Mostrando entradas con la etiqueta Internet. Mostrar todas las entradas
Mostrando entradas con la etiqueta Internet. Mostrar todas las entradas

Firebug 1.3 ve la luz

10 enero, 2009
Si lo usan ya habran notado que se ha actualizado de la version 1.2 a la 1.3 o como se puede ver en la página de addons de mozilla.

Para los que no la conocen, Firebug es una extensión para Firefox infaltable realmente para desarrolladores web. Es una consola con soporte a la exploración de DOM, CSS, y JS y deja modificarlos en tiempo real para ver como puede quedar antes de aplicarlo al css o etc.

Es perfecta para debugear aplicaciones JS complejas y nos permite tener control sobre los llamdos por HTTPRequest (Ajax).

Fotolog se porta de PHP a Java

06 enero, 2009
El famoso sitio Fotolog creció de manera desmesurada desde que salió a la luz en el 2002, eso lo puso en el 3º sitio con mas transferencia y unas 300 millones de fotos de 21 millones de usuarios... wow!

El sitio que estaba realizado en PHP ahora porta felizmente a Java sobre Tomcat en Solaris 10, con MySql Enterprise, pasandose al lado del Sun, ya que cuenta con el soporte de Mysql Enterprise, Solaris y hasta servidores Sun Fire T1000, así que no suena tan loca la idea de empezar a trabajar en Java. El pasaje lo hacen según ellos para aumentar el numero de transacciones sin agregar mas servidores.

Personalmente pienzo que el gran problema de Fotolog siempre fue el mal diseño de su programación, por lomenos en lo visible nunca mostró tener una base muy buena, ahora con el traspaso a Java tendrán que hacerlo mejor.

Fuente: http://blogs.sun.com/Argentina_ambassador/entry/fotolog_floggers_en_la_superficie

El verdadero origen del logo de Chrome

29 octubre, 2008
Ya presentamos a Chrome, el nuevo navegador de Google, ya hablamos de su logo, ahora les mostraremos el verdadero origen del logo:


Jejeje, sin duda una buena idea, lo mas loco es la gran similitud que existe entre los logos de las empresas enemigas...

Muy buena idea!

Fuente: http://alt1040.com/2008/10/la-creacion-del-logo-de-google-chrome/

¿Keylogger wireless? teclados comprometidos por emanaciones electromagnéticas

21 octubre, 2008
Algo que algún día pensé y luego descarte de mi mente pensando en el poco alcanze que estas podrían tener y la dificultad de captura sabiendo las miles de ondas electromagnéiticas que nos atraviezan día a día.

Pero los chicos de Kriptopolis publican esta nota (traducida desde aca) en las que estudian mediante a herramientas al alcance común si era posible capturar y decodificar esos pulsos electromagnéticos, el resultado... positivo...





La verdad sin palabras.....

Evitar Esperar Segundos de RapidShare en un Segundo

17 octubre, 2008
Queridos amigos, se acuerdan del articulo donde explicaba como bajar peliculas desde la pagina de Fanatico, bueno el tema es que RapidShare en su version gratis, te obliga a esperar varios molestos segundos (muchas veces mas de 100).
Y hasta ahora no habia solucion, hasta que el gran Cristian Euphorea, encontro el Hack. La ejecucion de un JavaScript en el Navegador. Les paso a explicar los pasos:

1) Cuando te pide que esperes en el navegador de windows
2) Escribis: javascript:alert(c=0)
3) LISTO, YA ESTA, EUREKA, BINGO O COMO QUIERAS LLAMARLO.

Chrome, El nuevo navegador de Google

02 septiembre, 2008
Y así de la nada Google nos sorprende con esta noticia improvisada, de sacar un navegador open source "adaptado a los nuevos tiempos", osea no solo para ver paginas web, sino también para correr aplicaciones web, que necesiten de toda la potencia de JS de un browser, con su nuevo motor de JavaScript V8, este promete tener una potencia que ningun browser puede tener ahora por temas de arquitectura.


Aparte de la noticia en su blog, crearon tambien una especie de comic (ingles) donde explican el funcionamiento del browser a un nivel semi-tecnico.

Lo que mas presumen de este navegador es el hecho de su multitreahd que encerraria la aplicacion (sea pagina) dentro de la pestaña a nivel de ejecución, lo que logra que si un proceso de sale de control, no tiene por que influir en el rendimiento de todo el navegador. Algo realmente muy copado.

La pregunta que me haría ahora es... ¿será este el definitivo golpe que detendrá al Internet Explorer?, con opciones tan poderosas en el mercado como FireFox 3, Opera y la salida del Safari para Windows, y la pesima aprobación que tubo el IE7 (y lo mal que viene el IE8), Google tiene algo que a la gente le gusta.. Marca, ¿¿¿ este puede ser el principio del final difinitivo para IE ???, espero que si, lo proximo podria ser que Opera se haga Open Source :-).

Aca le dejo mas:

Error "de cofianza" en internet

27 agosto, 2008
Interesante nota publicada en el blog de WebAndBeer:

A través de Slashdot llego a esta noticia de Wired, según la cual un par de investigadores de seguridad informática revelaron el que sería el bug más grande de toda la arquitectura de internet.

Se trata de un error en el protocolo BGP (Border Gateway Protocol), a través del cual cualquier hijo de vecino (con conocimientos avanzados de networking, hacking y programación, por supuesto), podría tener acceso a todo el contenido no cifrado que circula por internet, modificandolo a su antojo. Básicamente a través de este agujero se puede "engañar" a los routers de todos lados para redirigir el tráfico hacia un eavesdropper, y hacer un ataque man-in-the-middle, y lo único que se necesita es tener un router con soporte para BGP (algo bastante común).

Este bug aparentemente había sido detectado en 1998 por Peiter "Mudge" Zatko, quien testificó e informó a "los burócratas de Washington" (como diría Monty Burns), y evidentemente todavía no se hizo nada al respecto. En realidad, parece que es algo sobre lo que se venía hablando hace tiempo, pero nadie lo había podido demostrar. En teoría era factible, pero nadie lo había llevado a la práctica. En la última DefCon Hacker Conference, Anton "Tony" Kapela y Alex Pilosov lo demostraron interceptando tráfico de la red de la conferencia, mandandolo a su sistema en New York y ruteandolo de vuelta a la conferencia. Ahora bien, esto no lo hicieron realmente a través de un bug o falla del protocolo BGP, sino explotando la forma en que el mismo funciona. Es decir que es un error estructural, porque la arquitectura de BGP se basa en la confianza en los nodos.

En la nota se da un ejemplo bastante sencillo:
Para enviar un mail desde los clientes de Sprint en California a los de Telefónica en Espala, las redes entre las compañías usan routers BGP para ver cuál es el camino nñas rápido y eficiente para que la información llegue a destino. Pero el protocolo BGP asume que el router realmente dice cuál es el mejor camino. De esta manera, los eavesdroppers pueden engañar a los routers diciendo que les manden el tráfico a ellos.


Más especificamente, cuando cualquiera hace un request a un server, el DNS resuelve una IP de destino a partir del dominio. Luego el router del ISP consulta una tabla BGP para obtener la mejor ruta. Esa tabla está compuesta de anuncios (casi como propagandas) hechos por ISPs y otras redes, que se llaman ASes Autonomous Systems, donde declaran el rango de IPs (o prefijos de IPs) a las cuales entregarán tráfico. En esa tabla se busca la IP de destino para los paquetes entre los distintos prefijos. Si hay dos ASes que tienen la misma IP, la que tenga el prefijo más específico "gana" el tráfico. Por ejemplo, si hay un prefijo que matchea con un rango de 90.000 IPs y otro con un grupo de 24.000, el tráfico se envía al segundo.


Entonces, para interceptar la información, un eavesdropper "publicita" un rango de IPs más acotado que el de otras redes y, una vez propagado el aviso, el tráfico empieza a llegar al interceptor. Esto no es algo nuevo y se llama IP Hijacking (lo que hizo una compañía pakistaní el año pasado con YouTube). El tema es que de la forma en que se venía haciendo se creaban desconexiones en la red (outages), lo cual hacía que los hijackings se descubrieran rápidamente.

La mejora de Kapela y Pilosov es que usan un método llamado "AS path prepending" (algo así como "preposición de la ruta del AS"), a través del cual pueden hacer que el tráfico llegue a su destino original (es decir, un man-in-the-middle, no como en el caso anterior donde el tráfico terminaba en otro lugar). Entonces, al no producirse fallas, no se detecta.

Luego el artículo sigue bastante y se explican diversas formas en que el error se puede combatir. De hecho los especialistas dicen que los ISPs están en condiciones de combatir este tipo de ataques, pero no lo hacen porque implica mucho trabajo y resulta costoso.

Realmente es un tema muy interesante y hay que seguirlo de cerca para ver qué cambios se hacen en la arquitectura de internet. Mientras tanto, y esto tampoco es nuevo, cualquier información importante ¡¡¡¡¡TIENE QUE VIAJAR ENCRIPTADA!!!!!
Fuente: http://webandbeer.com.ar/2008/08/el-bug-ms-grande-de-internet.html

XSS + Logueo por ajax....muy mal!!!

24 agosto, 2008
Algo muy loco.En algunos sitios, usan logueo por ajax, hastá ahí todo bien, entas a un sitio que es muy dinamico, mucho JS que forma todo, y un login por ajax bastante copado ya que si el usuario quiere dejar un comentario o algo asi, solo se loguea y que se habiliten los campos, le da a un usuario no registrado un vistaso de lo que puede hacer.

Con esto hay un pequeño problema:

Cuando guardamos a los usuarios de un site lo hacemos con cuidado de proteger su acceso, guardamos hashes de la contraseña para que si por ejemplo, nos cabe un injection, y listan la taba usuarios, no tengan a manos las passwords.
Pero hay algunos sites que tiene un problema a la hora de loguear con ajax.

Muchos sites muestran el cuadro de login, y una vez loguado el cuadro desaparece, otras es reemplazado por otro con la información del usuario, pero no siempre es el mismo, y hasta en ocuaciones son 2 divs diferentes adentro de un mismo contenedor para hacer algun efecto loco.

Aca viene el pequeño error, supongamos que el site tiene esto:


Usuario:

Contraseña:

login


En este caso la funcion loginAjax envia los datos al servidor y obtiene una respuesta, un XML con los datos.

Cual es el problema? Particularmente, este site como muchos otros,no eliminan el elemento div, lo ocultan, este en particular con un efecto de fade.

A este site (donde descubri el problema), le cabia un XSS (inyeccion de Javascript) en un lugar perdido, algo que de por si ya era un problema ya que se podian robar los cookies de credenciales y mantener las sessiones vivas y entrar con las credenciales robadas.
Pero en este caso, eso que acabo de decir era perder el tiempo, se podia hacer algo mejor y ensima mas facil... robo de usuarios y contraseñas... grave...muy grave.

Pensalo 5 minutos....

Si no caiste..... el elemento con id "pass" se oculta con el div "la caja de login" pero no es eliminado ni blanquado, tenemos la contraseña todo el tiempo en la pagina,basta con mandar como parametro a nuestro remitente del XSS document.getElementById("
usuario").value y document.getElementById("pass").value y listo.

Aunque se tienen que dar un par de casos, es algo que hay que tener en cuenta, ya que si se descubre un XSS no es taaan grabe, se eliminan los archvos de session del servidor previo apache restart, y con las sesiones muertas los usurios que capturaron las credenciales no pueden volver a entrar, pero en este caso, supongamos que el script dure 2 dias antes de ser detectado por algun admin/desarrollador, robando usuarios y contraseñas silenciosamente y ese periodo se louean 2000 personas infectadas... son 2.000 usuarios que tiene que cambiar SI o SI su contraseña y deforma totalmente inmediata, y por lo menos al toke hacer que no puedan ver sus datos hasta que alla una confirmacion de que realmente son los dueños de las cuentas.

Un lindo bardo.

Exodica EyeOs: desktop.exodica.com.ar

14 agosto, 2008
Entre la maraña de cosas que estoy haciendo con esto de "exodica" y para no remitirme simplemente a un blog, les vengo a ofrecer este servicio es que esta bastante bonito.

EyeOs, para los que no lo conocen es un escritorio basado en web, un clon de youos, pero libre, que en sus primeras versiones lo conoci y no me gustó, pero que hace poco re-encontré, y note todo lo que habia evolucionado (incluso supara a youos para mi).

La aplicación se puede descargar de la web y montarlo en tu servidor, no necesita base de datos, pero si que los directorios esten en permisos 777.

screenshot de mi sesión

Yo lo instalé en un hosting que tengo para clientes, haber si da resultado, estoy dando cuentas con cuotas de hasta 100MB (por ahora) y se pueden registrar directamente en la portada.

Para los que le interese tener sus archivos siempre a mano atravez de internet (sin tener que andarlos buscando como en gmail) esto les puede servir, tambien cuenta con lector de rss, documentos, hojas de calculos y hasta instale una aplicación que edita php, css, xml y html :-P (eyeEdit).

Por otro lado, en la barra de arriba, en el icono de sitios, hay una carpeta que dice "pública", que seria /public, todo lo que copien en ese directorio lo podran ver todos, es como una carpeta en comun para compartir archivos, pdfs, etc.. y no consume cuota del usuario, asi que pueden subir todo lo que quieran, hay un archivo de texto llamado leeme.txt que les dira las reglas y les dara una bienvenida.

Por cuelquier cosa no duden en contactarme :D

Aca les paso el link para usar el Desktop: http://desktop.exodica.com.ar/

DNS Chache Poisoning

01 agosto, 2008
Hace no mucho se hizo público el error de diseño del servicio DNS. Segun Kryptopolis, se filtraron datos de la vulnerabilidad por slashdot, que fueron quitados, pero después de haber sido ya vistos por muchos, ya se sabía/sospechaba de que algo malo pasaba, pero no se hacia público del todo, cosa que ahora si.

Aca una breve explicación de lo que es el servicio DNS, si ya sabes, salteate este parrafo:
Cada red conectada a la Internet (red de redes) tiene un IP, asi sea una red detras de un router o gateway, o una PC conectada por un modem a la red. La Ip es un número que identifica la red. Los servidores donde estan alojados los sitios web por ejemplo tabien tienen una ip, pero como los humanos no somos muy amigables a recordar numeros para entrar a paginas web o etc, se crearon el Domain Name Services (DNS), que asigna un nombre de dominio a una direccion IP. Tipo, www.google.com, quiere decir: 200.85.195.99.
Ahora, los servidores DNS se conectan entre si para (y a los root servers).

Ahora que repasamos un poco que es el servicio DNS, vemos, los nombres se almacenan sierto tiempo en el caché del servidor, asi no tiene que rutear a los rootservers de nuevo. La dicha vulnerabilidad consiste en un envenenamiento a la cache, para esto se usa una técnica llamada spoofing, que seria algo asi como falsificar una respuesta esperada por la PC, pero el servicio de dns usa una validacion de 16 bits para asegurar que la respuesta no es falcificada, osea que las posibilidades de acertar en un ataque ciego como el spoofing, son de 2^16, osea 65.536 posibilidades de darle (y una sola oportunidad) , para saltar esto, se hace un ataque denominado Ataque de cumpleaños o birthday attack, esto se basa en un tip matematico que dice que una habitacion con 23 personas hay un 50% de posibilidades de que 2 cumplan años el mismo día. Asi que se piden muchas peticiones, y se spoffean muchas respuestas, asi subimos el porcentaje de acierto, hasta que acierte.

El problema es viejo, y sabido por algunos pero siempre se mantuvo en la sombra, hasta hace poco que salieron exploits.

Google mejora la busqueda

31 julio, 2008
Atravez de Linux Hispano leo este articulo donde nos cuentan que google ha mejorado su motor de busqueda (orientada al usuario de google account), añadiendo 3 nuevas caracteristicas.


  • Localización: En función de la localización del equipo desde el que estás buscando, el resultado de la búsqueda cambia adaptándose mejor a lo que realmente estás buscando. Google conoce aproximadamente tu localización a través de la IP desde la que se emite la búsqueda y en caso de querer que tenga en cuenta otra dirección, podemos asignarla a través de nuestra cuenta en Google Account (la misma que Gmail).
  • Búsquedas recientes: Google registra las búsquedas que estas haciendo momentos antes y a través de las palabras que buscar y de los resultados en los que has clicado, obtiene la información para personalizarte el resultado de la búsqueda siguiente.
  • Historial de búsquedas y navegación: Es la misma idea del punto anterior, pero apoyada en la cuenta de Google, que si tenemos activada la función historial almacena todas nuestras entradas y salidas de web de cara a ofrecer una mejor experiencia al usuario del navegador.


Ahora yo me pregunto, ¿será esto un apuro por no quedar atras de su nuevo competidor cuil?