Tuenti o Facebook?

Bueno!! tras mucho tiempo sin escribir, voy a poner un par de chorradas ahora que tengo más tiempo :)

La verdad es que estoy algo cansado de tanto Tuenti para arriba y Tuenti para abajo, de contestar las mismas preguntas una y otra vez, de intentar entender la importancia de incrementar las visitas de un perfil …. el caso es que yo nunca he usado Tuenti, es más, soy usuario de Facebook … jejeje

Y aprovechando esta confesión, quería comentar que me parece algo tremendo que en Facebook, cuando un usuario pone en su privacidad que no quiere mostrar sus fotos a desconocidos, si tienes acceso a su muro, al final siguiendo un enlace puedes ver su album completo … es decir, no tienes acceso al index de las fotos pero si encuentras un enlace a cualquiera de sus fotografías, por ejemplo cuando se publica en su muro que tiene una nueva foto, ya es ir dando a siguiente o anterior para ver todas las fotos de esa persona que en la configuración de privacidad puso que sólo ‘sus amigos’ podían ver sus fotos.

Bueno, os deseo un feliz verano a todos!

Etiquetas: ,

TPlus 4.8 (disponible)

Parece que Movistar se ha colado en TPlus :) … en realidad un cambio interno en la página de Tuenti hizo que no se pudieran capturar bien los amigos y en su lugar cogiera el logo de Movistar. Pero ya está todo solucionado.

Además también he mejorado el navegador web que incorpora TPlus, de manera que elimina los eventos publicitados. Y he intentado que salga un mensaje de error cuando no se puede ejecutar TPlusProxy (el proxy de TPlus que permite usar el navegador web) en lugar de la Excepción que salía.

Un saludo a todos.

Etiquetas: , , ,

Vulnerabilidad 0-day en Java

Hace unas horas investigadores en seguridad encontraron una vulnerabilidad 0-day en la plataforma Java, que puede ejecutar código remoto desde cualquier navegador que tenga instalado el plugin de Java.

Para aquellos que no lo sepan, una vulnerabilidad 0-day es aquella que es descubierta antes que exista un parche para remediarla y, por lo tanto puede ser explotada sin existir controles específicos para la protección del usuario. Cuando una vulnerabilidad 0-day se hace masiva, su tasa de éxito puede ser muy elevada y puede ser aprovechada por gusanos (llamada wormeable vulnerability) para aumentar su propagación en miles de usuarios y aprovecharse de las ventajas que dan las redes interconectadas.

En esta oportunidad, el reporte en seclists.org informa que un problema en la validación de parámetros puede permitir a un atacante crear un sitio web que explote dicha vulnerabilidad, con unas pocas líneas de programación. Es decir, no es una vulnerabilidad difícil de explotar, lo cual agrava el descubrimiento y aumenta el riesgo para los usuarios.

Se ha comprobado que es posible explotar la vulnerabilidad en los sistemas operativos Microsoft Windows (desde la versión 2000 hasta la 7, inclusive) y Linux que tengan instalado el plugin Java SE Runtime Environment 6 Update 10 en adelante (la actual es el Update 19). MAC OS es la única plataforma desde donde no es posible explotar la vulnerabilidad.

¿Qué puede hacer el usuario? Por el momento recomendamos seguir dos pasos. En primer lugar, comprobar si son vulnerables. Para ello, pueden visitar los enlaces que dejo a continuación y verificar si en sus sistemas se ejecuta la calculadora de Windows (importante: el enlace es inofensivo, sólo es para probar si un sistema es o no vulnerable):

http://lock.cmpxchg8b.com/bb5eafbc6c6e67e11c4afc88b4e1dd22/testcase.html
http://www.reversemode.com/index.php?option=com_content&task=view&id=67&Itemid=1

De nuevo: si al abrir el enlace NO  se abrió la calculadora, su sistema no es vulnerable, puede seguir navegando tranquilo (al menos respecto a esta vulnerabilidad). Si se abrió la calculadora, es recomendable pasar al segundo paso, aplicar un workaround, un procedimiento que permiten no exponerse a una vulnerabilidad.

A pesar de que Sun ya ha sido notificado, la empresa anunció que sacará un parche de seguridad pero que el mismo no será prioritario, y mientras tanto no existe una solución definitiva al problema. Para eso existen los workarounds través de modificaciones en el sistema que no son las más eficientes, pero que solucionan el problema temporalmente. Cuando aparezca el parche, es recomendable volver atrás los cambios del workaround y aplicar la actualización en la aplicación.

En esta oportunidad, el procedimiento para Microsoft Windows consiste en deshabilitar temporalmente un Killbit, tal como indica el siguiente procedimiento de Microsoft: Cómo impedir la ejecución de un control ActiveX en Internet Explorer. Para aquellos más exigentes, obviamente también es posible desinstalar Java del sistema para no ser vulnerables, aunque se perderá usabilidad del mismo.

Les recuerdo a los lectores que no es recomendable aplicar el workaround si no son vulnerables, así como es importante que lo apliquen a la brevedad si han comprobado ser vulnerables.

Ante este tipo de incidentes, donde el fabricante aún no posee un parche, es importante que los responsables de la seguridad en las redes estén al tanto para poder implementar procedimientos adecuados para prevenir inconvenientes mayores y no estar expuestos a estas amenazas, reforzando la importancia de complementar las tecnologías de seguridad con educación tanto del usuario final, como de los responsables de proveer la seguridad en los sistemas.

Sebastián Bortnik
Analista de Seguridad

Fuente: ESSET

Etiquetas: , , ,

Merecidas vacaciones

Me voy unos días de vacaciones, sin Internet y sin ordenador (no me lo puedo creer :) ) así que si alguien escribe algún post y ve que no sale, que no se emocione dándole a reenviar porque no saldrá hasta que no lo valide la semana que viene.

Que paseis buenas fiestas!!

星期五我们见面!再见!

Camisetas de Tuenti Plus

Googleando un poco me he topado con esta página donde venden camisetas y me ha entrado la risa cuando he visto el cartel impreso:

http://reddit.spreadshirt.com/tuenti-plus-4-2-fase-de-pruebas-submitted-by-jesyk-november-27-2009-A5377636

Supongo que será casualidad, pero no deja de ser curioso :)

Etiquetas: , , ,

Al fin en Softonic

Bueno, pues después de intentar subir el programa varias veces, han pasado de mi solicitud pero lo han dado de alta por su cuenta, es decir, mi solicitud aparece como no aceptada pero algún miembro de softonic por su cuenta lo ha añadido. Podeis encontrarlo aquí:

http://tuentiplus.softonic.com/

No estaría mal que entrarais y votarais por el programa todos los que lo usais :)

Etiquetas: , , ,

¿Tuenti entra en mi web?

Lamentablemente un muy alto porcentaje de visitas a mi web son debidas a gente interesada en TPlus (digo lamentablemente porque creo que tengo cosas más interesantes en la web, pero la verdad es que el morbo mueve mucho :) )

Hasta ahora, la mayoría de visitas a mi web provenían de tuentiadictos.es o de programas-gratis.net pero este mes me ha sorprendido ver que, estando a medio mes, llevo 6.477 accesos desde Tuenti … curioso, ¿no? esto es debido a que la gente habla con sus amigos de TPlus a través de Tuenti, es decir, en los chats o en mensajes.

Etiquetas: , , ,

Se acerca el verano

Bueno, sólo escribo este post para desconectar 5 minutos de la rutina. Se que no contesto últimamente a los mensajes del blog pero la verdad es que ando saturado. Entre el trabajo y el chino voy de culo.

A pesar de todo, siempre reviso el TPlus por si falla, cuando me llega algún aviso de error através del blog y, lo único que he visto es que a veces te sale tu lista de amigos cuando da a ver a los amigos de alguien … esto no es ningún fallo sino que antes Tuenti te mostraba amigos al azar (cuando intentabas ver los amigos de alguien a quién no tienes acceso) y ahora simplemente te muestra los tuyos.

PD: no quiero terminar este post sin agradecer a ese anónimo que de forma expléndida ha donado 0,05 € por paypal, a través de mi web (www.pepelux.org) … esta noche haré una fiesta para celebrarlo :/

TPlus 4.7 (disponible)

Se ha solucionado el problema a la hora de obtener el CSFR

Si se detectan más fallos con el cambio de diseño de Tuenti is posteándolos aquí e intentaré arreglarlos

Para descargar pincha aquí: Descargar TPlus 4.7

Etiquetas: , , ,

Implementación y explotación de Servicios Web

Índice

1. Introducción

2. Montando una plataforma de pruebas. Requisitos

3. Creando una base de datos para pruebas

4. Creando el conector ODBC

5. Creando un servicio web para pruebas

6. Probando el servicio web en remoto

7. Creando un conector en perl

8. Explotando el servicio web

Leer el resto de esta entrada »

Etiquetas: , , , ,