usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
  • Seguridad
  • Noticias
Otras noticias
  • Detectan un nuevo troyano que secuestra los banners de publicidad con texto de Google reduciendo sus beneficios
  • Ejecución remota de código con skins de Winamp 3 y 5
  • Se incrementan los archivos infectados en las redes P2P
  • Mozilla lanza "Firefox 2.0.0.8" que corrige importantes vulnerabilidades
  • Coppermine 1.5.6, ya disponible
  • Los programas antispyware más descargados
  • Evolución del cibercrimen de aquí a 2020
  • Encuentran diversas vulnerabilidades con diversos efectos en Cisco IPS
  • El virus "Palevo" ataca ahora a Skype
  • Spam antes de Navidad
Más noticias
En el foro
  • ¿Qué antivirus usas?
  • ¿Alguna vez se te ha infectado el ordenador?
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • Virus Conficker "jwgkvsq.vmx"
  • detective privado...
Ir al foro de Seguridad

Desbordamiento de memoria en OpenSSL

Se ha publicado en la página de OpenSSL un aviso donde se anunciaba el descubrimiento y correspondiente publicación del parche a un desbordamiento de memoria intermedia basada en el heap en OpenSSL.

24 Abr 2012 | HISPASEC.COM
O

penSSL es un conjunto de herramientas de software libre desarrolladas para implementar los protocolos Secure Sockets Layer (SSL v2/v3) y Transport Layer Security (TLS v1), además de una gran cantidad de herramientas criptográficas.

La vulnerabilidad, a la que le ha sido asignado el CVE-2012-2110, aparece a la hora de leer datos en formato DER, presente, entre otros, en certificados X.509 y claves públicas RSA. Un atacante remoto podría enviar a la víctima, por ejemplo, una clave o certificados especialmente manipulados, para así causar una denegación de servicio y, potencialmente, ejecutar código arbitrario.

Concretamente, el fallo se debe a la realización de un casting de una variable C 'signed float' a otra 'signed int' en la función 'asn1_d2i_read_bio'. La conversión de un valor real a otro entero implica truncar el valor de la primera, dando lugar a un desbordamiento de memoria. Para poder explotar de manera correcta la vulnerabilidad, la víctima debería encontrarse ejecutando un sistema operativo de 64 bits.

Su descubridor, el investigador del grupo de seguridad de Google, Tavis Ormandy reportó junto a sus compañeros tanto la vulnerabilidad descubierta como el parche a aplicar. La comunidad encargada del desarrollo de OpenSSL ha subsanado el error, publicando las versiones 0.9.8v, 1.0.1a, y 1.0.0i de OpenSSL.

Más información:

OpenSSL Security Advisory [19 Apr 2012] http://www.openssl.org/news/secadv_20120419.txt

[Full-disclosure] incorrect integer conversions in OpenSSL can result in memory corruption. http://archives.neohapsis.com/archives/fulldisclosure/2012-04/0209.html



Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters



  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?
  • Svenson
  • Curso Inglés intensivo
  • cruz roja

  • Médicos Sin Fronteras