<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Haciendo Web &#187; Seguridad</title>
	<atom:link href="http://www.haciendoweb.cult.cu/categorias/seguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.haciendoweb.cult.cu</link>
	<description>Mejorando la Intranet Cubana</description>
	<lastBuildDate>Wed, 22 May 2013 17:09:58 +0000</lastBuildDate>
	<language>es-ES</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.4.2</generator>
		<item>
		<title>Google ayuda directamente a los webmasters de webs hackeadas</title>
		<link>http://www.haciendoweb.cult.cu/google-ayuda-directamente-a-los-webmasters-de-webs-hackeadas/</link>
		<comments>http://www.haciendoweb.cult.cu/google-ayuda-directamente-a-los-webmasters-de-webs-hackeadas/#comments</comments>
		<pubDate>Thu, 21 Mar 2013 17:24:00 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[webmaster]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11713</guid>
		<description><![CDATA[Google acaba de presentar su nuevo servicio Webmasters help for hacked sites que, como bien indica su nombre, ofrece ayuda a los administradores de sitios web con la seguridad comprometida. Se incluyen instrucciones para abordar la cuestión, artículos paso a paso y vídeos.
Más allá de las instrucciones técnicas Webmasters help for hacked sites también permite a los usuarios saber por [...]]]></description>
			<content:encoded><![CDATA[<p><a target="_blank" href="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/03/Captura-de-pantalla-2013-03-20-a-las-13.19.42-630x422.jpg"><img class="alignleft size-medium wp-image-11714" title="Captura-de-pantalla-2013-03-20-a-las-13.19.42-630x422" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/03/Captura-de-pantalla-2013-03-20-a-las-13.19.42-630x422-300x200.jpg" alt="" width="300" height="200" /></a>Google acaba de presentar su nuevo servicio <a href="http://www.google.com/webmasters/hacked/" target="_blank"><em>Webmasters help for hacked sites</em></a> que, como bien indica su nombre, <strong>ofrece ayuda a los administradores de sitios web con la seguridad comprometida</strong>. Se incluyen instrucciones para abordar la cuestión, artículos paso a paso y vídeos.<span id="more-11713"></span></p>
<p>Más allá de las instrucciones técnicas <em>Webmasters help for hacked sites</em> también permite a los usuarios saber por qué ha sucedido algo como esto y como evitar la temida etiqueta <strong>‘Este sitio puede dañar tu equipo’</strong> incluido en los resultados de búsqueda.</p>
<p>El gigante de Internet ya ha publicado más de 80 minutos de vídeo en su canal <a target="_blank" href="http://muyseguridad.net/2013/03/19/google-lanza-servicio-ayuda-webmasters-sitios-hackeados/" target="_blank">Google Webmasters</a>con múltiples consejos de seguridad y mantenimiento para evitar que tu sitio sea colocado en la lista negra. Uno de ellos como muestra:</p>
<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/03/Captura-de-pantalla-2013-03-20-a-las-13.20.14.jpg"><img class="alignleft size-full wp-image-11715" title="Captura-de-pantalla-2013-03-20-a-las-13.20.14" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/03/Captura-de-pantalla-2013-03-20-a-las-13.20.14.jpg" alt="" width="559" height="314" /></a></p>
<p>&nbsp;<br />
fuente: muycomputer</p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/google-ayuda-directamente-a-los-webmasters-de-webs-hackeadas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress 3.5 actualizado por seguridad</title>
		<link>http://www.haciendoweb.cult.cu/wordpress-3-5-actualizado-por-seguridad/</link>
		<comments>http://www.haciendoweb.cult.cu/wordpress-3-5-actualizado-por-seguridad/#comments</comments>
		<pubDate>Wed, 30 Jan 2013 14:48:08 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[actualizaciones]]></category>
		<category><![CDATA[CMS]]></category>
		<category><![CDATA[Wodpress 3.5]]></category>
		<category><![CDATA[Wordpress]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11518</guid>
		<description><![CDATA[La primera versión de mantenimiento de WordPress 3.5 ha sido recientemente lanzada con solución a 37 vulnerabilidades de seguridad y mejoras de diversas consideración. Entre los cambios más importantes de esta nueva versión destaca la corrección de un problema que impedía la correcta actualización desde versiones anteriores a la 3.x, vulnerabilidad XSS que afecta a [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/WordPress-3.51.png"><img class="alignleft  wp-image-10880" title="WordPress-3.5" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/WordPress-3.51-300x300.png" alt="" width="191" height="191" /></a>La primera versión de mantenimiento de WordPress 3.5 ha sido recientemente lanzada con solución a 37 vulnerabilidades de seguridad y mejoras de diversas consideración. Entre los cambios más importantes de esta nueva versión destaca la corrección de un problema que impedía la correcta actualización desde versiones anteriores a la 3.x, vulnerabilidad XSS que afecta a la librería pUpload <span id="more-11518"></span>o el bloqueo y corrección de vulnerabilidades XSS por medio de shortcode y contenido de post. La lista completa de cambios en WordPress 3.5.1 está disponible desde wordpress.org. Debido a las vulnerabilidades parcheadas se recomienda la actualización a esta nueva versión a la mayor brevedad. Interesados pueden acceder a la descarga en español del nuevo WordPress 3.5.1 desde es.wordpress.org.</p>
<p>fuente:<a target="_blank" title="WordPress 3.5 actualizado por seguridad" href="http://www.desarrolloweb.com/actualidad/wordpress-3-5-actualizado-seguridad-7871.html" target="_blank">desarrolloweb</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/wordpress-3-5-actualizado-por-seguridad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>En 10 años los virus informáticos destruirán los equipos también físicamente</title>
		<link>http://www.haciendoweb.cult.cu/en-10-anos-los-virus-informaticos-destruiran-los-equipos-tambien-fisicamente/</link>
		<comments>http://www.haciendoweb.cult.cu/en-10-anos-los-virus-informaticos-destruiran-los-equipos-tambien-fisicamente/#comments</comments>
		<pubDate>Wed, 30 Jan 2013 14:41:33 +0000</pubDate>
		<dc:creator>César Capote</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Virus;]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11513</guid>
		<description><![CDATA[

Los virus informáticos serán capaces en diez años de destruir equipos también físicamente, sostuvo este lunes el fundador y consejero delegado de la firma de seguridad informática Kaserpky Lab, Eugene Kasperky, en el marco de la conferencia sobre innovación DLD13 que se celebra en Múnich, en el sur de Alemania.
Las tecnologías para internet evolucionan a [...]]]></description>
			<content:encoded><![CDATA[<div id="contenido">
<div>
<p style="text-align: justify;"><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/dreamstime-virus.jpg"><img class="alignleft  wp-image-11514" title="malos-momentos-virus" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/dreamstime-virus.jpg" alt="" width="210" height="140" /></a>Los virus informáticos serán capaces en diez años de destruir equipos también físicamente, sostuvo este lunes el fundador y consejero delegado de la firma de seguridad informática Kaserpky Lab, Eugene Kasperky, en el marco de la conferencia sobre innovación DLD13 que se celebra en Múnich, en el sur de Alemania.<span id="more-11513"></span></p>
<p style="text-align: justify;">Las tecnologías para internet evolucionan a un ritmo vertiginoso, indicó el experto ruso, quien agregó que &#8220;lamentablemente también las amenazas cibernéticas se desarrollan a la misma velocidad&#8221;.</p>
<p style="text-align: justify;">Los centros penitenciarios en Estados Unidos, por ejemplo, están conectados a la red y sería factible que los reos pudieran abrir las puertas de las cárceles a través de sus teléfonos móviles inteligentes, dijo.</p>
<p style="text-align: justify;">El sistema es muy vulnerable y los programas cada vez más sofisticados, destacó.</p>
<p style="text-align: justify;">Si un delincuente común es como una bicicleta, los virus como el programa de espionaje &#8220;Octubre rojo&#8221;, recientemente descubierto, es como una estación espacial, señaló.</p>
<p style="text-align: justify;">El experto en seguridad informática admitió que desconoce el origen de estos virus, pero subrayó que &#8220;aunque los ataques vengan de &#8216;los buenos&#8217;, continúan siendo ataques&#8221;.</p>
<p style="text-align: justify;">Las amenazas que se desprenden de los programas maliciosos modernos son comparables a ataques terroristas, agregó.</p>
<p style="text-align: justify;">En tanto, el experto en virus informáticos Mikko Hypponen, de la firma F-Secure Corporation, señaló que en un futuro las guerras se dirigirán también desde los ordenadores, al tiempo que indicó que el potencial destructor de los programas maliciosos es inmenso y absolutamente comparable al de las armas tradicionales.</p>
<p style="text-align: justify;">Según el especialista, &#8220;la guerra cibernética se dirige contra las infraestructuras&#8221;, por lo que es totalmente factible que los virus alteren el funcionamiento de centrales energéticas e instalaciones industriales, con consecuencias imprevisibles.</p>
<p style="text-align: justify;">&#8220;Antes de disparar armas se optará por ataques cibernéticos contra el suministro eléctrico y de agua&#8221;, señaló Hypponen al pronosticar que la guerra vía internet se convertirá en parte del enfrentamiento.</p>
<p style="text-align: justify;">Hace unos años, el gusano Stuxnet, capaz de atacar instalaciones industriales de forma selectiva, puso en alerta a los expertos en seguridad informática, recordó.</p>
<p style="text-align: justify;">Según los expertos, el virus había sido desarrollado por servicios secretos occidentales para sabotear el programa nuclear iraní.</p>
<p style="text-align: justify;">La novena edición de la DLD (Digital Life Design), una de las principales conferencias a nivel internacional del entorno digital, se celebra en la capital bávara entre los días 20 y 22.</p>
</div>
</div>
<p>FUENTE: <a target="_blank" href="http://www.canarias7.es/" target="_blank">Canarias7</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/en-10-anos-los-virus-informaticos-destruiran-los-equipos-tambien-fisicamente/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>¿Qué es Do Not Track y en qué te beneficia?</title>
		<link>http://www.haciendoweb.cult.cu/que-es-do-not-track-y-en-que-te-beneficia/</link>
		<comments>http://www.haciendoweb.cult.cu/que-es-do-not-track-y-en-que-te-beneficia/#comments</comments>
		<pubDate>Tue, 22 Jan 2013 15:54:54 +0000</pubDate>
		<dc:creator>César Capote</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Consejos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Utilidades]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Navegadores]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11436</guid>
		<description><![CDATA[
La característica Do Not Track se ha convertido en un requisito indispensable de los navegadores modernos. Los más importantes ya la han implementado y, en algunos casos, viene habilitada por defecto.

 ¿Pero en qué consiste realmente la funcionalidad Do Not Track? Si crees que es algo relacionado con seguridad y privacidad vas por buen camino, aunque te interesará conocer más [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignleft size-medium wp-image-11437" title="no me sigas" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/no-me-siguas-300x197.jpg" alt="" width="300" height="197" /></p>
<div style="text-align: justify;"><span style="text-align: justify;">La característica </span><strong style="text-align: justify;">Do Not Track</strong><span style="text-align: justify;"> se ha convertido en un requisito indispensable de los navegadores modernos. Los más importantes ya la han implementado y, en algunos casos, viene habilitada por defecto.</span></p>
<p style="text-align: justify;"><span id="more-11436"></span></p>
<p style="text-align: justify;"> ¿Pero en qué consiste realmente la funcionalidad Do Not Track? Si crees que es algo relacionado con <strong>seguridad y privacidad</strong> vas por buen camino, aunque te interesará conocer más detalles como su <strong>activación y funcionamiento</strong>.</p>
<p> En el siguiente artículo te explicamos más acerca de Do Not Track. Cuando acabes de leerlo <strong>sabrás </strong>si te conviene activarlo y por qué.</p>
<h3 style="text-align: justify;"> El rastro que dejas sin saberlo</h3>
<p style="text-align: justify;">La navegación que haces en Internet dice mucho de ti. Las páginas que visitas, el tiempo que pasas en ellas y las acciones que realizas<strong> definen tu perfil</strong>: edad, sexo, poder adquisitivo, aficiones&#8230; Una información muy jugosa para los <strong>canales de distribución de publicidad</strong>, que pueden mostrarte anuncios ajustados a tus gustos.</p>
<p style="text-align: justify;">Todas las páginas web son libres de <strong>rastrear la información de cualquier navegante</strong> que acceda a ellas. Para ello se sirven de las <em>cookies</em>de seguimiento, la dirección IP, el proveedor y ancho de conexión, la hora y duración de la visita, etc.</p>
<p style="text-align: justify;">Esta cesión de información es un <strong>acuerdo tácito </strong>entre el usuario y la página, y sucede siempre que entras a cualquier web, excepto si usas navegación privada o modo incógnito. Si no lo crees, prueba a instalar la extensión <strong>Collusion</strong>, con la que verás cómo <strong>tus datos se comparten</strong>entre la página que estás visitando y otras que, seguramente, ni sabías que existían.</p>
<h3 style="text-align: justify;"> La orden: &#8220;Deja de seguirme&#8221;</h3>
<p style="text-align: justify;"> La característica <a target="_blank" href="http://es.wikipedia.org/wiki/Do_Not_Track#Do_Not_Track" target="_blank"><strong>Do Not Track</strong></a> es una acción que realizas<strong> de manera proactiva</strong>, excepto en aquellos navegadores en los que viene activado por defecto. Al activar la opción, cada vez que entras en una página, la información que envía tu ordenador mediante protocolo HTTP <strong>incluye un encabezamiento</strong> llamado &#8220;<strong>DNT:1</strong>&#8221; que solicita a dicha página que tus datos no sean registrados ni compartidos con otros servicios.</p>
<p style="text-align: justify;">Sin embargo, la decisión de obedecer esta petición recae sobre el servidor web. Aunque no existe jurisprudencia clara sobre la obligación de acatar esta orden, <strong>se establece una regla de etiqueta y honor</strong> que las páginas web más conocidas respetan. Aquellas que no lo hacen, en cambio, ven afectada su reputación, lo cual queda patente en servicios como WOT (Web Of Trust).</p>
<h3 style="text-align: justify;"> Ventajas y desventajas de evitar el rastreo</h3>
<p style="text-align: justify;">Una vez conocido el funcionamiento de Do Not Track, el beneficio que promete está claro: <strong>dejar de entregar información</strong> que no sabías que estabas cediendo a empresas que pueden hacer con ella lo que quieran, desde modificar tu experiencia de navegación a lucrarse vendiéndosela a terceros.</p>
<p style="text-align: justify;">Otra cosa es para qué puede servir esa información. Recuerda que<strong> no incluye datos personales como tu nombre o dirección</strong> física, así que normalmente se aprovecha para personalizar las ofertas y anuncios que ves por Internet. Si lo activas <strong>seguirías viendo publicidad</strong> en las páginas pero no tendrá por qué ser afín a tus gustos.</p>
<p style="text-align: justify;">Al final <strong>lo importante es poder elegir</strong>. Si deseas o no entregar información básica a cambio de una experiencia de navegación más personalizada, debe ser cosa tuya. Precisamente fue ese el origen de la polémica de Internet Explorer 10 al <strong>activar por defecto </strong>esta característica, acusado de vulnerar el principio de Neutralidad de Red aunque sea en beneficio de los usuarios con menos conocimientos.</p>
<h3 style="text-align: justify;">Quiero activar <em>Do Not Track</em>: ¿qué tengo que hacer?</h3>
<p style="text-align: justify;">Si no estás dispuesto a que te rastreen, en cada navegador encontrarás una opción para habilitar Do Not Track y disfrutar de una experiencia<strong>un poco más privada</strong>:</p>
<p style="text-align: justify;"> Firefox</p>
<p style="text-align: justify;"> La opción se encuentra en la parte superior de <strong>Herramientas &gt; Opciones &gt; Privacidad</strong></p>
<p style="text-align: justify;"> Chrome</p>
<p style="text-align: justify;">Accede a <strong>Configuración </strong>y baja hasta &#8220;<strong>Mostrar opciones avanzadas</strong>&#8220;. Al desplegarse las nuevas opciones, busca dentro del primer apartado, llamado &#8220;<strong>Privacidad</strong>&#8220;. Es la última opción.</p>
<p style="text-align: justify;"> Internet Explorer</p>
<p style="text-align: justify;"> Como hemos dicho, Internet Explorer 10 es la primera versión compatible con esta característica y<strong> viene activada por defecto</strong>.</p>
<p style="text-align: justify;">Si quieres desactivarla, dirígete a <strong>Herramientas &gt; Opciones de Internet </strong>y, una vez dentro, a la pestaña <strong>Opciones avanzadas</strong>. Dentro del apartado <strong>Seguridad </strong>verás la opción marcada y habrás de hacer clic sobre ella.</p>
<p style="text-align: justify;"> Opera</p>
<p style="text-align: justify;">En Opera tienes que seguir este recorrido: Menú <strong>Configuración &gt; Opciones &gt; Avanzado &gt; Seguridad</strong> y verás la opción &#8220;<strong>Pedir que no se me rastree.</strong>&#8220;</p>
<p style="text-align: justify;">Fuente:<a target="_blank" href="http://www.emol.com/" target="_blank"> Emol</a></p>
<p>&nbsp;</p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/que-es-do-not-track-y-en-que-te-beneficia/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Java sigue sin ser seguro, incluso después de la última actualización</title>
		<link>http://www.haciendoweb.cult.cu/java-sigue-sin-ser-seguro-incluso-despues-de-la-ultima-actualizacion/</link>
		<comments>http://www.haciendoweb.cult.cu/java-sigue-sin-ser-seguro-incluso-despues-de-la-ultima-actualizacion/#comments</comments>
		<pubDate>Wed, 16 Jan 2013 16:01:41 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Java]]></category>
		<category><![CDATA[Java 7]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11346</guid>
		<description><![CDATA[
La opinión de la Seguridad Nacional estadounidense sobre Java no ha cambiado un ápice, desde que el pasado viernes se descubriese una vulnerabilidad crítica -de las conocidas como 0-day-, y como informan nuestros compañeros de MuySeguridad, mantienen su recomendación de no utilizar el software por motivos de seguridad.
Como sabes, Oracle tardó muy poco en lanzar [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/javalogocross1.png"><img class="alignnone size-medium wp-image-11347" title="javalogocross1" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/javalogocross1-300x184.png" alt="" width="300" height="184" /></a></p>
<p>La opinión de la Seguridad Nacional estadounidense sobre Java no ha cambiado un ápice, desde que el pasado viernes se descubriese una vulnerabilidad crítica -de las conocidas como 0-day-, y como informan nuestros compañeros de MuySeguridad, mantienen su recomendación de no utilizar el software por motivos de seguridad.</p>
<p>Como sabes, Oracle tardó muy poco en lanzar una actualización para Java una vez se descubrió el agujero. O eso pareció, ya que la compañía tenía constancia del problema desde agosto, y no había hecho nada. Y ahora que lo ha hecho, dicen los expertos, siguen habiendo vulnerabilidades abiertas.<span id="more-11346"></span></p>
<p>No todo es malo, o al menos no tan negativo, y la actualización de marras activa por fin, por defecto, un nuevo sistema de control por el que se pueden configurar diferentes niveles de seguridad de manera que solo se permita la ejecución de módulos firmados.</p>
<p>A pesar de todo, el consejo de los expertos no ha variado: mantener deshabilitado Java es la mejor protección (junto con Flash Player y Windows, el software que más agujeros de seguridad registra en todo el mundo, desde hace años).</p>
<p>fuente:<a target="_blank" title=" Inicio » Actualidad »Noticias »Seguridad Java sigue sin ser seguro, incluso después de la última actualización" href="http://www.muycomputer.com/2013/01/15/java-sigue-sin-ser-seguro-incluso-despues-de-la-ultima-actualizacion" target="_blank">muycomputer</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/java-sigue-sin-ser-seguro-incluso-despues-de-la-ultima-actualizacion/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Desterramos el mito de la inseguridad de Joomla!</title>
		<link>http://www.haciendoweb.cult.cu/desterramos-el-mito-de-la-inseguridad-de-joomla/</link>
		<comments>http://www.haciendoweb.cult.cu/desterramos-el-mito-de-la-inseguridad-de-joomla/#comments</comments>
		<pubDate>Wed, 09 Jan 2013 17:14:59 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[CMS]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Joomla]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11237</guid>
		<description><![CDATA[Desterramos el mito de la inseguridad de Joomla!, a la par que ofrecemos diversas técnicas y extensiones que ayudan a incrementar la seguridad en el célebre CMS.
Mucho se ha hablado de que Joomla! inseguro, y lo cierto es que muy pocas veces se han aportado datos que puedan confirmar esas hipótesis. La desinformación muchas veces ha [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2011/08/joomla-logo.png"><img class="alignleft size-thumbnail wp-image-614" title="joomla logo" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2011/08/joomla-logo-150x150.png" alt="joomla logo" width="150" height="150" /></a>Desterramos el mito de la inseguridad de Joomla!, a la par que ofrecemos diversas técnicas y extensiones que ayudan a incrementar la seguridad en el célebre CMS.</p>
<p>Mucho se ha hablado de que Joomla! inseguro, y lo cierto es que <strong>muy pocas veces se han aportado datos que puedan confirmar esas hipótesis</strong>. La desinformación muchas veces ha provocado que asumamos como ciertas algunas opiniones de profesionales que no se han molestado en buscar la raíz de los problemas. Si te lo quieres demostrar a ti mismo, en este artículo se especificarán al final <strong>diversas acciones que podrás implementar para que Joomla! pueda ser utilizado con toda seguridad</strong>.<span id="more-11237"></span></p>
<h2>Por qué no se debe decir que Joomla es inseguro</h2>
<p>Partamos del hecho que la<strong> inseguridad es una constante de todo sistema informático</strong>. Nunca podemos decir que un software es completamente seguro, igual que nadie puede asegurar que esté completamente libre de errores. La inseguridad existe, en Joomla!, igual que en cualquier otro CMS o pieza de software en general. Existen en Internet multitud de sitios basados en Joomla! que son inseguros ¿Pero realmente se puede generalizar y decir que por ello Joomla! es inseguro?</p>
<p>La seguridad o la inseguridad es realmente una responsabilidad de los desarrolladores, que muchas veces no hacemos correctamente nuestro trabajo. Pero no me refiero a la comunidad que realiza el propio CMS, sino más bien a quienes lo utilizamos para construir sitios basados en él. Los desarrolladores muchas veces dejamos huella de nuestro trabajo y con ello a veces quedan piezas de software que pueden comprometer un sistema. El ejemplo más típico, que ocurre en Joomla igual que en otros CMS, es el uso de determinadas extensiones que tienen un problema de seguridad o el uso de versiones antiguas de Joomla que no están actualizadas y que contienen agujeros de seguridad.</p>
<p>Pero hay casos todavía más básicos. Un sistema puede ser tremendamente seguro y sin embargo, escoger una clave corta o predecible lo puede dejar vulnerable. Aunque ojo, no solo debemos escoger claves complejas, sino realizar otras optimizaciones como cambiar los nombres a las tablas, tener cuidado con los permisos de los archivos o directorios, ofuscar las versiones del CMS o los nombres de los archivos que contienen código. Todas esas recomendaciones las revisaremos enseguida.</p>
<p>A veces se critica a Joomla diciendo que al ser software libre cualquiera puede saber los errores de seguridad que tiene, pero eso podría ser un crítica contra todas las herramientas de código abierto y sabemos que no es cierto.<strong> Existe una numerosa comunidad detrás que apenas aparece un agujero de seguridad publica nuevas versiones del software para solucionarlo</strong>. Nuevamente somos los desarrolladores los que debemos, concienzudamente, actualizar el CMS siempre que aparecen nuevas versiones estables seguras.</p>
<p>Durante el <a target="_blank" href="http://www.desarrolloweb.com/en-directo/joomlaio-seguridad-joomla-7812.html">evento de seguridad en Joomla! #joomlaIO</a> también se mencionó una estadística interesante. <strong>Solo el 5% de los errores de seguridad de Joomla! se dieron en el &#8220;core&#8221;</strong>, o sea, en la arquitectura básica del CMS. Esto quiere decir que el 95% de los agujeros de seguridad detectados en Joomla! pertenecen a otras piezas de software externas, con complementos como extensiones o <em>plugins</em>, temas, etc. En este sentido se puso énfasis en señalar que habitualmente los desarrolladores instalamos<strong>temas &#8220;piratas&#8221; que realmente tienen caballos de troya</strong> con <em>scripts</em> que roban contraseñas u otros datos sensibles. Por ello hay que tener siempre en cuenta descargar complementos o plantillas de fuentes seguras y desconfiar cuando un sitio web ofrece gratuitamente temas gratuitos que son de pago en otros sitios.</p>
<p><strong>Nota:</strong> no es nuestra intención entrar en comparaciones sobre la seguridad con otros CMS populares, sean o no de código abierto. Solo decir que el 5% de agujeros en el core de Joomla! contrastan con el 20% de agujeros encontrados en el core de otro popular CMS.</p>
<p>&nbsp;</p>
<h2>Checklist de seguridad básica en Joomla!</h2>
<p>A continuación encontraremos una serie de <strong>items fundamentales que tenemos que observar a la hora de implementar Joomla en un ambiente seguro</strong>. Es apenas un<strong> listado, que a buen seguro servirá de mucha utilidad</strong>, sin embargo, si se desea obtener mayores explicaciones, recordamos que está disponible el <em>hangout</em> donde el equipo de<a target="_blank" href="http://%20www.desarrolloweb.com/en-directo/joomlaio-seguridad-joomla-7812.html"> #joomlaIO ofreció muchos otros detalles, consejos y guías para implementación de estos items de seguridad</a>.<br />
<strong>Primeros pasos / Seguridad en el core de Joomla!:</strong></p>
<ul>
<li>Descargar desde joomla.org o sitios de absoluta confianza</li>
<li>Comprobar que estamos instalando la última versión estable de Joomla!</li>
<li>Comprobar que no estamos utilizando el nombre de superusuario por defecto (admin)</li>
<li>No establecer la contraseña de FTP (establecerla constituiría una vulneración de la seguridad)</li>
<li>Activar el fichero .htaccess en servidores Linux (para ello debemos renombrar el fichero htacess.txt a .htaccess). Podemos ampliar la seguridad con <a target="_blank" href="http://docs.joomla.org/" target="_blank">docs.joomla.org</a> Htaccess_examples_(security)</li>
<li>Habilitar las URLs amigables para los motores de búsqueda (SEF)</li>
<li>Comprobar que la duración de la sesión no excede de 15 minutos</li>
<li>Eliminar plantillas que no sean necesarias</li>
<li>Comprobar que los permisos de directorios están en 755 y los permisos de archivos en 644</li>
<li>Utilizar un usuario de base de datos para la configuración de Joomla que no tenga acceso externo a la misma</li>
</ul>
<p><strong>Primeros pasos / Seguridad durante la instalación y mantenimiento de las extensiones Joomla!:</strong></p>
<ul>
<li>Realizar un backup de la estructura FTP y la base de datos antes de instalar cualquier extensión. Utilizar <a target="_blank" href="http://extensions.joomla.org/extensions/access-a-security/site-security/site-protection/14087" target="_blank">Akeeba Backup / Admin Tools</a></li>
<li>Descargar extensiones solo de sitios de confianza <a target="_blank" href="http://extensions.joomla.org/" target="_blank">extensions.joomla.org</a></li>
<li>Comprobar que las extensiones que instalamos son la última versión estable disponible</li>
<li>Eliminar las extensiones que no vayan a ser utilizadas y no formen parte del CORE (conviene revisar manualmente que los directorios y archivos asociados a la extensión se han borrado correctamente)</li>
</ul>
<p><strong>Configuración del servidor / Directivas de PHP:</strong></p>
<ul>
<li>Comprobar que register_globals está desactivada</li>
<li>Comprobar que allow_url_fopen está desactivada</li>
<li>Comprobar que allow_url_include está desactivada</li>
<li>Comprobar que open_basedir está activada y las rutas asociadas (esta directiva limita los archivos que se pueden abrir por PHP al árbol de directorios especificado)</li>
<li>Comprobar que están desactivadas show_source, system, shell_exec, passthru, exec, phpinfo, popen, proc_open</li>
<li>Comprobar que safe_mode está desactivado</li>
</ul>
<p><strong>Configuración del servidor / Estructura de archivos:</strong></p>
<ul>
<li>Comprobar que las carpetas del sitio están en 755</li>
<li>Comprobar que los archivos del sitio están en 644</li>
<li>Comprobar que no existen ficheros en la carpeta temporal /tmp</li>
</ul>
<p><strong>Configuración del servidor / Protección de archivos y carpetas críticas:</strong><br />
Para obtener una mejor protección del sitio web en Joomla, es conveniente sacar fuera de la estructura httpdocs el fichero configuration.php , para ello debemos modificar los siguientes archivos:</p>
<p>Motivo:Sacar fuera de la estructura httpdocs el fichero configuration.php y definir la ruta en la constante para que el fichero sea accesible por Joomla!</p>
<p>Ruta de los ficheros a modificar: /includes/defines.php y /administrator/includes/defines.php Línea de código a modificar: define(&#8216;JPATH_CONFIGURATION&#8217;, JPATH_ROOT);</p>
<h2>Extensiones recomendadas para mejorar la seguridad de Joomla</h2>
<p>Hay varias extensiones que nos permiten añadir una capa extra de protección en Joomla! muchas de ellas son muy conocidas, algunas no tanto. Nombramos algunas de ellas con una pequeña descripción.</p>
<p><strong><a target="_blank" href="http://bit.ly/UBQ6VL" target="_blank">RSFirewall</a> </strong><br />
RSFirewall es una extensión que todos deberían usar. Correctamente configurada nos alertará de los intentos de intrusión en el sitio y nos permitirá realizar acciones como la denegación de IPs, o definir las ubicaciones desde la que se podrá acceder al <em>backend</em>, entre muchas otras funciones.</p>
<div class="div_file_dwl"> <a href="http://www.haciendoweb.cult.cu/wp-content/plugins/download-monitor/download.php?id=192"  title="RSFirewall v1.4.0 Rev 44 - Joomla 2.5 o 1.5" class="no_a"> <span class="size">1.07 MB</span> <span class="name">RSFirewall v1.4.0 Rev 44 - Joomla 2.5 o 1.5 (59)</span> </a> </div>
<p>&nbsp;</p>
<p><strong><a target="_blank" href="http://bit.ly/VOJyOq" target="_blank">Admin Tools</a> </strong><br />
Una navaja suiza para la administración del sitio web en Joomla. Verificar y corregir los permisos de carpetas y directorios, proteger el acceso al panel de administración con una contraseña adicional, cambiar el prefijo de la base de datos o realizar su mantenimiento son algunas de las excelentes características de esta extensión. Además es del creador de Akeeba Backup, sin duda toda una garantía de la limpieza de su código y de sus posibilidades.</p>
<p><strong><a target="_blank" href="http://bit.ly/UBR8B0" target="_blank">Akeeba Backup</a> </strong><br />
Un sitio web al que no asociamos ninguna política de <em>backups</em> es como un barco a la deriva. Es cuestión de tiempo que un fallo nos haga pasar un mal rato. Akeeba es una de esas extensiones que merece la pena pagar sin ningún género de dudas. La versión gratuita ya nos permite la realización de backups, pero es en la versión Pro donde encontramos todo el potencial de la extensión.</p>
<p>Aquí, Akeeba nos permitirá lanzar los backups directamente a diversos servicios de almacenamiento en nube, desvinculando la copia del servidor donde tenemos el sitio web. Creo recordar que su creador (Nicholas Dionysopoulos) en el manual de Akeeba nos indica en tono “jocoso” que una buena copia de seguridad es la que se realiza en una placa tectónica diferente (por si los terremotos).<br />
Algo altamente recomendable es instalar o solicitar que nos instalen en el servidor la extensión MyCript.php, ya que es utilizada por akeeba para encriptar los paquetes de copia de seguridad aportando mayor seguridad.</p>
<p><strong><a target="_blank" href="http://bit.ly/UBRvf2" target="_blank">Encrypt configuration</a> </strong><br />
A menos que utilicemos un certificado de seguridad SSL, un usuario que se registra en Joomla enviará su contraseña en texto plano a través de la red. Un usuario malintencionado podría aprovechar esta vulnerabilidad y obtener acceso al <em>back-end</em>.<br />
Este plugin es una alternativa a SSL. Se utiliza RSA para cifrar las contraseñas o cualquier otra información que desees en los componentes.<br />
Hay que tener la extensión bcmath. Funciona con nombre de señal, Login JTP Horizontal, PWC sesión, inicio de sesión en línea y módulos VTJ inicio de sesión. Para otras extensiones de Joomla, como Alpha Registro, Community Builder, Core Design Módulo sesión, Yoo sesión, YJ Módulo Login Pop puedes encontrar plugins en <a target="_blank" href="http://www.ratmilwebsolutions.com/downloads/encryption-plugins.html" target="_blank">www.ratmilwebsolutions.com/downloads/encryption-plugins.html</a>. No hay necesidad de configurar. Sólo tienes que instalar los plugins necesarios.</p>
<h2>Conclusión</h2>
<p>Creemos que después de estas notas se habrán <strong>despejado algunas dudas y mitos sobre la seguridad en Joomla!</strong>. Quizás los desarrolladores que critican el popular CMS no lo hacen con mala intención, pero sí por desinformación.</p>
<p>Aquellos profesionales que implementan Joomla son los mayores responsables de crear sistemas seguros, mediante la meticulosa revisión de diversas recomendaciones comentadas anteriormente y el uso de alguna que otra extensión de enorme utilidad. Esperamos que este documento haya resultado de utilidad.</p>
<p>&nbsp;</p>
<p>fuente:<a target="_blank" title="Desterramos el mito de la inseguridad de Joomla!" href="http://www.desarrolloweb.com/articulos/seguridad-joomla.html" target="_blank">desarrolloweb</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/desterramos-el-mito-de-la-inseguridad-de-joomla/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Avast desaconseja el uso de Internet Explorer</title>
		<link>http://www.haciendoweb.cult.cu/avast-desaconseja-el-uso-de-internet-explorer/</link>
		<comments>http://www.haciendoweb.cult.cu/avast-desaconseja-el-uso-de-internet-explorer/#comments</comments>
		<pubDate>Wed, 09 Jan 2013 14:24:42 +0000</pubDate>
		<dc:creator>César Capote</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Antivirus]]></category>
		<category><![CDATA[internet explorer]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11229</guid>
		<description><![CDATA[
La desarrolladora de software de seguridad, Avast, afirma que Internet Explorer no es seguro desde la versión 6 del navegador de Microsoft.
Y no solo eso, sino que además recomiendan encarecidamente el uso de Google Chrome como navegador para nuestro equipo siempre, debido a su “mayor velocidad y a su seguridad”, según explican en su blog oficial. La verdad [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignleft" src="http://blogtecnologiainformatica.com/wp-content/uploads/2013/01/internet-explorer-10.jpg" alt="Internet Explorer 10" width="317" height="168" /></p>
<p>La desarrolladora de software de seguridad, Avast, afirma que Internet Explorer no es seguro desde la versión 6 del navegador de Microsoft.</p>
<p style="text-align: justify;">Y no solo eso, sino que además <strong>recomiendan encarecidamente el uso de Google Chrome como navegador</strong> para nuestro equipo siempre, debido a su “mayor velocidad y a su seguridad”, <a target="_blank" href="http://blog.avast.com/2013/01/02/serious-internet-explorer-vulnerability-discovered/">según explican en su blog oficial</a>. La verdad es que razón no les falta, ya que <strong>desde la versión 6 en adelante todo han sido problemas de seguridad</strong> en el más famoso navegador de todos los tiempos.</p>
<p style="text-align: justify;"><span id="more-11229"></span></p>
<p style="text-align: justify;">Según el mencionado blog de Avast, creadora del famoso antivirus <em>Avast Free</em>, “<em>desde la versión Internet Explorer 6 existe una vulnerabilidad a través de la cual un hacker con fines maliciosos puede tomar el control de nuestro PC</em>“. <strong>Este problema ha sido resuelto en la versión 9 del navegador de Microsoft</strong> y por supuesto en la versión 10 tampoco aparece, pero aún así desde Avast recomiendan a los usuarios de Windows y de cualquier plataforma en general no utilizar bajo ningún concepto IE.</p>
<p style="text-align: justify;">Además de esto, en la última parte de la nota aconsejan el uso de Google Chrome, navegador que está comiendo terreno al resto a pasos agigantados y acabando con el dominio anterior de Mozilla Firefox y sobre todo el cuasi-monopolio que tenía hace años Internet Explorer. <strong>Desde Avast afirman que Google Chrome es totalmente seguro y que, además de eso, es muchísimo más rápido que IE</strong>.</p>
<p style="text-align: justify;">La verdad es que es cuanto menos sospechoso que afirmen esto cuando <strong>mientras instalas su antivirus, Avast Free, te dan la opción de instalar la barra de navegación de Google</strong>, lo cual indica que existe algún tipo de alianza o contrato entre los de Mountain View y Avast.</p>
<p style="text-align: justify;">Veremos como afectan estas críticas a <strong>Internet Explorer 10</strong>, que hasta ahora <strong>no ha sido muy bien recibido</strong>cayendo por debajo incluso que Safari, aunque estas cifras siempre hay que cogerlas con pinzas. Personalmente no recomiendo IE, más que por la seguridad o la velocidad, porque pasa por completo de los estándares en la web.</p>
<p style="text-align: justify;">Fuente:<a target="_blank" href="http://blogtecnologiainformatica.com/avast-desaconseja-el-uso-de-internet-explorer/" target="_blank"> blog de informática</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/avast-desaconseja-el-uso-de-internet-explorer/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Microsoft lanzará 7 actualizaciones de seguridad el martes</title>
		<link>http://www.haciendoweb.cult.cu/microsoft-lanzara-7-actualizaciones-de-seguridad-el-martes/</link>
		<comments>http://www.haciendoweb.cult.cu/microsoft-lanzara-7-actualizaciones-de-seguridad-el-martes/#comments</comments>
		<pubDate>Mon, 07 Jan 2013 14:18:59 +0000</pubDate>
		<dc:creator>Eduardo Rosabales Gonzalez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Microsoft]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11179</guid>
		<description><![CDATA[Microsoft lanzará el próximo martes siete actualizaciones de seguridad que afectan a productos como Windows, Office, o SharePoint Server. No lanzará ningún parche de seguridad para la vulnerabilidad que afecta a Internet Explorer.
El próximo martes Microsoft lanzará las actualizaciones mensuales de seguridad. Así, lanzará siete actualizaciones de seguridad (cuatro han sido catalogadas como importantes y [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/índice.jpeg"><img class="alignleft size-full wp-image-11181" title="índice" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/índice.jpeg" alt="" width="176" height="192" /></a>Microsoft lanzará el próximo martes siete actualizaciones de seguridad que afectan a productos como Windows, Office, o SharePoint Server. No lanzará ningún parche de seguridad para la vulnerabilidad que afecta a Internet Explorer.</p>
<p>El próximo martes Microsoft lanzará las actualizaciones mensuales de seguridad. Así, lanzará siete actualizaciones de seguridad (cuatro han sido catalogadas como importantes y tres como críticas y entre ellas se incluye una considerada como crítica para Windows 8 y Windows RT), para “parchear” 12 vulnerabilidades que afectan a Windows (XP, 2003, 2008, Server 2012, Vista, Windows 7), a Office (versiones 2003 y 2007), SharePoint Server y al software de diseño de la compañía. Además, Microsoft también ha advertido que los hackers están utilizando certificados digitales que han sido obtenidos de una autoridad de certificación turca<span id="more-11179"></span> (CA). En respuesta a esta amenaza, Microsoft ha eliminado estos certificados digitales de la lista de certificados de confianza de Windows y ha instado a los usuarios a verificar que tienen instaladas las actualizaciones de junio de 2012, las cuales automatizan el proceso de certificación.</p>
<p>En las siete actualizaciones no se encuentra la solución a la vulnerabilidad de día-cero que afecta a varias versiones de Internet Explorer y que fue descubierta el pasado 7 de diciembre. Microsoft alertó de la misma el pasado sábado y lanzó un parche de seguridad de emergencia el miércoles. El agujero de seguridad afectaba a las versiones 6, 7 y 8 de Internet Explorer</p>
<p>En un mensaje de correo electrónico, Dustin Childs, director en el grupo de seguridad de Microsoft, ha asegurado que el agujero “sólo ha afectado a un limitado número de clientes”.</p>
<p>Fuente: <a target="_blank" href="http://www.csospain.es/Microsoft-lanzara--7-actualizaciones-de-seguridad-el-martes/seccion-actualidad/noticia-129160">csospain</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/microsoft-lanzara-7-actualizaciones-de-seguridad-el-martes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cómo proteger WordPress de la “vulnerabilidad Pingback”</title>
		<link>http://www.haciendoweb.cult.cu/como-proteger-wordpress-de-la-vulnerabilidad-pingback/</link>
		<comments>http://www.haciendoweb.cult.cu/como-proteger-wordpress-de-la-vulnerabilidad-pingback/#comments</comments>
		<pubDate>Fri, 04 Jan 2013 17:43:44 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[pingback]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[Wordpress]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11184</guid>
		<description><![CDATA[
Recientemente se ha detectado una vulnerabilidad de XML-RPC en WordPress, o “vulnerabilidad Pingback”, por la cual un atacante tendría 4 formas potenciales de provocar daños a través de xmlrpc.php, el archivo incluído en WordPress para dar soporte al protocolo XML-RPC (que se ocupa, por ejemplo, de los “pingbacks”).
Me refiero, a ese protocolo que viene activo por defecto en WordPress 3.5 [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/asegura-wordpress-500x250.gif"><img class="size-medium wp-image-11185 alignnone" title="asegura-wordpress-500x250" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2013/01/asegura-wordpress-500x250-300x150.gif" alt="" width="300" height="150" /></a></p>
<p>Recientemente se ha detectado una <strong>vulnerabilidad de XML-RPC en WordPress</strong>, o <strong>“vulnerabilidad Pingback”</strong>, por la cual un atacante tendría <strong>4 formas potenciales de provocar daños</strong> a través de <code>xmlrpc.php</code>, el archivo incluído en WordPress para dar soporte al protocolo <a target="_blank" href="http://codex.wordpress.org/XML-RPC_Support" target="_blank">XML-RPC</a> (que se ocupa, por ejemplo, de los “<em>pingbacks</em>”).</p>
<p>Me refiero, a ese protocolo que viene activo por defecto en WordPress 3.5 y sin modo aparente de desactivarlo.</p>
<p>Pero, antes de nada …</p>
<h2>¿Qué es la “vulnerabilidad Pingback”?<span id="more-11184"></span></h2>
<p>Según <a target="_blank" href="http://www.acunetix.com/blog/web-security-zone/wordpress-pingback-vulnerability/" target="_blank">este artículo</a> hay 4 maneras en que la API XML-RPC de WordPress (y en particular el método <code>pingback.ping</code>) puede ser atacada por  un hacker:</p>
<ul>
<li><strong>Recolección interna</strong>: El atacante puede probar puertos específicos en la red interna objetivo. WordPress trata de resolver la URL de origen y devuelve distintos mensajes de error si la URL de origen existe (si existe el host) o no. Esto lo pueden usar los atacantes para tratar de acceder a hosts dentro de la red interna. De este modo, los atacantes podrían usar URLs como <code>http://subversion/</code> o <code>http://bugzilla/</code> o <code>http://dev/</code> para ver si el host existe en la red interna.</li>
<li><strong>Escaneo de puertos</strong>: El atacante puede escanear hosts en la red interna. Si se detecta la URL original, WordPress tratará de conectar con el puerto específico en esa URL. Por tanto, si un atacante usa una URL del tipo <code>http://subversion:22/</code> WordPress tratará de conectarse al host <em>subversion</em> en el puerto 22. Las respuestas serán diferentes si el puerto está cerrado o abierto, y precisamente por eso esta funcionalidad puede usarse para escanear hosts dentro de la red interna.</li>
<li><strong>Ataques DoS (denegación de servicio</strong>: El atacante puede hacer pingback desde una enorme cantidad de sitios, o pedírselo a blogueros compinches, o usar PCs zombies, para hacerte un ataque DoS</li>
<li><strong>Hackeo del router</strong>: El atacante puede reconfigurar un router interno de la red. Y es que WordPress soporta URLs con credenciales. O sea, que un atacante puede usar una URL del tipo <code>http://admin:admin@192.168.0.1/changeDNS.asp?newDNS=aaaa</code> para reconfigurar el router interno, ahí es nada.</li>
</ul>
<p>Como ves no es para tomárselo a la ligera, la vulnerabilidad es de aupa.</p>
<h2>Cómo protegerse de la “vulnerabilidad Pingback” de WordPress</h2>
<p><strong>Si no usas en absoluto el protocolo XML-RPC</strong> y quieres protegerte de cualquier vulnerabilidad de su API puedes bloquearlo con unas simples líneas en el archivo <code>.htaccess</code>.</p>
<p>Vamos a ver una técnica sencilla de <code>.htaccess</code> para protegernos frente a vulnerabilidades del archivo <code>xmlrpc.php</code>. Ahora bien, si usas pingbacks o cualquier otro servicio que use el protocolo XML-RPC con este truco dejará de funcionar:</p>
<div id="highlighter_685242">
<div>
<div>
<table>
<tbody>
<tr>
<td><code>1</code></td>
<td><code># proteger xmlrpc</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>2</code></td>
<td><code>&lt;</code><code>IfModule</code> <code>mod_alias.c&gt;</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>3</code></td>
<td><code>    </code><code>RedirectMatch 403 /xmlrpc.php</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>4</code></td>
<td><code>&lt;/</code><code>IfModule</code><code>&gt;</code></td>
</tr>
</tbody>
</table>
</div>
</div>
</div>
<p>Incluye esas líneas después de cualesquiera otras que estés usando en el archivo <code>.htaccess</code> de la carpeta raíz de tu web y te puedes olvidar de esta vulnerabilidad, pues <strong>desactivas completamente XML-RPC</strong>.</p>
<p>Si quieres, para asegurarte que funciona, trata de acceder al archivo <code>xmlrpc.php</code> desde tu navegador. Si funciona verás un mensaje del tipo “<code>403 – Forbidden</code>”.</p>
<p><strong>Truco adicional:</strong> si quieres redirigir las peticiones al archivo <code>xmlrpc.php</code> hacia una página personalizada modifica la línea <code>RedirectMatch</code> así:</p>
<div id="highlighter_796415">
<div>
<div>
<table>
<tbody>
<tr>
<td><code>1</code></td>
<td><code># proteger xmlrpc</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>2</code></td>
<td><code>&lt;</code><code>IfModule</code> <code>mod_alias.c&gt;</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>3</code></td>
<td><code>    </code><code>Redirect 301 /xmlrpc.php http://miweb.com/pagina-personalizada.php</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>4</code></td>
<td><code>&lt;/</code><code>IfModule</code><code>&gt;</code></td>
</tr>
</tbody>
</table>
</div>
</div>
</div>
<p>Por supuesto, tendrás que crear la página a tu gusto, y una copia de <code>404.php</code> de tu tema sería una buena opción.</p>
<h2>Método alternativo de <em>.htaccess</em></h2>
<p>Otro modo de denegar todo tipo de acceso al archivo <code>xmlrpc.php</code> desde <code>.htaccess</code> sería añadirle estas líneas:</p>
<div id="highlighter_976580">
<div>
<div>
<table>
<tbody>
<tr>
<td><code>1</code></td>
<td><code># proteger xmlrpc</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>2</code></td>
<td><code>&lt;</code><code>Files</code> <code>xmlrpc.php&gt;</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>3</code></td>
<td><code>    </code><code>Order Deny,Allow</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>4</code></td>
<td><code>    </code><code>Deny from all</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>5</code></td>
<td><code>&lt;/</code><code>Files</code><code>&gt;</code></td>
</tr>
</tbody>
</table>
</div>
</div>
</div>
<p>Lo bueno de este método, menos radical, es que te permite <em>acceder</em> al archivo <code>xmlrpc.php</code> para <strong>direcciones IP específicas</strong>. Por ejemplo, si sabes las IPs de tu Blogger o MovableType puedes añadirlas a la lista blanca mediante una línea de “<em>Allow</em>” para cada una, de este modo:</p>
<div id="highlighter_288540">
<div>
<div>
<table>
<tbody>
<tr>
<td><code>1</code></td>
<td><code># proteger xmlrpc</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>2</code></td>
<td><code>&lt;</code><code>Files</code> <code>xmlrpc.php&gt;</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>3</code></td>
<td><code>    </code><code>Order Deny,Allow</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>4</code></td>
<td><code>    </code><code>Deny from all</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>5</code></td>
<td><code>    </code><code>Allow from 012.355.666</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>6</code></td>
<td><code>    </code><code>Allow from 987.654.321</code></td>
</tr>
</tbody>
</table>
</div>
<div>
<table>
<tbody>
<tr>
<td><code>7</code></td>
<td><code>&lt;/</code><code>Files</code><code>&gt;</code></td>
</tr>
</tbody>
</table>
</div>
</div>
</div>
<p><strong>Nota:</strong> Si usas alguno de estos métodos de <code>.htaccess</code> recuerda quitarlos una vez esta vulnerabilidad se solucione en una futura versión de WordPress. Mientras tanto ya estás tardando.</p>
<p>fuente:<a target="_blank" title="Cómo proteger WordPress de la “vulnerabilidad Pingback”" href="http://ayudawordpress.com/como-proteger-wordpress-de-la-vulnerabilidad-pingback/" target="_blank">ayudawordpress</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/como-proteger-wordpress-de-la-vulnerabilidad-pingback/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Delitos informáticos: ¿fuera de la ley?</title>
		<link>http://www.haciendoweb.cult.cu/delitos-informaticos-fuera-de-la-ley/</link>
		<comments>http://www.haciendoweb.cult.cu/delitos-informaticos-fuera-de-la-ley/#comments</comments>
		<pubDate>Fri, 28 Dec 2012 17:25:25 +0000</pubDate>
		<dc:creator>Eduardo Rosabales Gonzalez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Correo Electrónico]]></category>
		<category><![CDATA[Delitos informáticos]]></category>
		<category><![CDATA[Virus;]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=11070</guid>
		<description><![CDATA[
¿Ha perdido usted información de su correo electrónico o de su computadora debido a la acción de un virus?
¿El sistema operativo de su máquina se ha desinstalado sin causa aparente o el sitio web al que quiso acceder en algún momento mostró un diseño “raro”? 
Tal vez ha llegado a un banco a realizar alguna [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/índice.png"><img class="alignnone size-medium wp-image-11090" title="índice" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/índice-300x135.png" alt="" width="300" height="135" /></a></p>
<p style="text-align: justify;">¿Ha perdido usted información de su correo electrónico o de su computadora debido a la acción de un virus?</p>
<p style="text-align: justify;">¿El sistema operativo de su máquina se ha desinstalado sin causa aparente o el sitio web al que quiso acceder en algún momento mostró un diseño “raro”? <span id="more-11070"></span></p>
<p style="text-align: justify;">Tal vez ha llegado a un banco a realizar alguna acción monetaria o a cualquier otra entidad para determinada gestión y ha debido cambiar de planes porque “el servicio está interrumpido” o “estamos enfrentando dificultades con el sistema”.</p>
<p style="text-align: justify;">Estas son solo algunas de las distintas modalidades en las que pueden cometerse<strong> delitos informáticos</strong>, los que pueden ocurrir en<strong> Cuba</strong>, al igual que en el resto del mundo, aunque a menor escala, sin que esto implique menos perjuicios, alertó el M.Sc. Gonzalo García Pierrat, director de Organización y Control de la Oficina de Seguridad de Redes Informáticas (<strong>OSRI</strong>), del Ministerio de la Informática y las Comunicaciones en conversación con <strong>Cubahora</strong> en el marco del <strong>XI Encuentro Internacional de Ciencias Penales 2012</strong>, que se celebra en el Palacio de Convenciones de La Habana hasta el próximo 4 de octubre.</p>
<p style="text-align: justify;">“Los delitos en el ciberespacio pueden catalogarse en amenazas no estructuradas, como las que ofrecen los individuos y en amenazas estructuradas, cuando ocurre desde estados extranjeros y en cualquiera de los casos no pueden considerarse estrictamente locales, pues en ese escenario las fronteras son difusas y los conceptos de espacio y tiempo adquieren otras dimensiones.</p>
<p style="text-align: justify;">“Puede darse el caso, por ejemplo, de que las autoridades suizas detecten la intrusión en el sistema de un banco y que determinen, tras investigaciones realizadas, que se originó el delito en Argentina y que luego las autoridades de este país suramericano descubran que realmente fue en Corea del Sur y que sea desde esta nación que se determine que se produjo en Canadá, donde se proceda a arrestar al autor del delito. Casos así han sucedido y gracias a la cooperación internacional y a la compatibilización de las leyes de los distintos países se ha procedido”, explicó García Pierrat.</p>
<p style="text-align: justify;">En la comisión de este tipo de delito, al igual que sucede con los tradicionales, intervienen tres factores fundamentales, añadió. La motivación para violentar la seguridad por razones económicas, políticas, de venganza o frustración es uno de ellos; los medios que se emplean, no solo desde el punto de vista cognitivo sino también los relacionado con las herramientas a las que se puede acceder fácilmente a través de Internet y la oportunidad, por supuesto, que se ofrece cuando hay fallos en la seguridad.</p>
<p style="text-align: justify;">“Los blancos potenciales son, por lo general, aplicaciones financieras y comerciales, cuentas de acceso a los servicios, documentos, bases de datos, configuraciones del sistema, correos electrónicos de los directivos, entre otros”.</p>
<p style="text-align: justify;">Cuba no está exenta de los delitos informáticos, insiste García Pierrat. Es cierto que se tiene un desarrollo de la informática menor en comparación con el resto del mundo y que la dependencia de la tecnología en el funcionamiento de los servicios esenciales no está del todo generalizada, pero no por eso debe pensarse que no sucede.</p>
<p style="text-align: justify;">“En enero del 2004, por ejemplo, se atacó el sitio web de la empresa comercial CUPET<strong lang="ES">.</strong> Se desconfiguró la pantalla de inicio y se colocó un comunicado que afectaba además gráficamente la imagen de la entidad, firmado por Kuban Hacherz Group. Entre marzo de ese año y julio 2006 se propagó el programa maligno Libertad por el correo falso segurmaticadecuba@yahoo.com, que afectó redes informáticas del país.</p>
<p style="text-align: justify;">“En enero del 2009 un ciudadano español denunció un robo de su cuenta y a partir de ahí se determinó que desde varios números de teléfono se accedía a redes de seis instituciones, con la consiguiente afectación de 17 organismos de la administración central del Estado. Al comienzo del presente año se atacó a la red corporativa de una empresa nacional a través de redes inalámbricas que se conectaban a diferentes hoteles y más recientemente, entre mayo y junio último, se penetró ilegalmente a las bases de datos y a la casa financiera de una corporación, con lo que se obtuvo información sensible para su funcionamiento”, detalló el especialista.</p>
<p style="text-align: justify;"><strong>—¿Cómo es el enfrentamiento a este tipo de delitos?</strong></p>
<p style="text-align: justify;"><strong>—</strong>Muy complejo, pues aunque en el país se cuenta con la tecnología necesaria para “seguirle” la pista a los comisores del delito y cada vez esta se perfecciona más, en el enfrentamiento intervienen muchos factores.  Por ejemplo, el anonimato de los actores del delito dificulta mucho el enfrentamiento, sobre todo porque transcurre el tiempo entre su ejecución y su detección. No hay límites, puede producirse de un país a otro; la velocidad del desarrollo es variable y el costo de las herramientas es muy bajo, pues hay que tener en cuenta que quienes realizan estas acciones no son “genios” como se creía antes.</p>
<p style="text-align: justify;">“Hoy cualquier persona con ciertas habilidades y capacidades puede hacerlo, sobre todo porque en Internet pueden obtenerse con facilidad las herramientas y la manera de usarlas. Generalmente, incluso en nuestro país, son jóvenes, mayoritariamente hombres, con un nivel educacional elevado aunque no necesariamente con un grado académico superior. Y no podemos perder de vista que esos hackers o crackers, como se les identifica, pueden ser insider, es decir, pueden encontrarse en el interior de la entidad afectada, como ha sucedido en más del 70 por ciento de los casoss.</p>
<p style="text-align: justify;"><strong>—Desde el punto de vista penal, ¿cómo se asume este tipo de delitos?</strong></p>
<p style="text-align: justify;"> —Lo primero es que hay que entender el delito informático y prepararse para ello. Se necesita además de que se unifiquen esfuerzos y que se asuma el enfrentamiento de manera dual, en la que los profesionales de la ley y los especialistas en informática trabajen juntos.</p>
<p style="text-align: justify;">“Los primeros necesitan saber mucho de ese “mundo” y además de conocer los métodos tradicionales de investigación del delito, conocer cómo recoger y preservar las evidencias digitales, así como aspectos técnicos relacionados con la comisión de estos delitos. Los informáticos, por su parte, sí conocen las computadoras, las redes y su funcionamiento, pero carecen de la preparación en relación con la investigación legal y sus cuestiones, por lo que el trabajo en conjunto es lo ideal para obtener resultados exitosos en el enfrentamiento al delito.</p>
<p style="text-align: justify;">“Lamentablemente, y a pesar de que el país ha avanzado notablemente en la seguridad informática, es una debilidad del Sistema Judicial Cubano que  no estén tipificados los delitos informáticos en nuestro código penal, como sí sucede en otros países. Desde hace alrededor de una década se presenta y discute un proyecto relacionado con esto para incluir modificaciones en el código vigente pero mientras se aprueba, los daños continúan, principalmente en organismos de la administración central del Estado, más vulnerables a esto”.</p>
<p style="text-align: justify;">Es imprescindible entonces la redacción de leyes claras que se puedan hacer cumplir cuando sea necesario enfrentar delitos informáticos no contemplados en la legislación actual y propiciar la concienciación y exigencia de la preparación de todos los que se relacionan con este tipo de delito o pueden ser víctimas de él, porque lo que sí está claro es que, teniendo en cuenta sus perjuicios, no pueden quedar fuera de la ley, concluyó García Pierrat.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/delitos-informaticos-fuera-de-la-ley/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>El sentido común contra el malware (y II)</title>
		<link>http://www.haciendoweb.cult.cu/el-sentido-comun-contra-el-malware-y-ii/</link>
		<comments>http://www.haciendoweb.cult.cu/el-sentido-comun-contra-el-malware-y-ii/#comments</comments>
		<pubDate>Mon, 24 Dec 2012 18:45:15 +0000</pubDate>
		<dc:creator>Eduardo Rosabales Gonzalez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Consejos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[Virus;]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=10988</guid>
		<description><![CDATA[Todo el mundo tiene claro que es necesario evitar el malware. Pero los consejos que se brindan al respecto vienen siendo los mismos desde hace muchos años. ¿Realmente tenemos claro cómo debemos prevenir infecciones y contra qué nos estamos intentando defender? ¿Basta con el sentido común?
Mantenerse informado vs. sentido común
No podemos proteger lo desconocido o [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/03/malware-slide.jpg"><img class="alignleft size-thumbnail wp-image-6190" title="malware slide" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/03/malware-slide-150x148.jpg" alt="malware slide" width="150" height="148" /></a>Todo el mundo tiene claro que es necesario evitar el malware. Pero los consejos que se brindan al respecto vienen siendo los mismos desde hace muchos años. ¿Realmente tenemos claro cómo debemos prevenir infecciones y contra qué nos estamos intentando defender? ¿Basta con el sentido común?</p>
<p><strong>Mantenerse informado vs. sentido común</strong></p>
<p>No podemos proteger lo desconocido o luchar contra lo que ni imaginamos. Debemos saber la &#8220;mecánica básica&#8221; del sistema operativo, y estar al tanto de las últimas tendencias en el malware. Aconsejar &#8220;sentido común&#8221; es muy sensato, pero si probamos a preguntarle a un usuario cualquiera qué significa usar un sistema con &#8220;sentido común&#8221;, es más que probable que no tenga muy claro qué hacer.<span id="more-10988"></span></p>
<p>Quizás, como mucho, mencione que sabe que no tiene que dar sus datos a cualquier página o que no debe creer todos los correos que le llegan. Pero eso cubre un minúsculo espectro de todo lo que está ahí fuera. Incluso para los que saben qué significa el sentido común en la red, quizás lo sobrevaloren.</p>
<p>Al insistir en el sentido común como el arma más efectiva contra todo mal en la red, parece que basta con no ejecutar los adjuntos del email para mantenerse a salvo. El sentido común, aunque imprescindible, no te va a proteger cuando un atacante cuele en la publicidad de una página web de confianza, un exploit que aproveche un fallo en Flash del navegador para el que todavía no existe parche. No has hecho nada extraño, has aplicado el sentido común de manera impecable&#8230; pero acabarás infectado.</p>
<p>A Internet no se llega con el mismo concepto de sentido común que se presupone en la vida real. En la vida real, el sentido común es un resultado de todas esas experiencias vitales que se ha afinado durante el desarrollo de muchos &#8220;experimentos&#8221; propios y ajenos ocurridos durante buena parte de nuestra juventud y adolescencia. Pero cuando un usuario accede a Internet por primera vez o lo hace ocasionalmente, no tiene por qué tener la más mínima experiencia en la red, y por tanto apelar solo a su sentido común es sano, pero quizás prematuro e incompleto.</p>
<p>Mantenerse informado sobre las amenazas y las nuevas protecciones, sin embargo, es invertir en &#8220;ganar y mejorar&#8221; el sentido común con el tiempo, conocer en qué momentos es recomendable aplicar más cuidado con ciertas situaciones (cuando aparecen nuevas vulnerabilidades o tipos de estafa renovados)&#8230;. y lo que es más importante: saber las limitaciones de cada medida que se toma.</p>
<p><strong>Cortafuegos vs. todo lo demás</strong></p>
<p>Es habitual ver largas listas de anti-todo que se pueden instalar en el sistema para &#8220;estar protegido&#8221;. La mayoría, sin embargo, suelen apuntar al mismo eslabón de la cadena: la detección o detección temprana (que sigue sin ser &#8220;prevención&#8221; real). Pero es mucho más interesante conocer para qué sirve cada programa y sobre todo, las fases más comunes de una infección.</p>
<p>Para cubrir esas fases es necesario (esencial) fortificar el sistema operativo (que para eso viene con decenas de interesantes protecciones&#8230; la mayoría desactivados por defecto) y aplicar prevención real contra todas las fases de una infección: actualización de los programas (para eliminar vulnerabilidades), antiexploits (para evitar que, si no hay parche, esas vulnerabilidades sean aprovechadas), antipayloads (para evitar que, incluso si los exploits tienen éxito, instalen el malware) y sandboxes (para evitar que si incluso el antipayload fracasa, el malware dañe el sistema). Así se pueden cubrir muchas de las &#8220;capas&#8221; previas al antivirus.</p>
<p>Con respecto al cortafuegos, en realidad no juega un papel decisivo contra el contra el malware actual en entornos domésticos (porque da por hecho que está instalado y lo evita). Podría servir de algo el firewall saliente&#8230; pero no se inyecta en los procesos habituales. Y aun así, seguiría siendo un sistema que intenta limitar la actividad del malware, no la infección en sí. Por último, manejar un cortafuegos saliente, para el usuario medio, es extremadamente tedioso.</p>
<p><strong>Antivirus vs. malware</strong></p>
<p>Finalmente, si absolutamente todo lo anterior fallase, sería interesante que el antivirus (o el anti-todo de turno) pasara a la acción y reconociera el bicho que se cuela en el sistema. Pero es el último que debe entrar en juego, porque el antivirus es el medicamento contra la enfermedad que ya, al menos, ha entrado en contacto con tu organismo. Pero si ha llegado hasta ahí, el antivirus es una tecnología a la que bien puedes encomendarte para detectarlo y eliminarlo.</p>
<p>Dejar de lado todas las fases anteriores significa repartir toda la responsabilidad de mantener un sistema a salvo entre muy pocos actores a los que se sobrecarga (y quizás, sobrevalora) mientras otros factores y herramientas que pueden ser mucho más eficaces, son directamente ignorados.</p>
<p>Fuente: <a target="_blank" href="http://unaaldia.hispasec.com/2012/12/el-sentido-comun-contra-el-malware-y-ii.html">http://unaaldia.hispasec.com/2012/12/el-sentido-comun-contra-el-malware-y-ii.html</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/el-sentido-comun-contra-el-malware-y-ii/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Comprendiendo los ataques web – SQL INJECTION</title>
		<link>http://www.haciendoweb.cult.cu/comprendiendo-los-ataques-web-sql-injection/</link>
		<comments>http://www.haciendoweb.cult.cu/comprendiendo-los-ataques-web-sql-injection/#comments</comments>
		<pubDate>Wed, 19 Dec 2012 16:14:14 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Inyeccion SQL]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=10943</guid>
		<description><![CDATA[El término seguridad proviene de la palabra securitas en latín. Cotidianamente se puede referir a la seguridad como la ausencia de riesgo o también a la confianza en algo o alguien. Sin embargo, el término puede tomar diversos sentidos según el área o campo a la que haga referencia. En nuestras aplicaciones web es un factor fundamental que debemos tener en cuenta al construirlas.
OWASP [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/11/inyeccionSQL1.jpeg"><img class="alignleft size-thumbnail wp-image-10249" title="inyeccionSQL" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/11/inyeccionSQL1-150x150.jpeg" alt="" width="150" height="150" /></a>El término <strong>seguridad</strong> proviene de la palabra <em>securitas</em> en latín.<sup id="cite_ref-0"> </sup>Cotidianamente se puede referir a la seguridad como la ausencia de riesgo o también a la confianza en algo o alguien. Sin embargo, el término puede tomar diversos sentidos según el área o campo a la que haga referencia. En nuestras aplicaciones web es un factor fundamental que debemos tener en cuenta al construirlas.</p>
<p id="firstHeading">OWASP “The Open Web Application Security Project” a determinado una lista de top 10 ataques que ocurren en la web: <a target="_blank" href="http://owasptop10.googlecode.com/files/OWASP%20Top%2010%20-%202010%20Spanish.pdf">OWASP Top 10 2010 – Spanish PDF</a></p>
<p>En esta serie de entradas, conoceremos de manera simple, como funcionan y como podemos protegernos de este tipo de ataques.<span id="more-10943"></span></p>
<p>Como regla principal siempre debemos tener en cuenta <strong>nunca confiar en los datos que interaccionan con nuestros servicios</strong>.</p>
<h3>INYECCION SQL</h3>
<p>Es un método de infiltración de código intruso que se vale de una vulnerabilidad informatica presente en una aplicación en el nivel de validación de las entradas para realizar consultas a una base de datos.</p>
<p>El origen de la vulnerabilidad radica en el incorrecto chequeo y/o filtrado de las variables utilizadas en un programa que contiene, o bien genera, código SQL. Es, de hecho, un error de una clase más general de vulnerabilidades que puede ocurrir en cualquier lenguaje de programación o script que esté embebido dentro de otro.</p>
<p>Se conoce como Inyección SQL, indistintamente, al tipo de vulnerabilidad, al método de infiltración, al hecho de incrustar código SQL intruso y a la porción de código incrustado.</p>
<p>Para ejemplificarlo hemos creado un ambiente de ingreso de usuarios:</p>
<pre class="brush: php; gutter: true">&lt;?php

// Conección a la base de datos usando la libreria &quot;mysql&quot;.
$config = array(
    &#039;host&#039;      =&gt;  &#039;localhost&#039;,
    &#039;user&#039;      =&gt;  &#039;root&#039;,
    &#039;password&#039;  =&gt;  &#039;root&#039;,
    &#039;dbname&#039;    =&gt;  &#039;usuarios&#039;
);
mysql_connect($config[&#039;host&#039;],$config[&#039;user&#039;],$config[&#039;password&#039;]);
mysql_select_db($config[&#039;dbname&#039;]);

//Si el usuario ingresó datos en los campos se realiza la consulta.
if(isset($_POST[&#039;usuario&#039;], $_POST[&#039;password&#039;])){
    $usuario    = $_POST[&#039;usuario&#039;];
    $password   = md5($_POST[&#039;password&#039;]);

    //Mostramos como se a construido la consulta con los datos proporcionados por el usuario.
    echo &quot;SELECT COUNT(`id`) FROM `usuarios` WHERE `usuario` = &#039;{$usuario}&#039; AND `password` = &#039;{$password}&#039; &quot;;

    $query      = mysql_query(&quot;SELECT COUNT(`id`) FROM `usuarios` WHERE `usuario` = &#039;{$usuario}&#039; AND `password` = &#039;{$password}&#039; &quot;);
    $resultado  = mysql_result($query, 0);
}
?&gt;
&lt;!DOCTYPE HTML PUBLIC &quot;-//W3C//DTD HTML 4.01 Transitional//EN&quot;
    &quot;http://www.w3.org/TR/html4/loose.dtd&quot;&gt;
&lt;html xmlns=&quot;http://www.w3.org/1999/xhtml&quot; xmlns=&quot;http://www.w3.org/1999/html&quot;&gt;
&lt;head&gt;
    &lt;meta http-equiv=&quot;Content-Type&quot; content=&quot;text/html; charset=utf-8&quot; /&gt;
    &lt;title&gt;Seguridad PHP: Injeccion SQL&lt;/title&gt;
&lt;/head&gt;
&lt;body&gt;
&lt;p&gt;

&lt;?php
//Si el ingreso es correcto se muestra el mensaje &quot;Bienvenido!&quot;.
if (isset($resultado)) {
    if ($resultado == 0) {
        echo &#039;Password incorrecta&#039;;
    }
    else {
        echo &#039;Bienvenido!&#039;;
    }
}
?&gt;
&lt;!--Formulario, paso de datos por metodo POST--&gt;
&lt;/p&gt;
&lt;p&gt;
    &lt;form action=&quot;&quot; method=&quot;post&quot;&gt;
    &lt;p&gt;
        &lt;label&gt;Usuario: &lt;/label&gt;
        &lt;input type=&quot;name&quot; name=&quot;usuario&quot; id=&quot;usuario&quot;&gt;
    &lt;/p&gt;
    &lt;p&gt;
        &lt;label&gt;Password: &lt;/label&gt;
        &lt;input type=&quot;password&quot; name=&quot;password&quot; id=&quot;password&quot;&gt;
    &lt;/p&gt;
    &lt;p&gt;
        &lt;input type=&quot;submit&quot; value=&quot;acceder&quot;&gt;
    &lt;/p&gt;
    &lt;/form&gt;
&lt;/p&gt;
&lt;/body&gt;
&lt;/html&gt;</pre>
<p>En nuestra base de datos tenemos un usuario llamado “administrador” con “password” como contraseña. Nos muestra el mensaje de “Bienvenido!”, pues el acceso es correcto.</p>
<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/sqlinjection_img12.png"><img class="alignnone  wp-image-10944" title="sqlinjection_img12" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/sqlinjection_img12.png" alt="" width="589" height="165" /></a></p>
<p>&nbsp;</p>
<p>Podemos observar como esta construida la consulta:</p>
<pre class="brush: sql; gutter: true">SELECT COUNT(`id`) FROM `usuarios` WHERE `usuario` = &#039;administrador&#039; AND `password` = &#039;5f4dcc3b5aa765d61d8327deb882cf99&#039;</pre>
<h3>ATAQUE</h3>
<p>Para realizar la injección probemos escribiendo como usuario: “administrador’ – “ y como contraseña: “cualquiera”:</p>
<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/sqlinjection_img121.png"><img class="alignnone  wp-image-10945" title="sqlinjection_img12" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/sqlinjection_img121.png" alt="" width="575" height="161" /></a></p>
<p>En este caso tambien nos permite el acceso. Analicemos la consulta:</p>
<pre class="brush: sql; gutter: true">SELECT COUNT(`id`) FROM `usuarios` WHERE `usuario` = &#039;administrador&#039; -- &#039; AND `password` = &#039;32d064da8114739ce7ba481b78a8f868&#039;</pre>
<p>&nbsp;</p>
<p>Despues de “administrador” estamos delimitando el campo de usuario con una comilla simple seguida por dos guiones. En lenguaje SQL los dos guiones es la etiqueta usada para comentar, por lo tanto el resto de nuestra consulta no es considerada.De esta manera, cualquier usuario es capaz de inyectar código a partir de nuestra consulta. Veamos algunas medidas que podemos tomar para hacer nuestro script mas seguro.</p>
<h3>CONTRAMEDIDA</h3>
<p>Para asegurarnos que los datos ingresados por el usuario sean adecuados, debemos validar o escapar (agregar una diagonal invertida) para remover el significado de los caracteres de control.</p>
<p>La libreria “mysql” nos proporciona para este caso la función: “mysql_real_escape_string()” <a target="_blank" href="http://php.net/manual/en/function.mysql-real-escape-string.php">http://php.net/manual/en/function.mysql-real-escape-string.php</a></p>
<p>Usemosla en el ingreso de usuario:</p>
<pre class="brush: php; gutter: true">if(isset($_POST[&#039;usuario&#039;], $_POST[&#039;password&#039;])){
    $usuario    = mysql_real_escape_string($_POST[&#039;usuario&#039;]);
    $password   = md5($_POST[&#039;password&#039;]);</pre>
<p>Por lo tanto, la inyeccion por el uso de caracteres de control ya no es posible.</p>
<p>A su vez PHP cuenta con la función para el escape caracteres: “addslashes()” <a target="_blank" href="http://php.net/manual/en/function.addslashes.php">http://php.net/manual/en/function.addslashes.php</a></p>
<p>Cabe destacar que PHP a partir de su versión 5.4 cuenta con la directiva: “magic_quotes_gpc” activa, que realiza el escape de caracteres en los datos ingresados por métodos GET, POST y COOKIE. El uso de las funciones en conjunto resulta en un doble escape de caracteres.</p>
<p>La función get_magic_quotes() <a target="_blank" href="http://www.php.net/manual/en/function.get-magic-quotes-gpc.php">http://www.php.net/manual/en/function.get-magic-quotes-gpc.php</a> comprueba si la directiva se encuentra activa.</p>
<p>fuente:<a target="_blank" title="Comprendiendo los ataques web – SQL INJECTION" href="http://www.codetlan.com/blog/?p=142586" target="_blank">codelan.com</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/comprendiendo-los-ataques-web-sql-injection/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WordPress 3.5: peligro de inyección SQL si ves “PHP Warning: Missing argument 2 for wpdb::prepare()”</title>
		<link>http://www.haciendoweb.cult.cu/wordpress-3-5-peligro-de-inyeccion-sql-si-ves-php-warning-missing-argument-2-for-wpdbprepare/</link>
		<comments>http://www.haciendoweb.cult.cu/wordpress-3-5-peligro-de-inyeccion-sql-si-ves-php-warning-missing-argument-2-for-wpdbprepare/#comments</comments>
		<pubDate>Mon, 17 Dec 2012 14:55:15 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Inyeccion SQL]]></category>
		<category><![CDATA[WordPress 3.5]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=10917</guid>
		<description><![CDATA[
Nos avisa el bueno de Andrew Nacin de un grave error en sitios que han actualizado a WordPress 3.5 que, aunque no afecta a todos, es un potencial peligro de inyecciones SQL, así que no hay que tomarlo con ligereza.
El asunto es que hay usuarios que, debido a plugins o temas, están recibiendo un aviso [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/codigo-matrix-hackeado-500x291.jpg"><img class="alignnone  wp-image-10918" title="codigo-matrix-hackeado-500x291" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/codigo-matrix-hackeado-500x291.jpg" alt="" width="303" height="176" /></a></p>
<p>Nos avisa <a target="_blank" href="http://make.wordpress.org/core/2012/12/12/php-warning-missing-argument-2-for-wpdb-prepare/" target="_blank">el bueno de Andrew Nacin</a> de un grave <strong>error en sitios que han actualizado a WordPress 3.5</strong> que, aunque no afecta a todos, es un <strong>potencial peligro de inyecciones SQL</strong>, así que no hay que tomarlo con ligereza.</p>
<p>El asunto es que hay usuarios que, <strong>debido a plugins o temas</strong>, están recibiendo un aviso bastante feo, este:</p>
<p><code>“PHP Warning: Missing argument 2 for wpdb::prepare().”<span id="more-10917"></span></code></p>
<p>Pues bien, como se ha apuntado <a target="_blank" href="http://wordpress.org/support/topic/front-end-warning-missing-argument-for-wpdb?replies=19" target="_blank">en los foros de soporte</a>, esto es debido a que algo o alguien (un plugin) está usando incorrectamente la función <code>$wpdb-&gt;prepare</code>. Es un aviso de algo gordo, porque también indica un uso indebido de <code>prepare()</code>, y eso es un riesgo de seguridad.</p>
<p>No es un error de WordPress, más bien al revés, pues el equipo de desarrollo ha preferido que estos errores se muestren a que tengamos un agujero de seguridad por un plugin y no nos enteremos, así que en realidad está hecho por nuestro bien, mal que le pese a algún desarrollador que ahora tendrá que revisar su código.</p>
<p>Un ejemplo de esto sería esta línea de código en un plugin:</p>
<pre class="brush: actionscript3; gutter: true"></pre>
<pre>$wpdb-&gt;query( $wpdb-&gt;prepare( &quot;UPDATE $wpdb-&gt;comments SET comment_parent=$parentID WHERE comment_ID=$commentID;&quot; ) );</pre>
<p>El problema es que no se ha usado la declaración de <code>prepare</code> correctamente, pues incluye las variables <code>$parentID</code> y <code>$commentID</code> directamente en el SQL. Para hacerlo bien se tendrían que usar “placeholders” y luego ya incluir las variables.</p>
<p>El ejemplo anterior es un código peligroso, ya que conlleva la posibilidad de que abra la puerta a un exploit de inyección SQL, o sea, el primer paso para hackear tu sitio web.</p>
<p>El código anterior se puede solucionar de este modo:</p>
<pre>$wpdb-&gt;query( $wpdb-&gt;prepare( &quot;UPDATE $wpdb-&gt;comments SET comment_parent=%d WHERE comment_ID=%d;&quot;, $parentID, $commentID ) );</pre>
<p>&nbsp;</p>
<p>Como ambos se supone que son integradores, se han reemplazado las variables en la declaración con el <code>%d</code>, y luego se ponen las variables al final de la declaración <code>prepare()</code>. Así es como se supone que se debe usar <code>prepare</code>. Si fueran cadenas entonces usas <code>%s</code>.</p>
<p>O sea, que si quieres arreglar momentáneamente el error tienes que encontrar la línea de código con el problema y corregirla. Con eso eliminas el exploit y el mensaje de aviso tan feo.</p>
<p>Por supuesto, <strong>lo anterior es un apaño temporal</strong> que solo te sirve a ti, no a toda la comunidad ni a WordPress en su conjunto, <strong>lo que hay que hacer en realidad si ves este error es lo siguiente</strong>:</p>
<ol>
<li>Desactivar todos los plugins</li>
<li>Ir activando uno a uno hasta detectar el que provoca el error</li>
<li>Avisar al desarrollador indicándole el enlace del artículo de Andrew Nacin para que lo arregle y suba una versión segura</li>
</ol>
<p>Lo mismo también puede pasar con un tema WordPress así que si tras hacer lo anterior sigue el error cambia de tema para comprobarlo.</p>
<p>La peor solución es ocultar los errores, aunque puedes hacerlo simplemente añadiendo estas líneas al fichero <code>wp-config.php</code>:</p>
<pre>ini_set( &#039;display_errors&#039;, false );
error_reporting( 0 );

Un ejemplo de este error, lamentablemente, es el plugin Akismet, pues aunque acaban de actualizalo ahora mismo y soluciona el fallo deberían haber estado más pendientes, por la estrecha relación de Automattic con el desarrollo de WordPress.

fuente:&lt;a href=&quot;http://ayudawordpress.com/wordpress-3-5-peligro-de-inyeccion-sql-si-ves-php-warning-missing-argument-2-for-wpdbprepare/&quot; title=&quot;WordPress 3.5: peligro de inyección SQL si ves “PHP Warning: Missing argument 2 for wpdb::prepare()”&quot; target=&quot;_blank&quot;&gt;desarrolloweb&lt;/a&gt;</pre>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/wordpress-3-5-peligro-de-inyeccion-sql-si-ves-php-warning-missing-argument-2-for-wpdbprepare/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Nueva vulnerabilidad en Twitter</title>
		<link>http://www.haciendoweb.cult.cu/nueva-vulnerabilidad-en-twitter/</link>
		<comments>http://www.haciendoweb.cult.cu/nueva-vulnerabilidad-en-twitter/#comments</comments>
		<pubDate>Fri, 07 Dec 2012 14:19:52 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Redes Sociales]]></category>
		<category><![CDATA[Twitter]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=10836</guid>
		<description><![CDATA[Un fallo de seguridad pone en riesgo a determinados usuarios del popular servicio de microblogging.
Tras detectar un problema de seguridad durante el pasado mes de agosto y comunicarlo a los responsables de Twitter, el experto en la materia, Jonathan Rudenberg, ha dado a conocer la existencia de una vulnerabilidad en el servicio de SMS habilitado [...]]]></description>
			<content:encoded><![CDATA[<div id="attachment_10839" class="wp-caption alignleft" style="width: 150px"><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/2087.gif"><img class="size-full wp-image-10839" title="twitter" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/12/2087.gif" alt="twitter" width="140" height="77" /></a><p class="wp-caption-text">twitter</p></div>
<p><strong>Un fallo de seguridad pone en riesgo a determinados usuarios del popular servicio de microblogging.</strong></p>
<p>Tras detectar un problema de seguridad durante el pasado mes de agosto y comunicarlo a los responsables de Twitter, el experto en la materia, Jonathan Rudenberg, ha dado a conocer la existencia de una vulnerabilidad en el servicio de SMS habilitado en la red de microblogging.</p>
<p>El problema que solo afecta a aquellos usuarios que tienen activado el servicio de envío de tweets a través de SMS permite que cualquier intruso pueda llegar a suplantar la identidad del legitmo propietario de una cuenta.<span id="more-10836"></span></p>
<p>Esta vulnerabilidad no solo deja al atacante twittear en nombre del suplantado sino incluso cambiar las opciones de configuración de la cuenta por lo que podría ser bastante comprometido ser victima de uno de estos ataques.</p>
<p>Rudenberg ha asegurado que Facebook también sufría la misma vulnerabilidad, pero después de llamar la atención sobre el bug, el equipo de seguridad de la red social se puso a trabajar hasta resolver el el problema el pasado mes de noviembre.</p>
<p>En el caso de Twitter, no ha sido hasta hace poco cuando su equipo de ingenieros ha reconocido el problema, señalando que la mayor preocupación se centra en que si un usuario tiene una cuenta configurada para recibir actualizaciones a través de SMS, y un atacante conoce el número que el usuario del teléfono, éste podría suplantar la identidad del usuario legitmo para realizar publicaciones en el servicio de 140 caracteres de forma remota.</p>
<p>Hasta que sea parcheada la vulnerabilidad, la solución más simple es la de deshabilitar el servicio de envío de tweets a través de SMS. También cabe la posibilidad de activar un nivel superior de seguridad mayor en el que al usar el servicio se nos pida adjuntar un código de seguridad que certifique el tweet, no obstante esta opción no está disponible en todos los países.</p>
<p>fuente:<a target="_blank" title="Nueva vulnerabilidad en Twitter" href="http://www.desarrolloweb.com/actualidad/nueva-vulnerabilidad-twitter-7729.html" target="_blank">desarrolloweb</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/nueva-vulnerabilidad-en-twitter/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Protege WordPress contra inyecciones SQL</title>
		<link>http://www.haciendoweb.cult.cu/protege-wordpress-contra-inyecciones-sql/</link>
		<comments>http://www.haciendoweb.cult.cu/protege-wordpress-contra-inyecciones-sql/#comments</comments>
		<pubDate>Tue, 27 Nov 2012 14:04:07 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[CMS]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tutoriales]]></category>
		<category><![CDATA[Wordpress]]></category>
		<category><![CDATA[Inyeccion SQL]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=10537</guid>
		<description><![CDATA[Si estás sufriendo eventuales – o frecuentes – inyecciones SQL en tu WordPress, que meten scripts en archivos de tu tema o incluso ficheros de la instalación de WordPress puedes, y debes, proteger WordPress contra este tipo de intrusiones, realmente peligrosas. 
Mi consejo para evita este tipo de ataques, cada vez mas frecuentes, sería seguir [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/11/sql-injection-wordpress-500x375.jpg"><img class="alignleft size-thumbnail wp-image-10538" title="sql-injection-wordpress-500x375" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/11/sql-injection-wordpress-500x375-150x150.jpg" alt="" width="150" height="150" /></a>Si estás sufriendo eventuales – o frecuentes – <strong>inyecciones SQL en tu WordPress</strong>, que meten scripts en archivos de tu tema o incluso ficheros de la instalación de WordPress puedes, y debes, proteger WordPress contra este tipo de intrusiones, realmente peligrosas. <span id="more-10537"></span></p>
<p>Mi consejo para evita este tipo de ataques, cada vez mas frecuentes, sería seguir estos pasos:</p>
<ol>
<li><a target="_blank" title="cambiar prefijo base de datos WordPress" href="http://ayudawordpress.com/cambiar-el-prefijo-de-la-base-de-datos-de-wordpress/" target="_blank">Cambia el prefijo de la base de datos</a></li>
<li><a target="_blank" title="Cambiar nombre usuario admin WordPress" href="http://ayudawordpress.com/cambiar-nombre-al-usuario-admin/" target="_blank">Cambia el nombre de usuario admin</a> por otro distinto y elige una contraseña segura.</li>
<li>Añade <a target="_blank" href="http://blog.galerie-cesar.com/proteger-son-site-avec-fichier-htaccess/" target="_blank">las siguientes líneas</a> al archivo <code>.htaccess</code> de la carpeta de tu instalación de WordPress:</li>
</ol>
<pre class="brush: bash; gutter: true"># proteger contra inyecciones sql
Options +FollowSymLinks
RewriteEngine On
RewriteCond %{QUERY_STRING} (\&amp;lt;|%3C).*script.*(\&amp;gt;|%3E) [NC,OR]
RewriteCond %{QUERY_STRING} GLOBALS(=|\[|\%[0-9A-Z]{0,2}) [OR]
RewriteCond %{QUERY_STRING} _REQUEST(=|\[|\%[0-9A-Z]{0,2})
RewriteRule ^(.*)$ index.php [F,L]

4. &lt;a title=&quot;seguridad wordpress&quot; href=&quot;http://ayudawordpress.com/proteger-wordpress-contra-malware/&quot; target=&quot;_blank&quot;&gt;Instala un plugin de seguridad&lt;/a&gt; para comprobar regularmente WordPress.</pre>
<p>fuente:<a target="_blank" title="Protege WordPress contra inyecciones SQL" href="http://ayudawordpress.com/protege-wordpress-contra-inyecciones-sql/" target="_blank">ayudawordpress</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/protege-wordpress-contra-inyecciones-sql/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Aumentan los ataques informáticos por inyección de código SQL</title>
		<link>http://www.haciendoweb.cult.cu/aumentan-los-ataques-informaticos-por-inyeccion-de-codigo-sql/</link>
		<comments>http://www.haciendoweb.cult.cu/aumentan-los-ataques-informaticos-por-inyeccion-de-codigo-sql/#comments</comments>
		<pubDate>Thu, 01 Nov 2012 14:02:49 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=10247</guid>
		<description><![CDATA[Un informe de la empresa de seguridad Imperva apunta que se ha producido un aumento de la inyección de código SQL para el robo de datos personales.
Los foros en internet que utilizan los hackers últimamente se centran en tutoriales y formación sobre cómo realizar ese tipo de acciones delictivas.

Además, el estudio desvela que menos del [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/11/inyeccionSQL.jpeg"><img class="alignleft size-thumbnail wp-image-10248" title="inyeccionSQL" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/11/inyeccionSQL-150x150.jpeg" alt="" width="150" height="150" /></a>Un informe de la empresa de seguridad Imperva apunta que se ha producido un aumento de la inyección de código SQL para el robo de datos personales.</p>
<p><strong>Los foros en internet que utilizan los hackers</strong> últimamente se centran en <strong>tutoriales y formación</strong> sobre cómo realizar ese tipo de acciones delictivas.</p>
<p><span id="more-10247"></span></p>
<p>Además, el estudio desvela que <strong>menos del cinco por ciento del presupuesto en Tecnología</strong> de las empresas  se dedica <strong>a paliar los ataques en los centros de datos.</strong></p>
<p>Amichai Shulman, CTO de Imperva, asegura que gracias a la información que comparten los hackers en esos foros, pueden conocer en que aspectos centran sus esfuerzos los cibercriminales.</p>
<p>Según parece, las <strong>empresas y organizaciones no tienen en cuenta el peligro que entrañan los ataques de inyección de código SQL</strong> y los hackers se están aprovechando de ello.</p>
<p>El informe de Imperva también señala que <strong>el 19 por ciento de los ataques</strong> de los cibercriminales se realizan a través de métodos como la <strong>denegación de servicio (DDoS) o las citadas acciones con código SQL.</strong></p>
<p>Por otro lado, se destaca que en los foros de hackers se suele hablar principalmente de <strong>acciones en Facebook (39 por ciento) o Twitter (37 por ciento).</strong></p>
<p>En ese sentido, el informe de Imperva asegura que <strong>hay un mercado negro en el que se comercia con seguidores, los populares “Me gusta” de Facebook</strong> o las recomendaciones positivas.</p>
<p>Por último, señalar que el 28 por ciento de los posts localizados en los foros de hackers trataban sobre temas de formación para novatos.</p>
<p>fuente: <a target="_blank" title="Aumentan los ataques informáticos por inyección de código SQL" href="http://www.theinquirer.es/2012/10/31/aumentan-los-ataques-informaticos-por-inyeccion-de-codigo-sql.html" target="_blank">Theinquirer</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/aumentan-los-ataques-informaticos-por-inyeccion-de-codigo-sql/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ajustes de seguridad de Firefox</title>
		<link>http://www.haciendoweb.cult.cu/ajustes-de-seguridad-de-firefox/</link>
		<comments>http://www.haciendoweb.cult.cu/ajustes-de-seguridad-de-firefox/#comments</comments>
		<pubDate>Wed, 31 Oct 2012 15:33:06 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=10224</guid>
		<description><![CDATA[Llega la fiesta de Halloween y la gente tiene cosas aterradoras en sus cabezas. También hay cosas que dan miedo en Internet, pero Firefox no quiere que seas engañado. Por el contrario, como regalo de Halloween, aquí tienes una visión general de algunos de los ajustes de seguridad que puedes encontrar en Firefox.
Para usuarios de [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/firefoxpumpkin-150x150.jpg"><img class="alignleft size-full wp-image-10225" title="firefoxpumpkin-150x150" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/firefoxpumpkin-150x150.jpg" alt="" width="150" height="150" /></a>Llega la fiesta de Halloween y la gente tiene cosas aterradoras en sus cabezas. También hay cosas que dan miedo en Internet, pero Firefox no quiere que seas engañado. Por el contrario, como regalo de Halloween, aquí tienes una visión general de algunos de los ajustes de seguridad que puedes encontrar en Firefox.</p>
<p>Para usuarios de PC, desde el menú de Firefox, selecciona Opciones, haz clic en la pestaña Seguridad (cuyo ícono es un candado). Aquí tienes algunos de los ajustes que puedes elegir para incrementar (o disminuir) tu seguridad en Firefox y te explicamos cómo pueden protegerte:</p>
<p><span id="more-10224"></span></p>
<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/seguridad.png"><img class="alignleft size-full wp-image-10226" title="seguridad" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/seguridad.png" alt="" width="400" height="320" /></a></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<ul>
<li><em>dvertir cuando algún sitio intente instalar complementos</em>: Firefox siempre te pedirá confirmación a la hora de instalar complementos (esos pequeños programas que mejoran tu experiencia con Firefox, la lista completa la tienes aquí). Para evitar avisos de instalación no solicitados, Firefox te avisa cuando una página intenta instalar un complemento y lo bloquea. Puedes añadir excepciones a esta regla para los sitios en los que confíes: tan solo haz clic en Excepciones, escribe el nombre de la página y haz clic de nuevo en Permitir.</li>
<li><em>Bloquear sitios reportados como atacantes</em>: Selecciona esta opción si quieres que Firefox verifique si el sitio web que vas a visitar puede ser un intento de interferir con las funciones normales de tu equipo o de enviar tu información personal a partes no autorizadas a través de Internet (la ausencia de un aviso no garantiza que la página sea de confianza).</li>
<li><em>Bloquear sitios reportados como falsificados</em>: Elige esta opción si quieres que Firefox compruebe activamente si el sitio web que estás visitando puede ser un intento de engaño para que proveas información personal (también llamado phishing). (La ausencia de un aviso no garantiza que la página sea de confianza. Para más información, mira Cómo funciona la protección contra phishing y malware en Firefox).</li>
<li><em>Recordar las contraseñas de los sitios</em>: Firefox puede guardar de manera segura las contraseñas que introduces en formularios en línea haciendo más fácil el acceso a los sitios web. No selecciones este recuadro si no quieres que Firefox recuerde tus contraseñas (por ejemplo, si estás en un equipo público). Pero incluso con la opción activada, se te preguntará si quieres guardar las contraseñas de una página cuando la visites por primera vez de todos modos. Si eliges Nunca para esta página, ésta será añadida a una lista de excepciones. Utiliza Excepciones para acceder a esta lista.</li>
<li><em>Usar una contraseña maestra</em>: Firefox puede proteger información confidencial como contraseñas guardadas y certificados, cifrándolos a través de una contraseña maestra. Si creas una contraseña maestra, cada vez que inicies Firefox, el navegador te pedirá que introduzcas la contraseña la primera vez que necesite acceder a un certificado o contraseña guardada. Puedes establecer, cambiar o eliminar la contraseña maestra seleccionando o desmarcando esta preferencia, o bien haciendo clic en el botón de Cambiar contraseña maestra. Si ya hay establecida una contraseña maestra, tendrás que introducirla para modificarla o suprimirla.</li>
</ul>
<p>¡Y esto es tan solo lo que tienes disponible en el menú de Ajustes de seguridad de Firefox! Firefox tiene que ver y está estrechamente relacionado con defender tu privacidad y seguridad en Internet con características como Navegación privada y No quiero ser rastreado, entre otras.</p>
<p>fuente:<a target="_blank" title="Ajustes de seguridad de Firefox" href="http://firefoxmania.uci.cu/ajustes-de-seguridad-de-firefox/" target="_blank">firefoxmania</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/ajustes-de-seguridad-de-firefox/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Acaba con los impostores en los comentarios de WordPress</title>
		<link>http://www.haciendoweb.cult.cu/acaba-con-los-impostores-en-los-comentarios-de-wordpress/</link>
		<comments>http://www.haciendoweb.cult.cu/acaba-con-los-impostores-en-los-comentarios-de-wordpress/#comments</comments>
		<pubDate>Wed, 31 Oct 2012 15:22:25 +0000</pubDate>
		<dc:creator>Jorge Enrique Dominguez</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=10217</guid>
		<description><![CDATA[Quizás te sientas seguro frente a los spammers de comentarios ajustando tu configuración de WordPress de modo que todos los comentarios queden pendientes de moderación salvo que sean usuarios registrados, pues ¡te equivocas!.

Igual no habías caído pero en realidad es bastante fácil meter comentarios en un sitio WordPress usando credenciales de un usuario registrado y, [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/espia1.jpg"><img class="alignleft  wp-image-10219" title="espia" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/espia1-300x186.jpg" alt="" width="193" height="164" /></a>Quizás te sientas seguro frente a los <strong>spammers de comentarios</strong> ajustando tu configuración de WordPress de modo que todos los comentarios queden pendientes de moderación salvo que sean usuarios registrados, pues <em>¡te equivocas!</em>.</p>
<p><span id="more-10217"></span></p>
<p>Igual no habías caído pero <strong>en realidad es bastante fácil meter comentarios en un sitio WordPress usando credenciales de un usuario registrado</strong> y, de este modo, saltarte los filtros de moderación de comentarios.</p>
<p>Y es que WordPress realiza la comprobación mediante el nombre de usuario (visible siempre) y el email del usuario registrado (más complicado de conseguir pero no imposible), así que si alguien rellena el formulario de comentarios, ya sea directamente o mediante scripts, con los datos de un usuario registrado se saltaría este control y <strong>sus comentarios aparecerían directamente, sin moderación previa. Miedito ¿no?</strong></p>
<p>El resultado puede ser variado, dependiendo de las intenciones del impostor, pudiendo ser desde una simple broma haciéndose pasar por un usuario habitual a meter spam a kilos o incluso <strong>meterte en problemas legales</strong> realizando amenazas o insultos, así que no es cosa para tomársela a la ligera.</p>
<p>Son muchas las maneras en que personas malintencionadas pueden “<em>adivinar</em>” emails de usuarios registrados, ya sabes, hay listas por ahí, coincidencia de perfiles, gravatar, etc. <strong>En serio, échate a temblar</strong>.</p>
<p>Afortunadamente acaba de salir un plugin que nos quitará más de un quebradero de cabeza. <strong>Descargar desde HaciendoWeb</strong> <a class="downloadlink" href="http://www.haciendoweb.cult.cu/wp-content/plugins/download-monitor/download.php?id=158" title="Versión1.8 descargado 10 veces" >impostercide (10)</a> no tiene ajustes, simplemente lo instalas y lo activas. A partir de este momento, cuando alguien trate de hacerse pasar por un usuario registrado rellenando sus datos en el formulario de comentarios recibirá un bonito mensaje de “<em>posible impostor</em>“, no permitiendo la publicación del comentario.</p>
<p>En el mismo mensaje se anima al usuario a que, <strong>si quiere publicar un comentario con esas credenciales acceda normalmente</strong> antes con su usuario y contraseña. Muy efectivo y efectista, además de sencillo de usar.</p>
<p><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/posible-impostor-500x1501.png"><img class="alignleft size-full wp-image-10221" title="posible-impostor-500x150" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/posible-impostor-500x1501.png" alt="" width="500" height="150" /></a></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>La única pega es que <strong>si quieres personalizar el mensaje tienes que editar el plugin directamente</strong>, al no tener página de ajustes. Por lo demás, en serio, merece la pena.</p>
<p>fuente : <a target="_blank" title="Acaba con los impostores en los comentarios de WordPress" href="http://ayudawordpress.com/acaba-con-los-impostores-en-los-comentarios-de-wordpress/" target="_blank">ayudawordpress</a></p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/acaba-con-los-impostores-en-los-comentarios-de-wordpress/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cuidado con Firefox 16</title>
		<link>http://www.haciendoweb.cult.cu/cuidado-con-firefox-16/</link>
		<comments>http://www.haciendoweb.cult.cu/cuidado-con-firefox-16/#comments</comments>
		<pubDate>Fri, 12 Oct 2012 14:36:23 +0000</pubDate>
		<dc:creator>Darkwin</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Firefox]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=9998</guid>
		<description><![CDATA[La fundación Mozilla ha descubierto una vulnerabilidad en la última versión de su navegador web recientemente liberado para su descarga por cualquier interesado.

El agujero de seguridad es capaz de permitir que un atacante con los debidos conocimientos acceda al historial de URL visitadas de un usuario a través del ataque desde un sitio malicioso. Por [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/25.gif"><img class="size-full wp-image-9999 alignleft" title="25" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/25.gif" alt="" width="140" height="77" /></a>La fundación Mozilla ha descubierto una vulnerabilidad en la última versión de su navegador web recientemente liberado para su descarga por cualquier interesado.</p>
<p style="text-align: justify;"><span id="more-9998"></span><br />
El agujero de seguridad es capaz de permitir que un atacante con los debidos conocimientos acceda al historial de URL visitadas de un usuario a través del ataque desde un sitio malicioso. Por el momento no se conocen casos que indiquen que esta vulnerabilidad ha sido explotada.</p>
<p>Consecuencia de este último problema Firefox ha sido retirado de la página de descargas y los usuarios no serán actualizados a la nueva versión hasta que esta sea solucionada la vulnerabilidad.</p>
<p>Como medida de precaución Mozilla ha sugerido a los usuarios que hayan descargado Firefox 16 que lleven a cabo un downgrade a la versión 15.0.1 siguiendo los pasos indicados en  www.mozilla.org.</p>
<p>Hay quien responsabiliza de este último incidente de seguridad a la política de continuos lanzamientos que Mozilla ha venido usando durante los últimos tiempo en un intento por competir contra Google Chrome y que aparentemente concede más importancia a cuestiones relacionadas con el marketing que a estabilidad del código.</p>
<p>Fuente: <a target="_blank" href="http://ww.desarrolloweb.com">DesarrolloWeb</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/cuidado-con-firefox-16/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Mozilla presenta la beta de Persona: adiós a las contraseñas</title>
		<link>http://www.haciendoweb.cult.cu/mozilla-presenta-la-beta-de-persona-adios-a-las-contrasenas/</link>
		<comments>http://www.haciendoweb.cult.cu/mozilla-presenta-la-beta-de-persona-adios-a-las-contrasenas/#comments</comments>
		<pubDate>Wed, 03 Oct 2012 21:15:33 +0000</pubDate>
		<dc:creator>Juan Pablo Pérez Manes</dc:creator>
				<category><![CDATA[Artículos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Mozilla]]></category>
		<category><![CDATA[Mozilla Persona]]></category>

		<guid isPermaLink="false">http://www.haciendoweb.cult.cu/?p=9950</guid>
		<description><![CDATA[
Como señalan en MuyLinux, los desarrolladores de Mozilla llevan tiempo trabajando en un sistema de inicio de sesión -antes conocido como BrowserID- que solo haga necesaria la introducción del correo electrónico, y tras varios meses de desarrollo acaban de publicar la primera versión beta de Mozilla Persona.
Este sistema evita el tener que usar contraseñas en todo tipo de [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><a href="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/Mozilla-persona-630x346.png"><img class="aligncenter size-medium wp-image-9951" title="Mozilla persona" src="http://www.haciendoweb.cult.cu/wp-content/uploads/2012/10/Mozilla-persona-630x346-300x164.png" alt="" width="300" height="164" /></a></p>
<p style="text-align: justify;">Como <a target="_blank" href="http://www.muylinux.com/2012/09/28/mozilla-anuncia-la-primera-version-beta-de-persona/">señalan en MuyLinux</a>, los desarrolladores de Mozilla llevan tiempo trabajando en un sistema de inicio de sesión -<a target="_blank" href="http://www.muycomputer.com/2012/02/24/mozilla-anuncia-persona-el-nuevo-nombre-de-browserid">antes conocido como BrowserID</a>- que solo haga necesaria la introducción del correo electrónico, y tras varios meses de desarrollo <a target="_blank" href="http://identity.mozilla.com/post/32395255498/announcing-the-first-beta-release-of-persona">acaban de publicar</a> la <strong>primera versión beta de Mozilla Persona</strong>.<span id="more-9950"></span></p>
<p style="text-align: justify;">Este sistema evita el tener que usar contraseñas en todo tipo de sitios y servicios web, y según los ingenieros de Mozilla se trata de una plataforma segura y fácil de usar que por fin <strong>ha pasado de la fase experimental a esta primera versión beta</strong>, mucho más probada y estable.</p>
<p style="text-align: justify;">Mozilla Persona se puede usar para <strong>proporcionar un servicio de autenticación y de inicio de sessión seguro</strong>, que funciona en todos los principales navegadores para PCs, portátiles, tablets y smartphones, además de tratarse de un proyecto Open Source.</p>
<p style="text-align: justify;">En esta nueva versión se ha desarrollado una nueva API, se ha mejorado la primera experiencia de usuario, y se ha añadido <strong>soporte para mostrar el nombre y logo de nuestra empresa</strong> o servicio en la página de login, entre otras novedades.</p>
<p style="text-align: justify;"><strong>La puesta en marcha de Persona es relativamente sencilla</strong>, y veremos si esta alternativa que toma ideas de OpenID pero las simplifica en gran medida puede triunfar y simplificar el acceso seguro a todo tipo de servicios web.</p>
<p style="text-align: justify;">Podéis obtener más información en la <a target="_blank" href="https://www.mozilla.org/en-US/persona/">página oficial del proyecto</a>, en el <a target="_blank" href="http://identity.mozilla.com/post/32395255498/announcing-the-first-beta-release-of-persona">anuncio oficial</a> y en la <a target="_blank" href="https://developer.mozilla.org/en-US/docs/Persona">documentación oficial de Mozilla Persona</a>, desde la cual podréis <strong>consultar como implantar e instalar esta solución</strong> tanto en el cliente como en el servidor donde se hospeda el servicio al que queréis acceder mediante Persona.</p>
<p style="text-align: justify;">Fuente: <a target="_blank" title="Fuente" href="http://www.muycomputer.com/2012/09/28/mozilla-persona-contrasenas-passwords-seguridad" target="_blank">MuyComputer</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.haciendoweb.cult.cu/mozilla-presenta-la-beta-de-persona-adios-a-las-contrasenas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
