<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El rincón de Zerial &#187; privacidad</title>
	<atom:link href="http://blog.zerial.org/tag/privacidad/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Tue, 03 Jan 2012 00:13:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Fallos de seguridad en Huntcha.com</title>
		<link>http://blog.zerial.org/seguridad/fallos-de-seguridad-en-huntcha-com/</link>
		<comments>http://blog.zerial.org/seguridad/fallos-de-seguridad-en-huntcha-com/#comments</comments>
		<pubDate>Fri, 09 Dec 2011 02:47:01 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site request forgery]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[csrf]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2845</guid>
		<description><![CDATA[Huntcha.com es un sistema hecho para &#8220;encontrar a tu amor secreto&#8221;, ingresas tus datos, registras a tu amor secreto y si tu amor secreto te agrega a ti, entonces el sistema detecta esa coincidencia y te da la alerta. Por lo tanto, ingresando a la cuanta de algun usuario es posible saber quienes son &#8220;los [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2011/12/huntchalogo.png"><img class="aligncenter size-full wp-image-2846" title="huntchalogo" src="http://blog.zerial.org/wp-content/uploads/2011/12/huntchalogo.png" alt="" width="213" height="65" /></a>Huntcha.com es un sistema hecho para &#8220;encontrar a tu amor secreto&#8221;, ingresas tus datos, registras a tu amor secreto y si tu amor secreto te agrega a ti, entonces el sistema detecta esa coincidencia y te da la alerta. Por lo tanto, ingresando a la cuanta de algun usuario es posible saber quienes son &#8220;los amores secretos&#8221; de esa persona. Si esta persona está emparejada y está casado, se podría armar un lio mas o menos.</p>
<p>Según los Términos y Condiciones, respecto a la privacidad y protección de datos, podemos leer:</p>
<blockquote><p><strong>Política de Privacidad</strong></p>
<p>En virtud de la Ley N°19.628 sobre Protección de la Vida Privada, la  empresa respeta el deber de proteger los datos de carácter privado y  personales de los usuarios, no dando acceso a ellos al público a menos  que el propio usuario los de a conocer, por medio de la página web bajo  su consentimiento, no pudiendo hacer responsable a la empresa por la  información que el mismo entregue. La empresa se compromete a cuidar la seguridad de los datos personales  tomando todas las medidas necesarias para esto, a fin de evitar la  pérdida, mal uso o cualquier apropiación indebida de estos mismos.</p></blockquote>
<p>Lo que más me llama la atención es que segun ellos, son <a href="https://twitter.com/#!/huntcha_com/status/140430867058266112">100% privados y seguros</a>:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/12/seguroyprivado.png"><img class="aligncenter size-full wp-image-2847" title="seguroyprivado" src="http://blog.zerial.org/wp-content/uploads/2011/12/seguroyprivado.png" alt="" width="548" height="216" /></a></p>
<p>Dicen tener más de 20 mil usuarios, por lo que asegurar que los datos de esos 20 mil están 100% seguros y privados, es un poco irresponsable. Todos sabemos que la seguridad y la privacidad al 100% <strong>no existe</strong>.</p>
<p>He encontrado algunas vulnerabilidades en este sistema que puede permitir a un atacante obtener información de los usuarios que se encuentran autentificados. Explotando estas vulnerabilidades el atacante podría perfectamente suplantar la identidad de la persona o de su amor platónico.</p>
<p>Las vulnerabilidades son <strong>Cross-Site Request Forgery</strong> (CSRF) y <strong>Cross-Site Scripting</strong> (XSS), combinandolas se puede explotar una funcionalidad que tiene el portal para enviar correos a &#8220;tus amigos&#8221; para invitarlos al portal, pudiendo modificar el mensaje y el destinatario. Además, no es necesario estar autentificado para poder explotar este fallo.</p>
<p><span id="more-2845"></span></p>
<p>Uno de los XSS detectados está en la página de error, cuando no encuentra el &#8220;módulo&#8221;</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/12/xss1.png"><img class="aligncenter size-full wp-image-2850" title="xss1" src="http://blog.zerial.org/wp-content/uploads/2011/12/xss1.png" alt="" width="568" height="350" /></a></p>
<p>El segundo Cross-Site Scripting, lo encontré al momento de configurar el &#8220;Boss-Mode&#8221;</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/12/xss2.png"><img class="aligncenter size-full wp-image-2851" title="xss2" src="http://blog.zerial.org/wp-content/uploads/2011/12/xss2.png" alt="" width="565" height="508" /></a></p>
<p>Dentro del sistema, existe la función para que los usuarios puedan invitar a otras personas a participar de la red, mediante un &#8220;mensaje&#8221; enviado por correo electrónico desde el sistema huntcha. Esta función, no valida el Token de seguridad del formulario, pudiendo realizar post desde sitios externos (CSRF).</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/12/mail_form1.png"><img class="aligncenter size-full wp-image-2852" title="mail_form1" src="http://blog.zerial.org/wp-content/uploads/2011/12/mail_form1.png" alt="" width="570" height="517" /></a></p>
<p>Si falsificamos ese formulario y lo corremos de forma local, con un simple html:</p>
<blockquote><p>&lt;form method=post action=http://www.huntcha.com/?c=app&amp;m=send_invitation&gt;<br />
Token Falso: &lt;input type=text name=csrf_huntcha_token value=5ca3fb36f6d005e01d53b02ce9fd4391&gt;&lt;br&gt;<br />
Nombre: &lt;input type=text name=name value=&#8221;AAA&#8221;&gt;&lt;br&gt;<br />
Destino: &lt;input type=text name=mail value=panic@zerial.org&gt;&lt;br&gt;<br />
Mensaje: &lt;input type=text name=message value=&#8221;hola&lt;a href=&#8217;http://www.huntcha.com/?c=index&amp;m=bossmode_denied&amp;url=%3Cscript%3Ealert%28document.cookie%29;%3C/script%3Ehttp://www.google.cl&#8217;&gt;AAA&lt;/a&gt;&#8221;&gt;&lt;br&gt;<br />
&lt;input type=submit&gt;<br />
&lt;/form&gt;</p></blockquote>
<p>El formulario nos quedaría de la siguiente forma:<br />
<a href="http://blog.zerial.org/wp-content/uploads/2011/12/mail_form_poc1.png"><img class="aligncenter size-full wp-image-2856" title="mail_form_poc1" src="http://blog.zerial.org/wp-content/uploads/2011/12/mail_form_poc1.png" alt="" width="310" height="115" /></a></p>
<p>Cuando le damos a &#8220;Submit query&#8221;, al atacante le llegará un mensaje  con un link hacia un XSS dentro de Huntcha, si la victima tiene la sesión iniciada, podriamos enviar los datos de sesión a un servidor remoto, o bien obligar al usuario (sin que se de cuenta) a hacer request al huntcha.com (aprovechando que no validan los security tokens) y obtener información de si mismo, para enviarlo a un servidor remoto. El atacante lo unico que debe hacer es construir un javascript malicioso que permita robar la información necesaria, generar un mensaje llamativo y hacer uso de este metodo para enviar correos.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/12/mail_form_poc3.png"><img class="aligncenter size-full wp-image-2858" title="mail_form_poc3" src="http://blog.zerial.org/wp-content/uploads/2011/12/mail_form_poc3.png" alt="" width="534" height="391" /></a>En esta imagen pueden ver el correo que me llego, con el link malicioso. Cuando la víctima haga click en ese link, se ejecutará en su navegador el código javascript incrustado por el atacante, sin que se de cuenta.</p>
<p>La moraleja es que los usuarios deben ser un poco mas cuidadosos al momento de entregar información sensible a <strong>cualquier</strong> portal o sitio web. Hoy en día <strong>todas</strong> las empresas, portales, foros, redes sociales o lo que sea, dicen ser seguros, pero ya conocen la realidad.</p>
<p>El staff de Huntcha ya fue notificado de estas vulnerabilidades y se están trabajando en solucionarlas.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ffallos-de-seguridad-en-huntcha-com%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/fallos-de-seguridad-en-huntcha-com/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/fallos-de-seguridad-en-huntcha-com/"  data-text="Fallos de seguridad en Huntcha.com" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/fallos-de-seguridad-en-huntcha-com/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>El captcha de Facebook es una farsa, no sirve y está de adorno!</title>
		<link>http://blog.zerial.org/interes-general/el-captcha-de-facebook-es-una-farsa-no-sirve-y-esta-de-adorno/</link>
		<comments>http://blog.zerial.org/interes-general/el-captcha-de-facebook-es-una-farsa-no-sirve-y-esta-de-adorno/#comments</comments>
		<pubDate>Tue, 27 Sep 2011 18:31:04 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[captcha]]></category>
		<category><![CDATA[facebook]]></category>
		<category><![CDATA[fail]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2710</guid>
		<description><![CDATA[Los captchas (Completely Automated Public Turing test to tell Computers and Humans Apart) son mecanismos de detección de robots o procesos automatizados que se conectan a nuestros sistemas y nos permite diferenciar entre humanos y maquinas. Muchas veces los captchas previenen registros masivos, bots que se dedican a recolectar información o bien intentos de ataques [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/facebook_captcha_fail.png"><img class="aligncenter size-full wp-image-2711" title="facebook_captcha_fail" src="http://blog.zerial.org/wp-content/uploads/2011/09/facebook_captcha_fail.png" alt="" width="319" height="247" /></a></p>
<p>Los captchas (<em>Completely Automated Public Turing test to tell Computers and Humans Apart</em>) son mecanismos de detección de robots o procesos automatizados que se conectan a nuestros sistemas y nos permite diferenciar entre humanos y maquinas. Muchas veces los captchas previenen registros masivos, bots que se dedican a recolectar información o bien intentos de ataques (por ejemplo fuerza bruta).</p>
<p>En el caso de <strong>Facebook</strong>, el captcha está de adorno. Manualmente, un usuario puede hacer uso de google para buscar personas y llegar a su página de Facebook, por ejemplo, buscamos a &#8220;Juan Perez&#8221; y llegamos a su perfil <a href="http://www.facebook.com/juan.perez">http://www.facebook.com/juan.perez</a>, Facebook nos mostrará un captcha para poder ver si perfil</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb.png"><img class="aligncenter size-full wp-image-2713" title="captcha_fb" src="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb.png" alt="" width="410" height="186" /></a></p>
<p>Si ingresamos las palabras que nos aparecen (iedshm, and) podremos ver un poco más sobre el usuario como su foto</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb2.png"><img class="aligncenter size-full wp-image-2714" title="captcha_fb2" src="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb2.png" alt="" width="471" height="146" /></a></p>
<p>Una persona debería poder ver este tipo de información si ingresa a facebook e ingresa el captcha correspondiente, para evitar que programas automatizados o bots se dediquen a recolectar información de los usuarios, pero la verdad es otra. <strong>El captcha de Facebook está de adorno</strong>.</p>
<p><span id="more-2710"></span></p>
<p>Hagamos el mismo ejercicio, busquemos a una persona en Google e ingresemos a su perfil en Facebook <a href="http://es-la.facebook.com/people/Paula-Rodriguez-Tortosa/1313407077">http://es-la.facebook.com/people/Paula-Rodriguez-Tortosa/1313407077</a> y Facebook nos muestra amablemente un captcha</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb3.png"><img class="aligncenter size-full wp-image-2716" title="captcha_fb3" src="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb3.png" alt="" width="553" height="190" /></a>¡<strong>Asombroso</strong>! Las eguridad de Facebook ha mejorado, ya que nos pide ingresar caracteres que no son alfa-numericos&#8230;. Ya, pero hablemos en serio.</p>
<p>Intentemos ingresar cualquier palabra a ver que pasa</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb4.png"><img class="aligncenter size-full wp-image-2717" title="captcha_fb4" src="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb4.png" alt="" width="482" height="174" /></a></p>
<p>Magicamente, sin ningun tipo de seguridad, nos muestra el perfil de la persona</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb5.png"><img class="aligncenter size-full wp-image-2718" title="captcha_fb5" src="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb5.png" alt="" width="586" height="507" /></a></p>
<p>Ahora ya sabemos que el captcha de Facebook es de juguete y que podemos saltarlo simplemente con un &#8220;enter&#8221;. Solo bastan unos minutos para programar un pequeño script que se dedique a recolectar información de los usuarios.</p>
<p>¿Será otra caracteristica de facebook o será otra violación a la privacidad de sus usuarios? Claramente esto se trata de un bug, ya que de lo contrario no se molestarían en pedir un captcha.</p>
<p>Ironicamente, cuando vemos el link &#8220;¿Que es esto?&#8221; al lado del captcha, Facebook nos muestra la siguiente información:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb6.png"><img class="aligncenter size-full wp-image-2721" title="captcha_fb6" src="http://blog.zerial.org/wp-content/uploads/2011/09/captcha_fb6.png" alt="" width="498" height="192" /></a></p>
<p>Otra más de facebook.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fel-captcha-de-facebook-es-una-farsa-no-sirve-y-esta-de-adorno%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/interes-general/el-captcha-de-facebook-es-una-farsa-no-sirve-y-esta-de-adorno/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/interes-general/el-captcha-de-facebook-es-una-farsa-no-sirve-y-esta-de-adorno/"  data-text="El captcha de Facebook es una farsa, no sirve y está de adorno!" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/interes-general/el-captcha-de-facebook-es-una-farsa-no-sirve-y-esta-de-adorno/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Seguridad versus Usabilidad: El caso del banco Santander</title>
		<link>http://blog.zerial.org/seguridad/seguridad-versus-usabilidad-el-caso-del-banco-santander/</link>
		<comments>http://blog.zerial.org/seguridad/seguridad-versus-usabilidad-el-caso-del-banco-santander/#comments</comments>
		<pubDate>Tue, 20 Sep 2011 18:04:32 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[santander]]></category>
		<category><![CDATA[usabilidad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2697</guid>
		<description><![CDATA[Con el fin de mejorar la interacción del usuario con algun sistema, los diseñadores y desarrolladores adoptan distintas técnicas de usabilidad para hacerle el trabajo más fácil al usuario, el problema es cuando se prioriza la usabilidad por sobre la seguridad. Para muchos podría parecer que la gente que desarrolla los sistemas piensan que los [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/nino_pc.jpg"><img class="aligncenter size-full wp-image-2698" title="nino_pc" src="http://blog.zerial.org/wp-content/uploads/2011/09/nino_pc.jpg" alt="" width="500" height="375" /></a></p>
<p>Con el fin de mejorar la interacción del usuario con algun sistema, los diseñadores y desarrolladores adoptan distintas técnicas de usabilidad para hacerle el trabajo más fácil al usuario, el problema es cuando se prioriza <strong>la usabilidad por sobre la seguridad</strong>. Para muchos podría parecer que la gente que desarrolla los sistemas piensan que los usuarios son <span style="text-decoration: line-through;">unos tontos</span> unos niños ingenuos, y que por no hacerlos pensar &#8220;donde hacer click&#8221; le dan todo en bandeja pasando por alto las normas de seguridad. Es por esto que escribiré sobre como la usabilidad pasa por encima de la seguridad.</p>
<p>Como ejemplo, tomaré el caso del Banco Santander y analizaré como una función para hacerle el trabajo más fácil al usuario puede atentar contra la seguridad del mismo usuario. Para muchos podría ser algo básico, pero si lo ven como si fueran un usuario &#8220;<em>normal</em>&#8220;, se darán cuenta que realmente es un riesgo y que al usuario le podría pasar perfectamente.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/09/santander_login.png"><img class="aligncenter size-full wp-image-2700" title="santander_login" src="http://blog.zerial.org/wp-content/uploads/2011/09/santander_login.png" alt="" width="196" height="215" /></a>Esta es la pantalla de inicio de sesión que vemos al ingresar a www.santander.cl.</p>
<p><span id="more-2697"></span></p>
<p>Lo normal sería que al ingresar al portal del banco, el usuario hiciera click en el campo &#8220;rut&#8221; para ingresar su número de identificación, luego ingresara el password y finalmente presione enviar. Pero, <strong>¿cual es la mejora de usabilidad que implementó Santander?</strong></p>
<p>Cuando ingresamos al sitio web, el usuario sin situarse sobre el formulario de inicio de sesión, el cursor ya está en el formulario, el usuario lo único que debe hacer es ingresar su rut.</p>
<p>El problema es que esa función donde se situa el cursor sobre el formulario se ejecuta al terminar de cargar el sitio, si el usuario ingresa su número de identidad y luego comienza a escribir el password, cuando el sitio termine de cargar el puntero será cambiado al campo &#8220;rut&#8221;, que no está protegido por &#8220;*&#8221; y queda registrado en el historial, cuando el usuario sin darse cuenta presione &#8220;Iniciar sesión&#8221;, el sistema le enviará un mensaje de que la password o usuario son incorrectos, lo único que hará el usuario es volver a introducir los valores e iniciar sesión sin problemas, sin darse cuenta que su password pudo haber sido almacenada en el historial.</p>
<p>Es un poco rebuscado el problema, pero existe. Me ha pasado que mi internet va lento o que el servidor del banco responde lentísimo, entonces ingreso al portal y hago todo muy rapido, ingreso mi RUT y cuando presiono enviar me doi cuenta que la password la escribí en el campo desprotegido &#8220;rut&#8221;.</p>
<p><strong>¿Qué es mejor, que el usuario tenga que mover un poco el mouse y hacer un par de clicks más, o dejar abierta la remota posibilidad que su password quede almacenada en un historial sin percatarse?</strong></p>
<p>Yo creo que 1 de cada 100 personas podría caer en este error, yo mismo he leído y escuchado a algunas personas quejarse por esto mismo, al menos se que no soy el único que lo piensa <img src='http://blog.zerial.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-versus-usabilidad-el-caso-del-banco-santander%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/seguridad-versus-usabilidad-el-caso-del-banco-santander/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/seguridad-versus-usabilidad-el-caso-del-banco-santander/"  data-text="Seguridad versus Usabilidad: El caso del banco Santander" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/seguridad-versus-usabilidad-el-caso-del-banco-santander/feed/</wfw:commentRss>
		<slash:comments>15</slash:comments>
		</item>
		<item>
		<title>Servipag: Continua siendo un portal de pagos inseguro</title>
		<link>http://blog.zerial.org/seguridad/servipag-continua-siendo-un-portal-de-pagos-inseguro/</link>
		<comments>http://blog.zerial.org/seguridad/servipag-continua-siendo-un-portal-de-pagos-inseguro/#comments</comments>
		<pubDate>Sat, 27 Aug 2011 19:46:19 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[data leak]]></category>
		<category><![CDATA[information leak]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[servipag]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2637</guid>
		<description><![CDATA[Pasa el tiempo y, luego de haber reportado las vulnerabilidades que afectaban a Servipag, siguen apareciendo nuevas vulnerabilidades que afectan al portal de pagos. Esta vez se trata de 2 nuevas vulnerabilidades, una reportada en Secureless, que atenta contra la privacidad de los usuarios, permitiendo que cualquier persona pueda acceder a los comprobantes de pago [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2011/07/servipwned.png"><img class="aligncenter size-full wp-image-2520" title="servipwned" src="http://blog.zerial.org/wp-content/uploads/2011/07/servipwned.png" alt="" width="271" height="90" /></a></p>
<p>Pasa el tiempo y, luego de haber reportado <a href="http://blog.zerial.org/seguridad/servipag-cl-el-portal-chileno-de-pagos-online-mas-inseguro/">las vulnerabilidades que afectaban a Servipag</a>, siguen apareciendo nuevas vulnerabilidades que afectan al portal de pagos. Esta vez se trata de 2 nuevas vulnerabilidades, una <a href="http://www.secureless.org/vulnerability/2012/">reportada en Secureless</a>, que atenta contra la privacidad de los usuarios, permitiendo que cualquier persona pueda acceder a los comprobantes de pago de cada cliente, simplemente moficiando una variable en la URL, la segunda se trata de un XSS en el mismo sitio del comprobante de pago.</p>
<p>Servipag continua diciendo que sus politicas y tecnologías de seguridad son en base a altos estandares nacionales e internacionales y segun ellos, las vulnerabilidades que existen no ponen en riesgo la informacion de los usuarios, ya que todo el proceso de compra/pago y transaccion no se hacen directamente en los servidores de ellos &#8230; PERO, sorpresa, ellos guardan un comprobante de pago de forma local, pudiendo acceder a TODOS los comprobantes de pagos de quienes usen el servicio, sean o no usuarios registrados.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/08/srvpag_comprob1.png"><img class="aligncenter size-full wp-image-2638" title="srvpag_comprob1" src="http://blog.zerial.org/wp-content/uploads/2011/08/srvpag_comprob1.png" alt="" width="572" height="373" /></a></p>
<p><strong>Que tipo de información podemos ver aqui?</strong></p>
<p>1. Se refiere al &#8220;cliente&#8221; como &#8220;Usuario&#8221;, lo mas probable que no esté registrado en servipag, de lo contrario mostraría el nombre.<br />
2. El banco mediante el cual se hace el pago.<br />
3. Empresa o servicio que se paga.<br />
4. Monto, fecha y ID del pago realizado.</p>
<p>Con esta información es posible relacionar a personas con un banco especifico y ademas con el consumo de un servicio, en una fecha especifica. Esta información podría ser útil para enviarle una trampa al usuario, un correo fake (phishing) con datos reales como su nombre, banco al que pertenece, servicios que consume, fechas en las que hace el pago &#8230; en fin, una serie de información que nadie tendría que saber.</p>
<p><span id="more-2637"></span></p>
<p>Si jugamos modificando el Id del comprobante de pago, podemos encontrar datos reales, como es el caso del <strong>68012208</strong>:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/08/srvpag_comprob2.png"><img class="aligncenter size-full wp-image-2641" title="srvpag_comprob2" src="http://blog.zerial.org/wp-content/uploads/2011/08/srvpag_comprob2.png" alt="" width="563" height="347" /></a>Una persona, cuyo  nombre aparece en el comprobante, que tiene cuenta en el banco estado y es cliente de Movistar.</p>
<p><strong>No es esto poner en riesgo los datos de los usuarios?</strong></p>
<p>La otra vulnerabilidad encontrada, se trata de un XSS que afecta a este mismo sitio donde se muestra el comprobante de pago. Nuevamente, es posible saltarse los filtros -parecen de juguete- que los desarrolladores pusieron, pudiendo inyectar código Javascript o HTML.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/08/xss_servipag.png"><img class="aligncenter size-full wp-image-2643" title="xss_servipag" src="http://blog.zerial.org/wp-content/uploads/2011/08/xss_servipag.png" alt="" width="572" height="252" /></a></p>
<p><strong>Cual es el potencial riesgo de estas dos vulnerabilidades juntas?</strong></p>
<p>Es simple, solo con un poco de imaginación podemos crear una pagina de pago falsa y usar los datos de los clientes obtenidos desde su comprobante de pagos para enviar un correo malicioso insitando a que el usuario caiga en una trampa, para poder robarle información privada como usuarios, claves, etc.</p>
<p>Nuevamente, <strong>Servipag NO está cumpliendo con entregar un servicio seguro a sus clientes.</strong></p>
<p><strong>ACTUALIZADO</strong> Al parecer Servipag ya solucionó el problema del comprobante, ya que al intentar ver un comprobante de pago muestra un mensaje que la información no está disponible. Esperemos que no sea una solución trucha. El XSS siguen existiendo:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/08/xss_serv.png"><img class="aligncenter size-full wp-image-2650" title="xss_serv" src="http://blog.zerial.org/wp-content/uploads/2011/08/xss_serv.png" alt="" width="425" height="336" /></a></p>
<p>Las vulnerabilidades fueron reportadas el dia sabado, pero no respondieron .. Intentaron solucionar los problemas silenciosamente, pero solo pudieron solucionar uno.</p>
<p><strong>ACTUALIZADO (6 de Septiembre)</strong><br />
Luego de semanas de haberlo reportado por correo y sin tener respuesta, me decidí a publicar la vulnerabilidad XSS para &#8220;obligarlos&#8221; a corregirla. Luego de publicarla, no pasaron ni 20 minitos y fue solucionada:</p>
<p><a href="http://www.secureless.org/vulnerability/2034/">http://www.secureless.org/vulnerability/2034/</a></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fservipag-continua-siendo-un-portal-de-pagos-inseguro%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/servipag-continua-siendo-un-portal-de-pagos-inseguro/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/servipag-continua-siendo-un-portal-de-pagos-inseguro/"  data-text="Servipag: Continua siendo un portal de pagos inseguro" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/servipag-continua-siendo-un-portal-de-pagos-inseguro/feed/</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>Falabella y Ripley: ¿Sitios realmente seguros?</title>
		<link>http://blog.zerial.org/seguridad/falabella-y-ripley-%c2%bfsitios-realmente-seguros/</link>
		<comments>http://blog.zerial.org/seguridad/falabella-y-ripley-%c2%bfsitios-realmente-seguros/#comments</comments>
		<pubDate>Sun, 14 Aug 2011 08:25:45 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[falabella]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[ripley]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[verisign]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2595</guid>
		<description><![CDATA[Falabella y Ripley son dos &#8220;grandes tiendas&#8221; que permiten que sus clientes puedan realizar compras online, ambas dicen ser &#8220;100% seguras&#8221; y están certificadas por VeriSign. El primer error: existe la seguridad al 100% ? Ambos sitios son vulnerables a ataques Cross-Site Scripting, permitiendo que un atacante use el sitio web de cada tienda para [...]]]></description>
			<content:encoded><![CDATA[<p>Falabella y Ripley son dos &#8220;<em>grandes tiendas</em>&#8221; que permiten que sus clientes puedan realizar compras online, ambas dicen ser &#8220;100% seguras&#8221; y están certificadas por VeriSign. El primer error: <strong>existe la seguridad al 100% ?</strong></p>
<p><center><a href="http://blog.zerial.org/wp-content/uploads/2011/08/logo_falabella.gif"><img class="alignnone size-full wp-image-2596" style="margin-top: 2px; margin-bottom: 2px;" title="logo_falabella" src="http://blog.zerial.org/wp-content/uploads/2011/08/logo_falabella.gif" alt="" width="193" height="51" /></a><a href="http://blog.zerial.org/wp-content/uploads/2011/08/logo_ripley.gif"><img class="alignnone size-full wp-image-2597" style="margin: 2px;" title="logo_ripley" src="http://blog.zerial.org/wp-content/uploads/2011/08/logo_ripley.gif" alt="" width="161" height="56" /></a></center></p>
<p>Ambos sitios son vulnerables a ataques Cross-Site Scripting, permitiendo que un atacante use el sitio web de cada tienda para falsificar contenido y robar información o realizar estafas, aprovechandose de la confianza que el usuario tiene en el sitio web.<br />
Los sitios afectados son: <strong>http://www.falabella.cl</strong> y <strong>http://www.ripley.cl</strong> incluyendo los sitios &#8220;seguros&#8221; (https) de cada uno.</p>
<p>Lo más irónico es que los sitios estan &#8220;certificados&#8221; por una empresa de seguridad que según ellos:</p>
<blockquote><p>Verisign, líder mundial en certificación de comercio electrónico.</p></blockquote>
<p>Aunque no me sorprende, luego de <a href="http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/">haber encontrado hace un tiempo un XSS en el propio sitio web de VeriSign</a>.</p>
<p>Otra cosa que tambien les debería dar verguenza a estas empresas es <em>prometer</em> 100% de seguridad al usuario, como dice en sus propios sitios web:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/08/ripley1.png"><img class="aligncenter size-full wp-image-2600" title="ripley1" src="http://blog.zerial.org/wp-content/uploads/2011/08/ripley1.png" alt="" width="464" height="342" /></a></p>
<p>Todo esto es una <strong>mentira</strong>.</p>
<p><span id="more-2595"></span></p>
<p>Con las 2 imagenes que veran a continuación, no habrá mucho que explicar&#8230;</p>
<p>1. <a href="http://blog.zerial.org/wp-content/uploads/2011/08/falabella_ripley.png"><img class="aligncenter size-full wp-image-2605" title="falabella_ripley" src="http://blog.zerial.org/wp-content/uploads/2011/08/falabella_ripley.png" alt="" width="675" height="554" /></a></p>
<p>2. <a href="http://blog.zerial.org/wp-content/uploads/2011/08/ripley_falabella.png"><img class="aligncenter size-full wp-image-2606" title="ripley_falabella" src="http://blog.zerial.org/wp-content/uploads/2011/08/ripley_falabella.png" alt="" width="642" height="512" /></a></p>
<p>Ripley mostrando contenido de Falabella y Falabella mostrando contenido de Ripley, incluso usando sus sitios &#8220;super seguros&#8221; <strong>https</strong>.</p>
<p>Perfectamente el atacante podría suplantar el sitio web de cualquier de estas dos tiendas y, por ejemplo, en https://www.falabella.cl en lugar de mostrar el contenido de Ripley, mostrar un sitio web de Falabella <strong>FALSO</strong>, donde se invite al usuario a unas increíbles ofertas y que para acceder a ellas sólo debe iniciar sesión.</p>
<p>Ambos sitios prometen la máxima seguridad, dicen estar certificados, usar certificados SSL de un millón de bits que permiten una transacción segura, que los clientes le confien los datos, que ellos <strong>nunca</strong> pedirán datos por correo pero sin embargo &#8230; Pero qué pasa si te llega un correo con links verdaderos a http<strong>S</strong>://www.falabella.com o http<strong>S</strong>://www.ripley.cl  ? Si ellos mismos están diciendo que confien en ellos &#8230; Obviamente el usuario hará click y caerá en la trampa que las mismas tiendas le pusieron.</p>
<p>Este articulo no busca ser un analisis profundo de seguridad de las grandes tiendas, simplemente una prueba más de las <span style="text-decoration: line-through;">mentiras</span> <strong>falsas promesas</strong> que hacen los portales de internet que por obligación <strong>DEBEN</strong> ser seguros, pero no los son.</p>
<p>La vulnerabilidad fue reportada a Falabella el 21 de Julio y hasta el momento no he obtenido respuesta, en Ripley estoy esperando que me digan donde puedo enviar el reporte.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ffalabella-y-ripley-%25c2%25bfsitios-realmente-seguros%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/falabella-y-ripley-%c2%bfsitios-realmente-seguros/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/falabella-y-ripley-%c2%bfsitios-realmente-seguros/"  data-text="Falabella y Ripley: ¿Sitios realmente seguros?" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/falabella-y-ripley-%c2%bfsitios-realmente-seguros/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>&#8220;Alto Estándar de Seguridad&#8221; del PortalInmobiliario.com: Guardar las passwords sin cifrar</title>
		<link>http://blog.zerial.org/seguridad/alto-estandar-de-seguridad-del-portalinmobiliario-com-guardar-las-passwords-sin-cifrar/</link>
		<comments>http://blog.zerial.org/seguridad/alto-estandar-de-seguridad-del-portalinmobiliario-com-guardar-las-passwords-sin-cifrar/#comments</comments>
		<pubDate>Tue, 14 Jun 2011 13:43:24 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[politicas de seguridad]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[proteccion de datos]]></category>
		<category><![CDATA[sitios chilenos]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2367</guid>
		<description><![CDATA[PortalInmobiliario.com es un sitio web que permite publicar, buscar y cotizar viviendas para arriendo o compra. Según ellos, son El punto de encuentro de la oferta y demanda inmobiliaria en Chile. Como la mayoría de los sitios que tienen login y obligan a sus usuarios a registrarse para adquirir cierto tipo de información, el PortalInmobiliario [...]]]></description>
			<content:encoded><![CDATA[<p><img class="aligncenter size-full wp-image-2368" title="PortalInmobiliario - Passwords sin cifrar" src="http://blog.zerial.org/wp-content/uploads/2011/06/portal_com3.gif" alt="" width="257" height="35" /></p>
<p>PortalInmobiliario.com es un sitio web que permite publicar, buscar y cotizar viviendas para arriendo o compra. Según ellos, son <em>El punto de encuentro de la oferta y demanda inmobiliaria en Chile</em>.</p>
<p>Como la mayoría de los sitios que tienen login y obligan a sus usuarios a registrarse para adquirir cierto tipo de información, el PortalInmobiliario tiene su propia cláusula de términos y condiciones. Ellos le llaman &#8220;<a href="http://www.portalinmobiliario.com/info/Registro_de_usuario.asp">Beneficios y Alcances</a>&#8220;, y en ella podemos ver la sección donde dice &#8220;Reserva y confidencialidad de datos&#8221;:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/06/portalinmo_seguridad21.png"><img class="aligncenter size-full wp-image-2375" title="portalinmo_seguridad2" src="http://blog.zerial.org/wp-content/uploads/2011/06/portalinmo_seguridad21.png" alt="" width="700" height="110" /></a></p>
<p>La parte más importante es donde dice</p>
<blockquote><p>Portalinmobiliario.com ha desarrollado tecnologías e invertido importantes recursos en mantener un<strong> alto estándar de seguridad de las bases de datos de propiedades y usuarios</strong>, pudiendo asegurar la mejor protección para ellos.</p></blockquote>
<p>Especialmente la parte que marqué con negrita.</p>
<p><span id="more-2367"></span></p>
<p>Lamentablemente para su <strong>alto estándar de seguridad</strong> y para los usuarios que creen en ellos, las claves/passwords de usuario se guardan en la base de datos <strong>sin cifrar</strong>, es decir, cualquier persona que acceda a la base de datos podrá conocer las passwords.</p>
<p><strong>¿Cómo saberlo?</strong><br />
No es necesario ser un <em>experto informático</em> ni <em>hacker</em> para darse cuenta, es bastante sencillo.<br />
Hace unos meses me registré en ese sitio y luego de no entrar por mucho tiempo se me olvidó mi contraseña, por lo que me fui a la opción &#8220;Recuperar Contraseña&#8221; y mi sorpresa fue cuando me llegó el correo con la información solicitada: <strong>Me enviaron la password en texto plano!</strong></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/06/pass_sin_hash.png"><img src="http://blog.zerial.org/wp-content/uploads/2011/06/pass_sin_hash.png" alt="" title="pass_sin_hash" width="493" height="308" class="aligncenter size-full wp-image-2379" /></a></p>
<p>Obviamente, la única conclusión que puedo sacar es que no están cifrando o <em>hasheando</em> la password usando un algoritmo one-way. Hay 2 opciones, o la cifran usando uno que permite descifrado o bien directamente no la están cifrando, cualquiera sea el caso, <strong>no es seguro</strong>.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Falto-estandar-de-seguridad-del-portalinmobiliario-com-guardar-las-passwords-sin-cifrar%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/alto-estandar-de-seguridad-del-portalinmobiliario-com-guardar-las-passwords-sin-cifrar/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/alto-estandar-de-seguridad-del-portalinmobiliario-com-guardar-las-passwords-sin-cifrar/"  data-text="&#8220;Alto Estándar de Seguridad&#8221; del PortalInmobiliario.com: Guardar las passwords sin cifrar" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/alto-estandar-de-seguridad-del-portalinmobiliario-com-guardar-las-passwords-sin-cifrar/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Android Map: Conoce la ubicación de tu Access Point</title>
		<link>http://blog.zerial.org/interes-general/android-map-conoce-la-ubicacion-de-tu-access-point/</link>
		<comments>http://blog.zerial.org/interes-general/android-map-conoce-la-ubicacion-de-tu-access-point/#comments</comments>
		<pubDate>Thu, 28 Apr 2011 14:05:40 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[wireless]]></category>
		<category><![CDATA[android]]></category>
		<category><![CDATA[google]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[wardriving]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2200</guid>
		<description><![CDATA[Hace poco salió la noticia de que Apple, Microsoft y Google están rastreando a los usuarios de sus productos, guardando de forma pasiva los datos de geolocalización, y posteriormente subiendolos o sincronizandolos con algún servidor. Tambien me gustaría recordar la noticia que apareció hace un tiempo cuando se descubrió que los autos de Google que [...]]]></description>
			<content:encoded><![CDATA[<p>Hace poco salió la noticia de que <a href="http://www.emol.com/noticias/tecnologia/detalle/detallenoticias.asp?idnoticia=477403">Apple</a>, <a href="http://www.elpais.com/articulo/tecnologia/Microsoft/recoge/ubicacion/duenos/Windows/Phone/elpeputec/20110426elpeputec_4/Tes">Microsoft</a> y <a href="http://www.elpais.com/articulo/tecnologia/telefonos/Android/Google/tienen/sistema/rastreo/Wall/Street/Journal/elpeputec/20110422elpeputec_2/Tes">Google</a> están rastreando a los usuarios de sus productos, guardando de forma pasiva los datos de geolocalización, y posteriormente subiendolos o sincronizandolos con algún servidor. Tambien me gustaría recordar la noticia que apareció hace un tiempo cuando se descubrió que los autos de Google que recolectaban imagenes para StretView <a href="http://bandaancha.eu/articulo/7223/coches-google-street-view-recopilan-direccion-mac-wifi-domesticas">tambien recogían información de las redes wifi que pasaban por el sector</a>.</p>
<p>Ahora apareció &#8220;<a href="http://samy.pl/androidmap/">Android Map</a>&#8220;, que según su autor:</p>
<blockquote><p>exposes the data that Google has been collecting from virtually all Android devices and street view cars, using them essentially as global wardriving machines. </p></blockquote>
<p>Cómo funciona?</p>
<blockquote><p>When the phone detects any wireless network, encrypted or otherwise, it sends the BSSID (MAC address) of the router along with signal strength, and most importantly, GPS coordinates up to the mothership. This page allows you to ping that database and find exactly where any wi-fi router in the world is located. </p></blockquote>
<p>Es sencillo, imaginemos que una persona pasa por fuera de nuestra casa o lugar de trabajo con un telefono con Android, éste escanea las redes wifi y las envia silenciosamente a Google, junto con la posición y otros datos más.<br />
De esta forma podemos armar mapas como los que conseguimos <a href="http://blog.zerial.org/linux/documentacion/kismet-gpsd-gpsdrive-wardriving/">haciendo Wardriving</a>:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/04/wardriving.jpg"><img src="http://blog.zerial.org/wp-content/uploads/2011/04/wardriving-300x252.jpg" alt="" title="wardriving" width="300" height="252" class="aligncenter size-medium wp-image-2201" /></a></p>
<p>Prueben ingresando al sitio de <a href="http://samy.pl/androidmap/">Android Map</a> y pongan la MAC de su AP, verán como en la mayoría de los casos les dirá la ubicación.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fandroid-map-conoce-la-ubicacion-de-tu-access-point%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/interes-general/android-map-conoce-la-ubicacion-de-tu-access-point/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/interes-general/android-map-conoce-la-ubicacion-de-tu-access-point/"  data-text="Android Map: Conoce la ubicación de tu Access Point" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/interes-general/android-map-conoce-la-ubicacion-de-tu-access-point/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Uso de medios de comunicación seguros</title>
		<link>http://blog.zerial.org/seguridad/uso-de-medios-de-comunicacion-seguros/</link>
		<comments>http://blog.zerial.org/seguridad/uso-de-medios-de-comunicacion-seguros/#comments</comments>
		<pubDate>Fri, 01 Apr 2011 02:08:47 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[chat]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[cifrado]]></category>
		<category><![CDATA[conexiones seguras]]></category>
		<category><![CDATA[mensajeria instantanea]]></category>
		<category><![CDATA[otr]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[ssl]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2122</guid>
		<description><![CDATA[Hace un par de dias apareció en las noticias que habían desarticulado a un grupo de personas que se dedicaban a traficar extasis desde Argentina, debido a esto apareció Patricio Rojas hablando en la televisión donde dijo, literalmente, lo siguiente: no existe chat, no existe messenger, no existe mensaje de texto, ni llamada de telefono [...]]]></description>
			<content:encoded><![CDATA[<p>Hace un par de dias apareció en las noticias que habían <em>desarticulado</em> a un grupo de personas que se dedicaban a traficar extasis desde Argentina, debido a esto apareció <em>Patricio Rojas</em> hablando en la televisión donde dijo, literalmente, lo siguiente:</p>
<p><center><object width="425" height="344"><param name="movie" value="http://www.youtube.com/v/fyMqqld7CNA?hl=en&#038;fs=1"></param><param name="allowFullScreen" value="true"></param><param name="allowscriptaccess" value="always"></param><embed src="http://www.youtube.com/v/fyMqqld7CNA?hl=en&#038;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"></embed></object></center></p>
<blockquote><p>no existe chat, no existe messenger, no existe mensaje de texto, ni llamada de telefono celular que no pueda ser intervenido</p></blockquote>
<p><span id="more-2122"></span></p>
<p>Para que no piensen que es una frase sacada de contexto, este personajo dijo tal frase haciendo referencia a que gracias a la intervención de esos medios de comunicación fue posible capturar a los &#8220;traficantes&#8221;.<br />
Aun asi e independiente al fin, lo que acaba de decir este personaje es claramente un motivo más que suficiente para crear conciencia y que la gente prefiera siempre los medios de comunicación cifrados y seguros, donde si bien es posible interceptar el trafico y la conexion, no será posible leer el contenido del mensaje.<br />
El hecho de que el gobierno o las &#8220;<em>autoridades</em>&#8221; tengan acceso y facultad de poder intervenir nuestras conversacoines y comunicaciones convencionales no es algo que ignoremos, de hecho, es algo que tenemos bien presente, pero no siempre se escuchan cosas como las que se dicen en el video de forma tan explicitas.</p>
<p>Medios y técnicas de comunicación seguros existen muchos, no es suficiente con solamente usar una conexion segura &#8220;ssl&#8221;. Es importante no solo cifrar las conexiones, sino tambien los mensajes usando por ejemplo llaves publicas/privadas. Tambien es importante que el servidor donde nos conectamos no guarde logs ni ningun registro de conexiones ni conversaciones, si queremos guardar logs lo hacemos de forma local (client-side) y nos aseguramos de cifrarlos.<br />
Es preferible usar medios de comunicacion no tradicionales como <strong>IRC</strong> o <strong>Jabber</strong> que permitan una conexion segura y además con clientes que nos permitan cifrar las conversaciones, por ejemplo usar <a href="http://www.cypherpunks.ca/otr/">OTR (Off-the-Record Messaging)</a>.<br />
Siempre hay que asegurarse que la otra persona con la que hablas realmente es quien dice ser, tener confianza en el servidor que se conectan para conversar o bien establecer conexiones sin un intermediario. Tambien es recomendble preferir softwares de código abierto donde puedas tener certeza de que realmente tu información no se está guardando ni enviando a algun lugar que no corresponda.</p>
<p>Como conclusión me gustaria dejar el siguiente mensaje:</p>
<p><strong>Podrán intervenir nuestras conexiones y/o conversaciones, pero nunca sabrán lo que nos decimos!</strong></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fuso-de-medios-de-comunicacion-seguros%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/uso-de-medios-de-comunicacion-seguros/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/uso-de-medios-de-comunicacion-seguros/"  data-text="Uso de medios de comunicación seguros" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/uso-de-medios-de-comunicacion-seguros/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>[PoC] Cifrado del historial de bash (.bash_history)</title>
		<link>http://blog.zerial.org/linux/poc-cifrado-del-historial-de-bash-bash_history/</link>
		<comments>http://blog.zerial.org/linux/poc-cifrado-del-historial-de-bash-bash_history/#comments</comments>
		<pubDate>Thu, 03 Feb 2011 14:18:16 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Documentacion]]></category>
		<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[bash]]></category>
		<category><![CDATA[bash_history]]></category>
		<category><![CDATA[cifrado]]></category>
		<category><![CDATA[comandos]]></category>
		<category><![CDATA[gnu/linux]]></category>
		<category><![CDATA[gnupg]]></category>
		<category><![CDATA[gpg]]></category>
		<category><![CDATA[pgp]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[root]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[unix]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2077</guid>
		<description><![CDATA[El otro día, en mis momentos de ocio, se me ocurrio buscar una forma de cifrar el historial de comandos que guarda bash. Hay servidores que sólo tenemos -o hemos ganado- acceso como usuarios, y no nos gusta que el administrador (root) vea lo que hacemos o los comandos que hemos ejecutado. Existen varias formas [...]]]></description>
			<content:encoded><![CDATA[<p>El otro día, en mis momentos de ocio, se me ocurrio buscar una forma de cifrar el historial de comandos que guarda bash. Hay servidores que sólo tenemos -o hemos ganado- acceso como usuarios, y no nos gusta que el administrador (root) vea lo que hacemos o los comandos que hemos ejecutado. Existen varias formas de ir contra eso, por ejemplo eliminar el bash_history o bien editarlo cada vez que hacemos algo que no queremos que sepan. Esta forma es un poco mas rebuscada y busca cifrar mediante GPG el historial, de manera tal que el root no podrá leer lo que dice el archivo.</p>
<p>La logica es bastante simple:</p>
<ol>
<li>Cuando ingresamos (login) a nuestra cuenta desciframos el bash history usando nuestra clave privada</li>
<li>Cuando salimos (logout) ciframos el archivo con nuestra clave publica.</li>
</ol>
<p>Para lograrlo vamos a necesitar tener una clave gpg y configurar el comportamiento del login y logout con unos scripts que les mostraré a continuación.</p>
<p><span id="more-2077"></span></p>
<p>Vamos a usar el usuario &#8220;usuario&#8221; de prueba. Primero, creamos la clave GPG:</p>
<p><code>[usuario@belcebu ~]$ gpg --gen-key</code></p>
<p>En mi caso, generé una clave de 2048 bits con el UID<strong> Usuario de Prueba (Historial Cifrado) &lt;test@zerial.org&gt;</strong></p>
<p>Editamos el archivo .<strong>bashrc</strong> y agregamos las siguientes lineas</p>
<pre class="c" name="code">gpg -d -r "Usuario de Prueba (Historial Cifrado) &lt;test@zerial.org>" $HISTFILE >$HOME/._bash_history
mv $HOME/._bash_history $HISTFILE</pre>
<p>Luego creamos el siguiente script, lo llamaremos <strong>.crypt_history.sh</strong>:</p>
<pre class="c" name="code">#!/bin/bash

sleep 2;
gpg -e -r "Usuario de Prueba (Historial Cifrado) &lt;test@zerial.org>" $HOME/.bash_history
mv $HOME/.bash_history.gpg $HOME/.bash_history</pre>
<p>Y agregamos la línea</p>
<pre name="code" class="c">nohup sh $HOME/.crypt_history.sh &#038;</pre>
<p>Al archivo <strong>.bash_logout</strong></p>
<p>De esta forma, al ingresar como <em>usuario</em> se ejecutará automaticamente el comando que descifra el .bash_history y cuando salimos, será cifrado.</p>
<blockquote><p>[root@belcebu ~]# cat /home/usuario/.bash_history<br />
zå¬ÈùrèÿJx¨¸QÕ{¥	±5#ºcHb¶÷çFÀ®ú4ÞÃØÝ­xbZúF çïkågµNÒ¸5îÅ£	³KÝ0U¯º±YHú#ÙÞ©Ù&#038;¶þ¢Lyug<br />
                                                                                                þ<br />
ÓL¹ðú®&#038;°í¾vI?V\9Õx&#8217;{4hÐaÜdÛPÅ©²¦öcñm¾O&#8217;µÔ2Éªðá¸ó²ëÕÁ²Nª<n æq#È`>OÈ`A²U´¬Uîkï<br />
u:÷ÛASþdè¶]1ê¬GBXLT¥3þ0Ñ_8uóâEQ¯`.¾Kn3AÒy»çÌ¡øyà$ßÙkíKzÜ§¸×&#8217;Øx¿S¥<br />
                                                                 ÂâÆâveó´Î/¸)aýü4µÅ:mCú}1Á$äãÑõæ>¥ÈM9IÈÛ³=PË^q{Ñ<br />
3º ë]Å¿74ë*Ø<br />
Öuå¦<br />
   [root@belcebu ~]#</n></p></blockquote>
<p>Y si ingresamos como usuario &#8230;</p>
<blockquote><p>gpg: encrypted with 2048-bit RSA key, ID C8F972E8, created 2011-02-03<br />
      &#8220;Usuario de Prueba (Historial Cifrado) <test @zerial.org>&#8221;<br />
[usuario@belcebu ~]$ history<br />
    1  cat nohup.out<br />
    2  vim .bashrc<br />
    3  vim .crypt_history.sh<br />
    4  ls<br />
    5  history<br />
    6  ls -lia<br />
    7  history<br />
[usuario@belcebu ~]$ </test></p></blockquote>
<p>Existe un pequeño detalle, es que el root puede ingresar como usuario y de esta forma poder el historial. Pero para esto, nosotros debemos proteger nuestro cifrado con un passphrase, asi cuando el root quiera ingresar como usuario, éste le pedira una clave para poder descifrar el archivo bash_history, si el root no maneja esa clave no podrá ver lo que hay.</p>
<p>Esto es solo una prueba de concepto (PoC), se puede hacer cualquier modificación a los scripts usados para adaptarlos a otras necesidades y obviamente mejorar el cifrado mismo del bash_history.<br />
<strong>Nota: </strong>Existen varios <em>peros</em> en esta forma de cifrar, que obviamente pueden ser mejoradas, por ejemplo, podria existir algun conflicto cuando se inicia mas de una vez la sesion del usuario.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fpoc-cifrado-del-historial-de-bash-bash_history%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/linux/poc-cifrado-del-historial-de-bash-bash_history/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/linux/poc-cifrado-del-historial-de-bash-bash_history/"  data-text="[PoC] Cifrado del historial de bash (.bash_history)" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/poc-cifrado-del-historial-de-bash-bash_history/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>XSS en el sitio web de FeriaTicket y FeriaMix</title>
		<link>http://blog.zerial.org/seguridad/xss-en-el-sitio-web-de-feriaticket-y-feriamix/</link>
		<comments>http://blog.zerial.org/seguridad/xss-en-el-sitio-web-de-feriaticket-y-feriamix/#comments</comments>
		<pubDate>Wed, 15 Dec 2010 02:10:13 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2004</guid>
		<description><![CDATA[FeriaTicket se dedica a la venta de tickets/entradas de eventos de todo tipo y FeriaMix vende libros y música, mediante el registro de usuario es posible realizar compras en línea en ambas tiendas. Ambos sitios web, pertenecientes a la misma empresa, están desarrollados por la misma empresa usando el mismo sistema web (framework, cms o [...]]]></description>
			<content:encoded><![CDATA[<p><img class="aligncenter size-full wp-image-2005" title="feriapwned" src="http://blog.zerial.org/wp-content/uploads/2010/12/feriapwned.png" alt="" width="585" height="69" /></p>
<p><strong>FeriaTicket</strong> se dedica a la venta de tickets/entradas de eventos de todo tipo y <strong>FeriaMix</strong> vende libros y música, mediante el registro de usuario es posible realizar compras en línea en ambas tiendas. Ambos sitios web, pertenecientes a la misma empresa, están desarrollados por la misma empresa usando el mismo sistema web (framework, cms o como quieran llamarlo) y así mismo, comparten los mismos bugs y vulnerabilidades.</p>
<p>La vulnerabilidad en común corresponde a una del tipo Cross-Site Scripting (XSS) al no validar los parametros de la URL, permitiendo la inyección de código html o javascript arbitrario.<br />
Especificamente, se encuentra en el script <strong>wspd_cgi.sh</strong> al no validar el valor que se le entrega a la variable <strong>wspd_cgi.sh.</strong></p>
<p style="text-align: center;"><strong>wspd_cgi.sh/WService=<em>&lt;código malicioso&gt;</em></strong></p>
<p>No está demas decir que la vulnerabilidad permite redireccionar a un sitio distinto al de FeriaTicket o FeriaMix, pudiendo robar las cookies y suplantar la identidad de los clientes, accediendo a información privada. A pesar de lo que la empresa declara en su <a href="http://www.feriamix.cl/privacidad_seguridad.html" target="_blank">página relacionada con la privacidad y la seguridad</a>:</p>
<blockquote><p><strong>Compromiso con la Seguridad</strong><br />
En relación a nuestro sitio web (www.feriamix.cl), Empresas Feria hace esta declaración de seguridad y privacidad en orden a demostrar y comunicar su compromiso con una práctica de negocios de alto nivel ético y dotada de los controles internos apropiados.</p>
<p><strong>Protección de Datos</strong><br />
Nuestro sitio está protegido con una amplia variedad de medidas de seguridad, tales como procedimientos de control de cambios, passwords y controles de acceso fí­sico. También empleamos otros mecanismos para asegurar que los datos que nos proporcionas no sean extraviados, mal utilizados o modificados inapropiadamente. Esos controles incluyen polí­ticas de confidencialidad y respaldo periódico de bases de datos.</p></blockquote>
<p>Puedo asegurar que <strong>no</strong> están cumpliendo con lo que dicen.</p>
<p><span id="more-2004"></span></p>
<p>Prueba de concepto <strong>FeriaMix</strong>:</p>
<p style="text-align: center;"><a href="http://blog.zerial.org/wp-content/uploads/2010/12/feriamix.png"><img class="aligncenter size-full wp-image-2012" title="feriamix" src="http://blog.zerial.org/wp-content/uploads/2010/12/feriamix.png" alt="" width="480" height="192" /></a></p>
<p style="text-align: center;">
<p>Prueba de concepto <strong>FeriaTicket</strong>:</p>
<p style="text-align: center;"><a href="http://blog.zerial.org/wp-content/uploads/2010/12/feriaticket.png"><img class="aligncenter size-full wp-image-2013" title="feriaticket" src="http://blog.zerial.org/wp-content/uploads/2010/12/feriaticket.png" alt="" width="520" height="160" /></a></p>
<p>La empresa afectada fue avisada vía twitter al no encontrar ningun correo de contacto, pero no dieron respuesta.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-el-sitio-web-de-feriaticket-y-feriamix%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/xss-en-el-sitio-web-de-feriaticket-y-feriamix/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/xss-en-el-sitio-web-de-feriaticket-y-feriamix/"  data-text="XSS en el sitio web de FeriaTicket y FeriaMix" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/xss-en-el-sitio-web-de-feriaticket-y-feriamix/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Poca importancia de la privacidad de las personas en los Municipios</title>
		<link>http://blog.zerial.org/seguridad/poca-importancia-de-la-privacidad-de-las-personas-en-los-municipios/</link>
		<comments>http://blog.zerial.org/seguridad/poca-importancia-de-la-privacidad-de-las-personas-en-los-municipios/#comments</comments>
		<pubDate>Fri, 10 Sep 2010 03:00:35 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[apellidos]]></category>
		<category><![CDATA[data exposure]]></category>
		<category><![CDATA[datos personales]]></category>
		<category><![CDATA[gobierno]]></category>
		<category><![CDATA[municipio]]></category>
		<category><![CDATA[nombres]]></category>
		<category><![CDATA[personas]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[rut]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1889</guid>
		<description><![CDATA[Especificamente, la Municipalidad de la Granja poco se preocupa de la privacidad y de datos personales de la gente. En este caso que les mostraré, aparecerá información personal de varias personas, quizá no es algo tan critico ya que no se revelan datos tales como contraseñas, direccion, etc, pero si nombres de personas asociados a [...]]]></description>
			<content:encoded><![CDATA[<p>Especificamente, la Municipalidad de la Granja poco se preocupa de la privacidad y de datos personales de la gente. En este caso que les mostraré, aparecerá información personal de varias personas, quizá no es algo tan critico ya que no se revelan datos tales como contraseñas, direccion, etc, pero si nombres de personas asociados a otros tipos de datos personales que no deberían estar dando vueltas por internet a la vista de todos.</p>
<p>Esta municipalidad convocó a postular a una beca y posteriormente publicó los datos personales de todos los que la ganaron.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/09/url_granja.png"><img class="aligncenter size-full wp-image-1891" title="url_granja" src="http://blog.zerial.org/wp-content/uploads/2010/09/url_granja.png" alt="" width="712" height="26" /></a></p>
<p>Esta es la URL con la que podemos acceder al PDF donde aparece la lista de seleccionados:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/09/lista_personas_granja.png"><img class="aligncenter size-full wp-image-1893" title="lista_personas_granja" src="http://blog.zerial.org/wp-content/uploads/2010/09/lista_personas_granja.png" alt="" width="627" height="683" /></a></p>
<p>Cada vez es menos la preocupación de la protección de datos de las personas, así jamás podremos confiar en quien tiene algo de información de nosotros.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fpoca-importancia-de-la-privacidad-de-las-personas-en-los-municipios%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/poca-importancia-de-la-privacidad-de-las-personas-en-los-municipios/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/poca-importancia-de-la-privacidad-de-las-personas-en-los-municipios/"  data-text="Poca importancia de la privacidad de las personas en los Municipios" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/poca-importancia-de-la-privacidad-de-las-personas-en-los-municipios/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>CFT Lota Arauco expone los datos personales de todos sus alumnos</title>
		<link>http://blog.zerial.org/seguridad/cft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos/</link>
		<comments>http://blog.zerial.org/seguridad/cft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos/#comments</comments>
		<pubDate>Fri, 20 Aug 2010 14:57:22 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[datos personales]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1840</guid>
		<description><![CDATA[Así es, el Centro de Formación Técnica &#8220;Lota Arauco&#8221; expone en su sitio web los datos e información personal de más de 3 mil alumnos. Este ejemplo solo nos demuestra que nadie sabe donde irá a parar nuestra información, nadie nos asegura que los datos entregados a un tercero serán perfectamente tratados y que nadie [...]]]></description>
			<content:encoded><![CDATA[<p>Así es, el Centro de Formación Técnica &#8220;Lota Arauco&#8221; expone en su sitio web los datos e información personal de más de <strong>3 mil</strong> alumnos.<br />
Este ejemplo solo nos demuestra que nadie sabe donde irá a parar nuestra información, nadie nos asegura que los datos entregados a un tercero serán perfectamente tratados y que nadie más podrá acceder a ellos.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra1.png"><img class="aligncenter size-medium wp-image-1865" title="cft_muestra1" src="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra1-300x181.png" alt="" width="300" height="181" /></a><br />
<a href="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra2.png"><img class="aligncenter size-medium wp-image-1867" title="cft_muestra2" src="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra2-300x181.png" alt="" width="300" height="181" /></a><br />
<a href="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra3.png"><img class="aligncenter size-medium wp-image-1868" title="cft_muestra3" src="http://blog.zerial.org/wp-content/uploads/2010/08/cft_muestra3-300x181.png" alt="" width="300" height="181" /></a></p>
<p>Los datos que podemos ver son el rut de la persona, fecha de nacimiento, nombre completo, dirección, celular, nombre del &#8220;apoderado&#8221;, numero de telefono del apoderado, rut del apoderado, dirección del apoderado, entre otros.</p>
<p>Esto es un atentado contra la privacidad de las personas.</p>
<p><strong>EDITADO (26 de Agosto):</strong></p>
<p>El archivo que contenia la informacion personal de todos los alumnos, y ademas informacion de todos los estudios y carreras, tanto como horarios, horas asistidas, etc correspondia a un &#8220;dump&#8221; de una base de datos ubicado en:<br />
<strong>http://cftlotarauco.cl/cas/devel/database/old_migracion/registro_data_dump_explotacion.sql</strong><br />
El cual ya ha sido removido.<br />
Yo <strong>no</strong> accedí a ningun sistema de información, simplemente a una URL publica, sin ningún tipo de restricción ni protección.</p>
<p>Me contactó el responsable actual del sitio web y me explicó que estos registros pertenecian a una base de datos antigua (hace un par de años) explicado la negligencia que cometió el encargado anterior y comentarme que lo había solucionado. Tambien me contó que una persona había intentado lucrar con la información de mi blog y que gracias a ello se dió cuenta que había información sensible expuesta en el sitio web.</p>
<p>Me parece increible que exista gente que quiera lucrar con el trabajo de otros, este personaje, quien buscaba el lucro mediante mi post, se llama <strong>Joan Calderon</strong> y su correo electrónico es <a href="mailto:joan.calderon@quanti.cc">joan.calderon@quanti.cc</a></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/cft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/cft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos/"  data-text="CFT Lota Arauco expone los datos personales de todos sus alumnos" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cft-lota-arauco-expone-los-datos-personales-de-todos-sus-alumnos/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>La poca importancia de la seguridad en la Universidad Mayor</title>
		<link>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/</link>
		<comments>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/#comments</comments>
		<pubDate>Tue, 23 Feb 2010 17:54:46 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[datos personales]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[universidad]]></category>
		<category><![CDATA[universidades vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1600</guid>
		<description><![CDATA[Hace un par de semanas pudimos ver el caso del Instituto Profesional CIISA, ahora es el turno de la Universidad Mayor. Alvaro Veliz me ha reportado el siguiente problema básico de seguridad en la plataforma de ingreso de alumnos. Esta plataforma llamada &#8220;Portal Estudiantil&#8221; dice ser una &#8220;Intranet solo disponible para alumnos regulares y egresados&#8220;, [...]]]></description>
			<content:encoded><![CDATA[<p>Hace un par de semanas pudimos ver el caso del <a href="http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/" target="_self">Instituto Profesional CIISA</a>, ahora es el turno de la Universidad Mayor.</p>
<p><a href="http://blog.alvaroveliz.cl" target="_blank">Alvaro Veliz</a> me ha reportado el siguiente problema básico de seguridad en la plataforma de ingreso de alumnos. Esta plataforma llamada &#8220;<em>Portal Estudiantil</em>&#8221; dice ser una &#8220;<em>Intranet solo disponible para alumnos regulares y egresados</em>&#8220;, sin embargo, ellos mismos dan la opción de que no sea así y que cualquier persona pueda ingresar tan solo probando con RUTs al azar.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/umayor_portal.png"><img class="aligncenter size-full wp-image-1601" title="umayor_portal" src="http://blog.zerial.org/wp-content/uploads/2010/02/umayor_portal.png" alt="" width="302" height="271" /></a></p>
<p>Podemos ver el mensaje en rojo que dice:</p>
<blockquote><p>La clave que debes ingresar para acceder al Portal  Estudiantil es 123456. Esta contraseña la debes cambiar en la pantalla  siguiente tal como se te solicita.<br />
IMPORTANTE: Al momento de cambiarla se te pide ingresar tu clave  anterior, ésta es 123456, no lo olvides.</p></blockquote>
<p><span style="font-family: Verdana,Arial,Helvetica,sans-serif; color: #ff0000; font-size: xx-small;"><strong><br />
</strong></span></p>
<p>Me pregunto cuanta gente, hasta la fecha de hoy, ha ingresado al portal y ha cambiado su clave? Bastaría con generar un script que pruebe una lista de RUTs probables con una clave 123456 y ganar acceso al sistema, obtener informacion de los alumnos y crear dolores de cabeza a los administradores cambiandole todos los datos al usuario. Con estos hechos queda demostrada la <strong>poca</strong> o nula preocupación por las Universiades cuando se trata de proteger la información personal y la privacidad de sus alumnos.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/"  data-text="La poca importancia de la seguridad en la Universidad Mayor" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Sitios que no protegen la información (Parte I): Instituto Chacabuco</title>
		<link>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/</link>
		<comments>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/#comments</comments>
		<pubDate>Thu, 28 Jan 2010 02:16:43 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[seguridad de la informacion]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1451</guid>
		<description><![CDATA[La idea de este post es crear una lista de sitios que no se preocupan por la protección de datos, ya sea de la misma empresa o bien de personas (clientes o empleados). Si bien estos errores son cometidos por el desarrollador o programador de la plataforma, los que se deben preocupar de que el [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/privacy.jpg"><img class="alignleft size-full wp-image-1456" style="margin: 4px;" title="privacy" src="http://blog.zerial.org/wp-content/uploads/2010/01/privacy.jpg" alt="Privacidad" width="174" height="185" /></a>La idea de este post es crear una lista de sitios que no se preocupan por la protección de datos, ya sea de la misma empresa o bien de personas (clientes o empleados). Si bien estos errores son cometidos por el desarrollador o programador de la plataforma, los que se deben preocupar de que el sitio quede bien hecho y que no tenga éste tipo de fallos, son los encargados de contratar a éste programador.</p>
<p>Los errores más <span style="text-decoration: line-through;">estúpidos</span> comunes son validaciones mal hechas para ingresar a intranets, ficheros de respaldos visibles publicamente, directorios con información confidencial no protegidos, etc. Yo, como programador, se como funcionan estas cosas, los clientes quieren muchas cosas por muy poco dinero y, por ésto mismo, el programador decide optar por el camino más rápido posible. Por otro lado, sabemos que a los clientes no les importa mucho la seguridad y que cuando le dices que cobrarás un poco más por el hecho de agregarle seguridad al sitio o al sistema, ellos no lo entienden y prefieren el camino más barato. En fín, mientras no se invierta en seguridad, seguirán sucediendo cosas como las que les mostraré a continuación.</p>
<p><span id="more-1451"></span></p>
<p>El primer caso (gracias a xwall o más conocido como <em>El Arma Secreta</em>, miembro del <a href="http://hacklab.cl" target="_blank">Hacklab</a> por la información) es el del <a href="http://www.ichmaristas.cl/" target="_blank"><strong>Instituto Chacabuco</strong></a> (del Colegio Maristas) quienes tienen una intranet donde podemos encontrar los datos de tosos los alumnos y apoderados. Estos datos son nombre, dirección, e-mail, número telefónico, etc.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca11.png"><img class="alignnone size-medium wp-image-1464" title="instichaca1" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca11-300x180.png" alt="" width="300" height="180" /></a> <a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca21.png"><img class="alignnone size-medium wp-image-1465" title="instichaca2" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca21-300x174.png" alt="" width="300" height="174" /></a></p>
<p>Estos pantallazos pertenecen al area de administración de estudiantes (una intranet) que en <strong>teoría</strong> requiere un login, pero se puede <strong>bypass<em>ear</em></strong> fácilmente.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca3.png"><img class="aligncenter size-full wp-image-1467" title="instichaca3" src="http://blog.zerial.org/wp-content/uploads/2010/01/instichaca3.png" alt="" width="449" height="220" /></a></p>
<p>Este sitio además de poder mirar información, nos permite agregar, eliminar y modificar datos. Estoy seguro de que la misma forma que cometieron éste error, tienen otros más y que al agregar un usuario puedo adjuntar ficheros y lograr subir un archivo que me permita ejecutar código arbitrario en el servidor.<br />
<em><br />
<strong>Pronto publicaré otro sitio con información expuesta.</strong></em></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/"  data-text="Sitios que no protegen la información (Parte I): Instituto Chacabuco" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/sitios-que-no-protegen-la-informacion-parte-i-instituto-chacabuco/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Proyecto de ley para la protección de datos &#8220;privados&#8221;</title>
		<link>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/</link>
		<comments>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 18:23:33 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[avn]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[delitos informaticosm]]></category>
		<category><![CDATA[gobierno]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[ley]]></category>
		<category><![CDATA[nic]]></category>
		<category><![CDATA[personas]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[privado]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1279</guid>
		<description><![CDATA[En Chile lanzaron un proyecto de ley para la protección de datos personales, luego de diversos hackeos ocurridos, donde se &#8220;publicó&#8221; información de millones de chilenos desde sistemas de información del servicio electoral y junaeb, entre otros. Lo que quieren hacer con éste proyecto de ley, es &#8220;aumentar las sanciones a quienes resulten responsables&#8221; y [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2009/12/delitos.png"><img class="aligncenter size-full wp-image-1281" title="delitos informaticos" src="http://blog.zerial.org/wp-content/uploads/2009/12/delitos.png" alt="delitos informaticos" width="547" height="338" /></a></p>
<p>En Chile <a href="http://www.elpinguino.com/2009/12/49313/senador-bianchi-impulsa-proyecto-para-proteger-informacion-personal/" target="_blank">lanzaron un proyecto de ley para la protección de datos personales</a>, luego de diversos <em>hackeos</em> ocurridos, donde se &#8220;publicó&#8221; información de millones de chilenos desde sistemas de información del <a href="http://terranoticias.terra.es/articulo/publicados_internet_datos_personales_chilenos_2465456.htm" target="_blank">servicio electoral</a> y <a href="http://www.terra.cl/tecnologia/index.cfm?id_cat=415&amp;accion=internet&amp;id_reg=1313906&amp;pagina=1" target="_blank">junaeb</a>, entre otros. Lo que quieren hacer con éste proyecto de ley, es &#8220;<em>aumentar las sanciones a quienes resulten responsables</em>&#8221; y &#8220;<em>entregarles las facultades a las distintas entidades afectadas para que puedan dar garantías</em>&#8220;. Irónicamente, la ley sólo protegerá a quienes <strong>hagan mal su trabajo</strong> y no a los afectados, las entidades públicas que no sepan proteger la información privada de las personas, tendrán ahora una ayuda desde el gobierno para que nadie pueda hacer públicas sus fallas y, por ende, las personas afecetadas jamás sabrán que sus datos son públicos.</p>
<p>Una de las preguntas que me hago es <strong>¿Si son privados los datos, entonces por qué son de acceso público?</strong><br />
Existen muchas entidades públicas y privadas que simplemente <strong>no</strong> protegen la información, formularios sin captchas, acceso a información mediante el <a href="http://es.wikipedia.org/wiki/RUT" target="_blank">RUT</a> o con usuarios y password basadas en el rut. Para los que no saben, el RUT cumple con un patrón y generar millones y millones de RUT es tan fácil como sumar dos números.</p>
<p><span id="more-1279"></span></p>
<p>En un principio, fue la &#8221; base de datos&#8221; del Servicio Electoral (servel) la que fue publicada, sin embargo, era posible acceder a ella sólo con el RUT. Cualquier persona puede probar distintas combinaciones de números e ir recolectando información manualmente, una persona con conocimientos más avanzados podrá crear un script que automatice ésta tarea de tal forma que recopile la información más rápido.</p>
<pre name="code" class="php">
< ?
function valida_rut($r)
{
        $r=strtoupper(ereg_replace('\.|,|-','',$r));
        $sub_rut=substr($r,0,strlen($r)-1);
        $sub_dv=substr($r,-1);
        $x=2;
        $s=0;
        for ( $i=strlen($sub_rut)-1;$i>=0;$i-- )
        {
                if ( $x >7 )
                {
                        $x=2;
                }
                $s += $sub_rut[$i]*$x;
                $x++;
        }
        $dv=11-($s%11);
        if ( $dv==10 )
                $dv='K';
        if ( $dv==11 )
                $dv='0';
        if ( $dv==$sub_dv )
                return true;
        else
                return false;
}
$rut = 10000000;
$i = 1;
$dv = 0;
for($i = $i; $i < = 11; $i++)
{
        if($i == 11) $dv = "k";
        else $dv = $i;
        for($rut = $rut; $rut <= 20000000; $rut++)
        {
                $full_rut = $rut."-".$dv;
                if(valida_rut($full_rut) )
                        print $full_rut."\n";
        }
}
?>
</pre>
<p>Con este script generamos RUTs consecutivos con su respectivo dígito verificador, es decir, números RUT válidos.</p>
<blockquote><p>
[...]<br />
10004366-1<br />
10004383-1<br />
10004397-1<br />
10004402-1<br />
10004416-1<br />
10004433-1<br />
10004447-1<br />
10004450-1<br />
10004464-1<br />
10004478-1<br />
10004481-1<br />
10004495-1<br />
10004500-1<br />
10004514-1<br />
10004528-1<br />
10004531-1<br />
10004545-1<br />
10004559-1<br />
10004562-1<br />
10004576-1<br />
10004593-1<br />
10004609-1<br />
[...]
</p></blockquote>
<p>Otro <em>hackeo</em> conocido fue el que se le ha hecho a la Junaeb en distintas oportunidades, tambien tiene relación con este tema, ya que es información obtenida en base al rut de las personas. Existen muchas páginas dónde podemos encontrar información &#8220;personal&#8221; ingresando sólo éste nombre, por ejemplo el de la autopista vespucio norte, que con sólo tener el rut es posible obtener los partes, patente y cuanto vehículos tiene una persona. Pueden ver el artículo que escribió Ivan al respecto: <strong><a href="http://blog.cuack.org/2009/bug-en-sitio-de-empresa-avn-cl-avenida-vespucio-norte-tags-autopistas/">Bug en sitio de empresa avn.cl, Avenida Vespucio Norte</a></strong>.</p>
<p>Yo me sigo preguntando, <strong>¿Si mis datos &#8220;personales&#8221; son &#8220;privados&#8221;, entonces por qué <del datetime="2009-12-21T18:05:33+00:00">mierda</del> son accesibles para cualquier persona?</strong></p>
<p>El proyecto de ley que se está gestando busca aumentar las sanciones a las personas que hagan pública la información que, con mucho esfuerzo, recopilamos, pero lo que yo busco es que <strong>las sanciones sean para las personas que NO cuidan esta información</strong>, por negligencia. Deberían crear estándares para el manejo de información personal y privada de las personas y la gente que esté a cargo de éstos estándares <strong>deben</strong> ser personas <em>altamente capacitadas</em>.</p>
<p>Hace unos meses escribí sobre <a href="http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/">cómo obtener información en NIC Chile</a>, pudiendo crear una base de datos nombre-rut. NIC Chile se descartó y dijo que correspondía a una caracteristica y no a un error, ni si quiera fueron capaces de poner captcha al sistema de registro de dominios.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/"  data-text="Proyecto de ley para la protección de datos &#8220;privados&#8221;" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
	</channel>
</rss>

