<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sentinel &#187; Mozilla</title>
	<atom:link href="http://www.sentineldr.com/tag/mozilla/feed" rel="self" type="application/rss+xml" />
	<link>http://www.sentineldr.com</link>
	<description>Seguridad de Información</description>
	<lastBuildDate>Sat, 19 Mar 2011 02:13:57 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Investigador descubre varias vulnerabilidades de navegador con cross_fuzz</title>
		<link>http://www.sentineldr.com/post/investigador-descubre-varias-vulnerabilidades-de-navegador-con-cross_fuzz?source=rss</link>
		<comments>http://www.sentineldr.com/post/investigador-descubre-varias-vulnerabilidades-de-navegador-con-cross_fuzz#comments</comments>
		<pubDate>Wed, 05 Jan 2011 00:44:26 +0000</pubDate>
		<dc:creator>Marcel Gerardino</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[amenaza]]></category>
		<category><![CDATA[día cero]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[IE]]></category>
		<category><![CDATA[Marcel Gerardino]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=1140</guid>
		<description><![CDATA[Fuente: SearchSecurity.com Un investigador de seguridad ha lanzado una nueva herramienta que dice es capaz de encontrar vulnerabilidades en los navegadores que son a menudo difíciles de identificar y advierte que al menos uno de los defectos identificados en Internet Explorer puede haberse convertido en público. Usando cross_fuzz, el investigador de seguridad de Polonia Michal [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente:</strong> <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1525693,00.html?track=sy160">SearchSecurity.com</a></em></p>
<p>Un investigador de seguridad ha lanzado una nueva herramienta que dice es capaz de encontrar vulnerabilidades en los navegadores que son a menudo difíciles de identificar y advierte que al menos uno de los defectos identificados en Internet Explorer puede haberse convertido en público.</p>
<p>Usando cross_fuzz, el investigador de seguridad de Polonia Michal Zalewski, un miembro del equipo de investigación de vulnerabilidades de Google, dijo que ha descubierto cerca de 100 vulnerabilidades en los navegadores más populares, incluyendo Internet Explorer, Firefox y Opera. Dijo que publicó la herramienta para que otros expertos de seguridad puedan mejorar su eficacia y lograr que los fabricantes de software corrijan los errores, algunos de los cuales han quedado sin resolver desde que fueron descubiertos en julio.</p>
<p>Zalewski dijo que una nueva vulnerabilidad de día cero en Internet Explorer que podría &#8220;provocar varias caídas explotables&#8221; fue identificada en julio. Dijo que los <a href="http://lcamtuf.coredump.cx/cross_fuzz/known_vuln.txt">detalles de la falla de día cero en IE</a> pueden haber sido accidentalmente indexados por Google.</p>
<p>&#8220;He confirmado que tras este accidente, ninguna otra parte inesperada ha descubierto o descargado la herramienta,&#8221; escribió Zalewski en un blog sobre el incidente, agregando que él rastreó una búsqueda a una dirección IP en China, que también ha indexado los archivos de cross_fuzz que contienen la vulnerabilidad de día cero.</p>
<p>Se ha reportado que Microsoft ha respondido que está investigando el tema y que no han sido detectados ataques dirigidos contra la falla.</p>
<p>Hasta ahora la herramienta ha identificado más de 50 vulnerabilidades en Firefox, muchas de los cuales han sido abordadas por Mozilla. También se han detectado vulnerabilidades en todos los navegadores WebKit. La mayoría de las fallas se han parcheado, Zalewski dijo, pero aún quedan algunos errores de corrupción de memoria difíciles de corregir. Varias fallas, incluyendo un error muy crítico, fueron identificadas en el navegador Opera, varias de las cuales no se han resuelto, Zalewski dijo.</p>
<p>La nueva <a href="http://lcamtuf.blogspot.com/2011/01/announcing-crossfuzz-potential-0-day-in.html">herramienta cross_fuzz</a> es un fuzzer de vinculamiento de Document Object Model (DOM), que analiza cómo el navegador interactúa con los objetos y otros elementos al desplegar páginas web. En un blog y un mensaje en la lista de correo Full Disclosure, Zalewski solicitó a los investigadores ayuda para resolver problemas actuales de rendimiento de la nueva herramienta.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/investigador-descubre-varias-vulnerabilidades-de-navegador-con-cross_fuzz/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Mozilla extiende la recompensa por huecos a las vulnerabilidades de aplicaciones Web</title>
		<link>http://www.sentineldr.com/post/mozilla-extiende-la-recompensa-a-las-vulnerabilidades-de-aplicaciones-web?source=rss</link>
		<comments>http://www.sentineldr.com/post/mozilla-extiende-la-recompensa-a-las-vulnerabilidades-de-aplicaciones-web#comments</comments>
		<pubDate>Fri, 17 Dec 2010 01:46:01 +0000</pubDate>
		<dc:creator>Marcel Gerardino</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[amenaza]]></category>
		<category><![CDATA[aplicaciones web]]></category>
		<category><![CDATA[cross-site request forgery]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[CSS]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Marcel Gerardino]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[Thunderbird]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=1126</guid>
		<description><![CDATA[Fuente: SearchSecurity.com Mozilla ha anunciado que está ampliando su programa de recompensas por vulnerabilidades para incluir vulnerabilidades de aplicaciones Web críticas que se encuentran en una docena de sus páginas web. Previamente, el programa de recompensas ofrecía un pago en efectivo por reportar vulnerabilidades de aplicaciones Web críticas en productos de usuario final, como Firefox, [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente:</strong><a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1525173,00.html?track=sy160"> SearchSecurity.com</a></em></p>
<p>Mozilla ha anunciado que está ampliando su <a href="http://www.mozilla.org/security/bug-bounty.html">programa de recompensas por vulnerabilidades</a> para incluir vulnerabilidades de aplicaciones Web críticas que se encuentran en una docena de sus páginas web.</p>
<p>Previamente, el programa de recompensas ofrecía un pago en efectivo por reportar vulnerabilidades de aplicaciones Web críticas en productos de usuario final, como Firefox, Firefox móvil y Thunderbird. Mozilla pagará a los cazadores de vulnerabilidades $500 a $3,000 por descubrir defectos, dependiendo de su gravedad.</p>
<p>&#8220;Queremos fomentar el descubrimiento de problemas de seguridad dentro de nuestras aplicaciones Web con el objetivo de mantener seguros a nuestros usuarios&#8221;, escribió Chris Lyon, director de seguridad de infraestructura, en el blog de Mozilla el pasado martes. &#8220;También queremos premiar a los investigadores de seguridad por sus esfuerzos con la esperanza de promover la investigación de seguridad constructiva&#8221;.</p>
<p>Anteriormente, Mozilla pagaba sumas de $3,000 por sólo los defectos más graves, pero ahora Mozilla está siguiendo los pasos del gigante de motores de búsqueda Google Inc., mediante la inclusión de aplicaciones Web en sus sitios web y ofreciendo recompensas sobre la base de la severidad de los defectos que se encuentran; mientras más grave es la amenaza, mayor es la recompensa.</p>
<p>La recompensa cubrirá las aplicaciones Web y una extensa lista de sitios como la página principal de Mozilla, Bugzilla y Firefox.com. Mozilla ha anunciado que el cross-site scripting (XSS) y el cross-site request forgery (CSRF) se encuentran entre algunas de las vulnerabilidades Web incluidas en el programa.</p>
<p>A los investigadores se les recomienda descargar el código fuente abierto de las aplicaciones web para buscar problemas en lugar de utilizar herramientas automatizadas en el sitio que podrían afectar la capacidad de Mozilla de mantener los sitios funcionando bien.</p>
<p>Los agujeros de seguridad que se determinan críticos son aquellos que permiten cualquier ejecución de código arbitrario en los sistemas. Los que se consideran huecos muy graves son aquellos que permiten obtener acceso a la información sensible del usuario, como contraseñas e información de tarjeta de crédito. Errores que no se incluirán en esta expansión de la recompensa son los que exponen información de poco valor, tales como historial de navegación de un usuario o nombres de archivos.</p>
<p>Mozilla dijo que nada más ha cambiado en el programa de recompensas original que se publicó en julio.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/mozilla-extiende-la-recompensa-a-las-vulnerabilidades-de-aplicaciones-web/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Microsoft investiga errores de CSS en Internet Explorer</title>
		<link>http://www.sentineldr.com/post/microsoft-investiga-errores-de-css-en-internet-explorer?source=rss</link>
		<comments>http://www.sentineldr.com/post/microsoft-investiga-errores-de-css-en-internet-explorer#comments</comments>
		<pubDate>Thu, 09 Sep 2010 19:05:00 +0000</pubDate>
		<dc:creator>Luis José Conde</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[Carlos Martínez Tabar]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[hijacking]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Javascript]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Opera]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[Twitter]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=902</guid>
		<description><![CDATA[Fuente: SearchSecurity.com Microsoft está investigando reportes de una nueva vulnerabilidad en Internet Explorer 8, que podría permitir a un atacante  robar datos u ocasionar daños en algunas redes sociales, de acuerdo con una revelación pública de la falla publicada en la lista de correo Full Disclosure. Una falla de CSS en Internet Explorer permite a [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente</strong>: <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1519740,00.html?track=sy160">SearchSecurity.com</a></em></p>
<p>Microsoft está investigando reportes de una nueva vulnerabilidad en Internet Explorer 8, que podría permitir a un atacante  robar datos u ocasionar daños en algunas redes sociales, de acuerdo con una revelación pública de la falla publicada en la lista de correo Full Disclosure.</p>
<p>Una <a href="http://websitetips.com/css/solutions/">falla de CSS en Internet Explorer</a> permite a un atacante redireccionar el navegador a un sitio Web malicioso y forzar a la víctima a publicar un mensaje en Twitter y otras redes sociales. El ataque de origen cruzado afecta la manera en que un navegador maneja hojas de estilo CSS. Puede tomar control de la sesión de un usuario autenticado y robar información personal, incluso si JavaScript está deshabilitado.</p>
<p><a href="http://seclists.org/fulldisclosure/2010/Sep/64">La falla de IE fue divulgada</a> en la lista de correo por el ingeniero de Google Chris Evans, un investigador de seguridad que <a href="http://www.scary.beasts.org/security/">documenta brechas de seguridad</a> que encuentra en pruebas de penetración, auditoría de código y análisis de caja negra.</p>
<p>El ataque de origen cruzado dirigido a <a href="http://scarybeastsecurity.blogspot.com/2009/12/generic-cross-browser-cross-domain.html">CSS  fue divulgado en diciembre.</a> Desde entonces, otros fabricantes de navegadores como Apple, Google, Mozilla y Opera han corregido el problema.</p>
<p>&#8220;No he tenido éxito en persuadir a los proveedores para que emitan una solución&#8221;, dijo Evans. &#8220;Esto es puramente una falla de IE, no es culpa de Twitter y no hay una solución temporal viable&#8221;.</p>
<p>Evans dijo que la vulnerabilidad podría haber sido conocida desde 2008 y probablemente afecta a las versiones anteriores de IE. Para aprovechar esta vulnerabilidad un atacante requiere que la  víctima haga click en un enlace. Evans escribió que en su escenario de prueba, las direcciones URL abreviadas podrían ser utilizadas y suponen un serio problema.</p>
<p>En una entrada de Twitter, Microsoft reconoció que estaba investigando informes públicos sobre una nueva vulnerabilidad.</p>
<p><strong>Falla de interceptación de la carga de DLL</strong></p>
<p>Microsoft también ha estado trabajando en reportes sobre un defecto de interceptación de DLL. El gigante del software publicó una actualización de un aviso de seguridad la semana pasada, advirtiendo a los usuarios que deben instalar una nueva herramienta y una solución automatizada para corregir el problema temporalmente.</p>
<p>La vulnerabilidad afecta a las aplicaciones, incluyendo aplicaciones de terceros, que comparten archivos en Windows. El gigante del software dijo que solucionaría el problema en sus aplicaciones a través del tiempo. Un atacante podría utilizar la vulnerabilidad para ejecutar código en la máquina de una víctima, pero Microsoft calificó la falla como &#8220;importante&#8221; porque se necesitaría la intervención del usuario. El usuario tendría que hacer click en una serie de advertencias y pantallas para abrir un archivo malicioso que intente aprovechar esta vulnerabilidad, dijo Microsoft.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/microsoft-investiga-errores-de-css-en-internet-explorer/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>IPhone de Apple, Microsoft IE 8 hackeados en concurso Pwn2Own</title>
		<link>http://www.sentineldr.com/post/iphone-de-apple-microsoft-ie-8-son-hackeados-en-concurso-pwn2own?source=rss</link>
		<comments>http://www.sentineldr.com/post/iphone-de-apple-microsoft-ie-8-son-hackeados-en-concurso-pwn2own#comments</comments>
		<pubDate>Sun, 28 Mar 2010 02:46:15 +0000</pubDate>
		<dc:creator>Marcel Gerardino</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[ASLR]]></category>
		<category><![CDATA[Blackberry]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[DEP]]></category>
		<category><![CDATA[día cero]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[hackers]]></category>
		<category><![CDATA[IE]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[Marcel Gerardino]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Nexus One]]></category>
		<category><![CDATA[Nokia]]></category>
		<category><![CDATA[Pwn2Own]]></category>
		<category><![CDATA[Safari]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[Symbian]]></category>
		<category><![CDATA[Tipping Point]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[ZDI]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=821</guid>
		<description><![CDATA[Fuente: SearchSecurity.com VANCOUVER, BC &#8211; Los hackers aprovecharon unas cuantas vulnerabilidades de día cero el pasado miércoles, explotando rápidamente una falla en el popular iPhone de Apple. Las vulnerabilidades de día cero en Apple Safari 4, Mozilla Firefox y Internet Explorer 8 también fueron explotadas por los investigadores de seguridad durante el concurso Pwn2Own de [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente:</strong> <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1506830,00.html?track=sy160&#038;utm_source=feedburner&#038;utm_medium=feed&#038;utm_campaign=Feed%3A+techtarget%2FSearchsecurity%2FSecurityWire+%28SearchSecurity+%3A+Security+Wire+Daily+News%29">SearchSecurity.com</a></em></p>
<p>VANCOUVER, BC &#8211; Los hackers aprovecharon unas cuantas vulnerabilidades de día cero el pasado miércoles, explotando rápidamente una falla en el popular iPhone de Apple. Las vulnerabilidades de día cero en Apple Safari 4, Mozilla Firefox y Internet Explorer 8 también fueron explotadas por los investigadores de seguridad durante el concurso Pwn2Own de TippingPoint en la conferencia CanSecWest Applied Security Conference 2010.</p>
<p>El popular concurso Pwn2Own, patrocinado por la “Zero-Day Initiative” de los laboratiorios DVLabs de TippingPoint, repartió 45,000 dólares a los investigadores en su primer día. </p>
<p>Dos investigadores, Vincenzo Iozzo y Raif Weinmann fueron los primeros en hackear un dispositivo móvil, explotando una falla en el navegador Safari de iPhone para ejecutar mensajes SMS desde un servidor Web remoto. Los investigadores, sin embargo, no estaban presentes en la contienda, ya que se retrasó su vuelo para el evento, pero fueron representados en el concurso por el reconocido investigador de seguridad, Halvar Flake. Los dos investigadores ganaron 15,000 dólares por descubrir la vulnerabilidad de día cero. </p>
<p>El investigador Charlie Miller, analista principal de seguridad de Independent Security Evaluators, empresa basada en Baltimore, rápidamente aprovechó una vulnerabilidad en la versión de escritorio de Safari sobre Mac OS X. Ganó 10,000 dólares por el exploit, el cual ataca una de las 20 vulnerabilidades sobre las cuales el investigador tiene previsto hablar durante una presentación en la conferencia. El exploit de Miller abrió un shell remoto, al cual pudo acceder para ejecutar cualquier código malicioso que quisiera. </p>
<p>El investigador dijo que no está contento con los procesos de desarrollo de software seguro de Apple y no planea revelar todas las vulnerabilidades descubiertas ante el fabricante de software, aunque por las reglas del concurso, la vulnerabilidad utilizada en el concurso será compartida con el proveedor. Miller dijo que el descubrimiento de las 20 vulnerabilidades tomó sólo tres semanas y tres computadoras. </p>
<p>&#8220;Yo no estoy haciendo nada, mis computadoras están ejecutando y haciendo todo el trabajo&#8221;, dijo Miller. &#8220;La cantidad de trabajo que hago es de un minuto al día. No debería ser capaz de encontrar huecos haciendo eso. [Apple] debería ser mejor que yo en esto, pero no lo son &#8230; me gustaría que fueran mejor&#8221;. </p>
<p><strong>Los investigadores hackean IE 8, Mozilla Firefox, eludiendo ASLR, DEP </strong><br />
Otros dos investigadores se unieron a Charlie Miller para eludir tanto Address Space Layout Randomization (ASLR), una característica de seguridad que, si se utilizan adecuadamente, reduce algunos de los ataques que intentan explotar el código en la memoria; y la Data Execution Prevention (DEP), que impide a los atacantes la ejecución de código malicioso en memoria no ejecutable. </p>
<p>Un investigador demostró rápidamente un hueco en IE 8 corriendo sobre Windows 7, eludiendo las tecnologías de mitigación. Peter Vreugdenhil, un investigador de seguridad independiente con sede en los Países Bajos, atacó una vulnerabilidad no especificada, usando una técnica que evade el ASLR. La falla es explotada si un usuario visita un sitio web malicioso. Ganó 10,000 dólares y una computadora portátil por descubrir la vulnerabilidad de día cero. </p>
<p>&#8220;Es un archivo basado en HTML que redirige su computadora portátil a mi página web&#8221;, Vreugdenhil dijo. </p>
<p>Mozilla Firefox también fue comprometido exitosamente al eludir ASLR y DEP. Un investigador de MWR InfoSecurity, con sede en el Reino Unido, que va por el nombre de Nils, atacó una vulnerabilidad de la memoria, obteniendo un premio de 10,000 dólares en efectivo y una computadora portátil. Nils dijo que creó el exploit en sólo unos días. Ejecutó un proceso que ejecutó la calculadora en una computadora portátil con Windows 7, pero advirtió que pudo haber ejecutado cualquier cosa en su lugar. </p>
<p>&#8220;Todos hemos utilizado debilidades, lo que nos permitió provocar la fuga de datos como Peter hizo, o bien otras fallas como en mi caso o el caso de Charlie Miller, que eran debilidades en la aplicación de los mecanismos de protección propiamente dichos&#8221;, dijo Nils. &#8220;La vulnerabilidad en sí no fue muy complicada, pero vulnerar las mitigaciones de explotación en Windows 7 es la parte difícil y lo que más tiempo toma de escribir el exploit&#8221;.</p>
<p>Ilesos salieron Google Chrome 4 ejecutado en Windows 7, así como varios dispositivos móviles. Ningún hacker intentó romper Nexus One de Google, RIM Blackberry Bold 9700 o un dispositivo Nokia E72 con el SO Symbian de Nokia.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/iphone-de-apple-microsoft-ie-8-son-hackeados-en-concurso-pwn2own/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Google pagará por las vulnerabilidades del navegador Chrome</title>
		<link>http://www.sentineldr.com/post/google-pagara-por-las-vulnerabilidades-del-navegador-chrome?source=rss</link>
		<comments>http://www.sentineldr.com/post/google-pagara-por-las-vulnerabilidades-del-navegador-chrome#comments</comments>
		<pubDate>Tue, 02 Feb 2010 22:39:04 +0000</pubDate>
		<dc:creator>Marcel Gerardino</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[Chromium]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[iDefense]]></category>
		<category><![CDATA[Marcel Gerardino]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[Thunderbird]]></category>
		<category><![CDATA[Tipping Point]]></category>
		<category><![CDATA[VeriSign]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=784</guid>
		<description><![CDATA[Fuente: SearchSecurity.com Google está lanzando un programa de recompensas por vulnerabilidades como un incentivo para que los investigadores de seguridad revelen las vulnerabilidades de seguridad del navegador Chrome. En una entrada del blog de Google Chromium, Chris Evans, un ingeniero de seguridad de la información en el equipo de seguridad de Google Chrome, dijo que [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente:</strong> <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1380339,00.html?track=sy160&#038;utm_source=feedburner&#038;utm_medium=feed&#038;utm_campaign=Feed%3A+techtarget%2FSearchsecurity%2FSecurityWire+%28SearchSecurity+%3A+Security+Wire+Daily+News%29">SearchSecurity.com</a><br />
</em></p>
<p>Google está lanzando un programa de recompensas por vulnerabilidades como un incentivo para que los investigadores de seguridad revelen las vulnerabilidades de seguridad del navegador Chrome. </p>
<p>En una entrada del blog de Google Chromium, Chris Evans, un ingeniero de seguridad de la información en el equipo de seguridad de Google Chrome, dijo que las vulnerabilidades de Chrome elegibles serían recompensadas con un mínimo de $500. </p>
<p>&#8220;Vamos a recompensar vulnerabilidades interesantes y originales reportadas por la comunidad de investigación sobre seguridad&#8221;, dijo Evans. &#8220;Mientras más personas estén involucradas en el escrutinio del código y el comportamiento de Chrome, más seguros estarán nuestros millones de usuarios&#8221;. </p>
<p>Sólo las vulnerabilidades que sean reportadas a través del gestor de fallos de Chrome son elegibles para una recompensa. La elegibilidad se aplica también a las vulnerabilidades descubiertas en los plug-ins del navegador que se incluyen con el navegador Chrome de forma predeterminada. </p>
<p>El Proyecto Chromium es de código abierto y abarca el navegador Chrome y el sistema operativo Chromium. Evans calificó el programa de la vulnerabilidad Chrome experimental y se comprometió con el patrocinio de Google en las recompensas. </p>
<p>Mozilla anunció su Programa de Recompensas de Fallos en 2004, financiado por la distribución de Linux Linspire y Mark Shuttleworth, el fundador del proyecto Ubuntu. Bajo el programa de Mozilla, los que reportan huecos de seguridad críticos válidos reciben una recompensa en efectivo de $ 500 y un T-shirt de Mozilla. </p>
<p>Según las directrices de Mozilla, sólo las vulnerabilidades remotas presentes en versiones recientes soportadas de Firefox o Thunderbird son elegibles para una recompensa. Los que reporten no pueden ser los autores de los errores de programación como colaboradores en el proyecto Mozilla. </p>
<p>Los investigadores de seguridad deben reportar la falla utilizando la herramienta de reporte Bugzilla de Mozilla y notificar al “Mozilla Security Group” por correo electrónico con el número de seguimiento y un breve resumen de la falla. También se incentiva a someter código de prueba de concepto.</p>
<p>Un número de proveedores de seguridad ofrecen pagar por los “exploits”. La iniciativa Zero Day de TippingPoint y la unidad iDefense de VeriSign han estado pagando por las vulnerabilidades no publicadas durante varios años. Algunos investigadores han cuestionado la ética de pagar por información sobre vulnerabilidades y cómo la información es divulgada a los fabricantes afectados. </p>
<p>La iniciativa Zero Day de TippingPoint se inició en 2005 para pagar a los investigadores en una escala móvil por encontrar nuevas vulnerabilidades en los paquetes de software comercial. Un año más tarde, el programa recibió más de 400 presentaciones. TippingPoint presenta los datos de la vulnerabilidad a los proveedores afectados y se encarga del resto del proceso de divulgación. El objetivo de los programas ha sido conseguir que los investigadores divulguen la información sin filtrar código de prueba de concepto que podría poner a miles de usuarios en peligro.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/google-pagara-por-las-vulnerabilidades-del-navegador-chrome/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Mozilla cierra su tienda en línea luego de brecha de seguridad en tercero</title>
		<link>http://www.sentineldr.com/post/663?source=rss</link>
		<comments>http://www.sentineldr.com/post/663#comments</comments>
		<pubDate>Thu, 06 Aug 2009 22:16:09 +0000</pubDate>
		<dc:creator>Marcel Gerardino</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[brecha]]></category>
		<category><![CDATA[GatewayCDI]]></category>
		<category><![CDATA[Marcel Gerardino]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Sentinel]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=663</guid>
		<description><![CDATA[Fuente: SearchSecurity.com Mozilla cerró su sitio web de tienda en línea el martes después de enterarse de que la empresa que administra su tienda había sufrido una violación de seguridad. En su blog, Mozilla describió la iniciativa como una medida preventiva para asegurar que otros usuarios no fueran comprometidos. Mozilla dijo que cerró la tienda [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente:</strong> <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1363643,00.html?track=sy160">SearchSecurity.com</a></em></p>
<p>Mozilla cerró su sitio web de tienda en línea el martes después de enterarse de que la empresa que administra su tienda había sufrido una violación de seguridad. </p>
<p>En su blog, Mozilla describió la iniciativa como una medida preventiva para asegurar que otros usuarios no fueran comprometidos. Mozilla dijo que cerró la tienda tan pronto como se enteró de que el vendedor, GatewayCDI, había sufrido la violación.</p>
<p>Los detalles de la naturaleza o magnitud de la brecha no fueron revelados, pero Mozilla dijo que los clientes de la tienda que fueron afectados serán notificados directamente por GatewayCDI. </p>
<p>&#8220;Mozilla inmediatamente contactó a GatewayCDI y les exhortó a que informaran rápidamente a las personas cuyos datos fueron comprometidos&#8221;, dijo Mozilla. &#8220;GatewayCDI está actualmente investigando sus sistemas y determinando la causa y magnitud de la violación.&#8221; </p>
<p>El sitio estaba cerrado aún esta mañana, mostrando el mensaje &#8220;cerrado por mantenimiento&#8221;. Mozilla dijo que la tienda permanecerá cerrada hasta que esté convencido de que el sitio se puede utilizar de manera segura. Mozilla también cerró su tienda Internacional, que está administrada por otro proveedor, pero el sitio de la Tienda de la Comunidad sigue activo.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/663/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

