<?xml version="1.0" encoding="UTF-8"?> <rss version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>Mentes De Litio &#187; FreeBSD</title> <atom:link href="http://mentesdelitio.es/category/freebsd/feed/" rel="self" type="application/rss+xml" /><link>http://mentesdelitio.es</link> <description>Blog personal de Jacob Fernández</description> <lastBuildDate>Mon, 02 Aug 2010 17:04:10 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.0.1</generator> <item><title>Seguridad: FreeBSD 7.0, 7.1, 7.2</title><link>http://mentesdelitio.es/2009/03/26/seguridad-freebsd-70-71-72/</link> <comments>http://mentesdelitio.es/2009/03/26/seguridad-freebsd-70-71-72/#comments</comments> <pubDate>Thu, 26 Mar 2009 13:24:53 +0000</pubDate> <dc:creator>Jacob</dc:creator> <category><![CDATA[FreeBSD]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Bug]]></category> <category><![CDATA[ktimer]]></category><guid isPermaLink="false">http://mentesdelitio.es/?p=394</guid> <description><![CDATA[La versión 7.0 de FreeBSD introdujo soporte para los temporizadores por proceso como se definieron en las extensiones de tiempo real del POSIX. Esto permite a un proceso tener un número limitado de temporizadores ejecutándose a la vez, ejecutando varias acciones cuando los temporizadores llegan a cero. El problema surge cuando los límites de un [...]]]></description> <content:encoded><![CDATA[<p>La versión 7.0 de <a title="FreeBSD website." href="http://freebsd.org" target="_blank">FreeBSD</a> introdujo soporte para los temporizadores por proceso como se definieron en las extensiones de tiempo real del POSIX. Esto permite a un proceso tener un número limitado de temporizadores ejecutándose a la vez, ejecutando varias acciones cuando los temporizadores llegan a cero. El problema surge cuando los límites de un número entero que especifica qué temporizador &#8220;vigila&#8221; el proceso, no está correctamente delimitado.</p><p>La consecuencia es que proceso sin privilegios podría escribir la localización aleatoria en el kernel y ésto podría usarse para para cambiar el <a title="Wikipedia: UID." href="http://es.wikipedia.org/wiki/UID" target="_blank">UID</a> del proceso (por ejemplo <em>root</em>), para escapar del <a title="Wikipedia: FreeBSD Jail." href="http://en.wikipedia.org/wiki/FreeBSD_jail" target="_blank"><em>jail</em></a> o bien para traspasar cualquier otro sistema de seguridad que esté habilitado.</p><p>La solución pasa por actualizar a <em>7-STABLE</em>, <em>RELENG_7_1</em> o <em>RELENG_7_0</em> después de actualizar el código claro está, ya que estará corregido el problema.</p><p>Los parches los tenéis en las siguientes direcciones:</p><pre>http://security.FreeBSD.org/patches/SA-09:06/ktimer.patch

http://security.FreeBSD.org/patches/SA-09:06/ktimer.patch.asc</pre><p><a title="FreeBSD: ktimer" href="http://security.freebsd.org/advisories/FreeBSD-SA-09:06.ktimer.asc" target="_blank">Más información acerca de este problema haciendo click aquí</a>.<p> <script type="text/javascript">google_ad_client = "pub-9297152557496400";
google_ui_features = "rc:6";
google_ad_width = 468;
google_ad_height = 60;
google_ad_format = "468x60_as";
google_ad_type = "text_image";
google_alternate_ad_url = "?adsensem-benice=468x60";
google_color_border = "CC0000";
google_color_bg = "FFFFFF";
google_color_link = "CC0000";
google_color_text = "000000";
google_color_url = "0066CC";</script> <script type="text/javascript" src="http://pagead2.googlesyndication.com/pagead/show_ads.js"></script> </p><div class="shr-publisher-394"></div>]]></content:encoded> <wfw:commentRss>http://mentesdelitio.es/2009/03/26/seguridad-freebsd-70-71-72/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>Fallo de seguridad en Samba (3.2.0 &#8211; 3.2.6)</title><link>http://mentesdelitio.es/2009/02/24/fallo-de-seguridad-en-samba-320-326/</link> <comments>http://mentesdelitio.es/2009/02/24/fallo-de-seguridad-en-samba-320-326/#comments</comments> <pubDate>Tue, 24 Feb 2009 18:50:07 +0000</pubDate> <dc:creator>Jacob</dc:creator> <category><![CDATA[FreeBSD]]></category> <category><![CDATA[Hosting]]></category> <category><![CDATA[Internet]]></category> <category><![CDATA[Noticias]]></category> <category><![CDATA[OpenBSD]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[UNIX]]></category> <category><![CDATA[GNU/Linux]]></category> <category><![CDATA[Samba]]></category> <category><![CDATA[smbclient]]></category><guid isPermaLink="false">http://mentesdelitio.es/?p=343</guid> <description><![CDATA[Es posible acceder al directorio raíz del recurso compartido conectando a &#8220;&#8221; (ua cadena vacía de caracteres) usando smbclient, por ejemplo con: smbclient //server/ -U user%pass El acceso al sistema se produce con los permisos del usuario autenticado. Este problema únicamente ocurre con la variable registry_shares = yes la cual también implica tener include = [...]]]></description> <content:encoded><![CDATA[<p>Es posible acceder al directorio raíz del recurso compartido conectando a &#8220;&#8221; (ua cadena vacía de caracteres) usando <em>smbclient</em>, por ejemplo con:</p><blockquote><p>smbclient //server/ -U user%pass</p></blockquote><p>El acceso al sistema se produce con los permisos del usuario autenticado. Este problema únicamente ocurre con la variable registry_shares = yes la cual también implica tener <em>include = registry</em> y <em>config backend = registry</em> pero no es la configuración por defecto. Un parche está disponible en la página web de <a title="Samba Security website" href="http://www.samba.org/samba/security/" target="_blank">Samba</a>. Lo recomendable sería actualizar, aplicar este parche o bien deshabilitar la variable en cuestión (registry shares = no).</p><p><a title="Fallo de seguridad en Samba 3.2.0 - 3.2.6" href="http://www.samba.org/samba/security/CVE-2009-0022.html" target="_blank">Podéis encontrar más información al respecto aquí</a>.</p><div class="shr-publisher-343"></div>]]></content:encoded> <wfw:commentRss>http://mentesdelitio.es/2009/02/24/fallo-de-seguridad-en-samba-320-326/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>El 90% de las páginas web de internet pueden ser comprometidas.</title><link>http://mentesdelitio.es/2008/02/13/el-90-de-las-paginas-web-de-internet-pueden-ser-comprometidas/</link> <comments>http://mentesdelitio.es/2008/02/13/el-90-de-las-paginas-web-de-internet-pueden-ser-comprometidas/#comments</comments> <pubDate>Tue, 12 Feb 2008 22:07:57 +0000</pubDate> <dc:creator>Jacob</dc:creator> <category><![CDATA[Blogs]]></category> <category><![CDATA[FreeBSD]]></category> <category><![CDATA[Hosting]]></category> <category><![CDATA[Interesante]]></category> <category><![CDATA[Internet]]></category> <category><![CDATA[Noticias]]></category> <category><![CDATA[OpenBSD]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Tecnología]]></category> <category><![CDATA[Trabajo]]></category> <category><![CDATA[UNIX]]></category><guid isPermaLink="false">http://mentesdelitio.es/index.php/2008/02/13/el-90-de-las-paginas-web-de-internet-pueden-ser-comprometidas/</guid> <description><![CDATA[De nuevo, os traigo una traducción de un curioso artículo que me encontré: Después de los esfuerzos reiterados de investigadores sobre la seguridad informática, buscadores, empresas de hosting para ayudar a los webmasters a comprender el grado de importancia de los ataques que existen en internet &#8211; y en particular el alcance de los métodos [...]]]></description> <content:encoded><![CDATA[<p>De nuevo, os traigo una traducción de un <a href="http://weblog.infoworld.com/zeroday/archives/2007/10/study_90_percen.html" title="Artículo Zero Day." target="_blank">curioso artículo</a> que me encontré:</p><p>Después de los esfuerzos reiterados de investigadores sobre la seguridad informática, buscadores, empresas de hosting para ayudar a los webmasters a comprender el grado de importancia de los ataques que existen en internet &#8211; y en particular el alcance de los métodos  usados para explotar páginas webs &#8211; los resultados de <span class="artText"><a href="http://www.whitehatsec.com/home/index.html">WhiteHat Security</a></span> nos dicen que <strong>la cosa va a peor</strong>.</p><p>En un nuevo reporte, <em>WhiteHat</em> &#8211; la organización de seguridad sobre aplicaciones web fundada por <span class="artText"><a href="http://jeremiahgrossman.blogspot.com/">Jeremiah Grossman</a> &#8211; concluye que <strong>al menos un 90% de los sitios que ha escaneado en el último año permanecen vulnerables a cualquier tipo de ataque o infección</strong>.</span></p><p>El principal problema es es la seguridad de los sitios contra los <strong>ataques XSS</strong>, según el reporte.</p><p><span class="artText"><a href="http://www.infoworld.com/article/07/10/12/Symantec-to-buy-DLP-specialist-Vontu_1.html">Information leakage</a> &#8211; o la habilidad para entrar en áreas en donde se guarda la información sensible &#8211; es otro problema serio, según dice la compañía, que reportó una lista de problemas de todos las vulnerabilidades encontradas entre los sitios web que probaron &#8211; incluyendo los ataques XSS.</span></p><p><em>WhiteHat</em> también subrayó el crecimiento de otro tipo de ataques incluyendo SQL Injection y <a href="http://en.wikipedia.org/wiki/HTTP_response_splitting" title="HTTP Response Splitting" target="_blank">HTTP Response Splitting</a>. Lo peligroso de esos ataques pueden estar directamente relacionado con el uso en alza de la identificación de tecnologías, en lo que a firmas se refiere.</p><p>Esta compañía comenta que este tipo de ataques son los menos contemplados e incomprendidos, y que evaden la mayor parte de herramientas de escaneo. Como resultado, los ataques &#8220;<em>son muy peligrosos y con consecuencias fatales</em>&#8220;, dijo. <a href="http://jeremiahgrossman.blogspot.com/2007/07/http-response-splitting-revelations.html" title="Grossman Blog." target="_blank">En un post reciente en su blog</a>,  Grossman describió los ataques <span class="artText">HTTP Response Splitting como lo siguiente:</span></p><p>&#8220;<em>la mejor forma de ver el Response Splitting es que funciona parecido al XSS (Cross Site Scripting), pero es más poderoso.Míralo como si fuera una carta escrita dentro de un sobre. XSS ataca al mensaje de adentro, sin embargo HTTP Response Splitting ataca no sólo al contenido del sobre, sino al sobre en sí</em>&#8220;.</p><p>&#8220;<em>Existen muchas tipos y variaciones de este ataque, lo que hace su identificación todo un desafío , así como encontrar la vulnerabilidad</em>&#8220;.</p><p><em>WhiteHat</em> también empezó a advertir a la gente acerca del aumento de la falsificación XSS.</p><p>Como parte del reporte anual de <em>WhiteHat</em> la compañía empezó a observar la forma en que las vulnerabilidades parecen ser más populares en las empresas.</p><p>Por ejemplo, la compañía encontró que mientras la seguridad web fue débil en general, el sector de venta al público securizó sus URLs mejor que otros mercados. Como en el resto de internet, las vulnerabilidades XSS son seguidas de cerca por la &#8220;fuga de información&#8221;.</p><p>&#8220;<em>Estas estadísticas revelan que las vulnerabilidades siguen afectando a los sitios de empresas&#8221;, dijo Grossman que lleva el título de CTO en WhiteHat. &#8220;Debido al incremento de almacenamiento de información online, WhiteHat permanece alerta advirtiendo a compañías de ataques comunes y enfatizando en la importancia de la seguridad en las páginas web como parte de su postura de seguridad total</em>&#8220;.</p><p><strong> Posteado por Matt Hines on October 15, 2007 01:23 PM y traducido por Jacob F.P.</strong></p><p></p><div class="shr-publisher-163"></div>]]></content:encoded> <wfw:commentRss>http://mentesdelitio.es/2008/02/13/el-90-de-las-paginas-web-de-internet-pueden-ser-comprometidas/feed/</wfw:commentRss> <slash:comments>0</slash:comments> </item> <item><title>De Linux a FreeBSD con depenguinator.</title><link>http://mentesdelitio.es/2008/01/31/de-linux-a-freebsd-con-depenguinator/</link> <comments>http://mentesdelitio.es/2008/01/31/de-linux-a-freebsd-con-depenguinator/#comments</comments> <pubDate>Thu, 31 Jan 2008 16:44:32 +0000</pubDate> <dc:creator>Jacob</dc:creator> <category><![CDATA[Blogs]]></category> <category><![CDATA[FreeBSD]]></category> <category><![CDATA[Interesante]]></category> <category><![CDATA[Internet]]></category> <category><![CDATA[Noticias]]></category> <category><![CDATA[Tecnología]]></category> <category><![CDATA[UNIX]]></category><guid isPermaLink="false">http://mentesdelitio.es/index.php/2008/01/31/de-linux-a-freebsd-con-depenguinator/</guid> <description><![CDATA[Acabo de leer en Daemonology que ha salido una versión nueva de depenguinator, más concrétamente la versión 2.0 Este programa digamos que convierte una instalación de GNU/Linux en FreeBSD de forma fácil y sencilla. Al parecer ya han sido corregidos varios fallos (versiones de FreeBSD a instalar, versiones y/o distros a convertir, etc) lo que [...]]]></description> <content:encoded><![CDATA[<p>Acabo de leer en <a href="http://www.daemonology.net/blog/2008-01-29-depenguinator-2.0.html" title="Depenguinator." target="_blank">Daemonology</a> que ha salido una versión nueva de depenguinator, más concrétamente la versión 2.0</p><p>Este programa digamos que convierte una instalación de GNU/Linux en FreeBSD de forma fácil y sencilla. Al parecer ya han sido corregidos varios fallos (versiones de FreeBSD a instalar, versiones y/o distros a convertir, etc) lo que me parece fantástico.</p><p>Podéis encontrar más detalles acerca de <a href="http://www.daemonology.net/blog/2008-01-29-depenguinator-2.0.html" title="Depenguinator." target="_blank">depenguinator</a> en Daemonology.</p><p></p><div class="shr-publisher-153"></div>]]></content:encoded> <wfw:commentRss>http://mentesdelitio.es/2008/01/31/de-linux-a-freebsd-con-depenguinator/feed/</wfw:commentRss> <slash:comments>2</slash:comments> </item> </channel> </rss>