<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El rincón de Zerial</title>
	<atom:link href="http://blog.zerial.org/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Mon, 30 Aug 2010 15:27:16 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Amenazado para que retire contenido de mi blog</title>
		<link>http://blog.zerial.org/interes-general/amenazado-para-que-retire-contenido-de-mi-blog/</link>
		<comments>http://blog.zerial.org/interes-general/amenazado-para-que-retire-contenido-de-mi-blog/#comments</comments>
		<pubDate>Mon, 30 Aug 2010 15:27:16 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Historias]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Mis cosas]]></category>
		<category><![CDATA[amenaza]]></category>
		<category><![CDATA[censura]]></category>
		<category><![CDATA[mordaza digital]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1881</guid>
		<description><![CDATA[Luego de haber resuelto un problema con el encargado de CFT Lota Arauco, y luego de que éste me comentara que alguien quería lucrar con la información que yo publicaba en mi blog, he decidido hacer publico el nombre y el correo de la persona. Anoche recibí un correo con una amenaza de dicho personaje, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/censura.jpg"><img class="aligncenter size-full wp-image-1883" title="censura" src="http://blog.zerial.org/wp-content/uploads/2010/08/censura.jpg" alt="" width="359" height="249" /></a></p>
<p>Luego de haber resuelto un problema con el encargado de CFT Lota Arauco, y luego de que éste me comentara que alguien quería lucrar con la información que yo publicaba en mi blog, he decidido hacer publico el nombre y el correo de la persona. Anoche recibí un correo con una amenaza de dicho personaje, para que retirara esa información de mi blog. Quiero compartir el correo con ustedes:</p>
<blockquote><p>Buenas Fernando:</p>
<p>Te comunico que nuestra empresa se dedica a revisar webs de todo el  mundo para ofrecer soluciones informaticas ya sea gratis o de pago.  Solicito que en tu web te dirijas a mi persona con respeto y no con esa  ironia, nombrandome como personaje. Para evitar problemas legales o de  otro tipo, te solicito explicitamente que retires mi correo electronico  y mi nombre de tu blog. Ya que mi correo electronico es propiedad  privada, y no puede andar publicado en webs.</p>
<p>Sin nada mas que decir, espero que quites mi NOMBRE y CORREO ELECTRONICO  de tu blog.</p>
<p>Saludos.</p>
<p>&#8211;<br />
Joan Calderón.<br />
Cisco CCNA Certified<br />
Cisco CCNP Certified<br />
Cisco Ethical Hacker<br />
Certificado Desarrollador 5 estrellas DCE Microsoft.<br />
C.E.O<br />
[Q]Quanticc</p></blockquote>
<p>Lo encuentro insolito. Esto me recuerdo a la propuesta de <a href="http://www.elmartutino.cl/admin/render/noticia/23781" target="_blank">Ley de mordaza digital</a> que están promoviendo algunos senadores en Chile.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;linkname=Amenazado%20para%20que%20retire%20contenido%20de%20mi%20blog" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;linkname=Amenazado%20para%20que%20retire%20contenido%20de%20mi%20blog" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;linkname=Amenazado%20para%20que%20retire%20contenido%20de%20mi%20blog" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;linkname=Amenazado%20para%20que%20retire%20contenido%20de%20mi%20blog" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;linkname=Amenazado%20para%20que%20retire%20contenido%20de%20mi%20blog" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;linkname=Amenazado%20para%20que%20retire%20contenido%20de%20mi%20blog" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;linkname=Amenazado%20para%20que%20retire%20contenido%20de%20mi%20blog" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Famenazado-para-que-retire-contenido-de-mi-blog%2F&amp;linkname=Amenazado%20para%20que%20retire%20contenido%20de%20mi%20blog">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/interes-general/amenazado-para-que-retire-contenido-de-mi-blog/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>[Tip] Limitar el uso de ancho de banda con Trickle</title>
		<link>http://blog.zerial.org/linux/tip-limitar-el-uso-de-ancho-de-banda-con-trickle/</link>
		<comments>http://blog.zerial.org/linux/tip-limitar-el-uso-de-ancho-de-banda-con-trickle/#comments</comments>
		<pubDate>Tue, 24 Aug 2010 14:01:38 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[aplicaciones]]></category>
		<category><![CDATA[bandwidth]]></category>
		<category><![CDATA[gnu/linux]]></category>
		<category><![CDATA[herramientas]]></category>
		<category><![CDATA[limitar ancho de banda]]></category>
		<category><![CDATA[tip]]></category>
		<category><![CDATA[tools]]></category>
		<category><![CDATA[trickle]]></category>
		<category><![CDATA[utilidad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1876</guid>
		<description><![CDATA[trickle is a portable lightweight userspace bandwidth shaper. It can run in collaborative mode (together with trickled) or in stand alone mode. Con esta herramienta podemos limitar la velocidad de subida y bajada de cualquier aplicación. Como dice en la descripción, puede trabajar &#8220;solo&#8221; y tambien como demonio. Si ejecutamos el demonio, todas las aplicaciones [...]]]></description>
			<content:encoded><![CDATA[<blockquote><p><strong><a href="http://monkey.org/~marius/pages/?page=trickle">trickle</a></strong> is a portable lightweight userspace bandwidth shaper. It can run  in collaborative mode (together with <em>trickled</em>) or in stand alone mode.</p></blockquote>
<p>Con esta herramienta podemos limitar la velocidad de subida y bajada de cualquier aplicación. Como dice en la descripción, puede trabajar &#8220;solo&#8221; y tambien como demonio. Si ejecutamos el demonio, todas las aplicaciones que se corran usando trickle (sin especificar subida ni bajada) correrán con el límite señalado. Por ejemplo, si corremos el demonio con los parametros:</p>
<p><code>trickled -d 150 -u 20</code><br />
 Establecemos que la velocidad de bajada y subida será de 150 y 20 Kb/s, respectivamente. Desde ahora, todas las aplicaciones corridas con <strong>trickle</strong> tendran esa configuración, por ejemplo:</p>
<p><code>trickle axel http://domain.com/download.tbz2</code><br />
Limitará la bajada a 150kb/s.</p>
<p>Podemos pasarle parametros a trickle directamente, por ejemplo <strong>trickle -d 100 -u 100 wget http://domain.com/file.tbz2</strong>, de esta forma se limitara a wget solo descargar a 100kb/s.</p>
<p>Aunque <strong>wget</strong> tiene la opción <strong>&#8211;limit-rate</strong> que nos permite limitar el RATE, y <strong>&#8211;max-speed</strong> que nos permite limitar la máxima velocidad en <strong>axel</strong>, trickle nos puede servir para limitar el ancho de banda de cualquier aplicación.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-limitar-el-uso-de-ancho-de-banda-con-trickle%2F&amp;linkname=%5BTip%5D%20Limitar%20el%20uso%20de%20ancho%20de%20banda%20con%20Trickle" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-limitar-el-uso-de-ancho-de-banda-con-trickle%2F&amp;linkname=%5BTip%5D%20Limitar%20el%20uso%20de%20ancho%20de%20banda%20con%20Trickle" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-limitar-el-uso-de-ancho-de-banda-con-trickle%2F&amp;linkname=%5BTip%5D%20Limitar%20el%20uso%20de%20ancho%20de%20banda%20con%20Trickle" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-limitar-el-uso-de-ancho-de-banda-con-trickle%2F&amp;linkname=%5BTip%5D%20Limitar%20el%20uso%20de%20ancho%20de%20banda%20con%20Trickle" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-limitar-el-uso-de-ancho-de-banda-con-trickle%2F&amp;linkname=%5BTip%5D%20Limitar%20el%20uso%20de%20ancho%20de%20banda%20con%20Trickle" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-limitar-el-uso-de-ancho-de-banda-con-trickle%2F&amp;linkname=%5BTip%5D%20Limitar%20el%20uso%20de%20ancho%20de%20banda%20con%20Trickle" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-limitar-el-uso-de-ancho-de-banda-con-trickle%2F&amp;linkname=%5BTip%5D%20Limitar%20el%20uso%20de%20ancho%20de%20banda%20con%20Trickle" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-limitar-el-uso-de-ancho-de-banda-con-trickle%2F&amp;linkname=%5BTip%5D%20Limitar%20el%20uso%20de%20ancho%20de%20banda%20con%20Trickle">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/tip-limitar-el-uso-de-ancho-de-banda-con-trickle/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CFT Lota Arauco expone los datos personales de todos sus alumnos</title>
		<link>http://blog.zerial.org/seguridad/cft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos/</link>
		<comments>http://blog.zerial.org/seguridad/cft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos/#comments</comments>
		<pubDate>Fri, 20 Aug 2010 14:57:22 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[datos personales]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1840</guid>
		<description><![CDATA[Así es, el Centro de Formación Técnica &#8220;Lota Arauco&#8221; expone en su sitio web los datos e información personal de más de 3 mil alumnos. Este ejemplo solo nos demuestra que nadie sabe donde irá a parar nuestra información, nadie nos asegura que los datos entregados a un tercero serán perfectamente tratados y que nadie [...]]]></description>
			<content:encoded><![CDATA[<p>Así es, el Centro de Formación Técnica &#8220;Lota Arauco&#8221; expone en su sitio web los datos e información personal de más de <strong>3 mil</strong> alumnos.<br />
Este ejemplo solo nos demuestra que nadie sabe donde irá a parar nuestra información, nadie nos asegura que los datos entregados a un tercero serán perfectamente tratados y que nadie más podrá acceder a ellos.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra1.png"><img class="aligncenter size-medium wp-image-1865" title="cft_muestra1" src="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra1-300x181.png" alt="" width="300" height="181" /></a><br />
<a href="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra2.png"><img class="aligncenter size-medium wp-image-1867" title="cft_muestra2" src="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra2-300x181.png" alt="" width="300" height="181" /></a><br />
<a href="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra3.png"><img class="aligncenter size-medium wp-image-1868" title="cft_muestra3" src="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra3-300x181.png" alt="" width="300" height="181" /></a></p>
<p>Los datos que podemos ver son el rut de la persona, fecha de nacimiento, nombre completo, dirección, celular, nombre del &#8220;apoderado&#8221;, numero de telefono del apoderado, rut del apoderado, dirección del apoderado, entre otros.</p>
<p>Esto es un atentado contra la privacidad de las personas.</p>
<p><strong>EDITADO (26 de Agosto):</strong></p>
<p>El archivo que contenia la informacion personal de todos los alumnos, y ademas informacion de todos los estudios y carreras, tanto como horarios, horas asistidas, etc correspondia a un &#8220;dump&#8221; de una base de datos ubicado en:<br />
<strong>http://cftlotarauco.cl/cas/devel/database/old_migracion/registro_data_dump_explotacion.sql</strong><br />
El cual ya ha sido removido.<br />
Yo <strong>no</strong> accedí a ningun sistema de información, simplemente a una URL publica, sin ningún tipo de restricción ni protección.</p>
<p>Me contactó el responsable actual del sitio web y me explicó que estos registros pertenecian a una base de datos antigua (hace un par de años) explicado la negligencia que cometió el encargado anterior y comentarme que lo había solucionado. Tambien me contó que una persona había intentado lucrar con la información de mi blog y que gracias a ello se dió cuenta que había información sensible expuesta en el sitio web.</p>
<p>Me parece increible que exista gente que quiera lucrar con el trabajo de otros, este personaje, quien buscaba el lucro mediante mi post, se llama <strong>Joan Calderon</strong> y su correo electrónico es <a href="mailto:joan.calderon@quanti.cc">joan.calderon@quanti.cc</a></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;linkname=CFT%20Lota%20Arauco%20expone%20los%20datos%20personales%20de%20todos%20sus%20alumnos" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;linkname=CFT%20Lota%20Arauco%20expone%20los%20datos%20personales%20de%20todos%20sus%20alumnos" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;linkname=CFT%20Lota%20Arauco%20expone%20los%20datos%20personales%20de%20todos%20sus%20alumnos" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;linkname=CFT%20Lota%20Arauco%20expone%20los%20datos%20personales%20de%20todos%20sus%20alumnos" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;linkname=CFT%20Lota%20Arauco%20expone%20los%20datos%20personales%20de%20todos%20sus%20alumnos" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;linkname=CFT%20Lota%20Arauco%20expone%20los%20datos%20personales%20de%20todos%20sus%20alumnos" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;linkname=CFT%20Lota%20Arauco%20expone%20los%20datos%20personales%20de%20todos%20sus%20alumnos" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;linkname=CFT%20Lota%20Arauco%20expone%20los%20datos%20personales%20de%20todos%20sus%20alumnos">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Grupo Santander: También se suma a la moda del XSS</title>
		<link>http://blog.zerial.org/seguridad/grupo-santander-tambien-se-suma-a-la-moda-del-xss/</link>
		<comments>http://blog.zerial.org/seguridad/grupo-santander-tambien-se-suma-a-la-moda-del-xss/#comments</comments>
		<pubDate>Fri, 13 Aug 2010 14:30:06 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[bancos]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[santander]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1833</guid>
		<description><![CDATA[Así es, pareciera ser que los errores de programación (bug) que dejan expuestos a los usuarios mediante vulnerabilidades Cross-Site Scripting (XSS) estan de moda, es increible ver la cantidad de sistemas de todo tipo que tienen este tipo de vulnerabilidad. Desde un simple sitio web de noticias hasta un sistema bancario. La unica explicación que [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/ladronPenTesting.jpg"><img class="alignleft size-full wp-image-1849" title="ladronPenTesting" src="http://blog.zerial.org/wp-content/uploads/2010/08/ladronPenTesting.jpg" alt="" width="213" height="141" /></a>Así es, pareciera ser que los errores de programación (bug) que dejan expuestos a los usuarios mediante vulnerabilidades Cross-Site Scripting (XSS) estan de moda, es increible ver la cantidad de sistemas de todo tipo que tienen este tipo de vulnerabilidad. Desde un simple sitio web de noticias hasta un sistema bancario. La unica explicación que puedo encontrar es que al tratarse de una vulnerabilidad que afecta a los usuarios y no a las empresas, le bajan el perfil y no se preocupan en corregirla cuando son reportadas. Que sepan tu contraseña, que cambien tu información, que sepan información privada tuya o que puedan acceder a tu cuenta sin tu permisos solamente te afecta a ti, el dueño del sitio se puede lavar las manos.<br />
La mayoría de los XSS se producen en buscadores y en <em>mensajes de error</em>.</p>
<p><span id="more-1833"></span></p>
<p>Por lo general son descuidados y permiten la inyección de código html o javascript en los campos &#8220;buscar&#8221; de los buscadores de cada sitio. Por ejemplo en el sitio web del <a href="http://www.santander.com">Grupo Santander</a>:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/santander_buscador.png"><img class="aligncenter size-full wp-image-1855" title="santander_buscador" src="http://blog.zerial.org/wp-content/uploads/2010/08/santander_buscador.png" alt="" width="423" height="132" /></a>Si inyectamos código HTML y JavaScript para desplegar una alerta, como <strong>&lt;script&gt;alert(/it sucks/)&lt;/script&gt;</strong> o similar, veremos como el navegador interpretará el código.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/santander_buscador_xss1.png"><img class="aligncenter size-full wp-image-1856" title="santander_buscador_xss1" src="http://blog.zerial.org/wp-content/uploads/2010/08/santander_buscador_xss1.png" alt="" width="394" height="125" /></a><a href="http://blog.zerial.org/wp-content/uploads/2010/08/santander_buscador_xss2.png"><img class="aligncenter size-full wp-image-1858" title="santander_buscador_xss2" src="http://blog.zerial.org/wp-content/uploads/2010/08/santander_buscador_xss2.png" alt="" width="431" height="166" /></a></p>
<p>En este caso no existe el riesgo del robo de identidad pero si existe la posibilidad de realizar phishing usando la confianza del dominio &#8220;<em>Santander.com</em>&#8220;</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgrupo-santander-tambien-se-suma-a-la-moda-del-xss%2F&amp;linkname=Grupo%20Santander%3A%20Tambi%C3%A9n%20se%20suma%20a%20la%20moda%20del%20XSS" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgrupo-santander-tambien-se-suma-a-la-moda-del-xss%2F&amp;linkname=Grupo%20Santander%3A%20Tambi%C3%A9n%20se%20suma%20a%20la%20moda%20del%20XSS" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgrupo-santander-tambien-se-suma-a-la-moda-del-xss%2F&amp;linkname=Grupo%20Santander%3A%20Tambi%C3%A9n%20se%20suma%20a%20la%20moda%20del%20XSS" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgrupo-santander-tambien-se-suma-a-la-moda-del-xss%2F&amp;linkname=Grupo%20Santander%3A%20Tambi%C3%A9n%20se%20suma%20a%20la%20moda%20del%20XSS" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgrupo-santander-tambien-se-suma-a-la-moda-del-xss%2F&amp;linkname=Grupo%20Santander%3A%20Tambi%C3%A9n%20se%20suma%20a%20la%20moda%20del%20XSS" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgrupo-santander-tambien-se-suma-a-la-moda-del-xss%2F&amp;linkname=Grupo%20Santander%3A%20Tambi%C3%A9n%20se%20suma%20a%20la%20moda%20del%20XSS" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgrupo-santander-tambien-se-suma-a-la-moda-del-xss%2F&amp;linkname=Grupo%20Santander%3A%20Tambi%C3%A9n%20se%20suma%20a%20la%20moda%20del%20XSS" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgrupo-santander-tambien-se-suma-a-la-moda-del-xss%2F&amp;linkname=Grupo%20Santander%3A%20Tambi%C3%A9n%20se%20suma%20a%20la%20moda%20del%20XSS">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/grupo-santander-tambien-se-suma-a-la-moda-del-xss/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Cross-Site Scripting (XSS) en sitio web de PCFactory</title>
		<link>http://blog.zerial.org/seguridad/cross-site-scripting-xss-en-sitio-web-de-pcfactory/</link>
		<comments>http://blog.zerial.org/seguridad/cross-site-scripting-xss-en-sitio-web-de-pcfactory/#comments</comments>
		<pubDate>Thu, 12 Aug 2010 19:43:44 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[pcfactory]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1814</guid>
		<description><![CDATA[Parece que fuese una moda de las tiendas de computación el ser vulnerable a XSS. Conocimos el caso de WEI y de SYM, ahora es el turno de PCFactory. Cuando descubrí el bug tenian una versión más antigua del sitio web, sin embargo, luego que la actualizaran a la version actual, me di cuenta que [...]]]></description>
			<content:encoded><![CDATA[<p>Parece que fuese una moda de las tiendas de computación el ser vulnerable a XSS. Conocimos el caso de <a href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/">WEI</a> y de <a href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-sym-computacion/">SYM</a>, ahora es el turno de PCFactory.<br />
Cuando descubrí el bug tenian una versión más antigua del sitio web, sin embargo, luego que la actualizaran a la version actual, me di cuenta que la misma url seguia funcionando con el mismo bug, es decir, sólo fue un cambio en el estilo visual del sitio web, no fue ninguna mejora en cuanto a lógica y código.</p>
<p>Para variar, el bug se encuentra en el buscador, donde nos da la autoridad para inyectar código html y código javascript para ser ejecutado en el navegador del cliente:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/pc_factory_cookie.png"><img class="aligncenter size-medium wp-image-1843" title="pc_factory_cookie" src="http://blog.zerial.org/wp-content/uploads/2010/08/pc_factory_cookie-300x157.png" alt="" width="300" height="157" /></a></p>
<p><span id="more-1814"></span></p>
<p>La vulnerabilidad fue alertada vía twitter, ya que no logré encontrar en ese entonces una dirección de correo.</p>
<p><img class="aligncenter size-full wp-image-1842" title="pc_factory_report" src="http://blog.zerial.org/wp-content/uploads/2010/08/pc_factory_report.png" alt="" width="485" height="227" /></p>
<p>Esta vulnerabilidad fue descubierta el 5 de Agosto y no descarto que alguien la haya encontrado antes.</p>
<p>La URL vulnerables es:</p>
<p><a href="http://pcfactory.cl/?buscar=\%22%3Etoe%3Cscript%3Ealert%28document.cookie%29%3C/script%3E" target="_blank">http://pcfactory.cl/?buscar=\%22%3Etoe%3Cscript%3Ealert%28document.cookie%29%3C/script%3E</a></p>
<p>No está demas decir que los alcances de ésta vulnerabilidad no afectarian a la tienda en si, sólo a sus usuarios ya que podría ser usada para robo y suplantación de identidad (mediante las cookies de un usuario logeado) y ademas podría ser usado para ejecutar código arbitrario y redireccionar a los visitantes a algun sitio maligno.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;linkname=Cross-Site%20Scripting%20%28XSS%29%20en%20sitio%20web%20de%20PCFactory" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;linkname=Cross-Site%20Scripting%20%28XSS%29%20en%20sitio%20web%20de%20PCFactory" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;linkname=Cross-Site%20Scripting%20%28XSS%29%20en%20sitio%20web%20de%20PCFactory" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;linkname=Cross-Site%20Scripting%20%28XSS%29%20en%20sitio%20web%20de%20PCFactory" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;linkname=Cross-Site%20Scripting%20%28XSS%29%20en%20sitio%20web%20de%20PCFactory" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;linkname=Cross-Site%20Scripting%20%28XSS%29%20en%20sitio%20web%20de%20PCFactory" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;linkname=Cross-Site%20Scripting%20%28XSS%29%20en%20sitio%20web%20de%20PCFactory" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;linkname=Cross-Site%20Scripting%20%28XSS%29%20en%20sitio%20web%20de%20PCFactory">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cross-site-scripting-xss-en-sitio-web-de-pcfactory/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>XSS en sitio web de SYM Computación</title>
		<link>http://blog.zerial.org/seguridad/xss-en-sitio-web-de-sym-computacion/</link>
		<comments>http://blog.zerial.org/seguridad/xss-en-sitio-web-de-sym-computacion/#comments</comments>
		<pubDate>Sat, 07 Aug 2010 19:30:48 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1816</guid>
		<description><![CDATA[Hace un par de semanas reporté publicamente la existencia de una vulnerabilidad XSS y posible SQL Injection en el sitio web de SYM, http://www.sym.cl. Recibí una estupida respuesta por parte de una persona que se hace llamar &#8220;MadBox&#8221;, quien decia textualmente: el sitio de sym es vulnerable a todo a proposito y les encuentro razón [...]]]></description>
			<content:encoded><![CDATA[<p>Hace un par de semanas <a href="http://twitter.com/Zerial/status/19272445430">reporté publicamente la existencia de una vulnerabilidad <strong>XSS</strong></a> y <a href="http://twitter.com/Zerial/status/19272536761">posible <strong>SQL Injection</strong></a> en el sitio web de<a href="http://www.sym.cl" target="_blank"> SYM, http://www.sym.cl</a>. Recibí una estupida respuesta por parte de una persona que se hace llamar &#8220;MadBox&#8221;, quien decia <a href="http://twitter.com/MadBox/status/19297334725">textualmente</a>:</p>
<blockquote><p>el sitio de sym es vulnerable a todo a proposito y les encuentro razón mi casa tiene las puertas abiertas pero si robas pagas.</p></blockquote>
<p>En fín &#8230; Unos dias despues, se contacto conmigo Rodolfo Berrios, diseñador y encargado del sitio web, consultandome por las vulnerabilidades encontradas. Cuando intenté reproducir la vulnerabilidad XSS me encontré con la sorpresa de que ya estaba corregida! Sin embargo, no se corrigió del todo, ya que si bien no me dejaba inyectar código JavaScript, si me dejaba inyectar html</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/sym_xss.png"><img class="aligncenter size-full wp-image-1826" title="sym_xss" src="http://blog.zerial.org/wp-content/uploads/2010/08/sym_xss.png" alt="" width="568" height="354" /></a></p>
<p><span id="more-1816"></span></p>
<p>Esto pasa al no controlar los parametros pasados por GET, en este caso los parametros de busqueda, un usuario al buscar algo puede escribir codigo html arbitrario.</p>
<p>La URL vulnerable es:</p>
<p><strong>http://www.sym.cl/busqueda/?palabras=%22%3Eb+&lt;aca codigo html&gt;</strong></p>
<p>El problema ya está reportado y se está esperando una solución.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-sym-computacion%2F&amp;linkname=XSS%20en%20sitio%20web%20de%20SYM%20Computaci%C3%B3n" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-sym-computacion%2F&amp;linkname=XSS%20en%20sitio%20web%20de%20SYM%20Computaci%C3%B3n" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-sym-computacion%2F&amp;linkname=XSS%20en%20sitio%20web%20de%20SYM%20Computaci%C3%B3n" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-sym-computacion%2F&amp;linkname=XSS%20en%20sitio%20web%20de%20SYM%20Computaci%C3%B3n" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-sym-computacion%2F&amp;linkname=XSS%20en%20sitio%20web%20de%20SYM%20Computaci%C3%B3n" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-sym-computacion%2F&amp;linkname=XSS%20en%20sitio%20web%20de%20SYM%20Computaci%C3%B3n" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-sym-computacion%2F&amp;linkname=XSS%20en%20sitio%20web%20de%20SYM%20Computaci%C3%B3n" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-sym-computacion%2F&amp;linkname=XSS%20en%20sitio%20web%20de%20SYM%20Computaci%C3%B3n">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/xss-en-sitio-web-de-sym-computacion/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Tip: Ver y modificar los parametros de tu tarjeta de red</title>
		<link>http://blog.zerial.org/linux/tip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red/</link>
		<comments>http://blog.zerial.org/linux/tip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red/#comments</comments>
		<pubDate>Fri, 06 Aug 2010 17:42:14 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[ethtool]]></category>
		<category><![CDATA[gnu/linux]]></category>
		<category><![CDATA[mii-tool]]></category>
		<category><![CDATA[network]]></category>
		<category><![CDATA[red]]></category>
		<category><![CDATA[tip]]></category>
		<category><![CDATA[tool]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1818</guid>
		<description><![CDATA[Para ver y modificar los parametros de configuración de tu tarjeta de red puedes usar las herramientas mii-tool y ethtool, aunque la primera herramienta está obsoleta (deprecated), aún sirve para sistemas con instalaciones antiguas. mii-tool &#8211; view, manipulate media-independent interface status ethtool &#8211; Display or change ethernet card settings Para modificar la velocidad de transferencia [...]]]></description>
			<content:encoded><![CDATA[<p>Para ver y modificar los parametros de configuración de tu tarjeta de red puedes usar las herramientas <strong>mii-tool</strong> y <strong>ethtool</strong>, aunque la primera herramienta está obsoleta (<em>deprecated</em>), aún sirve para sistemas con instalaciones antiguas.</p>
<blockquote><p><strong>mii-tool</strong> &#8211; view, manipulate media-independent interface status<br />
<strong>ethtool</strong> &#8211; Display or change ethernet card settings</p></blockquote>
<p>Para modificar la velocidad de transferencia de las tarjetas usamos el siguiente comando:</p>
<p><code>ethtool eth1 speed 1000 duplex full</code></p>
<p>Para dejarla a 1Gbps full duplex. Podemos setear la tarjeta a 10, 100 o 1000mbps según su capacidad, tambien  decirle si es <em>half</em> o <em>full</em> duplex, activar y desactivar la autonegociación, modiicar el tamaño de los Jumbo Frames, etc.</p>
<p>Para conocer la configuración actual de la tarjeta de red sólo debemos ejecutar <strong>ethtool</strong> y especificarle el dispositivo:</p>
<p><img class="aligncenter size-full wp-image-1821" title="ethtool_ss" src="http://blog.zerial.org/wp-content/uploads/2010/08/ethtool_ss.png" alt="" width="400" height="459" /></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red%2F&amp;linkname=Tip%3A%20Ver%20y%20modificar%20los%20parametros%20de%20tu%20tarjeta%20de%20red" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red%2F&amp;linkname=Tip%3A%20Ver%20y%20modificar%20los%20parametros%20de%20tu%20tarjeta%20de%20red" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red%2F&amp;linkname=Tip%3A%20Ver%20y%20modificar%20los%20parametros%20de%20tu%20tarjeta%20de%20red" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red%2F&amp;linkname=Tip%3A%20Ver%20y%20modificar%20los%20parametros%20de%20tu%20tarjeta%20de%20red" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red%2F&amp;linkname=Tip%3A%20Ver%20y%20modificar%20los%20parametros%20de%20tu%20tarjeta%20de%20red" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red%2F&amp;linkname=Tip%3A%20Ver%20y%20modificar%20los%20parametros%20de%20tu%20tarjeta%20de%20red" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red%2F&amp;linkname=Tip%3A%20Ver%20y%20modificar%20los%20parametros%20de%20tu%20tarjeta%20de%20red" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Ftip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red%2F&amp;linkname=Tip%3A%20Ver%20y%20modificar%20los%20parametros%20de%20tu%20tarjeta%20de%20red">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/tip-ver-y-modificar-los-parametros-de-tu-tarjeta-de-red/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>DPMS y ScreenBlanking: Controlar el ahorro de energía de la pantalla</title>
		<link>http://blog.zerial.org/linux/dpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla/</link>
		<comments>http://blog.zerial.org/linux/dpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla/#comments</comments>
		<pubDate>Tue, 20 Jul 2010 18:13:34 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[ayuda]]></category>
		<category><![CDATA[dpms]]></category>
		<category><![CDATA[gnu/linux]]></category>
		<category><![CDATA[screenblanking]]></category>
		<category><![CDATA[x]]></category>
		<category><![CDATA[xorg]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1795</guid>
		<description><![CDATA[Despues de una actualización, magicamente, cuando veia alguna película en mi portatil despues de 10 minutos se iba a negro y se apagaba la pantalla. Es un comportamiento normal si pensamos en que el laptop estaba inactivo, pero no me sucedía cuando dejaba corriendo VLC o mplayer. Ultimamente comenzó a suceder &#8230; entonces pensé inmediatamente [...]]]></description>
			<content:encoded><![CDATA[<p>Despues de una actualización, magicamente, cuando veia alguna película en mi portatil despues de 10 minutos se iba a negro y se apagaba la pantalla. Es un comportamiento normal si pensamos en que el laptop estaba inactivo, pero no me sucedía cuando dejaba corriendo VLC o mplayer. Ultimamente comenzó a suceder &#8230; entonces pensé inmediatamente que era la opción DPMS de la X.</p>
<p>Probé poniendo la opción <strong>Options &#8220;DPMS&#8221; &#8220;false&#8221;</strong>, configurando la X usando <strong>xset</strong> para desactivar la opción de ahorro de energia y tambien probé con <strong>vbetool</strong>, pero ninguna me dio resultado.</p>
<p>Buscando y buscando, encontré que existen dos opciones: <strong>DPMS</strong> y <strong>ScreenBlanking</strong>.</p>
<p><strong>ScreenBlanking: </strong>Es un &#8220;apagado de pantalla/monitor&#8221; de mentira, hace que la pantalla se &#8220;apague&#8221; y se ponga negra, pero realmente sigue prendida, por lo que solamente le baja el brillo. Por defecto está <em>seteado</em> en 10 minutos.</p>
<p><strong>DPMS:</strong> Esta es una función real del manejo de energia para las pantallas. Por defecto pasa a un estado &#8220;StandBy&#8221; luego de 20 minutos, &#8220;Suspend&#8221; luego de 30 minutos y &#8220;Off&#8221; luego de 40.</p>
<p>Para manejar las configurar los parametros de estas opciones podemos hacerlo mediante la configuración de la X o usando xset.</p>
<p><span id="more-1795"></span></p>
<p>Si ejecutamos <strong>xset -q</strong> podemos ver la configuración actual:</p>
<blockquote><p>Keyboard Control:<br />
auto repeat:  on    key click percent:  0    LED mask:  00000000<br />
XKB indicators:<br />
00: Caps Lock:   off    01: Num Lock:    off    02: Scroll Lock: off<br />
03: Compose:     off    04: Kana:        off    05: Sleep:       off<br />
06: Suspend:     off    07: Mute:        off    08: Misc:        off<br />
09: Mail:        off    10: Charging:    off    11: Shift Lock:  off<br />
12: Group 2:     off    13: Mouse Keys:  off<br />
auto repeat delay:  660    repeat rate:  25<br />
auto repeating keys:  00ffffffdffffbbf<br />
fadfffefffedffff<br />
9fffffffffffffff<br />
fff7ffffffffffff<br />
bell percent:  50    bell pitch:  400    bell duration:  100<br />
Pointer Control:<br />
acceleration:  2/1    threshold:  4<br />
<strong>Screen Saver:<br />
prefer blanking:  yes    allow exposures:  yes<br />
timeout:  0    cycle:  600</strong><br />
Colors:<br />
default colormap:  0&#215;20    BlackPixel:  0    WhitePixel:  16777215<br />
Font Path:<br />
/usr/share/fonts/misc,/usr/share/fonts/100dpi:unscaled,/usr/share/fonts/75dpi:unscaled,/usr/share/fonts/TTF,/usr/share/fonts/Type1,/usr/share/fonts/misc/,/usr/share/fonts/TTF/,/usr/share/fonts/Type1/,/usr/share/fonts/100dpi/,/usr/share/fonts/75dpi/,built-ins<br />
<strong>DPMS (Energy Star):<br />
Standby: 600    Suspend: 600    Off: 600<br />
DPMS is Disabled</strong><br />
Font cache:<br />
Server does not have the FontCache Extension</p></blockquote>
<p>Fijarse en la sección &#8220;DPMS&#8221;, aparecen tres valores, standby, suspend, off que estan seteados en 600 segundos, es decir, 10 minutos. Para configurar estos valores debemos hacer lo siguiente:</p>
<p><code>xset dpms 300 600 900</code><br />
El primer número corresponde a Standby, el segundo a Suspend y el tercero a Off. Para desactivarlo podemos dejarlo en cero:<br />
<code>xset dpms 0 0 0</code><br />
Tambien podemos desactivar directamente el DPMS con<br />
<code>xset -dpms</code><br />
Y para activarlo cambiamos el signo menos (-) por un signo mas: +</p>
<p>Si desactivamos DPMS veremos que seguirá apagandose el monitor, pues debemos desactivar (o aumentar el valor) de ScreenBlanking.</p>
<p><code>xset s 0</code><br />
Seteamos el valor a 0 (desactivado).</p>
<p>Para más información les recomiendo el siguiente link (fue el que me ayudó a mi):</p>
<p><a href="http://www.shallowsky.com/linux/x-screen-blanking.html">http://www.shallowsky.com/linux/x-screen-blanking.html</a></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla%2F&amp;linkname=DPMS%20y%20ScreenBlanking%3A%20Controlar%20el%20ahorro%20de%20energ%C3%ADa%20de%20la%20pantalla" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla%2F&amp;linkname=DPMS%20y%20ScreenBlanking%3A%20Controlar%20el%20ahorro%20de%20energ%C3%ADa%20de%20la%20pantalla" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla%2F&amp;linkname=DPMS%20y%20ScreenBlanking%3A%20Controlar%20el%20ahorro%20de%20energ%C3%ADa%20de%20la%20pantalla" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla%2F&amp;linkname=DPMS%20y%20ScreenBlanking%3A%20Controlar%20el%20ahorro%20de%20energ%C3%ADa%20de%20la%20pantalla" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla%2F&amp;linkname=DPMS%20y%20ScreenBlanking%3A%20Controlar%20el%20ahorro%20de%20energ%C3%ADa%20de%20la%20pantalla" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla%2F&amp;linkname=DPMS%20y%20ScreenBlanking%3A%20Controlar%20el%20ahorro%20de%20energ%C3%ADa%20de%20la%20pantalla" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla%2F&amp;linkname=DPMS%20y%20ScreenBlanking%3A%20Controlar%20el%20ahorro%20de%20energ%C3%ADa%20de%20la%20pantalla" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla%2F&amp;linkname=DPMS%20y%20ScreenBlanking%3A%20Controlar%20el%20ahorro%20de%20energ%C3%ADa%20de%20la%20pantalla">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/dpms-y-screenblanking-controlar-el-ahorro-de-energia-de-la-pantalla/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Script monitor de sistemas de archivos y particiones</title>
		<link>http://blog.zerial.org/linux/script-monitor-de-sistemas-de-archivos-y-particiones/</link>
		<comments>http://blog.zerial.org/linux/script-monitor-de-sistemas-de-archivos-y-particiones/#comments</comments>
		<pubDate>Wed, 14 Jul 2010 19:15:42 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Programación]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[filesystems]]></category>
		<category><![CDATA[herramientas]]></category>
		<category><![CDATA[monitor]]></category>
		<category><![CDATA[script]]></category>
		<category><![CDATA[shell]]></category>
		<category><![CDATA[sysadmin]]></category>
		<category><![CDATA[tools]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1782</guid>
		<description><![CDATA[Existen herramientas que nos permiten monitorear distintas cosas en un parque de servidores, como Zabbix, Nagios, etc. Pero hay veces que no es posible, ya sea por recursos o por tiempo, implementar una solución de monitoreo de alto nivel, por lo que recurrimos a los scrtips. Estoy seguro que bash, las llaves publicas y privadas [...]]]></description>
			<content:encoded><![CDATA[<p>Existen herramientas que nos permiten monitorear distintas cosas en un parque de servidores, como Zabbix, Nagios, etc. Pero hay veces que no es posible, ya sea por recursos o por tiempo, implementar una solución de monitoreo de alto nivel, por lo que recurrimos a los scrtips. Estoy seguro que bash, las llaves publicas y privadas para la autentificación, y cron son unos de nuestros mejores amigos al momento de querer monitorear o administrar máquinas simultaneamente.</p>
<p>Con <strong>du</strong> podemos saber el uso de disco de nuestro sistema y con un pequeño script en bash podemos mejorar la salida de este comando.</p>
<p><code>ssh 10.0.0.56 -p5022 "df -hPl"|awk -F ' ' '{print $1,$4,$6,$5}' |egrep -v "Avail|Dispo|Use|Use"</code></p>
<p>Esto nos devuelve en 4 columnas el dispositivo, espacio disponible, punto de montaje y porcentaje usado.</p>
<p>Algo similar a:</p>
<blockquote><p>/dev/mapper/VolGroup_25980-LogVol1 3.5G / 75%<br />
/dev/sda1 80M /boot 16%<br />
none 16G /dev/shm 0%<br />
/dev/mapper/VolGroup_25980-LogVolHome 30G /home 69%<br />
/dev/mapper/VolGroup_25980-LogVol2 4.6G /tmp 1%<br />
/dev/mapper/VolGroup_25980-LogVol5 6.6G /usr 29%<br />
/dev/mapper/VolGroup_25980-LogVol4 14G /var 87%<br />
/dev/mapper/VolGroup_25980-mysql 7.0G /var/lib/mysql 63%</p></blockquote>
<p><span id="more-1782"></span></p>
<p>Mi idea es trabajar con <em>threshold</em> (umbral) y gatillar eventos según el umbral alcanzado. Por ejemplo, con un threshold del 80% asociado al porcentaje utilizado, que envie emails de &#8220;advertencias&#8221; y con el 90% notificaciones de &#8220;criticidad del sistema de archivos&#8221;. Lo que querìa lograr era que todos los dias se monitoreen los sistemas de archivos, generando reportes <strong>diarios</strong> de los sistemas criticos y, <strong>semanalmente</strong>, un reporte general, donde me muestre detalladamente los &#8220;normales&#8221;, &#8220;advertencias&#8221; y los &#8220;criticos&#8221;. La salida esperada es algo asi:</p>
<blockquote><p>[+] Server: x.x.x.x (x.hostname)<br />
[-] [Dev:/dev/hda2] [Mount:/] [Free:4.2G] [Used:5%]</p>
<p>[-] [Dev:/dev/hda1] [Mount:/boot] [Free:83M] [Used:11%]</p>
<p>[-] [Dev:/dev/hda3] [Mount:/home] [Free:3.6G] [Used:19%]</p>
<p>[-] [Dev:/dev/hda6] [Mount:/tmp] [Free:1.7G] [Used:1%]</p>
<p>[-] [Dev:/dev/hda5] [Mount:/usr] [Free:8.6G] [Used:3%]</p>
<p>[-] [Dev:/dev/hda7] [Mount:/var] [Free:12G] [Used:21%]</p>
<p>No critical filesystems</p></blockquote>
<p>[...] cuando <strong>no</strong> hay sistemas de archivos criticos y,</p>
<blockquote><p>
[+] Server: y.y.y.y (y.hostname)<br />
[-] [Dev:/dev/mapper/VolGroup00-LogVol00] [Mount:/] [Free:16G] [Used:14%]</p>
<p>[-] [Dev:/dev/sda1] [Mount:/boot] [Free:80M] [Used:15%]</p>
<p>[-] [Dev:/dev/shm] [Mount:/dev/shm] [Free:2.0G] [Used:0%]</p>
<p>[-] [Dev:/dev/mapper/VolGroup00-LogVol02] [Mount:/var] [Free:7.4G] [Used:74%]</p>
<p>[-] [Dev:/dev/mapper/VolGroup00-LogVol03] [Mount:/backup] [Free:13G] [Used:66%]</p>
<p>[-] [Dev:/dev/mapper/VolGroup00-LogVol04] [Mount:/home] [Free:6.6G] [Used:93%] [***CRITICAL***]</p>
<p>[-] [Dev:/dev/mapper/VolGroup00-LogVol05] [Mount:/usr/local] [Free:7.3G] [Used:89%] [***WARNING***]</p></blockquote>
<p>cuando hay criticos y cuando hay emergencias, es decir, cuando se alcanza el umbral del 90% y 80%, respectivamente.</p>
<p>El script que hice es el siguiente:</p>
<pre name="code" class="c">#/bin/bash -e
warning_threshold="80%"
critical_threshold="90%"

warnings=0;
critical=0;
for host in $(grep -v ^# ips.txt);
do
	critical_count=0;
	hostname=$(echo -n $host|cut -f1 -d ":")
        ip=$(echo -n $host|cut -f2 -d ":")
        port=$(echo -n $host|cut -f3 -d ":")
	echo "\n[+] Server: $ip ($hostname)"
	filesystems=$(ssh $ip -p$port "df -Phl"|egrep -v 'Avail|Dispo|tmpfs|udev|Uso|Use'|awk -F ' ' '{print $6}');
	for FS in $filesystems;
	do
		alert="";
		temp=$(ssh $ip -p$port "df -hPl $FS"|awk -F ' ' '{print $1,$4,$6,$5}' |egrep -v 'Avail|Dispo|Uso|Use');
		dev=$(echo $temp |cut -f1 -d " ");
		mountpoint=$(echo $temp |cut -f3 -d " ");
		size=$(echo $temp |cut -f2 -d " ");
		used=$(echo $temp |cut -f4 -d " ");
		_wthreshold=$(echo -n $warning_threshold |sed 's/%//g');
		_cthreshold=$(echo -n $critical_threshold |sed 's/%//g');
		_used=$(echo -n $used |sed 's/%//g');
		case "$1" in
			weekly)
				if [ $_used -gt $_wthreshold ]; then
                                        alert="[***WARNING***]"; warning=$(expr $warning + 1);
                                fi
				if [ $_used -gt $_cthreshold ]; then
					alert="[***CRITICAL***]"; critical=$(expr $critical + 1);
				fi
				echo "[-] [Dev:$dev] [Mount:$mountpoint] [Free:$size] [Used:$used] $alert";
				echo "";
			;;
			daily)
                                if [ $_used -gt $_cthreshold ]; then
                                        alert="[***CRITICAL***]";
					critical_count=$(expr $critical_count + 1);
                                	echo "[-] [Dev:$dev] [Mount:$mountpoint] [Free:$size] [Used:$used] $alert";
					echo "";
				fi
			;;
		esac
	done
	if [ $critical_count -eq 0 ]; then
		echo "No critical filesystems"
		critical_count=0;
	fi
done
if [ "$1" = "weekly" ]; then
	echo "________________"
	echo "Warnings: $warning\t|";
	echo "Criticals: $critical\t|";
fi</pre>
<p>Para que el script funcione, es necesario que en la misma ruta donde se encuentra, exista el archivo <em>ips.txt</em> que debe tener, bajo la sintaxis <strong>hostname:ip:port</strong>, la información para que el script se conecté por ssh a las máquinas. Para que sea más dinámico y no requiera la intervención de un humano, la máquina donde se ejecutará el script debe tener una llave privada cuya llave publica esté repartida en los servidores que se desean monitorear.<br />
El script necesita un argumento para funcionar, puede ser &#8220;weekly&#8221; o &#8220;daily&#8221;, segun se necesite. Con daily el script genera reportes donde mostrará solamente los criticos, mientras que con weekly hará un reporte general.</p>
<p>En el cron tengo agregado que <strong>todos los dias a las 9AM, haga un reporte diario</strong> y <strong>todos los lunes a las 8AM uno general (weekly)</strong> y los envie por correo a los responsables.</p>
<blockquote><p> 8 * * 1 cd /root/du_alert; sh alert.sh weekly |mail -s &#8220;Weekly Disk Usage Status&#8221; encargado@dominio.cl &#8212; -F &#8220;System Administrator&#8221;<br />
0 9 * * * cd /root/du_alert; sh alert.sh daily |mail -s &#8220;Daily Disk Usage Status&#8221; encargado@dominio.cl &#8212; -F &#8220;System Administrator&#8221;</p></blockquote>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fscript-monitor-de-sistemas-de-archivos-y-particiones%2F&amp;linkname=Script%20monitor%20de%20sistemas%20de%20archivos%20y%20particiones" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fscript-monitor-de-sistemas-de-archivos-y-particiones%2F&amp;linkname=Script%20monitor%20de%20sistemas%20de%20archivos%20y%20particiones" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fscript-monitor-de-sistemas-de-archivos-y-particiones%2F&amp;linkname=Script%20monitor%20de%20sistemas%20de%20archivos%20y%20particiones" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fscript-monitor-de-sistemas-de-archivos-y-particiones%2F&amp;linkname=Script%20monitor%20de%20sistemas%20de%20archivos%20y%20particiones" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fscript-monitor-de-sistemas-de-archivos-y-particiones%2F&amp;linkname=Script%20monitor%20de%20sistemas%20de%20archivos%20y%20particiones" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fscript-monitor-de-sistemas-de-archivos-y-particiones%2F&amp;linkname=Script%20monitor%20de%20sistemas%20de%20archivos%20y%20particiones" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fscript-monitor-de-sistemas-de-archivos-y-particiones%2F&amp;linkname=Script%20monitor%20de%20sistemas%20de%20archivos%20y%20particiones" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fscript-monitor-de-sistemas-de-archivos-y-particiones%2F&amp;linkname=Script%20monitor%20de%20sistemas%20de%20archivos%20y%20particiones">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/script-monitor-de-sistemas-de-archivos-y-particiones/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>TVN permite, desde su sitio web del mundial, redireccionar a un sitio maligno</title>
		<link>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/</link>
		<comments>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/#comments</comments>
		<pubDate>Tue, 29 Jun 2010 14:22:08 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[mundial]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitio maligno]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[tvn]]></category>
		<category><![CDATA[url malignas]]></category>
		<category><![CDATA[url vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1777</guid>
		<description><![CDATA[El sitio web que TVN destinó a las transmisiones del mundial, http://tvndeportes.cl, permite que cualquier persona pueda redireccionar a algun usuario a un sitio maligno. La URL vulnerable es http://tvndeportes.cl/intersitial/index.html?link=, a &#8220;link&#8221; podemos asignarle cualquier URL y el navegador será redireccionado a esa URL. Por ejemplo: http://tvndeportes.cl/intersitial/index.html?link=http://sitio.webmaligno.com/pics/pics.exe Quizá este método solo nos permita redireccionar a [...]]]></description>
			<content:encoded><![CDATA[<p>El sitio web que TVN destinó a las transmisiones del mundial, <a href="http://tvndeportes.cl" target="_blank">http://tvndeportes.cl</a>, permite que cualquier persona pueda redireccionar a algun usuario a un sitio maligno.</p>
<p>La URL vulnerable es <strong>http://tvndeportes.cl/intersitial/index.html?link=</strong>, a &#8220;link&#8221; podemos asignarle cualquier URL y el navegador será redireccionado a esa URL. Por ejemplo:</p>
<blockquote><p>http://tvndeportes.cl/intersitial/index.html?link=http://sitio.webmaligno.com/pics/pics.exe</p></blockquote>
<p>Quizá este método solo nos permita redireccionar a un usuario y nada mas, pero con un poco de imaginación y trabajo, perfectamente ese usuario podría ser engañado por email para ingresar a un sitio <strong>confiable</strong> de TVN y redirigirlo a un sitio de streaming falso, donde le haga aceptar la descarga de un archivo (troyano) para que pueda ver el video. Aprovechandose de todo esto del mundial, la locura por ver los partidos en alta definicion, perfectamente un atacante podría insitar a un usuario a descargar un programa para poder ver el partido, desde el sitio de tvn, en alta definición y gratis, obviamente &#8220;ese&#8221; programa sería un virus o algo similar.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Creación de passwords aleatorias con /dev/urandom</title>
		<link>http://blog.zerial.org/linux/creacion-de-passwords-aleatorias-con-devurandom/</link>
		<comments>http://blog.zerial.org/linux/creacion-de-passwords-aleatorias-con-devurandom/#comments</comments>
		<pubDate>Wed, 23 Jun 2010 14:34:02 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[password]]></category>
		<category><![CDATA[password aleatoria]]></category>
		<category><![CDATA[password segura]]></category>
		<category><![CDATA[passwords]]></category>
		<category><![CDATA[unix]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1762</guid>
		<description><![CDATA[/dev/random es un archivo especial que sirve como un generador de números aleatorios, o un generador de números seudo-aleatorios. Permite el acceso a ruido ambiental recogido de dispositivos y otras fuentes [...] /dev/urandom que reutiliza la fuente interna para producir más bits seudoaleatorios. Esto implica que llamadas de lectura nunca se bloquearán, pero la salida [...]]]></description>
			<content:encoded><![CDATA[<p><img class="aligncenter size-full wp-image-1763" title="random" src="http://blog.zerial.org/wp-content/uploads/2010/06/random.png" alt="" width="472" height="123" /></p>
<blockquote><p><strong><tt>/dev/random</tt></strong> es un archivo especial que sirve como un  generador de números aleatorios, o un generador de números  seudo-aleatorios. Permite el acceso a ruido ambiental recogido de  dispositivos y otras fuentes [...] <strong>/dev/urandom</strong> que reutiliza la fuente interna para producir más bits seudoaleatorios. Esto implica que llamadas de lectura nunca se bloquearán, pero la salida puede contener menos entropía que una lectura de /dev/random. La intención es servir como un generador de números seudoaleatorios criptográficamente seguro. Éste puede ser utilizado en aplicaciones que no necesiten de tanta seguridad. (<a href="http://es.wikipedia.org/wiki//dev/random">Wikipedia</a>)</p></blockquote>
<p>Para generar password aleatorias usaremos una combinación de los comandos <strong>tr</strong> y <strong>head</strong>, para poder hacer legible para humanos los bits aleatorios que nos entregará <em>urandom</em>.</p>
<p><span id="more-1762"></span></p>
<p>Si hacemos un <strong>cat</strong> directamente a <strong>/dev/urandom</strong> solamente vamos a ver caracteres raros</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/06/urandom_raw_output.png"><img class="aligncenter size-full wp-image-1768" title="urandom_raw_output" src="http://blog.zerial.org/wp-content/uploads/2010/06/urandom_raw_output.png" alt="" width="546" height="188" /></a></p>
<p>Para &#8220;traducir&#8221; estos bits aleatorios a caracteres legibles por nosotros usaremos <strong>tr</strong>anslate.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/06/urandom_tr_az.png"><img class="aligncenter size-full wp-image-1770" title="urandom_tr_az" src="http://blog.zerial.org/wp-content/uploads/2010/06/urandom_tr_az.png" alt="" width="541" height="167" /></a></p>
<p>De esta forma, le decimos a <strong>tr</strong> que nos interprete los bits en caracteres de la A a la Z (mayúscula). Podemos jugar con el juego de caracteres que queremos obtener, por ejemplo decirle que me muestre letras de la a-z y A-Z</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/06/urandom_tr_azaz.png"><img class="aligncenter size-full wp-image-1771" title="urandom_tr_azaz" src="http://blog.zerial.org/wp-content/uploads/2010/06/urandom_tr_azaz.png" alt="" width="535" height="124" /></a></p>
<p>Tambien podemos decirle que nos muestre números y caracteres como guión o guión bajo. El comando final quedaria de la siguiente forma:</p>
<p><code>tr -dc A-Za-z0-9_ &lt; /dev/urandom | head -c 8</code></p>
<p>Con <em>head -c 8</em> le diremos que nos muestre solo los primeros 8 caracteres. Podemos cambiar su valor si deseamos caracteres de mayor o menor longitud. Al final de la linea podemos agregarle un <em> &#038;&#038; echo &#8220;&#8221;</em>  para que nos muestre un salto de linea al final.</p>
<blockquote><p>[zerial@balcebu ~]$ tr -dc A-Za-z0-9_ < /dev/urandom | head -c 8 &#038;&#038; echo<br />
Z2_gaCcE<br />
[zerial@balcebu ~]$ tr -dc A-Za-z0-9_ < /dev/urandom | head -c 8 &#038;&#038; echo<br />
Tob68gN0<br />
[zerial@balcebu ~]$ tr -dc A-Za-z0-9_ < /dev/urandom | head -c 8 &#038;&#038; echo<br />
boEzFU3O<br />
[zerial@balcebu ~]$ tr -dc A-Za-z0-9_ < /dev/urandom | head -c 8 &#038;&#038; echo<br />
EFfcRcuf<br />
[zerial@balcebu ~]$ tr -dc A-Za-z0-9_ < /dev/urandom | head -c 8 &#038;&#038; echo<br />
cTY330uO<br />
[zerial@balcebu ~]$ tr -dc A-Za-z0-9_ < /dev/urandom | head -c 8 &#038;&#038; echo<br />
l3UnaDPo<br />
[zerial@balcebu ~]$ </p></blockquote>
<p>O una forma más elegante:</p>
<p><strong>$ tr -dc A-Za-z0-9_ < /dev/urandom | head -c 8 | xargs</strong></strong></p></blockquote>
<p></code></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fcreacion-de-passwords-aleatorias-con-devurandom%2F&amp;linkname=Creaci%C3%B3n%20de%20passwords%20aleatorias%20con%20%2Fdev%2Furandom" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fcreacion-de-passwords-aleatorias-con-devurandom%2F&amp;linkname=Creaci%C3%B3n%20de%20passwords%20aleatorias%20con%20%2Fdev%2Furandom" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fcreacion-de-passwords-aleatorias-con-devurandom%2F&amp;linkname=Creaci%C3%B3n%20de%20passwords%20aleatorias%20con%20%2Fdev%2Furandom" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fcreacion-de-passwords-aleatorias-con-devurandom%2F&amp;linkname=Creaci%C3%B3n%20de%20passwords%20aleatorias%20con%20%2Fdev%2Furandom" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fcreacion-de-passwords-aleatorias-con-devurandom%2F&amp;linkname=Creaci%C3%B3n%20de%20passwords%20aleatorias%20con%20%2Fdev%2Furandom" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fcreacion-de-passwords-aleatorias-con-devurandom%2F&amp;linkname=Creaci%C3%B3n%20de%20passwords%20aleatorias%20con%20%2Fdev%2Furandom" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fcreacion-de-passwords-aleatorias-con-devurandom%2F&amp;linkname=Creaci%C3%B3n%20de%20passwords%20aleatorias%20con%20%2Fdev%2Furandom" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fcreacion-de-passwords-aleatorias-con-devurandom%2F&amp;linkname=Creaci%C3%B3n%20de%20passwords%20aleatorias%20con%20%2Fdev%2Furandom">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/creacion-de-passwords-aleatorias-con-devurandom/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>La inseguridad de los accesos por defecto en los sistemas</title>
		<link>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/</link>
		<comments>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 02:47:09 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1746</guid>
		<description><![CDATA[Como desarrollador y administrador de sistemas, he tenido varias experiencias y se como funciona esto de la asignación de contraseñas y de accesos por defecto, ya sea cuando el sistema lo usaran unas cuantas personas o varias. Me refiero tanto a los sitemas web como accesos por distintos servicios tales como ssh, ftp, correos electrónicos, [...]]]></description>
			<content:encoded><![CDATA[<p>Como desarrollador y administrador de sistemas, he tenido varias experiencias y se como funciona esto de la asignación de contraseñas y de accesos por defecto, ya sea cuando el sistema lo usaran unas cuantas personas o varias. Me refiero tanto a los sitemas web como accesos por distintos servicios tales como ssh, ftp, correos electrónicos, etc.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/06/username.jpg"><br />
</a><a href="http://blog.zerial.org/wp-content/uploads/2010/06/username1.jpg"><img class="aligncenter size-full wp-image-1752" title="username" src="http://blog.zerial.org/wp-content/uploads/2010/06/username1.jpg" alt="" width="371" height="157" /></a></p>
<p>Generalmente los criterios para asignar accesos a los distintos sistemas es los mismos, existen las que son aleatorias con y sin patrones, las típicas &#8220;dos letras iniciales del apellido seguido del año de nacimiento&#8221;, etc. Quizá el problema no está en asignarles claves por defecto fáciles a los usuarios, sino en los mismos usuarios que no las cambian o bien tardan una eternidad en ingresar por primera vez al sistema. Por esto mismo, pienso que la seguridad de los sistemas no debe depende de los usuarios, debe depender del sistema, a menos que tengamos muy acotado el tipo de usuarios que tendrá el sistema.<br />
En este post hablaré sobre los tipicos accesos a universidades, cuentas de correo de empresas, cuentas de servidores ftp, ssh, web, etc.</p>
<p><span id="more-1746"></span></p>
<p>En primer lugar, pienso que, el hecho de querer facilitarle las cosas al usuario final asignandole una password que sea &#8220;recordable&#8221;, es riesgoso. El hecho de que una password siga un patrón quiere decir que es altamente descifrable o <em>descubrible</em> por un atacante. Como patrónoes entendemos password como:</p>
<ul>
<li>usuarioYYYY: donde YYYY puede ser el año de nacimiento, el año que la persona ingreso a la institución u otra cosa que tenga relación.</li>
<li>Primeros o últimos 3 o 4 digitos del rut: Por ejemplo si el rut de una persona es 6.714.870-9, la clave podría ser 6714 o bien 8709</li>
<li>Nombre de usuario: aunque no lo crean, es muy comun tambien que se asigne como contraseña lo mismo que le entregan como nombre de usuario</li>
<li>Juego con las iniciales de los nombres y/o apellidos y año de nacimiento o año de ingreso: Por ejemplo, para Juan Perez, una posible password sería jperez2009, juanp2009, jp2010, etc.</li>
</ul>
<p>Quiza lo que acaban de leer pareciera ser algo muy estúpico o algo demasiado básico, pero es increible que suceda. Hace un par de semanas publiqué dos ejemplos muy claros al respecto, lo pueden ver en:</p>
<p><a href="http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/">La poca importancia de la seguridad en la Universidad Mayor<br />
Seguridad en accesos de ex alumnos del Instituto Profesional CIISA</a></p>
<p>El hecho de saber un patrón de asignaciones de contraseñas por defecto de una empresa o alguna institución les abre una puerta trasera enorme y, a mi criterio, es una vulnerabilidad que debe ser considerada critica si se desea proteger el robo de información y la privacidad de la institución y de los mismos usuarios.</p>
<p>La contraseña de un usuario puede comprometer el acceso a otros usuarios, por ejemplo si mi password por defecto corresponde a la primera inicial de mi nombre, seguido de mi apellido, luego un guión bajo (_) y finalmente mi año de nacimiento y es interceptada por algun atacante, sea como sea, independiente de que esa persona haya querido atacarme a mi o independiende de que si yo tengo informacion privada o si me interesa la seguridad o no, estoy dando el paso para que esa pesona pueda adivinar contraseñas de las demas personas.</p>
<p>Un caso muy comun es el hecho que cuando una persona ingresa a trabajar a una empresa generalmente le preparan un computador con todo listo, su cuenta de correo lista, configurada y lista para usarse por lo que el usuario jamás tendrá curiosidad de cambiarla, asi mismo todos o la gran mayoría de la empresa. Una persona sin muchos conocimientos podría probar el mismo patrón de contraseñas para ingresar como su compañero de trabajo, luego que ingresa al correo de esa persona exitosamente, lo gracioso sería intentar ingresar a otras cuentas por ejemplo al sistema de tickets u otros sistemas con el que podríamos hacer más daño. Según mi punto de vista, las contraseñas por defecto deberían ser por defecto aleatorias y obligar a que el usuario se loguee apenas es creada la cuenta y cuando ingrese por primera vez obligarlo a cambiar la contraseña.</p>
<p>Los desarrolladores o administradores pueden quejarse con la típica frase &#8220;es que son sistemas que acceder desde la red interna, desde la lan solamente&#8221;, pero la verdad es que uno nunca sabe desde que lado esta el atacante.</p>
<p>Aunque no lo crean, muchas veces esas mismas empresas que le asignan esas contraseñas por defecto a sus empleados, lo hacen tambien con sus clientes. Por ejemplo, una empresa de hosting o diseño web, en ambos casos, cuando le quieren dar acceso a ftp o bien acceso a algun sistema para que hagan el &#8220;testing&#8221;, cumplen el mismo patron, si no es &#8220;123456&#8243; es, por lo general, el nombre del cliente. Puedo entender que es engorroso asignar contraseñas tan dificiles de recrodad a los clientes para que hagan simplemente un checkeo de una aplicación, pero aveces la seguridad requiere de un poco de esfuerzo.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>E-Sign soluciona problema de seguridad (XSS) en su sitio web</title>
		<link>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/</link>
		<comments>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/#comments</comments>
		<pubDate>Mon, 03 May 2010 22:41:58 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[e-sign]]></category>
		<category><![CDATA[empresas]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[respuestas]]></category>
		<category><![CDATA[verisign]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1741</guid>
		<description><![CDATA[Tras el post anterior, la empresa afectada se ha comunicado conmigo vía correo electrónico agradeciendo y comunicando que solucionarán el problema lo antes posible Estimado Fernando: Me dirijo a usted como representante de la Empresa E-Sign, en mi calidad de Gerente de Operaciones,  para comentarle algunos de los alcances que ha tenido para nosotros el  [...]]]></description>
			<content:encoded><![CDATA[<p>Tras el <a href="http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/">post anterior</a>, la empresa afectada se ha comunicado conmigo vía correo electrónico agradeciendo y comunicando que solucionarán el problema lo antes posible</p>
<blockquote><p>Estimado Fernando:</p>
<p>Me dirijo a usted como representante de la Empresa E-Sign, en mi calidad de Gerente de Operaciones,  para comentarle algunos de los alcances que ha tenido para nosotros el  reporte de vulnerabilidad XSS que usted ha publicado a fines de la semana pasada.  Con su información hemos verificado los errores reportados, y nuestros programadores se encuentran trabajando en la revisión y corrección de otros posibles problemas. Específicamente, aquellos relacionados con el “<em>contacto.php</em>” se corrigieron el 30 de Abril en la tarde.</p>
<p>Le agradecería que, en el caso de detectar una nueva vulnerabilidad o la posibilidad de ella en nuestro sitio, lo informe directamente a mi correo particular o telefónicamente a la empresa. Asimismo, le solicitamos que nos dé un  espacio de tiempo suficiente para corregir el problema, antes de publicarlo en internet.</p>
<p>Finalmente, a nombre de E-Sign, quisiéramos agradecerle su nota y enfatizar que tomaremos todas las medidas necesarias para evitar que este tipo de problemas vuelvan a ocurrir.</p></blockquote>
<p>Creo que es una buena respuesta y es la forma en que deberían actuar las empresas cuando se les informa sobre algún fallo, bug o vulnerabilidad que los afecta.<br />
Podemos ver que el enlace vulnerable: <a href="https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E">https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E</a> ya no se ve afectado.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Cross-Site Scripting en sitio VeriSign Chile (E-Sign)</title>
		<link>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/</link>
		<comments>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/#comments</comments>
		<pubDate>Thu, 29 Apr 2010 18:49:57 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[verisign]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1715</guid>
		<description><![CDATA[E-Sign (cl) corresponde a los representantes y/o partners de VeriSign, una reconocida marca de seguridad informática a nivel mundial y como tal, ofrecen servicios de seguridad informatica, certificados de seguridad, auditorias, etc. La empresa E-Sign ofrece el servicio de Anti Phishing y Consultoría de Seguridad, entre otros. Sin embargo, el sitio web de dicha empresa [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esignverisign.png"><img class="size-full wp-image-1718 alignleft" style="margin-left: 1px; margin-right: 1px;" title="esignverisign" src="http://blog.zerial.org/wp-content/uploads/2010/04/esignverisign.png" alt="" width="172" height="44" /></a><a href="http://www.e-sign.cl">E-Sign (cl)</a> corresponde a los representantes y/o partners de <a href="http://www.verisign.com/">VeriSign</a>, una reconocida marca de seguridad informática a nivel mundial y como tal, ofrecen servicios de seguridad informatica, certificados de seguridad, auditorias, etc.<br />
La empresa E-Sign ofrece el servicio de <strong>Anti Phishing</strong> y Consultoría de Seguridad, entre otros. Sin embargo, el sitio web de dicha empresa es <strong>vulnerable</strong> a Cross-Site Scripting y mediante esto, podemos hacer phishing usando la &#8220;credibilidad&#8221; de su certificado SSL.</p>
<p>La idea de un sitio con certificado SSL es que toda la información viaje cifrada, pero la gente de E-Sign al parecer no piensan eso. Al menos dos formularios del sitio envían la información sin cifrar, entonces ¿Para qué usan el certificado SSL?</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form1.png"><img class="aligncenter size-full wp-image-1727" title="esign_form1" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form1.png" alt="" width="543" height="64" /></a></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form2.png"><img class="aligncenter size-full wp-image-1728" title="esign_form2" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form2.png" alt="" width="519" height="55" /></a></p>
<p>Quizá no es tan crítico, ya que se trata del formulario de contacto y el buscador, pero ya que ellos <strong>obligan</strong> al usuario a confiar de ellos aun cuando los formularios no se envian de forma segura, nosotros aprovecharemos de generar otro tipo de trafico de manera insegura, por ejemplo insertando un formulario falso o un sitio externo mediante XSS.</p>
<p><span id="more-1715"></span></p>
<p>¿A qué me refiero con esto? Sencillo, cuando estás navegando en un sitio seguro y en él, existe información que viaja de manera no-segura (sin cifrar), el navegador nos alerta y nos pregunta si queremos continuar.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_warning.png"><img class="aligncenter size-full wp-image-1731" title="esign_warning" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_warning.png" alt="" width="669" height="168" /></a></p>
<p>En cierta forma, E-Sign está obligando al usuario a confiar en ellos y para proceder, el usuario tendrá que poner aceptar. Si ellos lo hacen, ¿por qué nosotros no?</p>
<p>Nos aprovechamos de una vulnerabilidad XSS que presentan algunos links, por ejemplo link de &#8220;Contacto&#8221;:</p>
<p><a href="https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E" target="_blank">https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E</a></p>
<p>Mediante XSS podriamos perfectamente modificar el formulario, agregar y quitar campos y redireccionar la informción hacia otro sitio o bien colocar un iframe externo que nos permita insertar un formulario arbitrario para capturar información que necesitamos.</p>
<p>Con un poco de ingenieria social y un poco del arte del engaño, seguramente podemos explotar aun mas esta vulnerabilidad. Muchas veces la vulnerabilidad va más alla de si misma, depende mucho del sitio sobre el cual se intenta explotar, en este caso, es mucho mas grave que en el caso del <a href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/">post anterior</a>.</p>
<p>Lo que encuentro más problematico, es que una empresa de seguridad, quienes ofrecen un servicio Anti Phishing, tengan este tipo de vulnerabilidades, le resta demasiada credibilidad a la empresa, lamentablemente las personas que contratan estos servicios generalmente no saben mucho del tema y creen que estaran en buenas manos y muchas veces estan cometiendo un error entregando su seguridad a las personas equivocadas.</p>
<p>Como de costumbre, intenté contactarme con los encargados mediante el formulario de contacto del sitio pero no he obtenido ningun tipo de respuesta.</p>
<p><strong>ACTUALIZACIóN &#8211; 3/Mayo/2010: </strong>La empresa se ha contactado conmigo via email. <a href="http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/">Más información acá</a>.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Cosas que encontramos en los archivos .bash_history</title>
		<link>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/</link>
		<comments>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/#comments</comments>
		<pubDate>Thu, 29 Apr 2010 14:00:47 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Historias]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[comandos]]></category>
		<category><![CDATA[gnu/linux]]></category>
		<category><![CDATA[historial de comandos]]></category>
		<category><![CDATA[prompt]]></category>
		<category><![CDATA[unix]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1668</guid>
		<description><![CDATA[El otro día, haciendo revisión y limpieza en los servidores, me dediqué por un par de minutos a revisar los archivos .bash_history de algunos usuarios y me encontre con varias sorpresas, desde cosas chistosas hasta problemas críticos de seguridad. Los usuarios son muy buenos para inventar comandos, probar cosas, inventar pasarle parametros a los comandos, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/bhistory.png"><img class="size-full wp-image-1697 alignleft" style="margin-right: 3px; margin-left: 3px;" title="bhistory" src="http://blog.zerial.org/wp-content/uploads/2010/04/bhistory.png" alt="" width="136" height="201" /></a>El otro día, haciendo revisión y limpieza en los servidores, me dediqué por un par de minutos a revisar los archivos <em>.bash_history</em> de algunos usuarios y me encontre con varias sorpresas, desde cosas chistosas hasta problemas críticos de seguridad. Los usuarios son muy buenos para inventar comandos, probar cosas, inventar pasarle parametros a los comandos, etc, es muy chistoso ver como se pasean por mil directorios antes de llegar a donde quieren llegar, como visualizan los archivos o como encuentran lo que buscan. Está bien que los usuarios son solo usuarios, no deberían por qué saber ni ser expertos en ejecutar comandos unix en un prompt, pero aun asi sigue pareciendo cómico para uno ver cómo lo hacen.<br />
Para quienes no saben, el archivo <em>.bash_history</em> corresponde a un archivo de registro o logs que guarda los comandos ejecutados en bash por un usuario en particular, cuando un usuario ingresa vía ssh a un sistema por ejemplo, ejecuta los típicos comandos &#8220;dir, cd, ls&#8221; y estos quedan registrados.</p>
<p><span id="more-1668"></span></p>
<p>Lo más comun, y que me da muca risa y aveces rabia, y me desespera un poco, es ver como los usuarios avanzan lentamente, directorio por directorio, hasta llegar a la destino final. Por ejemplo:</p>
<p><code>$ cd /<br />
$ cd home<br />
$ cd usuario<br />
$ cd public_html<br />
$ cd includes</code></p>
<p>En lugar de ejecutar directamente<br />
<code>$ cd /home/usuario/public_html/includes</code></p>
<p>Y peor aun, hay veces que el usuario es inseguro y prefiere verificar si lo hizo bien y termina su caminata por los directorios haciendo un &#8220;pwd&#8221;:</p>
<p><code>$ cd /<br />
$ cd home<br />
$ cd usuario<br />
$ cd public_html<br />
$ cd includes<br />
$ pwd<br />
/home/usuario/public_html/includes<br />
$</code></p>
<p>Hay algo que me desespera aun mas, es cuando el usuario tiene la necesidad de listar el contenido de CADA directorio:</p>
<p><code>$ cd /<br />
$ ls -l<br />
$ cd home<br />
$ ls -l<br />
$ cd usuario<br />
$ ls -l<br />
$ cd public_html<br />
$ ls -l<br />
$ cd includes<br />
$ pwd<br />
/home/usuario/public_html/includes<br />
$ ls -l</code></p>
<p>Para los que no saben, para esto existe un truco (tip!), no digo que se aprendan los directorios de memoria, pero pueden ejecutar todo en una sola linea, por ejemplo, cuando escriben / pueden presionar tabular dos veces y automaticamente aparecerá el listado de archivos y directorios dentro de /. Asi mismo, si escriben /home/ y dos veces tabular, veran todo el contenido de /home, sin tener que ejecutar cd /home, presionar enter y luego un ls.</p>
<p>Otra cosa que es muy comun, aunque no lo crean, es encontrar las passwords de las bases de datos, especialmente de MySQL. La gente está acostumbrada a ejecutar el comando mysql para conectarse a la base de datos pasandole como parametro el usuario y la password</p>
<p><code>$ mysql -uproduccion -p4gSg4ws -hlocalhost mydatabase<br />
mysql&gt;</code></p>
<p>Tambien usan esta misma tecnica para generar los típicos respaldos usando mysqldump.</p>
<p><code>$ mysqldump -uproduccion -p4gSg4ws -hlocalhost mydatabase &gt;&gt;mydatabase.sql</code></p>
<p>Obviamente esto es un problema de seguridad, ya sea porque no se educó bien al usuario o simplemente porque no existen medidas de seguridad dentro del contexto donde se está ejecutando este tipo de comandos.</p>
<p>Tambien es muy usual encontrar a usuarios que intentan pasarle la password de root al comando &#8220;su&#8221;, ejecutando comandos tipo:</p>
<p><code>$ su - 354dr2</code></p>
<p>Pensando que 354dr2 es la password de root, al igual que</p>
<p><code>$ sudo su - password_del_usuario</code></p>
<p>Pensando que de esa forma no le pedirá el password. Lo que no sabe el usuario es que todo lo que ejecuta esta siendo logueado y que está comprometiendo la seguridad del servidor.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/bash-history-terminal.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/04/bash-history-terminal-150x150.png" alt="" title="bash-history-terminal" width="150" height="150" class="alignright size-thumbnail wp-image-1711" /></a>El .bash_history o historial de comandos bash, muestra mucho como trabajan los usuarios, qué hacen y de qué forma lo hacen, de esta forma es posible obtener información sobre algun sistema o servicio que esté corriendo en el servidor, por ejemplo si entramos <em>a la mala</em> a un servidor y queremos buscar información privada o información que nos interese, podemos ver el historial de los usuarios para saber qué hacen, por donde se mueven y seguir sus pasos.</p>
<p>Un dia me tocó ver que un usuario tenia un script &#8220;escondido&#8221; que se conectaba vía llave pública a 4 o 5 servidores (incluyendo uno fuera de la red), obviamente, la llave privada estaba en el servidor donde yo estabam por lo que pude acceder a todas sus cuentas en los otros servidores.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcosas-que-encontramos-en-los-archivos-bash_history%2F&amp;linkname=Cosas%20que%20encontramos%20en%20los%20archivos%20.bash_history">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cosas-que-encontramos-en-los-archivos-bash_history/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
	</channel>
</rss>
