Mostrando postagens com marcador bugs. Mostrar todas as postagens
Mostrando postagens com marcador bugs. Mostrar todas as postagens

terça-feira, 20 de setembro de 2011

Falha no Skype para iPhone permite que hackers roubem dados pessoais

Código enviado por mensagem pode roubar a agenda de contatos da vítima.Skype afirma que trabalha para lançar uma correção do problema.

Do G1, em São Paulo
Skype (Foto: Reuters)Versão do Skype para iPhone e iPod touch tem
falha que permite ataque hacker (Foto: Reuters)
Uma falha no aplicativo do programa Skype, que permite conversas por meio de voz, de vídeo e de texto para o iPhone e o iPos touch pode fazer com que os dados do usuário sejam roubados por hackers.
Com um código JavaScritp malicioso enviado em forma de chat, os criminosos podem conseguir dados como a agenda de contatos da vítima e outras informações contidas no aparelho quando a pessoa visualiza a mensagem enviada.O Skype divulgou um comunicado em que afirma ter conhecimento do problema e que está "trabalhando muito para consertar a falha em uma próxima atualização". Esta atualização deve ser liberada gratuitamente por meio da loja virtual iTunes nos próximos dias, segundo a companhia. A empresa recomenda que os usuários "aceitem pedidos para adicionar novos contatos no Skype apenas de pessoas conhecidas e sempre mantendo práticas de segurança para evitar ter dados roubados".
Phil Purviance, consultor da empresa AppSec Consulting, publicou uma mensagem no Twitter há quase um mês avisando da falha. O acesso a arquivos do sistema é dificultado pela Apple no iOS, mas cada aplicativo pode acessar a agenda de contatos do usuário e, caso este programa tenha uma brecha de segurança, hackers podem usá-la para ter acesso aos dados.

terça-feira, 12 de julho de 2011

Bug no Facebook impede usuários de 'curtir' conteúdos na web

Bug Tracker mostra mais de 90 relatos do bug com o botão curtir. Foto: Facebook/Reprodução Bug Tracker mostra mais de 90 relatos do bug com o botão curtir
Foto: Facebook/Reprodução

Um bug no Facebook está impedindo os usuários de "curtir" conteúdos em boa parte dos sites brasileiros e estrangeiros: o internauta clica no botão e ele não funciona. O Facebook já trabalha na solução do problema.De acordo com o coordenador da equipe de tecnologia de Social Media do Terra Tales Viegas, o problema foi detectado mais fortemente desde a tarde desta segunda-feira em sites como Mashable, UnionStreet.de, Terra e UOL, entre muitos outros. "Na página Bug Tracker do Facebook, há diversos relatos do erro e links mostrando sites que estão com o problema", disse.
O primeiro relato do problema foi feito no final de junho (dia 22), como pode ser visto no Bug Tracker, mas nos últimos dias ganhou maiores proporções e já há mais de 90 reports. O Facebook não se manifestou oficialmente sobre o bug e não há solução ou prazo definidos.

terça-feira, 7 de junho de 2011

Falha em configuração impede usuários de se conectarem ao Skype

Mensagem em site oficial avisa que problema está sendo resolvido.Alguns usuários não conseguiram entrar na ferramenta nesta terça (7).

Do G1, em São Paulo
 
Skype (Foto: Reuters)Usuários relatam problemas para acessar
o Skype nesta terça (7) (Foto: Reuters)
Um problema na configuração do Skype deixou alguns usuários desconectados nesta terça-feira (7). No site oficial do serviço de chamadas de vídeo e voz, uma mensagem avisa que um pequeno grupo de clientes pode ter dificuldades de acessar o Skype nesta manhã.A equipe técnica publicou em um blog oficial que está trabalhando para resolver a falha. “Seguimos tentando consertar o problema, mas algumas indicações mostram que a situação está melhorando”, dizia um post na manhã desta terça (7).
Segundo o Skype, se o usuário foi desconectado do serviço mais cedo, ele não precisa entrar na ferramenta manualmente, pois a ferramenta vai se conectar automaticamente quando voltar a funcionar.
O Skype apresentou o mesmo tipo de instabilidade no final de maio. Na época, usuários do sistema operacional Windows e de computadores Mac não conseguiam se conectar ao programa, fazer ligações para telefones fixos ou celulares e chamadas de voz e de vídeo para outros usuários.

quinta-feira, 26 de maio de 2011

Falha no Internet Explorer permite "sequestro de cookies"

Um pesquisador de segurança na computação encontrou um defeito no navegador Internet Explorer, da Microsoft, que segundo ele poderia permitir que hackers senhas de acesso ao Facebook, Twitter e outros sites. Ele definiu a técnica como "sequestro de cookies". "Qualquer site. Qualquer cookie. O limite está em sua imaginação", disse Rosario Valotta, um pesquisador independente de segurança na Internet que trabalha na Itália.
Hackers poderiam explorar a falha para ganhar acesso arquivos armazenados pelo navegador e conhecidos como "cookies", alguns dos quais contém os nomes de usuário e senhas para uma determinada conta na Web, afirmou Valotta em mensagem de email. Quando o hacker captura um cookie, pode usá-lo para ganhar acesso ao mesmo site, disse Valotta, que definiu a técnica como "sequestro de cookies". A vulnerabilidade afeta todas as versões do Internet Explorer, incluindo o IE 9, e todas as versões do sistema operacional Windows. Para explorar a falha, o hacker precisa persuadir a vítima a arrastar um objeto pela tela do computador, antes que o cookie possa ser sequestrado. A tarefa parece difícil, mas Valotta disse que conseguiu realizá-la com certa facilidade. Ele criou um quebra-cabeças no Facebook que desafiava os usuários a "despir" a foto de uma mulher atraente. "Coloquei o jogo no Facebook e em menos de três dias meu servidor recebeu mais de 80 cookies", disse. "E só tenho 150 amigos em minha lista." A Microsoft afirmou que não existe grande risco de um hacker obter sucesso com uma trama de sequestro de cookies. "Dado o nível de interação requerido do usuário, a questão não é vista por nós como de alto risco", disse Jerry Bryant, porta-voz da companhia.
"Para que seja afetado, um usuário precisaria visitar um site suspeito, ser convencido a arrastar itens pela página e o atacante teria de ter por alvo o coookie de um site ao qual o usuário estivesse conectado naquele momento", disse Bryant.

quarta-feira, 11 de maio de 2011

Falha no Facebook permitiu vazamento de dados de usuários durante anos

(EFE).- Uma falha no sistema do Facebook permitiu durante anos que anunciantes e empresas associadas a aplicações para a rede social tivessem acesso a informações privadas dos usuários da plataforma, segundo informou nesta terça-feira a empresa de segurança Symantec.Um estudo realizado pela companhia detectou que em alguns casos o software instalado pelo usuário em sua página no Facebook para jogar, fazer compras ou outras atividades oferecia a anunciantes e outras empresas uma porta de entrada secundária às contas pessoais.A Symantec classificou o problema no Facebook de "acidental" e comunicou sua descoberta à rede social, que confirmou nesta terça-feira já ter solucionado o problema.O Facebook realizou uma investigação a respeito e assegurou que "não existem evidências" de que tenha havido vazamentos de informações privadas, e é possível que tanto anunciantes como outras empresas com acesso não soubessem da existência dessa entrada oculta às contas dos usuários.
Em abril, a Symantec estimou que aproximadamente 100 mil aplicações podem ter sido afetadas no Facebook, embora o número possa ter alcançado a casa dos milhões desde que a rede social abriu seu sistema a softwares de terceiros.

sexta-feira, 22 de abril de 2011

'Não corrigimos falhas menores para não danificar o produto', diz Microsoft

G1 entrevistou Mike Reavey, diretor do Microsoft Security Response Center.Correção poderia prejudicar outras funções do produto, afirma executivo.

Laura Brentano e Altieres Rohr Do G1, em São Paulo
 
 
Mike Reavey, diretor do Microsoft Security Response Center (Foto: Divulgação)Mike Reavey é diretor do Microsoft Security
Response Center (Foto: Divulgação)
A Microsoft divulga todos os meses atualizações de segurança de seus produtos para corrigir falhas encontradas por hackers e pesquisadores. Porém, alguns problemas nunca receberam correção, mesmo depois de terem se tornado públicos.Segundo Mike Reavey, diretor do Microsoft Security Response Center, falhas com pouco risco não são corrigidas pois podem prejudicar outras funções do produto que estão funcionando normalmente. “Os próprios consumidores não iriam aplicar a correção de qualquer jeito”, afirmou Reavey em entrevista exclusiva ao G1.Reavey esteve em São Paulo para participar do Fórum BlueHat Security, organizado pela Microsoft para discutir as prevenções e os riscos à segurança digital. O Microsoft Security Response Center é responsável por encontrar e solucionar brechas existentes nos produtos da empresa.Reavey contou ao G1 como é o ritmo de trabalho da sua equipe e como a Microsoft lida com as novas ameaças. Entre as revelações do executivo está a de que o grupo de segurança não usa filtro de spam para que nenhum possível relato de vulnerabilidade seja perdido.
Veja abaixo a íntegra da entrevista.
Por que existem falhas publicadas na internet que ainda não receberam correção?
Mike Reavey – O Microsoft Security Response Center sempre vai investigar qualquer falha que apareça. Nós trabalhamos para ter certeza que a maioria das falhas serão consertadas antes que os nossos consumidores fiquem sabendo. Às vezes, há problemas detectados que possuem riscos menores ou que são pouco práticos para um ataque. Além disso, aquele problema talvez requeira uma mudança na configuração e na arquitetura do produto. Se nós consertarmos essa falha, talvez prejudique outras funções do produto.
Então, para ataques de pouca severidade ou impraticáveis, nós não queremos parar a funcionalidade de sistemas que estão funcionando pois os consumidores não iriam aplicar a correção de qualquer jeito. Porém, em casos de ataques grandes, não vamos apenas corrigir o problema, como vamos colocar soluções para que as pessoas se protejam.
No entanto, é importante saber que 85% das falhas que nós reportamos – de forma privada – foram corrigidas antes que houvesse qualquer notificação pública. Portanto, a grande maioria das falhas são concertadas antes que os usuários sejam expostos a qualquer tipo de risco.
Como funciona o trabalho do Microsoft Security Response Center?
Mike Reavey – O time do Security Response coordena qualquer vulnerabilidade que é encontrada em produtos da Microsoft, como Windows, Internet Explorer e Office. Nós não criamos a correção. Nós trabalhamos com engenheiros do produto, que conhecem bem o sistema, e eles nos ajudam a criar a correção. O que fazemos é trabalhar com a equipe do produto para entender a brecha encontrada pelo hacker. Mais do que apenas concertar um problema, nossa equipe tenta resolver o maior número possível de falhas. Desta forma, quando os consumidores baixam a atualização, ela irá durar por mais tempo.
Quantas pessoas trabalham no Microsoft Security Response Center?
Mike Reavey – Mais de 40 pessoas. Porém, nós temos funcionários dedicados nas equipes dos produtos que também trabalham nos problemas de segurança. Para a maioria das ocorrências, há centenas de pessoas trabalhando na atualização de segurança. E, para incidentes maiores, é possível ter mais de 1 mil funcionários focados na falha.
Como é feita a escala dos funcionários?
Mike Reavey – Em uma grande falha, nós trabalhamos no modelo chamado “seguindo o sol” (quando as tarefas são repassadas para equipes em outras partes do mundo). A Microsoft é uma empresa global que trabalha com equipes em várias partes do mundo, como China, Índia e Europa. Muitas falhas são resolvidas durante o horário comercial. Porém, em incidentes de alta prioridade, nós não paramos de funcionar e trabalhamos 24 horas por dia em sete dias por semana no modelo “seguindo o sol” (quando um escritório fecha na Califórnia, outra equipe pega as tarefas no Japão, por exemplo).
Como a Microsoft acompanha as mudanças na área da segurança?
Mike Reavey – O nosso trabalho nunca é chato. Nós acompanhamos o desenvolvimento do cenário de segurança ao longo dos anos e a Microsoft tem crescido junto com esse panorama. Porém, uma das razões que fazemos eventos como o “BlueHat” é porque a comunidade de pesquisadores está sempre encontrando novas maneiras inovadoras de testar a segurança dos produtos. Nós criamos uma relação com essa comunidade para entender a sua metodologia.
Como a Microsoft gerencia os avisos de brechas enviados pelos clientes?
Mike Reavey – Os tipos de vulnerabilidade estão sempre mudando e as defesas também. Nós recebemos mais de 100 mil e-mails no site da Microsoft Security por ano. Nós temos funcionários que olham todos esses e-mails para entender se algum deles envolve vulnerabilidade. A maioria dessas mensagens não tem relação com segurança. Por isso, acabamos selecionando 1 mil e-mails para investigar. Chegam perguntas de suporte como “minha conta do Hotmail está comprometida”. Mas isso é normal porque o endereço da Microsoft Security é muito procurado. Porém, não usamos filtro de spam e nem sistema automático porque podemos receber problemas críticos também. Realmente temos pessoas que cuidam do e-mail 24 horas por dia.
Quais os principais desafios das ameaças de hoje?
Mike Reavey – As ameaças estão ficando melhores e mais desafiadoras em várias áreas. Por
exemplo: quando eu cheguei na Microsoft (em 2003), você via vírus que atacavam as máquinas quando o usuário não estava fazendo nada. Hoje, não se vê mais isso pois as ameaças estão diferentes. O que está acontecendo hoje, mais do que nunca, é um esforço colaborativo, uma defesa de base da comunidade, onde não há um produto trabalhando por si só tentando resolver o problema. Eles estão trabalhando com outros. Eu acho que isso é necessário para tentar criar mais confiança na internet.
Como é sempre ter que corrigir um problema novo em um produto diferente?
Mike Reavey – É sempre muito desafiador para a Microsoft atualizar os seus produtos, pois há várias versões, em diversas línguas e com diferentes funções. Mesmo assim, atualizamos os sistemas todos os meses, na segunda terça-feira de cada mês, às 10h [horário do Pacífico, 15h de Brasília]. Algumas vezes, atualizamos 600 milhões de sistemas [de usuários] durante a primeira semana do mês. E, se nós “invalidamos” algo, as pessoas não irão instalar a atualização. Então, a prioridade número 1 nas nossas atualizações de segurança é ter sempre muita qualidade. Nós construímos processos e testamos sistemas e isso leva algum tempo. Por isso, realizar esses testes é um processo muito intenso e que leva tempo.

sexta-feira, 8 de abril de 2011

Bug no IE9 põe Windows 7 SP1 em risco

Por Webvereld/Holanda

Até o sistema mais atualizado da Microsoft pode ser usado por criminosos para executar código malicioso.
Um novo exploit do IE9 é capaz de passar por cima de todas as medidas de segurança do Windows 7, mesmo em sua versão mais atualizada, de acordo com a empresa francesa de segurança Vupen.O exploit usa uma vulnerabilidade aberta (0-day) do Internet Explorer 9 e contorna todas as medidas de segurança extra do Windows 7. A última versão do sistema operacional da Microsoft, totalmente atualizada com com o Service Pack 1, é vulnerável.A brecha de segurança foi divulgada pela Vupen, que anteriormente já havia descoberto uma vulnerabilidade no IE8 em dezembro de 2010.A Vupen classifica o exploit do IE9 como "confiável", o que significa que é um meio efetivo para cibercriminosos executarem código de sua escolha em PCs com Windows 7. O exploit tem como quebrar as camadas adicionais de segurança do Windows 7, como ASLR, DEP e a caixa de areia (Modo Protegido) do IE9.
Caixa de areia
“O exploit usa duas vulnerabilidades distintas. A primeira permite a execução de código arbitrário na caixa de areia do IE9. A segunda permite contornar a caixa de areia para ter acesso completo à execução de código”, afirmou o CEO da Vupen, Chaouki Bekra, ao site holandês Webwereld, do IDG.O risco apresentado por este exploit, até agora, é limitado. O código do exploit não foi detectado em campo. As vulnerabilidades foram descobertas por pesquisadores da Vupen, que escreveu seu próprio exploit.
“Nós confirmamos a possibilidade de exploração da vulnerabilidade e criamos um exploit de execução de código que funciona com o Internet Explorer 9 no Windows 7 e no Windows 7 SP1”, disse Bekra.O CEO ressaltou que as vulnerabilidades não foram abertas publicamente. “O acesso a nosso código e à análise profunda dessa vulnerabilidade está restrita a nossos clientes governamentais, que usam a informação para proteger suas infraestruturas críticas”, afirmou.
Outras versões
O IE9 não é muito usado por governos, nem mesmo por empresas. Contudo, a vulnerabilidade não é limitada à última versão do navegador da Microsoft. A brecha de segurança também está presente nas versões 8, 7 e 6 do IE, para as quais a Vupen não produziu um exploit.“A falha afeta o Internet Explorer 9, 8, 7 e 6, e resulta de uma falha no tratamento de erros pela biblioteca mshtml.dll durante o processamento de uma combinação específica de código HTML e JavaScript”, disse o CEO. A Vupen aconselha a todos os usuários de IE desativar o JavaScript ou usar outro navegador que não seja afetado pela vulnerabilidade.
O código do exploit da Vupen só funciona no IE9, que pode rodar no Windows 7 e no Vista. O IE9 foi lançado recentemente e ainda não é distribuído via Windows Update. A Microsoft vai começar a distribuição nas próximas semanas, mas não divulgou uma data exata para a ampla distribuição e instalação do navegador.O IE9 tem atualmente uma fatia de mercado de 3,6% entre os usuários de Windows, de acordo com números da empresa NetApplications. O Windows 7, por sua vez, tem uma fatia global de cerca de 25%. A maior base instalada ainda é do Windows XP.

terça-feira, 15 de março de 2011

Adobe encontra falha crítica no Flash Player

Em um boletim de segurança divulgado pela Adobe nesta segunda-feira, a companhia admite que está ciente da mais nova brecha de segurança detectada no Flash Player. O problema afeta as versões do programa pra Windows, Mac OS X, Linux, Solaris e Android, e também possui impacto sobre o arquivo "authplay.dll" incluído no Adobe Acrobat e Adobe Reader X.
Segundo a Adobe, a falha de segurança está sendo explorada de forma ativa através de um arquivo SWF malicioso incorporado a uma planilha do Microsoft Excel (XLS) distribuída por email. Através dela, um usuário mal intencionado pode fazer com que outros sistemas deixem de funcionar ou até mesmo obter controle total sobre seus recursos.A companhia completa afirmando que, até o momento, nenhum ataque foi detectado a partir do Adobe Acrobat ou Adobe Reader - o último possui um modo de leitura protegido que impede que o código malicioso seja executado e comprometa a máquina. Uma atualização para o Flash Player e o Adobe Acrobat com as correções necessárias está programada para a semana que vem - até lá, a única maneira de se proteger é desconfiar dos emails que se recebe.
A falha de segurança deve continuar presente no Adobe Reader até o dia 14 de junho, data programada para a próxima atualização geral do produto. Segundo o desenvolvedor, isso se deve pela presença do modo de leitura seguro. Além disso, incluir uma atualização para o software neste momento somente adiaria o lançamento da correção de segurança geral em mais uma semana.

segunda-feira, 28 de fevereiro de 2011

Falha no Gmail afeta milhares de contas de usuários do Google

.. Foto: Reprodução Falha no Gmail afeta milhares de usuários
Foto: Reprodução

Milhares de usuários do Gmail enfrentam na manhã desta segunda-feira o mesmo problema: seus e-mails, anexos e conversas no Gtalk - serviço de bate-papo do Google - simplesmente desapareceram. Segundo o Daily Mail a falha no Google pode ter atingido mais de 600 mil usuários do Gmail em todo o mundo, entretanto, outro site, o Mashable, fala em 150 mil contas. O problema, relatado ao Google ainda no domingo à tarde, teria afetado 0,29% dos usuários do serviço, mas o próprio Google revisou esse número para 0,08% pouco antes da meia-noite de acordo com o The Huffington Post.
Ao The Huffington Post, um porta-voz do Google, que desde o domingo vem tentando solucionar o problema, disse que "nós já corrigimos o problema para alguns indivíduos. Nossos engenheiros estão trabalhando o mais rápido possível e nós temos esperança de que tudo volte ao normal em breve. Nós lamentamos muito o inconveniente aos nossos clientes". Sobre os problemas, usuários relataram em fóruns de ajuda que eram capazes de enviar novas mensagens, mas que nenhuma das suas conversas anteriores estavam disponíveis. Os contatos parecem ter sido preservados.

quinta-feira, 3 de fevereiro de 2011

Endereços internacionais disponíveis na internet chegam ao fim

Órgãos locais e provedores ainda dispõem de números IP.
Solução é a migração para a nova versão do protocolo de internet.

Altieres Rohr Especial para o G1
Provedores ainda não habilitam o acesso à rede IPv6. Modems ADSL não possuem suporte (Foto: Reprodução)
Provedores ainda não habilitam o acesso à rede IPv6 (Foto: Reprodução)
A Autoridade de Internet para Nomes e Números (IANA, na sigla em inglês) alocou os últimos blocos de endereços IP disponíveis para a APNIC. Ainda restam cinco blocos na reserva, mas esses devem ser automaticamente distribuídos para cada um dos registradores locais (RIR), o que significa que, efetivamente, não há mais endereços disponíveis para atender solicitações específicas.
A IANA gerencia a alocação internacional de números IP. O protocolo usado atualmente, o IPv4, tem um limite total de quatro bilhões de endereços. Abaixo da IANA existem cinco autoridades locais (chamadas de Regional Internet Registries – RIR). A América Latina, por exemplo, é gerenciada pelo RIR LACNIC. Cada RIR pode solicitar endereços à IANA para, mais tarde, distribuir a cada país ou provedor que os solicitarem.Isso significa que o fim da reserva internacional não esgota as reservas locais. No Brasil, o NIC.br solicita endereços à LACNIC, para depois distribuir aos provedores nacionais. Em entrevista ao G1 concedida em setembro de 2010, um diretor do NIC.br afirmou que a reserva nacional pode durar até dois anos depois do fim da reserva internacional.Depois que provedores não puderem mais solicitar IPs, eles ainda terão reservas de IPs não utilizados para alocar a seus usuários. Quando os provedores também não tiverem mais IPs para fornecer aos clientes, o IPv4 estará realmente esgotado.A única solução é a migração para a nova versão do IP, o IPv6. O IPv6 usa endereços muito maiores. No IPv6, cada internauta pode receber milhões ou até bilhões de endereços – o equivalente a todo o espaço do IPv4 – e ainda assim haverá endereços sobrando.
Embora seja chamado de um protocolo “novo”, o IPv6 existe desde 1996. Apesar disso, provedores não têm investido na adoção do novo protocolo. Especialistas acreditam que o atraso pode significar uma transição turbulenta para alguns usuários, que não conseguirão acessar sites fora da rede IPv4 até que a transição se finalize.Um dos maiores problemas é a falta de suporte a IPv6 em aparelhos de comunicação de “ponta final”, como modems ADSL e roteadores caseiros.
Dia Mundial do IPv6
A Internet Society em conjunto com o Google e outros grandes websites lançaram o Dia Mundial do IPv6, um teste de 24 horas com o "salvador" da internet.A ideia é que o fato de habilitar o IPv6 em sites grandes e famosos possa testar o protocolo em escala maciça. Assim, falham seriam descobertas e isoladas, deixando o serviço mais "redondo" antes da inevitável transição global.

quarta-feira, 5 de janeiro de 2011

Falha grave do Windows permite invasão do micro apenas com visualização de imagem

Por PC World/EUA

Se explorada, falha no motor de renderização de gráficos pode permitir que invasor instale programas e até crie contas com poderes completos.
Feliz ano novo! O primeiro Patch Tuesday da Microsoft para 2011 está agendado para daqui a uma semana, em 11 de janeiro, mas nada como o agora para dar uma ideia do que nos espera durante o ano.
A Microsoft divulgou nesta terça-feira (4/1) um boletim de segurança sobre uma falha no motor de renderização gráfica em algumas versões do Windows que poderia ser explorada para comprometer sistemas vulneráveis.Andrew Storms, diretor de operações de segurança da nCircle, enviou por e-mail seus comentários. “A Microsoft já tem um fabuloso 0-day no IE, um bug em controle Active X que foi alvo de uma advertência da Secunia, uma história muito maior sobre ‘crozz_fuzz’ e, hoje, um novo bug 0-day de renderização de imagens. Estamos nos primeiros dias de 2011 e a tendência da Microsoft em termos de segurança não parece boa.”
A vulnerabilidade afeta o Windows Graphics Rendering Engine nos sistemas Windows XP, Windows Vista, Windows Server 2003 e Windows Server 2008. De acordo com o aviso da Microsoft, “alguém que conseguir explorar esta vulnerabilidade poderá rodar código arbitrário no contexto de segurança do usuário logado. Um invasor poderia então instalar programas; ver, mudar ou apagar dados; ou criar novas contas com poderes completos.”
Potencialmente grave
Anup Ghosh, fundador e cientista-chefe da Invincea, descreve a questão em mais detalhes. “A novidade é uma nova vulnerabilidade que parece ter sido descoberta no motor de renderização gráfica do Windows e que pode ser explorada por meio de um arquivo de imagem .WMF. Como ela não exige muito envolvimento do usuário (basta que ele veja a imagem) e pode rodar código arbitrário para instalar rootkits/Trojans, a vulnerabilidade é potencialmente grave.”Há duas linhas de separação. Primeiro, as versões atuais dos sistemas operacionais – Windows 7 e Windows Server 2008 R2 – não sofrem o impacto desta falha. Segundo, mesmo nas versões do Windows que são vulneráveis, não há registro de ataques que exploram essa falha.Dito isso, a falha ainda está aí e, agora que é de conhecimento público, a ameaça de um ataque cresce substancialmente. A Microsoft nota, no entanto, que a vulnerabilidade não pode ser explorada automaticamente via e-mail, dizendo que “para um ataque ser bem-sucedido, um usuário deve abrir o anexo que é enviado em uma mensagem de e-mail”.Storms concorda – e explica: “O cenário mais provável para esse exploit é um anexo de e-mail, tal como um documento do Office, que contém um gráfico malformado. Só de abrir o anexo o usuário já poderá se tornar vulnerável.”
Como solução temporária, a Microsoft recomenda modificar a lista de controle de acesso (ACL) para o arquivo shimgvw.dll. O boletim de segurança detalha como fazer isso para cada versão afetada do Windows. É preciso ficar alerta com o fato de que modificar o ACL resultará na exibição imperfeita de gráficos. Assim, você poderá impedir a falha de ser explorada, mas terá de sacrificar a funcionalidade de seu Windows.A Microsoft afirma estar investigando o problema e, dado o prazo curto, não é razoável esperar que uma correção seja incluída no Patch Tuesday de janeiro. Se a vulnerabilidade se transformar em um ataque automatizado, ou começar a ser usada ativamente para comprometer sistemas em uso, é possível que a Microsoft possa se apressar e liberar um patch independente antes do Patch Tuesday de fevereiro, previsto para 8/2.

(Tony Bradley)

quinta-feira, 23 de dezembro de 2010

Skype reconhece continuidade de problemas

(EFE).- A equipe administradora do programa Skype reconheceu nesta quinta-feira que os problemas que afetam o software ainda persistem, deixando milhões de usuários no mundo sem acesso ao serviço.
"Nossos engenheiros e equipe de operações estão trabalhando sem parar para retomar a normalidade", assinala a empresa em sua conta no microblog Twitter.Com problemas desde quarta-feira, o Skype explicou no blog de seu porta-voz, Peter Parkes, que os problemas surgiram em alguns de seus "supernodes" (computadores com configuração específica e conexão direta à internet).Parkes disse que os técnicos da companhia estavam trabalhando para criar novos supernodes "o mais rápido possível", mas advertiu que a solução "pode demorar várias horas".
"Algumas funções, como as videoconferências em grupo, podem precisar de mais tempo para voltar à normalidade", acrescentou Parkes.Nas últimas horas, usuários do mundo todo reportaram a falha no serviço do popular sistema de comunicação pela internet.

LinkWithin

Related Posts Plugin for WordPress, Blogger...