<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sentinel &#187; Safari</title>
	<atom:link href="http://www.sentineldr.com/tag/safari/feed" rel="self" type="application/rss+xml" />
	<link>http://www.sentineldr.com</link>
	<description>Seguridad de Información</description>
	<lastBuildDate>Sat, 19 Mar 2011 02:13:57 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Investigador publica código de explotación de Android</title>
		<link>http://www.sentineldr.com/post/investigador-publica-codigo-de-explotacion-de-android?source=rss</link>
		<comments>http://www.sentineldr.com/post/investigador-publica-codigo-de-explotacion-de-android#comments</comments>
		<pubDate>Sat, 06 Nov 2010 17:32:28 +0000</pubDate>
		<dc:creator>Marcel Gerardino</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[amenaza]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Marcel Gerardino]]></category>
		<category><![CDATA[parche]]></category>
		<category><![CDATA[Safari]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[WebKit]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=1077</guid>
		<description><![CDATA[Fuente: The Register Un investigador de seguridad ha publicado código de prueba de concepto que aprovecha una vulnerabilidad en la mayoría de las versiones del sistema operativo para smartphones Android de Google. MJ Keith de Alert Logic, dijo haber publicado el código de ataque para exponer lo que caracterizó como prácticas inadecuadas de parchado en [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente:</strong> <a href="http://www.theregister.co.uk/2010/11/06/android_attack_code/">The Register</a></em></p>
<p>Un investigador de seguridad ha publicado código de prueba de concepto que aprovecha una vulnerabilidad en la mayoría de las versiones del sistema operativo para smartphones Android de Google.</p>
<p>MJ Keith de Alert Logic, dijo haber publicado el código de ataque para exponer lo que caracterizó como prácticas inadecuadas de parchado en la plataforma móvil de código abierto. En lugar de encontrar el error subyacente por sí mismo, él buscó a través de una lista de fallos de seguridad documentadas para Safari de Apple, que se basa en el mismo motor de navegador Webkit  utilizado en Android. En poco tiempo, obtuvo un ataque que explota cerca de dos tercios de los teléfonos que se basan en el sistema operativo.</p>
<p>&#8220;Ellos necesitan un mejor sistema de parches&#8221;, dijo Keith a The Register. &#8220;Ellos hacen un buen trabajo de reparación de futuras versiones, pero creo que un mejor sistema de parchado debe ser creado para Android.&#8221;</p>
<p>El error que explota el código de Keith se corrigió en Android 2.2, pero de acuerdo a cifras proporcionadas por Google, sólo el 36 por ciento de los usuarios tienen la versión más reciente. Eso significa que el resto son susceptibles al ataque.</p>
<p>Lo que es más, Keith dijo que no tenía problemas para encontrar otras vulnerabilidades documentadas de Webkit que aún no se han corregido en la versión 2.2.</p>
<p>&#8220;Encontré unos cuatro o cinco y yo no estaba tratando de [hacer] una búsqueda exhaustiva&#8221;, dijo.</p>
<p>Un portavoz de Google declinó hacer comentarios sobre este tema.</p>
<p>Para ser justos, el diseño de Android hace un buen trabajo de separar las funciones de una aplicación de las de otra. Eso haría difícil para alguien que explote la falla que Keith ha demostrado obtener privilegios de root o acceder a muchos de los recursos del teléfono atacado. Pero todavía permitiría a un atacante acceder a cualquier cosa que el navegador pueda leer, incluyendo una tarjeta de memoria Secure Digital del teléfono.</p>
<p>Lo más crítico, Keith dijo, es que la mayoría de los usuarios no tienen idea de que sus dispositivos son vulnerables a errores que se han corregido hace tiempo en otras plataformas.</p>
<p>&#8220;Yo quería demostrar que nadie está siendo notificado de que su teléfono Android es vulnerable a estas cosas&#8221;, explicó. Google &#8220;quiere pretender que el problema no está ahí&#8221;.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/investigador-publica-codigo-de-explotacion-de-android/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Exploit para iPhone jailbreaking genera preocupaciones sobre la seguridad móvil</title>
		<link>http://www.sentineldr.com/post/exploit-para-iphone-jailbreaking-genera-preocupaciones-sobre-la-seguridad-movil?source=rss</link>
		<comments>http://www.sentineldr.com/post/exploit-para-iphone-jailbreaking-genera-preocupaciones-sobre-la-seguridad-movil#comments</comments>
		<pubDate>Thu, 05 Aug 2010 15:35:25 +0000</pubDate>
		<dc:creator>Marcel Gerardino</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[IOS]]></category>
		<category><![CDATA[iPAD]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[iPod Touch]]></category>
		<category><![CDATA[jailbreak]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[Marcel Gerardino]]></category>
		<category><![CDATA[Safari]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=878</guid>
		<description><![CDATA[Fuente: SearchSecurity.com La aparición de un exploit utilizado por un sitio web para lograr el &#8220;jailbreak&#8221; del iPhone llevó a los investigadores de seguridad a emitir advertencias sobre la seguridad de los teléfonos inteligentes. El sitio web, Jailbreakme.com, permite a los usuarios de iPhone y IPAD que visitan el sitio a través de Safari causar [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente:</strong> <a href="http://itknowledgeexchange.techtarget.com/security-bytes/iphone-jailbreaking-exploit-sparks-mobile-security-concerns/">SearchSecurity.com</a></em></p>
<p>La aparición de un exploit utilizado por un sitio web para lograr el &#8220;jailbreak&#8221; del iPhone llevó a los investigadores de seguridad a emitir advertencias sobre la seguridad de los teléfonos inteligentes.</p>
<p>El sitio web, Jailbreakme.com, permite a los usuarios de iPhone y IPAD que visitan el sitio a través de Safari causar el &#8220;jailbreak&#8221; de sus dispositivos &#8211; obtener aplicaciones no autorizadas por Apple &#8211; con un simple botón deslizante, dijo Graham Cluley, Senior Technology Consultant de Sophos. El sitio web aprovecha una vulnerabilidad en la forma en que la edición móvil de Safari maneja archivos PDF, dijo.</p>
<p>&#8220;Lo que preocupa a mi y a otros en la comunidad de seguridad, sin embargo, es que si simplemente visitando un sitio web con tu iPhone puede ocasionar este &#8220;jailbreak&#8221;, imagínense qué otra cosa podrían hacer los hackers al explotar esta vulnerabilidad? Los criminales cibernéticos serían capaces de crear páginas web con trampas que podrían &#8211; si son visitadas por un usuario desprevenido de iPhone, iPod Touch o IPAD &#8211; ejecutar código en los dispositivos sin permiso del usuario, &#8220;escribió Cluley en un blog.</p>
<p>VUPEN, una firma de investigación en seguridad de TI, publicó el martes pasado un aviso sobre dos vulnerabilidades en Apple IOS para el iPhone y IPAD que los atacantes podrían explotar para &#8220;tomar el control completo de un dispositivo vulnerable.&#8221;</p>
<p>Dave Marcus, gerente de investigación de seguridad y comunicaciones de McAfee, dijo que las vulnerabilidades podrían ser utilizadas para otros ataques.</p>
<p>&#8220;Esto debe servir como una alerta para cualquier persona con un dispositivo móvil: la explotación remota es real y está aquí para quedarse&#8221;, escribió en un blog. &#8220;Por ahora, estas vulnerabilidades están siendo utilizadas (hasta donde sabemos) para lograr el &#8220;jailbreak&#8221; de los iPhones, pero se podría utilizar para hacer muchas otras cosas a los iPhones y a sus propietarios en todo el mundo.&#8221;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/exploit-para-iphone-jailbreaking-genera-preocupaciones-sobre-la-seguridad-movil/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>IPhone de Apple, Microsoft IE 8 hackeados en concurso Pwn2Own</title>
		<link>http://www.sentineldr.com/post/iphone-de-apple-microsoft-ie-8-son-hackeados-en-concurso-pwn2own?source=rss</link>
		<comments>http://www.sentineldr.com/post/iphone-de-apple-microsoft-ie-8-son-hackeados-en-concurso-pwn2own#comments</comments>
		<pubDate>Sun, 28 Mar 2010 02:46:15 +0000</pubDate>
		<dc:creator>Marcel Gerardino</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[ASLR]]></category>
		<category><![CDATA[Blackberry]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[DEP]]></category>
		<category><![CDATA[día cero]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[hackers]]></category>
		<category><![CDATA[IE]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[Marcel Gerardino]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Nexus One]]></category>
		<category><![CDATA[Nokia]]></category>
		<category><![CDATA[Pwn2Own]]></category>
		<category><![CDATA[Safari]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[Symbian]]></category>
		<category><![CDATA[Tipping Point]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[ZDI]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=821</guid>
		<description><![CDATA[Fuente: SearchSecurity.com VANCOUVER, BC &#8211; Los hackers aprovecharon unas cuantas vulnerabilidades de día cero el pasado miércoles, explotando rápidamente una falla en el popular iPhone de Apple. Las vulnerabilidades de día cero en Apple Safari 4, Mozilla Firefox y Internet Explorer 8 también fueron explotadas por los investigadores de seguridad durante el concurso Pwn2Own de [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente:</strong> <a href="http://searchsecurity.techtarget.com/news/article/0,289142,sid14_gci1506830,00.html?track=sy160&#038;utm_source=feedburner&#038;utm_medium=feed&#038;utm_campaign=Feed%3A+techtarget%2FSearchsecurity%2FSecurityWire+%28SearchSecurity+%3A+Security+Wire+Daily+News%29">SearchSecurity.com</a></em></p>
<p>VANCOUVER, BC &#8211; Los hackers aprovecharon unas cuantas vulnerabilidades de día cero el pasado miércoles, explotando rápidamente una falla en el popular iPhone de Apple. Las vulnerabilidades de día cero en Apple Safari 4, Mozilla Firefox y Internet Explorer 8 también fueron explotadas por los investigadores de seguridad durante el concurso Pwn2Own de TippingPoint en la conferencia CanSecWest Applied Security Conference 2010.</p>
<p>El popular concurso Pwn2Own, patrocinado por la “Zero-Day Initiative” de los laboratiorios DVLabs de TippingPoint, repartió 45,000 dólares a los investigadores en su primer día. </p>
<p>Dos investigadores, Vincenzo Iozzo y Raif Weinmann fueron los primeros en hackear un dispositivo móvil, explotando una falla en el navegador Safari de iPhone para ejecutar mensajes SMS desde un servidor Web remoto. Los investigadores, sin embargo, no estaban presentes en la contienda, ya que se retrasó su vuelo para el evento, pero fueron representados en el concurso por el reconocido investigador de seguridad, Halvar Flake. Los dos investigadores ganaron 15,000 dólares por descubrir la vulnerabilidad de día cero. </p>
<p>El investigador Charlie Miller, analista principal de seguridad de Independent Security Evaluators, empresa basada en Baltimore, rápidamente aprovechó una vulnerabilidad en la versión de escritorio de Safari sobre Mac OS X. Ganó 10,000 dólares por el exploit, el cual ataca una de las 20 vulnerabilidades sobre las cuales el investigador tiene previsto hablar durante una presentación en la conferencia. El exploit de Miller abrió un shell remoto, al cual pudo acceder para ejecutar cualquier código malicioso que quisiera. </p>
<p>El investigador dijo que no está contento con los procesos de desarrollo de software seguro de Apple y no planea revelar todas las vulnerabilidades descubiertas ante el fabricante de software, aunque por las reglas del concurso, la vulnerabilidad utilizada en el concurso será compartida con el proveedor. Miller dijo que el descubrimiento de las 20 vulnerabilidades tomó sólo tres semanas y tres computadoras. </p>
<p>&#8220;Yo no estoy haciendo nada, mis computadoras están ejecutando y haciendo todo el trabajo&#8221;, dijo Miller. &#8220;La cantidad de trabajo que hago es de un minuto al día. No debería ser capaz de encontrar huecos haciendo eso. [Apple] debería ser mejor que yo en esto, pero no lo son &#8230; me gustaría que fueran mejor&#8221;. </p>
<p><strong>Los investigadores hackean IE 8, Mozilla Firefox, eludiendo ASLR, DEP </strong><br />
Otros dos investigadores se unieron a Charlie Miller para eludir tanto Address Space Layout Randomization (ASLR), una característica de seguridad que, si se utilizan adecuadamente, reduce algunos de los ataques que intentan explotar el código en la memoria; y la Data Execution Prevention (DEP), que impide a los atacantes la ejecución de código malicioso en memoria no ejecutable. </p>
<p>Un investigador demostró rápidamente un hueco en IE 8 corriendo sobre Windows 7, eludiendo las tecnologías de mitigación. Peter Vreugdenhil, un investigador de seguridad independiente con sede en los Países Bajos, atacó una vulnerabilidad no especificada, usando una técnica que evade el ASLR. La falla es explotada si un usuario visita un sitio web malicioso. Ganó 10,000 dólares y una computadora portátil por descubrir la vulnerabilidad de día cero. </p>
<p>&#8220;Es un archivo basado en HTML que redirige su computadora portátil a mi página web&#8221;, Vreugdenhil dijo. </p>
<p>Mozilla Firefox también fue comprometido exitosamente al eludir ASLR y DEP. Un investigador de MWR InfoSecurity, con sede en el Reino Unido, que va por el nombre de Nils, atacó una vulnerabilidad de la memoria, obteniendo un premio de 10,000 dólares en efectivo y una computadora portátil. Nils dijo que creó el exploit en sólo unos días. Ejecutó un proceso que ejecutó la calculadora en una computadora portátil con Windows 7, pero advirtió que pudo haber ejecutado cualquier cosa en su lugar. </p>
<p>&#8220;Todos hemos utilizado debilidades, lo que nos permitió provocar la fuga de datos como Peter hizo, o bien otras fallas como en mi caso o el caso de Charlie Miller, que eran debilidades en la aplicación de los mecanismos de protección propiamente dichos&#8221;, dijo Nils. &#8220;La vulnerabilidad en sí no fue muy complicada, pero vulnerar las mitigaciones de explotación en Windows 7 es la parte difícil y lo que más tiempo toma de escribir el exploit&#8221;.</p>
<p>Ilesos salieron Google Chrome 4 ejecutado en Windows 7, así como varios dispositivos móviles. Ningún hacker intentó romper Nexus One de Google, RIM Blackberry Bold 9700 o un dispositivo Nokia E72 con el SO Symbian de Nokia.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/iphone-de-apple-microsoft-ie-8-son-hackeados-en-concurso-pwn2own/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Actualización Apple iPhone OS 3.0 cierra 46 agujeros de seguridad</title>
		<link>http://www.sentineldr.com/post/actualizacion-apple-iphone-os-3-0-tapa-46-agujeros-de-seguridad?source=rss</link>
		<comments>http://www.sentineldr.com/post/actualizacion-apple-iphone-os-3-0-tapa-46-agujeros-de-seguridad#comments</comments>
		<pubDate>Wed, 17 Jun 2009 15:25:11 +0000</pubDate>
		<dc:creator>Luis José Conde</dc:creator>
				<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[iPhone]]></category>
		<category><![CDATA[IPSec]]></category>
		<category><![CDATA[iTunes]]></category>
		<category><![CDATA[Luis José Conde]]></category>
		<category><![CDATA[Safari]]></category>
		<category><![CDATA[Sentinel]]></category>
		<category><![CDATA[Telefonía]]></category>
		<category><![CDATA[WebKit]]></category>

		<guid isPermaLink="false">http://www.sentineldr.com/?p=510</guid>
		<description><![CDATA[Fuente: ZDNet La reciente actualización del Apple iPhone OS 3.0 incluye parches para múltiples vulnerabilidades, algunas de ellas con graves consecuencias para la seguridad del dispositivo. La actualización, que sólo está disponible para su descarga a través de iTunes, abarca un total de 46 vulnerabilidades documentadas, incluyendo varias que permiten ejecución de código malicioso simplemente [...]]]></description>
			<content:encoded><![CDATA[<p><em><strong>Fuente: </strong><a href="http://blogs.zdnet.com/security/?p=3644">ZDNet</a></em></p>
<p>La reciente actualización del Apple iPhone OS 3.0 incluye parches para múltiples vulnerabilidades, algunas de ellas con graves consecuencias para la seguridad del dispositivo.</p>
<p>La actualización, que sólo está disponible para su descarga a través de iTunes, abarca un total de 46 vulnerabilidades documentadas, incluyendo varias que permiten ejecución de código malicioso simplemente si un usuario visita un sitio Web o visualiza una imagen manipulada utilizando el navegador.</p>
<p>Según un <a href="http://support.apple.com/kb/HT3639">aviso de Apple</a>, las vulnerabilidades más graves que fueron corregidas se encontraban en CoreGraphics, ImageIO, Mail, Safari y WebKit.</p>
<p>La actualización también corrige problemas de seguridad en IPSec, libxml, el MPEG-4 Video Codec, Perfiles y Telefonía.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.sentineldr.com/post/actualizacion-apple-iphone-os-3-0-tapa-46-agujeros-de-seguridad/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

