<?xml version="1.0" encoding="UTF-8"?>
<posts>
  <post>
    <IP type="integer">0.0.0.0</IP>
    <author-id type="integer">889</author-id>
    <blog-id type="integer">909</blog-id>
    <body>Como ya pudimos escuchar en la edici&#243;n 139 de El Gurdi&#225;n (&lt;A href="http://elguardian.euskadigital.net"&gt;http://elguardian.euskadigital.net&lt;/A&gt;) para el mes de Octubre, Microsoft ha publicado seis parches para corregir diversas vulnerabilidades. Un d&#237;a despu&#233;s de la difusi&#243;n del bolet&#237;n publicado por Microsoft, en el que arreglaba algunas vulnerabilidades (entre ellas una grave de Excel), se ha dado a conocer un nuevo error en Word, el procesador de textos de la compa&#241;&#237;a, cuyo parche no se espera hasta el pr&#243;ximo bolet&#237;n, que se distribuir&#225;, presumiblemente, el pr&#243;ximo 13 de noviembre.
 
No hace todav&#237;a una semana de la publicaci&#243;n mensual, por parte de Microsoft, del &lt;FONT color=#464646 size=2&gt;que contiene los parches a trav&#233;s de Windows Update, y ya est&#225;n saliendo a la luz nuevas vulnerabilidades sin resolver. Esta pr&#225;ctica es bastante habitual, ya que, debido a que Microsoft toma como referencia los segundos martes de cada mes para distribuir las soluciones a los problemas encontrados hasta entonces, muchos hackers aprovechan el d&#237;a siguiente (segundo mi&#233;rcoles de cada mes), para difundir los nuevos problemas todav&#237;a no resueltos por la compa&#241;&#237;a, lo que provoca que estas vulnerabilidades puedan ser explotadas durante un mes completo antes de que Microsoft difunda las soluciones.

Este es, por ejemplo, el caso de Word, el procesador de texto de la compa&#241;&#237;a. El pasado d&#237;a 9 de octubre,  fiel a su cita con los clientes, Microsoft public&#243; la soluci&#243;n a un problema cr&#237;tico que se conoc&#237;an y que atacaba a diversas versiones de Word, pero tan s&#243;lo un d&#237;a despu&#233;s, Symantec ha dado a conocer un nuevo problema que afecta a todas las versiones del procesador de textos, excepto la &#250;ltima, Word 2007. Seg&#250;n los expertos de Symantec, esta nueva vulnerabilidad produce que la aplicaci&#243;n se cuelgue simplemente con abrir un documento, cuya composici&#243;n, seg&#250;n detallan, incluye c&#243;digo Shell y tres m&#243;dulos de malware. Despu&#233;s de realizar varias investigaciones, se ha concluido que este documento, que afecta millones de clientes en todo el mundo, no ha sido creado con una versi&#243;n Windows de la aplicaci&#243;n, ya que no tiene una cabecera OLE. Esto indica que el documento malicioso habr&#237;a sido creado con una versi&#243;n de Word para equipos Macintosh.

Por otra parte, el equipo de desarrollo de Excel ha informado, a trav&#233;s de su blog oficial (blogs.msdn.com/excel), de que ya est&#225; disponible el parche que solventa los problemas a la hora de realizar ciertos c&#225;lculos matem&#225;ticos que hasta ahora hac&#237;a err&#243;neamente (si el resultado de una operaci&#243;n estaba entre 65534.99999999995 y 65535, o entre 65535.99999999995 y 65536, Excel mostraba err&#243;neamente 100000 o 100001 respectivamente). En este caso, seg&#250;n informa David Gainer en el &lt;/FONT&gt;&lt;A href="http://blogs.msdn.com/excel/archive/2007/10/09/calculation-issue-update-fix-available.aspx" target=1&gt;&lt;FONT color=#464646 size=2&gt;blog oficial&lt;/FONT&gt;&lt;/A&gt;&lt;FONT color=#464646 size=2&gt; del producto ya est&#225; disponible la soluci&#243;n para el problema, tanto de forma &lt;/FONT&gt;&lt;A href="http://download.microsoft.com/download/6/1/3/61343075-aa12-4152-a761-fccc16d6cef4/office-kb943075-fullfile-x86-glb.exe"&gt;&lt;FONT color=#464646 size=2&gt;directa&lt;/FONT&gt;&lt;/A&gt;&lt;FONT color=#464646 size=2&gt;, como v&#237;a Microsoft Update. 

Asimismo, la soluci&#243;n ser&#225; igualmente incluida en el primer Service Pack de Office 2007, cuya fecha de lanzamiento no est&#225; decidida.&lt;/FONT&gt;
M&#225;s informaci&#243;n en PC World y en &lt;A href="http://elguardian.euskadigital.net"&gt;http://elguardian.euskadigital.net&lt;/A&gt;</body>
    <closed-comments type="boolean"></closed-comments>
    <closed-trackbacks type="boolean"></closed-trackbacks>
    <comments-count type="integer">5</comments-count>
    <created-at type="datetime">2007-10-15T16:35:10Z</created-at>
    <date type="datetime">2007-10-15T16:35:10Z</date>
    <id type="integer">44121</id>
    <last-comment-date type="datetime">2009-04-06T23:57:25Z</last-comment-date>
    <myfile-id type="integer"></myfile-id>
    <nicetitle>parches-microsoft-octubre</nicetitle>
    <published-at type="datetime">2007-10-15T16:35:10Z</published-at>
    <site-id type="integer">1</site-id>
    <status type="integer">1</status>
    <title>Parches de Microsoft en octubre</title>
    <updated-at type="datetime">2009-04-06T23:57:25Z</updated-at>
  </post>
  <post>
    <IP type="integer">0.0.0.0</IP>
    <author-id type="integer">889</author-id>
    <blog-id type="integer">909</blog-id>
    <body>Como ya comentaremos en el PodCast de seguridad &lt;a href="http://elguardian.euskadigital.net/" title="http://elguardian.euskadigital.net" id="link_0"&gt;El Guardi&#225;n&lt;/a&gt;, Microsoft ha anunciado cinco boletines de seguridad: uno para Windows, otro para Visual Studio, otro paraWindows Services para UNIX, otro para su MSN (Live) Messengery uno compartido entre Windows y SharePoint Server.

&lt;em&gt;Si en agosto fueron nueve boletines de seguridad que salieron a la luz,
este mes Microsoft prev&#233; publicar cinco actualizaciones el d&#237;a 11 de
septiembre. Parece que el dedicado a Windows (y que en principio se
anuncia s&#243;lo para Windows 2000) alcanza la categor&#237;a de cr&#237;tico. El
resto han sido calificados con categor&#237;a de "importante".

Adicionalmente, y como viene siendo habitual, Microsoft publicar&#225; una
actualizaci&#243;n para Microsoft Windows Malicious Software Removal Tool.
Adem&#225;s, se publicar&#225; una actualizaci&#243;n de alta prioridad no relacionada
con la seguridad.

El fallo en el ActiveX de Office descubierto a mediados de junio, del
que existe exploit p&#250;blico y no actualizaci&#243;n oficial, no parece estar
siendo explotado de forma masiva. No fue corregido en agosto y parece
que tampoco ser&#225; corregido en esta ocasi&#243;n.

Parece interesante la vulnerabilidad en Visual Studio, que quiz&#225;s
corresponda con el exploit hecho p&#250;blico hace unos d&#237;as. Se trata de una
posible ejecuci&#243;n de c&#243;digo a trav&#233;s de ficheros VBP (Visual Basic
Project) especialmente manipulados.

Igualmente parece que se va a corregir el grave fallo descubierto en
Microsoft MSN Messenger y (como se llama ahora) Live Messegner. El fallo
que se public&#243; 'por sorpresa' a finales de agosto se debe a un error en
el manejo de conversaciones de v&#237;deo. Si se env&#237;an datos especialmente
manipulados, un atacante podr&#225; provocar un desbordamiento de heap y
ejecutar c&#243;digo arbitrario si la v&#237;ctima acepta una invitaci&#243;n de c&#225;mara
web. Este fallo es muy similar al que se detect&#243; a mediados de agosto en
Yahoo! Messenger, competencia directa de Microsoft en mensajer&#237;a
instant&#225;nea.&lt;/em&gt;

Publicado en: &lt;a href="http://elguardian.euskadigital.net/" title="http://elguardian.euskadigital.net" id="link_1"&gt;http://elguardian.euskadigital.net&lt;/a&gt;     </body>
    <closed-comments type="boolean"></closed-comments>
    <closed-trackbacks type="boolean"></closed-trackbacks>
    <comments-count type="integer">0</comments-count>
    <created-at type="datetime">2007-09-08T14:49:22Z</created-at>
    <date type="datetime">2007-09-08T14:49:22Z</date>
    <id type="integer">29816</id>
    <last-comment-date type="datetime"></last-comment-date>
    <myfile-id type="integer"></myfile-id>
    <nicetitle>martes-11-septiembre-microsoft-publica-cinco-boletines</nicetitle>
    <published-at type="datetime">2007-09-08T14:49:22Z</published-at>
    <site-id type="integer">1</site-id>
    <status type="integer">1</status>
    <title>Martes 11 de Septiembre: Microsoft publica cinco boletines</title>
    <updated-at type="datetime">2007-09-08T14:49:22Z</updated-at>
  </post>
  <post>
    <IP type="integer">0.0.0.0</IP>
    <author-id type="integer">889</author-id>
    <blog-id type="integer">909</blog-id>
    <body>Muchos oyentes de &lt;A id=link_1 title="Blog y PodCast de seguridad El Guardi&#225;n" href="http://elguardian.euskadigital.net/"&gt;&lt;A title="El Guardi&#225;n" style="TEXT-DECORATION: none" href="http://elguardian.euskadigital.net/"&gt;El Guardi&#225;n&lt;/A&gt;&lt;/A&gt; preocupados por la seguridad de su sistema operativo est&#225;n pendientes desde hace un tiempo de la fecha de publicaci&#243;n del primer Service Pack para Vista y el tercero para Windows XP. Ahora ya tienen la respuesta. Hablaremos de ello en la pr&#243;xima edici&#243;n (la 134) del PodCast sobre seguridad El Guardi&#225;n (&lt;A id=link_0 title="Blog y PodCast de seguridad El Guardi&#225;n" href="http://elguardian.euskadigital.net/"&gt;http://elguardian.euskadigital.net&lt;/A&gt;).



&lt;EM&gt;Windows XP tendr&#225; una nueva actualizaci&#243;n en las semanas pr&#243;ximas, cuando Microsoft presente el tercer Service Pack para este sistema operativo. Windows XP SP3 ser&#225; la &#250;ltima actualizaci&#243;n para XP e incluir&#225; actualizaciones previamente lanzadas as&#237; como un peque&#241;o n&#250;mero de nuevos arreglos. Seg&#250;n Microsoft, no alterar&#225; seriamente la experiencia de XP.&lt;/EM&gt;



&lt;EM&gt;Para Windows Vista habr&#225; que esperar un poco m&#225;s. Ahora que Microsoft finalmente ha roto su silencio respecto a la fecha del lanzamiento del Service Pack 1 (SP1) para Windows Vista, sabemos gracias a Pc World que las &#250;ltimas betas estar&#225;n disponibles a partir de septiembre para unos 10.000 a 15.000 probadores, mientras que la versi&#243;n definitiva se liberar&#225; en el primer trimestre del a&#241;o 2008.&lt;/EM&gt;



M&#225;s informaci&#243;n en: &lt;A id=link_0 title="Blog y PodCast de seguridad El Guardi&#225;n" href="http://elguardian.euskadigital.net/"&gt;http://elguardian.euskadigital.net&lt;/A&gt;

</body>
    <closed-comments type="boolean"></closed-comments>
    <closed-trackbacks type="boolean"></closed-trackbacks>
    <comments-count type="integer">2</comments-count>
    <created-at type="datetime">2007-08-31T15:13:19Z</created-at>
    <date type="datetime">2007-08-31T15:13:19Z</date>
    <id type="integer">27266</id>
    <last-comment-date type="datetime">2008-06-23T07:39:11Z</last-comment-date>
    <myfile-id type="integer"></myfile-id>
    <nicetitle>actualizaciones-windows-vista-y-xp</nicetitle>
    <published-at type="datetime">2007-08-31T15:13:19Z</published-at>
    <site-id type="integer">1</site-id>
    <status type="integer">1</status>
    <title>Actualizaciones para Windows Vista y XP</title>
    <updated-at type="datetime">2008-06-23T07:39:15Z</updated-at>
  </post>
  <post>
    <IP type="integer">0.0.0.0</IP>
    <author-id type="integer">889</author-id>
    <blog-id type="integer">909</blog-id>
    <body>Aunque los rumores iniciales sobre la salida del Service Pack 1 para Windows Vista lo situaban en el pr&#243;ximo a&#241;o 2008, varios medios de comunicaci&#243;n comentan que previsiblemente ser&#225; para mediados de este mes, seguramente la semana del 16, cuando salga la primera beta.

&lt;EM&gt;Los rumores de este fin de semana situaban el primer Service Pack para Windows Vista all&#225; por el a&#241;o 2008. Hoy conocemos que previsiblemente ser&#225; para mediados de este mes, seguramente la semana del 16, cuando salga la primera beta del SP1.

El SP1 para Windows Vista tendr&#225; una versi&#243;n final no demasiado tarde, seguramente para el mes de noviembre de este mismo a&#241;o, nada de 2008.

Sea como fuere, lo cierto es que el SP1 para Windows Vista cada d&#237;a se hace m&#225;s necesario, y esperemos que Microsoft consiga con &#233;l el grado de estabilidad que ya consiguiera con el SP2 para su anterior sistema operativo Windows XP.

Fuente: &lt;A id=link_0 title=http://elguardian.euskadigital.net href="http://elguardian.euskadigital.net/"&gt;http://elguardian.euskadigital.net&lt;/A&gt;&lt;/EM&gt;

</body>
    <closed-comments type="boolean"></closed-comments>
    <closed-trackbacks type="boolean"></closed-trackbacks>
    <comments-count type="integer">0</comments-count>
    <created-at type="datetime">2007-07-09T09:57:36Z</created-at>
    <date type="datetime">2007-07-09T09:57:36Z</date>
    <id type="integer">11590</id>
    <last-comment-date type="datetime"></last-comment-date>
    <myfile-id type="integer"></myfile-id>
    <nicetitle>windows-vista-ofrecera-sp1-beta-la-mitad-julio</nicetitle>
    <published-at type="datetime">2007-07-09T09:57:36Z</published-at>
    <site-id type="integer">1</site-id>
    <status type="integer">1</status>
    <title>Windows Vista ofrecer&#225; el SP1 (Beta) para la mitad de Julio</title>
    <updated-at type="datetime">2007-07-09T09:57:36Z</updated-at>
  </post>
  <post>
    <IP type="integer">0.0.0.0</IP>
    <author-id type="integer">889</author-id>
    <blog-id type="integer">909</blog-id>
    <body>Tal como mencionamos en la edici&#243;n 127 del &lt;A id=link_1 title=http://elguardian.euskadigital.net/ href="http://elguardian.euskadigital.net/"&gt;PodCast de seguridad El Guari&#225;n&lt;/A&gt;, Microsoft, en su habitual ciclo de actuaciones mensuales del segundo martes de cada mes, nos informa de seis nuevas vulnerabilidades (cuatro de ellas cr&#237;ticas) aplicables a productos como Internet Explorer, Office y Windows Vista.
La informaci&#243;n ampliada la pod&#233;is encontrar en &lt;A href="http://www.idg.es/"&gt;www.idg.es&lt;/A&gt; publicada por &lt;EM&gt;Daniel Comino: &lt;/EM&gt;
&lt;EM&gt;En cuanto a nivel de severidad, cuatro de los parches que Microsoft publica, solventar&#225;n cuatro vulnerabilidades cr&#237;ticas (a trav&#233;s de las que un hacker podr&#237;a realizar una ejecuci&#243;n remota de c&#243;digo), una de impacto importante y otra de riesgo moderado.

Esta nueva publicaci&#243;n de parches afecta a varios tipos de productos de Microsoft, como son Internet Explorer, el componente Windows Mail de Windows Vista (tanto en su versi&#243;n de 32 como en la de 64 bits), o Visio (herramienta de Office para la creaci&#243;n de diagramas).

No obstante, aunque hay casos en los que los parches que Microsoft libera pueden resolver varias vulnerabilidades al mismo tiempo, por el momento, no se sabe el alcance real que tendr&#225; esta nueva distribuci&#243;n de soluciones ya que, actualmente, hay seis agujeros conocidos &#250;nicamente en Internet Explorer, por lo que habr&#225; que esperar para comprobar si efectivamente estos fallos conocidos quedan solventados.

Con el fin de detectar y solventar con la mayor prontitud los problemas que puedan acaecer dentro de una red, es altamente recomendable la utilizaci&#243;n de esc&#225;neres de vulnerabilidades y malas pr&#225;cticas, como pueda ser Microsoft Baseline Security Analyzer. Igualmente, antes de desplegar las nuevas soluciones, es recomendable analizar y testear cada tipo de equipo en un entorno de pruebas antes de realizar su instalaci&#243;n en producci&#243;n.&lt;/EM&gt;
Y m&#225;s informaci&#243;n en: &lt;A href="http://www.hispasec.com/"&gt;www.hispasec.com&lt;/A&gt;
</body>
    <closed-comments type="boolean"></closed-comments>
    <closed-trackbacks type="boolean"></closed-trackbacks>
    <comments-count type="integer">0</comments-count>
    <created-at type="datetime">2007-06-08T15:04:12Z</created-at>
    <date type="datetime">2007-06-08T15:05:20Z</date>
    <id type="integer">2270</id>
    <last-comment-date type="datetime"></last-comment-date>
    <myfile-id type="integer"></myfile-id>
    <nicetitle>seis-parches-microsoft-12-junio</nicetitle>
    <published-at type="datetime">2007-06-08T15:05:20Z</published-at>
    <site-id type="integer">1</site-id>
    <status type="integer">1</status>
    <title>Seis parches de Microsoft el 12 de junio</title>
    <updated-at type="datetime">2007-06-08T15:05:20Z</updated-at>
  </post>
</posts>
