Múltiples vulnerabilitats en dnsmasq

Dnsmasq és un software de codi obert àmpliament utilitzat que proporciona reexpedició i emmagatzematge en caché de DNS (i també un servidor DHCP). Dnsmasq és comú en Internet-of-Things (IoT) i altres dispositius integrats.

El laboratori d’investigació JSOF informa de 7 vulnerabilitats en el software de codi obert dnsmasq, vulnerabilitats amb un nivell de criticitat ALT.

    • CVE-2020-25681
    • CVE-2020-25682
    • CVE-2020-25683
    • CVE-2020-25687
    • CVE-2020-25684
    • CVE-2020-25685
    • CVE-2020-25686

Les vulnerabilitats podrien permetre a un atacant remot no autenticat, enverinar la caché, executar codi o realitzar una denegació de servei en un dispositiu afectat. Les vulnerabilitats s’agrupen i es denominen DNSpooq.

Recomanacions
Actualitzar a dnsmasq 2.83

Referències

Primera edició dels cursos de seguretat CSIRT-CV 2021

En aquesta primera edició de 2021, els cursos de seguretat que CSIRT-CV ofereix a través de la plataforma de formació SAPS, presenten diverses novetats.

No et perdes els cursos “Ús segur en Android” i “Ús segur en iOS” després de l’actualització dels seus temaris. Repassa la configuració de seguretat dels teus dispositius, mitjançant aquests cursos.

A més, et recordem que l’edició passada vam estrenar dos nous cursos molt recomanables:

El termini de matriculació i realització estarà obert des del 19 de gener al 30 de juny de 2021, tots dos inclosos.

Us convidem a participar en tots els cursos que considereu del vostre interés. Comença l’any estant al dia en temes de seguretat sobre dispositius mòbils, malware, correu electrònic, RGPD o compres online, entre molts altres.

Accedeix a la nostra web de conscienciació per a veure tota la nostra oferta formativa: concienciaT

Any nou, edició de cursos nova.

Vulnerabilitat crítica per a plugin de WordPress “Contact Form 7”

INTRODUCCIÓ

El dia 21 de desembre de 2020, es va publicar una vulnerabilitat per al plugin de WordPress, Contact Form 7, que permetria a un atacant pujar fitxers no autoritzats i execució de codi remot.

ANÀLISI

La vulnerabilitat, que ha sigut catalogada com CVE-2020-35489 [1] i compta amb una puntuació CVSS de 10.0. A través d’aquesta vulnerabilitat un atacant podria executar codi en el servidor per mitjà de la pujada d’un fitxer el nom del qual tinguera caràcters especials. Les conseqüències de l’explotació de la vulnerabilitat podrien derivar en [2]:

    • Prendre el control del servidor.
    • Injecció de programari maliciós en el lloc web: robatori de mètodes de pagament, redireccions malicioses…
    • Website Defacement via phishing.
    • Sobrecàrrega del sistema de fitxers o la base de dades.
    • Inserció de backdoors.

Aquesta vulnerabilitat afecta els llocs amb WordPress i la versió del plugin Contact Form 7 anterior al 5.3.2, el qual s’estima present en més de 5 milions de llocs web.

Existeix publicada almenys una prova de concepte [3], però el desenvolupador ja ha publicat el pegat que soluciona aquesta vulnerabilitat.

RECOMANACIONS

Actualitzar el connector “Contact Form 7” a la seua última versió 5.3.2 [3]

REFERÈNCIES

[1] https://nvd.nist.gov/vuln/detail/CVE-2020-35489
[2] https://blog.wpsec.com/contact-form-7-vulnerability/
[3] https://wordpress.org/plugins/contact-form-7/

Campanya de phishing que suplanta converses reals distribueix malware Emotet

S’ha detectat una campanya de correus maliciosos molt activa que afectant tota Espanya, que des d’almenys ahir 21 de desembre a la nit està distribuint malware Emotet, una de les amenaces més esteses en tot l’any 2020.

Els correus aparenten ser respostes a correus rebuts anteriorment, però si s’analitza amb deteniment l’adreça de correu des de la qual s’han enviat, es comprovarà que no coincideix amb la del contacte original.

En les mostres que hem pogut analitzar els correus contenen, a més de la traça d’una conversa real anterior, els detalls de la persona que suposadament envia el correu i la contrasenya per a poder obrir el fitxer amb extensió .zip que s’adjunta al correu.

A continuació li vam mostrar un exemple dels correus relacionats amb aquesta campanya (la captura s’ha editat per a mostrar la informació rellevant):

Des de CSIRT-CV recomanem que no òbriga cap fitxer adjunt que li arribe en un correu electrònic si no està segur de la seua procedència, i que en cas de dubte verifique amb el remitent per un canal alternatiu al correu electrònic (p. ex. per telèfon), que el correu que ha rebut és legítim.

Si no està segur de la veracitat o no de qualsevol correu, el pot reexpedir com a fitxer adjunt a csirtcv@gva.es, perquè el verifiquem en CSIRT-CV i li indiquem com cal procedir. També ens pot reportar correus sospitosos seguint el formulari per a reporte de phishing inclòs en el nostre portal.

També recomanem que mantinga els seus equips completament actualitzats i que compte amb una solució antivirus o antimalware actualitzada i que permeta l’escaneig en temps real de l’equip.

Finalment, li recordem que té a la seua disposició una guia sobre els phishing i com identificar-los en el nostre portal concienciaT.