<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Ajaxman &#187; Seguridad</title>
	<atom:link href="http://www.ajaxman.net/tag/seguridad/feed" rel="self" type="application/rss+xml" />
	<link>http://www.ajaxman.net</link>
	<description>Servicios Web, Desarrollo de aplicaciones, tutoriales sobre software</description>
	<lastBuildDate>Sun, 01 Apr 2012 06:18:03 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>[Aviación] Se autoriza el uso de teléfonos celulares durante el vuelo en México</title>
		<link>http://www.ajaxman.net/aviacion-se-autoriza-el-uso-de-telefonos-celulares-durante-el-vuelo-en-mexico.html</link>
		<comments>http://www.ajaxman.net/aviacion-se-autoriza-el-uso-de-telefonos-celulares-durante-el-vuelo-en-mexico.html#comments</comments>
		<pubDate>Thu, 23 Jul 2009 18:53:10 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Aviacion]]></category>
		<category><![CDATA[Aviones]]></category>
		<category><![CDATA[Celulares]]></category>
		<category><![CDATA[Noticias de Aviación]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=1650</guid>
		<description><![CDATA[<p>Pues yo creo que esta difícil saber cual es la mejor decisión. Y por que digo esto pues bueno por que me acabo de enterar que la SCT (secretaria de Telecomunicaciones) ha decidido que próximamente podremos hablar mientras volamos en un avión. Textualmente dice : &#8220;Con fecha 2 de julio de 2009 el Secretario Técnico [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>Pues yo creo que esta difícil saber cual es la mejor decisión.</p>
<p>Y por que digo esto pues bueno por que me acabo de enterar que la SCT (secretaria de Telecomunicaciones) ha decidido que próximamente podremos hablar mientras volamos en un avión.</p>
<p style="text-align: center;"><img class="size-full wp-image-1651  aligncenter" src="http://www.ajaxman.net/wp-content/uploads/2009/07/crbs0720981.jpg" alt="" width="400" height="267" /></p>
<p>Textualmente dice :</p>
<p><strong><em>&#8220;Con fecha 2 de julio de 2009 el Secretario Técnico del Comité Consultivo Nacional de Normalización de Transporte Aéreo notificó la cancelación de la Norma Oficial Mexicana NOM-019- SCT3-2001 a la Dirección General de Normas en su carácter de Secretariado Técnico de la Comisión Nacional de Normalización, de conformidad con lo establecido en el artículo 51 de la Ley Federal sobre Metrología y Normalización&#8221;</em></strong>.</p>
<p>A primera instancia podemos decir ¡¡ vaya hasta que por fin, casi seremos como en Europa!!, pero no es tan sencillo de pronunciarnos a favor o en contra de esta decisión, ya que esto se nota desde lejos que es mas por intereses políticos o de compañías celulares($) que por ser una buena decisión.</p>
<p>Yo que estoy viendo un poco de este tema, la verdad me siento confuso, ya que si bien nada ha demostrado que sean peligrosos los celulares, tampoco nada lo ha desmentido, pero de que causan interferencia eso si estoy seguro, inclusive si mal no recuerdo en aerolíneas que tiene ese servicio en otros paises, es por decisión de la propia aerolínea en donde perfeccionaron sus instrumentos de navegación y ellos dijeron si es posible, pero fue por decisión de las aerolíneas y posteriormente el gobierno.</p>
<p>Si ha esto ponemos que vuelan en México con poco mantenimiento, pues preparense para lo que pueda, suceder, y tomen sus precauciones.</p>
<p>Ojala y no pase nada malo, pero aun así hay que ser excepticos, como dice mi esposa, es mejor ser precavido</p>
<p><a href="http://www.eluniversal.com.mx/notas/613956.html" target="_blank">SCT autoriza el uso de celulares en los vuelos</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/aviacion-se-autoriza-el-uso-de-telefonos-celulares-durante-el-vuelo-en-mexico.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Seguridad] Spam contra los usuarios de BitTorrent</title>
		<link>http://www.ajaxman.net/seguridad-spam-contra-los-usuarios-de-bittorrent.html</link>
		<comments>http://www.ajaxman.net/seguridad-spam-contra-los-usuarios-de-bittorrent.html#comments</comments>
		<pubDate>Mon, 08 Sep 2008 05:20:36 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Computadoras]]></category>
		<category><![CDATA[Hack]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Tecnologia]]></category>
		<category><![CDATA[P2P]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Spam]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=1234</guid>
		<description><![CDATA[<p>Como saben, lo prometido es deuda, y les prometí, una noticia que no tuviera nada que ver con los últimos posts que he escrito, bueno pues aquí se los dejo. Y en este post, les voy a platicar algo que me vengo enterando hoy, después de haber leido Theinquirer.es, y la noticia es básicamente que, [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>Como saben, lo prometido es deuda, y les prometí, una noticia que no tuviera nada que ver con los últimos posts que he escrito, bueno pues aquí se los dejo.</p>
<p>Y en este post, les voy a platicar algo que me vengo enterando hoy, después de haber leido Theinquirer.es, y la noticia es básicamente que, resulta que ahora las redes p2p, se ha vuelto blanco del spam,  si bien esto es sabido hasta cierto punto, pues lo curioso ahora es la forma en la cual lo están enviando, y dejenme decirles que, caigo en la conclusión que los spammers son muy, pero muy creativos.</p>
<p>Resulta que, se están enviando correos (SPAM), a usuarios 2p2, que dicen proceder de MediaDefender, la cual es como dicen en theinquirer, &#8220;la que ejecuta las acciones de la  &#8221; RIAA, y lo que mandan es un mensaje como el de la imagen siguiente.</p>
<div id="attachment_1235" class="wp-caption aligncenter" style="width: 499px"><img class="size-full wp-image-1235" title="spam bittorrent " src="http://www.ajaxman.net/wp-content/uploads/2008/09/bittorrentvirus.jpg" alt="spam bittorrent " width="489" height="548" /><p class="wp-caption-text">spam bittorrent </p></div>
<p>Cada día, los spammers, tratan de engañarnos de una u otra forma, y en usuarios pocos experimentados, si hacemos caso al mensaje anterior, que se supone es, un informe de las infracciones de derechos de autor, en realidad se estarán descargando un troyano que puede ser muy peligroso.</p>
<p>Así que mucho cuidado, internautas poco experimentados.</p>
<p>Vía | <a href="http://www.theinquirer.es/2008/09/07/el-spam-ataca-a-los-usuarios-de-bittorrent-con-mensajes-anti-pirateria.html" target="_blank">El spam ataca a los usuarios de BitTorrent con mensajes anti-piratería</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/seguridad-spam-contra-los-usuarios-de-bittorrent.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Noticias] El presidente de Taiwan Hackeado</title>
		<link>http://www.ajaxman.net/noticias-el-presidente-de-taiwan-hackeado.html</link>
		<comments>http://www.ajaxman.net/noticias-el-presidente-de-taiwan-hackeado.html#comments</comments>
		<pubDate>Thu, 28 Aug 2008 15:39:28 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Hack]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Tecnologia]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=1196</guid>
		<description><![CDATA[<p>Ahora parece que se ha realizado un hackeo de grandes dimensiones ya que, según te inquirer, 6 personas han logrado obtener datos de el gobierno de Taiwan. El presidente de Taiwan Ma Ying-Jeou, fue hackeado, y aunque ya han arrestado a las 6 personas, las que presumiblemente habrían echo la intromisión, se sabe que dichos [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>Ahora parece que se ha realizado un hackeo de grandes dimensiones ya que, según te inquirer, 6 personas han logrado obtener datos de el gobierno de Taiwan.</p>
<div id="attachment_1197" class="wp-caption alignright" style="width: 310px"><img class="size-full wp-image-1197" title="hackers" src="http://www.ajaxman.net/wp-content/uploads/2008/08/absolut-hacker.jpg" alt="hackers" width="300" height="394" /><p class="wp-caption-text">Hackers</p></div>
<p>El presidente de Taiwan Ma Ying-Jeou, fue hackeado, y aunque ya han arrestado a las 6 personas, las que presumiblemente habrían echo la intromisión, se sabe que dichos hackers podrían haberse hecho dueños de mas de 50 millones de datos de agencias gubernamentales, empresas estatales, compañías de telecomunicaciones y hasta  redes de tiendas televisivas.</p>
<p>Elm paradero de dichos datos no lo comentan, así que tal vez ya puedan estar en alguna red P2P.</p>
<p>A veces creemos que nuestros datos podrían y debería estar muy seguros en algunas instancias de gobierno, pero como les comente, parece no ser así, recordemos también que la seguridad total, no existe, y que en seguridad informática, uno nunca sabe y igual y sucede como lo que pasa en México (seguridad civil).</p>
<p>Ademas de todos esos datos también los <strong>hackerss, </strong>al parecer tuvieron también acceso a los datos del presidente de taiwan Ma Ying-Jeou y de su predecesor, Chen Shui-bian.</p>
<p>Sin duda una buena noticia que nos hace pensar que tan vulnerables somos.</p>
<p>Vía | <a href="http://www.theinquirer.es/2008/08/28/el-presidente-de-taiwan-hackeado.html" target="_blank">El presidente de Taiwán, hackeado</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/noticias-el-presidente-de-taiwan-hackeado.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Seguridad]Video: Atacando las Cookies de GMAIL</title>
		<link>http://www.ajaxman.net/seguridadvideo-atacando-las-cookies-de-gmail.html</link>
		<comments>http://www.ajaxman.net/seguridadvideo-atacando-las-cookies-de-gmail.html#comments</comments>
		<pubDate>Tue, 12 Aug 2008 18:34:47 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Recursos]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Cookies]]></category>
		<category><![CDATA[Gmail]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Video]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=1088</guid>
		<description><![CDATA[<p>Esta semana se me antoja como que todo estará girando entorno a la seguridad, y en serio que si. Esto se los digo por que me acabo de encontrar con un vídeo conde podemos ver como se ejecuta un hacking a una cuenta de Gmail usando cookies, la verdad no se ve que este complicado, [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>Esta semana se me antoja como que todo estará girando entorno a la seguridad, y en serio que si.</p>
<p>Esto se los digo por que me acabo de encontrar con un vídeo conde podemos ver como se ejecuta un <strong>hacking</strong> a una cuenta de <strong>Gmail</strong> usando <strong>cookies, </strong>la verdad no se ve que este complicado, habría que probarlo y ver si es posible, por que de ser así <strong>Gmail, </strong>podría estar en un grave fallo de seguridad, dejándonos expuestos a todos.</p>
<p>Bueno este es el vídeo en cuestión(creo que esta en ingles , ya que como no escuche el audio no se en que idioma este, pero es bastante ilustrativo).</p>
<p>[vimeo]http://www.vimeo.com/clip:1507697[/vimeo]</p>
<p>Vía | <a title="Permanent Link to Video de robo de cookies en Gmail" rel="bookmark" href="http://www.nierox.com/2008/08/11/video-de-robo-de-cookies-en-gmail/">Video de robo de cookies en Gmail</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/seguridadvideo-atacando-las-cookies-de-gmail.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Seguridad] Windows Vista, ahora con un grave problema de seguridad</title>
		<link>http://www.ajaxman.net/seguridad-windows-vista-ahora-con-un-grave-problema-de-seguridad.html</link>
		<comments>http://www.ajaxman.net/seguridad-windows-vista-ahora-con-un-grave-problema-de-seguridad.html#comments</comments>
		<pubDate>Mon, 11 Aug 2008 22:06:53 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Computadoras]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[Windows Vista]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=1076</guid>
		<description><![CDATA[<p>Ahora resulta que todo lo que se ha echo esta mal, primero hablamos de los gadgets de Google, luego de que esta caido Gmail y ahora leo en Microsiervos, que Windows Vista al parecer posee un terrible fallo de seguridad. Esto ha sido dado a conocer en el Black Hat, y al parecer ahora si [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>Ahora resulta que todo lo que se ha echo esta mal, primero hablamos de los gadgets de Google, luego de que esta caido Gmail y ahora leo en Microsiervos, que Windows Vista al parecer posee un terrible fallo de seguridad.</p>
<p>Esto ha sido dado a conocer en el Black Hat, y al parecer ahora si es bastante grave, ya que permite que un atacante se pueda hacer con el control del equipo atacado, sin que este puede hacer casi nada, esto si es algo grave para el sistema de bill.</p>
<p style="text-align: center;"><img class="size-full wp-image-1077 aligncenter" src="http://www.ajaxman.net/wp-content/uploads/2008/08/vista-hack.jpg" alt="vista-hack" width="155" height="154" /></p>
<p><em>Al parecer investigadores de IBM y VMWare acaban de desvelar durante la conferencia Black Hat de Las Vegas, una técnica que permite obtener control total de Windows Vista y lo hacen, de una manera que puede que sea prácticamente imposible de solucionar por Microsoft, a menos que cambie por completo. o sustancialmente, la arquitectura de seguridad de Windows Vista(…)</em></p>
<p><em>El problema nace en la forma en la que algunos programas de Windows Vista, como el navegador Internet Explorer, cargan las DLLs (librerías dinámicas) en la memoria de la máquina. El error se basa en que Microsoft asumió para la arquitectura de seguridad de su sistema operativo Windows Vista, que cualquiera de los archivos de DLLs que se cargasen a través de su tecnología .NET, eran seguros por definición. Apuesta, que sin duda, es arriesgada para la seguridad del sistema, pero que parecía conveniente por motivos comerciales.</em></p>
<p>Fernando Acero(kriptopolis).</p>
<p>A ver si ahora si muchas companias se deciden a darle un vistazo mas profundo a GNU/Linux y tomarlo en serio como alternativa a Windows, por que con tantos agujeros, ya parece coladera!!.</p>
<p>¿Y tu sigues usando Windows Vista(BUGS!!)?</p>
<p>Vía |<a href="http://www.microsiervos.com/archivo/seguridad/problema-seguridad-windows-vista.html">Un nuevo problema de seguridad en Windows Vista que parece más grave que todos los anteriores juntos</a></p>
<p>Kriptopolis |  <a href="http://www.kriptopolis.org/la-puntilla-para-vista">¿La puntilla para Vista?</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/seguridad-windows-vista-ahora-con-un-grave-problema-de-seguridad.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Seguridad] Los Gadgets de Google &quot;un agujero de seguridad&quot;</title>
		<link>http://www.ajaxman.net/seguridad-los-gadgets-de-google-un-agujero-de-seguridad.html</link>
		<comments>http://www.ajaxman.net/seguridad-los-gadgets-de-google-un-agujero-de-seguridad.html#comments</comments>
		<pubDate>Mon, 11 Aug 2008 18:58:50 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Gadgets]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Programacion]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=1068</guid>
		<description><![CDATA[<p>Google, siempre nos ha sorprendido, por su gran capacidad que tiene en sus sitemas, prueba de ello es que actualmente google, gmail, Youtube, blogger entre otras son consideradas paginas que practicamente nunca estan offline. Y a muchos nos daría ganas de hacer una aplicación y subirla a AppEngine(pero no se python), por su robustez que [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p><strong>Google</strong>, siempre nos ha sorprendido, por su gran capacidad que tiene en sus sitemas, prueba de ello es que actualmente <strong>google, gmail, Youtube, blogger </strong>entre otras son consideradas paginas que practicamente nunca estan <strong>offline.</strong></p>
<p style="text-align: center;"><img class="size-full wp-image-1069 aligncenter" src="http://www.ajaxman.net/wp-content/uploads/2008/08/olympics08_diving.gif" alt="Google" width="276" height="125" /></p>
<p>Y a muchos nos daría ganas de hacer una aplicación y subirla a <strong>AppEngine</strong>(pero no se python), por su robustez que creemos o que nos da la idea que tiene, y esto es cierto, hasta cierto punto (valga la redundancia).</p>
<p>Resulta que en una conferencia de <strong>BLACK HAT(conferencia de hackerss),</strong> han asegurado que los Gadgets de Google, son un fuerte agujero de seguridad, <strong>Robert Hansen, aka RSnake,</strong> comenta lo siguiente</p>
<p><em> &#8220;El atacante puede instalar Google Gadgets; puede leer el historial de la víctima después de instalar un gadget malicioso en ciertas circunstancias; puede atacar a otros Google Gadgets; robar los nombres de usuario y contraseñas y mucho más</em></p>
<p><em>De verdad que no hay límite cuando el navegador es controlado por el atacante. Y este hecho se magnifica porque la gente confía en Google como en un dominio seguro, haciendo que los ataques sean aún más fáciles&#8221;.</em></p>
<p>Y es que como el comenta que los gadgets donde se utiliza, Google y Gmail para acceder a los mismos, ya que el usuario puede agregar un gadget creado mailintencionadamente sin darse cuenta.</p>
<p>Esto debemos de tomarlo con cautela, ya que en si no es directamente Google, el creador de el agujero si no los usuarios con los gadgets, aunque hasta la fecha no he sabido de algun hackeo de las cuentas de Gmail mediante los gadgets, esperemos que tanto Google como los de BLACK HAT, nos ofrezcan mas pruebas de seguridad o inseguridad sobre los gadgets y asi andarnos con mas cuidado.</p>
<p>Vía | <a href="http://www.theinquirer.es/2008/08/11/google-gadgets-es-un-coladero-para-los-ataques.html" target="_blank">Google Gadgets es un coladero para los ataques</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/seguridad-los-gadgets-de-google-un-agujero-de-seguridad.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Ajaxman] Conferencias Infosecurity</title>
		<link>http://www.ajaxman.net/ajaxman-conferencias-infosecurity.html</link>
		<comments>http://www.ajaxman.net/ajaxman-conferencias-infosecurity.html#comments</comments>
		<pubDate>Wed, 09 Jul 2008 17:54:13 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Ajaxman]]></category>
		<category><![CDATA[Computadoras]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Geek]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[Infosecurity]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=931</guid>
		<description><![CDATA[<p>Hoy no &#8220;posite&#8221;, como normalmente lo hago y eso es por que fui a la Info Security 2008, ¿? se preguntaran, por que no lo comente con anticipacion, bueno por que  a diferencia del, Flisol BugCon, y Google Developer day esta conferencia si tiene costo, un costo diría yo bastante caro y tenia ciertas dudas [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>Hoy no &#8220;posite&#8221;, como normalmente lo hago y eso es por que fui a la Info Security 2008, ¿? se preguntaran, por que no lo comente con anticipacion, bueno por que  a diferencia del, Flisol BugCon, y Google Developer day esta conferencia si tiene costo, un costo diría yo bastante caro y tenia ciertas dudas sobre su utilidad pero veamos que tal me fue, claro cabe destacar que apenas fui un día, el evento dura tres días, aunque yo solo fui hoy (antier), y (hoy)el miércoles 9 de mayo, pero solo iré por la tarde.</p>
<p style="text-align: center;"><a href="http://www.infosecurity.com.mx/" target="_blank"><img class="alignnone size-full wp-image-934 aligncenter" title="banner_isf080" src="http://www.ajaxman.net/wp-content/uploads/2008/07/banner_isf080.gif" alt="infosecurity" width="160" height="80" /></a></p>
<p>Les platico como estuvo la cosa.</p>
<p>El evento se realizo en el hotel Sherathon Maria Isabel el que esta por el ángel de la independencia , aquí en México D.F., les digo esto para que no se equivoquen como &#8220;el primo de un amigo&#8221;, que se equivoco y se había ido a buscar en el sheraton centro historio, jaja, pero bueno.</p>
<p>Como llegue algo tarde no pude pedir a tiempo mi traductor entonces toda la primera platica me la hecha en ingles, estas fueron las conferencias a las que asistí.</p>
<h3>1.-Las claves para el futuro de la seguridad, por Marcus Ramun.</h3>
<p>En esta platica la verdad le entendí poco, pero lo que pude captar fue, que nos platico que hay muchas formas en las cuales podemos tener sitios/equipos/etc vulnerables, nos comentaba que, en muchos casos muchas pcs están infectadas con virus y/o spyware pero también para la mayoría de personas es difícil saber si tienen, un spyware o si están siendo vigilados, por así decirlo, y a la vez es difícil que muchos usuarios hagan conciencia de este punto, además de que muy difícil configurar la mayoría de antivirus, antispyware; Entonces la gran preocupación también viene hacer, como poder trabajar con lo usuarios para que sean responsables y a la vez no se les complique esto de la seguridad.</p>
<p>Básicamente la plática fue una introducción a la seguridad, lo que no me gusto mucho fue que, todo el tiempo hablo sobre vista (WTF!!), y windows server y de los virus que a estos afectan, y ¿donde esta linux?, si no quieren problemas con el <span style="text-decoration: line-through;">puto </span>Windows pasense a Debian , digo a Linux.</p>
<h3>2.-La identidad digital ya es portátil, por Andrew Jaquith.</h3>
<p>&#8220;Compren un Iphone&#8221;, bueno con estas palabras resumo toda la segunda platica, y bueno se preguntaran por que, pues es simple, si bien es cierto que el Iphone ha marcado una diferencia para muchos en la telefonía celular, no debemos olvidar que no tiene cosas que en otros nos la ofrecen desde hace años, como una simple cámara de vídeo, o fotos con mayor pixeles, etc, y yo creo que hablar de la seguridad para moviles, como fue este caso, es necesario hablar de seguridad para Windows Mobile, Symbyan, OSX, Linux(Open moko), Android, ose para todos, <strong>no solo Iphone señor Andrew,</strong> el mundo debe de dejar ser monopolista, osea es como hablar exclusivamente para windows, como el anterior.</p>
<p>No señores, esta bien que su Iphone este bonito y que se yo, pero existe android, existe symbyan, y mas como lo comente arriba, entonces si aplicamos seguridad a un 1% de los telefonos celulares que hay en el mundo, ¿que pasaría con el 99% restante?, en fin.</p>
<p>Resumido de otra forma, nos hizo ver la diferencias entre teléfonos, y como al darnos mas servicios, nos da también mas posibilidad de que se vuelvan vulnerables.</p>
<h3>3.-Tendencias tecnologicas y los retos para la seguridad, por Francisco Gil Diaz.</h3>
<p>&#8220;Usen telefonica movistar&#8221; y &#8220;No me hablen de Tecnologia que no se nada&#8221;, así queda resumida la tercera platica, en primer lugar el señor, nos empezó a platicar sobre como esta la tecnología en México, que hacia donde vamos, bueno mas o menos, eso trataba de decir y cuando llevaba hablando como 10 minutos empezó la <span style="text-decoration: line-through;">promoción</span> de telefónica, la cual no paro hasta el final, hasta ahí todo estaba pues mas o menos.</p>
<p>Pero lo que si estuvo bastante mal fue cuando vinieron las preguntas, ya que antes de empezar con los cuestionamientos el señor dijo &#8220;<strong>No me hablen de Tecnologia que no se nada</strong>&#8220;, un momento este es un gran gran gran WTF, osea la platica  se llama &#8220;Tendencias <strong>tecnologicas</strong>&#8230;.&#8221; y no sabe nada, entonces de que hablo?!?!?!, esto si es molesto es como si yo fuera a dar un platica de contabilidad (verdad suly?!), osea hubo personas que pagaron por ver una platica de hacia donde va telefónica y nada mas, por que no sabe de tecnología.</p>
<p>En fin ya no hagamos corajes.</p>
<h3><strong>4.- Comida</strong></h3>
<p>Esto fue lo que mas me gusto, la comida simplemente estuvo excelente, no fueron tacos desafortunadamente, fue comida completa con su entrada y su plato fuerte, muy rica y hasta postre y meseros (<span style="text-decoration: line-through;">ya oyeron Google developer day)</span> que te servían café y un mini-regalo(un reloj).</p>
<p>Bravo la comida estuvo muy chida, sigamos.<span id="more-931"></span></p>
<h3>5.- E-Discovery, por Brent Botta.</h3>
<p>En este caso, nos platico sobre un servicio que ofrecen la cual te permite hacer una recuperación de archivos de una forma muy rápida, al igual que la búsqueda de los mismos.</p>
<p>Esta platica estuvo algo aburrida como se darán cuenta, la verdad fue mas que nada, de una pequeña promoción de ciertos servicios.</p>
<h3>6.-Security Compliance, por Israel Cortes.</h3>
<p>La platica fue bastante amena y hasta interesante, les digo que estuvo bastante bien ya que por la temática que manejo era para dormirse en 5 minutos, pero no fue así, ya que muy a pesar de habernos estado hablando de estándares y entiendanse como estándares lo que se refiere a ISO 27001(El estándar para la seguridad de la información <strong>ISO/IEC 27001</strong>),ITIL, SOX, Etc, no estándares Web como CSS o XHTML.</p>
<p>Nos platico que Compliance viene ha ser, como una serie de tecnicas para mejorar nuestro trabajo, logrando así un mejor desarrollo laboral para posteriormente revisar que falta para certificarse y de esta forma certificarse (valga la redundancia )sin tener que estar presionado por cumplir primero los requisitos de dicha certificación.</p>
<h3>7.-Riegos y amenazas de la Era Digital en Latinoamerica, por Martin Trabucco.</h3>
<p>Esta platica al igual que la anterior como que pintaba a ser bastante aburrida, pero esta si se lleva mi mas grande reconocimiento, ya que estuvo muy interesante.</p>
<p>Ellos, lo digo así por que en la platica estuvo alguien llamado Christian,  junto con Martín dando la platica, una vez corregido este punto  continuo, tienen una empresa que se dedica al Hackin etico, el cual es hacer pruebas a cierta empresa que los contrate, en sus sistemas para tratar de vulnerar su sistema y de esta forma ver en que aspecto están fallando.</p>
<p>Se ve que son bastante expertos por que mencionaron 2 casos sobre importantes empresas del gobierno de Panamá que los contrato para hacer eso y se tardaron tan solo un par de dias en lograr tener control de dicho sistema.</p>
<p>A pesar de que fue una especie de autopromocion, cabe señalar que en este caso, nos demostró lo fácil que es vulnerar un sistema que se pueda creer que esta seguro.</p>
<p>Nota: no me gusto en esta platica la definición que le dieron a los hackerss, ya que un hacker no es malo (como en el cine) si no el que sabe de informática sea para bien o mal</p>
<p><a href="http://es.wikipedia.org/wiki/Hacker" target="_self"><strong>Definicion de Hacker vía Wikipedia</strong></a></p>
<blockquote><p><strong>Hacker</strong> es el <a title="Neologismo" href="http://es.wikipedia.org/wiki/Neologismo">neologismo</a> utilizado para referirse a un experto (véase <a title="Gurú" href="http://es.wikipedia.org/wiki/Gur%C3%BA">gurú</a>) en varias o alguna rama técnica relacionada con la <a title="Informática" href="http://es.wikipedia.org/wiki/Inform%C3%A1tica">informática</a>: <a title="Programación" href="http://es.wikipedia.org/wiki/Programaci%C3%B3n">programación</a>, <a class="mw-redirect" title="Redes de computadoras" href="http://es.wikipedia.org/wiki/Redes_de_computadoras">redes de computadoras</a>, <a title="Sistema operativo" href="http://es.wikipedia.org/wiki/Sistema_operativo">sistemas operativos</a>, hardware de red/voz, etc. Se suele llamar <em>hackeo</em> y <em>hackear</em> a las obras propias de un hacker.</p>
<p>El término &#8220;<strong class="selflink">hacker</strong>&#8221; trasciende a los expertos relacionados con la <a title="Informática" href="http://es.wikipedia.org/wiki/Inform%C3%A1tica">informática</a>, para también referirse a cualquier profesional que está en la cúspide de la excelencia en su profesión, ya que en la descripción más pura, un hacker es aquella persona que le apasiona el conocimiento, descubrir o aprender nuevas cosas y entender el funcionamiento de éstas.</p></blockquote>
<p>En resumen.</p>
<p>Las platicas estuvieron mas o menos, pero fue enfocada hacia otro tipo de profesiones (CEO&#8217;s, Gerentes, Directores) y no ha la parte tecnica como esperaba, al rato al parecer voy a ir a un taller haber que tal me va.</p>
<p>Y una disculpa po no haberles avisado antes, por cierto para que no se queden con la duda, los precios estaban entre, 280 por medio dia y 680 por todo el curso completo claro esto en <strong>dolares</strong>, osea entre 3000 pesos y 7 mil pesos mexicanos (jaja), muy caro para mi gusto.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/ajaxman-conferencias-infosecurity.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Virus] GpCode: el troyano que encripta tus archivos</title>
		<link>http://www.ajaxman.net/virus-gpcode-el-troyano-que-encripta-tus-archivos.html</link>
		<comments>http://www.ajaxman.net/virus-gpcode-el-troyano-que-encripta-tus-archivos.html#comments</comments>
		<pubDate>Tue, 10 Jun 2008 15:41:27 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Computadoras]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Virus]]></category>
		<category><![CDATA[GpCode]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=862</guid>
		<description><![CDATA[<p>En meneame ha salido que la empresa de seguridad Kaspersky ha anunciado la llegada de el virus. GpCode Lo peligroso de este virus el la forma en la que funciona lo que hace es encriptar tus archivos,mediante el un algoritmo de encriptación RSA de 1024 bits indescifrable hasta el momento, y nos extorsiona para que [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>En meneame ha salido que la empresa de seguridad Kaspersky ha anunciado la llegada de el virus.</p>
<h2 style="text-align: center;"><span style="color: #008000;"><strong>GpCode</strong></span></h2>
<p>Lo peligroso de este virus el la forma en la que funciona lo que hace es encriptar tus archivos,mediante el un algoritmo de encriptación RSA de 1024 bits indescifrable hasta el momento, y nos extorsiona para que nos desencripte nuestros documentos.</p>
<p style="text-align: center;"><img class="alignnone size-full wp-image-863 aligncenter" title="0158428b" src="http://www.ajaxman.net/wp-content/uploads/2008/06/0158428b.jpg" alt="troyano" width="480" height="360" /></p>
<p>La clave utilizada en el virus es tan poderosa y potente, que según los ingenieros de <strong>Kaspersky Labs</strong>, serian necesarios 15 millones de computadoras modernas trabajando durante aproximadamente un año para romperla.</p>
<p>El <strong>troyano GpCode</strong> ya había aparecido anteriormente con unos niveles de encriptación más débiles, que los especialistas lograron romper , pero ahora a vuelto a la carga reforzado.<strong> El virus de tipo troyano, nos encripta</strong> 143 tipos diferentes de archivos añadiendo el sufijo &#8220;_CRYPT&#8221; al nombre del archivo y eliminando el original.</p>
<p>La informatica se esta poniendo peligrosa con este virus, imaginense si encripta información de alta importancia y/o confidencialidad el dinero que habría que pagar!!!.</p>
<p>Lo que nos recomiendan es hacer respaldos de nuestra información para evitar este tipo de ataque y sobre todo tener un antivirus actualizado.</p>
<p>Pero mejor pasense a Linux a si se evitan tantos problemas, y aunque a mi el compiz fusion me esta dando dolores de cabeza con mi debian Etch, me quedo de preferencia con GNU/Linux</p>
<p>Vía | <a href="http://www.mediavida.com/vertema.php?fid=17&amp;tid=327536" target="_blank">Kaspersky en apuros, y puede que todos</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/virus-gpcode-el-troyano-que-encripta-tus-archivos.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[Eventos]Bugcon 2008 Conferencias sobre hacking y mas&#8230;</title>
		<link>http://www.ajaxman.net/eventosbugcon-2008-conferencias-sobre-hacking-y-mas.html</link>
		<comments>http://www.ajaxman.net/eventosbugcon-2008-conferencias-sobre-hacking-y-mas.html#comments</comments>
		<pubDate>Thu, 22 May 2008 21:29:58 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Ajaxman]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[Debian]]></category>
		<category><![CDATA[Eventos]]></category>
		<category><![CDATA[Geek]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Open Source]]></category>
		<category><![CDATA[Php]]></category>
		<category><![CDATA[Programacion]]></category>
		<category><![CDATA[BugCON]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/?p=811</guid>
		<description><![CDATA[<p>Bueno antes de que se me pase el tiempo y me olvide de esto les voy a platicar que tal estuvo el BugCon. Como es costumbre no fui a todo el evento, aquí va la crónica del evento. En primer lugar no tenia ni idea de donde quedaba UPIICSA, fui con mi novia, asi que [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>Bueno antes de que se me pase el tiempo y me olvide de esto les voy a platicar que tal estuvo el <strong>BugCon.</strong></p>
<p>Como es costumbre no fui a todo el evento, aquí va la crónica del evento.</p>
<p>En primer lugar no tenia ni idea de donde quedaba <a href="http://www.upiicsa.ipn.mx/"><strong>UPIICSA</strong></a>, fui con mi novia, asi que tome un taxi  desde el <strong>metro Bulevard Puerto Aéreo</strong> y el taxista se equivoco y me estaba llevando para el auditorio pero bueno, llegamos casi a las 10:40 mas o menos luego, en serio que no se como estén en <strong>UPIICSA </strong>ya que le pregunte a todos donde estaba el <strong>BUGCON </strong>y nadie sabia nada , hasta pensé que me había equivocado, pero la verdad nadie tenia idea de nada.</p>
<p>Resulta pues que después de preguntarle a muchos por fin pudimos dar con dicho lugar.</p>
<p>Entramos y pues había muy poca gente, había &#8220;como ya sabíamos&#8221; dos auditorios uno de <strong>Black Hat</strong> y otro de<strong> White Hack</strong>,entre al de <strong>BlackHat.</strong></p>
<p><strong> </strong>La ponencia la estaba dando &#8220;<strong>Sandino Araico Sánchez</strong>&#8220;, dando la conferencia de &#8220;Tu peor enemigo&#8221;.</p>
<p><strong>Aqui nos hablo un poco del Spam, las maquinas Zoombies, el phishing y las politicas de seguridad de los &#8220;Sysamdin&#8217;s&#8221;.</strong></p>
<p>Durante su participacion hablo sobre algunos software&#8217;s que destacan por x o y detalles como son:</p>
<ul>
<li> <strong>Tomcat,</strong> Sandino nos recalco que el principal problema de Tomcat era que muestra demasiada información al generar errores, como paths, entre otras cosas.</li>
<li><strong>Apache</strong>, que por problemas de max_clients y pipe_live puede darnos dolores de cabeza con los usuarios y el ancho de banda, respectivamente</li>
<li><strong>Oracle</strong>, Por su posibilidad de escalar privilegios, y de tener por default una cuenta SYSTEM además de poder permitir ejecución de código(creo que son los PL/SQL&#8217;s)</li>
<li>Hubo también algunos mas que no recuerdo bien, como debian jaja, pero mejora hasta ahí le dejamos&#8230;&#8230;.</li>
</ul>
<p>Después nos fuimos a <strong>Google Hacking </strong>impartido por &#8220;<strong>Jesus Antonio Alvárez Cedillo</strong>&#8221; que sinceramente estuvo muy aburrida, ya que yo esperaba mas cosas, y simplemente nos &#8220;enseño&#8221; como usar<strong> las variables &#8220;site&#8221; con &#8220;index Of&#8221;,</strong> algo que creo, para los de <strong>Black Hat </strong>esperaban algo mas interesante.</p>
<p>Pero como la platica anterior duro tan poco tiempo, nos cambiamos a <strong>WhiteHat</strong>, donde estaba muy chido, lastima que solo pude ver el final y si no me equivoco esa conferencia fue <strong>&#8220;One Shot phishing on local area networks&#8221; impartida por &#8220;Héctor Leal Morales&#8221;</strong>, donde vimos(bueno casi no vi mucho) como se accede a una pc con windows hackeandola desde un <strong>Linux</strong>, usando <strong>ARP</strong>, estuvo interesante, lastima que solo llegue alfinal, creo que aqui como que se equivocaron creo que esta conferencia debio de ser al reves, pero bueno.</p>
<p>Luego les paso mas información de ese hackeo, lo realizo usando <strong>ethercap</strong>, para manipular ARP, o algo asi, luego les paso mas informacion.</p>
<p>Posteriormente vimos  &#8220;<strong>Linux en consolas de video juegos&#8221; por Rolando Cedillo</strong>, esta platica realmente me impresiono, nos mostró básicamente los requerimientos para poder montar linux, y nos comento rápidamente como lo hizo, inclusive nos platico como están estructurados los sistemas internos de algunas consolas como <strong>Xbox, Wii y Playstation 3</strong>, también nos platico sobre las cualidades de las <strong>VPU&#8217;s(CPUS de Vectores o algo asi!!!)</strong>, lastima que no pude escribir todo pero sin duda fue una de las que mas me gusto.</p>
<p>Y por ultimo asistí a ver la demostración de<span id="more-811"></span> <strong>&#8220;<a href="http://tlalokes.org/">Tlalokes Framework</a>. Desarrollando en PHP5 de forma rápida y segura&#8221; por Basilio Briceño</strong> donde nos mostró las ventajas de dicho FrameWork, pero lo que no me gusto fue que a pesar de ser un producto que lleva siendo desarrollado durante 4 años, aun no existe aplicaciones reales creadas con este Framework, como que falta un paso mas en este desarrollo.</p>
<p>Y bueno creo que no me falto nada, las fotos casi no se ven es que no había luz en ningún auditorio, lo siento, ademas no muestran nada interesante.<br />
<strong><br />
Un saludo a todo el equipo que organizo todo esto, y muchas gracias a todos los ponentes por compartir su tiempo y conocimientos, hasta el BUGCON 2009</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/eventosbugcon-2008-conferencias-sobre-hacking-y-mas.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>[Manual] Ataques XSS, peligros de $_GET</title>
		<link>http://www.ajaxman.net/manual-ataques-xss-peligros-de-_get.html</link>
		<comments>http://www.ajaxman.net/manual-ataques-xss-peligros-de-_get.html#comments</comments>
		<pubDate>Thu, 15 Nov 2007 06:19:42 +0000</pubDate>
		<dc:creator>ajaxman</dc:creator>
				<category><![CDATA[Javascript]]></category>
		<category><![CDATA[Manuales]]></category>
		<category><![CDATA[Php]]></category>
		<category><![CDATA[Programacion]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.ajaxman.net/420/manual-ataques-xss-peligros-de-_get/</guid>
		<description><![CDATA[<p>Me encontre un muy buen manual sobre XSS, y pues nos hay mucho que agregar, esta muy digerible y en español. Aqui lo tienen. Que es XSS Sobre XSS, no hay mucho que decir que no se haya dicho antes. Yo definiría a XSS como un ataque que se basa en explotar métodos poco correctos [...]</p>
 ]]></description>
			<content:encoded><![CDATA[<p>Me encontre un muy buen manual sobre XSS, y pues nos hay mucho que agregar, esta muy digerible y en español.</p>
<p>Aqui lo tienen.</p>
<p><strong><br />
Que es XSS</strong></p>
<p>Sobre XSS, no hay mucho que decir que no se haya dicho antes. Yo definiría a XSS como un ataque que se basa en explotar métodos poco correctos de programación para ejecutar script malicioso de cliente (comunmente JavaScript) al momento que un usuario desprevenido ingresa al sitio víctima del ataque. Que yo, atacante, pueda hacer que en el sitio víctima se ejecute un script JavaScript arbitrario, aunque a algunos les pueda parecer inofensivo, resulta realmente peligroso. Un código JavaScript puede redireccionar usuarios a otras URL&#8217;s, puede cambiar la información que se muestra en el sitio y, quizá lo más interesante, puede obtener los valores de las cookies que el navegador del usuario posea en ese momento. Obtener el valor de las cookies equivale a obtener el Session ID (SID a partir de ahora), el cual se utiliza para que el servidor reconozca al usuario &#8220;Pepe&#8221; como &#8220;Pepe&#8221; y no como ningún otro. Suponiendo que se utiliza sistema de sesiones nativas de PHP (session_start() y sus secuaces), si yo tengo el SID de &#8220;Pepe&#8221; que se almacena en sus cookies, puedo ingresar como &#8220;Pepe&#8221; aunque no lo sea.</p>
<p><strong>Tipos de vulnerabilidades y sus consecuencias</strong></p>
<p>Lo que voy a mostrar aquí es uno de los tipos de vulnerabilidad XSS el cual es llamado &#8220;Tipo 1&#8243; o &#8220;No persistente&#8221;. Una vulnerabilidad no persistente será aquella en la que el script malicioso debe ser enviado explícitamente mediante el navegador del usuario víctima cada vez que el atacante desea ejecutar código maligno en ese navegador. Para enviar script maligno se utilizan las variables $_GET, $_POST y $_COOKIES. Leyendo lo antedicho pueden que estén pensando en que un usuario nunca será tan inocente como para enviar código malicioso desde su navegador existiendo la posibilidad que sus cookies sean vulneradas&#8230; el problema es que el atacante puede inducir mediante Ingeniería Social al usuario víctima a hacer click en una URL del tipo <strong>index.php?titulo=%3Cscript%3Ealert%28%22XSS%22%29%3B%3C%2Fscript%3E </strong>con lo que ya se estaría logrando la inyección de código malicioso codificado e imperceptible para la visión de un usuario con poco conocimiento.<br />
Por otra parte les comento solo a modo informativo que existen vulnerabilidades XSS &#8220;Tipo 2&#8243; o &#8220;Persistentes&#8221; en las cuales el código malicioso no necesita ser inyectado cada vez mediante el navegador del usuario víctima, sino que este código ha sido previamente guardado por el atacante en la base de datos que utiliza el sitio víctima. De esta forma cada vez que el sitio recupere y muestre registros de su base de datos, el script maligno estará allí y será ejecutado para cualquier usuario visitante. Es sencillo deducir que este tipo de vulnerabilidad puede resultar muchísimo más peligrosa debido a la persistencia del código maligno, pero en este artículo centraremos nuestra atención en el tipo anterior.<br />
<strong><br />
Entrando en tema: algunos ataques &#8220;inocentes&#8221;</strong></p>
<p>Supongamos algo simple: una página que, para mostrar su título se vale de un parámetro recibido por la URL (via $_GET). Su código se vería algó así:</p>
<p>test.php</p>
<p>[source:php]<br />
< ? php '.echo $_GET["title"]; ?><br />
[/source]</p>
<p>Pues bien, esto no parece demasiado peligroso y puede que sea algo que comunmente hacemos en nuestros scripts. Pero que tal si nuestro tan odiado atacante mediante Ingeniería Social induce a un pobre usuario víctima a ingresar con:</p>
<p>[source:javascript]<br />
test.php?title=<script>alert("¡Este Sitio es un peligro!")</script><br />
[/source]</p>
<p>Para quien no tenga ganas de probar le comento el resultado: en el sitio víctima saldrá un &#8220;cartelito&#8221; con el mensaje &#8220;Este Sitio es un peligro&#8221;. Pueden argumentar con cierta razón que la URL anterior se me medio sospechosa, y que nadie en su sano juicio ingresaria al sitio clickeandola, pero siempre el atacante puede codificarla un poco para que se vea algo más inocente:</p>
<p>[source:php]<br />
// Codificación realizada mediante urlencode() de PHP<br />
test.php?title=%3C%2Ftitle%3E%3Cscript%3Ealert%28%22%A1Este+Sitio+es+un+peligro%21%22%29%3C%2Fscript%3E<br />
[/source]</p>
<p>Ahora ya no se ve tan peligrosa&#8230; quizá un usuario ingrese inocentemente llevándose la sorpresa del molesto cartelito.<br />
Hasta ahora los ataques XSS no se ven tan dañinos; al fin y al cabo mostrar un alert() no daña demasiado a nadie. La realidad es que cuando en nuestro sitio dejamos abierta la posibilidad que nos ataquen mediante esta técnica, la gravedad del ataque está limitada únicamente a la imaginación del atacante y las posibilidades que nos brinda JavaScript. Cualquier cosa que JS permita hacer, puede ser realizada en un ataque XSS. Por ejemplo ¿qué pasaría si test.php fuera llamado de la esta manera?:</p>
<p>[source:php]<br />
test.php?title=<script>location.href="http://www.google.com"</script><br />
[/source]</p>
<p>Pueden leer el contenido del articulo completo en <a href="http://www.formatoweb.com.ar/blog/2007/10/10/ataques-xss-el-peligro-de-hacer-echo-get-var/">Formatoweb XSS</a><br />
<strong><br />
<em>Modificado a petición del autor</em></strong></p>
]]></content:encoded>
			<wfw:commentRss>http://www.ajaxman.net/manual-ataques-xss-peligros-de-_get.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Served from: www.ajaxman.net @ 2012-05-23 05:42:09 -->
