Ubucon 2010 el 19 y 20 de Noviembre

  • Lugar: Universidad de Palermo - Mario Bravo 1050 CABA
  • Fecha: Noviembre 19 (viernes) y 20 (sabado)
  • Horario: el 19/11 a partir de las 12 - el 20/11 jornada completa
  • Web Oficial

No es necesario inscribirse para asistir, pero es recomendable hacerlo (link) para poder estar notificado ante algún cambio.

El viernes 19 y sábado 20 se realizaran charlas técnicas informales para varios niveles (ver calendario de actividades).  Durante el sábado 20 también se realizará un InstallFest para aquellos ususairos que quieran instalar Ubuntu en el equipo un grupo de usuarios van a estar realizando instalaciones (Ver recomendaciones).

Definicion de UbuCon: Que es una UbuCon? 

Fragmento traducido desde: RunningAnUbucon   

USN-933-1 Abril 28, 2010 postgresql-8.1, postgresql-8.3, postgresql-8.4

Errores detectados:

CVE-2010-0442:

Fue descubierto que PostgreSQL no asegura adecuadamente las entradas cuando se utiliza substring() con una sentencia SELECT.  Un atacante remoto autenticado puede  causar una negación de servicio a través de la caída de la aplicación.

Versiones afectadas:
  • Ubuntu 6.06 LTS
  • Ubuntu 8.04 LTS
  • Ubuntu 9.04
  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

 

  • Ubuntu 6.06 LTS: postgresql-8.1 8.1.20-0ubuntu0.6.06.1 
  • Ubuntu 8.04 LTS: postgresql-8.3 8.3.10-0ubuntu8.04.1 
  • Ubuntu 9.04: postgresql-8.3 8.3.10-0ubuntu9.04.1 
  • Ubuntu 9.10: postgresql-8.4 8.4.3-0ubuntu9.10.1 

 

En general la actualización del sistema es suficiente para solucionar este problema.

USN-931-2 Abril 26, 2010 ffmpeg, ffmpeg-debian

Errores detectados:

USN-931-1 corrige vulnerabilidades en FFmpeg.  Esta actualización introdujo una regresión cuando trata de reproducir algunos archivos multimedia. Esta actualización corrige el problema.

Versiones afectadas:

  • Ubuntu 8.04 LTS
  • Ubuntu 8.10
  • Ubuntu 9.04
  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 8.04 LTS: 
    • libavcodec1d 3:0.cvs20070307-5ubuntu7.5 
    • libavformat1d 3:0.cvs20070307-5ubuntu7.5 
  • Ubuntu 8.10: 
    • libavcodec51 3:0.svn20080206-12ubuntu3.3 
    • libavformat52 3:0.svn20080206-12ubuntu3.3 
  • Ubuntu 9.04: 
    • libavcodec52 3:0.svn20090303-1ubuntu6.2 
    • libavformat52 3:0.svn20090303-1ubuntu6.2 
  • Ubuntu 9.10: 
    • libavcodec52 4:0.5+svn20090706-2ubuntu2.2 
    • libavformat52 4:0.5+svn20090706-2ubuntu2.2 

En general la actualización del sistema es suficiente para solucionar este problema.

 

USN-929-2 Abril 20, 2010 irssi

Errores detectados:

La actualización del paquete irssi con SSL y proxy IRC introdujo una regresión.

CVE-2010-1155:

Fue descubierto que irssi no realiza validaciones de certificado del host cuando utiliza conexiones SSL.  Un atacante puede explotar esto para realizar un ataque de hombre en el medio y ver información sensible o alterar comunicaciones encriptadas.

CVE-2010-1156:

Aurelien Delaitre descubrió que irssi puede ser forzado a utilizar como referencia indirecta a un dato un puntero nulo cuando un usuario deja un canal.  Un atacante remoto puede causar una negación de servicio a través de la caída de la aplicación.

Versiones afectadas:

  • Ubuntu 8.04 LTS
  • Ubuntu 8.10
  • Ubuntu 9.04
  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 8.04 LTS: 
    • irssi 0.8.12-3ubuntu3.3
  • Ubuntu 8.10: 
    • irssi 0.8.12-4ubuntu2.3
  • Ubuntu 9.04: 
    • irssi 0.8.12-6ubuntu1.3
  • Ubuntu 9.10: 
    • irssi 0.8.14-1ubuntu1.2

En general la actualización del sistema es suficiente para solucionar este problema.

USN-932-1 Abril 19, 2010 kdebase-workspace

Errores detectados:

CVE-2010-0436:

Sebastian Krahmer descubrió una condición de carrera en el KDE Display Manager (KDM).  Un atacante local podría explotar esto para cambiar los permisos de los archivos en forma arbitraria, y con esto permitir una escalada de privilegios.

Versiones afectadas:

  • Ubuntu 8.10
  • Ubuntu 9.04
  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 8.10: kdm 4:4.1.4-0ubuntu1~intrepid3.2 
  • Ubuntu 9.04: kdm 4:4.2.2-0ubuntu2.1 
  • Ubuntu 9.10: kdm 4:4.3.2-0ubuntu7.2 

Se debe reiniciar el sistema para solucionar este problema.

USN-931-1 Abril 19, 2010 ffmpeg, ffmpeg-debian

Errores detectados:

CVE-2009-4632, CVE-2009-4633, CVE-2009-4634, CVE-2009-4635, CVE-2009-4637, CVE-2009-4639, CVE-2009-4640:

Fue descubierto que FFmpeg contenía multiples problemas de seguridad cuando procesaba algunos archivos multimedia.  Si un usuario en engañado en abrir un archivo multimedia especialmente diseñado, un atacante podría causar una negación de servicio a través de la caída de la aplicación o eventualmente ejecutar código en forma arbitraria con los privilegios del usuario que invocó el programa.

USN-929-1 Abril 16, 2010 irssi

Errores detectados:

CVE-2010-1155:

Fue descubierto que irssi no realiza validaciones de certificado del host cuando utiliza conexiones SSL.  Un atacante puede explotar esto para realizar un ataque de hombre en el medio y ver información sensible o alterar comunicaciones encriptadas.

CVE-2010-1156:

Aurelien Delaitre descubrió que irssi puede ser forzado a utilizar como referencia indirecta a un dato un puntero nulo cuando un usuario deja un canal.  Un atacante remoto puede causar una negación de servicio a través de la caída de la aplicación.

This update also adds SSLv3 and TLSv1 support, while disabling the old, insecure SSLv2 protocol.

Esta actualización también incorpora soporte a SSLv3 y TLSv1, deshabilitando el viejo e inseguro protocolo SSLv2.

Versiones afectadas:

  • Ubuntu 6.06 LTS
  • Ubuntu 8.04 LTS
  • Ubuntu 8.10
  • Ubuntu 9.04
  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 8.04 LTS: irssi 0.8.12-3ubuntu3.2 
  • Ubuntu 8.10: irssi 0.8.12-4ubuntu2.2 
  • Ubuntu 9.04: irssi 0.8.12-6ubuntu1.2 
  • Ubuntu 9.10: irssi 0.8.14-1ubuntu1.1

En general la actualización del sistema es suficiente para solucionar este problema.

USN-890-6 Abril 15, 2010 cmake

Errores detectados:

CVE-2009-2625, CVE-2009-3720:

Jukka Taimisto, Tero Rontti y Rauli Kaksonen descubrieron que Expat no procesa correctamente XML malformados.  Si un usuario o aplicación    vinculada con Expat es engañada en abrir un archivo XML especialmente diseñado, un atacante puede causar una negación del servicio mediante el cuelgue de la aplicación.

CVE-2009-3560:

Fue descubierto que Expat no procesa correctamente secuencias UTF-8 malformadas.  Si un usuario o aplicación vinculada con Expat es engañada en abrir un archivo XML especialmente diseñado, un atacante puede causar una negación del servicio mediante el cuelgue de la aplicación.

Versiones afectadas:

  • Ubuntu 8.04 LTS
  • Ubuntu 8.10
  • Ubuntu 9.04

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 8.04 LTS: cmake 2.4.7-1ubuntu0.1 
  • Ubuntu 8.10: cmake 2.6.0-4ubuntu2.1 
  • Ubuntu 9.04: cmake 2.6.2-1ubuntu1.1 

En general la actualización del sistema es suficiente para solucionar este problema.

USN-928-1 Abril 15, 2010 sudo

Errores detectados:

CVE-2010-0426

Valerio Costamagna descubrió que sudo no valida la ruta del pseudo comando 'sudoedit' cuando la ruta contiene solo un punto.  Si 'secure_path' y e 'ignore_dot' estan deshabilitados, un atacante puede ejecutar esta vulnerabilidad en forma arbitraria, ejecutando código como root si sudo esta configurado para permitirle al atacante el uso de 'sudoedit'.  Por defecto secure-path es usado y el pseudo comando 'sudoedit'  no es utilizado.

Versiones afectadas:

  • Ubuntu 6.06 LTS
  • Ubuntu 8.04 LTS
  • Ubuntu 8.10
  • Ubuntu 9.04
  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 6.06 LTS: 
    • sudo 1.6.8p12-1ubuntu6.2 
    • sudo-ldap 1.6.8p12-1ubuntu6.2 
  • Ubuntu 8.04 LTS: 
    • sudo 1.6.9p10-1ubuntu3.7 
    • sudo-ldap 1.6.9p10-1ubuntu3.7 
  • Ubuntu 8.10: 
    • sudo 1.6.9p17-1ubuntu2.3 
    • sudo-ldap 1.6.9p17-1ubuntu2.3 
  • Ubuntu 9.04: 
    • sudo 1.6.9p17-1ubuntu3.2 
    • sudo-ldap 1.6.9p17-1ubuntu3.2 
  • Ubuntu 9.10: 
    • sudo 1.7.0-1ubuntu2.2 
    • sudo-ldap 1.7.0-1ubuntu2.2 

En general la actualización del sistema es suficiente para solucionar este problema.

USN-927-3 Abril 11, 2010 thunderbird

Errores detectados:

CVE-2009-3555:

USN-927-1 corrige vulnerabilidades en NSS.  Debido a cambios en el código en NSS 3.12.6, Thunderbird es imposible inicializar el componente de seguridad con SSL/TLS si el paquete de transición libnss3-0d esta instalado.  Esta actualización corrige este problema.

Originalmente: Marsh Ray y Steve Dispensa descubrieron una falla en los protocolos TLS y SSLv3.  Si un atacante puede realizar un ataque "Man in the midle" al inicio de una conexión TLS, el atacante puede inyectar contenido en forma arbitraria al inicio de la sesión del usuario.  Esta actualización agrega soporte a la nueva re-negociación de la extensión y la utilizará cuando el servidor la soporte.

USN-927-2 Abril 11, 2010 nss

Errores detectados:

CVE-2009-3555:

USN-927-1 corrige vulnerabilidades en NSS.  En la actualización del código se agrega un checksum de verificación en libnssdbm3.so, pero el sistema de paquetes de Ubuntu no creo este checksum.  Como resultado, Firefox no puede inicializar el componente de seguridad cuando el módulo interno FIPS PKCS#11 de NSS esta habilitado.  Esta actualización corrige este problema.

Originalmente: Marsh Ray y Steve Dispensa descubrieron una falla en los protocolos TLS y SSLv3.  Si un atacante puede realizar un ataque "Man in the midle" al inicio de una conexión TLS, el atacante puede inyectar contenido en forma arbitraria al inicio de la sesión del usuario.  Esta actualización agrega soporte a la nueva re-negociación de la extensión y la utilizará cuando el servidor la soporte.

USN-920-1 Abril 09, 2010 firefox-3.0, xulrunner-1.9

Errores detectados:

CVE-2010-0174:

Martijn Wargers, Josh Soref, Jesse Ruderman, y Ehsan Akhgari descubrieron fallas en el motor del navegador Firefox.  Si un usuario en engañado en ver un sitio web malicioso, un atacante remoto puede generar una negación de servicios o posiblemente ejecutar código en forma arbitraria con los permisos del usuario que invoca el programa.

CVE-2010-0175, CVE-2010-0176, CVE-2010-0177:

Fue descubierto que Firefox puede ser forzado a acceder a memoria previamente liberada.  Si un usuario es engañado en ver un sitio web malicioso, el atacante remoto puede causar una negación de servicio o posiblemente ejecutar código con los privilegios del usuario que ejecuto el programa.

CVE-2010-0178:

Paul Sone descubrió que Firefox puede ser modificado para que cambie los click del mouse en eventos drag and drop.  Si un usuario es engañado en realizar esta acción dos veces dentro de un sitio web especialmente diseñado, el atacante puede ejecutar código Javacript con los privilegios de chrome.

CVE-2010-0179:

Fue descubierto que el módulo XMLHttpRequestSpy que es usado por la extensión Firebug puede ser utilizado para escalar privilegios dentro del navegador.  Si un usuario tiene Firebug add-on instalado y es engañado en ver un sitio web malicioso, el atacante podría ejecutar JavaScript en forma arbitraria.

USN-921-1 Abril 09, 2010 firefox-3.5, xulrunner-1.9.1

Errores detectados:

CVE-2010-0173, CVE-2010-0174:

Martijn Wargers, Josh Soref, Jesse Ruderman, y Ehsan Akhgari descubrieron fallas en el motor del navegador Firefox.  Si un usuario en engañado en ver un sitio web malicioso, un atacante remoto puede generar una negación de servicios o posiblemente ejecutar código en forma arbitraria con los permisos del usuario que invoca el programa.

CVE-2010-0175, CVE-2010-0176, CVE-2010-0177:

Fue descubierto que Firefox puede ser forzado a acceder a memoria previamente liberada.  Si un usuario es engañado en ver un sitio web malicioso, el atacante remoto puede causar una negación de servicio o posiblemente ejecutar código con los privilegios del usuario que ejecuto el programa.

CVE-2010-0178:

Paul Sone descubrió que Firefox puede ser modificado para que cambie los click del mouse en eventos drag and drop.  Si un usuario es engañado en realizar esta acción dos veces dentro de un sitio web especialmente diseñado, el atacante puede ejecutar código Javacript con los privilegios de chrome.

CVE-2010-0179:

Fue descubierto que el módulo XMLHttpRequestSpy que es usado por la extensión Firebug puede ser utilizado para escalar privilegios dentro del navegador.  Si un usuario tiene Firebug add-on instalado y es engañado en ver un sitio web malicioso, el atacante podría ejecutar JavaScript en forma arbitraria.

CVE-2010-0181:

Henry Sudhof descubrió que un tag de imagen puede ser usado como direccionamiento de mailto:URL para lanzar un cliente de correo externo.

CVE-2010-0182:

Wladimir Palant descubrió que Firefox no siempre realiza verificaciones de seguridad sobre contenido XML.

USN-927-1 Abril 09, 2010 nss

Errores detectados:

CVE-CVE-2009-3555:

Marsh Ray y Steve Dispensa descubrieron una falla en los protocolos TLS y SSLv3.  Si un atacante puede realizar un ataque "Man in the midle" al inicio de una conexión TLS, el atacante puede inyectar contenido en forma arbitraria al inicio de la sesión del usuario.  Esta actualización agrega soporte a la nueva re-negociación de la extensión y la utilizará cuando el servidor la soporte.

Versiones afectadas:

  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 9.10: libnss3-1d 3.12.6-0ubuntu0.9.10.1

Al finalizar la actualización se debe reiniciar la sesión para solucionar este problema.

USN-624-2 Abril 09, 2010 PCRE

Errores detectados:

CVE-2008-2371

USN-624-1 corrige una vulnerabilidad en PCRE.  Esta actualización corresponde a la actualización para Erlang.  Ormandy descubrió que la biblioteca PCRE no maneja correctamente algunos parámetros de opciones.  Un atacante puede causar que la aplicación vinculada contra pcre3 se cuelgue, generando una negación de servicios.

Versiones afectadas:

  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 9.10: erlang-base 1:13.b.1-dfsg-2ubuntu1.1

En general la actualización del sistema es suficiente para solucionar este problema.

USN-926-1 Abril 08, 2010 clamav

Errores detectados:

CVE-2010-0098:

Fue descubierto que ClamAV no verifica adecuadamente la entrada cuando procesa archivos CAB.  Un atacante remoto puede enviar un archivo CAB especialmente diseñado para evadir la detección de software malicioso.

 

CVE-2010-1311:

Fue descubierto que ClamAV no verifica adecuadamente la entrada cuando procesa archivos CAB.  Un atacante remoto puede enviar un archivo CAB especialmente diseñado y causar un cuelgue de ClamAV generando una negación del servicio.

Versiones afectadas:

  • Ubuntu 8.10
  • Ubuntu 9.04
  • Ubuntu 9.10

Este aviso también aplica para versiones Kubuntu, Edubuntu, and Xubuntu.

Solución:

El problema puede ser corregido actualizando el sistema a la siguiente versión de paquete:

  • Ubuntu 8.10: libclamav6 0.95.3+dfsg-1ubuntu0.09.04~intrepid3 
  • Ubuntu 9.04: libclamav6 0.95.3+dfsg-1ubuntu0.09.04.1 
  • Ubuntu 9.10: libclamav6 0.95.3+dfsg-1ubuntu0.09.10.1 

En general la actualización del sistema es suficiente para solucionar este problema.

USN-925-1 Abril 08, 2010 moin

Errores detectados:

CVE-2010-0828

Fue descubierto que MoinMoin no asegura las entradas cuando procesa acciones Despam, teniendo como resultado vulnerabilidades de scripting de sitios cruzados.  Si un usuario privilegiado del wiki fuera enga;ado en realiza una acción Despam en una página con un título especialmente diseñado, un atacante puede aprovechar esto para ejecutar código JavaScript.

CVE-2010-1238

Fue descubierto que la protección TextCha de MoinMoin puede ser salteada enviado un formulario especialmente diseño.  Este problema afecta solo a Ubuntu 8.10.

Versiones afectadas:

USN-924-1 Abril 07, 2010 krb5

Errores detectados:

CVE-2010-0629

Sol Jerome descubrió que el servicio de Kerberos kadmind no libera correctamente la memoria. Un atacante remoto sin autentificar puede enviar tráfico especialmente diseñado para hacer que kadmind se cuelgue, generando una negación de servicios.

CVE-2007-5901, CVE-2007-5971:

Fue descubierto que la biblioteca GSSAPI de Kerberos no libera correctamente la memoria.  Si un usuario remoto fuera capaz de manipular una aplicación cuidadosamente usando GSSAPI, el servicio podría colgarse, generando una negación de servicios.  (Solo es afectado por este problema Ubuntu 8.10).

CVE-2007-5902, CVE-2007-5972:

Fue descubierto que la biblioteca GSSAPI y kdb de Kerberos no libera correctamente la memoria.  Si un usuario remoto fuera capaz de manipular una aplicación cuidadosamente usando estas bibiliotecas, el servicio podría colgarse, generando una negación de servicios.  (Solo es afectado por este problema Ubuntu 8.04).

USN-923-1 Abril 07, 2010 openjdk-6

Errores detectados:

 

CVE-2009-3555:

Marsh Ray and Steve Dispensa descubrió una falla en los protocolos TLS y SSLv3.  Si un atacante puede realizar un ataque "men in the middle"  al inicio de una conexión TLS, el atacante puede inyectar código en forma arbitraria al inicio de la sesión del usuario.

CVE-2010-0082, CVE-2010-0084, CVE-2010-0085, CVE-2010-0088, CVE-2010-0091, CVE-2010-0094:

Fue descubierto que la tabla de carga de constantes de políticas no manejan adecuadamente algunos objetos sensibles.  Si un usuario en engañado en ejecutar un applet especialmente diseñado, puede filtrarse información privada, generando una pérdida de privacidad.

CVE-2010-0092, CVE-2010-0093, CVE-2010-0095, CVE-2010-0845:

Fue descubierto que AtomicReferenceArray, System.arraycopy, InetAddress, y HashAttributeSet no manejan adecuadamente algunas situaciones.  Si un atacante remoto puede disparar una condicione de error específica, la aplicación Java se puede colgar generando una negación de servicio.

CVE-2010-0837, CVE-2010-0838, CVE-2010-0847, CVE-2010-0848

Fue descubierto que Pack200, CMM readMabCurveData, ImagingLib, y la bilbioteca AWT no chequean correctamente el largo del buffer.  Si un usuario o sistema automático es engañado en manejar un JAR especialmente diseñado o una imagen, el atacante remoto puede hacer que Java se cuelgue o posiblemente obtener una escalada de privilegios.

CVE-2010-0840

Fue descubierto que los applets no manejan adecuadamente algunas cadenas de confianza.  Si un usuario es engañado en ejecutar un applet especialmente diseñado, el atacante remoto puede ejecutar código con los privilegios del usuario.

USN-922-1 Marzo 31, 2010 libnss-db

Errores detectados:

CVE-

Stephane Chazela descubrió que libnss-db no configura correctamente el ambiente de la base de datos.  Un usuario local puede explotar esto para leer la primera línea de archivos en forma arbitraria, generando una pérdida de privacidad y una posible escalada de privilegios.

Distribuir contenido