Menú principal

Mostrando entradas con la etiqueta HTML. Mostrar todas las entradas
Mostrando entradas con la etiqueta HTML. Mostrar todas las entradas

martes, 3 de octubre de 2017

Vulnerabilidad en Apple Quarantine: ¡Cuidado!

Un investigador de la empresa wearesegment ha descubierto una grave vulnerabilidad en OS X. Esta vulnerabilidad permite hacer un bypass de Apple Quarantine y llevar a cabo una ejecución de código arbitrario, sin ningún tipo de restricción. Apple Quarantine está diseñado para proteger a usuarios de OS X de ataques y posibles archivos maliciosos. Como bien indica el nombre, este tipo de amenazas o potenciales amenazas son almacenadas en un estado de cuarentena. Esto se lleva a cabo a través de un atributo extendido con lo que los archivos descargados son marcados.

La función del atributo es indicar al sistema que ejecute los archivos marcados en un entorno más restringido. Para ejemplificar esto podemos resumirlo en, imagina un archivo HTML en cuarente, éste no podrá cargar recursos de ninguna ubicación. La caracterísitca aporta una capa de seguridad a los usuarios, pero los investigadores de la empresa han encontrado una vulnerabilidad que permite, a través, por ejemplo, de un archivo HTML, permitir la ejecución de código Javascript en un contexto sin restricciones. En el siguiente video se puede observar la vulnerabilidad.




El archivo vulnerable se puede encontrar en /System/Library/CoreServices/HelpViewer.app/Contents/Resources/rhtmlPlayer.html. Apple no ha dicho mucho hasta el momento y no menciona ningún tipo de changelog sobre la misma. La única solución que se tiene es llevar a cabo la actualización a macOS High Sierra o eliminar el fichero rhtmlPlayer.html. Seguiremos atentos por si hubiera novedades respecto a esta noticia

sábado, 30 de septiembre de 2017

Esta es posiblemente la primera página web de Apple

La primera prueba tangible de la incursión en la World Wide Web por parte de Apple la tenemos en la página del Internet Archive, en concreto en su WayBack Machine y tiene fecha de 1997. El CERN presentó de forma pública la World Wide Web el 30 de abril de 1993, cuatro años antes de la supuesta primera web de Apple ... pero ¿seguro que esta fue la primera? 

Pues parece que no. Apple ya tenía página web justo en el nacimiento de la www, durante el año 1993 y 1994. Kevin Fox es un usuario y "arqueólogo" de la informática que además es un usuario de Apple desde sus comienzos. Cada cuatro o cinco años tiene la costumbre de migrar y hacer un backup de toda su información y almacenarla para la posteridad. En uno de esos backups realizados en CDROM durante 1995, ha encontrado ficheros de Scrapbook (aplicación de los Mac clásicos que permitía almacenar imágenes, texto, sonido, etc, algo parecido al portapapeles actual) con algunas imágenes con las pruebas de la existencia de esta web

Figura 1. La versión más antigua de Apple.com almacenada hasta ahora, con fecha de 1997. Fuente.

Una vez volcó todos los ficheros en su equipo actual, intentó recuperarlos sin éxito con Photoshop. Tuvo que recurrir a la aplicación GraphicConverter para poder visualizarlos correctamente. Y entonces, en uno de esos ficheros apareció la imagen de que posiblemente sea la primera página web de Apple y que os mostramos a continuación tal y como se vería utilizando el único navegador posible, NCSA Mosaic, en un ordenador Mac Classic:

Figura 2. Recreación del aspecto de la web usando el navegador NCSA Mosaic en un Mac Classic II. Fuente.

Algunos de los detalles más llamativos de la página web (recordemos que data de 1993, justo cuando se creo la WWW) son los siguientes:
  • El tamaño, sólo 512x342 pixeles
  • No incluía texto real, sólo imagenes
  • Tenía sólo 256 colores
  • Ya incluía biseles y sombras
Pero vamos a pararnos en detalles más técnicos como la navegación web y en la búsqueda. Como hemos indicado antes, sólo incluía imágenes por lo tanto al hacer click en una de ellas, el navegador enviaría las coordenadas X e Y al servidor el cual decidiría a qué URL se tendría que redireccionar. Recordemos que hasta la versión HTML 3.2 no se podían incluir mapas de imágenes del lado del cliente. La búsqueda por otro lado no estaba definida como un campo de texto en el código HTML entre otras cosas porque no existían buscadores en la época. Por lo tanto esta se ejecutaría en otros entornos como Gopher o Usenet.

Así que parece que la primera página web de Apple tiene 24 años y tuvo que ser una de las primeras en estar online durante el amanecer de la WWW. Pero nosotros, después de ver el menu de opciones de la página web, nos preguntamos ¿Qué era la opción Smorgasbord?

viernes, 11 de noviembre de 2016

8 años después la vulnerabilidad de Click to Call reaparece en iOS 10

Hoy traemos una de esas historias que parecen de ficción, pero que son pura realidad. Hace 8 años, el invesigador de seguridad Colin Mulliner encontró y reportó un error en Apple, el error era cuanto menos intrigante. En el blog hablamos de esto, ya que afectaba a otros servicios, el bug se denominó Click to Call.

Este error estaba presente en Safari, aunque la vulnerabilidad se debía a llamadas telefónicas no deseadas, gracias al enlace que comenzaba por tel:[número teléfono]. Este prefijo le decía al navegador que se quería realizar una llamada de teléfono, suponiendo que el dispositivo utilizado para navegar puede realizarlas. Si se permitía la llamada, tras ver un cuadro de diálogo de confirmación, ésta era realizada al contacto indicado en el enlace. Años después vimos como el bug de click to call también se daba en un buen número de apps, como Facebook o Google.

Figura 1: Enlace para hacer una llamada con un clic

Ocho años después, el investigador Mulliner, vio como un joven estadounidense era arrestado por promocionar un sitio web que contenía un enlace, el cual en última instancia iniciaba llamadas al 911. Esto, al estar en la web, provocó miles de llamadas a este número, el cual es el de emergencia en Estados Unidos. El investigador se preguntó si sería el error que él descubrió en el año 2008. Lo curioso es que sí, salvo que esto se realiza de forma ligeramente diferente, pero el efecto es el mismo. En la siguiente animación se puede ver un ejemplo del pasado Click to Call.

Figura 2: Click to Call en iOS 10

¿A qué se debe? Esto es debido a que iOS incluye una especie de "minibrowser" que utilizan las aplicaciones de la AppStore para mostrar el contenido HTML sin cambiarlo. Este componente se denominada WebView, y lo hemos visto en otros ejemplos de seguridad como en casos de phishing. El investigador ha reportado el problema a Apple, por lo que una corrección del componente WebView tendremos que verla en poco tiempo, seguramente en la próxima actualización del sistema operativo iOS.

jueves, 16 de junio de 2016

Apple Safari 10 rechazará por defecto Adobe Flash Player

Apple ha desvelado como se llamará el nuevo sistema operativo, y como dijimos anteriormente, tendremos cambio de nomenclatura. Diremos adiós a OS X y recibiremos a macOS. El primero de los macOS será macOS Sierra, el cual trae un gran conjunto de novedades interesantes, como por ejemplo la integración de Siri. La que hoy nos interesa es hablar de Safari 10 y de que deshabilitará de forma predeterminada el uso de Adobe Flash. Apple está impulsando la muerte de Adobe Flash y el uso del HTML5 en todos los equipos MacApple está planeando medidas similares para los plugins de Java, Silverlight y Quicktime.

Este movimiento va a obligar a los sitios web basarse en HTML5 más de lo que lo vienen haciendo. El próximo Otoño veremos la salida de macOS Sierra con la inclusión de Safari 10. Será en este instante cuando Apple apostará totalmente por HTML5. El ingeniero de software Ricky Mondello indicó que los sitios web que tienen ambas implementaciones, tanto Flash como HTML5, ejecutarán siempre HTML5 con toda la experiencia de usuario que mejora.

Figura 1: Aviso nuevo en Safari 10 cuando no hay HTML5

La mayoría de los sitios web que detectan que Flash no está disponible y que no tienen respaldo HTML5, verán un mensaje en el que se dice "Flash no está instalado" en la pantalla con un enlace para descargarlo. La opción por defecto será activar sólo una vez, en el caso de que sea necesario, y no haya HTML5 en el sitio web. Parece que Apple se lo ha tomado muy en serio, y quiere dejar clara su postura.

jueves, 9 de junio de 2016

Campañas de phishing dirigidas a usuarios de Apple #Phishing #Apple

La empresa FireEye ha encontrado campañas de phishing dirigidas a los usuarios de Apple, entendiendo como objetivo la cuenta de iCloud de los usuarios. En las campañas se utilizaban dominios falsos. La empresa ha informado que desde Enero de este año, varias campañas de phishing se han dirigido a los usuarios de Apple con el objetivo de robar el Apple ID, generalmente en Reino Unido y China. Cualquier persona que tenga un Apple ID podrá acceder a la información del usuario, así como a sus datos.  FireEye explica que ha utilizado un sistema automático que detecta phishing y dominios potencialmente maliciosos.

Este sistema fue el que observó y registró estos dominios maliciosos de phishing. Estos dominios falsos de Apple estuvieron involucrados en los ataques de phishing contra los usuarios de iCloud en China y Reino Unido. En el blog de FireEye se puede ver el estudio y análisis que hicieron de la investigación y detección. La campaña que trata la gente de FireEye es la de Zycode. El phishing se denomina zycode debido al valor de una variable incrustada en el código Javascript. A continuación se muestra un listado de dominios maliciosos detectados por FireEye, los cuales, ninguno, apunta a la infraestructura de Apple

Figura 1: Dominios maliciosos

La lista de dominios muestra que los atacantes están intentado imitar los sitios web legítimos relacionados con iTunes, iCloud y Apple ID. La mayoría de los dominios aparecieron como una interfaz de inicio de sesión de Apple ID, iTunes e iCloud. Los dominios estaban altamente ofuscados con Javascript, el cual estaba creando el contenido HTML suplantando la identidad de Apple en el sitio web. Esta técnica es eficaz contra los sistemas antiphishing, los cuales se basan en el contenido HTML.

Generalmente, las imágenes que imitan a una marca o la forma de recoger las credenciales robadas son rasgos claros que hacen que un phishing pueda ser detectado. En estos casos el Javascript apoya al atacante para ofuscar la respuesta y no revelar su verdadera intención al no ser ejecutada dentro de un navegador web o de un emulador de Javascript.

Figura 2: Código ofuscado

Esta cadena codificada strHTML pasa por una secuencia compleja de funciones, alrededor de las 23 de descifrado o decodificación. Las funciones incluyen conversiones de sistemas numéricos, modificadores de patrones pseudo-aleatorios seguidos de decodificación XOR con llave fija o contraseña "zycode". Los sistemas antiphishing que se basan únicamente en el HTML no detectarán el código generado utilizando esta técnica. Una vez cargado en el navegador web, el Javascript ofuscado crea una página de phishing de iCloud.

Figura 3: BurpSuite
En la imagen se puede visualizar el usuario y contraseña interceptada ocn BurpSuite, tras todo el proceso de ofuscación de código y generación de web. La noticia es importante, aunque seguramente este tipo de campañas se sigan replicando a lo largo del mundo. Los usuarios deben estar concienciados y disponer de unos conocimientos mínimos de seguridad a la hora de navegar y utilizar sus identidades digitales. Usar verificación en dos pasos en AppleID es algo fundamental, con el que mejorar exponencialmente la seguridad de nuestra identidad.

jueves, 11 de junio de 2015

Descubierto un Bug de HTML Injection en Mail en iOS 8.3

Este bug es bastante crítico y es que tener la posibilidad de inyectar código funcional utilizando HTML puede hacer que caigamos en un ataque de phishing. El investigador que descubrió este bug se llama jansoucek y ha preparado una prueba de concepto en la que explica el fallo y el cómo explotarlo. Además, en su cuenta de github ha publicado el código necesario para llevar a cabo la prueba de concepto.  El fallo radica en que las etiquetas meta http-equiv = refresh no son ignoradas por el cliente de correo electrónico. Este error permite que el contenido HTML remoto pueda ser cargado, reemplazando el contenido del mensaje del correo electrónico original.

Es cierto que Javascript está desactivado en esta UIWebView, pero se puede construir un mensaje que pida la contraseña, por ejemplo de iCloud como sale en el video, a través de HTML y CSS.

Figura 1: Prueba de Concepto de HTML Injection en Mail para iOS 8.3.

El funcionamiento es bastante sencillo, y como puede verse en la cuenta de github de jansoucek:
  1. Editar la dirección de correo electrónico que se quiere utilizar para recolectar la contraseña en el archivo framework.php.
  2. Subir los ficheros index.php, framework.php y mydata.txt a un servidor.
  3. Enviar un email que contenga el código HTML que se encuentra en email.html a la víctima.
  4. Cambiar el valor del parámetro que se envía por GET de la dirección de correo electrónico del destinatario.
Desde putsmail se pueden hacer pruebas para comprobar esta vulnerabilidad importante. Estaremos atentos desde Seguridad Apple para ver cual es el movimiento de Apple respecto al parche de esta vulnerabilidad.

sábado, 11 de abril de 2015

AwSnap: Un link que "crashea" Google Chrome en OS X

Google Chrome Crash
Ha sido uno de los fallos de la semana en el mundo Google Chrome, el enlace que provocaba el crash del navegador ocurría debido a una cadena de caracteres maliciosa que el navegador no puede procesar correctamente. Esto afectaba a Google Chrome en diferentes plataformas como Microsoft Windows, OS X o Chrome OS. Cuando un usuario accede a este tipo de enlace, la versión 41 de Google Chrome no puede manipular un dirección URL malformada. Algo muy similar a lo que vimos hace poco con los caracteres que hacen crashear a Google Chrome en OS X.

El enlace en cuestión que debe abrirse en cualquier Google Chrome hasta la versión 41 es el que se puede ver a continuación en la siguiente imagen, así que si lo pruebas en tu equipo verás como se cae.

Figura 1: Enlace que hace que se caiga Google Chrome en OS X

El error ha sido bautizado como AwSnap y se describe en github. En Reddit se dan más detalles, aunque si se accede al sitio con Google Chrome, el navegador fallará. Puedes probarlo con el enlace malicioso.

Figura 2: Comentarios en Reddit sobre la versión vulnerable

Se recomienda tener cuidado con este enlace y estar atentos para actualizar tu Google Chrome y solventar este error. Este crash no parece afectar más allá de realizar una DoS de la aplicación, pero estaremos atentos a próximas noticias. 

sábado, 7 de junio de 2014

Hazy para OS X: Un ofuscador JavasScript, HTML y PHP

Los ofuscadores de código son herramientas que tienen como primer y único objetivo evitar la lectura fácil del código de un programa. No son herramientas que pongan una medida de seguridad insalvable, ya que los analistas de seguridad y especialistas en ingeniera inversa tienen el conocimiento y las herramientas necesarias para poder desofuscar el código, o directamente hacer el seguimiento desofuscado. Si tu objetivo es simplemente no ponérselo fácil a los lectores que miran el código, puedes usar cualquier ofuscador. Mirando en la Mac App Store en busca de alguna de estas herramientas dimos con Hazy para OS X.

Esta sencilla herramienta para OS X permite ofuscar rápidamente el código de una web usando las funciones eval y unescape, algo similar a lo que ya hemos visto con muchos exploits kits, como es el caso de Black Hole.

Figura 1: Código JavaScript de Apple.com sin ofuscar

Su funcionamiento es sencillo, este de aquí es el código de un fichero JS que utiliza la web de Apple.com para detectar el navegador de Internet. Se guarda, se arrastra a Hazy y se guarda como fichero JS ofuscado haciendo clic en el botón Save As. Eso es todo.

Figura 2: Se hace drag and drop y se guarda el fichero ofuscado

Una vez que se visualiza el código, se puede ver que ha utilizado un sistema basado en eval y unescape para ofuscar todo el contenido. Si hay algún WAF filtrando código o un usuario quiere desofuscarlo, deberá pararse a utilizar un poco de tiempo para ver qué es lo que ponía ahí.

Figura 3: El mismo código pero ofuscado

Recalcamos que un ofuscador no es una medida más que para hacer menos evidente lo que hace el código, y que solo ayuda a pasar desapercibido a los ojos menos expertos y por medidas de seguridad de análisis automático concretas. Algunos WAF ya detectan código ofuscado para generar alertas de seguridad.

viernes, 24 de enero de 2014

Dos formas de saltarse el filtro AntiXSS en Apple Safari

En el blog de Eleven Paths se han publicado dos formas distintas de saltarse el filro AntiXSS que implementa WebKit y que actualmente afectan a Apple Safari. La primera de ellas, que está solucionada en el proyecto Chromium pero aún ha sido implementada en Apple Safari, fue descubierto por nuestro compañero Ioseba Palop, del equipo que desarrollo el servicio de pentesting persistente Faast.

Figura 1: Código de web con iframe vulnerable a este ataque

Dicho fallo se encuentra en la implementación que hace Webkit de la etiqueta IFRAME, que en HTML5 permite el uso de srcdoc, con lo que una inyección en un iFRAME permtiría inyectar el atributo srcdoc con un campo SCRIPT que no es sanitizado por AntiXSS en la versión actual de Apple Safari, dando lugar a lo que se ve a continuación.

Figura 2: Se inyecta una cadena del tipo "srcdoc="<script>alert('XSS')</script>

El segundo de los fallos fue publicado por un investigador chino que aprovecha una inyección dentro de un bloque de código SCRIPT. En ese caso, inyecta solo la etiqueta de apertura y se aprovecha de la etiqueta de cierre que ha puesto el programador en la web.

Figura 3: Ejemplo de código vulnerable y explotación

El resultado es lo que se puede ver a continuación, basta con inyectar una cadena con la etiqueta de apertura en una web vulnerable y se obtiene la ejecución del SCRIPT.

Figura 4: Ejecución del script en Apple Safari última versión en OS X Mavericks

Esperemos que Apple Safari actualice su motor con las últimas versiones del filtro AntiXSS y soluciones estos dos bugs que abren la puerta a los ataques client-side, ya sean phishing y/o hijacking.

martes, 1 de octubre de 2013

Bug de Javascript Execution en Mailbox.app para iOS

MailBox.app para iOS
Mailbox.app es una aplicación de gestión de emails gratuito para iOS en la que en su versión 1.6.2 se ha descubierto una vulnerabilidad que permite ejecutar cualquier código Javascript que introducido dentro del BODY de un mensaje de correo electrónico enviado en formato HTML. Esta vulnerabilidad permite técnicas avanzadas para realizar campañas de spam, realizar tracking de acciones de usuario, o un session hijacking con sólo abrir un e-mail.

Si pensamos en los dispositivos con Jailbreak la cosa puede ser aún peor. Además, este gestor también carga imagenes externas automáticamente al abrir un e-mail como el cliente Mail de iOS sin mostrar la opción de deshabilitar dicho comportamiento, lo que abre una miriada de ataques client-side como los descritos en el libro de Hacking iOS: iPhone & iPad. En el video siguiente se muestran algunos ejemplos de explotación de dicha vulnerabilidad.  

Figura 1: Vídeo demostrativo con explotación de la vulnerabilidad en Mailbox.app

Cronología de un ataque, que parece que no fue bien mitigado

El día 25 de Septiembre de 2013 representantes de la aplicación Mailbox.app reconocieron el error, al cual restaron importancia a la gravedad de los ataques que podrían aprovecharse de este fallo. Un portavoz dijo que un parche sería lanzado antes de que finalizara ese día.

El día 26 de Septiembre de 2013 otro representante comunicó que habían implementado un proceso por el cual se eliminaba el contenido Javascript antes de entregar los emails en las bandejas de entrada de los usuarios. Esta funcionalidad se encuentra disponible en los servidores de correo y realizan el filtro. Además, informaron que la implementarían para otras plataformas, ya que esta vulnerabilidad podría ser un problema grave. En este instante la versión oficial del día anterior cambió radicalmente, pasó de ser algo no excesivamente grave o tener una importancia mayor. Fechas después de la liberación del parche, se puede comprobar como la nueva versión de Mailbox.app ya no ejecuta código Javascript que se inserta en el BODY, ni las imágenes cargan automáticamente.

Figura 2: Mailbox.app confirmando el segundo parche

El autor de la vulnerabilidad afirmó disponer de una vía para evitar esta restricción y seguir siendo capaz de ejecutar Javascript sin ninguna interacción con el usuario, situación altamente crítica. Él comunicó de manera privada a Mailbox.app sobre este hecho y quedo a la espera de la comunicación de la empresa. La empresa notificó horas después que resolvió el bypass que el hacker realizó, tal y como se ve en la Figura 2.

En conclusión, la explotación de esta vulnerabilidad es crítica, especialmente para los dispositivos con Jailbreak, mientras que para los dispositivos sin Jailbreak, el impacto no pasará de la sandbox dónde se ejecuta la app pero sí que afectaría seriamente a la privacidad del usuario y permitirá esquemas de client-side. Si usas esta app, actualiza cuanto antes.

viernes, 7 de junio de 2013

HTML Injection en la web de soporte de Apple

La web de soporte de Apple tiene un HTML Injection el cual ha dado la vuelta al mundo de la seguridad en Internet. Un HTML Injection permite inyectar código HTML gracias a un parámetro mal filtrado, el cual permite representar dicho contenido en el sitio web. Este tipo de vulnerabilidades permiten que un atacante pueda reproducir contenido HTML en el navegador del cliente, pudiendo provocar el engaño en la información presentada a dicho cliente. En la siguiente imagen podemos visualizar que el HTML Injection existe, y así es como se ha ido distribuyendo en Internet.

Figura 1: HTML Injection en la web de soporte de Apple

El sitio web vulnerable se encuentra en la siguiente URL. Siendo el parámetro q el vulnerable a HTML Injection. En la imagen se puede visualizar la consulta realizada para obtener la imagen anterior, aquí el límite del atacante está en la creatividad que disponga a la hora del ataque.

Figura 2: Inyección HTML

Google ha aumentado el pago a los hackers que encuentren vulnerabilidades en sus aplicaciones o su navegador, ¿deberá Apple hacer lo mismo? Las empresas utilizan este medio para motivar a los investigadores de seguridad y atajar las vulnerabilidades lo antes posible, con el fin de evitar posibles pérdidas, o que la vulnerabilidad afecte a la privacidad/confidencialidad de los usuarios.

miércoles, 24 de abril de 2013

Cloudo: Un Sistema Operativo "Apple like" en la nube

La idea de tener un sistema operativo en la nube no es nueva. Desde las soluciones de escritorios remotos hasta los entornos VDI (Virtual Desktop Infrastructure) pasando por sistemas operativos basados en aplicaciones web la idea de poder conectarte a tu plataforma de trabajo desde cualquier sitio es lo suficientemente atractiva como para que todo hayamos probado alguna solución en nuestra vida. Algunos incluso lo tenemos como "el SO de Backup".

De hecho, es probable que aunque tengamos escritorios de trabajo pesado y no tengamos en la nube nuestros escritorio, la mayoría de nosotros necesitemos para el día a día muchos servicios online sin los que no podríamos realizar nuestras tareas.  Una de esas soluciones, aún en fase Beta, es Cloudo, un sistema operativo que se define como "Apple Like OS" en la nube, y que está basado en el desarrollo de un entorno virtual en HTML5, con apps bastante sencillas.

Figura 1: Probando Cloudo desde Seguridad Apple

La parte servidora está basada en un arquitectura LAMP (Linux, Apache, MySQL y PHP), en la que además del servidor web hay un servidor de ficheros, de base de datos y de correo electrónico que puede ser utilizado dentro del sistema.

Figura 2: Arquitectura de Cloudo

Hemos jugado un rato con él, y aunque se define como un sistema "Apple Like OS", lo cierto es que solo el look and feel de las ventanas recuerda un poco a OS X, pero tiene una barra de aplicaciones más similar a Windows o algunos entornos gráficos de Linux. El número de aplicaciones que tiene actualmente es muy reducido, con algunos juegos, y alguna app basada en servicios en la nube. El entorno de comandos no es una shell tipo bash, ni mucho menos, y el número de comandos que soporta es reducido. 

El proyecto, como ellos dicen, aún dista mucho de lo que pretenden que sea por lo que debemos ser pacientes para tener una opinión definitiva, pero la verdad es que si nunca has probado un sistema operativo en la nube basado "en una página web", merece la pena que te saques una cuenta, que es gratuita y se tarda 1 minuto, para que juegues con Cloudo un rato.

martes, 5 de marzo de 2013

Fallo en Apple Safari, Opera, Google Chrome y MS Internet Explorer en límites almacenamiento de HTML 5 Local Store

El desarrollador Feross Aboukhadijeh ha encontrado un fallo de seguridad en los navegadores Apple Safari, Opera Web Browser, Google Chrome y Microsoft Internet Explorer en la forma en la que implementan los límites del almacenamiento local "LocalStore" en HTML5. Cada uno de estos navegadores tiene establecido un límite máximo para cada origen que intente almacenar datos en local, estos son:
- Google Chrome: 2.5 MB
- Mozilla Firefox y Opera: 5 MB
- MS Internet Explorer: 10 MB
Sin embargo, la definición del estándar dice que deben establecerse límites máximos para la suma de sitios afiliados, es decir, para cuando sea s1.origen.com, s2.orgien.com, s3.origen.com ... pero ni Google Chrome, ni Opera, ni Apple Safari, ni MS Internet Explorer los tienen, así que con la prueba de concepto creada por el investigador llamada Fill Disk, demuestra cómo saltarse esos límites.

Figura 1: FillDisk.com entrando on un Mozilla Firefox (safe!)

Solo estás a salvo entrando con Mozilla Firefox, si entras con Apple Safari, Opera o Google Chrome con tu Mac OS X, tu disco duro empezará a perder espacio, por lo que ten cuidado. En este vídeo tienes una demo de cómo funciona este sistema. Puedes descargar el código de la Prueba de Concepto.

Figura 2: Vídeo demostrativo del bug de LocalStore en HTML5

Esperemos que pronto se solucionen estos fallos, que al precio que va el GB de SSD en los MacBook Pro estamos como para perderlo con datos que lo desaprovechen.

sábado, 10 de noviembre de 2012

Apple soluciona 7 CVEs críticos en QuickTime 7.7.3

Si eres usuario de Apple QuickTime en sistemas Microsoft Windows XP, Windows Vista, Windows 7 o Windows 8, debes aplicar cuando antes la actualización que Apple ha hecho pública hace un par de días. En Apple QuickTime 7.7.3 se han corregido 7 CVEs críticos que pueden llevar a que un atacante, con un fichero malicioso especialmente creado, tomar control de la máquina de la víctima. Todos los CVE han sido publicados a través de las listas de seguridad de Apple en el Security Advisory APPLE-SA-2012-11-07-1 QuickTime 7.7.3.

Los formatos de ficheros afectados con estas vulnerabilidades que podrían ser utilizados para realizar ataques son PICT, TeXML, HTML, MP4 o Targa, lo que obligaría a los usuarios a extremar las protecciones a la hora de abrirlos en una versión no actualizada.

Figura 1: Apple Security Advisory de QuickTime 7.7.3

Desde Seguridad Apple te recomendamos que apliques esta actualización lo antes posible. Puedes descargar desde esta URL la última versión de Apple QuickTime para Windows.

sábado, 20 de octubre de 2012

SiteSucker: Descarga webs completas en tu OS X o iPhone

Una de las cosas que se suelen hacer en las auditorías de seguridad web es la descarga de todos los ficheros del sitio. El tener el código fuente de los ficheros HTML, los ficheros Javascript y las imágenes en local permite al auditor poder realizar búsquedas de cadenas de texto en los códigos descargados, metadatos en los documentos o síntomas de infecciones mediante herramientas o scripts automatizados. Para hacer estas funciones en sistemas Mac OS X se puede utilizar una herramienta llamada SiteSucker. Esta aplicación tiene ya más de 10 años y está disponible de forma gratuita para sistemas operativos Mac OS X, así que solo debes ir a la Mac App Store y buscarla.

Sus opciones de configuración son las normales en este tipo de aplicativos, donde se debe seleccionar cosas como el tipo de ficheros que se deben descargar, la profundidad de descubrimiento del sitio o si se deben seguir o no los links otros hosts del mismo dominio o a otros dominios, entre otras.

Figura 1: SiteSucker para Mac OS X

Lo curioso de SiteSucker es que también tiene una versión para iPhone, en este caso de pago, pero que puede utilizarse para muchas tareas, como la navegación offline - por supuesto -, pero también para conseguir recolectar desde tu terminal las webs de una Intranet en una visita a un cliente al que se le esté haciendo una auditoría web "stealth". Con las posibilidad es que tienen hoy los terminales iOS para ejecutar herramientas de auditoría WiFi, herramientas de pentesting como metasploit, etcétera, las auditorías in company en modo stealth desde smartphones son cada día más una realidad.

lunes, 11 de julio de 2011

Libro gratis: Aplicaciones para iPhone con HTML, CSS y Javascript

Para los amantes de la programación, para los que ya os dejamos una buena lista de libros y manuales técnicos para programar en Mac OS X e iOS, os traemos hoy un libro que puede ser leído online gracias al sistema Open Feedback Publishing Sytem que está utilizando O'reilly.

Este libro está centrado en el desarrollo de aplicaciones para iPhone, y por tanto para cualquier dispositivo con iOS, utilizando los estándares de Internet HTML, CSS y Javascript. El libro puede ser leído online en la siguiente URL: Building iPhone Apps with HTML, CSS and Javascript, donde además se puede solicitar una copia impresa del mismo, para los amantes de la lectura en papel.

viernes, 28 de enero de 2011

Más seguridad en el navegador Opera para Mac OS X

El 7 de enero el investigador de seguridad francés Jordi Chancel publicó en su blog una vulnerabilidad crítica que afectaba al navegador permitiendo un potencial ataque para ejecutar código arbitrario remoto.

Opera reaccionó solventando las fallas con una actualización del navegador a la versión 11.01 donde se corrigieron, además de la mencionada falla, 4 vulnerabilidades de seguridad y algunos bugs detectados.

Según informan, el problema en el navegador está causado por un error de truncamiento entero dentro de la clase opera.dll al manipular un elemento HTML 'Select' que contenga un número excesivamente grande de elementos hijo.

Por otro lado, la última versión habilita la funcionalidad de archivos de cuarentena de Mac OS XEsta característica establece una marca en los ficheros que sean descargados de internet (lo que nos permitirá diferenciarlos por ejemplo de aquellos ficheros de nuestra intranet) para que se pueda alertar a los usuarios cuando procedan a abrir un archivo que ha sido descargado desde un sitio web.
Mensaje de alerta en apertura de un archivo descargado de un sitio web

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares