Slackware Linux 14.2 – Atualização de segurança. Janeiro, 2019.

Slackware logo

Encerrando as atualizações de segurança para o mês de janeiro, a Slackware Linux disponibilizou novos pacotes do kernel Linux, especificamente para a versão 14.2 da distribuição.

Esse upgrade visa mitigar vulnerabilidades menores, aplicando as correções disponibilizadas nas revisões 4.4.159, 4.4.160, 4.4.163, 4.4.164, 4.4.167, 4.4.168, 4.4.169, 4.4.170, 4.4.171 e 4.4.172 do kernel Linux, cobrindo um total de 31 falhas de segurança corrigidas.

É sempre uma boa prática a atualização dos sistemas e aplicações em uso nos ambientes computacionais, principalmente quando se tratam de upgrades relacionados a segurança, mitigando os riscos de exploração das vulnerabilidades corrigidas.

Pacotes para sistemas de 32 ou 64 bits da distribuição, já podem ser baixados e instalados a partir dos repositórios oficiais.

Vale lembrar que é necessária a execução do lilo em sistemas que utilizem a BIOS para a inicialização, bem como o elilo para sistemas que utilizem UEFI, atualizando as imagens do kernel para os locais corretos.

A reinicialização também é recomendada, portanto escolha a janela de atualização apropriada, para os casos de utilização em ambientes de produção.

Mais detalhes referentes à atualização podem ser vistos através deste link, na página oficial da Slackware Linux.

Anúncios

Slackware Linux – Atualizações de segurança. Janeiro, 2019.

Slackware logo

Mais atualizações de segurança liberadas para a distribuição Slackware Linux, durante o mês de janeiro. A mais recente envolve um dos navegadores web mais utilizados, o Mozilla Firefox, que foi disponibilizado em sua versão 60.5.0esr, trazendo a aplicação de patches de segurança que corrigem três vulnerabilidades, sendo duas delas consideradas críticas, e uma de alto impacto.

O link para a publicação oficial da correção, pode ser consultado para maiores informações a respeito das vulnerabilidades, que incluem potencial escalação de privilégios, além de possibilidade de execução de código arbitrário.

Foram disponibilizados pacotes atualizados com o navegador, para as versões 14.2 e -current da Slackware Linux, tanto para arquiteturas de 32 bits quanto de 64 bits.

Também mantido pela Mozilla, o cliente de e-mails Thunderbird é outra das aplicações que sofreram atualizações de segurança, bem como melhorias em geral. A versão 60.5 corrige quatro falhas de segurança, sendo duas críticas, uma de alto e outra de baixo impacto. A divulgação oficial, por parte da Mozilla, pode ser vista seguindo este link.

Vale lembrar que a Fundação Mozilla mantém um programa de recompensas por vulnerabilidades descobertas junto aos projetos que esta mantém. Mais detalhes a respeito do programa podem ser consultados aqui.

Anteriormente, tivemos a disponibilização de atualização para o servidor web Apache, que corrige vulnerabilidades de segurança, mas também trazendo melhorias à aplicação. Entre as falhas de segurança corrigidas, encontrasse uma que permitia a atacantes remotos o envio de requisições maliciosamente personalizadas, fazendo com que o mod_ssl iniciasse um loop que poderia levar a uma negação do serviço.

O anúncio oficial foi realizado pela Fundação Apache no dia 22, provocando a disponibilização dos pacotes corrigidos para a Slackware Linux no mesmo dia, estando disponíveis para as versões 14.0, 14.1, 14.2 e -current da distribuição, tanto para arquiteturas de 32 bits, quanto de 64 bits.

Outra atualização envolveu o interpretador de comandos Zsh, que disponibilizou correções para nada menos que sete vulnerabilidades, inclusive algumas que permitiriam a um atacante local a execução de código arbitrário. Pacotes de correção foram disponibilizados também para as versões 14.0, 14.1 e 14.2 da Slackware Linux, tanto para arquiteturas de 32 bits, quanto de 64 bits.

Por fim, o aplicativo Irssi, que é um cliente para comunicações através do protocolo irc, também sofreu correções para problemas de segurança e estabilidade. No total, seis vulnerabilidades foram endereçadas junto a esta versão, cujos pacotes atualizados estão disponíveis para download para as versões 14.0, 14.1, 14.2 e -current da distribuição Slackware, tanto para arquiteturas de 32 bits, quanto de 64 bits.

A recomendação de sempre, é a de aplicar as atualizações de segurança com a maior brevidade possível, reduzindo os riscos de comprometimento dos ambientes expostos às falhas de segurança. A lista, com as atualizações disponbilizadas, podem ser consultadas diretamente no site da Slackware Linux, através de sua página com alertas de segurança.

Mais credenciais comprometidas. O que fazer?

lost-businessman_23-2147618186

Fonte da imagem: https://www.freepik.com/

Mais uma vez, milhões de credenciais foram divulgadas durante essa semana, em uma das maiores publicações deste tipo na história.

Afirma-se que mais de 770 milhões de endereços de e-mail, e senhas, foram adicionadas a outras bases de credenciais comprometidas anteriormente, virando notícia em sites como o Olhar Digital, bem como o blog da companhia de segurança Kaspersky Labs, entre outras tantas mídias digitais.

O montante de dados foi divulgado por Troy Hunt, pesquisador de segurança e criador do site Have I Been Pwned, que provê um serviço de consultas a estas mesmas bases, permitindo aos usuários que verifiquem se o e-mail informado está entre os listados como comprometidos.

Como estes vazamentos se tornam cada vez mais frequentes, o cuidado na manutenção de dados pessoais faz-se essencial e, portanto, vou passar a publicar dicas de segurança básicas para a proteção destas informações. As primeiras dicas são relacionadas a senhas.

Sempre mantenha senhas diferentes para serviços diferentes. Se você tem cadastro em diversos serviços na Internet, como redes sociais, serviços de correio eletrônico, bancos digitais, entre outros, procure cadastrar senhas diferentes para cada um deles. Assim você minimiza a chance de que o comprometimento de um serviço leve ao acesso indevido de outros, devido a utilizarem as mesmas credenciais de acesso.

Crie senhas com alta complexidade na combinação de caracteres. Outro artigo publicado no site Olhar Digital traz uma lista que aponta as 25 senhas mais utilizadas no mundo durante o ano passado. Isso mostra o quão fácil se torna comprometer uma conta pessoal, a partir da utilização de senhas fracas e comuns.

Por isso é necessário criar senhas complexas, envolvendo letras maiúsculas, minúsculas, números, caracteres especiais, de preferência utilizando frases longas, porém de fácil memorização, evitando assim o uso de senhas mais fáceis de serem descobertas como datas de nascimento, nomes de parentes, entre outras. Daí vem a pergunta, mas como lembrar de tantas senhas complexas e diferentes para manterem-se seguros utilizando diversos serviços?

Isso leva a outra dica: Utilize gerenciadores de senhas. Eles permitem o registro, organização, e manutenção de senhas, guardando-as em bases relativamente seguras, podendo gerar as senhas automaticamente para você, e com complexidades diferentes, mantendo inclusive um histórico das alterações, facilitando a troca destas quando necessário.

Esse recurso possibilita que você armazene centenas de credenciais para o acesso a diversos serviços, sendo necessário apenas se preocupar com a senha configurada para o acesso à aplicação, bem como em sempre manter a sua base de senhas atualizada, quando da troca das credenciais junto aos serviços utilizados.

Uma das várias opções de gerenciadores de senhas, disponíveis no mercado, é o software livre Keepass, disponível em versões para diversos sistemas operacionais, como Windows, GNU/Linux, Mac OS, Android, iPhone, Chromebook, entre outras, tanto em versões de 32 bits quanto de 64 bits. A nomenclatura do app pode variar de acordo com o sistema operacional utilizado, porém são fáceis de localizar na página de downloads da aplicação.

O Keepass é um dos aplicativos coberto pelos investimentos realizados pela União Européia, e que oferece o pagamento de recompensas pela descoberta e reporte de falhas de segurança na aplicação, assim como divulgado recentemente aqui mesmo neste blog.

Esses investimentos permitem que a aplicação seja testada por pesquisadores, bem como possibilita que falhas de segurança existentes sejam descobertas e corrigidas mais rapidamente.

Mesmo empregando complexidade, e a utilização de recursos como os gerenciadores para a geração destas credenciais, também é preciso seguir uma última recomendação, que é trocar as senhas com regularidade.

A facilidade na geração de senhas complexas, oferecida por tais ferramentas, simplifica o processo de troca das credenciais com regularidade, proporcionando um maior grau de segurança através da rotatividade constante das informações de acesso.

Utilizando senhas complexas e diferentes para serviços diferentes, além de armazená-las de forma segura em gerenciadores de senhas, trocando-as regularmente, permite a minimização dos riscos de comprometimento das credenciais utilizadas para os serviços do dia a dia, ajudando a manter uma navegação mais segura.