De cambios y vacaciones

viernes 31 de julio de 2009
Buenas a tod@s:

Como podreis ver he introducido unos pequeños cambios al blog, lo primero que he hecho ha sido pasarlo de Wordpress a Blogger y lo segundo que he hecho es redireccionar mi dominio hacia el blog de blogspot para así no perder a gente :).



Además, a partir de mañana el equipo tiene vacaciones durante todo Agosto así que los posts se van a reducir, pero ¡¡¡no pasa nada!!!, en Septiembre volveremos por aquí a dar mal.

Pasad buen verano

Un saludo a tod@s

Un bug para dominarlos a todos

jueves 23 de julio de 2009
Recientemente ha salido un bug que afecta a todos los navegadores dejándolos bloqueados del todo, el listado de los navegadores afectados es el siguiente:

  • Internet Explorer 5, 6, 7, 8 (all versions)
  • Chrome (limited)
  • Opera
  • Seamonkey
  • Midbrowser

  • Netscape 6 & 8 (9 years ago)

  • Konqueror (all versions)

  • Apple iPhone + iPod

  • Apple Safari

  • Thunderbird

  • Nokia Phones : Nokia N95 (Symbian OS v.9.2),Nokia N82, Nokia N810 Internet Tablet

  • Aigo P8860 (Browser hangs and cannot be restarted)

  • Siemens phones
  • Google Android G1 (TC4-RC30 & Firmware 1.5, Kernel: 2.6.27-00393-g6607056, Build: CRB4)
  • Blackberry 8800 & 8130 (Browser crash due to null ptr deref)


La vulnerabilidad viene de algo que tienen todos en común, Javascript. Llamando al método select () con un "large integer" hace que el navegador se congele del todo consumiendo memoria sin conocimiento.

La prueba de concepto la teneis aquí así que si quereis ver como se os queda tostado el navegador ya sabeis :)

¿Cómo evitar esto? Pues con módulos de seguridad disponibles por ejemplo para Firefox como el noscript, los cuales no permiten ejecutar Javascript salvo que el usuario quiera.

Ya está aquí la guía de pruebas de OWASP v3 en español

jueves 16 de julio de 2009
Tras el exito de la anterior guía de pruebas, el equipo de OWASP ha vuelto a currarse la traducción de esta guía de nada menos que 372 páginas. La finalidad de esta guía es dar una serie de pautas y pruebas de seguridad a los usuarios que desarrollan páginas web.

La verdad es que esta guía es una maravilla y os la recomiendo a todo el mundo, siendo para mi imprescindible en el trabajo diario.

Aquí teneis la descarga de la guía [pdf] [doc]

Un saludo

Apple trabaja en un parche para una vulnerabilidad seria en el Iphone

viernes 3 de julio de 2009
Charlie Miller, un experto en seguridad, avisaba el otro día en la conferencia SyScan de una posible vulnerabilidad en la manera en la cual el iphone maneja los SMS. Charlie no mostró mas especificaciones sobre la vulnerabilidad, ya que Apple está trabajando en un parche para solucionarlo.

La vulnerabilidad de SMS permite al atacante ejecutar código malicioso con permisos de administrador en el iphone, ya que este servicio corre con permisos de admin en el terminal. El código malicioso podría implementar la localización del terminal por GPS, el ataque a otro terminal o incluso la posibilidad de activar el microfono.

Apple espera tener un hotfix para final de mes antes de que Charlie publique la vulnerabilidad en la conferencia de Blackhat en Las Vegas.