Web

Internet Explorer 8. ¿Qué podemos esperar de este navegador hablando de seguridad?

Posted by Dabo on marzo 26, 2009
Programas / 3 Comments

Como muchos sabréis, Internet Explorer 8 ya está en la sección de descargas de Microsoft desde hace unos días. Después de más de un año en estado “Beta”, ya se puede usar como una versión estable.

¿Qué podemos esperar de IE8 hablando de seguridad? Esta nueva entrega del veterano Explorer viene con muchas novedades para el usuario final, algunas serán muy apreciadas por usuarios sin mucha experiencia en Internet, otras creo que no tanto por usuarios más avanzados. Siempre es una buena noticia que el navegador que ahora mismo goza de la mayor cuota de mercado (espero y sé que no por mucho tiempo) sea más seguro, más que nada porque eso redunda en beneficios para todos, los que usan productos de Microsoft y los que no los usamos habitualmente.

Seguridad en IE8

Microsoft ha llamado “Navegación privada” (InPrivate) a lo que coloquialmente se está denominando “Modo porno”, que no es otra cosa que un modo de navegación en el que una vez se finaliza la sesión, no queda registrado en el equipo nada de los lugares en los que hemos estado navegando, tampoco se almacenan cookies, contraseñas guardadas ni quedará ningún dato registrado en el historial del navegador o formularios de búsqueda o de entrada de datos.

Para ser justos, esto además de para usuarios que naveguen habitualmente por webs de contenido pornográfico, puede ser muy útil en equipos compartidos, ciber cafés, etc. Eso si, nada que no se puede hacer con otro navegador como Chrome de Google, Safari de Apple o incluso en el próximo Firefox 3.1, en versiones actuales de Firefox con alguna extensión y pequeños cambios se puede hacer mucho en pro de mejorar la privacidad, sólo que aquí lo consiguen con un click de ratón abriendo una nueva pestaña que ejecuta esa nueva sesión de navegación como un proceso del sistema aparte, al más puro estilo Chrome, aunque por defecto, según he podido comprobar, no viene activado.

Como apunte simplemente comentar que eso de la «navegación privada» le ha provocado a más de un navegador un disgusto, como ejemplo el caso de Safari y que nadie se olvide que si bien una vez que ha finalizado la sesión de navegación no quedarán en teoría rastros de por donde se ha estado, mientras se esté llevando a cabo esa sesión de navegación, el equipo y navegador es sensible a cualquiera de los múltiples ataques que se pueden dar vía web.

Un dato curioso, Unas horas después de salir a la luz, el navegador de Microsoft ya fue hackeado en el concurso PWN2OWN, también cayeron Safari y Firefox y sólo Google Chrome aguantó el envite. De todas formas en estas pruebas ya se tiene bien estudiada la vulnerabilidad a explotar y que haya sido en unos minutos es meramente anecdótico, porque la preparación igual se ha llevado a cabo desde hace meses en las que IE8 era una versión «beta». Ahora bien, buena publicidad y buen comienzo no es desde luego…

Otra de las novedades hablando de seguridad es su filtro anti-malware “SmartScreen”, funciona de un modo parecido al “Safe Search “ de Google con el cual se avisa a los usuarios de los lugares potencialmente peligrosos para sus equipos, según informan desde Microsoft evita la instalación inadvertida de código o algún programa que ellos consideren malintencionado o que pueda comprometer de algún modo la seguridad de tu sistema.

Lógicamente, esto no puede ser considerado como un antivirus integrado en el navegador, por lo que os seguiremos recomendando hablando de Windows, el uso de uno de ellos además de un firewall y una solución anti-spyware. Otro tema puede ser la consideración de lo que para Microsoft puede ser peligroso por lo que si fuera tu, yo me cuidaría muy mucho de ver como funciona ese filtro…

Protección contra ataques XSS. Es el nuevo filtro de scripts malintencionados de Internet Explorer 8. Una nueva característica para detectar y bloquear código malicioso en webs manipuladas para tal fin y con este filtro, se pretende combatir el robo de sesiones de navegación y cookies del usuario en busca de una navegación más segura.

Algo que los usuarios de Firefox y derivados ya usamos hace mucho tiempo con la extensión “noscript” (con muy buenos resultados por cierto pero tampoco es infalible, ojo).

Incorpora también una protección anti-phising que a mi modo de ver se queda (muy) corta y que lo que hace es simplemente resaltar el dominio principal en negrita para que el usuario vea que corresponde a un dominio legítimo (un punto que daría mucho que hablar). Esta de por si no es una mala medida, pero no sé que les hubiera costado hacer lo mismo con dominios que empiecen con «https» (conexión segura) yendo un poco más allá del típico candado y seguro que si lo resaltan de la misma forma la gente lo asociaría de un modo más fácil.

Para acabar, si usas Windows Vista Service Pack 1, Microsoft anuncia otra protección más por medio de la prevención de ejecución de datos (DEP), una forma de intentar proteger la ejecución de código malicioso en memoria.

He probado IE8 en una máquina virtual bajo Debian GNU/Linux en la que corría un Windows XP y se hace hasta raro que sea tan fácil y accesible su desinstalación, cosa que he hecho nada más acabar de probarlo. En el momento de escribir esta entrada, acabo de ver un post publicado por nuestros amigos de Blogoff sobre Explorer 8 donde podréis informaros con detalle de otras funcionalidades que a mi sinceramente me parecen un cúmulo de «come-recursos», como esa forma de querer reinventar las RSS (los slides) o los aceleradores.

Del cacareado respeto a los estándares web de IE8 nada de nada, estrepitoso fracaso en el Acid3 Test por lo que este navegador seguirá siendo el más odiado entre los desarrolladores web y con toda la razón del mundo ya que Microsoft sólo trabaja con un estándar, el de Microsoft.

Algunos resultados del test ACID3 (podéis probar).

100/100 Chrome 2.0.169.1 Beta
100/100 Epiphany 2.24 (Webkit)
100/100 Midori (Webkit)
100/100 Opera 10 Alpha
100/100 Safari 4 Beta (Webkit)
71/100  Epiphany 2.24 (Gecko)
85/100  Konqueror 4.2
85/100  Opera 9.64
79/100  Google Chrome 1.0.154.48
75/100  Safari 3.1
71/100  Firefox 3.0.7
71/100  Songbird 1.1.1
71/100  Flock 2.0.3
53/100  K-Meleon 1.5.2
20/100  Internet Explorer 8.0.6001.18372
12/100  Internet Explorer 7

Apuntar que esta prueba no es oficial del W3C, pero se basa en 100 test que buscan la máxima compatibilidad con sus estándares, desde la interpretación del código HTML, CSS, pasando por el renderizado, DOM, etc, etc.

En definitiva, Internet Explorer 8 es un navegador más seguro que sus anteriores versiones, pero creo que dista mucho de ser un navegador recomendable a nivel general habiendo otras versiones que cumplen mejor su cometido. Será por opciones…

(Nota del editor, considérese esta entrada como una apreciación personal y subjetiva de alguien que nunca ha visto con buenos ojos a este navegador y que lo ha probado pero no con la suficiente profundidad ya que más de una hora con IE me produce espasmos y convulsiones -;)

Por David Hernández (Dabo).

¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.

Tags: , , , , , , , , , , , , ,

PHP 5.2.9, solventa 50 bugs en versiones 5.2.x. Urge actualizar

Posted by Dabo on marzo 08, 2009
Seguridad Informática / 1 Comment

Desde phpt.net anuncian la disponibilidad de la versión 5.2.9 que viene a solventar unas 50 vulnerabilidades encontradas en la rama 5.2.x.

Algunas de ellas están catalogadas como «severas», por lo que conviene actualizar a la mayor brevedad posible tal y como informan en el anuncio de la release.

Los fallos más notables solucionados son los siguientes;

  • Fixed security issue in imagerotate(), background colour isn’t validated correctly with a non truecolour image. Reported by Hamid Ebadi, APA Laboratory (Fixes CVE-2008-5498). (Scott)
  • Fixed a crash on extract in zip when files or directories entry names contain a relative path. (Pierre)
  • Fixed explode() behavior with empty string to respect negative limit. (Shire)
  • Fixed a segfault when malformed string is passed to json_decode(). (Scott)

Toda la lista de cambios | Sección de descargas.

¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias

Tags: , , , , , ,

Servicios web y ataques a las cuenta de usuario ¿tanto cuesta avisar?

Posted by Dabo on febrero 22, 2009
Seguridad Informática / Comentarios desactivados en Servicios web y ataques a las cuenta de usuario ¿tanto cuesta avisar?

Esta entrada viene a raíz del robo de cuentas sufrido por Christian Van Der Henst, administrador de Maestros del web y Foros del web, caso felizmente resuelto y del que nos hicimos eco en Daboweb, (No hay de que -;) al igual que desde muchos otros blogs y comunidades.

Hace unos días, en una conversación vía Skype con Kids de Blogoff, cuando el se encontraba preparando su podcast de rabiosa actualidad con Christian como protagonista (os lo recomiendo), yo le decía que no acaba de entender el por qué de no avisar al usuario de cuando su cuenta (de correo, panel web, facebook, twitter, etc, etc como le sucedió a Christian) estaba siendo víctima de un ataque o cuando se cambia una contraseña.

Por ataque me pueden servir los que se realizan por fuerza bruta (intentos masivos de crackeo/adivinación de la contraseña del usuario) o de otro modo, con la peligrosa opción de “olvidé mi contraseña” y la consiguiente pregunta para recuperarla, uno de los males de la seguridad más explotados y que siguen dando sus devastadores frutos todos los días por ataques de ingeniería social (a través del conocimiento de los usos, costumbres y detalles personales de la víctima)

Está claro que la responsabilidad final de la seguridad de un servicio ofrecido vía web es principalmente del usuario, (sobre este punto habría mucho que «puntualizar» llegado el caso) pero estaréis de acuerdo conmigo en que no cuesta nada que por parte del prestador del servicio faciliten las cosas. Un caso que técnicamente cuesta bien poco implementar pero muy efectivo y que ha sido aplaudido por todos, es la política de Gmail de mostrar en el pie de página la dirección IP de la última conexión al correo, tan sencillo como leerlo de logs de acceso y meter el “refer” al final de la página ¿coste? cero.

Lo que me cuesta más entender es que en muchos de esos servicios (gmail o hotmail por ejemplo), te inviten a dejar una dirección de correo secundaria en tu perfil y no se valgan de esa segunda dirección para enviar un aviso en el caso de que estén intentando reventarte la cuenta legítima, porque cuesta lo mismo impedir el acceso de forma temporal caso de hotmail a la recuperación de una cuenta tras varios intentos fallidos que leer en la base de datos esos intentos y llegado a un número enviar un mail avisando.

Muchas veces hemos hablado de las contraseñas seguras y su importancia,(lo escribí hace 4 años) del uso de programas como Keepass o Colossus,  de como trabajar de forma remota con seguridad, también de no usar una sola cuenta o la principal y pública para administrar sitios web, información sensible, etc, etc, pero creo que también es momento de compartir la responsabilidad con el usuario del aseguramiento de una cuenta ya que el coste es mínimo y para ese usuario, un mail que incluya la IP desde la que se produjo el error de acceso, vital en esos momentos en los que se está llevando a cabo el ataque y a posteriori para depurar responsabilidades.

Muchos de esos servicios no deberían preocuparse sólo por sus anunciantes, monopolios, cuotas de mercado e impresiones de página, sino también por esos usuarios que son los que se tragan sus cookies, publicidad en ocasiones abusiva y condiciones de uso (y desuso).

¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias

Por David Hernández (Dabo).

Tags: , , , , , , ,

Feliz Navidad

Posted by Liamngls on diciembre 24, 2008
Cibercultura / Comentarios desactivados en Feliz Navidad

Desde el Team de Daboweb no podíamos obviar una fecha tan señalada como la que presenta hoy, ni mucho menos dejar de felicitar a aquellos que nos siguen o a aquellos que lleguen por primera vez a este sitio y lean esta entrada.

La Navidad, sin duda, es la época de los niños ya que ellos son los que más la disfrutan pero eso no quita que los mayores también podamos disfrutar de estas fechas, incluso sin ser creyentes por el simple hecho de ser un periodo estival y, por qué no, comercial hasta la saciedad (con sus pros y sus contras).

Esta es una entrada algo inusual porque no vamos a tocar temas relacionados con la informática, aunque no podíamos dejar pasar la oportunidad de recordaros a todos que estais invitados a participar en nuestros foros cuando lo deseeis o, en el peor de los casos, cuando lo necesiteis; registrarse es muy fácil y además de los foros de temás informáticos tenemos otros como el de Charlas, para hablar de lo que sea, o el de Fotografía para compartir pequeños momentos de un modo más gráfico.

Únicamente desearos una muy Feliz Navidad y que no gasteis mucho XD

¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias

Tags: , , , ,

Barack Obama, Google Analytics y descuidos web «2.0».

Posted by Dabo on noviembre 23, 2008
Seguridad Informática / Comentarios desactivados en Barack Obama, Google Analytics y descuidos web «2.0».

Esta entrada también podría titularse «Google Analytics, úsalo con moderación», pero simplemente quería dejar constancia de los riesgos que pueden venir de scripts aparentemente tan inofensivos como un sistema de medición de tráfico como este de Google.

El protagonista de esta historia es Barack Obama, unas malas prácticas (errores de novatos más bien) por parte de quienes le prepararon el gestor de contenidos que usó en la campaña electoral con el título «http://change.gov«, algo que también es aplicable a «http://my.barackobama.com», pueden dejar como se dice coloquialmente con «el culo al aire», hablando de su presencia en Internet, al flamante futuro presidente de los E.E.U.U.

Uno de los grandes errores puede ser dejar el acceso a la parte administrativa visible del CMS a todo el mundo, ni siquiera un .htaccess que requiera una autentificación para acceder ,pero tampoco un filtrado de IPs o conexión bajo SSL ¿?

A todo esto le podemos sumar algo que está suscitando un interesante debate sobre el acceso a la información por parte de Google de múltiples formas, en este caso (ojo al dato) Google Analytics tiene acceso a las páginas administrativas de los dos sitios web !¡.

Además de los ataques clásicos que se pueden dirigir contra los paneles de administración, se está incidiendo en el peligro que puede conllevar que el fichero escrito en Javascript llamado «urchin.js» (necesario para que funcione Google Analytics) pueda ser controlado por algún atacante, algo que junto a las últimas vulnerabilidades en DNS y una ensalada de cookies aderezadas con secuestros de sesiones vía el navegador web, etc, etc el plato podría provocar una cierta indigestión -;).

Aunque sobre este punto soy un tanto escéptico, ya que se si se tiene acceso a urchin.js, entiendo que no hará falta mucha ensalada, más bien se podría degustar un plato de los fuertes. De todos modos comprendo la preocupación o el debate que suscita este potencial riesgo para la seguridad.

Sirva esto simplemente como una llamada de atención sobre aspectos que en ocasiones no tenemos en cuenta y pueden darnos algún indeseable susto «web 2.0»

Fuente; theregister.co.uk (en Inglés).

Por David Hernández (Dabo).

¿Quieres comentar algo sobre este post? Puedes hacerlo en nuestro foro de noticias.

Tags: , , , , , , ,

Vuelve Blogoff, el blog de informática divulgativa para inexpertos informáticos

Posted by Destroyer on octubre 01, 2008
Cibercultura / Comentarios desactivados en Vuelve Blogoff, el blog de informática divulgativa para inexpertos informáticos

Nuestros amigos de BlogOff regresan a la actividad después de un tiempo para replantear el proyecto y seguir informando y divulgando contenidos tan bien como lo saben hacer. Además de reproducir la nota de prensa que nos envían, aprovechamos la ocasión para desearles desde Daboweb toda la suerte del mundo en esta nueva etapa -;).

Después de 6 meses de parón y mucho trabajo empezamos una nueva etapa en blogoff con un montón de novedades:

Nuevo diseño. Un tema para WordPress desarrollado por nosotros y adaptado a nuestras necesidades.
Nuevos redactores de lujo. Al equipo habitual se han incorporado rubendomfer (rubendomfer.com), Ulises (el50.com), Hugo (Sólo otro blog infame) y Daniel Primo (5lineas.com) como colaboradores habituales.
Nuevas secciones: podcast y videotutoriales.
– Y sobretodo el mismo tono divulgativo de siempre y la ilusión por hacer un blog de informática para todos los públicos.

¡Te esperamos!

Tags: , , , ,

Navegador Web Avant Browser. Nueva version

Posted by Dabo on septiembre 27, 2008
Programas / Comentarios desactivados en Navegador Web Avant Browser. Nueva version
Se encuentra disponible para su descarga e instalación la última versión del navegador web Avant Browser 11.7. Build 15.
.
Un navegador para equipos con sistema operativoWindows, basado en el motor de Internet Explorer, que ofrece bloqueo de ventanas emergentes, navegación por pestañas, filtro antipublicidad, etc.
.
El programa dispone de una versión portable que te permitirá probarlo en tu equipo sin necesidad de instalación.
Listado de cambios.
Descargar Avant Browser

Tags: , , ,

WordPress 2.6.2. Security Release, urge actualizar con usuarios registrados

Posted by Destroyer on septiembre 09, 2008
Webmaster / Comentarios desactivados en WordPress 2.6.2. Security Release, urge actualizar con usuarios registrados
Acaba de ser liberada la versión estable del popular gestor de contenidos WordPress 2.6.2 con varias mejoras implantadas en su código respecto a las anteriores y es más que recomendable su instalación, máxime si no habéis migrado de la 2.6.0 a la 2.6.1 que si bien no era obligatorio , si aconsejable.

Actualización a la 1,30 h.

Se puede leer en las notas de esta nueva versión que urge actualizar si tenéis abierto el registro de usuarios en el blog, hay un bug para la versión 2.6.1 y anteriores reportado por Stefan Esser que afecta a MySQL y mt_rand() que puede hacer posible por un ataque (nada fácil de ejecutar según informan) resetear la contraseña de un usuario registrado anteriormente a otra generada aleatoriamente.

Os recomendamos leer nuestro manual para actualizar WordPress para evitar problemas a la hora de cambiar de versión.

Descarga de WordPress 2.6.2

Tags: , , ,

WordPress 2.3.3, urge actualizar

Posted by Dabo on febrero 05, 2008
Webmaster / Comentarios desactivados en WordPress 2.3.3, urge actualizar
Se encuentra disponible para su descarga la versión 2.3.3 de WordPress que viene a corregir entre otros un grave problema de seguridad en XML-RPC.

Además de este bug y otros de menor importancia, os recordamos que se están reportando vulnerabilidades en varios plugins por lo que es importante que comprobéis si hay para su descarga nuevas versiones de los que tenéis instalados en vuestro WordPress.

Desde el blog de WordPress en las notas de la nueva versión, nos informan de que hay un grave bug en Wp-Forum y aconsejan desinstalarlo o buscar una versión actualizada además de cambiar vuestro password de administrador con regularidad (cosa muy lógica por otro lado).

Descarga de la versión 2.3.3.

Tutorial de actualización de WordPress en Daboweb.

Tags: , , ,

Coppermine 1.4.16 – (Bug fix release)

Posted by Dabo on febrero 03, 2008
Webmaster / Comentarios desactivados en Coppermine 1.4.16 – (Bug fix release)
Ayer Sábado os informábamos del lanzamiento de la versión 1.4.15 del popular software de gestión de galerías fotográficas Coppermine. Unos días después conocemos la liberación de esta versión 1.4.16 que solventa un bug no solucionado en la 1.4.15.

En el caso de que tengáis que actualizar de la 1.4.15 a esta 1.4.16, tan solo tenéis que eliminar tal y como comentan desde Coppermine una línea de código en dos ficheros para prevenir un posible fallo en la galería cuando imageMagick está trabajando.

Descarga de Coppermine 1.4.16

Tags: , ,

WordPress 2.3.1. Descarga disponible

Posted by Dabo on octubre 27, 2007
Webmaster / Comentarios desactivados en WordPress 2.3.1. Descarga disponible

Acaba de liberarse hace unas horas la versión 2.3.1 de WordPress, un popular sistema de publicación y gestión de blogs. Solventa más de 20 vulnerabilidades en el CMS de versiones anteriores de esta rama. Se recomienda actualizar a la mayor brevedad.

Descarga de WordPress 2.3,1 y más info
Continue reading…

Tags: , , ,

WordPress 2.3. Descarga disponible

Posted by Dabo on septiembre 26, 2007
Webmaster / Comentarios desactivados en WordPress 2.3. Descarga disponible

Acaba de liberarse hace unas horas la versión 2.3 de WordPress, popular sistema de publicación y gestión de blogs. Viene con importantes y esperadas mejoras en el CMS tales como; nuevo editor gráfico con más funciones, clasificación por etiquetas, mejoras en la importación de contenido y optimización para los motores de búsqueda, etc, etc.
Descarga de WordPress 2.3 y más info
Continue reading…

Tags: , , ,

WOS, prueba CMS fácilmente en tu equipo

Posted by Dabo on septiembre 20, 2007
Webmaster / Comentarios desactivados en WOS, prueba CMS fácilmente en tu equipo
Si estáis pensando en instalar un CMS o gestor de contenidos, una herramienta como «WOS» puede ser vuestro mejor aliado si no tenéis muchos conocimientos de desarrollo web.
Este software hace posible tener Apache, MySQL y PHP localmente en vuestros equipos de un modo sencillo y configurable a golpe de ratón.
Nuestros amigos de Blogoff han preparado un completo tutorial de instalación y uso para que hagáis las pruebas pertinentes sin riesgos ni complicaciones. Válido para entornos Windows.

Continue reading…

Tags: , ,

Ataque total vía réplica sobre blogs en wordpress.com

Posted by Dabo on septiembre 19, 2007
Webmaster / Comentarios desactivados en Ataque total vía réplica sobre blogs en wordpress.com
En estos momentos podemos comprobar como todos los blogs alojados en wordpress.com están duplicados en el_nombre_del_blog.wordprexy.com. Según podemos leer en diversos medios, el ataque se ha realizado desde Turquía y las consecuencias son fatales ya que es posible (este hecho no está confirmado) que tengan todos los datos y cuentas de usuario almacenadas en WordPress.com. Además, los responsables del ataque, están insertando publicidad de Adsense en los blogs afectados. Incluso, se puede ver yendo al sitio http://wordprexy.com/ que han llegado a replicar hasta la portada legítima de WordPress.com.


Leer más.
..
Continue reading…

Tags: , , ,

Dos años de hosting y dominio gratis

Posted by Dabo on septiembre 12, 2007
Webmaster / Comentarios desactivados en Dos años de hosting y dominio gratis
Oferta valida hasta el 21 de Octubre, 1 & 1 es una empresa de hosting que recala en España con una oferta desconocida hasta la fecha, 2 años de hosting y dominio .es gratuito, 2GB de espacio de almacenamiento, 20GB de transferencia mensual, y sin compromiso de permanencia, son algunas de las muchas caracteristicas que ofrece. En la letra pequeña no hemos visto ningún requisito realmente extraño, piden un número de teléfono para controlar que se pida sólo un pack por usuario y que si te pasas de los datos que puedes mover te cobran la diferencia, etc. No obstante y aún siendo una empresa conocida fuera de nuestro país, este tipo de ofertas deben ser miradas con lupa.

Continue reading…

Tags: , , ,

Sentimos molestarte con lo de las Cookies, pero es por imperativo legal. Puedes ver aquí la Política de Cookies, si continúas navegando te informo que la estás aceptando ;)    Ver
Privacidad