es.noticias.yahoo.com/descubierta-vulnerabilidad-gmail-em... por
JanSmite el 25-10-2012 10:54 UTC publicado: 27-10-2012 22:35 UTC

Un usuario de Gmail, el servicio de correo de Google, ha detectado una vulnerabilidad en el sistema. Este fallo fue descubierto cuanto el matemático Zachary Harris recibió una oferta de trabajo de la propia Google. El problema de Gmail radicaba en la clave DKIM, utilizada para iniciar sesión en los dominios de correo electrónico. Todo comenzó con un extraño email de un reclutador de Google enviado al matemático de 35 años, Zachary Harris. En dicho correo, le ofrecían un puesto como ingeniero en fiabilidad web.
etiquetas: correo, seguridad, google negativos:
3 usuarios:
175 anónimos:
159
> ...Evidentemente, Zachary Harris no entró a trabajar a Google porque de partida la empresa de Mountain View no estaba buscando empleados, además, nunca le interesó, el sólo dio a conocer el caso porque era de interés general [via ow.ly/eMPYa]
Relacionado:
¿Cuánta electricidad consumen los gigantes de Internet?
www.meneame.net/story/cuanta-electricidad-consumen-gigantes-internet
Lo puse en conocimiento, pero como mis conocimiento de informática no eran tan avanzados siempre tuve la duda si era culpa de Microsoft o de la otra parte.
Os cuento.
Tenía un blog en los spaces de Msn. Tenías una opción para ver las visitas del blog y de donde te venían (vamos lo normal).
Resulta que le envié la dirección de mi blog, mediante el correo normal de hotmail, a una secretaria que estaba trabajando en una grandísima empresa.
Ella al pulsar mi enlace desde su correo dejó el "rastro" en las estadísticas de mis visitas. Apareció en mis estadísticas el enlace desde el que ella entró, tipo inbox/blablabla.
Me da por pulsar el enlace y accedí directamente desde las estadísticas de mi blog a su bandeja de entrada
Allí pude ver su correo interno, documentos guardados, contactos, etc.
Solo podía acceder cuando ella tenía la ventana abierta del correo en su ordenador.
Se lo comuniqué a ella y también envié correo a Microsoft (creo recordar que también envié un post a Kriptopolis)
Nadie me respondió, pero arreglarlo lo arreglaron
No ta mal.
Ya estamos con el spanglish de seguir siempre el orden inglés... Esa frase, dicha así, indica que sólo hay un matemático de 35 años y que se llama Zachary Harris. Para decir lo que realmente quiere decir, debería ser:
enviado a Zachary Harris, matemático de 35 años.
Cada vez estoy más harto de las noticias de supuestos profesionales que están llenas de faltas de ortografía. Paso de menear ésta.
Estaban usando una firma débil (y por culpa de eso, alguien malintencionado podría mandar emails haciéndose pasar por google) pero se sustituye por una fuerte y ya está (que es lo que han hecho)
De todas formas, un 10 para el señor Harris, que le dió por investigarse el tema y descubrirlo
Si observas todas las posibilidades, no hay descuido, y por lo tanto tampoco vulnerabilidad.
¿Cómo era eso? Ah, sí, don't be evil...
Creo que estás confundiendo vulnerabilidad con error de programación o con error de diseño.
Una vulnerabilidad es cualquier cosa que permita llevar a cabo un ataque a un sistema que supuestamente debe estar protegido ante ellos.
Si pones la contraseña en un post-it en el monitor del PC eso es una vulnerabilidad (a menos que el acceso físico a esa ubicación esté restringido convenientemente).
Si usas como contraseña "1234" eso es una vulnerabilidad. Es una contraseña no segura y por lo tanto susceptible de ser usada como vector de ataque.
En este caso usaron una clave demasiado débil para la capacidad de computación actual, por lo tanto el sistema era vulnerable a un ataque que requería una cantidad de tiempo de proceso asumible computacionalmente por cuasi cualquier atacante.
Así que más que un descuido, era una vulnerabilidad. Aunque sí, podía haber sido un descuido, lo cual para el responsable de seguridad de ese ámbito es una negligencia.
No le veo ni pies ni cabeza
Desconfias de que el remitente sea real y vas a :
"Mostrar original" en gmail
Ves las cabeceras y veras una que pone:
DKIM-Signature: v=1; a=rsa-sha1; c=relaxed/relaxed; s=dk; d=info.xxxxx.com;
h=Message-Id:Mime-Version:Content-Type:Reply-To:List-Unsubscribe:From:To:Date:Subject; i=alfonso@info.xxxx.com;
bh=WSLdm6BEsZXNU7OQbf/UeUzMhbU=;
b=RqnjNdf+9H3TixJrsKUKB/NBLzuo7bvhf5bU0RLBWGQjS4V2jWGTDxa+vhEBCqwsCdQAMQbk2vWu
au8eK64nJsCDkF57mpYMGq5GO5EVqyoKMRKCFq5uS+iSybBMVB8nDTCwQgM5bABUSqU2UUZXw9Ht
QQq1oMpJEIetg07Gr0c=
Por ejemplo, ahi te das cuenta que la cabecera es muy corta, no una burrada de numeros que es lo habitual en una DKIM segura...
Con un programa de fuerza bruta, lo descifras, y se lo mandas descifrado al origen, y le demuestras que su clave DKIM es insegura...
¿Le cogieron al final? No encuentro si lo cogieron en ninguna parte del documento.
Y mirad el articulo original, porque tienen mas chicha (www.wired.com/threatlevel/2012/10/dkim-vulnerability-widespread/all/).
¿Que se aseguró de que cuando ellos enviaran un correo le llegara también a él? WHAT? Esto es imposible.
Te copio y pego la definición de XSS de la wikipedia para despejar cualquier duda <3
XSS, del inglés Cross-site scripting es un tipo de inseguridad informática o agujero de seguridad típico de las aplicaciones Web, que permite a una tercera parte inyectar en páginas web vistas por el usuario código JavaScript o en otro lenguaje script similar (ej: VBScript), evitando medidas de control como la Política del mismo origen. Este tipo de vulnerabilidad se conoce en español con el nombre de Secuencias de comandos en sitios cruzados.1
Es posible encontrar una vulnerabilidad XSS en aplicaciones que tenga entre sus funciones presentar la información en un navegador web u otro contenedor de páginas web. Sin embargo, no se limita a sitios web disponibles en Internet, ya que puede haber aplicaciones locales vulnerables a XSS, o incluso el navegador en sí.
XSS es un vector de ataque que puede ser utilizado para robar información delicada, secuestrar sesiones de usuario, y comprometer el navegador, subyugando la integridad del sistema. Las vulnerabilidades XSS han existido desde los primeros días de la Web.2
S41ud05!
De tu definición: "permite a una tercera parte inyectar en páginas web vistas por el usuario código JavaScript o en otro lenguaje script similar" cuéntame donde ha sucedido esta inyección javascript o html en el escenario anterior?