<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>samuelaguilera.com &#187; vulnerabilidad</title>
	<atom:link href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad/feed" rel="self" type="application/rss+xml" />
	<link>http://www.samuelaguilera.com</link>
	<description>Desarrollo web con WordPress y otros temas de interés.</description>
	<lastBuildDate>Tue, 31 Jan 2012 01:40:38 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>La seguridad en los blogs de Eduard Punset</title>
		<link>http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml#comments</comments>
		<pubDate>Mon, 01 Aug 2011 19:17:39 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Eduard Punset]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=752</guid>
		<description><![CDATA[Este pasado sábado 30 de julio se anunciaba en la página de Facebook de Eduard Punset que alguien había &#8220;hackeado&#8221; el blog de Eduard Punset y el de Redes para la Ciencia. Leyendo el anuncio del ataque que hicieron, hace pensar que alguien con grandes conocimientos para introducirse en webs ajenas habría accedido al servidor [...]]]></description>
			<content:encoded><![CDATA[<p>Este pasado sábado 30 de julio <a title="Anuncio hacking blogs de Eduard Punset" href="http://www.facebook.com/eduardpunset/posts/10150239002746534">se anunciaba en la página de Facebook de Eduard Punset</a> que alguien había &#8220;hackeado&#8221; el blog de <a title="Blog Eduard Punset" href="http://www.eduardpunset.es/">Eduard Punset</a> y el de <a title="Blog Redes para la Ciencia" href="http://www.redesparalaciencia.com/">Redes para la Ciencia</a>.</p>
<div id="attachment_753" class="wp-caption aligncenter" style="width: 610px"><a href="http://www.samuelaguilera.com/wp-content/uploads/eduard-punset-hackeado-e1312194330487.png"><img class="size-full wp-image-753" title="Hackean los blogs de Eduard Punset y de Redes para la Ciencia" src="http://www.samuelaguilera.com/wp-content/uploads/eduard-punset-hackeado-e1312194330487.png" alt="Hackean los blogs de Eduard Punset y de Redes para la Ciencia" width="600" height="103" /></a><p class="wp-caption-text">Anuncio en Facebook del &quot;hack&quot; a los blogs de Eduard Punset</p></div>
<p>Leyendo el anuncio del ataque que hicieron, hace pensar que alguien con grandes conocimientos para introducirse en webs ajenas habría accedido al servidor donde se alojan estos blogs y habría destrozado gran parte sino toda la información&#8230; Y bueno, la verdad es que no hay forma de saberlo, ya que no ha trascendido más información que la que anunciaron en su Facebook, y tampoco hay capturas disponibles de como quedaron los blogs (o al menos yo no las he encontrado). Con lo cual no sabemos si el ataque llegó &#8220;hasta la cocina&#8221; o se limitó al ámbito del <strong>WordPress</strong> con el que se gestionan toda red de blogs ligados a <strong>Eduard Punset</strong>.</p>
<h3>Pero no es la primera vez que le ocurre esto a una web relacionada con <strong>Eduard Punset</strong>:</h3>
<ul>
<li><strong>11 de julio de 2009</strong> &#8211; El blog &#8220;Redes en la Red&#8221; (que hoy ya no existe), ya fue atacado. En <a title="Noticia en Meneame.net del ataque a los blogs de Eduard Punset" href="http://www.meneame.net/story/el-blog-de-redes-crackeado">Meneame.net se decía que el atacante había tenido acceso a los blogs a través de un usuario con contraseña débil</a>, y el mismo usario que envió la noticia completaba la información creando <a title="Ataque a Redes en la Red" href="http://personales.ya.com/badared/badaman/documentos/redes.htm">una página estática donde recopila cierta información del atacante y una captura del estado de Redes en la Red tras el ataque</a>. Por aquel entonces (como se puede ver <a title="Captura ataque &quot;Redes en la Red&quot;" href="http://personales.ya.com/badared/badaman/documentos/Redes_en_la_Red.jpg">en la captura</a>), los responsables del blog, dejaban incluso que se viera públicamente que era el usuario &#8220;admin&#8221; el que escribía los artículos del blog.</li>
<li><strong>23 de julio de 2009</strong> &#8211; En esta ocasión es la web de <a title="Eduard Punset" href="http://www.eduardpunset.es/">Eduard Punset</a> la que atacan. Y esta vez parece que fue un ataque al sistema (Windows) de la máquina que alojaba la web y no al gestor de contenidos.(...)<br/>Leer el resto de <a href="http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml">La seguridad en los blogs de Eduard Punset</a> (435 palabras)</p>
<hr />
<p><small>© 2011 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml&title=La seguridad en los blogs de Eduard Punset">del.icio.us</a> | <a href="http://twitter.com/home?status=La seguridad en los blogs de Eduard Punset: http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/eduard-punset" rel="tag">Eduard Punset</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/blog-eduard-punset-hackeado.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress 3.0.5</title>
		<link>http://www.samuelaguilera.com/archivo/wordpress-3-0-5.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/wordpress-3-0-5.xhtml#comments</comments>
		<pubDate>Tue, 08 Feb 2011 01:02:39 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=727</guid>
		<description><![CDATA[Últimamente los desarrolladores de WordPress no ganan para sustos con los parches de seguridad que está teniendo la rama 3.0.x &#8230; Desde hace escasos minutos está disponible WordPress 3.0.5 que según comentan en el blog oficial corrige fallos de seguridad importantes si tienes usuarios en los cuales no confías plenamente. Se recomienda actualización inmediata a [...]]]></description>
			<content:encoded><![CDATA[<p>Últimamente los desarrolladores de WordPress no ganan para sustos con los parches de seguridad que está teniendo la rama 3.0.x &#8230;</p>
<p>Desde hace escasos minutos está disponible <a title="WordPress 3.0.5" href="http://wordpress.org/news/2011/02/wordpress-3-0-5/"><strong>WordPress 3.0.5 que según comentan en el blog oficial corrige fallos de seguridad importantes</strong></a> si tienes usuarios en los cuales no confías plenamente.</p>
<p><img class="alignright size-full wp-image-393" title="Logo WordPress" src="http://www.samuelaguilera.com/wp-content/uploads/wp-logo-small.png" alt="" />Se recomienda actualización inmediata a los que tengáis usuarios ajenos a vuestro círculo de confianza, y a los que no pues tampoco está de más actualizar. En concreto la corrección de fallos y mejoras en el endurecimiento de la seguridad son:</p>
<ul>
<li>Dos fallos de seguridad que <strong>podrían permitir a un usuario con nivel de colaborador o autor obtener un acceso superior</strong>.</li>
<li>Un fallo de revelación de información que <strong>podría permitir a un usuario con nivel de autor ver información que no le corresponde</strong>. Como borradores y entradas privadas.</li>
<li>Dos mejoras de la seguridad. Una relacionada con los plugins que no están utilizando adecuadamente el API de seguridad de WordPress, y la otra para ofrecer mayor seguridad ante una vulnerabilidad solucionada en una versión anterior.</li>
</ul>
<p>Mi consejo, como siempre con versiones que corrigen fallos, es actualizar inmediatamente aunque a primera vista parezca que no te va a afectar el fallo. Más vale prevenir&#8230; ;)</p><hr />
<p><small>© 2011 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/wordpress-3-0-5.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/wordpress-3-0-5.xhtml#comments">2 comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/wordpress-3-0-5.xhtml&title=WordPress 3.0.5">del.icio.us</a> | <a href="http://twitter.com/home?status=WordPress 3.0.5: http://www.samuelaguilera.com/archivo/wordpress-3-0-5.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/wordpress-3-0-5.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/wordpress-3-0-5.xhtml/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Actualización crítica de WordPress</title>
		<link>http://www.samuelaguilera.com/archivo/actualizacion-critica-wordpress-304.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/actualizacion-critica-wordpress-304.xhtml#comments</comments>
		<pubDate>Thu, 30 Dec 2010 01:40:04 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[General]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=722</guid>
		<description><![CDATA[Hace escasamente 3 horas el mismísimo Matt Mullenweg ha anunciado en el blog de desarrollo de WordPress una actualización de seguridad para WordPress calificada como crítica. Es decir, de obligatoria instalación inmediata si no quieres tener problemas importantes de vulnerabilidad. Al parecer, según comenta Matt, esta actualización soluciona un fallo en el núcleo de WordPress [...]]]></description>
			<content:encoded><![CDATA[<p>Hace escasamente 3 horas el mismísimo <a title="WordPress 3.0.4" href="http://wordpress.org/news/2010/12/3-0-4-update/">Matt Mullenweg ha anunciado en el blog de desarrollo de WordPress una actualización de seguridad</a> para <strong>WordPress</strong> calificada como crítica. Es decir, de <strong>obligatoria instalación inmediata</strong> si no quieres tener problemas importantes de vulnerabilidad.</p>
<p>Al parecer, según comenta Matt, esta actualización soluciona un <strong>fallo en el núcleo de WordPress más concretamente en la librería llamada KSES</strong>. Esta librería es la encargada de <strong>filtrar el código HTML para eliminar la posibilidad de que alguien pueda inyectar código malicioso</strong> y causarnos problemas. Y según comenta Matt el fallo descubierto dejaría la puerta abierta a ciertas <a title="Definición de XSS" href="http://es.wikipedia.org/wiki/Cross-site_scripting">vulnerabilidades XSS</a>.</p>
<p>Más información (en  inglés) en el <a title="WordPress 3.0.4 release" href="http://wordpress.org/news/2010/12/3-0-4-update/">blog de desarrollo de WordPress</a>.</p><hr />
<p><small>© 2010 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/actualizacion-critica-wordpress-304.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/actualizacion-critica-wordpress-304.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/actualizacion-critica-wordpress-304.xhtml&title=Actualización crítica de WordPress">del.icio.us</a> | <a href="http://twitter.com/home?status=Actualización crítica de WordPress: http://www.samuelaguilera.com/archivo/actualizacion-critica-wordpress-304.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/actualizacion-critica-wordpress-304.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/actualizacion-critica-wordpress-304.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Firefox 3.0.9 corrige unos cuantos problemas de seguridad</title>
		<link>http://www.samuelaguilera.com/archivo/firefox-309-corrige-fallos-seguridad.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/firefox-309-corrige-fallos-seguridad.xhtml#comments</comments>
		<pubDate>Wed, 22 Apr 2009 12:55:30 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Software y tecnología]]></category>
		<category><![CDATA[firefox]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=550</guid>
		<description><![CDATA[Está disponible para descargar/actualizar Firefox 3.0.9. Que según parece corrige algunos fallos de estabilidad y seguridad. No estaría de más que con esta versión dejara de quedarse funcionando en segundo plano ¡cuando se supone que he quitado el navegador! :-/ Debido a lo rápido que se explotan los fallos de seguridad hoy día, si usas [...]]]></description>
			<content:encoded><![CDATA[<p>Está disponible para descargar/actualizar <a title="Firefox 3.0.9" href="http://www.mozilla-europe.org/es/firefox/3.0.9/releasenotes/"><strong>Firefox 3.0.9</strong></a>. Que según parece corrige algunos <a href="http://www.mozilla.org/security/announce/2009/mfsa2009-14.html">fallos de estabilidad y seguridad</a>.</p>
<p><img class="alignright size-full wp-image-551" title="Logo Firefox" src="http://www.samuelaguilera.com/wp-content/uploads/logo-firefox.gif" alt="Logo Firefox" width="76" height="75" />No estaría de más que con esta versión dejara de quedarse funcionando en segundo plano ¡cuando se supone que he quitado el navegador! :-/</p>
<p>Debido a lo rápido que se explotan los fallos de seguridad hoy día, <strong>si usas Firefox conviene que actualices lo antes posible</strong> (menú <em>Ayuda-&gt;Buscar actualizaciones</em>). Ya que <strong>según ha informado Mozilla, las últimas vulnerabilidades corregidas son serias</strong> y podría permitir al atacante ejecutar código malicioso en tu equipo.</p>
<p>Visto en: <a title="mashable.com" href="http://mashable.com/2009/04/22/firefox-309-fixes-a-bunch-of-security-problems/">mashable.com</a></p><hr />
<p><small>© 2009 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/firefox-309-corrige-fallos-seguridad.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/firefox-309-corrige-fallos-seguridad.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/firefox-309-corrige-fallos-seguridad.xhtml&title=Firefox 3.0.9 corrige unos cuantos problemas de seguridad">del.icio.us</a> | <a href="http://twitter.com/home?status=Firefox 3.0.9 corrige unos cuantos problemas de seguridad: http://www.samuelaguilera.com/archivo/firefox-309-corrige-fallos-seguridad.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/firefox-309-corrige-fallos-seguridad.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/firefox" rel="tag">firefox</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/firefox-309-corrige-fallos-seguridad.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad en WordPress MU inferior a 2.7</title>
		<link>http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml#comments</comments>
		<pubDate>Thu, 26 Mar 2009 00:10:33 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Desarrollo]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=520</guid>
		<description><![CDATA[Vulnerabilidad de inyección de código remoto Juan Galiana Lara ha publicado los detalles acerca de una vulnerabilidad que afecta a versiones de WordPress MU inferiores a la 2.7. La versión 2.7 NO está afectada por este fallo según se indica en el anuncio realizado. Así que si estás usando WordPress MU 2.7 puedes ignorar esta [...]]]></description>
			<content:encoded><![CDATA[<h3>Vulnerabilidad de inyección de código remoto</h3>
<p>Juan Galiana Lara ha publicado los detalles acerca de una vulnerabilidad que <strong>afecta a versiones de WordPress MU inferiores</strong> a la 2.7.</p>
<p><strong>La versión 2.7 NO está afectada por este fallo</strong> según se indica en el anuncio realizado. Así que si estás usando WordPress MU 2.7 puedes ignorar esta advertencia.</p>
<h3>Detalles de la vulnerabilidad</h3>
<blockquote><p>Las versiones de WordPress MU anteriores a la 2.7 fallan al &#8220;desinfectar&#8221; la cabecera del servidor correctamente en la función choose_primary_blog  siendo por lo tanto vulnerable a ataques XSS.</p>
<p>Los sitios web que estén corriendo bajo hosting virtual basado en nombres no están afectados mientras que no sean el nombre de servidor predeterminado.</p></blockquote>
<h3>Más información</h3>
<p>Puedes encontrar más información relativa a esta vulnerabilidad en el siguiente enlace:<br />
<a title="milworm link" href="http://www.milw0rm.com/exploits/8196">http://www.milw0rm.com/exploits/8196</a></p>
<h3>Solución</h3>
<p>Actualiza tu instalación de <a title="WordPress MU" href="http://mu.wordpress.org/download/">WordPress MU a la versión 2.7</a> :)</p>
<p>Visto en:  <a title="Blogsecurity" href="http://blogsecurity.net/wordpress/wordpress-mu-27-cross-site-scripting-vulnerability">WordPress MU &lt; 2.7 Cross Site Scripting Vulnerability</a></p><hr />
<p><small>© 2009 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml&title=Vulnerabilidad en WordPress MU inferior a 2.7">del.icio.us</a> | <a href="http://twitter.com/home?status=Vulnerabilidad en WordPress MU inferior a 2.7: http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xss" rel="tag">XSS</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/vulnerabilidad-wordpress-mu-inferior-27.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad XSS en WordPress MU</title>
		<link>http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml#comments</comments>
		<pubDate>Fri, 03 Oct 2008 06:59:25 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=391</guid>
		<description><![CDATA[Según parece Juan Galiana ha descubierto una vulnerabilidad XSS en las versiones de WordPress MU 2.6 y anteriores. Si este es tu caso, si tienes instalada una versión de WordPress MU 2.6 y anteriores, un atacante podría inyectar código javascript en el archivo /wp-admin/wpmu-blogs.php para hacerse con privilegios de administrador a través de las cookies. Ya que, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.samuelaguilera.com/wp-content/uploads/wp-logo-small.png"><img class="alignright size-full wp-image-393" title="Logo WordPress" src="http://www.samuelaguilera.com/wp-content/uploads/wp-logo-small.png" alt="" width="176" height="145" /></a></p>
<p>Según parece <a title="vulnerabilidad XSS" href="http://seclists.org/bugtraq/2008/Sep/0347.html">Juan Galiana ha descubierto una vulnerabilidad XSS</a> en las versiones de <strong>WordPress MU 2.6 y anteriores</strong>.</p>
<p>Si este es tu caso, si tienes instalada una versión de <strong>WordPress MU 2.6 y anteriores</strong>, un atacante <span style="text-decoration: underline;">podría inyectar código javascript</span> en el archivo <strong>/wp-admin/wpmu-blogs.php</strong> para hacerse con privilegios de administrador a través de las cookies. Ya que, por lo visto, las variables &#8220;ip_address&#8221; y &#8220;s&#8221; no están correctamente saneadas.</p>
<p>El fallo fue notificado a los desarrolladores de <strong>WordPress</strong> y está <span style="text-decoration: underline;">corregido desde la versión 2.6.1</span> de <strong>WordPress MU</strong> (la última versión disponible es la <a title="wordpress mu 2.6.2" href="http://ocaoimh.ie/2008/09/30/wordpress-mu-262/">2.6.2</a>).</p>
<p>Por lo que si tienes instalada alguna de las versiones afectadas, se recomienda encarecidamente que actualices tu instalación cuanto antes.</p>
<p>Visto en: <a title="Blogsecurity.net" href="http://blogsecurity.net/wordpress/wordpress-mu-cross-site-scripting-vulnerability/">WordPress-MU Cross Site Scripting Vulnerability</a>.</p><hr />
<p><small>© 2008 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml#comments">1 comentario</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml&title=Vulnerabilidad XSS en WordPress MU">del.icio.us</a> | <a href="http://twitter.com/home?status=Vulnerabilidad XSS en WordPress MU: http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xss" rel="tag">XSS</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/vulnerabilidad-xss-en-wordpress-mu.xhtml/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>WordPress Exploit Scanner 0.1</title>
		<link>http://www.samuelaguilera.com/archivo/wordpress-exploit-scanner.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/wordpress-exploit-scanner.xhtml#comments</comments>
		<pubDate>Thu, 26 Jun 2008 23:10:05 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=335</guid>
		<description><![CDATA[Donncha O Caoimh, uno de los más activos desarrolladores de WordPress, ha creado una extensión (todavía en fase muy temprana como indica su versión) que puede ayudarnos a detectar si nuestra instalación de WordPress ha sido infectada por algún atacante para insertar enlaces spam y temas similares&#8230; Esta extensión de WordPress busca en los archivos [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://ocaoimh.ie/2008/06/26/wordpress-exploit-scanner-01/"><img class="attachment wp-att-336" src="http://www.samuelaguilera.com/wp-content/uploads/wordpress-exploit-scanner.png" alt="Imagen de WordPress Exploit Scanner" width="250" height="178" align="right" />Donncha O Caoimh</a>, uno de los más activos desarrolladores de <strong>WordPress</strong>, ha creado una extensión (todavía en fase muy temprana como indica su versión) que puede ayudarnos a <strong>detectar si nuestra instalación de WordPress ha sido infectada</strong> por algún atacante para <strong>insertar enlaces spam</strong> y temas similares&#8230;</p>
<p>Esta extensión de <strong>WordPress</strong> <span style="text-decoration: underline;">busca en los archivos de tu blog</span> unas cuantas cadenas conocidas usadas a veces por los hackers, y las muestra junto con <span style="text-decoration: underline;">fragmentos de código de los archivos</span>. También hace unas cuantas <strong>comprobaciones en la base de datos</strong>, mirando en <strong>la opción active_plugins, la tabla de comentarios, y la tabla de entradas</strong>.</p>
<p>Además, permite al dueño del blog <span style="text-decoration: underline;">buscar cualquier cadena que quiera</span>, lo que puede venir muy bien cuando se use código de alguna nueva vulnerabilidad para hackear el blog.</p>
<p>Para usar esta extensión debes tener instalado <strong>WordPress 2.5.1</strong> o superior. No tiene mucho sentido buscar archivos modificados en una instalación obsoleta que puede volver a ser hackeada&#8230;</p>
<p class="download">Puedes <a title="descargar WordPress Exploit Scanner" href="http://downloads.wordpress.org/plugin/exploit-scanner.0.1.zip">descargar WordPress Exploit Scanner</a> desde el repositorio oficial de <strong>WordPress</strong>.</p>
<p>O también puedes visitar la entrada donde Donncha ofrece <a title="WordPress Exploit Scanner" href="http://ocaoimh.ie/exploit-scanner/">más información acerca de esta extensión</a>.</p><hr />
<p><small>© 2008 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/wordpress-exploit-scanner.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/wordpress-exploit-scanner.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/wordpress-exploit-scanner.xhtml&title=WordPress Exploit Scanner 0.1">del.icio.us</a> | <a href="http://twitter.com/home?status=WordPress Exploit Scanner 0.1: http://www.samuelaguilera.com/archivo/wordpress-exploit-scanner.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/wordpress-exploit-scanner.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/plugins" rel="tag">Plugins</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/wordpress-exploit-scanner.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad XSS en Nextgen Gallery</title>
		<link>http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml#comments</comments>
		<pubDate>Wed, 18 Jun 2008 14:13:23 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=333</guid>
		<description><![CDATA[Si estás usando en tu WordPress la extensión Nextgen Gallery deberías estar atento ya que ha sido descubierta una vulnerabilidad XSS para la versión 0.96 e inferiores. Según se indica en el aviso de la vulnerabilidad, el atacante no necesita autenticación para acceder a la URL del tipo: http://[servidor]/[directorio]/wp-admin/admin.php?page=nggallery-manage-gallery Por el momento parece ser que [...]]]></description>
			<content:encoded><![CDATA[<p>Si estás usando en tu <strong>WordPress</strong> la extensión <a title="Nextgen Gallery" href="http://wordpress.org/extend/plugins/nextgen-gallery/">Nextgen Gallery</a> deberías estar atento ya que ha sido <a title="vulnerabilidad xss" href="http://seclists.org/bugtraq/2008/Jun/0070.html">descubierta una vulnerabilidad XSS</a> para la <strong>versión 0.96 e inferiores</strong>.</p>
<p>Según se indica en el aviso de la vulnerabilidad, el atacante no necesita autenticación para acceder a la URL del tipo:</p>
<p><code>http://[servidor]/[directorio]/wp-admin/admin.php?page=nggallery-manage-gallery</code></p>
<p>Por el momento parece ser que no hay disponible ningún parche para corregir este problema, por lo que <strong>es recomendable desactivar Nextgen Gallery</strong>.</p>
<p>Visto en: <a title="Blog security" href="http://blogsecurity.net/wordpress/nextgen-gallery-xss-flaw/">Blogsecurity.net</a></p><hr />
<p><small>© 2008 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml&title=Vulnerabilidad XSS en Nextgen Gallery">del.icio.us</a> | <a href="http://twitter.com/home?status=Vulnerabilidad XSS en Nextgen Gallery: http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xss" rel="tag">XSS</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/nextgen-gallery-vulnerabilidad-xss.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Gmail vulnerability causes domain theft</title>
		<link>http://www.samuelaguilera.com/archivo/tonterias-domain-stolen.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/tonterias-domain-stolen.xhtml#comments</comments>
		<pubDate>Tue, 27 May 2008 22:13:46 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[Software y tecnología]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/?p=327</guid>
		<description><![CDATA[It seems that a Gmail vulnerability (or javascript malicious code at least) has caused the domain tonterias.com to be stolen by someone. Authentic owner of the domain tonterias.com, Pere Tufet, recently reported it in his blog (spanish language). The story began when Pere Tufet (the legitimate owner of the domain), was browsing the web and [...]]]></description>
			<content:encoded><![CDATA[<p><a title="Gmail hacked" rel="lightbox[pics327]" href="http://www.samuelaguilera.com/wp-content/uploads/gmail-hacked.jpg"><img class="attachment wp-att-328" src="http://www.samuelaguilera.com/wp-content/uploads/gmail-hacked.jpg" alt="Gmail hacked" width="250" height="81" align="right" /></a>It seems that a <strong>Gmail vulnerability</strong> (or javascript malicious code at least) has caused the <strong>domain tonterias.com to be stolen</strong> by someone.</p>
<p><strong>Authentic owner of the domain tonterias.com, Pere Tufet</strong>, recently <a title="tonterias.com domain stolen" href="http://www.peretufet.com/24/05/2008/me-han-robado-tonteriascom-por-el-momento/">reported it in his blog (spanish language)</a>.</p>
<p>The story began when <strong>Pere Tufet</strong> (the legitimate owner of the domain), was browsing the web and in some point he gets <span style="text-decoration: underline;">infected by malicious code while having the Gmail account opened</span>. That code creates a filter in his Gmail account that the &#8220;hacker&#8221; uses to <strong>silently take control over the domain registration</strong> and then transfered from <strong>GoDaddy</strong> (the registrar used by the Pere) to <strong>Register</strong> (another well known domains registration site) and changed all domain fields in the whois to put the &#8220;hacker&#8221; information, giving total control over the domain.</p>
<p>Obviously, this all takes Pere into an ugly nightmare because not only <strong>loosing the ownership of a domain that belongs to Pere since years</strong>, but <strong>loosing every second a lot of visitors to his site</strong>, a very good resource to watch videos, pics, jokes, and other humor related stuff.</p>
<p>But not all are bad news in this story&#8230; fortunately, Pere&#8217;s reaction was fast and <span style="text-decoration: underline;">at this moment he managed to block the &#8220;hacker&#8221; account on <strong>Register</strong> and changed the DNS</span> to get the domain pointing to the correct server.</p>
<p>If you speak spanish, follow <a title="tonterias.com domain stolen" href="http://www.peretufet.com/24/05/2008/me-han-robado-tonteriascom-por-el-momento/">the whole story about tonterias.com being stolen in Pere&#8217;s blog</a> (he&#8217;s updating the post when he gets any progress).</p>
<p>And, please, if you can help him in any way, <a title="contact Pere Tufet" href="http://www.peretufet.com/contacta-conmigo/">don&#8217;t hesitate to contact Pere</a>.</p>
<p>Good look Pere! ;)</p><hr />
<p><small>© 2008 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/tonterias-domain-stolen.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/tonterias-domain-stolen.xhtml#comments">No hay comentarios</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/tonterias-domain-stolen.xhtml&title=Gmail vulnerability causes domain theft">del.icio.us</a> | <a href="http://twitter.com/home?status=Gmail vulnerability causes domain theft: http://www.samuelaguilera.com/archivo/tonterias-domain-stolen.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/tonterias-domain-stolen.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/tonterias-domain-stolen.xhtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Actualización a WordPress 2.3.3</title>
		<link>http://www.samuelaguilera.com/archivo/wordpress-233.xhtml</link>
		<comments>http://www.samuelaguilera.com/archivo/wordpress-233.xhtml#comments</comments>
		<pubDate>Tue, 05 Feb 2008 13:04:18 +0000</pubDate>
		<dc:creator>Samuel</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[actualización]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[XML-RPC]]></category>

		<guid isPermaLink="false">http://www.samuelaguilera.com/archivo/wordpress-233.xhtml</guid>
		<description><![CDATA[Se anuncia en el blog de desarrollo de WordPress que está disponible una nueva actualización de seguridad, la versión 2.3.3. Esta versión corrige un problema de seguridad de la versión 2.3.2 que hacía posible que mediante un ataque de cierta destreza con XML-RPC un usuario válido del blog pudiera editar entradas de cualquier otro usuario [...]]]></description>
			<content:encoded><![CDATA[<p>Se <a href="http://wordpress.org/development/2008/02/wordpress-233/" title="wordpress 2.3.3">anuncia en el blog de desarrollo de WordPress</a> que está disponible una nueva actualización de seguridad, la versión <strong>2.3.3</strong>.</p>
<p>Esta versión corrige un problema de seguridad de la versión 2.3.2 que hacía posible que mediante un ataque de cierta destreza con <strong>XML-RPC</strong> un <u><strong>usuario válido</strong></u> del blog pudiera editar entradas de cualquier otro usuario del blog.</p>
<p><img src="http://www.samuelaguilera.com/wp-content/uploads/wp-20-square-button.gif" alt="Logo WordPress" class="imageframe" align="right" height="112" width="112" />A mí, personalmente, por esto de que tendría que ser un <u>usuario válido</u> el que hiciera uso de la vulnerabilidad, no me parece <strong>extremadamente urgente</strong> la actualización salvo que tengas un blog con varios usuarios de los cuales no tienes muchas garantías de confianza&#8230;<br />
(...)<br/>Leer el resto de <a href="http://www.samuelaguilera.com/archivo/wordpress-233.xhtml">Actualización a WordPress 2.3.3</a> (108 palabras)</p>
<hr />
<p><small>© 2008 <a href="http://www.samuelaguilera.com">Samuel Aguilera</a>. |
<a href="http://www.samuelaguilera.com/archivo/wordpress-233.xhtml">Enlace permanente</a> |
<a href="http://www.samuelaguilera.com/archivo/wordpress-233.xhtml#comments">1 comentario</a> |
Añadir a
<a href="http://del.icio.us/post?url=http://www.samuelaguilera.com/archivo/wordpress-233.xhtml&title=Actualización a WordPress 2.3.3">del.icio.us</a> | <a href="http://twitter.com/home?status=Actualización a WordPress 2.3.3: http://www.samuelaguilera.com/archivo/wordpress-233.xhtml">Enviar a Twitter</a> | <a href="http://meneame.net/submit.php?url=http://www.samuelaguilera.com/archivo/wordpress-233.xhtml">Enviar a Meneame.net</a>
<br/>
Etiquetas: <a href="http://www.samuelaguilera.com/archivo/tag/actualizacion" rel="tag">actualización</a>, <a href="http://www.samuelaguilera.com/archivo/tag/seguridad" rel="tag">seguridad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/vulnerabilidad" rel="tag">vulnerabilidad</a>, <a href="http://www.samuelaguilera.com/archivo/tag/wordpress" rel="tag">WordPress</a>, <a href="http://www.samuelaguilera.com/archivo/tag/xml-rpc" rel="tag">XML-RPC</a><br/>
</small></p>]]></content:encoded>
			<wfw:commentRss>http://www.samuelaguilera.com/archivo/wordpress-233.xhtml/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

