Showing posts with label Navegadores. Show all posts
Showing posts with label Navegadores. Show all posts

Tuesday, 30 December 2008

Ataque a SSL/HTTPS: afectadas CA's con firmas MD5

Hola,

Estos días está teniendo lugar en Berlín el 25C3, 25 Chaos Communication Congress. En él se están presentando interesantes ponencias en temas relacionados con la seguridad.

En concreto, hoy se ha presentado MD5 considered harmful today, Creating a rogue CA Certificate, un PoC en el que describen cómo aprovechar las colisiones MD5, para generar un certificado válido y realizar ataques de suplantación de identidad, afectando directamente a las redes de confianza, concepto en el que se basa la Public Key Infrastructure (PKI), y sobre el que se consolida gran parte de Internet.

Los investigadores en cuestión son Alexander Sotirov, Marc Stevens, Jacob Appelbaum, Arjen Lenstra, David Molnar, Dag Arne Osvik, Benne de Weger.

El problema de fondo es que existan CAs que continúen usando MD5 para sus firmas, aún cuando MD5 se sabe que está roto desde 2004, en relación a la posibilidad de encontrar colisiones y ya en 2007 se presentó un paper teórico de como atacar a una CA basado en estas premisas.

Ha tenido que ser en 2008, con la ayuda de un CPD de 200 PS3 equivalente a 8000 CPUs estándar o $20k de tiempo en amazon EC2, cuando un equipo de investigadores de seguridad informática ha demostrado como explotar esta técnica en la práctica para afectar al protocolo HTTPS, (si, el candadito que sale en la parte inferior derecha del navegador), y en realidad cualquier protocolo que use SSL . Pero la pregunta es, quien sigue usando MD5 a día de hoy para cosas serias? y la triste respuesta es que muchos sistemas..., de los 30k certificados que cogieron para realizar el ataque, 9k estaban firmados con md5, a rapidssl.com se le ha atribuido el 97% de ellos.



Para saber si el sitio que visitamos puede correr peligro de ser suplantado y por lo tanto permitiría ataques 'man-in-the-middle' sobre SSL, desde Firefox, podemos ir a "Herramientas" -> "Información de la página" -> "Seguridad" -> "Ver Certificado" -> "Detalles" -> "Algoritmo de firma del certificado". Si veis algo como "PKCS #1 SHA-1 con cifrado RSA" estais a salvo, sin embargo si aparece "MD5" entonce ese sitio es vulnerable.

Este tipo de ataques podrían conducir a ataques de phising "perfectos" o indetectables, con certificados SSL válidos o bien se podrían combinar junto con el fallo descubierto por Dan Kaminsky hace unos meses sobre DNS Poisoning, por lo que serían totalmente eficaces y de muy dificil detección, debido a que la victima no podría darse cuenta que el sitio está siendo suplantado. Este tipo de vulnerabilidades podría llegar a afectar o "salpicar" a la banca o comercio online, ya que son el tipo de tecnologías que usan como medida de seguridad para el protocolo de datos entre el cliente y el servidor, es un tema bastante serio.

La solución pasa porque ningún CA firme con MD5, y sólo se utilice SHA1 o algoritmos más seguros (SHA-2 todavia está en desarrollo y no está totalmente soportado), al mismo tiempo los navegadores tienen que actualizar sus blacklist para revocar esos certificados, mozilla y microsoft se han pronunciado, más abajo os dejo los enlaces.


Enlaces:

Información detallada
Más información técnica
Presentación en el congreso
Sitio de demo (poner la hora del sistema anterior a Agosto 2004 antes de hacer click

Certificados:

Certificado real
Certificado modificado


Respuesta de Mozilla/Microsoft:

Mozilla


Microsoft y 2



Referencias:

ISC SANS: MD5 Considered harmful today - Creating a rogue CA certificate

ISC SANS: MD5 SSL Summary

Wednesday, 17 December 2008

Internet Explorer: Critical Microsoft Security Bulletin MS08-078

[caption id="attachment_220" align="alignleft" width="228" caption="IE Bug"]ie7bug[/caption]

Hola,

Cuando por primera vez lo leí, hace ya días, pensé "bueno.. uno más", pero este bug está dando mucho que hablar.

En primer lugar anunciaron que sólo afectaba a IE7, la vulnerabilidad salió a la luz en un foro chino un día antes del segundo martes de diciembre (que pillos!, los segundos martes de cada mes es cuando m$ distribuye los parches de actualizaciones, dejandoles literalmente en bragas), el problema se complicó muchísimo al notificar un investigador de seguridad danés que la vulnerbailidad se extendía a todas las versiones de Internet Explorer y afecta a todos los sistemas operativos Windows. Este fallo, que reside en el manejo de etiquetas XML, permite ejecutar código arbitrario en la máquina remotamente sin intervención alguna por parte del usuario, sólo es necesario que se visite una página web con Internet Explorer para que el malware sea instalado en la máquina.

Microsoft recomendaba deshabilitar el fichero Oledb32.dll para permanecer seguro (así como no navegar como administrador) y tener actualizados los antivirus, anti-spyware, activado firewall, etc... 'lo qué? ' Es decir,... como saben que puede entrar cualquier virus o similar y no son capaces de evitarlo, actualiza el antivirus y agarrese quien pueda... no creo que sea una medida decente, aún te quedan ganas de seguir usando IE? sigue leyendo...

Además, anunciaron que había un bajo riesgo de infectarse, a pesar de la gran fauna de malware que está aprovechando esta vulnerabilidad y está actualmente in the wild, alegando que un número muy bajo de páginas web estaban infectando máquinas y que había un porcentaje muy bajo de infectarse... viva!! juguemos a la ruleta rusa! No es de recibo... Cuando se sabe a ciencia cierta que hay más de dos millones de máquinas infectadas debido a esta vulnerabilidad y más de 10.000 páginas web con el código javascript malicioso... ejem!

Por todo esto las empresas de seguridad han recomentado la instalación y uso de otros navegadores, como Firefox, Opera, Safari o Chrome, por lo que por fin hoy, deciden sacar el parche fuera de ciclo (como era de esperar), aunque ha dejado como semana y media para que cualquiera lo explote siendo publico (viva el full-disclosure!). En theinquirer comentan sobre el lanzamiento del parche "El mismo será distribuido desde Windows Update, Microsoft Update y Windows Server Update Services (WSUS), para usuarios de Windows 2000, XP, Vista, Server 2003 y Server 2008. El parche debe corregir la vulnerabilidad en IE5.01, IE6 e IE7. Para IE8, actualmente en fase beta, la corrección llegará posteriormente ya que no ha sido incluido en la lista de navegadores soportados."

Vamos, a cualquiera le puede pasar, no existe software 100% seguro, no existe aún técnica o manual que pueda certificarlo, pero hay maneras y maneras... y cuando ha pasado ya muchas veces (ya no sólo a nivel de navegador, sino de sistema.... recordemos el blaster, sasser, y los ya más recientes MS08-67, MS08-68...), es hora de plantearse que software usas teniendo en cuenta que mucha gente, un porcentaje muy alto del tiempo que pasa ante una máquina es con el navegador abierto.

Se puede aprender algo de todo esto, siempre se aprende algo de los errores, podemos seguir varios consejos como no navegar con un usuario con privilegios que no necesite (nunca como adminsitrador), tener un sistema de protección para el sistema y la red..., hay gente que no sigue ninguno de ellos e incluso nunca sabrá que existió este fallo.

Personalmente recomendaría un navegador que me ofrezca cierta garantía de calidad/seguridad, yo apuesto por Firefox y Opera, tu por cuál apuestas?

Desde el Sans ISC nos avisan del lanzamiento del parche MS08-078, y recalcan que no sustituye al MS08-073 de principios de mes, ambos son necesarios para hacer a IE "seguro"

Feliz upgrade a la gente que siga usando IE, recordar es imprescindible actualizarlo, y también podeis replantearos si sería conveniente cambiar de navegador. Un dato curioso es que durante este proceso según un estudio la cuota del IE ha bajado al 70%, siendo tan fácil descargar e instalar un navegador, y lo poco traumático que es ya que te importan los marcadores y demás.

Es hora de reflexionar!

Referencias (en este enlace podeis encontrar información técnica y muchas otras referencias):

NIST IT Security: Internet Explorer XML Exploit Allows Remote Code Execution


Instalar parche [microsoft.com]

Tuesday, 17 June 2008

Firefox 3 Disponible & Download Day 2008

firefox download day

Desde este instante se puede descargar, al fin, la versión final de Firefox 3.

La nueva versión de nuestro navegador web favorito de código abierto, competirá con las últimas versiones de los navegadores actuales: Opera 9.5, Safari 3.1, Internet Explorer 8.0.

Después de 8 versiones alfa, 6 betas y alguna que otra RC llegó el esperado momento, la fecha del lanzamiento se fijó el 17 de Junio, a las 10:00 (San Francisco). A las 19:00 horas en España, hora en la que todos los sitios de Mozilla Fundation (spreadfirefox.com, difundefirefox.com, mozilla.com, mozilla.org, mozilla-europe.org) estaban congestionados hasta el punto que en algunos momentos han dejado de ofrecer servicio.
firefox download day

Trae nuevas mejoras principalmente enfocadas a la seguridad, el rendimiento y menor consumo de memoria. Así como la incorporación de nuevas funcionalidades y empaquetado con Gecko 1.9

Las reviews y benchmarks de las versiones RC situaban muy bien a Firefox frente a sus competidores más directos (Safari, Opera, IE), y parece que han resuelto uno de los problemas de los que se quejaban los usuarios: el uso de memoria. Aqui os dejo el enlace a un test de velocidad de los últimos navegadores web en el que se evalúa la Release Candidate 3 de Firefox 3.

Coincidiendo con el lanzamiento se organiza el "Download Day 2008" con el objetivo de batir el récord Guinness de software más descargado en 24h.

Han creado un mapa coloreado indicando la cantidad de gente comprometida a descargar el software en esas 24h de cada pais, ya son más de 1'7 millones, de España más de 70.000.

Incluso 1 hora después la web principal sigue colapsada pero se puede descargar Firefox 3.0 desde estos mirrors, os dejo un par donde están los instaladores para varias plataformas:

ftp://mozilla.isc.org/pub/mozilla.org/firefox/releases/3.0/
http://pv-mirror02.mozilla.org/pub/mozilla.org/firefox/releases/3.0/

ACTUALIZACIÓN 20:26: Ya está completamente funcional el sitio de descarga de Firefox 3 en Europa, descarga ya Firefox 3: http://www.mozilla-europe.org/es/firefox/

Yo ya os escribo desde Firefox 3, qué esperas para descargarlo?

ACTUALIZACIÓN 6 Julio: RECORD GUINESS CONSEGUIDO!!

Ya es oficial, han conseguido el record Guiness por el software más descargado en 24 horas, más de 8 millones de descargas, en concreto 8,002,530 personas descargaron Firefox 3.

A día de hoy lleva más de 30 millones de descargas, en concreto cerca de 32 millones y España contribuye casi con 1 millón de ellas (unas 824k y pico), os deja el mapa des descargas por paises aquí, de todas manerasos dejo el enlace a la versión actualizada del mapa.

"spread firefox

Sunday, 23 March 2008

Rendimiento de los navegadores actuales: Safari vs Firefox

Según indicó Philip Schiller, vicepresidente de Marketing de Apple el nuevo navegador web Safari 3.1 promete “rapidez y fiabilidad, ejecutando JavaScript seis veces más rápido que IE7 y cargando páginas casi en la mitad de tiempo que Firefox 2”, pero, es cierto?

El problema viene ya que los datos han sido obtenidos de un software de benchmark del año 2003: Ibench 5.0, por lo que no parece que sea el adecuado para evaluar los navegadores modernos.

Desde ZDNet han usado SunSpider JavaScript para comprobar si esto es cierto y es tán rápido como dicen. Éste es el resultado:

SunSpider JavaScript Safari 3.1

SunSpider JavaScript Safari 3.1 Mac

El test ACID3 comprueba el cumplimiento con los estándares web definidos por el W3C, y a pesar que ninguno pasa la totalidad de las pruebas Opera junto las últimas versiones de Safari y Firefox son los que más se acercan.

En general tanto en rendimiento como en cumplimiento de estándares Safari 3.1 y Firefox 3 son los mejores, y se puede ver como otros tendrán que mejorar si quieren competir contra estos. Una imagen dice más que mil palabras:

ACID3 Safari 3.1

Monday, 31 December 2007

Despidiendo a Netscape, al desarrollo de PHP4... y al 2007!

Hola,

Hace tan solo 3 días AOL anunciaba en su blog el fin del navegador Netscape que tanto dió que hablar desde hace ya 15 años que tuvo lugar su nacimiento.

En el momento de la compra de Netscape Communications Corporation por parte de AOL allá por el 1999, el equipo de Netscape comenzó a crear una suite de código abierto: Mozilla, esta es la semilla que ha acabado siendo un buen nevagador web: Mozilla Firefox.

Y es que Internet Explorer con su preinstalación en Windows 95 hizo mucho mal, pasando a ser Netscape "el navegador que habia que instalar aparte", así como también existian versiones para Mac, el desarrollo de Netscape hoy se reduce a skins y algunas extensiones para Firefox.

Por otro lado tenemos a PHP, ahora mismo hay dos versiones mantenidas activamente, la rama 5.x y la rama 4.4.x. El 13 de Julio de 2007 el grupo PHP anunció que el desarrollo activo de PHP4 cesaría el 31 de diciembre de 2007, de todos modos, las actualizaciones críticas de seguridad serán distribuidas hasta el 8 de Agosto de 2008.

Actualmente PHP6 está en fase de desarrollo y se ha previsto su lanzamiento a la par que la retirada de PHP4.

En cuanto a mi, a finales de año, publicando un par de boletines de seguridad que tenía pendientes, y algunas otras cosas más, podeis leerlos más abajo, así como en medios de distribución de alertas de seguridad como Bugtraq, Secunia, etc.

Ya, solo me queda despedir el año, y desearos que el 2008 sea igual o mejor que este.

Happy 2008

Cuidado esta noche ahí fuera, feliz 2008!

Thursday, 27 December 2007

Recupera la sesión con todas tus pestañas de Firefox después de cerrarlo

Hola,

Quizá muchos de vosotros ya la conoceis o useis otras extensiones para tal fin, pero vengo a presentaros una extensión que os puede ser de gran utilidad llamada Tab Mix Plus.

Tab Mix Plus

Además de permitir personalizar gran cantidad de opciones referentes a las pestañas de nuestro navegador Firefox, guarda de manera automática la sesión de tal manera que si cerramos por accidente el navegador o bien ocurre un error y se cierra, simplemente accediendo en el menú Herramientas > Administración de sesiones > Ultima sesión nos abrirá todas las pestañas tal y como lo teniamos antes de que se cerrara.

Para instarla, sigue el link y pincha en Install Now

Espero que os sea útil!