Inicio | Noticias | Opinión | Redes & Telecom | Soluciones & Servicios | Mercado & Industria |
Seguridad
| Desarrollo Ejecutivo | E-Commerce | Almacenamiento
Soluciones & Servicios

REDES
& TELECOM

WAP: ¿Éxito o Fracaso?

“Las Empresas se
Están Orientando
en la Tecnología
Inalámbrica Wi-Fi,
Frente a Bluetooth”:
3Com

Modernizan Red
Para Eficientar la
Administración de
Justicia

OPINION
Hacia una Nueva Teoría de la Empresa

La Industria de TI Recibe un Golpe en la Quijada

MERCADO
& INDUSTRIA

Mostró Altas y Bajas el Mercado PC en AL

Aumentarán 15% Ingresos de los Servicios CRM en 2002

Irrumpe Microsoft en el Mercado de Soluciones CRM

DESARROLLO
EJECUTIVO

Buscan Salarios Óptimos en TI

El Futuro de los CIOs

SEGURIDAD
Ofrece IBM más Seguridad en Transacciones por Internet

Alerta Microsoft a Usuarios del Riesgo de un Nuevo Code Red

Descubrieron cinco nuevas vulnerabilidades en IIS

La empresa suministra un parche y dos herramientas de seguridad.

Microsoft hizo disponible un nuevo parche para el software de su Internet Information Server (IIS) a fin de enfrentar cinco orificios en la seguridad, incluyendo uno que podría ser explotado por los parásitos del Code Red.

La empresa también liberó dos herramientas gratuitas que se supone permitirán a los usuarios evaluar los niveles de seguridad de los productos de Microsoft con la esperanza de acelerar el proceso de parchado, lo que conducirá a disminuciones en la proliferación de parásitos del tipo Code Red.

El parche acumulativo para los IIS, mismo que puede bajarse del sitio en la Web de Microsoft, incluye la funcionalidad de todos los parches anteriores para las versiones 4.0 y 5.0 del software de servidores, además de corregir las nuevas fallas.

Tres de las cinco hasta ahora desconocidas nuevas fallas podrían permitir que hackers maliciosos lanzaran ataques de negación de servicios. De estos tres, uno que afecta solamente al IIS 4.0 es particularmente serio, ya que deja el sistema a merced de los parásitos del Code Red, declara la empresa en su notificacion de alerta.

Los otros orificios recientemente descubiertos podrían permitir a atacantes lograr acceso a la administración del servidor Web. Debido a la alerta de los riesgos del Code Red, los administradores de sistemas deberán instalar el parche en todos sus equipos que corran con IIS 4.5 ó 5.0, tan pronto como les sea posible, señaló Scott Culp, gerente de Seguridad de Microsoft.

Mientras tanto, las nuevas herramientas diseñadas para ayudar a los usuarios a mantener sus sistemas al día con la instalación de parches, fueron liberadas a escaso mes de la fecha en que se registraron los primeros ataques del Code Red, mismo que efectuó otro ataque el mes pasado y ha sido seguido de una reciente nueva ofensiva con el denominado Code Red II .

De acuerdo con los analistas, la omisión de instalar los sistemas parches proporcionados por Microsoft para la muy publicitada falla del IIS descubierta el pasado mes de junio, ha contribuido a la rápida propagación de los parásitos.

Microsoft ha hecho equipo con los desarrolladores de software de seguridad Shavlik Technologies LLC, con sede en St. Paul, Minn., para producir el HFNetChk y las herramientas del Microsoft Personal Security Advisor. Este ultimo producto está enfocado a la pequeña empresa y a los usuarios domésticos. El HFNetChk fue desarrollado para usuarios de las redes corporativas.

El HFNetChk es una herramienta imponente que corre en Windows NT 4.0 y Windows 2000, aclaró Microsoft. El software puede escanear el estatus de todos los equipos en una red, verificar los parches contra la base de datos XML de parches que Microsoft mantiene y emitir un reporte detallado de las máquinas que requieren de actualización.

Estas herramientas son las primeras de una serie de productos de Microsoft dirigidos a facilitarle al usuario el mejoramiento de sus sistemas de seguridad, resaltó Culp luego de añadir que las nuevas herramientas relacionadas con IIS y otros programas serán liberadas durante las próximas semanas.

"Herramientas como estas producen grandes avances en la prevención de cosas como el Code Red en lo futuro". Utilizando el HFNetChk, por ejemplo, los usuarios hubieran sido informados acerca de la disponibilidad del nuevo parche, comentó Culp. Estas acciones reflejan la urgencia y preocupación que Microsoft tiene de la seguridad, destacó Erick Hemmendinger, analista del Aberdeen Group de Boston, Mass.

"Pienso que nos estamos dando cuenta que los usuarios le dan a estos temas muchísima importancia y el no atenderlos podría perjudicar a Microsoft en sus estrategias de ampliación del mercado de negocios estratégicos", agregó Hemmendinger.

Code Red Encuentra Otro Orificio
Microsoft informó acerca de otra vulnerabilidad en su software IIS que está siendo activamente explotada por los parásitos de Code Red aun en los sistemas que habían sido parchados para evitar contagio.
Qué Sistemas
Están Afectados:
Computadoras que corren IIS 4.0 configuradas para redirigir visitantes de la Web de direcciones no actualizadas a direcciones vigentes.
El Riesgo Para
los Usuarios:
Un ataque de negacion-de-servicios podria causar que el servidor fallara temporalmente deteniendo el proceso de solicitudes de páginas Web.
Por qué está
involucrado
el Code Red:
Cuando los parásitos tratan de contaminar un servidor, envía un solicitud que contiene información no válida de la magnitud propiciando un ataque.


Para Conocer más

El Internet Information Server (IIS) no fue el único producto de Microsoft que ha sido identificado y designado recientemente por sus fallas en seguridad. La empresa también advirtió que existe un orificio en los servicios del grupo de noticias que viene con Windows y su servidor de intercambio de mensajes a través del que se podría lanzar un ataque de negación-de-servicio contra el sistema.
  El problema ocurre en el servicio del Network News Transport Protocol (NNTP) en Windows NT 4.0, Windows 2000 y Exchange 2000, afirmó Microsoft. NNTP es un protocolo estándar para difundir, distribuir y archivar artículos de noticias vía servidores con base en la Internet. La vulnerabilidad es el resultado de una fuga de memoria en un programa que procesa los envíos de noticias a través de la Internet, de acuerdo con Microsoft.
  Los envíos construidos de una manera particular y enviados a un servidor afectado activan la fuga de memoria, comentó Scott Culp, gerente de Seguridad de Microsoft. Enviando un numero suficiente de mensajes con malformaciones a un servidor contaminado, agregó Culp, un atacante podría agotar la disponibilidad de memoria y colapsar el sistema.
  Cualquier servidor de noticias NNTP que acepte mensajes de la Internet y que esté corriendo software afectado es vulnerable a estos ataques. Advirtió Microsoft, aunque la empresa suministró un parche, que según ellos, eliminará el problema mediante una adecuada deliveración de la memoria después de que el mensaje ha sido procesado.
  Un factor mitigante es que el servicio NNTP no corre por default en Windows o en Exchange, explicó Culp.
  Asimismo, algo que minimiza el impacto potencial de la fallas del NNTP es el hecho de que un numero considerable de los grandes servidores de noticias no están basados en plataformas Windows, apuntó Russ Cooper, analista de la empresa de Seguridad TruSecure, con sede en Reston, Va. "Es una situación que no afecta a un gran número de personas", señaló Cooper. Sin embargo, el mensaje para aquéllos que corren un servicio basado en NNTP de Windows es: instale el parche.
  Microsoft informó que la vulnerabilidad no le permite al atacante tomar el control de la administración del sistema o alterar los datos almacenados en el servidor afectado. Los administradores de los sistemas que han sido atacados pueden restaurar el servicio apagando el IISAdmin y reiniciando los equipos afectados.
  Las fugas de memoria, tales como la del servicio NNTP, son causadas cuando un proceso particular recuesta memoria adicional del sistema operativo para hacer una tarea y luego tiene fallas al regresar la memoria después de haber realizado la tarea.


OTRAS NOTAS EN ESTA SECCION
Administración Estratégica
Apuesta Banco de México por la Integración de la Información
Bital, a la Vanguardia en Servicios inancieros
Cambios en la Compra de Licencias Agravia a Gerentes de Sistemas
Celebran Pacto IBM y Proteome Systems
Destaca Compaq su Arquitectura Zero Latency Entreprise
ERP: Más Allá del Back-Office
ĄGerenciar por Funciones o por Procesos?
Impulsan IBM Mindspan Para el Desarrollo Gerencial
Lanza Autodesk AutoCAD 2002
Lotus Software, la Parte Humana de la Estrategia de E-Business
Microsoft, en la Silla de los Acusados
Novell Incrementará el Soporte de Aplicaciones Gerenciales
Presenta Ascential la Siguiente Generación de su Software
Sabre Elimina su Tradición de Mainframes
Sun Arremete Contra Microsoft por el Windows XP sin Java
Usan Supercomputadora Para Investigación Farmacéutica
Usuarios de Oracle: más Tiempo Para el Software Antiguo

 

Contáctenos
Sientáse con libertad de llamar o escribir con sus comentarios e ideas:
Contacto Editorial,
Negocios, Ventas


Copyright © 2001 Computerworld/México. Derechos Reservados. Prohibida la reproducción total o parcial.
Computerworld y Computerworld.com.mx y los respectivos logos son marcas registradas de International Data Group Inc.