<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
		>
<channel>
	<title>Comentarios en: El culpable equivocado</title>
	<atom:link href="http://unmundobinario.com/2009/08/12/el-culpable-equivocado/feed/" rel="self" type="application/rss+xml" />
	<link>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/</link>
	<description></description>
	<lastBuildDate>Thu, 09 Feb 2012 01:44:19 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
	<item>
		<title>Por: Un problema de seguridad muy serio &#171; Un Mundo Binario</title>
		<link>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/#comment-3162</link>
		<dc:creator><![CDATA[Un problema de seguridad muy serio &#171; Un Mundo Binario]]></dc:creator>
		<pubDate>Wed, 27 Jan 2010 20:10:17 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2449#comment-3162</guid>
		<description><![CDATA[[...] el dilema de reportar o no reportar una vulnerabilidad (tema que ya he tocado en el post &#8220;El culpable equivocado&#8221; y creo que en alguno otro también). Digamos que la idea se resume muy sencilla: uno [...]]]></description>
		<content:encoded><![CDATA[<p>[...] el dilema de reportar o no reportar una vulnerabilidad (tema que ya he tocado en el post &#8220;El culpable equivocado&#8221; y creo que en alguno otro también). Digamos que la idea se resume muy sencilla: uno [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Javier Valderrama</title>
		<link>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/#comment-2422</link>
		<dc:creator><![CDATA[Javier Valderrama]]></dc:creator>
		<pubDate>Tue, 18 Aug 2009 20:46:27 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2449#comment-2422</guid>
		<description><![CDATA[......es mejor bajarse de la moto (ser modesto!) y preguntar,....

Es aparte una hermosa oportunidad para aprender no?]]></description>
		<content:encoded><![CDATA[<p>&#8230;&#8230;es mejor bajarse de la moto (ser modesto!) y preguntar,&#8230;.</p>
<p>Es aparte una hermosa oportunidad para aprender no?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Javier Valderrama</title>
		<link>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/#comment-2421</link>
		<dc:creator><![CDATA[Javier Valderrama]]></dc:creator>
		<pubDate>Tue, 18 Aug 2009 20:45:14 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2449#comment-2421</guid>
		<description><![CDATA[Saben que es lo mas feo de todo? que a veces le hablas a las paredes.

Hace 2 semanas que intento conectarme con alguien que responda. Encontré una vulnerabilidad super banal y bien feita de SQLinjection en un sitio del govierno y todavìa nadie me respiondiò. (demas està decir que no hay en el sitio ningùn tipo de informaciòn sobre los responsables tècnicos, asì que ando tratando de ver si por telèfono alguin sabe con quin contactarme)]]></description>
		<content:encoded><![CDATA[<p>Saben que es lo mas feo de todo? que a veces le hablas a las paredes.</p>
<p>Hace 2 semanas que intento conectarme con alguien que responda. Encontré una vulnerabilidad super banal y bien feita de SQLinjection en un sitio del govierno y todavìa nadie me respiondiò. (demas està decir que no hay en el sitio ningùn tipo de informaciòn sobre los responsables tècnicos, asì que ando tratando de ver si por telèfono alguin sabe con quin contactarme)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Federico Almada</title>
		<link>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/#comment-2419</link>
		<dc:creator><![CDATA[Federico Almada]]></dc:creator>
		<pubDate>Thu, 13 Aug 2009 13:44:16 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2449#comment-2419</guid>
		<description><![CDATA[Yo lo pude vivir de ambos lados... lamentablemente (o quizás con suerte) de que primero me tocó sufrirlo como el desarrollador y luego como el que encontraba las fallas. 

La verdad es que como desarrollador muchas veces hacemos caso omiso a cosas que creemos insignificantes, pero que pueden convertirse en problemas mucho mayores si alguien le saca provecho (y peor aún, si lo mezcla con alguna otra falencia propia del sistema en sí). En mi caso, no respondí un correo donde me avisaban del error (un componente de Mambo que había hecho), y luego hice caso omiso a un segundo correo que me llegó de la misma persona. A la semana siguiente, varios correos me llegaron de personas afectadas por el problema... (y como era de esperarse, estaban enojados).

Desde ese día (y dado que gané interés en seg. inf.) cada vez que encuentro &quot;algo&quot; lo informo... aunque me encuentro siempre con ese paredón del ego de un programador.

De cierre... si alguien te reporta un error y no sabés como solucionarlo... es mejor bajarse de la moto (ser modesto!) y preguntar, antes que sufrir las consecuencias por no haber escuchado (lección aprendida, je!).

Saludos!]]></description>
		<content:encoded><![CDATA[<p>Yo lo pude vivir de ambos lados&#8230; lamentablemente (o quizás con suerte) de que primero me tocó sufrirlo como el desarrollador y luego como el que encontraba las fallas. </p>
<p>La verdad es que como desarrollador muchas veces hacemos caso omiso a cosas que creemos insignificantes, pero que pueden convertirse en problemas mucho mayores si alguien le saca provecho (y peor aún, si lo mezcla con alguna otra falencia propia del sistema en sí). En mi caso, no respondí un correo donde me avisaban del error (un componente de Mambo que había hecho), y luego hice caso omiso a un segundo correo que me llegó de la misma persona. A la semana siguiente, varios correos me llegaron de personas afectadas por el problema&#8230; (y como era de esperarse, estaban enojados).</p>
<p>Desde ese día (y dado que gané interés en seg. inf.) cada vez que encuentro &#8220;algo&#8221; lo informo&#8230; aunque me encuentro siempre con ese paredón del ego de un programador.</p>
<p>De cierre&#8230; si alguien te reporta un error y no sabés como solucionarlo&#8230; es mejor bajarse de la moto (ser modesto!) y preguntar, antes que sufrir las consecuencias por no haber escuchado (lección aprendida, je!).</p>
<p>Saludos!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Sebastián Bortnik</title>
		<link>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/#comment-2417</link>
		<dc:creator><![CDATA[Sebastián Bortnik]]></dc:creator>
		<pubDate>Thu, 13 Aug 2009 01:25:08 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2449#comment-2417</guid>
		<description><![CDATA[Gracias Zerial. Tu comentario enriquece el post. :-) Un abrazo.]]></description>
		<content:encoded><![CDATA[<p>Gracias Zerial. Tu comentario enriquece el post. <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':-)' class='wp-smiley' />  Un abrazo.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Zerial</title>
		<link>http://unmundobinario.com/2009/08/12/el-culpable-equivocado/#comment-2416</link>
		<dc:creator><![CDATA[Zerial]]></dc:creator>
		<pubDate>Thu, 13 Aug 2009 00:39:37 +0000</pubDate>
		<guid isPermaLink="false">http://unmundobinario.com/?p=2449#comment-2416</guid>
		<description><![CDATA[El correo que se les envio a las personas encargadas fue el siguiente (escrito por un amigo Argentino, para que tuviese mayor relevancia):

-- INICIO --
La vulnerabilidad es del tipo LFI (también conocida como Path/File
Disclosure) y permite que cualquiera pueda: (i) obtener archivos que
por su naturaleza resulta más conveniente que se mantengan privados
(incluyendo configuraciones y archivos con claves), (ii) inspeccionar
el árbol de directorios del servidor, (iii) potencialmente ejecutar
órdenes en el servidor, ya sea con o sin fines maliciosos, (iv)
potencialmente insertar código en el sitio web, (v) emplear el
servidor como una pasarela para comunicarse con otro servidor, ya sea
éste interno o público o de acceso restringido.

El problema se observa con facilidad al prestar atención a cómo se
cargan los distintos recursos en el sitio web.

Pongamos, por ejemplo, la dirección
http://www.mincyt.gov.ar/index.php?contenido=indicadores/banco_indicadores/presentacion
Está diciendo que el contenido está en un subdirectorio llamado
indicadores, otro llamado banco_indicadores y finalmente hay un
fichero llamado presentacion que se debe buscar. Sin embargo, como no
se filtra de ninguna manera esta variable, si un usuario ingresara
http://www.mincyt.gov.ar/index.php?contenido=indicadores/banco_indicadores/../banco_indicadores/presentacion
obtendría el mismo fichero, diciendo indicadores -&gt; banco_indicadores
-&gt; subir un directorio (a indicadores) -&gt; banco_indicadores -&gt;
presentacion. Esta vulnerabilidad permite acceder a un archivo
arbitrario en el servidor.

Por otra parte, si se ingresara una URI, por ejemplo
http://youruseragent.info/ip.php (que devuelve la dirección IP que
realiza la petición), y se pone esta dirección para contenido más el
carácter ASCII 0 para terminar la cadena (y evitar que se añada &quot;.htm&quot;
al final de la dirección), puede descubrirse que la salida es
200.9.244.13 (que es una IP registrada a nombre de la Red Cientifica y
Tecnologica Nacional) para
http://www.mincyt.gov.ar/index.php?contenido=http://youruseragent.info/ip.php%00,
es decir, que está actuando como una pasarela (&quot;proxy&quot;) para
comunicarse con otros servidores.

Esto se puede resolver con facilidad verificando el contenido de la
variable &quot;contenido&quot; (por ejemplo usando una expresión regular) y
filtrando todos los caracteres que no sean alfanuméricos o &quot;/&quot;, y
eliminando además el caracter / si empieza la cadena. Además, me
gustaría agregar que estoy dispuesto a ofrecerle la asistencia
necesaria, en caso de necesitarla, para su pronta resolución.

Sin más, saludo a Ud. muy atentamente.
-- FIN --]]></description>
		<content:encoded><![CDATA[<p>El correo que se les envio a las personas encargadas fue el siguiente (escrito por un amigo Argentino, para que tuviese mayor relevancia):</p>
<p>&#8211; INICIO &#8211;<br />
La vulnerabilidad es del tipo LFI (también conocida como Path/File<br />
Disclosure) y permite que cualquiera pueda: (i) obtener archivos que<br />
por su naturaleza resulta más conveniente que se mantengan privados<br />
(incluyendo configuraciones y archivos con claves), (ii) inspeccionar<br />
el árbol de directorios del servidor, (iii) potencialmente ejecutar<br />
órdenes en el servidor, ya sea con o sin fines maliciosos, (iv)<br />
potencialmente insertar código en el sitio web, (v) emplear el<br />
servidor como una pasarela para comunicarse con otro servidor, ya sea<br />
éste interno o público o de acceso restringido.</p>
<p>El problema se observa con facilidad al prestar atención a cómo se<br />
cargan los distintos recursos en el sitio web.</p>
<p>Pongamos, por ejemplo, la dirección<br />
<a href="http://www.mincyt.gov.ar/index.php?contenido=indicadores/banco_indicadores/presentacion" rel="nofollow">http://www.mincyt.gov.ar/index.php?contenido=indicadores/banco_indicadores/presentacion</a><br />
Está diciendo que el contenido está en un subdirectorio llamado<br />
indicadores, otro llamado banco_indicadores y finalmente hay un<br />
fichero llamado presentacion que se debe buscar. Sin embargo, como no<br />
se filtra de ninguna manera esta variable, si un usuario ingresara<br />
<a href="http://www.mincyt.gov.ar/index.php?contenido=indicadores/banco_indicadores/../banco_indicadores/presentacion" rel="nofollow">http://www.mincyt.gov.ar/index.php?contenido=indicadores/banco_indicadores/../banco_indicadores/presentacion</a><br />
obtendría el mismo fichero, diciendo indicadores -&gt; banco_indicadores<br />
-&gt; subir un directorio (a indicadores) -&gt; banco_indicadores -&gt;<br />
presentacion. Esta vulnerabilidad permite acceder a un archivo<br />
arbitrario en el servidor.</p>
<p>Por otra parte, si se ingresara una URI, por ejemplo<br />
<a href="http://youruseragent.info/ip.php" rel="nofollow">http://youruseragent.info/ip.php</a> (que devuelve la dirección IP que<br />
realiza la petición), y se pone esta dirección para contenido más el<br />
carácter ASCII 0 para terminar la cadena (y evitar que se añada &#8220;.htm&#8221;<br />
al final de la dirección), puede descubrirse que la salida es<br />
200.9.244.13 (que es una IP registrada a nombre de la Red Cientifica y<br />
Tecnologica Nacional) para<br />
<a href="http://www.mincyt.gov.ar/index.php?contenido=http://youruseragent.info/ip.php%00" rel="nofollow">http://www.mincyt.gov.ar/index.php?contenido=http://youruseragent.info/ip.php%00</a>,<br />
es decir, que está actuando como una pasarela (&#8220;proxy&#8221;) para<br />
comunicarse con otros servidores.</p>
<p>Esto se puede resolver con facilidad verificando el contenido de la<br />
variable &#8220;contenido&#8221; (por ejemplo usando una expresión regular) y<br />
filtrando todos los caracteres que no sean alfanuméricos o &#8220;/&#8221;, y<br />
eliminando además el caracter / si empieza la cadena. Además, me<br />
gustaría agregar que estoy dispuesto a ofrecerle la asistencia<br />
necesaria, en caso de necesitarla, para su pronta resolución.</p>
<p>Sin más, saludo a Ud. muy atentamente.<br />
&#8211; FIN &#8211;</p>
]]></content:encoded>
	</item>
</channel>
</rss>

