10 Abril - 2007

La isla se convirtió en planeta

IslaTortuga.com es una de esas páginas que yo -y muchos webmasters- visitábamos hace años a diario, como el Agujero Negro de Wogker, por ejemplo, ya que estaban (y están) repletas de enlaces, recursos y herramientas interesantes.

Isla Tortuga

Por una razón o por otra dejé de visitar IslaTortuga.com y hoy, no se muy bien porque, volví a teclear su dirección en mi navegador para encontrarme con esta sorpresa:

Algo ha cambiado en IslaTortuga.com…

Primero fue una ISLA

Luego se Convirtio en un PAIS

Ahora es todo un PLANETA

http://www.planetatortuga.com/

Y mas adelante… quien sabe… Una GALAXIA entera?

Pues sí, la mítica IslaTortuga es ahora PlanetaTortuga.

Además, cuando he accedido me he sentido muy identificado con el último artículo que ha escrito Angeloso y es que yo también, aunque con menor edad, pertenecí a ese anticuado grupo de webmasters. Por cierto, muy bueno lo de WebEsfera, con tanta blogobobada nos volvemos tontos.

Pues eso, no dudéis en pasaros por Planetatortuga.com.

Artículos relacionados:




14 Marzo - 2006

Tirón de orejas a Bitacoras.com

Administro un blog en Bitacoras.com. Hace unas semanas los servidores de Bitacoras.com comenzaron a fallar, muchos blogs estaban inaccesibles, pero bueno, poca cosa se podía hacer mas que esperar a que lo solucionaran. Ayer y hoy he accedido al panel de control de Bitacoras.com para administrar mi blog, cuando lo hice ayer me di cuenta tras perder un buen rato que los cambios realizados en las plantillas (a través del WebFTP) no se guardaban aunque el sistema decía que sí. Editaba alguna plantilla borrándola o adicionándola alguna cosa nueva, mostraba el mensaje de plantilla actualizada y al revisar el código permanecia intacto, sin cambios. Procedí anoche a enviar un reporte a través de la sección de contacto de bitacoras.com aunque, por el momento, no he recibido respuesta.

Bueno, un error, no pasa nada. Hoy vuelvo a acceder a la administración e intento subir un archivo (una foto) mediante el WebFTP y se produce un error:

Ocurrió un error al subir el archivo archivo2.jpg
Recuerda que el nombre sólo puede contener letras, números y el carácter ‘_’.
Recuerda también que el tamaño máximo es 128 KB

El archivo no contiene ningún caracter extraño como se puede obserar y ocupa exactamente 23 KB. También probé en otra carpeta, con otro nombre, otra extensión, otro tamaño y hasta con otro archivo, y nada, no hay manera, la subida de archivos (al menos las imágenes) tampoco parecen funcionar.

A ver si lo arreglan pronto, parece que la configuración del servidor ha quedado un poco trastocada.

Publicado a las 11:45 am en: Blog , Blogocosa , Internet , Programación , Seguridad/Bugs

Artículos relacionados:


  • No related posts


3 Marzo - 2006

Hackealo, Crackealo, o la seguridad de Menéame

Todos aquellos los que visitan con un mínimo de asiduidad Meneame ya se habrán enterado que se descubrió y explotó una vulnerabilidad en el sistema como se puede comprobar aquí, como Ricardo Galli, su autor explica en un artículo en su bitácora personal: Ricardo Galli, de software libre.

En esa entrada Galli publica tanto las IP’s como los correos electrónicos de los atacantes, además de arremeter contra los mismos a los que dedica un sinfín de adjetivos peyorativos referentes a su actuación y a su ortografía, destaco aquí algunas perlas:

Hoy un graciosillo se dedicó a buscarle problemas de seguridad el menéame

Hmmm, curioso, les llama graciosillos, el señor Galli como programador que es debería saber mejor que nadie que hay mucha gente que se gana la vida buscando bugs, cobrando por ello, y que estos “graciosillos” lo han hecho gratuitamente.

Encontró al menos uso, en editlink.php. Los que estéis usando el código, urgente actualizad por le menos este fichero. Faltaba un control del argumento de la noticia y un control posterior de que el usuario pueda modificarla.

Comenta por encima el problema, como si de una bobada se tratase, pero remarca la necesidad urgente de actualizar el software. Para terminar dedica unas lecciones gratuitas a los atacantes:

Para la próxima yo diría que dejen su rabia de lado, avisen de los bugs y gasten el tiempo en aprender a escribir correctamente.

¿Rabia?, con el bug que los señores atacantes (Martes13.net) habían descubierto podrían haber reventado la base de datos de arriba a abajo y haberle hecho perder unas cuantas horas restaurando copias de seguridad amén de unos cuantos megas de datos perdidos, casi seguro, sin embargo solo modificaron una noticia para probar su hallazgo y así alertar al administrador. ¿Hubiera sido más elegante haberlo comunicado por correo electrónico y que el señor Galli se sacara un parche de la manga?, no lo creo.
Ya lo de la ortografía es de risa, pretender desacreditar a los atacantes debido a sus errores ortográficos-gramaticales, o como quieran llamarlos simplemente me parece patético, una salida de tono.

Y de paso, ya que quieren mantener anónima su rabia, que por lo menos aprendan a esconder su identidad como toca. O que den la cara desde el principio, si es que dejan más pistas que Hansel y Gretel.

Me están intentando decir, que unos individuos que han leído el código de menéame, seguramente más de 1 y más de 15 veces, han localizado al menos un error de seguridad y lo han explotado, ¿han querido ocultar su identidad?, ¿Acaso me están contando que esas personas no saben utilizar un proxy u otros sistemas de “camuflajeâ€??, venga ya… creerá Galli tener más conocimientos por haber sacado las IP’s y los correos electrónicos de los atacantes de los logs del sistema…

Daumau, que gentuza. Encima pontifican y van de “expertos�

¡Ay!, que habrá hecho el pobre Ricardo para merecerse esto.

En los comentarios de la entrada del blog de Galli, hay comentarios aun más divertidos que los del propio Ricardo, como por ejemplo el de Minid Diego Calleja ilustrándonos sobre lo que es y lo que no es un hacker, para luego pasar a calificar, de un plumazo a los atacantes:

Lo único que se merecen es ser tratados como vulgares, sucios y asquerosos crackers puesto es como uno de ellos como lo que se han comportado de esa manera: un verdadero hacker jamás se hubiera puesto a modificar páginas y hubiera avisado e incluso mandado un parche, actuando como un verdadero hacker no como un individuo amargado que como único objetivo tiene joder meneame. Qué triste debe ser tener una mente que solo se sacia cuando jode algo de los demás.

El amigo Diego debe de conocer a muchos “verdaderos hackers” y su “modus operandi”. Por lo tanto ya saben, “vulgares, sucios y asquerosos crackers”, ¿y si hubieran limpiado la Base de Datos de menéame entera, cuales serían los calificativos?, flipante.

Yo tengo conocidos que con 15 años explotaban agujeros de seguridad en el PHP-Nuke (y en decenas de sistemas públicos y privados que ahora no vienen al cuento), al principio reportaban los bugs y los parches pero cuando se dieron cuenta que Burzi (autor del PHP-Nuke) muchas veces se olvidaba de la autoría de los mismos, decidieron tomar otras vías, a fin de cuentas es un proyecto de software libre, de colaboración y mejora gracias a la comunidad, comunidad que muchas veces era olvidada. Hoy día, alguno de esos “vulgares, sucios y asquerosos crackers” trabajan en proyectos de seguridad en Linux para la (NSA) Agencia de Seguridad Nacional Americana.

Bueno, ahora ya voy a olvidarme un poco de la defensa del puritano hacker, de la ética en los proyectos de desarrollo comunitario y estas cosas, que al final, me quemo. Navegando un poco por la web de Martes13.net, los individuos autores del ataque en menéame, leo en su última entrada algo un poco desconcertante.

Sr. Gallir, si usted quiere jugar a este juego, yo tambien se jugarlo. Lamentablemente para mi, tengo todavia algo que honor y no hare datos publicos sobre la supuesta vulnerabilidad ni otros datos que pueda haber obtenido. Solo decir que el Sr. Gallir utiliza un algoritmo de encriptacion de passwords conocido como PLAIN TEXT… con esto ya digo todo.

La verdad que me costaba creérmelo, y una de dos, o lo han corregido a raíz de la publicación de este mensaje, o los integrantes de Martes13.net se han colado en esta ocasión, si revisamos el archivo register.php del código fuente de menéame se puede ver que el sistema encripta en MD5 la contraseña del usuario a la hora de grabarlo en la base de datos:

$password=md5(trim($_POST['password']));

Poco más que decir, que todo esto es muy gracioso, últimamente está muy de moda que la fama traiga consigo la prepotencia.

Actualización: Galli intercambia comentarios con los atacantes, donde revela lo siguiente:

Martes13 > Aun asi, ya sabeis vosotros mismos muy bien lo que implica no utilizar encriptacion…

Gallir> Son cosas distintas, y ya está migrado.

Es decir, que como la gente de Martes13.net publicaba, Gallir estaba guardando las contraseñas sin encriptación, ahora soy yo quien se rie de todas las bobadas que Rivardo Galli dice, como por ejemplo:

Intentar hacer lo que has hecho y dejar tantas pistas para que te cojan, con nombre, apellido, dirección y hasta estudios es de muy novato. Demasiado. No creo que te acepten como scrip kiddie de renombre.

Ergo, no sólo eres un script kiddie, eres también un niñato capullo presuntuoso y que comete una _ilegalidad_ estúpida, lo han pillado más rápido de lo que se pensaba –como el ladrón que se deja el DNI–, y no sólo busca justificaciones tontas, sigue tratando de imbéciles a los demás.

Pero sin duda la que más me gusta es esta:

Nos podemos ver con un juez, me reiré mucho en este caso.

Creo que le señor Galli antes debría leerse algo llamado, como era…¡a si! LOPD: Ley Organica de Protección de Datos, creo que no se lleva demasiado bien con las contraseñas almacenadas en TEXTO PLANO, sin encriptar. ¡Ay!.

Actualización II: Alguien ha meneado esta entrada y gracias a ello, leo en los comentarios de la misma una referencia al Wiki de Mename (el cual no conocía), al acceder, en portada se puede leer esto:

(03/03/06)

El día de ayer Menéame sufrió un ataque debido a bug en el código ya convenientemente subsanado. Ricardo Galli recomienda CAMBIAR LA CONTRASEÑA DE USUARIO de Menéame desde tu página de perfil de usuario

Para evitar futuros problemas de estos (seguramente todavía hay bugs por descubrir y script kiddies por conocer) las claves de usuarios ya se guardan “cifradas” en MD5. Para los que uséis el software: la migración se hace de forma automática al acceder a los datos de usuario o cuando ese usuario accede al servidor. En todo caso, si queréis aseguraros, ejecutad tomd5.php (está en el directorio scripts), si funciona bien el sistema, está actualizado y el cambio se hizo correctamente indicará “Converted” para todos los usuarios. Si hay alguno que no lo haya estado, forzará la conversión y lo indicará.

Es brutal la prepotencia que ha tenido Galli en arremeter contra los agresores, insultandoles, descalificandoles y desprestigiandoles cuando lo que él ha hecho (guardar contraseñas sin encriptar) es un error de los gordos, de auténtico novato y siquiera ha tenido la decencia de disculparse o de agradecer a los atacantes el descubrimiento de semejante garrafal error de programación y seguridad.

Para aquellos lectores que no tengan conceptos básicos de programación y bases de datos, el guardar las contraseñas sin ningún tipo de encriptación significa que Ricardo Galli y cualquier persona con acceso a la base de datos de usuarios de Menéame (como han sido los atacantes) tenian acceso a las contraseñas de nuestros usuarios de Menéname de foram natural, es decir la contraseña que escribimos al registrarnos, tal cual, sin encriptar, sin codificar, nada.

Actualización III: jajajaja, ¡que no falte el humor!

Einstein enseñando a Ricardo Galli

Encontrado en aNieto2K, realizado con HeteMeel.com

Artículos relacionados:




9 Enero - 2006

Denegación de servicio remota en Apache mod_ssl

Security Tracker ha anunciado la existencia de una vulnerabilidad en Apache mod_ssl, que puede permitir a un atacante remoto provocar la caída del servidor.

El problema se manifiesta cuando un host virtual SSL está configurado con control de acceso y una página de error 400 personalizada. Si un usuario remoto envía una petición especialmente construida, puede provocar una referencia a un puntero nulo, que provocará la caída del servidor cuando se usa en módulo multiproceso.

Aunque hasta el momento Apache no ha publicado una solución para el problema, algunas distribuciones Linux como Red Hat Enterprise Linux han distribuido paquetes que evitan el problema.

- Ver reporte en Security Tracker .
- Fuente: Oxygen3 24h-365d

Publicado a las 10:04 pm en: Blog , Internet , Noticias , Seguridad/Bugs

Artículos relacionados:




6 Enero - 2006

Los reyes de Microsoft traen un parche

Si hace unos días escribiamos que Microsoft se superaba ya que parecian no tener demasiada prisa pasa lanzar un parche contra el bug de las WMF, al poco tiempo comenzaba la conferencia CES, donde el amigo Guillermo Puertas (lease Bill Gates) nos anunciabas las bondades y maravillas con las que contará el nuevo sistema operativo de Microsoft, el Windows Vista, en donde por encima del sistema de ficheros, la búsuqeda interna, la gestión de dispositivos y la trasparencia en recursos de seguridad premia el colorido, las trasparencias (de capas) y el maquillaje del sistema.

Sin embargo, gracias a Internet, más rápidos que los ingenieros de Redmon, gurús informáticos de todas las partes del mundo programaban sus parches (no oficiales, por supuesto) los cuales ponian a disposición de todos los usuarios. En la web de la asociación de internautas he encontado una página que recoge diferentes parches (oficiales y no oficiales) para combatir el bug de las WMF en Windows, aunque solo a partir de Windows 98 en adelante (98SE, W2000, 2003 Server y XP), ¿Y la gente que sigue utilizando Windows 95 que hacemos?, básicamente la gente de Microsoft os dejan 3 opciones: a) Prograron vuestro propio parche, b) Cambiaros de versión o de sistema operativo o c) continuar vulnerables.

Bill Gates y Steve Ballmer, Microsoft Corp.

Fuentes tecnológicas de los EE.UU. dicen que los ingenieros de Microsoft han tenido que implementar el parche de las WMF en las versions más recientes de Windows Vista lo que pone bastante en duda que el cambio del motor gráfico del nuevo sistema de Microsoft difiera tanto de versiones anteriores, cuando está arrastrando graves errores de seguridad desde el año 1993 (año en el que se comenzaba a testear Windows 95).

Finalmente, los mandamases de Microsoft decician publicar un parche antes del citado Martes 10 de Enero, para el bug que tanto dolor de cabeza les estaba causando.

Aqui les dejamos con las direcciones de los parches:

- Parche oficial de Microsoft (recomendado)
- Recopilación de parches oficiales y no oficiales desde Asociación de Internautas

También Max nos habla sobre ello.

Artículos relacionados:




4 Enero - 2006

Microsoft se supera

Microsoft se ha superado es una interesante reflexión de Diego acerca del reciente BUG de las WMF (Windows Meta Files) de las que tanto se está hablando. El problema además del mencionado bug es que en Microsoft han dicho que no sacarán el parche hasta el próximo Martes…

Artículos relacionados:




6 Diciembre - 2005

Antivirus de Gmail

¿Será Sophos el antivirus de Gmail?

Publicado a las 11:20 pm en: Blog , Google , Internet , Minimensajes , Seguridad/Bugs

Artículos relacionados:




27 Noviembre - 2005

Confesiones de Tasmania, el hacker español detenido en Argentina

Confesiones de Tasmania, el hacker español detenido en Argentina, conocido como uno de los más experimentados en técnicas de Phising (?)

(…)
Tasmania tenía una rara forma de pasar el tiempo: durante el día iba al colegio (repitió cuatro veces el mismo curso), más tarde se encerraba en su cuarto a leer libros de informática, y a la noche trabajaba cargando pescado en el puerto: una actividad que le permitía costearse la conexión a Internet, que entonces -1995- era bastante más cara que ahora. “Siento que nací con unas ganas de aprender y saberlo todo, es algo que me supera a mí mismo“, explica. “Pero eso no me convierte en un delincuente: yo me siento un hacker solamente en la acepción que dice que hacker es una persona curiosa, que busca información y no la esconde. Mi especialidad es detectar fallas en los sistemas de seguridad, pero luego publico en la web la forma de corregirlas. Y lo que dicen de mí es falso: si soy millonario todavía no me he enterado
(…)

Publicado a las 6:14 pm en: Blog , Internet , Noticias , Programación , Seguridad/Bugs

Artículos relacionados: