Vulnerabilidad en imágenes JPEG y Windows

Microsoft ha publicado varios parches para resolver un problema de seguridad crítico que afecta a la práctica totalidad de sus sistemas operativos y programas, siendo también vulnerables las aplicaciones de terceros programadas con Visual Studio o .net. La vulnerabilidad puede permitir ejecutar código malicioso incluido en archivos jpegs con su mera visualización. Windows XP con SP2 (que por cierto ya se puede descargar del Windows Update) no está afectado, pero el resto de aplicaciones vulnerables que hayan instaladas en el sistema seguirán siendolo.
Joder, ya hasta viendo fotos te pueden petar el PC [tomaaa]

PD: PRIMEEEEERRRRR :Ð
pues otra más para la colección...
Hasefroch nos deleita con un bug mas...
viva mocosoft y su winbug xD que cada dia nos deleita con nuevas sorpresas!!!!

PD:Linux tb nos deleita con sorpresas pero x lo menos siempre son buenas xD
Como dice mi hermano Linux es para cobardes,
Hasfroch es como un deporte de riesgo, nunca sabes cuantos
virus, gusanos o troyanos te puedes encontrar [666]
Ya me imagino el parche siguiente bug: Actualización critica, peligro de ejecución de codigo malintencionado cuando un usuario mira el escritorio.:P
primero nos dice que no se cuantos programas no van bien con el sp2, ahora nos dicen que si no usamos el sp2, nos frie el pc una foto.... muy bien

qué apostamos a que dentro de unos años aparece algo que afectará a todos los xp y que sólo se podrá solucionar instalando longhorn en los pcs?
qué apostamos a que dentro de unos años aparece algo que afectará a todos los xp y que sólo se podrá solucionar instalando longhorn en los pcs?


No lo dudes!!!!!! Xq si la gente se queda con XP cuando salga longhorn se les acaba el xoyo de palladium, algo le harán al XP para que se pasen a longhorn, o alomejor para curar el XP habrá que intalarle un service pack que llebe palladium.... y asi los controla a todos (que usen windows claro xD)

PD Paranoica: Y si el SP2 ya lleba integrado el palladium y estos errores se irán multiplicando y no habrá otra alternativa que actualizar...? yo me lo esperaría todo de mocosoft...
Kloro escribió:
PD Paranoica: Y si el SP2 ya lleba integrado el palladium y estos errores se irán multiplicando y no habrá otra alternativa que actualizar...? yo me lo esperaría todo de mocosoft...


Lo dudo por que el palladium necesita apoyo hardware,
ese tendran que colarnoslo con nuevas placas o chipsets.

Y si asi fuera ya sabes nadie te obliga a instalarte ni el SP2 ni
el Xp.
nu se tios pero aqui en mi tienda usamos pc hace 4 años y nunca hemos tenido virus ni troyanos ni na,,, ,creo que os pasais ,jolin si veo un mensaje en mi correo algo extraño o no conocido lo borro y punto tengo mi norton antivirus y aún espero ver alguno
en casa Mac ni 1 virus desde el primer dia (año 1989 [pos eso] )
Wow... páginas web, correos con imágenes adjuntas, presentaciones de powerpoint, y hasta la imágen del avatar de messenger... todo un mundo de nuevas posibilidades!!! [poraki]
solo por curiosidad.. cuantos mb son en total de actualizaciones + sp? :S

Esto ya parece el morrowind con tantos bugs xD
Lo dudo por que el palladium necesita apoyo hardware,
ese tendran que colarnoslo con nuevas placas o chipsets.


Longhorn tb llebará palladium y supongo que se podrá poner cn un PC actual(sin palladium xD), claro que palladium no lo activarán justo al sacar longhorn sino cuando llebe un tiempo pa engancharlos a todos x eso digo que alomejor el SP2 tb lo lleba inactivo :p, es paranoico pero todo puede ser (decian ademas que prescott iba a llebar la 1º version de palladium :S)

Y si asi fuera ya sabes nadie te obliga a instalarte ni el SP2 ni
el Xp.


vivan los SO's alternativos xD
Un SO para controlarlos a todos...
Vamos a dejarnos de demagogia barata eh, k el pingüino tambien tiene sus historietas kon los formatos gráfikos ¿alguien dijo png??'

Lo importante de la noticia es lo bien k suena eso de el SP2 no está afectado :)

salu2
Barracuda escribió:Vamos a dejarnos de demagogia barata eh, k el pingüino tambien tiene sus historietas kon los formatos gráfikos ¿alguien dijo png??'
Muy cierto. Por ejemplo la tira de Bilo y Nano. ;)
Barracuda escribió:Lo importante de la noticia es lo bien k suena eso de el SP2 no está afectado :)
Lo importante de la noticia es que Microsoft se ha dignado en sacar un parche y no decir: "es que ahora no me apetece total casi nadie usa esa vulnerabilidad".

OFFTOPIC:
Supongo que será para compensar la genial idea de pantentar la tecla tab. [qmparto][qmparto]
Vamos a dejarnos de demagogia barata eh, k el pingüino tambien tiene sus historietas kon los formatos gráfikos ¿alguien dijo png??'


X lo menos en linux sabes que cuando actualizas algo vas a ver solo novedades y bugs resueltos.... tu cuando actualizas en windows aparte de solucionar ALGUN bug xD, no sabes lo que te mete microsoft [+risas]

PD: y creo que hay bugs y BUGS y este es mas BUG que cualkiera de linux [noop]

PD2: Aun hay gente que sabiendo lo que está tramando microsoft y todo aun la defiende, parece que tengais los ojos cerrados... ¬_¬
Creo que no afecta a Win2K [reojillo] [reojillo] ...

Salu2 ;)
Kloro escribió:

X lo menos en linux sabes que cuando actualizas algo vas a ver solo novedades y bugs resueltos.... tu cuando actualizas en windows aparte de solucionar ALGUN bug xD, no sabes lo que te mete microsoft [+risas]

PD: y creo que hay bugs y BUGS y este es mas BUG que cualkiera de linux [noop]

PD2: Aun hay gente que sabiendo lo que está tramando microsoft y todo aun la defiende, parece que tengais los ojos cerrados... ¬_¬

Mejor lo dejamos pork sois imposibles, lo digo de verdad eh.

salu2
handyman escribió:Creo que no afecta a Win2K [reojillo] [reojillo] ...

Salu2 ;)


Pues el Win2k esta en la lista de no afectados, pero entonces...... porque me han enviado la notificacion de nueva actualizacion (esta precisamente junto con otra, esta misma tarde) si tengo win2k Professional con el Sp4??? No se aclaran ni ellos

Bueno, yo me lo he puesto y punto.

Un saludo
KE NO OS ENTERAIS....

eso es que microsoft ha inventado un nuevo lenguaje, el JPGScript, usado en conjuncion con ActiveJPG permite k paginas web interactuen con el escritorio en nuevas e imaginativas formas, ademas de permitir contenido activo tanto en web como en escritorio...

[sati] ya tengo patentado el JPGScript...
[sati] ademas del BMPScript que salio hara unos 6 mese, k parece k nadie se acuerda...

[sonrisa] y antes que os adelanteis, corro a registrar el GIFScript
Otro bug más... y encima hay que actualizar programa por programa... casi nada [+furioso]
Pero, finalmente:

¿Se puede bajar el SP2 sin que te joda el E-Mule o similares o no?
Hermes escribió:Moraleja: vosotros hablais de bugs, restriccion de permisos, seguridad, controlar la ejecucion procesos, pero yo echo de menos ese pequeño programa de MSDOS facil de hacer, que me permitía programar una memoria flash o hacer otro tipo de cosas , echo de menos esa libertad :(


no es culpa del pc, es culpa de ese SO en concreto
Yo siempre he dicho que no se pueden hacer comparaciones linux vs windows, porque sería como comparar blanco vs negro, cada uno tiene sus defectos/virtudes, pero está claro que uno de los problemas más gordos de windows es la seguridad, ya que ésta, generalmente, brilla por su ausencia. Y, la verdad, yo prefiero tardar 2 horas en averiguar cual es el modulo que necesito para que el pene hidraúlico USB me funcione en Debian que tener que rezar después de instalarlo en windows (¿alguien ha dicho plug & pray?) para que no empieze a llorar el SO.

Saludos a toa la peña ;)

PD: si no os gusta el ejemplo del pene hidraúlico podéis cambiarlo por una impresora, una webcam, una tarjeta de sonido, un escaner...
Pero el parche se instala en versiones de windows "no del todo" legales?XD
sasamaes escribió:Pero, finalmente:

¿Se puede bajar el SP2 sin que te joda el E-Mule o similares o no?


Pues claro que se puede, lo unico que si tienes problemas, te bajas un archivo que se puso en el hilo de la noticia del SP2 en su momento y asi aumentas el numero de conexiones que por defecto está limitada a 10.
ManInBlack escribió:
el numero de conexiones que por defecto está limitada a 10.


Vamos a ver...esto no es cierto DEL TODO...

Lo que está limitado es que se abran más de 10 conexiones en el mismo segundo.

Esto es para evitar que virus de correo, por ejemplo, que incluyen su propio servidor SMTP se reproduzcan a velocidades asombrosas. Aunque esta defensa no esta solo limitada a este tipo de virus.

Hubiese sido una mejor estrategia por parte de Microsoft haber implementado esto de otra manera, por ejemplo...

a) Cuando se detecta se pregunta al usuario si éste permite que se le deje realizar esto al programa (con un "recordar para siempre" o "solo esta vez") por ejemplo.

b) Implementar la restricción como política del sistema en cuanto al nº de conexiones por segundo permitidas. Siendo configurable desde la consola de configuración de políticas.
Pues el Win2k esta en la lista de no afectados, pero entonces...... porque me han enviado la notificacion de nueva actualizacion (esta precisamente junto con otra, esta misma tarde) si tengo win2k Professional con el Sp4??? No se aclaran ni ellos


Quizá sea porque Win 2k en sí no está afectado pero tienes instalado algún otro programa (Office, Visual Studio...) que sí lo está.
Y maticemos más lo del SP2:

10 conexiones por segundo al mismo puerto destino

Si sólo pudieras establecer 10 conexiones por segundo no podrías conectar ese ordenador en red.

Respecto a lo del SO comparado con la PS2, en la que tienes el control, es fácil, créate tu propio boot que automáticamente ejecute un cierto código. Por supuesto tendrás que crear tú las rutinas para los controles y el dibujo en video, lo que es meterse de lleno con el hardware de una máquina que yo diría que es más compleja que la PS2... Ahí es nada. Por algo sacó MS DirectX: hacerlo fácil y estandar para todos era la única manera que tenía de convencer a los desarrolladores de que era mejor y más rápido programar para windows que para DOS ;)
una pregunta de novato, que es eso de palladium?
si no quereis explicarlo, decidme de donde puedo sacar info, por que no encuentro nada, tampoco se exactamente que es, algo de seguridad, pero, relacionado con que?


zenkiu!
DooBie escribió:una pregunta de novato, que es eso de palladium?
si no quereis explicarlo, decidme de donde puedo sacar info, por que no encuentro nada, tampoco se exactamente que es, algo de seguridad, pero, relacionado con que?


zenkiu!

faq

Como es un tostón (que, a pesar de todo deberías leerte) te hago un resumen así por encima.
Es una tecnología que pretenden implantar varias empresas entre ellas Microsoft (cómo no) y Disney y que consiste en que todo sofware debe estar firmado digitalmente. Para ello, deben recibir el beneplácito de los fabricantes de hardware porque es a través de éste la forma que tiene de controlar esas firmas digitales. Con ello se pueden conseguir "maravillas" como que compres un DVD que no podrás prestar a tus sobrinos/primos/conocidos porque ya lo habrás tenido que autentificar anteriormente en tu casa, que compres un DVD que sólo puedas ver 3 veces en tu vida, que has TU PROPIO documento de word y que tu compañero de clase y de proyecto no pueda verlo, etc...
hace un par de años (en el 2002 creo) el virus w32.perrun atacaba las fotos (.jpeg) añadiendo su codigo al final, pero no hacian nada sin estar infectado por un exe. alguien dise como actua esto?

ni idea de como llege a escribir podrian aser un howto :p
Hermes, creo que coincidimos: el problema no es utilizar un dispositivo virtual común y una implementación para cada fabricante, el problema es que esa implementación del fabricante no es libre ;)
Hermes escribió: El dibujo del video y todo lo demas, es muy bonito hacerlo desde un controlador de dispositivo, pero esa moneda tiene dos caras como las demas: la cara bonita es que un controlador de dispositivo 'simplifica' el acceso a ese dispositivo, pero si lo miras desde la otra cara, realmente no simplifica, si no que permite que 2 dispositivos que tienen la misma funcion, tengan distinto protocolo interno (el controlador hace de intermediario) y de esos problemas se quejan mucho los entusiastas de linux ¿verdad?


¿Qué tendrá que ver? Todos los Unix desde el principio se han basado en que TODO el hardware se referencie de la misma forma, TODO son ficheros, con lo que realmente es lo mismo prácticamente escribir a un archivo a disco que hacerlo por el puerto serie. Todo es en abstracto para facilitar la programación.
Acabo de leer en internet que hoy se ha descubierto un nuevo bug que afecta a todos los SO basados en Windows. Este nuevo problema de seguridad se basa en una vulnerabilidad de los ICONOS del escritorio. El bug en custion te deja sin conexión a internet tantas horas como iconos tengas en el escritorio por lo que Microsoft recomienda encarecidamente mandar todos los iconos a la papelera de reciclaje y ejecutar los programas sólo desde Inicio>programas hasta que saquen el parche...






























...es broma.
Hermes escribió: El dibujo del video y todo lo demas, es muy bonito hacerlo desde un controlador de dispositivo, pero esa moneda tiene dos caras como las demas: la cara bonita es que un controlador de dispositivo 'simplifica' el acceso a ese dispositivo, pero si lo miras desde la otra cara, realmente no simplifica, si no que permite que 2 dispositivos que tienen la misma funcion, tengan distinto protocolo interno (el controlador hace de intermediario) y de esos problemas se quejan mucho los entusiastas de linux ¿verdad?

Sin embargo, el tema trata sobre vulnerabilidades y las paranoias actuales y la pregunta es: puede que ahora sea muy dificil trabajar el hardware del PC, pero ¿que pasará cuando para ejecutar el bootsector de un disco duro tenga que validarlo el procesador? Es de suponer que la clave para validarlo no sera pública (o no servirá
para nada)


Evidentemente, todas las cosas tienen su parte buena y su parte mala.

A mi me parece bien que se produzca una escalabilidad inversa a la complejidad de desarrollo de aplicaciones sustentadas en bases cada vez más visuales e intuitivas , mediante la simplificación de acceso a bajo nivel de componenetes de la máquina, como la memoria, el disco duro, etc.

Lo que no significa que esté de acuerdo en que todo eso sea necesario o imprescindible; de hecho mi opinión sobre la escalada de capas de desarrollo para el manejo de hardware en relación al diseño y la representación de entornos visuales es que está mal planteada de base, mal implementada y con cada nuevo paso ha ido empeorando más hasta el engendroso grimoso, patético y lamentable que es hoy. Linux incluído [angelito].

De hecho, la única estrategia que me parece más honesta (en el sentido de que está dirigida exactamente a conseguir el objetivo que se propone,sin rodeos ni ambajes de ningún tipo) es la especie de "reset" parcial que ha hecho Apple con su OSX y su "entorno visual orientado a objeto desde la base". Aunque me gustaba más el proyecto NeXT por sí mismo.

En todo caso, la manera en la que se debería de proceder es la de permitir ambas vías de aproximación al desarrollador, para que utilizase en cada momento la que creyese más conveniente.

Pero el permitir esta clase de libertades siempre ha sido patrimonio de arquitecturas cerradas propietarias, que precisamente estén dispuestas a "abrir la mano" en base al interés generado por la posible mejora y la ventaja competitiva que les puede producir. Y eso, a día de hoy, es hablar de consolas.


Hermes escribió:El tema es que cuando windows tiene una vulnerabilidad, nos reimos, lo tomamos a guasa que si tu la tienes mas corta o mas larga. Tenemos una fiebre obsesiva con la seguridad y algunos mal nacidos se divierten jodiendo al personal.

Siendo un poco coherentes: una persona que trabaje en windows (mayoria) , preocupado de los ataques a su ordenador, le ofreces practicamente el mismo SO pero con mucha mas seguridad por que se apoya en un sistema integrado en hardware, se lo instalan de cabeza (Y si la mayoria se decanta por este tipo protecciones, pues ya sabemos lo que hay)

No es cosa de broma: de seguir así vamos a acabar jodidos todos: tanto los pro-windows como los pro-linux


En eso estamos de acuerdo; por desgracia ni tú ni yo podemos hacer nada en contra de las leyes del mercado. Si a las grandes empresas les interesa y al usuario masa se lo introducen mediante fabulosas campañas de mercadotecnia salvaje, será lo que al final se imponga.

El fin del ordenador como herramienta completa en favor del ordenador como centro de ocio doméstico (que al fin y al cabo es lo que le interesa al usuario tipo que, para qué engañarnos, es el que sostiene económicamente este segmento de negocio) se acerca inexorablemente.

Me imagino que, por una cuestión de pendularidad histórica, el ordenador como herramienta completa volverá a quedar restringido a los lugares de donde salió: los centros de trabajo, investigación y entornos universitarios.
Alguien me puede decir si esta patch se instala en versiones copia de windows o como el SP2 que solo entra en las originales?
El parche entra en cualquier windows y el SP2 en windows que sean tan "originales" como los que tienen e SP1...
Por fin! gracias x el dato tio [ginyo]
Siempre nos perdemos en los offtopics XD

Si no fuese por las abstracciones, la informática no habría llegado muy lejos, ya que serían muuy pocos los que podrían hacer algo decente así.

Cada componente de una marca/modelo funciona de forma totalmente diferente, y ya incluso en el hard tenemos abstracciones, como UHCI para los USB. O los modos VGA estándar de las gráficas. Recordarás el caos que era echar a funcionar un juego en DOS si tenías una tarjeta no-SB.

Aparte, si no fuese por las abstracciones como HAL en Win, estaríamos expuestos a cuelgues continuos (como en los Win9X), ya no por seguridad, sino porque los programadores cometen errores.

Vamos, es que las consolas TAMBIÉN usan abstracciones, tienen sus SDK's para programarlas, pero claro al ser monotarea es otra historia, se puede permitir acceder al HW directamente.

De todas formas, si eres programador de sistemas, para eso están los drivers, para que accedas directamente a él.
¿Cómo se instala el parche? Yo tengo windows 98 S.E. :$
47 respuestas