Archivos para la Categoría 'Web 2.0'

Verify Redirect: evita redirecciones de webs maliciosas en FireFox

Con el auge de los acortadores de URL, es muy común que terminemos haciendo click en enlaces que no nos llevan a donde prometen. En la mayoría de los casos, inocentes Rick-Rollings, en los peores, enlaces maliciosos que pueden poner en riesgo nuestro equipo. Para prevenir este tipo de incidentes, en Firefox contamos con extensiones como Verify Redirect.

Esta extensión entra en acción cuando hacemos click en cualquier enlace en el que reconozca una redirección, lo cual incluye las URL acortadas. Cuando se va a cargar la página en cuestión, un diálogo nos indica a qué dirección estamos yendo, con la opción de continuar o cancelar. Incluso podemos indicar los sitios que consideramos seguros y que visitamos frecuentemente, para que no nos pregunte cada vez que intentemos ingresar.

Por supuesto, la otra “herramienta” que siempre tenemos que tener con nosotros es el sentido común. Cuidado al hacer enlaces, y sobre todo si vienen de fuentes sospechosas. Pero como complemento para nuestra seguridad, Verify Redirect es un buen aliado.

Continuar leyendo ‘Verify Redirect: evita redirecciones de webs maliciosas en FireFox’

Descargas SÍ o SÍ

Yo estoy a favor de las descargas sí o sí. Sencillamente, mi forma de ver la vida va mucho más allá de una empresa. Si soy músico, es porque de pequeño me grababa cintas TDK. Las cintas de hoy son los archivos digitales.

Tote King

Google Chrome Frame null domain XSS

#####################################
Google Chrome Frame null domain XSS
URL afectada: http://www.google.com/chromeframe
Changelog del vendedor: http://googlechromereleases.blogspot.com/2009/11/google-chrome-frame-update-bug-fixes.html
Reportado por: http://lostmon.blogspot.com/2009/11/google-chrome-frame-null-domain-xss.html
Notificación al vendedor: Exploit disponible:
######################################

######################
Descripción del vendedor
######################

Google Chrome Frame es un plug-in gratuito para Internet Explorer. Algunas aplicaciones web avanzadas, como Google Wave, contiene el uso de Google Chrome Frame para ofrecerle características adicionales y un mejor rendimiento.

Google Chrome Frame es una etapa inicial de código abierto, un plug-in que hace a la perfección Google Chrome mejorando las tecnologías web y el motor de JavaScript de Internet Explorer.

################
Versiones afectadas
################

4.0.223.9 (Official Build 29618)
WebKit: 532.3
V8: 1.3.16
User Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US)
AppleWebKit/532.3 (KHTML, like Gecko) Chrome/4.0.223.9 Safari/532.3

Versiones no afectadas:

4.0.245.1 (Official Build 31970)
WebKit: 532.5
V8: 1.3.18.6
User Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US)
AppleWebKit/532.5 (KHTML, like Gecko) Chrome/4.0.245.1 Safari/532.5

Para más información visiten:

http://googlechromereleases.blogspot.com/2009/11/google-chrome-frame-update-bug-fixes.html

#####################
Cross Site Scripting
#####################

Creamos un documento HTML para probar y metemos =>

<iframe src=”javascript:alert(1)></iframe>

=> se abre el iframe y ejecuta el alert (esto es lo correcto)

<iframe src=”cf:javascript:alert(1)></iframe>

=> esto no funciona, no muestra el alert (sigue siendo correcto)

Y aquí está el error:

<iframe src=”cf:view-source:javascript:alert(1)></iframe>

Este code ejecuta y muestra el alert que funciona en local y a su vez en remoto o también a través de la barra de dirección.

Esto pasa las políticas de origen de datos !!

Para probar el navegador Google Chrome ponemos en la barra de dirección =>

view-source:javascript:alert(1)

Esto ejecuta el alert, aun así Google hace poco decidió realizar unos cambios en él como poner la página en blanco, este tema es sólo explotable a través de la barra de direcciones, no en un iframe o frame o documento html, así que por ese motivo creo que este problema no es explotable remotamente.

###########
Crashes
###########

cf:view-source:about@: => se rompe
cf:about@: => rompe el tab

##########
Solución
############

Google automáticamente ha sacado una nueva versión de Chrome Frame 4.0.245.1 (Official Build 31970) y esta versión no está afectada por esta vulnerabilidad.

#################€nd#############
Continuar leyendo ‘Google Chrome Frame null domain XSS’

Wowd search client multiple variable XSS

##########################################
Wowd search client multiple variable XSS
URL afectada: http://www.wowd.com/
Avisado por: http://lostmon.blogspot.com/2009/10/wowd-search-client-multiple-variable.html
Notificación al vendedor: exploit disponible:
##########################################

################
¿Qué es Wowd?
################

Wowd es un motor de búsqueda que sirve para descubrir lo más popular de las webs en tiempo real.

En esencia, la compañía ha hecho un p2p como motor de búsqueda, por lo que otros usuarios Wowd que hay en línea pueden estudiar y usar sitios del ranking basada en una estructura de enlaces arcanos.

Teniendo una búsqueda y dividiéndola en millones de pequeñas piezas todas ellas dirigidas por los usuarios individuales que han descargado el cliente Wowd cambia completamente la operación – y la economía – del motor de búsqueda. Cuantas más veces clicken dentro de Wowd en un enlace dentro de un tiempo “x” el ranking será más alto ya que es mayor el vínculo.

##########################
Descripción de la vulnerabilidad
##########################

El cliente Wowd contiene un error que permite a ejecutar un codigo remoto cross site scripting (XSS). Este error existe porque la aplicación no es valida en el cuadro de diálogo URI ” SortBy ‘tags’ y ‘variables CTX’ en envio a script ‘index.html’. Esto podría permitir a un usuario crear especialmente un código a través de una dirección URL que ejecutaría arbitrariamente en el navegador de un usuario dentro de la relación de confianza entre el navegador y el servidor, esto produciría una pérdida de integridad.

Este problema puede ser peligroso, porque si se está ejecutando el cliente Wowd, usted tiene esta vulnerabilidad, porque este problema puede ser aprovechado en todos los navegadores, hasta en IE8 con el filtro anti-XSS (WoW!)

#################
Versiones
################·

Wowd client 1.3.0

#################
SOLUCIÓN
#################

No hay solución por el momento !!!

###################
PoC
###################

#############
Prueba
#############

Puedo probar en IE8, Firefox 3.5.3 y Safari 4

 

En todos los casos que el XSS se ejecuta incluso a IE8 con anti-XSS :D

un usuario remoto puede redactar un documento html con un iframe y esta fuente para el iframe:

http://localhost:8101/wowd/index.html?search&sortby=rank%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E

el navegador ejecuta el XSS, y se  accede directamente a esta dirección URL:

 

de forma adicional Wowd puede mostrar sus resultados, ya que tenemos una funcionalidad para agregar “etiquetas” a una dirección URL.

Ejemplo:

http://localhost:8101/wowd/index.html?search&query=a&

sortby=rank&tags=english|S0B0707656E676C6973680D02

Esto muestra una búsqueda indexada con la etiqueta ‘english’, se puede añadir una etiqueta diseñada por tí mismo que permita la ejecución de un XSS como: [tag]|[token]

ejemplo:

http://localhost:8101/wowd/index.html?search&query=a

&sortby=rank&tags=english|S0B0707656E676C6973680D02,
%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E|S0B0707656E676C6973680D02

y se ejecuta el XSS en las etiquetas de las etiquetas creadas

 

CTX se vé también variablemente afectado

http://localhost:8101/wowd/index.html?search&page=2&q=

&sortby=rank&tags=news|S0807046E6577730D02&ctx=1995393737681%22%3E%3Cscript%3Ealert%28document.cookie%29%3C/script%3E

############## €nd ###################

Thnx To estrella to be my light
Thnx to all Lostmon Team !

atentamente:
Lostmon (lostmon@gmail.com)
——–
Browser: Internet Explorer 8 (Windows)
Browser: Firefox 3.5 (Windows)
Browser: Safari 4 (Windows)
———-

thz Lost ;-)

Evita los molestos captchas de MegaUpload

muautolink

Todos los tiempos de espera, limitaciones y “obstáculos” que nos presentan sitios como Megaupload o Rapidshare están obviamente destinados a que nos cansemos y prefiramos comprar una cuenta premium. Pero por suerte los que no se cansan son algunos desarrolladores que nos presentan distintas herramientas para hacer más cómodo nuestro paso por estos sitios de alojamiento.

Una de esas herramientas es MuAutolink, una extensión para Firefox que, cuando abrimos una página de descarga de Megaupload, nos muestra directamente una ventana de descarga con el archivo en cuestión, sin esperas ni captchas.

Además, funciona en sitios de buscadores de Megaupload, así ni siquiera tenemos que salir de éstos para descargar el archivo. Eso sí, tengan en cuenta que MuAutolink es una extensión experimental (funciona de las versiones 2.x a 3.7x), aunque lo suficientemente estable como para poder ser descargada desde el sitio oficial de Mozilla Firefox.

Continuar leyendo ‘Evita los molestos captchas de MegaUpload’

Las 50 cosas más molestas de Internet

cosas-molestas-internet La red de redes no es un paraíso digital ni mucho menos, como todo en esta vida tiene partes buenas y partes “menos buenas”. Seguro que todos los lectores podrían indicar fácilmente unas cuantas cosas que no les gustan de la Internet actual.

Los de Telegraph han hecho justamente eso, ponerse a pensar sobre técnicas, actitudes, tecnologías, etcétera de la red que deberían ir directamente a la papelera, en total han recopilado 50 cosas verdaderamente molestas de Internet. Algunas de ellas:

  • Captchas: estos rompecabezas de palabras diseñados para distinguir a humanos de máquinas al crear una cuenta en determinado sitio son sin duda de las cosas más “coñazo” que tiene la red, aunque es un mal necesario.
  • Anuncios Pop-up: sin duda alguna este tipo de anuncio es de lo más despreciado por los internautas. Cada vez hay menos y soluciones para luchar contra ellos pero de vez en cuando todos nos seguimos topando con alguno.

  • Rickrolling: o de las cosas que personalmente más me tocan las p-l-t-s. El Rickrolling, para los que anden un poco perdidos, es cuando alguien te pasa un enlace que supuestamente lleva a algún sitio interesante pero realmente a donde nos envía es a un vídeo del cantante ochentero Rick Astley.
  • Comentaristas pedantes: lo que desgraciadamente abunda. Dentro de los comentaristas pedantes hay sub-categorías, como los Trolls y los Talibanes ortográficos.
  • Virus, fraudes y spam: algo obvio pero que no quería dejar pasar.
  • Este sitio web: si entras, te vas a mosquear. Yo ya avisé, luego no me crucifiquéis en los comentarios.
  • Vídeos con “auto-arranque”: lo que es un asco sin duda alguna.

¿Qué cosas desterrarías tú de la red?. Si os parece dejarlas en los comentarios.

Continuar leyendo ‘Las 50 cosas más molestas de Internet’

Firefox planta cara a los plugins ocultos de Microsoft

extensiones_incompatibles

Esta historia de amor-odio no es nada nueva. Esta extensión permite a Firefox utilizar la tecnología ClickOnce que acompaña a .NET Framework, y en su día supuso cierta polémica porque la instalación por defecto impedía a los usuarios desinstalar fácilmente la extensión, ya que dicho botón estaba deshabilitado en el gestor de complementos de Firefox. Esto provocó que la instalación se calificara de spyware, algo exagerado creo yo, pero lógicamente, produjo la indignación de muchos usuarios. Meses después, la extensión NET Framework Assistant vuelve a la primera plana.

Es importante reseñar que esta extensión, por lo que he podido leer, sólo se instala si se tiene el conjunto de actualizaciones KB951847 instalado (Microsoft .NET Framework 3.5 Service Pack 1) a través de Windows Update, así que entiendo que no todo el mundo la tendrá instalada, y no todo el mundo recibirá esta ventana al iniciar el navegador.

Sea como fuere, Microsoft informó hace tiempo sobre cómo eliminar este complemento, pero se ve que Mozilla ha tomado un atajo más drástico justificando la inhabilitación forzosa por cuestiones de estabilidad y seguridad surgidas a raíz del último ciclo de actualizaciones de Microsoft.

Confieso que no he repasado la hemeroteca para ver si es la primera vez que Firefox bloquea unilateralmente una extensión por problemas de seguridad de un tercero, pero independientemente de ello, me parece una jugada acertada para salvaguardar a sus usuarios. Pero más acertada me parecería si estos controles se extendieran con la misma efectividad a la totalidad de la jungla de extensiones que empleamos, que también pueden ser fuente de problemas.

Vía | Sergio Hernando

Cofidis.es pudo ver sus datos comprometidos

###########################################
Cofidis.es pudo ver sus datos comprometidos
Afectado: www.cofidis.es
Falla: cedenciales criticas al descubierto
###########################################

Cofidis es una empresa formada por varios grupos de crédito que agrupan diferentes servicios dentro del panorama de finanzas mundiales.

La definición según podemos leer en su web:

“Somos líderes europeos del crédito por teléfono: tenemos más de 8 millones de clientes. En España, Ya contamos con más de 15 años de experiencia y un equipo de más de 800 colaboradores.”

Cofidis.es pudo verse afectado por un fallo atraves del cual podrían terceras personas haber podido tener acceso
a datos de carácter personal, al haber dejado al descubierto las credenciales de acceso root al portal y así mismo al dejar al descubierto las credenciales de acceso a la base de datos del portal.

Para hacernos una idea de qué tipo de datos pueden haber sido vistos o “robados” por terceros, tan solo debemos mirar uno de los formularios de solicitud de crédito, y por los datos que se nos piden se puede saber qué tipo de datos podría contener la base de datos.

https://www.espaciocliente.cofidis.es/cofidis/preapprove/PreApproveContractDisplayAction.do

Esta noticia Llego a mí, después observar un post en Twitter en el cual se daba una url del portal Cofidis.es y el acceso
a un txt sin ningún tipo de protección, y el cual contenía las credenciales antes mencionadas.

Después de observar esta situación, y hablado con algunos de los miembros del grupo de discusión e investigación, decidimos mirar desde cuando podía haberse dado esta circunstancia y el posible origen de la noticia. Haciendo una búsqueda rápida en los motores de búsqueda habituales Llegamos a un Post en twitter del día 12-10-2009.

1

Y uno posterior del día 13-10-2009.

2

Y otro mas el dia 13-10-2009.

3

El día 14-10-2009 por la tarde el txt que contenía estascredenciales fue retirado del raíz del portal cofidis.es
Con lo cual se puede pensar que esos datos tan sensibles pudieron estar al alcance de todo el mundo durante al
menos tres días.

Google muestra en su cache, una imagen de dicho documento con fecha Del día 13-10-2009 mostrando las credenciales:

http://209.85.229.132/search?q=cache:nrpZAY7spqYJ:www.cofidis.es/cofidis.txt+http://www.cofidis.es/cofidis.txt&cd=8&hl=es&ct=clnk&gl=es

4

Pero esta sería la fecha en la cual google tomo esa instantánea de ese documento, pudiendo haber reemplazado a una anterior a eso, los logs del servidor de cofidis deberían mostrar cuando fue la primera vez que el spider de google pudo rastrear ese txt.

Así mismo si realizamos una búsqueda en google por el fichero txt entre los resultados primeros puede apreciarse que Google también revela esas credenciales faltaría saber cuando fue incluido en la Indexación ese archivo, para intentar averiguar desde que fecha se pudo haberse producido esta situación.

http://www.google.es/search?q=cofidis.txt

5

Como pudo Un administrador dejar deliberadamente un archivo con información tan sensible a la vista de cualquier visitante, se preguntara más de uno.

Seguramente el admin no sabía nada de la existencia de ese fichero, o eso creemos o queremos creer) Debió ser un hackeo , por el tipo de fichero generado y su disposición y los datos que contiene podría haberse tratado de algún agujero de seguridad en la web , a traves del cual el atacante hubiese podido incluir algún archivo externo
( esta vulnerabilidad es conocida como RFI (o remote file include) pues hay algunos scripts de los que corren por la red, que justamente hacen eso y mirando su fuente se puede observar que justamente sacan esos datos de la maquina o inyectan una Shell en php.

Creo que cofidis debería dar explicaciones de este hecho y así mismo debería verse como le afecta este acontecimiento a cofidis, ante la LOPD y que datos han sido comprometidos, no por mi porque por suerte yo no me encuentro en su base de datos que yo sepa, pues nunca necesite sus servicios.

Desde el grupo de investigación y desarrollo de Lostmon’s Groups queremos hacer un llamamiento a que las empresas como cofidis y otras que trabajan con datos personales tan sensibles y de tanta confidencialidad, deberían invertir parte de sus beneficios en asegurar que esos datos no estarán accesibles y deberían hacer lo posible por protegerlos como se les pide en la LOPD.

Bien es cierto que en seguridad, no hay nada seguro, o que lo bonito de la seguridad es la inseguridad que trae por si
misma. Y bien es cierto que por mucho que los administradores pongan énfasis y empeño en asegurar servicios y sistemas, siempre hay gente, que va por delante de ellos.

Este analisis ha sido realizado por cLimbo y por Lostmon

thank to all Lostmon groups team
Thnx to estrella to be my ligth

atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/
Google group: http://groups.google.com/group/lostmon (new)

La curiosidad es lo que hace mover la mente….

IE8 Save as Title Bug

IE8 tiene un pequeño “bug“, permite denegar la función “guardar como” si el documento html tiene un título largo.

De forma predeterminada cuando un usuario intenta hacer click en “guardar como” el navegador utiliza el título del HTML como el nombre del archivo para guardarlo, pero si este título es muy largo, el explorador da un error porque no puede guardar este archivo.

Internet Explorer no guarda los archivos que en el nombre contienen más de 261 caracteres, ya que el Explorador da un aviso con un error de que el archivo no se puede guardar.

Creo que esto no tiene implicación alguna en la seguridad, le envié un mail a MSRC comentándoles la cuestión  y ellos piensan lo mismo.

Respuesta de MSRC:

“De acuerdo con su apreciación de que este no parece ser una cuestión de seguridad, puede ser un error y informaré para que lo tengan en cuenta en un futuro al sacar una no-actualización de seguridad”

Aquí tenéis el PoC de este “bug”, es muy simple;

<HTML>
<TITLE>A*261 chars</TITLE>
<HTML>

###########End #################

thank to all Lostmon groups team
Thnx to estrella to be my ligth

atentamente:
Lostmon (lostmon@gmail.com)
Web-Blog: http://lostmon.blogspot.com/

———–

thz Lost ;-)

A Google le crece

new-old-search-next

Lo anunciaban hace unas horas, han alargado la caja de búsquedas de la página principal de Google, no mucho pero lo suficiente para ser perceptible a primera vista. El tamaño de fuente y los dos botones también han aumentado.

Según la compañía la razón del cambio es recordarnos que Google sigue muy centrado en las búsquedas y hacer que su página limpia y minimalista sea aún más fácil y divertida de usar.

Personalmente me gustaba más como estaba, ¿y a vosotros?

Continuar leyendo ‘A Google le crece’

Entradas siguientes »


Blog Stats

  • 319,302 visitas

RSS

Feed

 

Enero 2010
L M X J V S D
« Dic    
 123
45678910
11121314151617
18192021222324
25262728293031

Usuarios online:

counter

Otras URL’s

TiraEcol

Tira Ecol
BlogESfera Directorio de Blogs Hispanos - Agrega tu Blog
Google PageRank 
		Checker