<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>klog reflexiones klondikeñas &#187; Seguridad</title>
	<atom:link href="http://klondike.xiscosoft.es/klog/category/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://klondike.xiscosoft.es/klog</link>
	<description>Críticas y comentarios de un estudiante de informática.</description>
	<lastBuildDate>Sun, 27 Jun 2010 18:00:31 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Migramos a https</title>
		<link>http://klondike.xiscosoft.es/klog/2008/11/30/migramos-a-https/</link>
		<comments>http://klondike.xiscosoft.es/klog/2008/11/30/migramos-a-https/#comments</comments>
		<pubDate>Sun, 30 Nov 2008 04:18:39 +0000</pubDate>
		<dc:creator>klondike</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[xiscosoft]]></category>

		<guid isPermaLink="false">http://klondike.xiscosoft.es/klog/?p=59</guid>
		<description><![CDATA[Simplemente comentaros que he configurado el servidor para que todas las webs accesibles desde este servidor sean accesibles por http con SSL.
Tal y como comenté en esta entrada y dado que Cacert parece estarse tomando las cosas en serio (además de que no me ha fallado hasta hoy), y aprovechando además, algunas ideas que me [...]]]></description>
			<content:encoded><![CDATA[<p>Simplemente comentaros que he configurado el servidor para que todas las webs accesibles desde este servidor sean accesibles por http con SSL.</p>
<p><span id="more-59"></span>Tal y como comenté en <a href="http://klondike.xiscosoft.es/klog/2007/11/27/actualizando-los-certificados-del-servidor/" target="_self">esta entrada</a> y dado que <a href="http://cacert.com/" target="_blank">Cacert</a> parece estarse tomando las cosas en serio (además de que no me ha fallado hasta hoy), y aprovechando además, algunas ideas que me ha dado la nueva configuración del vhost por defecto de apache en gentoo. He reconfigurado todos los hosts virtuales para que podáis acceder a ellos usando http seguro. Y además, en algunos he forzado, usando mod_rewrite, a que se acceda así (mayormente el sistema de webmail del servidor y el de configuración de la DB por lo que no deberíais de notarlo).<br />
Para esto, simplemente he utilizado la directiva include para reaprovechar las configuraciones del los hosts y así, poder disponer de unas configuraciones bastante sencillas y mínimas para configurar el sistema ssl y, además, garantizar que los cambios en las configuraciones se vean independientemente de como se acceda al host virtual.</p>
<p>Además, he aprovechado para desactivar algunos host de proyectos que o bien ya no se alojan en este sitio, cómo hyperchess que ahora es la ACUV o que nunca han llegado a dar frutos y han muerto.</p>
<p>Cómo siempre os agradecería que me comentáseis cualquier cosa rara que veáis.</p>
]]></content:encoded>
			<wfw:commentRss>http://klondike.xiscosoft.es/klog/2008/11/30/migramos-a-https/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Actualizando los certificados del servidor.</title>
		<link>http://klondike.xiscosoft.es/klog/2007/11/27/actualizando-los-certificados-del-servidor/</link>
		<comments>http://klondike.xiscosoft.es/klog/2007/11/27/actualizando-los-certificados-del-servidor/#comments</comments>
		<pubDate>Tue, 27 Nov 2007 21:15:21 +0000</pubDate>
		<dc:creator>klondike</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[xiscosoft]]></category>

		<guid isPermaLink="false">http://klondike.xiscosoft.es/klog/2007/11/27/actualizando-los-certificados-del-servidor/</guid>
		<description><![CDATA[Hace unos días estuve actualizando los certificados de servidor y he pasado a usar cacert. La verdad, me encanta la sencillez con la que lo implementan todo aunque quizás sería buena idea encriptar el certificado antes de mandarlo vía web para evitar el sniffing. De todas formas ahora pasamos a usar cacert para las conexiones [...]]]></description>
			<content:encoded><![CDATA[<p>Hace unos días estuve actualizando los certificados de servidor y he pasado a usar cacert. La verdad, me encanta la sencillez con la que lo implementan todo aunque quizás sería buena idea encriptar el certificado antes de mandarlo vía web para evitar el sniffing. De todas formas ahora pasamos a usar cacert para las conexiones ssl y si todo va bien es posible que podáis consultar este blog usando ssl dentro de poco.</p>
]]></content:encoded>
			<wfw:commentRss>http://klondike.xiscosoft.es/klog/2007/11/27/actualizando-los-certificados-del-servidor/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Boletín de Seguridad Cuat. 1A</title>
		<link>http://klondike.xiscosoft.es/klog/2007/02/06/boletin-de-seguridad-cuat-1a/</link>
		<comments>http://klondike.xiscosoft.es/klog/2007/02/06/boletin-de-seguridad-cuat-1a/#comments</comments>
		<pubDate>Tue, 06 Feb 2007 21:48:41 +0000</pubDate>
		<dc:creator>klondike</dc:creator>
				<category><![CDATA[Otras cosas]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://klondike.xiscosoft.es/klog/2007/02/06/boletin-de-seguridad-cuat-1a/</guid>
		<description><![CDATA[Bueno, aquí estamos con el momento que todos ansiabais, el boletín de Seguridad del cuatrimestre A del primer curso (para mí). Aunque he encontrado tres vulnerabilidades en los sistemas informáticos del poli, vamos a omitir una de ellas que, aunque podría aplicarse sobre los equipos de casi cualquier persona, no ha podido ser arreglado aun [...]]]></description>
			<content:encoded><![CDATA[<p>Bueno, aquí estamos con el momento que todos ansiabais, el boletín de Seguridad del cuatrimestre A del primer curso (para mí). Aunque he encontrado tres vulnerabilidades en los sistemas informáticos del poli, vamos a omitir una de ellas que, aunque podría aplicarse sobre los equipos de casi cualquier persona, no ha podido ser arreglado aun por la persona gracias a la que lo descubrí (así que lo dejaremos para la próxima edición de este boletín).</p>
<p>De estas vulnerabilidades una tiene un grado deseveridad crítico y afecta a los foros del sistema de comunicaciones del poliformat mientras que la segunda afecta particularmente (lo que no significa únicamente) al sistema de correo del DSIC y tiene un grado de severidad moderado.</p>
<p>Empecemos.</p>
<p><span id="more-8"></span></p>
<p>La primera vulnerabilidad es muy fácil de explotar y es debida a una mala configuración de los permisos por defecto que da el <a href="https://poliformat.upv.es/portal/">poliformat</a>. Posiblemente, también afecte a otros sistemas basados en <a href="http://www.proyectosakai.org/">sakai</a> con versiones semejantes. Dicha vulnerabilidad permite en cualquier foro donde se apliquen los permisos por defecto, que los alumnos puedan editar los mensajes de otros usuarios, revisando, además, los permisos para impedir a otros usuarios volver a editarlos. Para revisar los permisos simplemente hay que hacer clic en el botón &#8220;Configurar Tema&#8221;, luego abajo en el botón &#8220;Revisar&#8221; y voila ya podéis tanto editar el tema como los permisos (esto último haciendo clic en la pestaña de Permisos).<br />
Ahora que ya tenéis permisos para editar todos los mensajes (aplicando a alumnos la opción de &#8220;Revisar Enviados:&#8221; &#8220;Todos&#8221;), podéis proceder a la edición de los mismos: abrís el mensaje a editar, le dais al botón revisar y listo, ya podéis revisarlo.</p>
<p>Hay que añadir que esta vulnerabilidad tiene fácil solución modificando tanto los permisos que se asignan por defecto a los temas como los de los temas ya publicados.</p>
<p><font color="red"><strong>Aviso Importante:</strong> Generalmente sakai añade a los mensajes revisados quien ha hecho la última revisión, eso significa que en caso de que aprovechéis esta vulnerabilidad, será fácil descubrir quien es el responsable.</font></p>
<p>Pasemos a la vulnerabilidad del sistema de correo del DSIC. En el DSIC utilizan Amavisd-new cómo sistema de filtrado de correo y lo tienen configurado para que notifique al remitente en caso de que el correo no pueda ser entregado. Entre otras restricciones tienen la imposibilidad de mandar archivos con el mime-type de ejecutable.<br />
¿Cómo utilizar dicha vulnerabilidad?<br />
Muy sencillo en primer lugar debemos crearnos un mensaje que contenga dichas cabeceras o un ejecutable, en él debemos editar el campo FROM para que parezca haber sido enviado por la víctima y el TO: por la dirección de un profesor del DSIC. Ahora lo guardamos y utilizando un programa como mail y un bucle while lo enviamos indefinidamente a la cuenta del profesor (que también puede ser la víctima). Si hemos sido inteligentes nuestro mensaje no debería llegar a ocupar más de 1k; ahora, si esperamos comprobaremos como la cuenta de la víctima se va llenando de avisos que ocupan al menos 5ks. Esto nos permitiría bombardear fácilmente la cuenta (y la cuota) de una víctima aumentando varias veces la velocidad y efectividad del ataque. Evidentemente, en caso de que cambien las políticas de amavisd, dicha vulnerabilidad será evitada.</p>
<p><font color="red"><strong>Aviso Importante:</strong> En las cabeceras de vuestros mensajes, que son añadidas al mensaje de aviso, constan entre otras cosas la dirección IP desde la que se ha enviado el mensaje. Si apreciáis vuestros traseros mínimante, y no queréis acabar en el cuadro de honor de los técnicos del DSIC (y que si os reconocen os corten las pelotas) utilizareis al menos uno o dos proxys para la ejecución del programa de bombardeo.</font></p>
]]></content:encoded>
			<wfw:commentRss>http://klondike.xiscosoft.es/klog/2007/02/06/boletin-de-seguridad-cuat-1a/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
	</channel>
</rss>
