3 Marzo - 2006

Hackealo, Crackealo, o la seguridad de Menéame

Todos aquellos los que visitan con un mínimo de asiduidad Meneame ya se habrán enterado que se descubrió y explotó una vulnerabilidad en el sistema como se puede comprobar aquí, como Ricardo Galli, su autor explica en un artículo en su bitácora personal: Ricardo Galli, de software libre.

En esa entrada Galli publica tanto las IP’s como los correos electrónicos de los atacantes, además de arremeter contra los mismos a los que dedica un sinfín de adjetivos peyorativos referentes a su actuación y a su ortografía, destaco aquí algunas perlas:

Hoy un graciosillo se dedicó a buscarle problemas de seguridad el menéame

Hmmm, curioso, les llama graciosillos, el señor Galli como programador que es debería saber mejor que nadie que hay mucha gente que se gana la vida buscando bugs, cobrando por ello, y que estos “graciosillos” lo han hecho gratuitamente.

Encontró al menos uso, en editlink.php. Los que estéis usando el código, urgente actualizad por le menos este fichero. Faltaba un control del argumento de la noticia y un control posterior de que el usuario pueda modificarla.

Comenta por encima el problema, como si de una bobada se tratase, pero remarca la necesidad urgente de actualizar el software. Para terminar dedica unas lecciones gratuitas a los atacantes:

Para la próxima yo diría que dejen su rabia de lado, avisen de los bugs y gasten el tiempo en aprender a escribir correctamente.

¿Rabia?, con el bug que los señores atacantes (Martes13.net) habían descubierto podrían haber reventado la base de datos de arriba a abajo y haberle hecho perder unas cuantas horas restaurando copias de seguridad amén de unos cuantos megas de datos perdidos, casi seguro, sin embargo solo modificaron una noticia para probar su hallazgo y así alertar al administrador. ¿Hubiera sido más elegante haberlo comunicado por correo electrónico y que el señor Galli se sacara un parche de la manga?, no lo creo.
Ya lo de la ortografía es de risa, pretender desacreditar a los atacantes debido a sus errores ortográficos-gramaticales, o como quieran llamarlos simplemente me parece patético, una salida de tono.

Y de paso, ya que quieren mantener anónima su rabia, que por lo menos aprendan a esconder su identidad como toca. O que den la cara desde el principio, si es que dejan más pistas que Hansel y Gretel.

Me están intentando decir, que unos individuos que han leído el código de menéame, seguramente más de 1 y más de 15 veces, han localizado al menos un error de seguridad y lo han explotado, ¿han querido ocultar su identidad?, ¿Acaso me están contando que esas personas no saben utilizar un proxy u otros sistemas de “camuflajeâ€??, venga ya… creerá Galli tener más conocimientos por haber sacado las IP’s y los correos electrónicos de los atacantes de los logs del sistema…

Daumau, que gentuza. Encima pontifican y van de “expertos�

¡Ay!, que habrá hecho el pobre Ricardo para merecerse esto.

En los comentarios de la entrada del blog de Galli, hay comentarios aun más divertidos que los del propio Ricardo, como por ejemplo el de Minid Diego Calleja ilustrándonos sobre lo que es y lo que no es un hacker, para luego pasar a calificar, de un plumazo a los atacantes:

Lo único que se merecen es ser tratados como vulgares, sucios y asquerosos crackers puesto es como uno de ellos como lo que se han comportado de esa manera: un verdadero hacker jamás se hubiera puesto a modificar páginas y hubiera avisado e incluso mandado un parche, actuando como un verdadero hacker no como un individuo amargado que como único objetivo tiene joder meneame. Qué triste debe ser tener una mente que solo se sacia cuando jode algo de los demás.

El amigo Diego debe de conocer a muchos “verdaderos hackers” y su “modus operandi”. Por lo tanto ya saben, “vulgares, sucios y asquerosos crackers”, ¿y si hubieran limpiado la Base de Datos de menéame entera, cuales serían los calificativos?, flipante.

Yo tengo conocidos que con 15 años explotaban agujeros de seguridad en el PHP-Nuke (y en decenas de sistemas públicos y privados que ahora no vienen al cuento), al principio reportaban los bugs y los parches pero cuando se dieron cuenta que Burzi (autor del PHP-Nuke) muchas veces se olvidaba de la autoría de los mismos, decidieron tomar otras vías, a fin de cuentas es un proyecto de software libre, de colaboración y mejora gracias a la comunidad, comunidad que muchas veces era olvidada. Hoy día, alguno de esos “vulgares, sucios y asquerosos crackers” trabajan en proyectos de seguridad en Linux para la (NSA) Agencia de Seguridad Nacional Americana.

Bueno, ahora ya voy a olvidarme un poco de la defensa del puritano hacker, de la ética en los proyectos de desarrollo comunitario y estas cosas, que al final, me quemo. Navegando un poco por la web de Martes13.net, los individuos autores del ataque en menéame, leo en su última entrada algo un poco desconcertante.

Sr. Gallir, si usted quiere jugar a este juego, yo tambien se jugarlo. Lamentablemente para mi, tengo todavia algo que honor y no hare datos publicos sobre la supuesta vulnerabilidad ni otros datos que pueda haber obtenido. Solo decir que el Sr. Gallir utiliza un algoritmo de encriptacion de passwords conocido como PLAIN TEXT… con esto ya digo todo.

La verdad que me costaba creérmelo, y una de dos, o lo han corregido a raíz de la publicación de este mensaje, o los integrantes de Martes13.net se han colado en esta ocasión, si revisamos el archivo register.php del código fuente de menéame se puede ver que el sistema encripta en MD5 la contraseña del usuario a la hora de grabarlo en la base de datos:

$password=md5(trim($_POST['password']));

Poco más que decir, que todo esto es muy gracioso, últimamente está muy de moda que la fama traiga consigo la prepotencia.

Actualización: Galli intercambia comentarios con los atacantes, donde revela lo siguiente:

Martes13 > Aun asi, ya sabeis vosotros mismos muy bien lo que implica no utilizar encriptacion…

Gallir> Son cosas distintas, y ya está migrado.

Es decir, que como la gente de Martes13.net publicaba, Gallir estaba guardando las contraseñas sin encriptación, ahora soy yo quien se rie de todas las bobadas que Rivardo Galli dice, como por ejemplo:

Intentar hacer lo que has hecho y dejar tantas pistas para que te cojan, con nombre, apellido, dirección y hasta estudios es de muy novato. Demasiado. No creo que te acepten como scrip kiddie de renombre.

Ergo, no sólo eres un script kiddie, eres también un niñato capullo presuntuoso y que comete una _ilegalidad_ estúpida, lo han pillado más rápido de lo que se pensaba –como el ladrón que se deja el DNI–, y no sólo busca justificaciones tontas, sigue tratando de imbéciles a los demás.

Pero sin duda la que más me gusta es esta:

Nos podemos ver con un juez, me reiré mucho en este caso.

Creo que le señor Galli antes debría leerse algo llamado, como era…¡a si! LOPD: Ley Organica de Protección de Datos, creo que no se lleva demasiado bien con las contraseñas almacenadas en TEXTO PLANO, sin encriptar. ¡Ay!.

Actualización II: Alguien ha meneado esta entrada y gracias a ello, leo en los comentarios de la misma una referencia al Wiki de Mename (el cual no conocía), al acceder, en portada se puede leer esto:

(03/03/06)

El día de ayer Menéame sufrió un ataque debido a bug en el código ya convenientemente subsanado. Ricardo Galli recomienda CAMBIAR LA CONTRASEÑA DE USUARIO de Menéame desde tu página de perfil de usuario

Para evitar futuros problemas de estos (seguramente todavía hay bugs por descubrir y script kiddies por conocer) las claves de usuarios ya se guardan “cifradas” en MD5. Para los que uséis el software: la migración se hace de forma automática al acceder a los datos de usuario o cuando ese usuario accede al servidor. En todo caso, si queréis aseguraros, ejecutad tomd5.php (está en el directorio scripts), si funciona bien el sistema, está actualizado y el cambio se hizo correctamente indicará “Converted” para todos los usuarios. Si hay alguno que no lo haya estado, forzará la conversión y lo indicará.

Es brutal la prepotencia que ha tenido Galli en arremeter contra los agresores, insultandoles, descalificandoles y desprestigiandoles cuando lo que él ha hecho (guardar contraseñas sin encriptar) es un error de los gordos, de auténtico novato y siquiera ha tenido la decencia de disculparse o de agradecer a los atacantes el descubrimiento de semejante garrafal error de programación y seguridad.

Para aquellos lectores que no tengan conceptos básicos de programación y bases de datos, el guardar las contraseñas sin ningún tipo de encriptación significa que Ricardo Galli y cualquier persona con acceso a la base de datos de usuarios de Menéame (como han sido los atacantes) tenian acceso a las contraseñas de nuestros usuarios de Menéname de foram natural, es decir la contraseña que escribimos al registrarnos, tal cual, sin encriptar, sin codificar, nada.

Actualización III: jajajaja, ¡que no falte el humor!

Einstein enseñando a Ricardo Galli

Encontrado en aNieto2K, realizado con HeteMeel.com

2 Marzo - 2006

De vuelta a la rutina

Ya he regresado de Cantabria, de un precioso pueblecito de la costa de Santander. La vuelta con problemas, como no, aparte del catarrazo que me he traido, se me han perdido todos los correos electrónicos tanto recibidos como enviados, asi como la configuración de todas las cuentas en el Thunderbird, un putada, la verdad. He recofigurado mis tres cuentas principales y poco a poco añadiré las secundarias, si alguien me ha escrito algún correo en esta última semana y no ha recibido contestación alguna es mu probable que lo haya perdido, lo siento.

Para no agobiarme decidí “mark all read” todas las entradas pendientes de bloglines (unas 200), de esta manera podré seguir a partir de hoy con más calma la “actualidad”, tampoco creo que me haya perdido cosas demasiado importantes.

El concurso microsano sigue calentito, el microsano del servidor spacebom ha sido sobrepasado por el microsano del Bushcador de Carlos, a falta de 10 días para que finalice el concurso.

Pues lo dicho, seguramente subiré algunas fotillos del viaje, por lo demás intentaré que el ritmo de vida de este blog vuelve a la normalidad en los próximos días. Gracias a todos los lectores por su paciencia ;)

Posted at 8:53 pm in: Blog , Personal
24 Febrero - 2006

Un pequeño descanso

Me voy a tomar un pequeño descanso, durante 4 ó 5 días no actualizaré esta bitácora, ¿motivo?, me ausento, me voy a vivir, a desconectar, a disfrutar de la naturaleza, a olvidarme del microsano, de proyectos, trabajos, estudios y de la rutina.

Cantabria, España

Pero…volveré… ;)

Posted at 12:19 am in: Blog , Personal
23 Febrero - 2006

Google Pages

Google acaba de lanzar Google Pages un servicio de creación y alojamiento de páginas web, pueden leer toda la información relativa al tema en Online, Telendro o Cangurorico. Esta entrada no tiene demasiado valor informativo, ya que seguramente la mayoría de mis lectores ya conocerán la noticia, pero sí para enlazar una reflexión que escribí en noviembre del año pasado donde comentaba cuales serian según mi punto de vista los próximos movimientos del buscador como convertirse en ISP o alojar páginas web en sus servidores, cito de esa entrada:

Por lo que a Google concierne, ya hemos hablado en este blog que Google será ISP, y no me cabe la menor duda: también ofrecerá un servicio de alojamiento para páginas web (ya lo hace para blogs a través de Blogger), donde podrá integrar varios de sus servicios (Adwords/AdSense, Google Analytics, Blogger, Google Video…) será por infraestructura…

En los blogs que cité al principio, como el de Rubén (Online) o el de Michel (Telendro) coinciden en que el servicio no resultará nada útil de cara al usuario medio, en lo cual concuerdo. Pero como anteriormente me autocitaba sí pienso que les podría servir para integrar muchos de sus servicios y quizás ofrecer (a cambio de adsense, por ejemplo) un servicio de alojamiento más profesional de cara a empresas, solo teneis que imaginar las posibilidades que ofrece: Publicidad entrante y saliente mediante Adsense y Adwords, estadísticas detalladas mediante Google Analytics, alojamiento de videos (Google Video), mapas (Google Maps), lectores de RSS personalizados, y un sinfín de características más que podrían ser integradas bajo una misma cuenta. Claro, estariamos hablando de alojamiento profesional pagado o retribuido de alguna manera, pero no me suena nada descabellado para un futuro.

Pues nada, voy a actualizar la lista de servicios de Google.

Posted at 2:38 pm in: Blog , Buscadores , Google , Internet , Noticias
22 Febrero - 2006

Adiós Linksys FON Ready

Con el anuncio emocionado y solemne de Varsavsky y su compañia de pequeños cerebros acerca del acuerdo con Google y otras importantes empresas, FON lanzaba una “promoción especial” de venta del router Linksys WRT54GL/GS por solo 25€ (“promoción especial” lo pongo entrecomillado ya que el router sigue costando 25€ en la tienda…) , al verlo no me lo pensé demasiado, era un buen router, y ya fuera para cuando muriera mi 3com 812 o bien para hacer prácticas, pruebas u otro tipo de perdida de tiempo, ya que unirme al “movimiento FON” nunca me ha parecido de utilidad, no estaba nada mal de precio, por lo que me aventuré a comprarle.

Afortundamente al hacerlo uno no compraba el router directamente, ya que de haber sido así es probable que lo hubiera adquirido ya, pero como estaban saturados había que esperar. Hace pocos días me llegaba un correo electrónico de FON que reproduzco

¡¡ Enhorabuena !!

Ya puedes comprar tu router FON Ready en la Tienda FON. Este email confirma la reserva que realizaste recientemente en la web de FON, y que te garantiza poder adquirirlo al precio de 25€ (impuestos y gastos de envío no incluidos) Recuerda que para poder realizar con éxito el proceso de compra online necesitas registrarte como fonero si aún no lo has hecho.

Bueno, hasta aquí todo más o menos bien, peor el siguiente parrafo…

Esta promoción implica la aceptación de las condiciones de la misma, por lo que deberás registrar tu punto de acceso una vez que recibas tu router. Puedes consultar la ayuda técnica para el proceso de instalación y registro de tu punto de acceso FON en la sección web de manuales, así como en la documentación adjunta al router.

Irresponsablemente la vez anterior no me había parado a ller las condiciones de compra, la verdad no recuerdo si aparecia un enlace hacia ellas en el formulario de “reserva” del router, es bastante probable que si, pero el caso es que desconocia las condiciones de compra de del Linksys WRT54GL/GS Fon Ready, que bonito suena, el caso es que al leerlas a uno se le quitan las ganas de comprar un router a FON, sea para lo que sea:

El router FON READY que adquieres a través de esta promoción, es única y exclusivamente para nuestros foneros registrados. El router debe de permanecer funcionando en la comunidad Fon durante al menos un año. FON se reserva el derecho a reclamar la devolución del router de esta promoción en caso de incumplimiento del compromiso de formar parte de la Comunidad FON al menos durante un año.

Curioso, tanta imagen de empresa moderna, cercana al usuario, etc, etc… y son peores que la telefónica con las condiciones. ¿Y si se estropea el router en ese año hay garantía, hay que pagar un router nuevo?, ¿si recibes el router y no puedes/quieres conectarlo en dos meses, te lo reclamarán y te denunciarán si no lo devuelves?, y asi podria seguir elocubrando, demasiadas preguntas atacan mi conciencia, asi que seguiré tan tranquilo por el momento con mi equipo y me olvidará de esta gaparente ganga.

Posted at 4:07 pm in: Blog , Internet , Personal
20 Febrero - 2006

A cruzar el rio

Os dejo las normas y el enlace para un juego de lógica en flash. Para mover las personas solo hay que clickear sobre ellas, y para mover la balsa hay que hacer click en la palanca. Las reglas son las siguientes:

  • Todo el mundo tiene que cruzar el rio.
  • Sólo 2 personas pueden cruzar a la vez.
  • Sólo saben manejar la balsa 3 personas: la madre, el padre y el poli, sin uno de ellos abordo la balsa no se mueve.
  • El padre no puede permanecer o estar con ninguna de sus hijas sin que esté presente la madre.
  • La madre no puede permanecer o estar con ninguno de sus hijos sin que esté el padre.
  • El ladrón no puede permanecer o estar con ningún miembro de la familia sin la presencia del policía.

Y ahora, ¡A jugar! (haz click en la imagen, se abrirá en una nueva ventana):

A cruzar el rio

A ver quien es el primero en dar con una solución, o al menos logra ir avanzando, ¡suerte a todos!

Pistas: Viendo la masiva participación, voy a dar la primera pista: La primera pareja que debe cruzar es el policía con el ladrón, ¿nadie se anima?, ¿o nadie es capaz de resolverlo?

Actualización 2: Hay dos personas que ya han dado con la solución: cocososo e Inocuo han sido los más rápidos por el momento, si acertais podeis subir una captura como hizo cocososo, o enviarme la solución por correo para no destriparsela a los demás.

Posted at 5:11 pm in: Acertijos , Blog
16 Febrero - 2006

Más sobre parkour y parkour en España

Hace no mucho yo mismo escribí un artículo en este blog hablando del parkour y los traceusers y hoy descubro en Blogpocket hasta cuatro artículos sobre el parkour, incluyendo entrevistas con una traceurse e información sobre la práctica en España.

Posted at 8:01 pm in: Blog , Deportes

¿Debería MAC adpotar Windows?

Uy, alguno se puede poner hasta nerviso con esto: ¿Debería MAC adoptar Windows y olvidar MacOS?