Archivos para la Categoría 'Google'

Google Chrome Frame null domain XSS

#####################################
Google Chrome Frame null domain XSS
URL afectada: http://www.google.com/chromeframe
Changelog del vendedor: http://googlechromereleases.blogspot.com/2009/11/google-chrome-frame-update-bug-fixes.html
Reportado por: http://lostmon.blogspot.com/2009/11/google-chrome-frame-null-domain-xss.html
Notificación al vendedor: Exploit disponible:
######################################

######################
Descripción del vendedor
######################

Google Chrome Frame es un plug-in gratuito para Internet Explorer. Algunas aplicaciones web avanzadas, como Google Wave, contiene el uso de Google Chrome Frame para ofrecerle características adicionales y un mejor rendimiento.

Google Chrome Frame es una etapa inicial de código abierto, un plug-in que hace a la perfección Google Chrome mejorando las tecnologías web y el motor de JavaScript de Internet Explorer.

################
Versiones afectadas
################

4.0.223.9 (Official Build 29618)
WebKit: 532.3
V8: 1.3.16
User Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US)
AppleWebKit/532.3 (KHTML, like Gecko) Chrome/4.0.223.9 Safari/532.3

Versiones no afectadas:

4.0.245.1 (Official Build 31970)
WebKit: 532.5
V8: 1.3.18.6
User Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US)
AppleWebKit/532.5 (KHTML, like Gecko) Chrome/4.0.245.1 Safari/532.5

Para más información visiten:
http://googlechromereleases.blogspot.com/2009/11/google-chrome-frame-update-bug-fixes.html

#####################
Cross Site Scripting
#####################

Creamos un documento HTML para probar y metemos =>

<iframe src=”javascript:alert(1)></iframe>

=> se abre el iframe y ejecuta el alert (esto es lo correcto)

<iframe src=”cf:javascript:alert(1)></iframe>

=> esto no funciona, no muestra el alert (sigue siendo correcto)

Y aquí está el error:

<iframe src=”cf:view-source:javascript:alert(1)></iframe>

Este code ejecuta y muestra el alert que funciona en local y a su vez en remoto o también a través de la barra de dirección.

Esto pasa las políticas de origen de datos !!

Para probar el navegador Google Chrome ponemos en la barra de dirección =>

view-source:javascript:alert(1)

Esto ejecuta el alert, aun así Google hace poco decidió realizar unos cambios en él como poner la página en blanco, este tema es sólo explotable a través de la barra de direcciones, no en un iframe o frame o documento html, así que por ese motivo creo que este problema no es explotable remotamente.

###########
Crashes
###########

cf:view-source:about@: => se rompe
cf:about@: => rompe el tab

##########
Solución
############

Google automáticamente ha sacado una nueva versión de Chrome Frame 4.0.245.1 (Official Build 31970) y esta versión no está afectada por esta vulnerabilidad.

#################€nd#############
Continuar leyendo ‘Google Chrome Frame null domain XSS’

Google Chrome OS se presentará mañana

Hace pocos días saltaba la noticia de que Chrome OS, sistema operativo de Google anunciado por el mes de julio, sería finalmente lanzado durante esta semana. Pues bien, hoy los de TechCrunch vuelven con más noticias sobre este tema.

Al parecer Google celebrará mañana mismo un evento en sus oficinas de Mountain View centrado enteramente en Chrome OS. En él se dará información sobre las tecnologías del sistema operativo y se mostrarán algunos vídeos del SO en funcionamiento. En definitiva el plan es dar una visión general sobre Chrome OS, lo que ciertamente hace falta porque no se sabe prácticamente nada sobre el mismo. Lo que parece estar bastante claro es que finalmente el sistema operativo de Google no se lanzará hasta el año que viene.

Veremos si finalmente mañana tiene lugar o no el sarao que anuncian desde TechCrunch, estaremos atentos ya que aunque por el momento el sistema operativo no se va a poder probar, si que tendríamos mucha más información sobre Chrome OS.

Continuar leyendo ‘Google Chrome OS se presentará mañana’

La gran parte de los usuarios no entiende lo que es Software Libre

Software-Libre Hace poco se llevó a cabo un estudio estadístico sobre la reacción de los usuarios ante el software libre, y aunque los resultados no son una sorpresa, nos permiten comprender un poco más cuál es el estado de este tipo de programas y sistemas operativos entre los usuarios “entendidos” y “normales”.

El estudio se realizó por medio de Internet con una muestra de 2200 personas de España y América Latina. Habiéndose encuestado a mayores de 15 años, con un 82% de hombres y un 18% de mujeres, la muestra dice tener valor estadístico, aunque la distribución de géneros, si bien debe ser bastante certera entre los usuarios de software libre, no se corresponde demasiado con el usuario “promedio”. Pero eso es tema para los estadísticos. En nuestro caso, vayamos a los resultados, que es lo que nos interesa:

  • El 81% de los encuestados conoce, en mayor o menor medida, que existe el “Software Libre”.
  • Pero sólo un 34% entiende el concepto realmente.
  • De quienes utilizan este tipo de programas, solo un 55% lo hace por la libertad.
  • De este mismo grupo que lo utiliza, un 28% lo utiliza solo por ser gratuito, considerándolo de menor calidad que las versiones pagas.
  • De quienes no usan Software Libre, el 20% lo rechaza por pensar que tienen código malicioso.
  • Del grupo que usó Software Libre y luego lo abandonó, el 16% lo hizo por no recibir soporte adecuado.
  • Y un 75% de los usuarios totales, a la hora de elegir, optarían por programas “privativos” si tienen más funcionalidades.

¿Qué significa todo esto?

En principio, ya que un 81% de los encuestados conozca el software libre es una muy buena noticia, aunque sea solamente de oído. No es extraño que solo el 34% entienda realmente lo que es “libre” (recordemos, libre como libertad, no libre como “gratis”); pensemos que para la gran mayoría de los usuarios, los programas son algo que usan si les viene bien, sin importar qué pueden hacer (o no) con ellos más allá del uso puntual de cada uno. Dentro de todo, 34% es poco, pero es mucho si tenemos en cuenta que “libre” es un concepto que mucha gente no se plantea.

Lo que sí es interesante, es que apenas un poco más de la mitad de quienes sí utilizan este tipo de programas lo haga por la libertad. Teniendo en cuenta que es la bandera con la que los más fanáticos salen a defenderlo, son apenas la mayoría, habiendo un gran grupo al que esta cualidad no le interesa demasiado. El factor económico no es tan importante.

Es desafortunada la asociación que realiza un 20% de los encuestados entre software libre y código malicioso, herencia seguramente de la cantidad de programas de malware y adware que, por ser “gratuitos”, seguramente confunde a los usuarios que no tienen en claro la –enorme– diferencia. Sí me parece bueno que solo un 16% haya abandonado el software libre por falta de soporte. El número es bastante bajo, señal del gran trabajo que realiza la comunidad para ayudarse entre sí.

Y por último, el veredicto final: lo que más importa al 75% de las personas es la funcionalidad del programa, estando dispuestos a pagar por él (y perder ciertas libertades) con tal de que sirva para lo que tiene que servir. En todo caso, es cuestión de poder ofrecer (y encontrar) alternativas libres tan buenas como las privativas. O mejores.

Pueden descargar el informe en PDF, realizado por la web Portal Programas. No se extrañen si ven algunas aparentes discrepancias con los números; los porcentajes van cambiando de grupo: “Todos los encuestados”, “Quienes saben lo que es el SL”, “Quienes usan SL”, etc.

Y yo pregunto; ¿Qué les parece a ustedes? ¿Cómo lo ven los usuarios “completos” de software libre? ¿Y quienes utilizan solamente programas “privativos”?
Continuar leyendo ‘La gran parte de los usuarios no entiende lo que es Software Libre’

Convierte tu Ubuntu en Windows 7 fácilmente

ubuntuwin7

Hace unos días un usuario de Gnome Look creó un paquete con el objetivo de convertir un escritorio de Ubuntu en uno que aparente ser Windows 7. La verdad es que el resultado engaña, por lo menos, a la vista (gracias por los aplausos).

Hace uso de GnoMenu para imitar el menú de inicio y de Dockbar como barra de tareas. Incluye tema para el gestor de login, iconos, cursores, fondos de pantalla, sonidos, fondos para el panel GNOME y finalmente un tema para GTK. Puedes encontrar tanto GnoMenu como Dockbar en PPAs (GnoMenu, Dockbar) así que no es necesario que utilices los que vienen en el paquete, que están en forma de código fuente.

No sé si la proximidad con Halloween tendrá algo que ver con todo esto o si se trata de una simple coincidencia, pero sea como fuere no soy yo quién para juzgar a quien le guste jugar con este peculiar disfraz.

Continuar leyendo ‘Convierte tu Ubuntu en Windows 7 fácilmente’

Evita los molestos captchas de MegaUpload

muautolink

Todos los tiempos de espera, limitaciones y “obstáculos” que nos presentan sitios como Megaupload o Rapidshare están obviamente destinados a que nos cansemos y prefiramos comprar una cuenta premium. Pero por suerte los que no se cansan son algunos desarrolladores que nos presentan distintas herramientas para hacer más cómodo nuestro paso por estos sitios de alojamiento.

Una de esas herramientas es MuAutolink, una extensión para Firefox que, cuando abrimos una página de descarga de Megaupload, nos muestra directamente una ventana de descarga con el archivo en cuestión, sin esperas ni captchas.

Además, funciona en sitios de buscadores de Megaupload, así ni siquiera tenemos que salir de éstos para descargar el archivo. Eso sí, tengan en cuenta que MuAutolink es una extensión experimental (funciona de las versiones 2.x a 3.7x), aunque lo suficientemente estable como para poder ser descargada desde el sitio oficial de Mozilla Firefox.

Continuar leyendo ‘Evita los molestos captchas de MegaUpload’

Las 50 cosas más molestas de Internet

cosas-molestas-internet La red de redes no es un paraíso digital ni mucho menos, como todo en esta vida tiene partes buenas y partes “menos buenas”. Seguro que todos los lectores podrían indicar fácilmente unas cuantas cosas que no les gustan de la Internet actual.

Los de Telegraph han hecho justamente eso, ponerse a pensar sobre técnicas, actitudes, tecnologías, etcétera de la red que deberían ir directamente a la papelera, en total han recopilado 50 cosas verdaderamente molestas de Internet. Algunas de ellas:

  • Captchas: estos rompecabezas de palabras diseñados para distinguir a humanos de máquinas al crear una cuenta en determinado sitio son sin duda de las cosas más “coñazo” que tiene la red, aunque es un mal necesario.
  • Anuncios Pop-up: sin duda alguna este tipo de anuncio es de lo más despreciado por los internautas. Cada vez hay menos y soluciones para luchar contra ellos pero de vez en cuando todos nos seguimos topando con alguno.

  • Rickrolling: o de las cosas que personalmente más me tocan las p-l-t-s. El Rickrolling, para los que anden un poco perdidos, es cuando alguien te pasa un enlace que supuestamente lleva a algún sitio interesante pero realmente a donde nos envía es a un vídeo del cantante ochentero Rick Astley.
  • Comentaristas pedantes: lo que desgraciadamente abunda. Dentro de los comentaristas pedantes hay sub-categorías, como los Trolls y los Talibanes ortográficos.
  • Virus, fraudes y spam: algo obvio pero que no quería dejar pasar.
  • Este sitio web: si entras, te vas a mosquear. Yo ya avisé, luego no me crucifiquéis en los comentarios.
  • Vídeos con “auto-arranque”: lo que es un asco sin duda alguna.

¿Qué cosas desterrarías tú de la red?. Si os parece dejarlas en los comentarios.

Continuar leyendo ‘Las 50 cosas más molestas de Internet’

A Google le crece

new-old-search-next

Lo anunciaban hace unas horas, han alargado la caja de búsquedas de la página principal de Google, no mucho pero lo suficiente para ser perceptible a primera vista. El tamaño de fuente y los dos botones también han aumentado.

Según la compañía la razón del cambio es recordarnos que Google sigue muy centrado en las búsquedas y hacer que su página limpia y minimalista sea aún más fácil y divertida de usar.

Personalmente me gustaba más como estaba, ¿y a vosotros?

Continuar leyendo ‘A Google le crece’

Bloquear pantalla en Linux, Windows y Mac OS X

system-lock-screen

Existen varias maneras de bloquear la pantalla de nuestro sistema operativo para que al volver al ordenador nos pida contraseña de acceso y de esta manera uno pueda tener sus escritorio a salvo de mirones y nadie pueda acceder a lo que estamos trabajando mientras mantenemos el escritorio y la sesión activos tal como los dejamos.

En Windows es lo más sencillo del mundo, bajo la combinación de tecla Windows+L nos aparecerá el diálogo de escritorio bloqueado como veis en la captura, así de simple. En Linux es igualmente bastante sencillo, sólo hay que configurar algún atajo de teclado en Sistema → Preferencias → Combinaciones de teclas para activar el “Lock Screen” o bloqueo de pantalla.

En cambio, bajo Mac OS X es un poco más difícil, en el vía tenéis los pasos a seguir, que incluyen activar el cambio de usuario rápido en Sistema → Cuentas y luego en Seguridad marcar la opción “Solicitar contraseña para reactivar el equipo si está en reposo o con el salvapantallas”.

Continuar leyendo ‘Bloquear pantalla en Linux, Windows y Mac OS X’

Glary Undelete; recuperación de archivos borrados

zz1ba9b5e2

Hoy me han hablado de otra aplicación para recuperar archivos borrados en Windows, se trata de Glary Undelete, un freeware que funciona con Windows XP, 2003 Server y Vista (no está claro si también funciona en Windows 7).

Glary Undelete permite recuperar archivos borrados de la papelera de reciclaje o de un disco externo (lápices USB, tarjetas SD ó discos CD RW), dispone de la posibilidad de realizar algunos escaneos en busca de archivos por nombre, tamaño o estado y también soporta archivos comprimidos, fragmentados o encriptados en sistemas de ficheros NTFS. Aunque también soporta la recuperación de archivos en unidades formateadas con FAT, FAT16, FAT32, NTFS, NTFS5, NTFS + EFS, para que casi nada quede fuera de su alcance.

Así pues se trata de otra utilidad gratuita que nos puede venir muy bien en determinadas ocasiones cuando por error eliminamos archivos y queramos recuperarlos.

Descarga | Glary Undelete

Vía | Genbeta.

Bing.com WebmasterAuthenticationInformationPage.aspx XSS

###########################################
Bing.com WebmasterAuthenticationInformationPage.aspx XSS
URL del vendedor: http://ww.bing.com
Reportado: http://lostmon.blogspot.com/2009/08/bingcom-webmasterauthenticationinformat.html
Vendedor avisado: Sí Confirmación vendedor: Sí
###########################################

El motor de búsqueda Bing, contiene un error que permite ataques cross site scripting.
Este defecto existe porque la solicitud no valida correctamente la variable ‘authTag para la presentación de ‘WebmasterAuthenticationInformationPage.aspx’ podría script. Esto permite a un usuario crear una URL especialmente preparada para ejecutar código arbitrario en el navegador de un usuario dentro de la relación de confianza entre el navegador y el servidor, lo que lleva a una pérdida de integridad.

OyQTAItMeV

Un atacante puede componer un enlace incorrecto en la variable ‘WebmasterAuthenticationInformationPage.aspx’ y el consiguiente código, es escribir en dos cajas y en el ‘LiveSearchSiteAuth.xml’.

Un usuario remoto puede redactar un enlace incorrecto en la variable de ‘ WebmasterXMLAuthDownloadPage.aspx’, para descargar ‘LiveSearchSiteAuth.xml’ => es éste el archivo que contiene el código malicioso.

#########
solución:
##########

Que el vendedor cree un parche

#############
Cronología:
#############

Descubierto: 18-junio-2009
notificado al vendedor: 07-08-2009
proveedores de respuesta: 07-08-2009
vendedor respuesta sobre parche: 13-08-2009
publicado: 13-08-2009

################ End #####################

Thnx to Microsoft Security Response Center (MSRC)
http://blogs.technet.com/msrc/
thnx to estrella to be my ligth
thnx to all who day after day support me !!!

atentamente:
Lostmon (lostmon@gmail.com)
—-

thz Lost ;-)

Entradas siguientes »


Blog Stats

  • 311,559 visitas

RSS

Feed

 

Noviembre 2009
L M X J V S D
« Oct    
 1
2345678
9101112131415
16171819202122
23242526272829
30  

Usuarios online:

counter

Otras URL’s

milw0rm

Foro ElHacker.net

Lostmon Blog

Difunde Firefox

Ayuda-Webmasters

XSSed

Sistemas Ruleta

Mundoinicio

Directorio Xanky.com

TiraEcol

Tira Ecol
BlogESfera Directorio de Blogs Hispanos - Agrega tu Blog
Google PageRank 
		Checker