<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>FayerWayer &#187; Vulnerabilidad</title>
	<atom:link href="http://www.fayerwayer.com/tag/vulnerabilidad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.fayerwayer.com</link>
	<description>Dosis diarias de tecnología en español.™</description>
	<lastBuildDate>Mon, 13 Feb 2012 11:37:39 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Chile: Vergonzosa falla de seguridad en el sitio de Santander (Actualizado)</title>
		<link>http://www.fayerwayer.com/2012/01/chile-vergonzosa-falla-de-seguridad-en-el-sitio-de-santander/</link>
		<comments>http://www.fayerwayer.com/2012/01/chile-vergonzosa-falla-de-seguridad-en-el-sitio-de-santander/#comments</comments>
		<pubDate>Mon, 02 Jan 2012 17:30:52 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[banco santander]]></category>
		<category><![CDATA[Chile]]></category>
		<category><![CDATA[hackeo]]></category>
		<category><![CDATA[santander]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=561503</guid>
		<description><![CDATA[Antes de que se pongan a correr en círculos con los brazos en alto, hay que señalar que la vulnerabilidad no representa un peligro inminente para los clientes. Pero sí es vergonzosa.]]></description>
			<content:encoded><![CDATA[<p>Zerial es un experto en seguridad que mantiene <a href="http://blog.zerial.org/">un blog</a> donde publica algunas de las fallas que encuentra por ahí en la red, de las que sin duda hay muchas. Donde uno no esperaría encontrar problemas de seguridad es en los bancos &#8211; un lugar al que le confiamos nada menos que nuestro dinero. Sin embargo, este es el caso del Banco Santander en Chile, que tiene expuesto su código fuente.</p>
<p>La vulnerabilidad corresponde al tipo &#8220;Local File Include + Directory Traversal = Source Code Disclosure&#8221;, que permitía acceder a archivos de código del banco. Revisando los datos, Zerial descubrió que el desarrollo del código fuente corresponde al año 2006 &#8211; hace casi seis años &#8211; lo que revelaría poca preocupación de parte del banco respecto a este tema. Además, esta vulnerabilidad está presente desde hace al menos un año, dice Zerial.</p>
<p>Con esto, &#8220;tienes acceso al core de la aplicación, puedes entender cómo funciona el sistema del banco de forma interna, cómo son los procesos de negocio, etc. Esto ayuda al atacante a conocer mejor a su víctima&#8221;, señala Zerial.</p>
<p>Una de las fallas más curiosas, sin embargo, apareció poco después y <strong>afecta al sistema de pagos automáticos de cuentas (PAC/PAT).</strong> Esta falla permite que alguien entre a tu cuenta y asigne pagos automáticos, sin confirmación ni autorización de la persona dueña de la cuenta. Un ataque así sólo haría que pagues tus cuentas, pero de todos modos es una intrusión a tu cuenta personal.</p>
<p>&#8220;En Santander hay muchas vulnerabilidades, ésta es sólo una de ellas. Existen varios Cross-Site Scripting (XSS) que afectan a distintas secciones del Santander. Este tipo de vulnerabilidades sí que afectan directamente a los clientes. Santander se caracteriza por tener muchos agujeros de seguridad en sus procesos de negocios (validaciones)&#8221;, opina Zerial.</p>
<p>La primera vulnerabilidad, que permitía el acceso al código fuente, incluso estaba indexada en Google. Sin embargo, este problema parece haberse solucionado en los últimos días. El asunto del PAC/PAT, sin embargo, seguiría operativo.</p>
<p><strong>- ¿Cuál consideras que es el peor descuido de Santander en este caso?</strong></p>
<p><em>El descuido de ellos es claramente que externalizan servicios como la seguridad y el desarrollo y confían plenamente en esas empresas. Y ante amenazas y advertencias, que simplemente no respondan. No son capaces de manejar y canalizar el incidente.</em></p>
<p><strong>- ¿Qué puede hacer una persona para protegerse?</strong></p>
<p><em>Nada, es tarea del banco. El usuario no tiene como protegerse.</em></p>
<p><del datetime="2012-01-03T13:15:15+00:00">El banco no ha emitido una respuesta oficial a este caso</del> Pueden ver la respuesta del banco más abajo. Personas que contactaron a ejecutivos de cuenta por este problema <a href="http://twitter.theinfo.org/152376559511142400">recibieron respuestas que descartan que la vulnerabilidad exista</a>. Por otro lado, Zerial fue contactado por <a href="http://www.taisachile.cl/">TAISA</a>, la empresa que desarrolla el sistema del banco, que admitió que los problemas son reales y que están trabajando para corregirlos. Al menos esta compañía reaccionó bien.</p>
<p>No hay que descartar que otros bancos se encuentren en situaciones similares (aquí algunos <a href="http://blog.zerial.org/seguridad/directory-listing-en-corpbanca-cl/">otros</a> <a href="http://blog.zerial.org/seguridad/transferencia-de-zona-en-los-dns-de-scotiabank/">ejemplos</a>), considerando que en este lado del mundo varios servicios bancarios y de pago de cuentas todavía dejan bastante que desear.</p>
<h2>Actualización:</h2>
<p>Banco Santander respondió a nuestras consultas al respecto. El gerente de Banca Electrónica, Laureano Cuesta, aseguró que &#8220;esta vulnerabilidad fue revisada por tres entidades independientes, y las tres concluyeron que estaba protegida ante intentos de inyección de código malicioso. De todas maneras, y para no generar innecesaria preocupación en nuestros clientes, se procedió a limitar el acceso al código de esa página&#8221;.</p>
<p>Respecto a que <strong>el código correspondiera a un desarrollo del año 2006</strong>, Cuesta afirmó que &#8220;Banco Santander tiene más de 350 transacciones implementadas en más de 5.000 páginas de códigos de fuente, y éstas se modifican de acuerdo a las necesidades de los clientes y a condiciones de seguridad. Esto implica que no es extraño encontrar páginas que tengan 5 años de antigüedad, frente a  otras páginas que fueron implementadas hace menos de un mes.  Eso es normal en el ciclo de vida de los grandes sitios transaccionales&#8221;.</p>
<p><strong>Sobre los problemas en el sistema de pago automático de cuentas (PAC/PAT)</strong>, &#8220;también se hizo una revisión completa por parte de tres entidades independientes. En base a esto podemos asegurar que actualmente esta transacción es segura&#8221;.</p>
<p>Cuesta insistió en que el sitio web es seguro y que está en permanente monitoreo y revisión. También afirmó que una empresa externa realiza &#8220;hackeo ético&#8221; todos los años para revisar posibles fallas. &#8220;Cada vez que se detecta un riesgo, ya sea por nuestros propios equipos, por clientes o por expertos independientes, se trabaja de inmediato en reparar dichas fallas&#8221;, afirmó.</p>
<p><strong>Link</strong>: <a href="http://blog.zerial.org/">El rincón de Zerial</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2012/01/chile-vergonzosa-falla-de-seguridad-en-el-sitio-de-santander/feed/</wfw:commentRss>
		<slash:comments>71</slash:comments>
		</item>
		<item>
		<title>Encuentran nueva vulnerabilidad en el estándar WPS (Wi-Fi Protected Setup)</title>
		<link>http://www.fayerwayer.com/2011/12/encuentran-nueva-vulnerabilidad-en-el-estandar-wps-wi-fi-protected-setup/</link>
		<comments>http://www.fayerwayer.com/2011/12/encuentran-nueva-vulnerabilidad-en-el-estandar-wps-wi-fi-protected-setup/#comments</comments>
		<pubDate>Wed, 28 Dec 2011 22:34:25 +0000</pubDate>
		<dc:creator>Boxbyte</dc:creator>
				<category><![CDATA[Hardware]]></category>
		<category><![CDATA[fuerza bruta]]></category>
		<category><![CDATA[Routers]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Wi-Fi]]></category>
		<category><![CDATA[WPA]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=560808</guid>
		<description><![CDATA[El US-CERT advierte sobre una vulnerabilidad en el estándar WiFi Protected Setup (WPS), esta reduciría el número de intentos que le tomaría a un atacante usando fuerza bruta para determinar el PIN para el proceso de configuración de un router inalámbrico.]]></description>
			<content:encoded><![CDATA[<p>El US-CERT advierte sobre una vulnerabilidad en el estándar <strong><a href="http://es.wikipedia.org/wiki/Wi-fi_protected_setup">WiFi Protected Setup</a></strong> (WPS), esta reduciría el número de intentos que le tomaría a un atacante usando <a href="http://es.wikipedia.org/wiki/Ataque_de_fuerza_bruta">fuerza bruta</a> para determinar el PIN para el proceso de configuración de un router inalámbrico.</p>
<p>WPS es un método para facilitar la configuración de un nuevo router inalámbrico para una red doméstica. Una de las cuatro configuraciones que permite WPS es mediante un PIN que se utilizará durante la fase de instalación. El PIN a menudo es impreso en algún lugar en el router inalámbrico o punto de acceso.</p>
<blockquote><p>&#8220;Cuando la autenticación PIN falla el punto de acceso envía un mensaje EAP-NACK al cliente. Los mensajes EAP-NACK son enviados de forma que el atacante es capaz de determinar si la primera mitad del PIN es correcto. Por otra parte, el último dígito del PIN es conocida porque es un <em><a href="http://es.wikipedia.org/wiki/Suma_de_verificaci%C3%B3n">checksum</a></em> del PIN. Este diseño reduce considerablemente el número de intentos necesarios para realizar un ataque de fuerza bruta que nos permita conocer el PIN. El número de intentos va desde 10<sup>8</sup> hasta 10<sup>4</sup> + 10<sup>3</sup>, es decir 11.000 intentos en total&#8221;, según comenta <strong>Stefan Viehbock,</strong> consejero del Equipo de Respuesta en Emergencia Computacional de Estados Unidos (US-CERT).</p></blockquote>
<p>Esto sin mencionar que algunos routers inalámbricos no implementan ningún tipo de bloqueo a los intentos de fuerza bruta mientras que aquellos que si lo hacen requieren reiniciar el sistema.</p>
<p>El investigador de seguridad Stefan Viehbock descubrio esta vulnerabilidad y la reportó a US-CERT [<a href="http://sviehb.files.wordpress.com/2011/12/viehboeck_wps.pdf">PDF</a>] ya que afecta a un gran número de routers, incluyendo D-Link, Netgear, Linksys y Buffalo. Incluso desarrolló una herramienta en Python para atacar los PINs con este método que pronto podría publicar.</p>
<p>No es la primera vez que encuentran vulnerabilidades en WPS, en el 2009 investigadores japoneses desarrollaron una manera de <a href="http://es.wikipedia.org/wiki/Wi-fi_protected_setup">romper la seguridad del sistema de encriptación</a> usando el algoritmo TKIP.</p>
<p><strong>Link</strong>: <a href="http://mobile.slashdot.org/story/11/12/27/2324214/new-wifi-setup-flaw-allows-easy-router-pin-guessing">New WiFi Setup Flaw Allows Easy Router PIN Guessing</a> <em>(Slashdot)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/12/encuentran-nueva-vulnerabilidad-en-el-estandar-wps-wi-fi-protected-setup/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>HP libera firmware que soluciona problema de impresoras hackeables</title>
		<link>http://www.fayerwayer.com/2011/12/hp-libera-firmware-que-soluciona-problema-de-impresoras-hackeables/</link>
		<comments>http://www.fayerwayer.com/2011/12/hp-libera-firmware-que-soluciona-problema-de-impresoras-hackeables/#comments</comments>
		<pubDate>Tue, 27 Dec 2011 21:00:24 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Firmware]]></category>
		<category><![CDATA[Hackers]]></category>
		<category><![CDATA[HP]]></category>
		<category><![CDATA[LaserJet]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=560462</guid>
		<description><![CDATA[Los propietarios de una impresora LaserJet de la compañía podrán respirar más tranquilos, ya que la actualización del Firmware soluciona la vulnerabilidad descubierta hace unas semanas por los investigadores de la Universidad de Columbia.]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.fayerwayer.com/2011/11/investigadores-alertan-que-las-impresoras-son-vulnerables-a-los-ataques-hackers/" target="_blank">Hace casi un mes</a> les contamos sobre una investigación llevada a cabo por investigadores de la Universidad de Columbia en donde se alertaba sobre la posibilidad de que, muchas impresoras conectadas en red fueran vulnerables a ataques de hackers.</p>
<p>El problema tenía su origen en que gran parte de las impresoras cuyo <a href="http://www.fayerwayer.com/tag/firmware" target="_blank">firmware</a> se actualiza a través de Internet, no verifica la autenticidad de este al momento de descargarlo e instalarlo en el equipo. De esta manera un atacante inescrupuloso podía alterar dicho firmware para obtener cierto control sobre la impresora. Según lo señalado por los investigadores un atacante con los suficientes conocimientos podía hacer que algunas  impresoras terminaran incendiándose, o permitir a un infiltrado acceder a otros computadores conectados a la misma red.</p>
<p>Dentro de la lista de impresoras que se encontraban bajo esa condición se encontraban las populares <a href="http://www.fayerwayer.com/tag/laserjet" target="_blank">LaserJet</a> de HP, compañía que de inmediato anunció que liberaría un firmware de actualización para resolver dicha vulnerabilidad. Es así como desde la semana pasada ya se encuentra disponible en el sitio de soporte de la compañía una <a href="http://www.hp.com/hpinfo/newsroom/press/2011/111223xa.html" target="_blank">actualización del firmware de las impresoras</a> que, en teoría, soluciona la vulnerabilidad presente en las versiones anteriores; por lo que si tienes una impresora LaserJet conectada a la red sería bueno que te preocuparas de realizar el proceso de actualización (por lo general el proceso es automático).</p>
<p><strong>Link:</strong> <a href="http://www.forbes.com/sites/alexknapp/2011/12/26/hp-releases-firmware-update-to-prevent-printer-hacking/" target="_blank">HP Releases Firmware Update To Prevent Printer Hacking</a> <em>(Forbes)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/12/hp-libera-firmware-que-soluciona-problema-de-impresoras-hackeables/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Investigadores dicen haber vulnerado el cifrado SSL, usado por casi toda la web</title>
		<link>http://www.fayerwayer.com/2011/09/investigadores-dicen-haber-vulnerado-el-cifrado-ssl-usado-por-casi-toda-la-web/</link>
		<comments>http://www.fayerwayer.com/2011/09/investigadores-dicen-haber-vulnerado-el-cifrado-ssl-usado-por-casi-toda-la-web/#comments</comments>
		<pubDate>Tue, 20 Sep 2011 20:30:41 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Certificado]]></category>
		<category><![CDATA[Datos]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[hackeo]]></category>
		<category><![CDATA[Información]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=546298</guid>
		<description><![CDATA[Casi todos los sitios web que requieren datos del usuario usan un protocolo de seguridad llamado Secure Sockets Layer (SSL), que permite que la interacción que realizas con un sitio web no sea infiltrada por un tercero (por ejemplo, cuando [...]]]></description>
			<content:encoded><![CDATA[<p>Casi todos los sitios web que requieren datos del usuario usan un protocolo de seguridad llamado Secure Sockets Layer (SSL), que permite que la interacción que realizas con un sitio web no sea infiltrada por un tercero (por ejemplo, cuando ingresas tu contraseña a tu servicio de correo o haces una transacción bancaria).</p>
<p>Ahora, los investigadores Thai Duong y Juliano Rizzo dicen haber logrado vulnerar este sistema, lo que les permitiría desencriptar los datos que se transfieren entre un servidor y el navegador que está usando el usuario. Los investigadores harán público su descubrimiento esta semana, lo que podría tener graves consecuencias.</p>
<p>El problema está en el transport layer security (<a href="http://es.wikipedia.org/wiki/Transport_Layer_Security">TLS</a>), la nueva generación de SSL. <strong>La versión vulnerable es TLS 1.0</strong>, y aunque existen las versiones 1.1 y 1.2 que no se verían afectadas, pocos navegadores las soportan y <strong>prácticamente todos los sitios web siguen usando la versión 1.0.</strong></p>
<p><span id="more-546298"></span></p>
<p>Los investigadores harán una demostración su descubrimiento en la conferencia <a href="http://www.ekoparty.org/">Ekoparty</a> en Buenos Aires esta semana. Se trata de un par de líneas de JavaScript que funcionan como un espía de la red, que permite descifrar las cookies encriptadas usadas por un determinado sitio para otorgar acceso restringido a la cuenta de un usuario.</p>
<p>Se espera que los navegadores lancen parches en los próximos días para atacar este problema. También podría funcionar como impulso para que los sitios se actualicen a TLS 1.2.</p>
<p>La vulnerabilidad probablemente aumentará todavía más los llamados que se han estado haciendo últimamente para mejorar el frágil ecosistema SSL. Recientemente, las empresas <a href="http://www.fayerwayer.com/2011/09/hackers-consiguen-certificados-ssl-falsos-de-la-cia-mi6-mosad-y-otros/">DigiNotar</a> y <a href="http://www.fayerwayer.com/2011/03/acusan-a-iran-de-intentar-hacerse-pasar-por-microsoft-google-y-otras-firmas/">Comodo</a>, emisoras de certificados SSL que permiten validar el sistema, fueron víctimas de hackeos, emitiendo certificados falsos que permitirían a un extraño <a href="http://www.fayerwayer.com/2011/09/google-llama-a-los-iranies-a-cambiar-sus-contrasenas/">inmiscuirse en las comunicaciones</a> de miles de usuarios.</p>
<p><strong>Link</strong>: <a href="http://www.theregister.co.uk/2011/09/19/beast_exploits_paypal_ssl/">Hackers break SSL encryption used by millions of sites</a> <em>(The Register)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/09/investigadores-dicen-haber-vulnerado-el-cifrado-ssl-usado-por-casi-toda-la-web/feed/</wfw:commentRss>
		<slash:comments>21</slash:comments>
		</item>
		<item>
		<title>Repositorio de Kernel.org fue infiltrado por hackers</title>
		<link>http://www.fayerwayer.com/2011/09/repositorio-kernel-org-sufrio-un-hackeo/</link>
		<comments>http://www.fayerwayer.com/2011/09/repositorio-kernel-org-sufrio-un-hackeo/#comments</comments>
		<pubDate>Thu, 01 Sep 2011 17:30:55 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[hackeo]]></category>
		<category><![CDATA[Kernel]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=543559</guid>
		<description><![CDATA[Múltiples servidores utilizados para mantener y distribuir variados sistemas operativos basados en Linux fueron infectados con malware que obtuvo acceso root, modificó software de sistema, contraseñas y transacciones de las personas que los usaban, informó la Linux Kernel Organization. La [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-full wp-image-543560" title="tux-triste" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/09/tux-triste.jpg" alt="" width="300" height="300" />Múltiples servidores utilizados para mantener y distribuir variados sistemas operativos basados en Linux fueron infectados con malware que obtuvo acceso root, modificó software de sistema, contraseñas y transacciones de las personas que los usaban, informó la <a href="http://kernel.org/">Linux Kernel Organization</a>.</p>
<p>La infección ocurrió el 12 de agosto y no fue detectada hasta 17 días después, según el administrador jefe de kernel.org, John &#8220;Warthog9&#8243; Hawley. Según relató en un correo a los desarrolladores, se encontró un troyano en la máquina personal del desarrollador de kernel H. Peter Anvin y luego en dos servidores de kernel.org llamados Hera y Odin1.</p>
<p>&#8220;Intrusos obtuvieron acceso root al servidor Hera. Creemos que pueden haber obtenido acceso a través de las credenciales de un usuario; cómo lograron explotar ese acceso root es hasta el momento desconocido y está en investigación&#8221;, señala un comunicado en el sitio de kernel.org.</p>
<p><span id="more-543559"></span></p>
<p>Se cree que los repositorios usados para almacenar el código fuente de Linux no se vieron afectados por la vulnerabilidad, aunque la seguridad de los mismos está siendo verificada. El comunicado agrega que el daño potencial que se puede hacer rooteando kernel.org es menos que el que se podría lograr en repositorios de software comunes, debido a los métodos de seguridad que están dentro del sistema.</p>
<p>&#8220;Por cada uno de los casi 40.000 archivos en el kernel de Linux, se calcula criptográficamente un hash SHA-1 seguro para definir de manera única los contenidos exactos de ese archivo. Una vez publicados, no es posible cambiar las versiones antiguas sin ser notado&#8221;, señala el comunicado.</p>
<p>Cada hash es almacenado en miles de sistemas diferentes alrededor del mundo, haciendo fácil que los usuarios chequeen la validez de los archivos Linux antes de correrlos en sus máquinas.</p>
<p>Aunque es raro, esta no es la primera vez que una respetada organización que distribuye software de código abierto, de la que dependen miles de otras organizaciones, es atacada. En diciembre, la fuente principal de código de la Free Software Foundation, <a href="http://savannah.gnu.org/">GNU Savannah</a>, fue derribada después de un hackeo que filtró contraseñas. Los administradores no pudieron determinar esa vez si hubo acceso de root.</p>
<p>En abril de 2010 también la Apache Software Foundation sufrió un ataque que consiguió contraseñas que cualquiera que usara el servicio de rastreo de bugs de la web.</p>
<p>Kernel.org bajó los servidores infectados y están en proceso de reinstalar completamente el sistema operativo en cada máquina de la organización. También están trabajando con los 448 usuarios de kernel.org para cambiar sus credenciales de autenticación, incluyendo claves SSH. Además se notificó a autoridades en Estados Unidos y Europa.</p>
<p><strong>Link</strong>: <a href="http://kernel.org/">The Linux Kernel Archives</a> <em>(vía <a href="http://www.theregister.co.uk/2011/08/31/linux_kernel_security_breach/">The Register</a> &#8211; Gracias Víctor)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/09/repositorio-kernel-org-sufrio-un-hackeo/feed/</wfw:commentRss>
		<slash:comments>33</slash:comments>
		</item>
		<item>
		<title>Rankmyhack: El sitio que califica al mejor hacker basado en sus habilidades de ataque</title>
		<link>http://www.fayerwayer.com/2011/08/rankmyhack-el-sitio-que-califica-al-mejor-hacker-basado-en-sus-habilidades-de-ataque/</link>
		<comments>http://www.fayerwayer.com/2011/08/rankmyhack-el-sitio-que-califica-al-mejor-hacker-basado-en-sus-habilidades-de-ataque/#comments</comments>
		<pubDate>Wed, 24 Aug 2011 05:56:54 +0000</pubDate>
		<dc:creator>Boxbyte</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Ataque]]></category>
		<category><![CDATA[habilidades]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[prestigio]]></category>
		<category><![CDATA[Rankmyhack]]></category>
		<category><![CDATA[s0lar]]></category>
		<category><![CDATA[sitio]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=542258</guid>
		<description><![CDATA[Un nuevo sitio llamado Rankmyhack.com permite a exponer y calificar sitios hackeados con el fin de determinar quién es el mejor hacker del mundo. RankMyHack fue creado por un hacker de Reino Unido llamado &#8220;s0lar&#8221; con el objetivo de crear [...]]]></description>
			<content:encoded><![CDATA[<p><img class="aligncenter size-large wp-image-542259" title="Rankmyhack" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/08/rankmyhack-595x372.jpg" alt="" width="595" height="372" /></p>
<p>Un nuevo sitio llamado <a href="http://rankmyhack.com/" target="_blank">Rankmyhack.com</a> permite a exponer y calificar sitios hackeados con el fin de determinar quién es el mejor hacker del mundo.</p>
<p>RankMyHack fue creado por un hacker de Reino Unido llamado &#8220;<strong>s0lar</strong>&#8221; con el objetivo de crear un medio independiente para los hackers, donde se puedan comprobar las habilidades de sus compañeros &#8211; sobre todo en una escena underground donde la fanfarronería es algo común.</p>
<blockquote><p>&#8220;Hasta ahora, cuando se encontraba con otro hacker en un foro o IRC, no había manera de saber si este tenía algún tipo de habilidad. RankMyHack.com fue construido para dar una indicación clara de las habilidades generales de un hacker. También sirve para dar seguimiento a los logros de un hacker con su alias actual para que otros hackers reconozcan sus logros. Los competidores ganan puntos en el ranking violando la seguridad de sitios web. Cuanto más grande es el sitio web, más puntos ganan. Del mismo modo, los ataques técnicamente mejor logrados dan más prestigio&#8221;, comenta s0lar.</p></blockquote>
<p>Actualmente el ‘hackeo’ mayor calificado es el que sufrió el sitio de The Huffington Post, un ataque realizado por &#8220;Mudkip&#8221;, seguido por el de Google.com por blackfan y el del sitio del Boston Globe, también realizado por mudkip.</p>
<p>El sitio también recompensa con puntos el ataque a sitios web de una lista negra interna, que solo es accesible a los miembros del sitio debido a la &#8220;alta cobertura de los medios de comunicación&#8221;. De acuerdo con <em><a href="http://www.telegraph.co.uk/technology/news/8717509/Hackers-compete-in-security-breach-league.html" target="_blank">The Telegraph</a></em>, esta lista incluye al Partido Nacional Británico y el Ku Klux Klan.</p>
<p>Según s0lar, las recompensas sólo cumplen un &#8220;objetivo políticamente constructivo&#8221; para reconocer el talento de los hackers, independientemente de su capacidad. De manera que RankMyHack no se puede comparar con grupos hacktivistas como Anonymous o LulzSec.</p>
<p><strong>Link</strong>: <a href="http://www.pcmag.com/article2/0,2817,2391611,00.asp" target="_blank">RankMyHack.com Rewards Hackers With World Ranking, Bounties</a> <em>(PCMag)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/08/rankmyhack-el-sitio-que-califica-al-mejor-hacker-basado-en-sus-habilidades-de-ataque/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Microsoft parcha el &#8220;Ping de la Muerte&#8221;</title>
		<link>http://www.fayerwayer.com/2011/08/microsoft-parcha-el-ping-de-la-muerte/</link>
		<comments>http://www.fayerwayer.com/2011/08/microsoft-parcha-el-ping-de-la-muerte/#comments</comments>
		<pubDate>Wed, 10 Aug 2011 13:55:17 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Actualización]]></category>
		<category><![CDATA[BSOD]]></category>
		<category><![CDATA[Parche]]></category>
		<category><![CDATA[Ping]]></category>
		<category><![CDATA[ping de la muerte]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=540280</guid>
		<description><![CDATA[Microsoft lanzó un parche con 13 actualizaciones de seguridad, para reparar 22 vulnerabilidades presentes en Internet Explorer, Windows, Office y arreglar algo que existe desde hace dos décadas y es conocido como el &#8220;Ping de la Muerte&#8221;. De las 13 [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-540281" title="bsod2" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/08/bsod2-300x200.jpg" alt="" width="300" height="200" />Microsoft lanzó un parche con 13 actualizaciones de seguridad, para reparar 22 vulnerabilidades presentes en Internet Explorer, Windows, Office y arreglar algo que existe desde hace dos décadas y es conocido como el &#8220;Ping de la Muerte&#8221;.</p>
<p>De las 13 actualizaciones, dos eran &#8220;críticas&#8221;, nueve &#8220;importantes&#8221; y dos &#8220;moderadas&#8221;. Aunque el &#8220;Ping de la Muerte&#8221; suena como algo terrible, no es quizás la actualización más importante del grupo. La actualización &#8220;MS11-064&#8243; es la encargada de reparar este problema, descubierto a principios de la década de 1990. El asunto es el siguiente: si alguien envía un requerimiento ping específico a un equipo, éste causaba que el PC con Windows se fuera a pantalla azul y luego se reiniciara.</p>
<p>Hace años, el Ping de la Muerte se usó para botar PCs con Windows de manera remota, muchas veces para demostrar la inestabilidad del sistema operativo. La vulnerabilidad que se parcha ahora parece ser una versión algo distinta del Ping de la Muerte de los 90&#8242;s. Microsoft señaló que existe en Windows Vista, Server 2008, Windows 7, pero no en XP o Server 2003.</p>
<p><span id="more-540280"></span></p>
<p>Sin embargo, usar el Ping de la Muerte hoy en día es algo muy raro, ya que hay maneras menos complicadas de atacar equipos. Además, esta vulnerabilidad no sirve para controlar el equipo o robar datos.</p>
<p>Más allá de este problema, se parcharon también siete vulnerabilidades en Internet Explorer, incluyendo una que permitiría a una web maliciosa tomar control del PC, de modo que ésta sí es una actualización urgente.</p>
<p>La actualización aparecerá de forma automática en Microsoft Update.</p>
<p><strong>Link</strong>: <a href="http://www.computerworld.com/s/article/9219022/Microsoft_patches_1990s_era_Ping_of_Death_?taxonomyId=17&amp;pageNumber=1">Microsoft patches 1990s-era &#8216;Ping of Death&#8217;</a> <em>(ComputerWorld)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/08/microsoft-parcha-el-ping-de-la-muerte/feed/</wfw:commentRss>
		<slash:comments>25</slash:comments>
		</item>
		<item>
		<title>Niña de 10 años descubre vulnerabilidad en juegos para equipos móviles</title>
		<link>http://www.fayerwayer.com/2011/08/nina-de-10-anos-descubre-vulnerabilidad-en-juegos-para-equipos-moviles/</link>
		<comments>http://www.fayerwayer.com/2011/08/nina-de-10-anos-descubre-vulnerabilidad-en-juegos-para-equipos-moviles/#comments</comments>
		<pubDate>Mon, 08 Aug 2011 21:30:24 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Aplicaciones]]></category>
		<category><![CDATA[cyfi]]></category>
		<category><![CDATA[Defcon]]></category>
		<category><![CDATA[defcon kids]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[niña]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=539980</guid>
		<description><![CDATA[CyFi participó en la conferencia infantil de hackers DefCon Kids.]]></description>
			<content:encoded><![CDATA[<div id="attachment_539985" class="wp-caption alignright" style="width: 310px"><img class="size-medium wp-image-539985" title="cyfi" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/08/cyfi-300x168.jpg" alt="" width="300" height="168" /><p class="wp-caption-text">(c) CNET</p></div>
<p>&#8220;CyFi&#8221; es una niña hacker de 10 años que participó en la <a href="http://www.fayerwayer.com/2011/06/defcon-kids-la-conferencia-para-ninos-hackers/">versión infantil de DefCon</a>, dando cátedra respecto de una vulnerabilidad que descubrió en las aplicaciones &#8211; en realidad en los juegos &#8211; de smartphones y tablets con iOS y Android: el reloj.</p>
<p>&#8220;El mundo de las apps obviamente no ha pensado sobre la seguridad, todavía. Aquí hay una lección importante que pueden aprender de una niña scout. Les voy a mostrar una nueva clase de vulnerabilidad, que yo llamo Viajero del Tiempo&#8221;, escribió en su presentación CiFy.</p>
<p>El origen del descubrimiento fue simplemente el aburrimiento. A CyFi le dio flojera esperar que algunas tareas, como hacer crecer zapallos u otras hortalizas, se demoraran tanto tiempo. Cambiar el reloj así no más no funcionaría porque los diseñadores de las aplicaciones no iban a dejar algo tan obvio abierto. Para resolver este problema, CyFi descubrió que si desconectaba el equipo de internet y cambiaba el reloj de a poquito, podía viajar en el tiempo dentro del juego que estaba jugando.</p>
<p>CyFi alertó a los creadores de las apps para que las arreglen y por eso no ha dado a conocer los nombres de los dispositivos y los juegos que usó.</p>
<p>El descubrimiento de esta chica no es enorme, pero lo encontró antes de los desarrolladores se dieran cuenta de que existía el problema. Muchos de los juegos móviles tienen cierto componente social (como comparar rankings y resultados), y jugar con el reloj podía abrirle la puerta a muchos tramposos.</p>
<p><strong>Link</strong>: <a href="http://dvice.com/archives/2011/08/10-year-old-gir.php">10-year-old girl discovers age old flaw in iOS and Android games</a> <em>(DVICE)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/08/nina-de-10-anos-descubre-vulnerabilidad-en-juegos-para-equipos-moviles/feed/</wfw:commentRss>
		<slash:comments>59</slash:comments>
		</item>
		<item>
		<title>Facebook entregará recompensas a quienes encuentren bugs</title>
		<link>http://www.fayerwayer.com/2011/07/facebook-entregara-recompensas-a-quienes-encuentren-bugs/</link>
		<comments>http://www.fayerwayer.com/2011/07/facebook-entregara-recompensas-a-quienes-encuentren-bugs/#comments</comments>
		<pubDate>Fri, 29 Jul 2011 22:30:23 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[dinero]]></category>
		<category><![CDATA[Error]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[Recompensa]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=538616</guid>
		<description><![CDATA[Facebook está siguiendo los pasos de Google y Mozilla en su sistema de búsqueda de errores en el sitio, ofreciendo recompensas monetarias a quienes encuentren e informen sobre vulnerabilidades que puedan poner en riesgo la privacidad o seguridad de los [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-538617" title="facebug" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/07/facebug-300x278.jpg" alt="" width="300" height="278" />Facebook está siguiendo los pasos de Google y Mozilla en su sistema de búsqueda de errores en el sitio, ofreciendo recompensas monetarias a quienes encuentren e informen sobre vulnerabilidades que puedan poner en riesgo la privacidad o seguridad de los usuarios.</p>
<p>La compañía dijo que pagará US$500 a quien reporte fallas generales, y más (no se indica cuánto) para quienes informen de <em>bugs</em> específicos. Para ganarse la recompensa, hay que ser el primero en informar privadamente sobre el bug, hay que darle un plazo razonable a la empresa para que pueda responder antes de dar a conocer la falla, y hay que vivir en un país que no esté &#8220;sancionado por Estados Unidos&#8221;. Lo sentimos, Cuba.</p>
<p>Mozilla fue uno de los primeros desarrolladores de software en crear un programa de recompensas, estrategia que siguió luego Google. Mozilla ha llegado a pagar hasta US$3.000 y Google US$3.133,7 por bugs muy serios.</p>
<p><strong>Link</strong>: <a href="https://www.facebook.com/whitehat/bounty/">Security bug bounty</a> <em>(Facebook)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/07/facebook-entregara-recompensas-a-quienes-encuentren-bugs/feed/</wfw:commentRss>
		<slash:comments>24</slash:comments>
		</item>
		<item>
		<title>Nueva vulnerabilidad en Internet Explorer facilita la obtención de datos del usuario</title>
		<link>http://www.fayerwayer.com/2011/05/nueva-vulnerabilidad-en-internet-explorer-facilita-la-obtencion-de-datos-del-usuario/</link>
		<comments>http://www.fayerwayer.com/2011/05/nueva-vulnerabilidad-en-internet-explorer-facilita-la-obtencion-de-datos-del-usuario/#comments</comments>
		<pubDate>Fri, 27 May 2011 00:45:49 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Redes Sociales]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Claves]]></category>
		<category><![CDATA[cookies]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=528657</guid>
		<description><![CDATA[Una vulnerabilidad permite robar cookies.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-528666" title="ie9-logo" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/05/ie9-logo-300x300.png" alt="" width="300" height="300" /></p>
<p>Un experto en seguridad informática advirtió sobre una vulnerabilidad que afecta a todas las versiones de <a href="http://www.fayerwayer.com/tag/internet-explorer" target="_blank">Internet Explorer</a>, por medio de la cual un atacante puede obtener de manera fácil acceso a las “cookies” que almacena el navegador.</p>
<p>La técnica conocida como “cookiejacking” requiere que el usuario sea engañado convenciéndolo de que “arrastre y suelte” un objeto que se despliega en la pantalla, algo que no es muy complicado de hacer y que perfectamente puede ser simulado.</p>
<p>De hecho para demostrar lo fácil que resulta engañar a los usuarios de Internet, Rosario Valotta -el experto que descubrió la vulnerabilidad- diseño un puzzle para <a href="http://www.fayerwayer.com/tag/facebook" target="_blank">Facebook</a> en el que el usuario debe ir moviendo las piezas para desnudar a una mujer. Una vez que subió este juego logró recolectar más de 80 cookies en menos de tres días (siendo que cuenta con sólo 150 “amigos” en la red social).</p>
<p>Desde <a href="http://www.fayerwayer.com/tag/microsoft" target="_blank">Microsoft</a> señalaron que las posibilidades de que un atacante lograra tener éxito con esta técnica eran mínimas, por lo que no la consideraban de alto riesgo (por el hecho de que se requería de la interacción del usuario).</p>
<p><strong>Link:</strong> <a href="http://news.cnet.com/8301-1009_3-20066419-83.html" target="_blank">Security researcher finds &#8216;cookiejacking&#8217; risk in IE</a> <em>(CNET Vía <a href="http://www.chw.net/2011/05/vulnerabilidad-en-internet-explorer-afecta-a-todas-las-plataformas/" target="_blank">CHW</a>)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/05/nueva-vulnerabilidad-en-internet-explorer-facilita-la-obtencion-de-datos-del-usuario/feed/</wfw:commentRss>
		<slash:comments>44</slash:comments>
		</item>
		<item>
		<title>Hackean Sony Music en Japón</title>
		<link>http://www.fayerwayer.com/2011/05/hackean-sony-music-en-japon/</link>
		<comments>http://www.fayerwayer.com/2011/05/hackean-sony-music-en-japon/#comments</comments>
		<pubDate>Tue, 24 May 2011 14:40:28 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[hackeo]]></category>
		<category><![CDATA[inyección SQL]]></category>
		<category><![CDATA[Japón]]></category>
		<category><![CDATA[PSN]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sony]]></category>
		<category><![CDATA[Sony Music]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=528040</guid>
		<description><![CDATA[Otro día comienza, otro hackeo a Sony aparece.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-full wp-image-528041" title="sony-music-logo" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/05/sony-music-logo.jpg" alt="" width="252" height="275" />A Sony lo tienen arriba del columpio, buscándole todas las fallas posibles en sus sitios fuera de la PSN. Primero fue un <a href="http://www.fayerwayer.com/2011/05/encuentran-sitio-de-phishing-alojado-en-uno-de-los-servidores-de-sony/">sitio de phishing</a> alojado en los servidores de Tailandia, después un hackeo al sitio de <a href="http://www.fayerwayer.com/2011/05/hackean-sitio-de-sony-bmg-en-grecia/">Sony BMG en Grecia</a>, y ahora es un golpe que les llega a la casa: Sony Music en Japón.</p>
<p>Se trata de otra inyección de SQL. El hacker dejó un mensaje diciendo que no se trata de un hackeo sofisticado, sino que &#8220;sólo queremos avergonzar a Sony un poco más&#8221;.</p>
<p>La parte buena es que entre los datos que sacaron no hay nombres, contraseñas ni ningún tipo de información personal. Los atacantes señalaron que hay dos bases de datos más en el sitio que son vulnerables, aunque no queda claro si contienen información importante o no.</p>
<p>Sony ha sido el objetivo de múltiples ataques después de que <a href="http://www.fayerwayer.com/2011/04/sony-confirma-que-los-hackers-robaron-informacion-de-usuarios/">se destapara la vulneración de la PSN</a>. Quizás sea imposible para Sony parchar todos los hoyos que tiene. O quizás nunca se tomaron la seguridad muy en serio, pero si ese es el caso, después de los últimos hackeos diarios ya deberían haber tomado algunas medidas al respecto. Veremos si seguirán ocurriendo, o si habrá algún cambio.</p>
<p><strong>Link</strong>: <a href="http://nakedsecurity.sophos.com/2011/05/24/sony-music-japan-hacked-through-sql-injection-flaw/">Sony Music Japan hacked through SQL injection flaw</a> <em>(Sophos)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/05/hackean-sony-music-en-japon/feed/</wfw:commentRss>
		<slash:comments>38</slash:comments>
		</item>
		<item>
		<title>Actualización de Opera corrige vulnerabilidad crítica</title>
		<link>http://www.fayerwayer.com/2011/05/actualizacion-de-opera-corrige-vulnerabilidad-critica/</link>
		<comments>http://www.fayerwayer.com/2011/05/actualizacion-de-opera-corrige-vulnerabilidad-critica/#comments</comments>
		<pubDate>Tue, 24 May 2011 03:00:14 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Barracuda]]></category>
		<category><![CDATA[Navegadores]]></category>
		<category><![CDATA[Opera]]></category>
		<category><![CDATA[Opera Software]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=527938</guid>
		<description><![CDATA[Opera Software liberó una importante actualización de su navegador, en la que se incluye la corrección de una vulnerabilidad calificada como crítica y que afecta a todas las versiones anteriores de Opera. Según lo que informa la compañía la vulnerabilidad [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-527945" title="opera11.10-win-turbo" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/05/opera11.10-win-turbo-300x197.png" alt="" width="300" height="197" /></p>
<p><a href="http://www.fayerwayer.com/tag/opera-software" target="_blank">Opera Software</a> liberó una importante actualización de su navegador, en la que se incluye la corrección de una vulnerabilidad calificada como crítica y que afecta a todas las versiones anteriores de <a href="http://www.fayerwayer.com/tag/opera" target="_blank">Opera</a>.</p>
<p>Según lo que informa la compañía la vulnerabilidad permitiría a un atacante la ejecución remota de código malicioso en el equipo afectado. La brecha de seguridad se produce debido a que algunas construcciones de marcos no son manejadas correctamente cuando se descarga la página, lo que provoca una corrupción de memoria.</p>
<p>Junto con publicar la actualización de Opera la compañía agradeció públicamente al investigador anónimo que trabaja en el programa SecuriTeam Secure Disclosure, quien se preocupó de alertar a la compañía sobre la vulnerabilidad que había encontrado dándole el tiempo suficiente para corregirla.</p>
<p>Si eres un usuario de Opera te recomendamos actualizar a la brevedad a la versión 11.11 de Opera, ya sea utilizando la opción de actualización integrada al navegador o desde el <a href="http://www.opera.com/browser/" target="_blank">sitio de la compañía</a>.</p>
<p><strong>Link:</strong> <a href="http://www.opera.com/support/kb/view/992/" target="_blank">Advisory: Frameset issue allows execution of arbitrary code</a> <em>(Opera Software) </em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/05/actualizacion-de-opera-corrige-vulnerabilidad-critica/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad en LinkedIn deja expuesta información de usuarios</title>
		<link>http://www.fayerwayer.com/2011/05/vulnerabilidad-en-linkedin-deja-expuesta-informacion-de-usuarios/</link>
		<comments>http://www.fayerwayer.com/2011/05/vulnerabilidad-en-linkedin-deja-expuesta-informacion-de-usuarios/#comments</comments>
		<pubDate>Mon, 23 May 2011 23:00:17 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Redes Sociales]]></category>
		<category><![CDATA[cookies]]></category>
		<category><![CDATA[falla]]></category>
		<category><![CDATA[LinkedIn]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Red Social]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=527884</guid>
		<description><![CDATA[La red social para profesionales LinkedIn tiene fallas de seguridad que dejan la información de los usuarios vulnerable, y que permitiría a atacantes ingresar a las cuentas sin necesidad de contraseñas, afirmó hoy el experto en seguridad Rishi Narang. El [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-527890" title="linkedin2" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/05/linkedin2-300x225.jpg" alt="" width="300" height="225" />La red social para profesionales LinkedIn tiene fallas de seguridad que dejan la información de los usuarios vulnerable, y que permitiría a atacantes ingresar a las cuentas sin necesidad de contraseñas, afirmó hoy el experto en seguridad <a href="http://www.wtfuzz.com/blogs/linkedin-ssl-cookie-vulnerability/">Rishi Narang.</a></p>
<p>El problema está en las cookies del sitio, que permiten acceder a la cuenta sin tener que volver a ingresar la contraseña. Aunque muchos sitios usan cookies, el problema de las de LinkedIn es que éstas no expiran hasta un año después de que fueron creadas.</p>
<p>La mayoría de los sitios hace que estas cookies dejen de ser válidas en 24 horas o menos. Las de los bancos, por ejemplo, expiran tras 5 o 10 minutos de inactividad del usuario. Pero las de LinkedIn no. Así, si alguien se apodera de ese archivo y lo usa en otro PC, podría obtener acceso a tu cuenta por hasta un año.</p>
<p><span id="more-527884"></span></p>
<p>La compañía afirmó que está tomando medidas al respecto para asegurar las cuentas de sus usuarios, diciendo que se toman el tema en serio. &#8220;Ya sea si estás en LinkedIn o en cualquier otro sitio, siempre es buena idea optar por redes WiFi encriptadas o redes privadas cuando sea posible&#8221;, agrega el comunicado.</p>
<p>LinkedIn señaló que la compañía soporta secure sockets layer (SSL) para cifrar datos sensibles como las contraseñas, pero las cookies de acceso todavía no lo usan. Esto hace que estos archivos puedan ser extraídos de formas bastante simples por atacantes.</p>
<p>Narang resaltó la gravedad del asunto porque la mayoría de la gente no se preocupa mucho de las cookies. El investigador dijo que descargó cuatro de estos archivos de un foro de desarrolladores donde se estaba discutiendo el uso de cookies, y que con ellas pudo acceder a las cuentas de cuatro usuarios diferentes.</p>
<p>La información impactó negativamente a la empresa, que <a href="http://www.fayerwayer.com/2011/05/a-linkedin-ya-pueden-llamarle-lnkd-y-su-valor-se-dispara-al-doble-en-el-estreno/">la semana pasada se abrió a la bolsa</a>, bajando 5,2% en las transacciones del día.</p>
<p><strong>Links:</strong><br />
- <a href="http://www.reuters.com/article/2011/05/23/uk-linkedin-security-idUSLNE74M02820110523">LinkedIn site has security vulnerabilities</a> <em>(Reuters)</em><br />
- <a href="http://www.bloomberg.com/news/2011-05-23/linkedin-shares-retreat-after-more-than-doubling-in-ipo-last-week.html">LinkedIn shares fall after doubling in IPO</a> <em>(Bloomberg)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/05/vulnerabilidad-en-linkedin-deja-expuesta-informacion-de-usuarios/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Hackean sitio de Sony BMG en Grecia</title>
		<link>http://www.fayerwayer.com/2011/05/hackean-sitio-de-sony-bmg-en-grecia/</link>
		<comments>http://www.fayerwayer.com/2011/05/hackean-sitio-de-sony-bmg-en-grecia/#comments</comments>
		<pubDate>Mon, 23 May 2011 13:26:48 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Ataque]]></category>
		<category><![CDATA[grecia]]></category>
		<category><![CDATA[hackeo]]></category>
		<category><![CDATA[Hackers]]></category>
		<category><![CDATA[Sony]]></category>
		<category><![CDATA[Sony BMG]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=527779</guid>
		<description><![CDATA[Esto ya debe parecer una pesadilla de nunca acabar para Sony, que ahora ha comenzado a ver hackeos en sitios &#8220;periféricos&#8221; a su operación principal. Esta vez, Sony BMG fue atacada durante el fin de semana en Grecia. Los atacantes [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-527780" title="Sony BMG Music" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/05/sony-bmg-music-300x199.jpg" alt="" width="300" height="199" />Esto ya debe parecer una pesadilla de nunca acabar para Sony, que ahora ha comenzado a ver hackeos en <a href="http://www.fayerwayer.com/2011/05/encuentran-sitio-de-phishing-alojado-en-uno-de-los-servidores-de-sony/">sitios &#8220;periféricos&#8221;</a> a su operación principal. Esta vez, Sony BMG fue atacada durante el fin de semana en Grecia. Los atacantes obtuvieron nombres y direcciones de correo electrónico de usuarios, y dicen haber eliminado del servidor las contraseñas y números telefónicos.</p>
<p>Según la empresa de seguridad Sophos, que descubrió el hackeo, &#8220;es casi imposible tener una presencia web completamente segura, especialmente cuando eres del tamaño de Sony. Mientras sea popular exponer las fallas de Sony en la comunidad hacker, seguiremos viendo probablemente ataques exitosos contra ellos&#8221;.</p>
<p>Aparentemente se usó una herramienta automática de inyección de SQL para encontrar la falla que permitió el ataque. Esto revela que no se trata de un ataque sofisticado, sino sólo de alguien que encontró el error y lo aprovechó.</p>
<p>Sony se ha vuelto un objetivo para los hackers después de que se reveló que la <a href="http://www.fayerwayer.com/2011/04/sony-confirma-que-los-hackers-robaron-informacion-de-usuarios/">PlayStation Network había sido vulnerada</a>, exponiendo datos de millones de usuarios en el mundo. Varios están intentando probar que los niveles de seguridad en otras partes de la empresa también son bajos.</p>
<p><strong>Link</strong>: <a href="http://nakedsecurity.sophos.com/2011/05/22/sony-bmg-greece-the-latest-hacked-sony-site/">Sony BMG Greece the latest hacked Sony site</a> <em>(Sophos)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/05/hackean-sitio-de-sony-bmg-en-grecia/feed/</wfw:commentRss>
		<slash:comments>23</slash:comments>
		</item>
		<item>
		<title>Periodista arrestado por reseñar falla de seguridad de Facebook</title>
		<link>http://www.fayerwayer.com/2011/05/periodista-arrestado-por-resenar-falla-de-seguridad-de-facebook/</link>
		<comments>http://www.fayerwayer.com/2011/05/periodista-arrestado-por-resenar-falla-de-seguridad-de-facebook/#comments</comments>
		<pubDate>Wed, 18 May 2011 18:10:41 +0000</pubDate>
		<dc:creator>F. Figueroa Fagandini</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Política]]></category>
		<category><![CDATA[auscert]]></category>
		<category><![CDATA[Australia]]></category>
		<category><![CDATA[ben grubb]]></category>
		<category><![CDATA[Facebook]]></category>
		<category><![CDATA[libertad de prensa]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=527132</guid>
		<description><![CDATA[En la práctica sólo escribió sobre una demostración hecha por un tercero]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-full wp-image-527134" title="fascismo" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/05/fascismo.jpg" alt="" width="250" height="270" />Suponemos que la gran mayoría de nuestros lectores tiene presente que Facebook tiene cosas buenas y malas, y dentro de las malas no está solamente toparse con las fotos de tus ex-novias, sino también los fallos de seguridad que <a href="http://www.fayerwayer.com/2011/04/empresa-de-seguridad-urge-a-facebook-a-hacer-cambios-en-privacidad/">distintos expertos han denunciado</a>.</p>
<p>El periodista australiano Ben Grubb escribió sobre un caso práctico realizado durante la conferencia AusCERT, donde un experto en seguridad se demoró pocos minutos en acceder al album privado de la esposa de otro profesional del rubro. Nunca se imaginó que la demostración pudiera ser ilegal, ni menos que él terminaría detenido por escribir al respecto.</p>
<p><span id="more-527132"></span>Al día siguiente de publicada la historia, y todavía cubriendo la conferencia AusCERT, Grubb fue abordado por dos policías de civil, quienes necesitaban hacerle algunas preguntas. Grubb los llevó a una pequeña sala de reuniones ubicada en el recinto y en ella respondió todas sus dudas técnicas, asumiendo que habían acudido a él como una suerte de consultor en seguridad.</p>
<p>Grande fue su sorpresa cuando al cabo de media hora le informaron que tenía derecho a guardar silencio, a un abogado y a hacer una llamada telefónica. Claro, después de media hora explayándose didácticamente sobre la vulnerabilidad de FB ya no quedaba mucho silencio por guardar, pero Ben Grubb decidió tomarse un cuarto derecho que no le habían ofrecido: al momento de hacer su llamada telefónica para contarle a sus jefes lo que estaba ocurriendo, aprovechó de Twittear haciendo referencia a la historia del día anterior.</p>
<p>Mientras los minutos pasaban y el periódico ponía a un abogado a hablar con la policía, los 5000 seguidores de Grubb armaron una tormenta en la red de microblogging quejándose por lo ocurrido y respaldando la postura del periodista: que él no inventó el exploit ni realizó la demostración. Sólo escribió sobre ella como asistente a la conferencia.</p>
<p>En parte gracias a Twitter y en parte por las cuchufletas del abogado, la policía comunicó a Grubber que procedía a des-arrestarlo, pero que confiscarían su iPad y tomarían una copia de todo lo que encontraran en él, estuviera o no relacionado con el caso. Lo dejaron con un recibo y se largaron con su herramienta de trabajo como rehén. Al menos Ben Grubber no tuvo que pasar la noche en el calabozo, pero eso no alivió del todo la sensación de haber sido violentado.</p>
<p>Fuera del feroz atropello a la libertad de prensa, uno de los pilares de nuestra civilización, quedamos preocupados por el mentado agujero de seguridad y consultamos con el departamento de Seguridad, Espionaje, Contrainteligencia y  comercialización de torpedos de FayerWayer, que explicó un método infalible para impedir  que un desconocido o persona non grata pueda ver tus  fotos privadas en Facebook: no subirlas.</p>
<p><strong>Link: </strong><br />
<a href="http://www.theage.com.au/technology/technology-news/grubbs-story-privacy-news-and-the-strong-arm-of-the-law-20110518-1esn9.html">Grubb&#8217;s story: privacy, news and the strong arm of the law</a> <em>(The Age)<br />
</em><a href="http://www.theage.com.au/technology/security/security-experts-go-to-war-wife-targeted-20110517-1eqsm.html">Security experts go to war: wife targeted</a> <em>(The Age)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/05/periodista-arrestado-por-resenar-falla-de-seguridad-de-facebook/feed/</wfw:commentRss>
		<slash:comments>38</slash:comments>
		</item>
		<item>
		<title>Empresa de seguridad dice haber hackeado Chrome</title>
		<link>http://www.fayerwayer.com/2011/05/empresa-de-seguridad-dice-haber-hackeado-chrome/</link>
		<comments>http://www.fayerwayer.com/2011/05/empresa-de-seguridad-dice-haber-hackeado-chrome/#comments</comments>
		<pubDate>Tue, 10 May 2011 22:20:35 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[navegador]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[vupen]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=525540</guid>
		<description><![CDATA[La compañía no quiere decirle a Google cuál es la falla.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-525542" title="Chrome-New-Logo" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/05/chrome-new-logo-300x299.jpg" alt="" width="300" height="299" />Chrome ha aguantado años sin que nadie le haya encontrado vulnerabilidades <a href="http://www.fayerwayer.com/2011/03/nadie-se-atrevio-con-el-desafio-de-chrome-en-pwn2own/">en Pwn2Own</a>. Ahora, una empresa francesa de seguridad llamada VUPEN dice haber logrado encontrar una forma de vulnerarlo. El hackeo implica aprovechar fallas de &#8220;día 0&#8243; de Windows, y podría permitir ejecutar código malicioso en el navegador.</p>
<p>La empresa señala que &#8220;el exploit es uno de los códigos más sofisticados que hemos visto y creado hasta al momento, ya que se salta todas las medidas de seguridad, incluyendo ASLR/DEP/Sandbox (y sin explotar una vulnerabilidad de kernel de Windows), es silencioso (el sistema no se cae después de ejecutar la carga), se apoya en vulnerabilidades de día 0 descubiertas por VUPEN y funciona en todos los sistemas Windows (32 y 64 bit)&#8221;.</p>
<p>Lo curioso del caso es que pese a que Google ofrece un <a href="http://www.fayerwayer.com/2011/02/google-se-pone-con-us20-mil-al-primero-que-hackee-chrome-quien-recoge-el-guante/">buen botín a quien entregue información sobre bugs en Chrome</a>, la empresa indicó que <strong>no entregarán los datos</strong>. En su lugar, la información será compartida sólo con &#8220;clientes de gobierno para seguridad ofensiva y defensiva&#8221;.</p>
<p><span id="more-525540"></span></p>
<p>La empresa también dijo que no conocen ninguna forma de protegerse contra un ataque que use esta vulnerabilidad. Habrá que ver cómo reacciona Google al respecto, pero la información parece bastante sospechosa. Abajo, dejamos un video en el que un empleado de VUPEN corre la calculadora de Windows de forma remota usando el hack de Chrome.</p>
<p><a href="http://www.fayerwayer.com/2011/05/empresa-de-seguridad-dice-haber-hackeado-chrome/"><em>Click aqui para ver el video.</em></a></p>
<p><strong>Link</strong>: <a href="http://www.geekosystem.com/chrome-hacked/">Security firm hacks Chrome, refuses to share information</a> <em>(Geekosystem)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/05/empresa-de-seguridad-dice-haber-hackeado-chrome/feed/</wfw:commentRss>
		<slash:comments>47</slash:comments>
		</item>
		<item>
		<title>Sony estaba usando software antiguo y sin firewall en sus servidores</title>
		<link>http://www.fayerwayer.com/2011/05/sony-estaba-usando-software-antiguo-y-sin-firewall-en-sus-servidores/</link>
		<comments>http://www.fayerwayer.com/2011/05/sony-estaba-usando-software-antiguo-y-sin-firewall-en-sus-servidores/#comments</comments>
		<pubDate>Thu, 05 May 2011 21:30:15 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Actualización]]></category>
		<category><![CDATA[Firewall]]></category>
		<category><![CDATA[hackeo]]></category>
		<category><![CDATA[PSN]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Servidores]]></category>
		<category><![CDATA[Sony]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=524831</guid>
		<description><![CDATA[Un experto en seguridad declaró sobre la situación de los servidores de la empresa ante el Congreso de Estados Unidos.]]></description>
			<content:encoded><![CDATA[<div id="attachment_524838" class="wp-caption alignright" style="width: 310px"><a href="http://www.flickr.com/photos/munky79/5520473937/sizes/z/in/photostream/"><img class="size-medium wp-image-524838" title="sony2" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/05/sony2-300x225.jpg" alt="" width="300" height="225" /></a><p class="wp-caption-text">(cc) Joey Yen</p></div>
<p>Siguiendo con la telenovela que ha protagonizado Sony en las últimas semanas, llega una nueva información que hará que los pocos usuarios de PSN que no estaban enojados con la empresa ahora lo estén.</p>
<p>El doctor en Ciencias de la Computación de la Universidad de Purdue, Gene Spafford, declaró hoy en <a href="http://energycommerce.house.gov/hearings/hearingdetail.aspx?NewsID=8534">una investigación</a> que realiza una comisión del Congreso en Estados Unidos, que <strong>Sony estaba usando software desactualizado en sus servidores, y que sabía que eso era así meses antes de que ocurriera <a href="http://www.fayerwayer.com/2011/04/sony-confirma-que-los-hackers-robaron-informacion-de-usuarios/">el hackeo</a>.</strong></p>
<p>Spafford explicó que existen foros donde expertos en seguridad independientes a la compañía monitorean los sistemas de Sony e informan a la empresa respecto de posibles problemas en sus sistemas.</p>
<p>Según Spafford, los expertos informaron a Sony sobre grandes (muy grandes) problemas en los servidores tres meses antes del hackeo. Sony estaba corriendo la PSN sobre un servidor que <strong>tenía una versión no actualizada de Apache. Además no había un Firewall</strong> instalado. Esto significaba que cualquier vulnerabilidad conocida para esa versión de Apache (que había sido parchada en las versiones posteriores) podía ser explotada fácilmente. Sin un Firewall, la tarea se hacía todavía más simple.</p>
<p>Si los dichos de Spafford son correctos, esto implica una negligencia de parte de Sony, por correr software desactualizado en servidores donde había información confidencial y protegida. Peor aún resulta el que la compañía estuviese informada de la situación y que no hiciera nada para remediarlo. Así, las cosas no están pintando nada bien para la compañía.</p>
<p><strong>Link</strong>: <a href="http://news.consumerreports.org/electronics/2011/05/data-security-expert-sony-knew-it-was-using-obsolete-software-months-in-advance.html">Data security expert: Sony knew it was using obsolete software months in advance</a> <em>(Consumer Reports)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/05/sony-estaba-usando-software-antiguo-y-sin-firewall-en-sus-servidores/feed/</wfw:commentRss>
		<slash:comments>128</slash:comments>
		</item>
		<item>
		<title>Microsoft parchará 64 vulnerabilidades el próximo martes</title>
		<link>http://www.fayerwayer.com/2011/04/microsoft-parchara-64-vulnerabilidades-el-proximo-martes/</link>
		<comments>http://www.fayerwayer.com/2011/04/microsoft-parchara-64-vulnerabilidades-el-proximo-martes/#comments</comments>
		<pubDate>Fri, 08 Apr 2011 12:51:30 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Minipost]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Parche]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=520296</guid>
		<description><![CDATA[Ya pueden empezar a mentalizarse para hacer las actualizaciones.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-520297" title="band-aid-x" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/04/band-aid-x-300x299.jpg" alt="" width="300" height="299" />Microsoft anunció que lanzará un nuevo récord de parches el próximo martes, para reparar 64 vulnerabilidades presentes en Windows, Office, Internet Explorer y otros softwares.</p>
<p>Se trata de 17 actualizaciones en total (que Microsoft llama &#8220;boletines&#8221;), número que empata el último récord de parches de la empresa, logrado en diciembre pasado.</p>
<p>De los 17, 9 han sido calificados como &#8220;críticos&#8221;, que es el nivel más alto de riesgo en la escala de Microsoft, mientras que los otros 8 fueron marcados como &#8220;importantes&#8221;.</p>
<p>Los parches repararán algunos problemas que ya han causado fallas de seguridad en empresas. Las actualizaciones saldrán el próximo 12 de abril, así que ya están advertidos para que se vayan preparando.</p>
<p><strong>Link</strong>: <a href="http://www.computerworld.com/s/article/9215615/Microsoft_sets_mammoth_Patch_Tuesday_will_fix_64_flaws">Microsoft sets mammoth Patch Tuesday, will fix 64 flaws</a> <em>(Computerworld)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/04/microsoft-parchara-64-vulnerabilidades-el-proximo-martes/feed/</wfw:commentRss>
		<slash:comments>29</slash:comments>
		</item>
		<item>
		<title>España: Informático descubre vulnerabilidad en la web de la NASA</title>
		<link>http://www.fayerwayer.com/2011/03/espana-informatico-descubre-vulnerabilidad-en-la-web-de-la-nasa/</link>
		<comments>http://www.fayerwayer.com/2011/03/espana-informatico-descubre-vulnerabilidad-en-la-web-de-la-nasa/#comments</comments>
		<pubDate>Thu, 31 Mar 2011 09:00:38 +0000</pubDate>
		<dc:creator>Ivan L. Gimeno</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Geolocalizado]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Alonso Vidales]]></category>
		<category><![CDATA[Error]]></category>
		<category><![CDATA[España]]></category>
		<category><![CDATA[formularios]]></category>
		<category><![CDATA[Javascript]]></category>
		<category><![CDATA[NASA]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=518708</guid>
		<description><![CDATA[Aún no ha sido resuelta por la agencia espacial]]></description>
			<content:encoded><![CDATA[<div id="attachment_518709" class="wp-caption aligncenter" style="width: 605px"><a rel="attachment wp-att-518709" href="http://www.fayerwayer.com/2011/03/espana-informatico-descubre-vulnerabilidad-en-la-web-de-la-nasa/nasa-logo-3/"><img class="size-large wp-image-518709" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/03/nasa-logo-595x509.gif" alt="" width="595" height="509" /></a><p class="wp-caption-text">(cc) NASA</p></div>
<p>Poniendo cosas sin sentido en los formularios que aparecen en las webs. Ese es el método que emplea el informático experto en áreas de seguridad Alonso Vidales para detectar vulnerabilidades en las diferentes páginas. <strong>Un curioso método que le ha servido para encontrar una brecha en el sitio de la mismísima NASA:</strong></p>
<blockquote><p>El pasado mes de septiembre descubrí un &#8216;bug&#8217; del que informé a la NASA, y que han &#8216;parcheado&#8217; de forma bastante cutre en los comentarios, pero que persiste en la página. Si se mete un &#8216;tag stript&#8217; en lugar del nombre y los apellidos en la página, en lugar de mostrar la cuenta de este nombre se mostrará el &#8216;tag script&#8217; con lo que se permitirá inyectar código JavaScript desde cualquier otra página&#8221;, dice Vidales.</p></blockquote>
<p>Ese fue el descubrimiento de Vidales, que identifica el error como un fallo causado por la posibilidad de introducir y ejecutar algún tipo de código (JavasScript, por ejemplo) a través de diferentes partes de la web, como los citados formularios. Una vulnerabilidad denominada XSS (de Cross Site Scripting).</p>
<p><span id="more-518708"></span>Pero la agencia espacial estadounidense parece no aprender del error:</p>
<blockquote><p>Para evitar que esta vulnerabilidad fuese crítica, en un primer momento dejaron de mostrar estos datos en los lugares en los que eran públicos -comentarios a fotografías, noticias y demás-; actualmente solicitan el nombre cada vez que comentas algo, verifican mediante JavaScript si no hay inyección (algo que considero estúpido), y luego el comentario pasa una verificación, que supongo será humana&#8221;<strong>.</strong></p></blockquote>
<p>Medidas que el experto español considera inefectivas y que demuestra cambiando el logo de la NASA por otra imagen albergada en el propio servidor de la agencia espacial. ¿Cómo actúan los norteamericanos cuando son advertidos de un fallo de este tipo, como el reportado por Alonso hace ya varios meses?</p>
<blockquote><p>Cuando avisas de un fallo de seguridad lo normal es que te den la callada como respuesta, y excepcionalmente te dan las gracias; lo normal es que traten de arreglar la vulnerabilidad con un parche y ya&#8221;.</p></blockquote>
<p>Esperemos que sean más cuidadosos con la seguridad de sus naves y astronautas.</p>
<p><strong>Link:</strong> <a href="http://www.elmundo.es/elmundo/2011/03/29/navegante/1301394472.html" target="_blank">Un experto español alerta de errores en la web de la NASA</a> (<em>El Mundo</em>)</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/03/espana-informatico-descubre-vulnerabilidad-en-la-web-de-la-nasa/feed/</wfw:commentRss>
		<slash:comments>17</slash:comments>
		</item>
		<item>
		<title>Hackean sitios de Mysql.com con&#8230; inyección SQL</title>
		<link>http://www.fayerwayer.com/2011/03/hackean-sitios-de-mysql-com-con-inyeccion-sql/</link>
		<comments>http://www.fayerwayer.com/2011/03/hackean-sitios-de-mysql-com-con-inyeccion-sql/#comments</comments>
		<pubDate>Mon, 28 Mar 2011 13:30:18 +0000</pubDate>
		<dc:creator>Boxbyte</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Blind SQL injection]]></category>
		<category><![CDATA[Contraseñas]]></category>
		<category><![CDATA[hackeo]]></category>
		<category><![CDATA[inyección SQL]]></category>
		<category><![CDATA[mysql.com]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[SQL]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=518067</guid>
		<description><![CDATA[Hackers rumanos expusieron que la seguridad deja mucho que desear en la compañía.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-518071" title="logotipo-mysql-logo" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/03/logotipo-mysql-logo-300x218.jpg" alt="" width="300" height="218" />Este fin de semana unos hackers rumanos pusieron en evidencia la falta de seguridad de algunos sitios web de Mysql.com y Sun, al exponer nombres de usuario y <a href="http://es.wikipedia.org/wiki/Hash" target="_blank"><em>hashes</em></a><em> </em>de contraseñas obtenidos a través de un ataque a ciegas usando nada menos que una inyección SQL o <a href="http://es.wikipedia.org/wiki/Blind_SQL_injection" target="_blank"><em>Blind SQL injection</em></a>.</p>
<p>Los hackers <strong>TinKode </strong>y <strong>Ne0h </strong>publicaron un volcado de credenciales robadas de MySQL.com, MySQL.fr, MySQL.de, MySQL.it y www-jp.mysql.com en <a href="http://pastebin.com/BayvYdcP" target="_blank">paste.bin</a>. Entre los datos se incluye la pobre contraseña de <strong>4 dígitos</strong> que Robin Schumacher, director de gestión de productos, utilizaba en su cuenta de WordPress para blogs.mysql.com.</p>
<p>La base de datos expuesta contenía correos electrónicos y credenciales de miembros y empleados, así como tablas con información de clientes y socios, y detalles internos de la red. Los hashes fueron publicados con algunos que ya habían sido descifrados. Por otro lado, XSSed.com también <a href="http://www.xssed.com/mirror/71496/" target="_blank">detalla una vulnerabilidad XSS</a> (Cross Site Scripting) que afectan a MySQL.com  y que podría haber proporcionado un punto de entrada secundaria que ponía en peligro a los visitantes y empleados desde principios de enero de 2011.</p>
<p>Al mismo tiempo un par de sitios de Sun/Oracle <a href="http://tinkode27.baywords.com/sun-com-sun-mycrosystems-vulnerable-sql-injection/" target="_blank">recibieron un ataque similar</a>, pero en este caso sin comprometer datos de acceso.</p>
<p><strong>Link</strong>: <a href="http://techie-buzz.com/tech-news/mysql-com-database-compromised-sql-injection.html" target="_blank">MySQL.com Database Compromised By Blind SQL Injection</a><em> (TechieBuzz)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/03/hackean-sitios-de-mysql-com-con-inyeccion-sql/feed/</wfw:commentRss>
		<slash:comments>51</slash:comments>
		</item>
		<item>
		<title>Adobe parcha vulnerabilidad en Flash con actualización para Acrobat</title>
		<link>http://www.fayerwayer.com/2011/03/adobe-parcha-vulnerabilidad-en-flash-con-actualizacion-para-acrobat/</link>
		<comments>http://www.fayerwayer.com/2011/03/adobe-parcha-vulnerabilidad-en-flash-con-actualizacion-para-acrobat/#comments</comments>
		<pubDate>Tue, 22 Mar 2011 13:24:56 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Minipost]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Acrobat]]></category>
		<category><![CDATA[Adobe]]></category>
		<category><![CDATA[Flash]]></category>
		<category><![CDATA[Parche]]></category>
		<category><![CDATA[Reader]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=517082</guid>
		<description><![CDATA[La falla permitía a los atacantes tomar potencialmente control de la máquina.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-full wp-image-517083" title="adobe-logo-300x300" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/03/adobe-logo-300x3001.jpg" alt="" width="300" height="300" />Aparentemente Adobe ha logrado evitar el desastre, parchando hoy la <a href="http://www.fayerwayer.com/2011/03/adobe-confirma-nueva-vulnerabilidad-en-flash-promete-parche/">vulnerabilidad de día cero</a> que se dio a conocer la semana pasada y que tenía el potencial de permitir a atacantes tomar el control del PC usando archivos Excel maliciosos.</p>
<p>La falla estaba presente en Flash Player, Acrobat y Reader en todos los sistemas operativos. Curiosamente, para arreglar el problema Adobe lanzó un parche para Acrobat que arregla el problema en Flash. Como sea, quienes usen este software mejor procedan a actualizar, para estar seguros.</p>
<p><strong>Link</strong>: <a href="http://kb2.adobe.com/cps/837/cpsid_83708.html">Adobe</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/03/adobe-parcha-vulnerabilidad-en-flash-con-actualizacion-para-acrobat/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Adobe confirma nueva vulnerabilidad en Flash, promete parche</title>
		<link>http://www.fayerwayer.com/2011/03/adobe-confirma-nueva-vulnerabilidad-en-flash-promete-parche/</link>
		<comments>http://www.fayerwayer.com/2011/03/adobe-confirma-nueva-vulnerabilidad-en-flash-promete-parche/#comments</comments>
		<pubDate>Wed, 16 Mar 2011 15:00:03 +0000</pubDate>
		<dc:creator>Cony Sturm</dc:creator>
				<category><![CDATA[Minipost]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Adobe]]></category>
		<category><![CDATA[Error]]></category>
		<category><![CDATA[exploit]]></category>
		<category><![CDATA[falla]]></category>
		<category><![CDATA[Flash]]></category>
		<category><![CDATA[Parche]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=516051</guid>
		<description><![CDATA[Una falla del programa está siendo explotada usando documentos de Excel.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-516052" title="adobe_logo" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/03/adobe_logo-238x300.jpg" alt="" width="238" height="300" />Adobe confirmó que atacantes han logrado usar una falla de &#8220;zero-day&#8221; en Flash Player, que usa documentos de Excel. La compañía dijo que no puede parchar el problema hasta la próxima semana, así que los usuarios tienen que estar atentos hasta entonces.</p>
<p>Los atacantes están explotando una vulnerabilidad integrando archivos maliciosos de Flash en documentos de Excel, enviados por e-mail. Según Adobe, la vulnerabilidad puede causar caídas y potencialmente permitir que el atacante tome control del sistema afectado.</p>
<p>Hasta ahora, el ataque se ha visto limitado a un &#8220;pequeño número de organizaciones&#8221;, aunque la falla está presente en Flash Player, Reader y Acrobat en Windows, Mac, Linux, Solaris y Android.</p>
<p><strong>Link</strong>: <a href="http://blogs.adobe.com/psirt/2011/03/security-advisory-for-adobe-flash-player-adobe-reader-and-acrobat-apsa11-01.html">Security advisory for Adobe Flash Player, Adobe Reader and Acrobat</a> <em>(Adobe vía <a href="http://www.theregister.co.uk/2011/03/14/adobe_flash_reader_emergency_patch/">The Register</a>)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/03/adobe-confirma-nueva-vulnerabilidad-en-flash-promete-parche/feed/</wfw:commentRss>
		<slash:comments>20</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad de Xbox Live permitió generar miles de códigos promocionales gratis</title>
		<link>http://www.fayerwayer.com/2011/03/vulnerabilidad-de-xbox-live-permitio-generar-miles-de-codigos-promocionales-gratis/</link>
		<comments>http://www.fayerwayer.com/2011/03/vulnerabilidad-de-xbox-live-permitio-generar-miles-de-codigos-promocionales-gratis/#comments</comments>
		<pubDate>Fri, 11 Mar 2011 23:00:08 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Entretenimiento]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Códigos]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Xbox]]></category>
		<category><![CDATA[Xbox Live]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=515249</guid>
		<description><![CDATA[Una falla de seguridad en la web de Xbox Live permitió la generación de miles de códigos promocionales por parte de los usuarios, lo que habría provocado una millonaria pérdida para Microsoft. La vulnerabilidad permitió que, durante un corto período [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-515251" title="Microsoft-points" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/03/microsoft-points-300x200.jpg" alt="" width="300" height="200" />Una falla de seguridad en la web de <a href="http://www.fayerwayer.com/tag/xbox-live" target="_blank">Xbox Live</a> permitió la generación de miles de códigos promocionales por parte de los usuarios, lo que habría provocado una millonaria pérdida para <a href="http://www.fayerwayer.com/tag/microsoft" target="_blank">Microsoft</a>.</p>
<p>La vulnerabilidad permitió que, durante un corto período de tiempo, fuese posible crear códigos de Xbox Live de manera de obtener gratis hasta 160 puntos, obtener un avatar de Halo Reach o suscripciones por 48 horas a Xbox Live Gold.</p>
<p>De inmediato la información de la vulnerabilidad se esparció por la red lo que permitió que fueran generados una gran cantidad de estos códigos promocionales, lo que según algunos analistas podría traducirse en una pérdida en dinero para Microsoft cercana al US$ 1,2 millones.</p>
<p>Desde Microsoft señalaron que la vulnerabilidad fue corregida en cosa de minutos y que se estaban tomando las medidas necesarias para invalidar todos aquellos códigos que habían sido obtenidos de manera ilegítima, claro que producto de la gran cantidad de códigos que habían sido generados el proceso de invalidación de códigos podía tardar un tiempo.</p>
<p><strong>Link:</strong> <a href="http://kotaku.com/#!5780686/microsoft-invalidates-stolen-point-codes-considers-punishment-for-exploiters" target="_blank">Microsoft Invalidates Stolen Point Codes, Considers Punishment For Exploiters</a> <em>(Kotaku)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/03/vulnerabilidad-de-xbox-live-permitio-generar-miles-de-codigos-promocionales-gratis/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad crítica afecta a todas las versiones de Windows</title>
		<link>http://www.fayerwayer.com/2011/01/vulnerabilidad-critica-afecta-a-todas-las-versiones-de-windows/</link>
		<comments>http://www.fayerwayer.com/2011/01/vulnerabilidad-critica-afecta-a-todas-las-versiones-de-windows/#comments</comments>
		<pubDate>Mon, 31 Jan 2011 11:00:48 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[MHTML]]></category>
		<category><![CDATA[Microsot]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=503052</guid>
		<description><![CDATA[Si eres usuario de Windows te recomendamos utilizar navegadores alternativos a Internet Explorer]]></description>
			<content:encoded><![CDATA[<p><a href="http://dc205.4shared.com/img/aRl7Baea/s7/0.029476117945829272/ie_vulnerability.jpg"><img class="alignright size-medium wp-image-503062" title="ie_vulnerability" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/01/ie_vulnerability-300x200.jpg" alt="" width="300" height="200" /></a>Si eres usuario de Windows y utilizas Explorer para navegar por Internet, te recomendamos que busques una alternativa para este último debido a que se ha descubierto una importante vulnerabilidad que afecta al motor de MHTML.</p>
<p>En concreto la vulnerabilidad se aprovecha de un fallo que afecta al motor de <a href="http://es.wikipedia.org/wiki/MHTML" target="_blank">MHTML</a> (formato con el que podemos guardar páginas web en un único archivo). De esta manera un atacante inescrupuloso podría crear un enlace que ejecute un script que se encargue de recolectar toda la información (incluso la personal) transmitida en una sesión del navegador.</p>
<p>Si bien desde <a href="http://www.fayerwayer.com/tag/microsoft" target="_blank">Microsoft</a> señalan que la vulnerabilidad aún no ha sido aprovechada, ya existe una prueba de concepto circulando por la red.</p>
<p>Los de Redmond ya se encuentran trabajando para liberar un parche que solucione el problema, mientras tanto la única alternativa disponible es desactivar el soporte para archivos MHTML.</p>
<p><strong>Link:</strong> <a href="http://blogs.technet.com/b/msrc/archive/2011/01/28/microsoft-releases-security-advisory-2501696.aspx" target="_blank">Microsoft releases Security Advisory 2501696</a><em> (Microsoft Security Response Center)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/01/vulnerabilidad-critica-afecta-a-todas-las-versiones-de-windows/feed/</wfw:commentRss>
		<slash:comments>88</slash:comments>
		</item>
		<item>
		<title>Descubren una vulnerabilidad crítica que afecta al navegador Opera</title>
		<link>http://www.fayerwayer.com/2011/01/descubren-una-vulnerabilidad-critica-que-afecta-al-navegador-opera/</link>
		<comments>http://www.fayerwayer.com/2011/01/descubren-una-vulnerabilidad-critica-que-afecta-al-navegador-opera/#comments</comments>
		<pubDate>Tue, 25 Jan 2011 11:00:47 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[0-day]]></category>
		<category><![CDATA[Navegador Opera]]></category>
		<category><![CDATA[Opera Software]]></category>
		<category><![CDATA[Reporte de Inteligencia de Seguridad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=491312</guid>
		<description><![CDATA[Se recomienda no utilizar las últimas versiones del navegador hasta que se libere una actualización.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-491352" title="Opera Logo" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/01/Opera-Logo-300x262.png" alt="" width="300" height="262" />El investigador de seguridad de origen francés Jordi Chancel descubrió una vulnerabilidad crítica que afecta a las últimas versiones del navegador Opera, por medio de la cual un atacante podría ejecutar código arbitrario de forma remota.</p>
<p>El investigador <a href="https://www.alternativ-testing.fr/blog/index.php?post%2F2011%2F[CVE-XXXX-XXXX]-Opera-11-Integer-Truncation-Vulnerability" target="_blank">publicó su descubrimiento en su blog el pasado 7 de enero</a>, lo que fue suficiente para que la compañía VUPEN Security anunciara que sus investigadores <a href="http://www.vupen.com/english/advisories/2011/0189" target="_blank">habían logrado desarrollar un exploit que se aprovecha de la vulnerabilidad</a>, ejecutando código de forma remota en el computador que utiliza el navegador noruego.</p>
<p>En concreto la vulnerabilidad sería causado por un error de truncado de enteros al interior del módulo “opera.dll”, en momentos en que este último maneja el elemento HTML “select” conteniendo una gran cantidad de elementos hijos.</p>
<p>Por el lado de <a href="http://www.fayerwayer.com/tag/opera-software" target="_blank">Opera Software</a> han reconocido la existencia de la vulnerabilidad, detallando que esta se encuentra presente en las versiones 11 y 10.63 de Opera (tanto para Windows 7 como para XP), por lo que recomiendan a los usuarios no hacer uso de ellas hasta que no se encuentre una solución al problema.</p>
<p><strong>Link:</strong> <a href="http://www.esecurityplanet.com/headlines/article.php/3921786/article.htm" target="_blank">Critical Opera Security Flaw Found</a> <em>(eSecurityPlanet)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/01/descubren-una-vulnerabilidad-critica-que-afecta-al-navegador-opera/feed/</wfw:commentRss>
		<slash:comments>48</slash:comments>
		</item>
		<item>
		<title>Google pagó más de 3 mil dólares por un “bug” en Chrome</title>
		<link>http://www.fayerwayer.com/2011/01/google-pago-mas-de-3-mil-dolares-por-un-bug-en-chrome/</link>
		<comments>http://www.fayerwayer.com/2011/01/google-pago-mas-de-3-mil-dolares-por-un-bug-en-chrome/#comments</comments>
		<pubDate>Fri, 14 Jan 2011 13:50:47 +0000</pubDate>
		<dc:creator>Boxbyte</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[error crítico]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Recompensa]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=473132</guid>
		<description><![CDATA[Chrome sube la recompensa para los cazadores de bugs, y Sergey Glazunov consiguió su parte.]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-full wp-image-473162" title="chromebugs" src="http://static.betazeta.com/www.fayerwayer.com/up/2011/01/chromebugs.jpg" alt="" width="263" height="254" />El pasado jueves Google parchó 16 vulnerabilidades descubiertas en Chrome y <strong>pagó <acronym title="(CLP$1,544,914.35 | EUR€2,345.73 | MXN$38,117.57 MXN)">USD$3133.7</acronym> por un solo error crítico. </strong>Esto significa que subió la bolsa ofrecida a los <em>cazadores de bugs</em> para competir con esos jugosos <a href="http://www.fayerwayer.com/2010/07/mozilla-dara-3-mil-dolares-a-quien-encuentre-bugs-en-firefox/" target="_blank">3 mil dólares que ya ofrecía Mozilla</a>, y justifican la nueva recompensa con una cifra que en <a href="http://en.wikipedia.org/wiki/Leet" target="_blank">lenguaje l33t</a> significa &#8220;élite&#8221;.</p>
<p><strong>Sergey Glazunov descubrió un error crítico</strong> que Google describe como <em>&#8220;<a href="http://www.diclib.com/stale%20pointer%20bug/show/es/en_foldoc/12353" target="_blank">stale pointer</a> in speech handling&#8221;</em>, es decir, código malicioso que surge durante la asignación dinámica de memoria en el manejador de palabras. Por lo tanto Glazunov fue el primer investigador a tomar mayor recompensa de la casa de Google, mientras que Mozilla ya entregó un cheque con una cifra similar a un <a href="http://www.fayerwayer.com/2010/10/mozilla-paga-3-mil-dolares-a-nino-de-12-anos-que-detecto-falla-en-firefox/" target="_blank">niño de 12 años</a>.</p>
<blockquote><p>&#8220;Estamos encantados de entregar nuestra primera recompensa <em>elite </em>de 3,133.7 dólares por la seguridad de Chromium a Sergey Glazunov&#8221;, dijo Jason Kersey, gerente del programa Chrome.</p></blockquote>
<p>En total, Google pagó 7.470 dólares a Glazunov por informar de cinco de los 16 defectos, siendo un error crítico el de mayor recompensa . Estos parches fueron integrados con la tercera actualización 8.0.552.237  de su actual versión &#8220;estable&#8221;.</p>
<p>Cabe recordar que Chrome encabezó la pasada lista “<a href="http://www.fayerwayer.com/2010/11/google-chrome-encabeza-la-lista-dirty-dozen-de-aplicaciones-vulnerables/" target="_blank">Dirty Dozen</a>” de aplicaciones más vulnerables, sin embargo algunos expertos creen que esto se debe a que es un navegador relativamente nuevo y esto puede ser motivo por el que investigadores de seguridad pongan mucha atención en el descubrimiento de nuevas vulnerabilidades.</p>
<p><strong>Link</strong>: <a href="http://www.computerworld.com/s/article/9204882/Google_pays_record_bounty_for_Chrome_bug?taxonomyId=85" target="_blank">Google pays record bounty for Chrome bug</a> <em>(ComputerWorld)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2011/01/google-pago-mas-de-3-mil-dolares-por-un-bug-en-chrome/feed/</wfw:commentRss>
		<slash:comments>27</slash:comments>
		</item>
		<item>
		<title>Descubierta nueva vulnerabilidad crítica en todas las versiones de Windows</title>
		<link>http://www.fayerwayer.com/2010/11/descubierta-nueva-vulnerabilidad-critica-que-afecta-a-todas-las-versiones-de-windows/</link>
		<comments>http://www.fayerwayer.com/2010/11/descubierta-nueva-vulnerabilidad-critica-que-afecta-a-todas-las-versiones-de-windows/#comments</comments>
		<pubDate>Thu, 25 Nov 2010 11:00:48 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sistema Operativo]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=390831</guid>
		<description><![CDATA[Se encuentra presente en el archivo win32k.sys que forma parte del kernel de sistema operativo.]]></description>
			<content:encoded><![CDATA[<div id="attachment_390861" class="wp-caption alignright" style="width: 310px"><a href="http://www.flickr.com/photos/25504817@N00/367890710"><img class="size-medium wp-image-390861" title="Windows Exploit" src="http://static.betazeta.com/www.fayerwayer.com/up/2010/11/Windows-Exploit-300x204.jpg" alt="" width="300" height="204" /></a><p class="wp-caption-text">(c) Phil Moore</p></div>
<p>Una nueva vulnerabilidad 0-Day que afecta a todas las versiones de <a href="http://www.fayerwayer.com/tag/windows" target="_blank">Windows</a> fue descubierta por un investigador de seguridad de la compañía <a href="http://www.prevx.com/" target="_blank">Prevx</a>.</p>
<p>La vulnerabilidad se encuentra presente en el archivo win32k.sys que forma parte del kernel de Windows. Los atacantes que se aprovechen de esta vulnerabilidad pueden redirigir devoluciones de direcciones de memoria hacia código malicioso, el que se ejecutará en la máquina con privilegios kernel mode.</p>
<p><span id="more-390831"></span></p>
<p>La vulnerabilidad descubierta se encuentra presente en todas las versiones de Windows a partir de XP, ya sea de 32 o 64 bits y que cuenten con los últimos parches liberados por la compañía.</p>
<p>Marco Giuliani, investigador responsable del hallazgo, señaló que la vulnerabilidad tiene todo el potencial para convertirse en una pesadilla y que se encuentran a la espera de que comience a ser utilizada por los desarrolladores de malware.</p>
<p>El investigador asegura que <a href="http://www.fayerwayer.com/tag/microsoft" target="_blank">Microsoft</a> esta en conocimiento de la existencia de la vulnerabilidad y que se encuentran analizando el tema para dar con una solución.</p>
<p><strong>Link:</strong> <a href="http://www.prevx.com/blog/160/New-Windows-day-exploit-speaks-chinese.html" target="_blank">New Windows 0-day exploit speaks Chinese</a> <em>(Vía <a href="http://www.theregister.co.uk/2010/11/24/windows_0day_report/" target="_blank">The Register</a>)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2010/11/descubierta-nueva-vulnerabilidad-critica-que-afecta-a-todas-las-versiones-de-windows/feed/</wfw:commentRss>
		<slash:comments>152</slash:comments>
		</item>
		<item>
		<title>Mozilla corrige vulnerabilidad crítica presente en Firefox</title>
		<link>http://www.fayerwayer.com/2010/10/mozilla-corrige-vulnerabilidad-critica-presente-en-firefox/</link>
		<comments>http://www.fayerwayer.com/2010/10/mozilla-corrige-vulnerabilidad-critica-presente-en-firefox/#comments</comments>
		<pubDate>Thu, 28 Oct 2010 11:30:36 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Navegadores]]></category>
		<category><![CDATA[Premio Nobel de la Paz]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=345481</guid>
		<description><![CDATA[Mozilla debió corregir en menos de 48 horas una vulnerabilidad crítica -zero-day- presente en el navegador Firefox y que permitía a los ciberdelincuentes infectar aquellos computadores que accedían a la página web del Premio Nobel de la Paz (www.nobelpeaceprize.org). El [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-345501" title="Update" src="http://static.betazeta.com/www.fayerwayer.com/up/2010/10/Update-300x238.png" alt="" width="300" height="238" /><a href="http://www.fayerwayer.com/?s=mozilla" target="_blank">Mozilla</a> debió corregir en menos de 48 horas una vulnerabilidad crítica -zero-day- presente en el navegador <a href="http://www.fayerwayer.com/?s=firefox" target="_blank">Firefox</a> y que permitía a los ciberdelincuentes infectar aquellos computadores que accedían a la página web del Premio Nobel de la Paz (<a href="http://www.nobelpeaceprize.org/">www.nobelpeaceprize.org</a>).</p>
<p>El troyano en cuestión tiene la capacidad de tomar el control del computador sin que el usuario se percate, accediendo a su información personal (cuentas, contraseñas, etc.).</p>
<p>La vulnerabilidad se encuentra presente en las versiones 3.5 y 3.6 de Firefox, tanto para Windows como para Mac OS X y Linux. De momento aquellos usuarios que utilizan el último beta de <a href="http://www.fayerwayer.com/?s=firefox+4" target="_blank">Firefox 4</a> se encontrarían libres de peligro.</p>
<p><span id="more-345481"></span></p>
<p>Al parecer el troyano habría sido creado en Taiwán, ya que se habría comprobado que la última dirección IP utilizada por el o los hackers corresponde a una utilizada en una universidad de esa nación (aunque es perfectamente posible que se trate sólo de una pista falsa).</p>
<p>Algunos analistas se han aventurado a señalar que el ataque estaría relacionado con la reciente entrega del Premio Nobel de la Paz al disidente chino Liu Xiaobo, considerado como un criminal por el gobierno chino.</p>
<p><strong>Links:</strong></p>
<ul>
<li><a href="http://techblog.avira.com/2010/10/27/new-firefox-exploit-in-the-wild/en/" target="_blank">New Firefox Exploit In-the-Wild</a> <em>(Avira)</em></li>
<li><a href="http://www.computerworld.com/s/article/9193518/Mozilla_patches_Firefox_zero_day_bug_in_48_hours?taxonomyId=85" target="_blank">Mozilla patches Firefox zero-day bug in 48 hours</a> <em>(ComputerWorld)</em></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2010/10/mozilla-corrige-vulnerabilidad-critica-presente-en-firefox/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>Descubren una importante vulnerabilidad en FaceTime para Mac</title>
		<link>http://www.fayerwayer.com/2010/10/descubren-una-importante-vulnerabilidad-en-facetime-para-mac/</link>
		<comments>http://www.fayerwayer.com/2010/10/descubren-una-importante-vulnerabilidad-en-facetime-para-mac/#comments</comments>
		<pubDate>Fri, 22 Oct 2010 20:30:19 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Apple]]></category>
		<category><![CDATA[FaceTime]]></category>
		<category><![CDATA[Mac]]></category>
		<category><![CDATA[Steve Jobs]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=336791</guid>
		<description><![CDATA[El pasado miércoles nuestro amigo Steve Jobs bajó del Olimpo para mostrarnos a los simples mortales qué cosas lo habían mantenido ocupado en los últimos meses. Una de los lanzamientos más esperados entre los fans de la compañía estuvo FaceTime [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignnone size-full wp-image-336901" title="facetime_views20101020" src="http://static.betazeta.com/www.fayerwayer.com/up/2010/10/facetime_views20101020.jpg" alt="" width="535" height="320" /></p>
<p>El pasado miércoles nuestro amigo <a href="http://www.fayerwayer.com/?s=Steve+Jobs" target="_blank">Steve Jobs</a> bajó del Olimpo para mostrarnos a los simples mortales <a href="http://www.fayerwayer.com/2010/10/apple-anuncia-nuevos-mac-fw-live/" target="_blank">qué cosas lo habían mantenido ocupado en los últimos meses</a>.</p>
<p>Una de los lanzamientos más esperados entre los fans de la compañía estuvo <a href="http://www.apple.com/mac/facetime/" target="_blank">FaceTime para Mac</a>, una funcionalidad que fue presentada junto al nuevo <a href="http://www.wayerless.com/?s=iphone+4" target="_blank">iPhone 4</a> y que ahora arriba a los computadores de la manzana blanca.</p>
<p>La primera beta de FaceTime fue liberada el mismo día miércoles, por lo que no deben ser pocos los usuarios que la deben estar probando en este preciso momento.</p>
<p><span id="more-336791"></span></p>
<p>Lamentablemente para todos estos usuarios dicha beta venía con una importante vulnerabilidad, con la que es posible acceder fácilmente a la información personal del usuario utilizada en iTunes (contraseña, configuración de la cuenta, fecha de nacimiento, preguntas y respuestas de seguridad, etc.). Incluso es posible restablecer la contraseña del usuario asociada al Apple ID.</p>
<p>Si bien desde la compañía aclararon que estábamos en presencia de una versión beta y que, para poder hacer mal uso de la vulnerabilidad era necesario tener acceso físico al computador del usuario; de todas maneras <a href="http://muycomputer.com/Descargas/Mac-OS-X/FaceTime-para-Mac/_1uNIBmdIw8doZ1qfuMdMjGMXn7H1b8Yik1YTJw1ilh39yfzdN4Zoz5-z7xgQX43s" target="_blank">lanzaron una actualización</a> del servicio que soluciona el problema.</p>
<p><strong>Link:</strong> <a href="http://www.macnotes.net/2010/10/21/facetime-for-mac-a-serious-threat-for-your-apple-id/" target="_blank">FaceTime for Mac – a serious threat for your Apple ID</a> <em>(MacNotes)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2010/10/descubren-una-importante-vulnerabilidad-en-facetime-para-mac/feed/</wfw:commentRss>
		<slash:comments>63</slash:comments>
		</item>
		<item>
		<title>Hackean el sitio de Kaspersky en Estados Unidos</title>
		<link>http://www.fayerwayer.com/2010/10/hackean-el-sitio-web-de-kaspersky-en-estados-unidos-durante-el-fin-de-semana/</link>
		<comments>http://www.fayerwayer.com/2010/10/hackean-el-sitio-web-de-kaspersky-en-estados-unidos-durante-el-fin-de-semana/#comments</comments>
		<pubDate>Wed, 20 Oct 2010 14:01:09 +0000</pubDate>
		<dc:creator>ZooTV</dc:creator>
				<category><![CDATA[Destacados]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Antivirus]]></category>
		<category><![CDATA[Estados Unidos]]></category>
		<category><![CDATA[kaspersky]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.fayerwayer.com/?p=329481</guid>
		<description><![CDATA[El domingo pasado la reconocida compañía de seguridad rusa Kaspersky vivió en carne propia lo que precisamente buscan evitar: un ataque de hackers que lograron redirigir su página hacia otra en donde se invitaba a descargar e instalar el reconocido [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignright size-medium wp-image-329531" title="Kaspersky-Lab" src="http://static.betazeta.com/www.fayerwayer.com/up/2010/10/Kaspersky-Lab-300x214.jpg" alt="" width="300" height="214" />El domingo pasado la reconocida compañía de seguridad rusa <a href="http://www.fayerwayer.com/?s=Kaspersky" target="_blank">Kaspersky</a> vivió en carne propia lo que precisamente buscan evitar: un ataque de hackers que lograron redirigir su página hacia otra en donde se invitaba a descargar e instalar el reconocido antivirus de la empresa, con la salvedad de que este supuesto antivirus era en realidad un malware.</p>
<p>En concreto la redirección desde el sitio de la compañía se mantuvo activa <strong>por tres horas y media</strong>, sin que hasta el momento se haya logrado determinar la cantidad de usuarios que se vieron afectados.</p>
<p>Según la información entregada por la compañía de seguridad, los responsables del ataque se aprovecharon de una vulnerabilidad existente en un complemento web existente en la página de la compañía en Estados Unidos, desarrollado por otra compañía que le presta servicios a Kaspersky.</p>
<p>Con la finalidad de asegurar la integridad de sus sitios web la compañía decidió realizar una completa auditoría de estos, junto con ofrecer el soporte necesario a los usuarios afectados de manera de lograr eliminar cualquier indicio del malware en sus equipos.</p>
<p><strong>Links:<br />
</strong>- <a href="http://www.itpro.co.uk/627817/updated-kaspersky-hit-by-cyber-criminals" target="_blank">The anti-virus specialists have reportedly been beaten at their own game</a> <em>(IT Pro)<br />
</em>- <a href="http://countermeasures.trendmicro.eu/kaspersky-download-site-spread-fake-av/" target="_blank">Kaspersky download site hacked to spread fake AV</a> <em>(Counter Measures)</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.fayerwayer.com/2010/10/hackean-el-sitio-web-de-kaspersky-en-estados-unidos-durante-el-fin-de-semana/feed/</wfw:commentRss>
		<slash:comments>53</slash:comments>
		</item>
	</channel>
</rss>

