabilidad en Apple Quicktime 7.2 que podría ser explotada por un atacante remoto para ejecutar código arbitrario.</p>
<p>La vulnerabilidad está causada por un error al analizar sintácticamente los átomos de vídeo malformados, que podían resultar en un desbordamiento de pila al analizar uno de tamaño excesivamente grande. Ésto podría ser explotado por un atacante remoto para ejecutar código arbitrario con los credenciales de un usuario autenticado si el usuario visita una página web maliciosa.<br />
<span id="more-4859"></span><br />
La vulnerabilidad está confirmada para la versión 7.2 y puede afectar a otras versiones.</p>
<p>Se recomienda actualizar a la versión 7.3. Según plataforma, disponible desde:</p>
<p>http://www.apple.com/support/downloads/</p>
<p>Más Información:</p>
<p>Apple Quicktime Movie Stack Overflow Vulnerability</p>
<p>http://dvlabs.tippingpoint.com/advisory/TPTI-07-20</p>
<p>Laboratorio Hispasec<br />
laboratorio@hispasec.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-4859.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Actualización de seguridad para QuickTime 7.2</title>
		<link>http://www.rzw.com.ar/seguridad-informatica-4793.html</link>
		<comments>http://www.rzw.com.ar/seguridad-informatica-4793.html#comments</comments>
		<pubDate>Thu, 04 Oct 2007 14:07:02 +0000</pubDate>
		<dc:creator>Martin Aberastegue</dc:creator>
				<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[QuickTime]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.rzw.com.ar/seguridad-informatica-4793.html</guid>
		<description><![CDATA[Apple ha publicado una actualización de seguridad para QuickTime 7.2. La misma corrige una vulnerabilidad en esta aplicación, que podría permitir la ejecución remota de código. Se trata de un parche para la última versión del programa (la 7.2), publicada en julio. El mismo está disponible para Windows Vista y Windows XP SP2. Mac OS [...]]]></description>
			<content:encoded><![CDATA[<p>Apple ha publicado una actualización de seguridad para QuickTime 7.2. La misma corrige una vulnerabilidad en esta aplicación, que podría permitir la ejecución remota de código.<br />
<span id="more-4793"></span><br />
Se trata de un parche para la última versión del programa (la 7.2), publicada en julio. El mismo está disponible para Windows Vista y Windows XP SP2. Mac OS X no es afectado.</p>
<p>QuickTime es un reproductor multimedia que permite al usuario visualizar contenido de audio y video tanto local como remoto.</p>
<p>El programa utiliza formatos de metadata (pequeños archivos que hacen referencia al verdadero archivo multimedia), para lograr acciones como la reproducción automática. Estos formatos están escritos en XML y son almacenados como enlaces de contenidos de QuickTime con extensión .QTL.</p>
<p>Debido a una vulnerabilidad provocada por la manera en que la aplicación procesa las direcciones URL en los archivos QTL, un atacante puede lograr la inyección de comandos cuando el usuario visualiza un archivo malicioso.</p>
<p>La actualización publicada resuelve este problema.</p>
<p>Puede instalarse utilizando la propia aplicación de actualización del programa, o desde el sitio de descargas de Apple.</p>
<p>Tanto para activar la opción de actualización de software de Apple, como para descargar el parche mencionado, puede dirigirse al siguiente enlace para obtener más información:</p>
<p>Acerca de la actualización de seguridad para QuickTime 7.2</p>
<p>http://docs.info.apple.com/article.html?artnum=306560-es</p>
<p>Versión NO vulnerable:</p>
<p>- Apple QuickTime 7.2.0.245 o superior.</p>
<p>Relacionados:</p>
<p>CVE-2007-4673 (Common Vulnerabilities and Exposures project)</p>
<p>http://www.cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-4673</p>
<p>http://nvd.nist.gov/nvd.cfm?cvename=CVE-2007-4673</p>
<p>Apple QuickTime for Windows Remote Code Execution Vulnerability </p>
<p>http://www.securityfocus.com/bid/25913</p>
<p>Apple Downloads</p>
<p>http://www.apple.com/support/downloads/</p>
<p>Ejecución de código vía Firefox y QuickTime plugin</p>
<p>http://www.vsantivirus.com/vul-quicktime-firefox-120907.htm</p>
<p>Ejecución de código vía Internet Explorer y QuickTime</p>
<p>http://www.vsantivirus.com/vul-quicktime-ie-190907.htm</p>
<p>(c) Video Soft &#8211; http://www.videosoft.net.uy<br />
(c) VSAntivirus &#8211; http://www.vsantivirus.com</p>
]]></content:encoded>
			<wfw:commentRss>http://www.rzw.com.ar/seguridad-informatica-4793.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Dynamic Page Served (once) in 0.513 seconds -->

