<?xml version="1.0" encoding="ISO-8859-1" ?>
<rss version="2.0">
 <channel>
  <title>Alertas CLCERT</title>
  <link>http://www.clcert.cl</link>
  <description>Alertas</description>
  <lastBuildDate>Fri, 20 Apr 2012 09:04:47 -0300</lastBuildDate>
  <generator>CLCERT team</generator>
  <item>
   <title>Actualizaci&#243;n de Parches Cr&#237;ticos de Oracle, Abril 2012</title>
   <link>http://www.clcert.cl/show.php?xml=xml/alertas/doc_2012-0961.xml&amp;xsl=xsl/alertas.xsl</link>
   <description>&#x3C;p>6 vulnerabilidades afectan al servidor de base de datos de Oracle, con un CVSS Base m&#225;ximo de 9. Este m&#225;ximo corresponde al componente Oracle Spatial en plataformas Windows. 6 vulverabilidades que afectan el producto Enterprise Manager Grid Control tambi&#233;n son relevantes para instalaciones del servidor de base de datos, con un CVSS Base m&#225;ximo de 5,8. Cuatro de ellas son explotables remotamente sin necesidad de autentificaci&#243;n.

11 vulnerabilidades afectan al producto Oracle Fusion Middleware, con un CVSS Base m&#225;ximo de 10 por la vulnerabilidad CVE-2012-1695. Este identificador incluye actualizaciones para el producto JRockit, para solucionar las vulnerabilidades de Java reportadas en febrero, consideradas criticas por permitir la ejecucion remota de c&#243;digo sin autenticaci&#243;n.

Adem&#225;s, las actualizaciones incluyen soluciones para las siguientes vulnerabilidades: 4 para Oracle E-Business Suite, 5 para Oracle Supply Chain Products Suite, 15 para Oracle Peoplesoft Enterprise, 2 para Siebel Clinical Trial Management System, 17 para Oracle FLEXCUBE y 1 para Oracle Primavera Enterprise Project Management.

Finalmente, las actualizaciones incluyen 15 nuevos parches de seguridad para la suite de productos Oracle Sun(Grid Engine, Oracle GlassFish Enterprise Server, Oracle Solaris, etc.) y 6 parches para Oracle MySQL.  &#x3C;/p></description>
   <pubDate>Wed, 18 Apr 2012 02:00:00 GMT</pubDate>
  </item>
  <item>
   <title>Vulnerabilidad de DoS en WordPress</title>
   <link>http://www.clcert.cl/show.php?xml=xml/alertas/doc_2012-0959.xml&amp;xsl=xsl/alertas.xsl</link>
   <description>&#x3C;p>Se ha encontrado una vulnerabilidad de abuso de funcionalidad (AoF) en WordPress. Es una t&#233;cnica de ataque en el que se utilizan las propias funcionalidades de un sitio para atacarlo. Un atacante remoto podr&iacute;a causar una denegaci&#243;n de servicio mediante un ataque de este tipo.

La vulnerabilidad la encontramos en las funcionalidades  Reparar la base de datos  y  Reparar y optimizar la base de datos  ( Repair Database  y  Repair and Optimize Database ) en  wp-admin/maint/repair.php . Enviando m&#250;ltiples peticiones de este script se consigue aumentar el consumo de recursos, pudiendo causar una denegaci&#243;n de servicio que afectara a todo el servidor.  &#x3C;/p></description>
   <pubDate>Tue, 17 Apr 2012 02:00:00 GMT</pubDate>
  </item>
  <item>
   <title>Vulnerabilidad cross-site scripting en Vbulletin 4.1.x</title>
   <link>http://www.clcert.cl/show.php?xml=xml/alertas/doc_2012-0960.xml&amp;xsl=xsl/alertas.xsl</link>
   <description>&#x3C;p>Se han descubierto tres vulnerabilidades de tipo cross site scripting en vBulletin en las versiones 4.1.4 hasta la 4.1.11.
Estas vulnerabilidades son debidas a errores de filtrado en determinados par&#225;metros de entrada no especificados en los archivos includes/version_vbulletin.php, clientscript/ckeplugins/bbcode/plugin.js y  clientscript/ckeditor/ckeditor.js.

Un atacante remoto podr&#237;a aprovechar estas vulnerabilidades para ejecutar c&#243;digo HTML o JavaScript arbitrario en el navegador de un usuario que visite una p&#225;gina web maliciosa, bajo el contexto de la web atacada.  &#x3C;/p></description>
   <pubDate>Tue, 17 Apr 2012 02:00:00 GMT</pubDate>
  </item>
  <item>
   <title>Escalada de privilegios en VMWare ESX/ESXi</title>
   <link>http://www.clcert.cl/show.php?xml=xml/alertas/doc_2012-0957.xml&amp;xsl=xsl/alertas.xsl</link>
   <description>&#x3C;p>Se ha descubierto una vulnerabilidad de escalada de privilegio en VMware ESX/ESXi.
La vulnerabilidad reside en el objeto de listado de herramientas.
Un atacante local podr&#237;a escalar privilegios en un entorno virtualizado con sistema operativo Windows mediante vectores no especificados.  &#x3C;/p></description>
   <pubDate>Sun, 15 Apr 2012 02:00:00 GMT</pubDate>
  </item>
  <item>
   <title>Actualizaciones para Java en Mac OS X</title>
   <link>http://www.clcert.cl/show.php?xml=xml/alertas/doc_2012-0958.xml&amp;xsl=xsl/alertas.xsl</link>
   <description>&#x3C;p>Las actualizaciones, adem&#225;s de solucionar las vulnerabilidades correspondientes a la &#250;ltima versi&#243;n de Java, incluyen las siguiemtes medidas para protegerse del virus Flashback:
&#x3C;liize>
    &#x3C;li>Incluye la &#250;ltima versi&#243;n de Java 1.6.0_31 anteriormente publicada &#x3C;/li>
    &#x3C;li>Elimina la mayor parte de variantes de Flashback &#x3C;/li>
    &#x3C;li>En la versi&#243;n para OS X Lion modifica la configuraci&#243;n del navegador para que no ejecute autom&#225;ticamente Java applets. De todos modos, los usuarios pueden habilitar esta opci&#243;n a trav&#233;s de la aplicaci&#243;n contenida en utilidades  Preferencias de Java , aunque se deshabilitar&#225; de nuevo si no se ha ejecutado ning&#250;n applet en al menos 35 d&#237;as. &#x3C;/li>  
&#x3C;/liize>
&#x3C;/p></description>
   <pubDate>Sun, 15 Apr 2012 02:00:00 GMT</pubDate>
  </item>
  <item>
   <title>Actualizaci&#243;n de Adobe Reader y Acrobat Abril 2012</title>
   <link>http://www.clcert.cl/show.php?xml=xml/alertas/doc_2012-0955.xml&amp;xsl=xsl/alertas.xsl</link>
   <description>&#x3C;p>Adobe ha publicado sus actualizaciones trimestrales correspondientes al mes de enero de 2012, que incluyen 1 bolet&#237;n de seguridad de nivel cr&#237;tico (APSB12-08) que soluciona 6 vulnerabilidades que podr&#237;an permitir la ejecuci&#243;n de c&#243;digo arbitrario.

APSB12-08: cuatro vulnerabilidades cr&#237;ticas en los productos Adobe Reader y Acrobat podr&#237;an provocar un cierre inesperado, y posiblemente permitir a un atacante comprometer el sistema afectado:

&#x3C;li>CVE-2012-0774: desbordamiento de entero en el tratamiento de fuentes True Type (TTF).
&#x3C;/li>&#x3C;li>CVE-2012-0775: corrupci&#243;n de memoria al tratamiento de JavaScript.
&#x3C;/li>&#x3C;li>CVE-2012-0776: salto de restricciones de seguridad mediante el instalador de Adobe Reader.
&#x3C;/li>&#x3C;li>CVE-2012-0777: corrupci&#243;n de memoria en la interfaz de programaci&#243;n (API) de JavaScript.

La actualizaci&#243;n para las versiones 10.x de Adobe Reader y Acrobat, incluye las actualizaciones de Adobe Flash Player publicadas recientemente en los boletines APSB12-03, APSB12-05 y APSB12-07. Las versiones 9.x de Adobe Reader y Acrobat, han sido modificadas en esta nueva versi&#243;n para utilizar la versi&#243;n de Adobe Flash que est&#233; instalada en el equipo, por lo que no necesitan incorporar las actualizaciones.

La actualizaci&#243;n para las versiones 9.x de Adobe Reader y Acrobat, desactiva por defecto la visualizaci&#243;n de contenidos 3D a los archivos de tipo PDF, este tipo de contenido ha sido un vector de ataque utilizado habitualmente para la explotaci&#243;n de vulnerabilidades anteriores. En caso de abrir archivos con este tipo de contenido, el usuario deber&#225; autorizar expl&#237;citamente el contenido 3D al abrir un archivo. &#x3C;/li> &#x3C;/p></description>
   <pubDate>Wed, 11 Apr 2012 02:00:00 GMT</pubDate>
  </item>
 </channel>
</rss>

