Telefónica Tech Boletim semanal de Cibersegurança 29 Abril – 5 Maio Vulnerabilidade crítica nos firewalls Zyxel O fabricante de equipamentos de rede Zyxel lançou patches de segurança para uma vulnerabilidade crítica que afeta seus firewalls. A vulnerabilidade, que foi descoberta e relatada...
Telefónica Tech Boletim semanal de Cibersegurança 15 – 21 Abril Google corrige duas novas vulnerabilidades de 0-day exploradas ativamente O Google emitiu novos avisos de segurança sobre a identificação de vulnerabilidades de 0-day que afeta o navegador Chrome que está...
A ElevenPaths cria um add-on para que o Firefox seja compatível com o recurso Certificate TransparencyElevenPaths 4 abril, 2019 O recurso certificate transparency é obrigatório no Chrome para os novos certificados criados desde finais de 2017 e mostrará um alerta nas páginas protegidas por certificados que não estejam armazenados no Chrome e que possam ter sua data checada. Nenhum outro navegador suporta o recurso certificate transparency e o Firefox tenta utilizar o recurso há anos, mas não o conseguiu por problemas de desempenho que, até o momento, não foram solucionados. Criamos nosso próprio certificador através de uma extensão Já que a Mozilla não tem ainda uma data definida para ativar essa funcionalidade, decidimos criar uma extensão própria para que o navegador possa testar o cumprimento do certificate transparency nos sites visitados pelo usuário, ou ao menos saber se estas páginas tem o SCT (Signed Certificate Timestamp) corretos. Um certificado é considerado válido se conta com um SCT, definido pela entidade certificadora no momento em que faz o upload do mesmo nos logs dos navegadores, que então podem comparar o registro armazenado com aquele mostrado pelas páginas que se tenta abrir. É isso que o Chrome vem fazendo há um bom tempo. O SCT pode ser oferecido ao usuário de três maneiras diferentes: Gravado diretamente no certificado Através de uma extensão TLS Usando o protocolo OCSP (Online Certificate Status Protocol) Para um plugin no Firefox não é simples chegar à camada TLS ou do OCSP para comprovar as informações de SCT e, por isso, nossa extensão só é capaz de comprovar o SCT gravado diretamente nos próprios certificados. Ainda que essa não seja a solução ideal, o cenário é utilizado pela grande maioria de certificados digital hoje em dia. Através desse link você pode baixar a extensão diretamente do repositório oficial do Firefox, programada por nosso colega Tomás Coiro, de Buenos Aires. Porque não utilizar a solução da própria Mozilla? A Mozilla incluiu há algum temo uma API para extensões do seu navegador que permitia calcular o valor do certificate transparency, basicamente comprovante que o site havia cumprido os requisitos de certificação. Nós não pudemos usa-la, no entanto. Isso porque ela simplesmente não funciona, foram encontrados problemas de desempenho e se decidiu há um par de anos desativar o recurso. Ainda assim é possível, de maneira muito simples, ativa-la novamente na página de configurações do navegador: Mas não se anime, a API não servirá para muita coisa. Ela não produz nada além de um log no console do navegador, podemos ver na imagem abaixo que sem o recurso habilitado, um “not applicable” é mostrado, com ele, obtivemos “compliant” ou “not_enough_scts” de acordo com o caso. Até pensamos em ativa a opção por padrão na extensão para avaliar seus resultados, no entanto não realizamos os testes porque o impacto no desempenho do navegador é tremendo, por razões que vamos detalhar mais à frente. Analisando o, agora em pausa, certificate transparency no Firefox não temos claramente definida a quantidade de SCT suficientes para o navegador, porque as contas realizadas por ele são algo estranhas. De qualquer forma (para além do problema de rendimento reconhecido pela Mozilla), comprovamos que na maioria das vezes o número de SCTs não é suficiente para satisfazer a política. Enquanto o Chrome nos mostra um status válido de segurança, o Firefox continua mostrando “not_enough_sct”. Em resumo, a Mozilla está trabalhando em uma solução para o uso de certificate transparency no seu navegador, mas parece que existem outras prioridades no roadmap do produto, o que atrasou o desenvolvimento de uma solução. Enquanto não haja uma solução definitiva, você pode utilizar nossa extensão de Certificate Transparency como paliativo. Laboratório de Inovação ElevenPaths Uma revisão sobre as melhores técnicas de hacking na internet (Parte 2)Em busca do phishing perfeito que pode enganar até você mesmo
Telefónica Tech Boletim semanal de Cibersegurança 11 – 17 Fevereiro Apple corrige 0-day explorado ativamente A Apple emitiu vários avisos de segurança para corrigir uma vulnerabilidade de 0-day explorada ativamente. A falha de segurança, listada como CVE-2023-23529, é uma confusão...
Telefónica Tech Boletim semanal de Cibersegurança 4 – 10 Fevereiro Vulnerabilidade crítica no Atlassian Jira A Atlassian emitiu um comunicado de segurança no qual lança correções para resolver uma vulnerabilidade crítica no Jira Service Management Server e no Data Center. De...
Telefónica Tech Boletim semanal de Cibersegurança 27 Janeiro – 3 Fevereiro LockBit Green: nova variante LockBit Pesquisadores da vx-underground detectaram recentemente que uma nova variante de ransomware, chamada LockBit Green, está sendo usada pelos manipuladores de ransomware LockBit. Esta nova variante seria...
Telefónica Tech Boletim semanal de Cibersegurança 21 – 27 Janeiro Killnet visando vítimas na Espanha Esta semana, o grupo hacktivista Killnet anunciou uma campanha de ataques contra a Alemanha, levando a ataques de Negação de Serviço Distribuído (DDoS) que tornaram...
Telefónica Tech Boletim semanal de Cibersegurança 14 – 20 Janeiro Vulnerabilidades críticas nos roteadores Netcomm e TP-Link Várias vulnerabilidades foram descobertas nos roteadores Netcomm e TP-Link. Por um lado, as falhas, identificadas como CVE-2022-4873 e CVE-2022-4874, são um caso de estouro de...
Telefónica Tech Boletim semanal de Cibersegurança 31 Dezembro – 6 Janeiro Cadeia de dependência do PyTorch é violada O PyTorch, uma popular estrutura de aprendizado de máquina de código aberto, alertou os usuários que instalaram o PyTorch todas as noites entre...