347 meneos
9817 clics

El sevillano que pudo 'hackear' tu Twitter (y no lo hizo)  vídeo

El pantallazo que aparece sobre estas líneas y el vídeo que está bajo ellas han recorrido medio mundo. Los ha difundido Sophos, una de las grandes empresas de seguridad informática, para explicar qué ha ocurrido este mediodía con Twitter, cuando ha sufrido el problema más grave de su corta historia. @carlospf y @rafavargas ambos, veinteñeros, sevillanos y compañeros de trabajo en demartina.com, explican qué pintan en medio del huracán mediático que se ha formado alrededor del fallo de Twitter.

negativos: 8   usuarios: 185   anónimos: 162  
compartir:  twitter  facebook  tuenti  
  1. #1   Es que los sevillanos somos muy así, de empezar algo y no aca
    541  votos: 62   link
    el 21-09-2010 22:33 UTC por asencio asencio
  2. #2   Creo que es @carlospf, que se han equivocado en elpais.
    39  votos: 2   link
    el 21-09-2010 22:34 UTC por ikipol ikipol
  3. #3   ".......al que se ve retuiteando el código de ese famoso "hola" ...."

    Hemos tenido que admitir "cederron" y "güisqui" y ahora tenemos que admitir "tuitear".... que sera lo siguiente????

    Joder es que algunos de listos que se quieren pasar llegan al extremo de tontos... aunque tambien puede ser el caso de que no tenga ni idea de lo que es Twitter y otra persona le dictase la noticia
    7  votos: 2   link
    el 22-09-2010 07:24 UTC por formulauno formulauno
  4. #4   Hombre, pero ellos no descubrieron el bug, ni hicieron el hackeo, ¿no? Es decir, otros descubrieron el fallo y estos dos chicos se limitaron a hacer una modificación del mismo.
    11  votos: 4   link
    el 22-09-2010 08:59 UTC por angelitoMagno angelitoMagno
  5. #5   #4 alguien descubrió que se podía introducir CSS dentro de los tweets, nosotros lo que hicimos fue hacer la prueba de concepto de que se podía introducir JavaScript :-)
    191  votos: 23   link
    el 22-09-2010 09:19 UTC por rafavargas rafavargas
  6. #6   #0 Por cierto, mi compañero es @carlospf, no @carlosfp
    16  votos: 1   link
    el 22-09-2010 09:19 UTC por rafavargas rafavargas
  7. #7   #6 A ver si alguien que pueda cambiarlo lo hace.
    24  votos: 1   link
    el 22-09-2010 09:22 UTC por yogurt yogurt
  8. #8   @RafaVargas rules!
    10  votos: 0   link
    el 22-09-2010 09:29 UTC por Trece Trece
  9. #9   #5 @rafavargas eres el puto amo tio www.youtube.com/watch?v=gtgZ8B7dc1A jajaja
    25  votos: 2   link
    el 22-09-2010 09:34 UTC por seviyon seviyon
  10. #10   #3 ¿Qué tienen de malo «tuitear», «cederrón» y «güisqui»?
    41  votos: 6   link
    el 22-09-2010 09:38 UTC por takamura takamura
  11. #11   Esto no es hackeo ni es nada, un fallo de diseño brutal. Y ni que el twitter fue tu cuenta bancaria.
    6  votos: 0   link
    el 22-09-2010 10:18 UTC por lexcale lexcale
  12. #12   Que arte
    7  votos: 0   link
    el 22-09-2010 10:19 UTC por --51044-- --51044--
  13. #13   #12 Ole!
    8  votos: 0   link
    el 22-09-2010 10:34 UTC por miguemac miguemac
  14. #14   ¿Por qué pixelan la foto y no pixelan la URL? :-S => blogs.elpais.com/.a/6a00d8341bfb1653ef0133f46ee8d5970b-pi
    19  votos: 1   link
    el 22-09-2010 10:41 UTC por ojovirtual ojovirtual
  15. #15   Ahora le llaman 'hackear' a cualquier cosa :-S
    19  votos: 2   link
    el 22-09-2010 10:47 UTC por raciocin raciocin
  16. #16   Estoy seguro de que mi twitter no lo podría haber hackeado.
    13  votos: 0   link
    el 22-09-2010 10:57 UTC por CartDestr CartDestr
  17. #17   He leído el artículo y no sé exactamente qué es lo que aportaron. Yo mismo hice la prueba del "Hola".
    #5 Cómo cambiaban los CSS? No se hacía eso ya con javascript? No consistía la vulnerabilidad en que se podía ejecutar javascript alegremente?
    6  votos: 0   link
    el 22-09-2010 10:58 UTC por BackDoorMann BackDoorMann
  18. #18   Twiter acumula ya unas cuantas cagadas, a ver el meneame... <script type="text/javascript">alert("Hola");</script>
    5  votos: 0   link
    el 22-09-2010 10:59 UTC por donrespetable donrespetable
  19. #21   #20 Pues si, yo también voto irrelevante.
    26  votos: 2   link
    el 22-09-2010 11:11 UTC por BackDoorMann BackDoorMann
  20. #24   Me encanta uno de los comentarios:

    Deberían ir todos a la cárcel. Al menos, Internet debería despedir a los responsables o dejarles sin sueldo.

    Pues eso, que Internet también tiene que despedir gente.
    49  votos: 6   link
    el 22-09-2010 11:27 UTC por cmglez10 cmglez10
  21. #25   #20 ¿Desde cuando ser portada de menéame es algo importante? xD

    El bug es una tontería que un crío de 12 años podría explotar tras su primera lección de 5 minutos de XSS. Uno de los "entrevistados" lo reconoce en la entrevista. La única noticia que hay aquí es que en vez de pasar esto en la web de tu banco (hay fallos así y peores) pues ocurre en twitter y todo el mundo se sorprende.
    6  votos: 0   link
    el 22-09-2010 11:27 UTC por chygrynsky chygrynsky
  22. #26   #25
    El problema con esta noticia es que es:
    - Irrelevante: Cualquier persona humana con un poco de interés en el tema ha hecho lo que se describe en la noticia.
    - Sensacionalista: "...pudo "hackear" tu Twitter (y no lo hizo)". Mentira. Lean el blog de Twitter (aunque puede que le quiten hierro al asunto): "there is no need to change passwords because user account information was not compromised through this exploit"
    - Cansina: Ya estoy cansado de este tema xD
    - Spam: Los muchachos se autopublicitan. (Bueno, esto está cogido con alfileres xD )
    -2  votos: 1   link
    el 22-09-2010 11:37 UTC por BackDoorMann BackDoorMann
  23. #27   #17 el CSS se cambiaba directamente con el atributo style. La idea aquí fue utilizar el "onmouseover" para hacer un XSS de rigor.
    14  votos: 1   link
    el 22-09-2010 11:39 UTC por rafavargas rafavargas
  24. #28   #27 Gran idea. Deberías haberlo patentado. ;)
    6  votos: 0   link
    el 22-09-2010 11:41 UTC por BackDoorMann BackDoorMann
  25. #30   #20 Te ailof iu Lauri G, cada dia mas.
    6  votos: 0   link
    el 22-09-2010 11:46 UTC por s3rgio s3rgio
  26. #31   #20 Tus comentarios son como el vino. Conforme pasa el tiempo mejoran xD
    6  votos: 0   link
    el 22-09-2010 11:48 UTC por BackDoorMann BackDoorMann
  27. #32   #0 Que se podía haber hecho con eso? Muy pocas cosas...
    Mostrar una alerta, redireccionar, si acaso coger las cookies, pero recordamos que las cookies no lo son todo.

    En cualquier caso me parece que "hackear" es una palabra demasiado llamativa para el artículo, más bien debería llamarse "El bug tan sencillo que twitter olvidó reparar".

    Pd. No he pillado lo de "que consiste en aprovechar los descuidos ajenos para ubicar en sus escritorios una foto de David Hasselhof". Puedes cambiar el fondo de la página web de twitter, pero para nada cambiar nada del sistema operativo (ni fondo de pantalla, ni crear archivos, etc...)

    Vamos, me parece una tonteria, vale si, es muy simple y deberían haberlo parcheado antes, pero por dios, que hablamos de meter javascript en una página.... :-|
    13  votos: 1   link
    el 22-09-2010 11:58 UTC por topecb topecb
  28. #33   La verdad es que no entiendo el follón que se monta cuando pasan estas cosas. En el mundo "real" también se pueden "hackear" dispositivos físicos o, yendo más allá, ¿no es un atraco una forma de "hackeo" de una oficina bancaria?. Nunca he entendido esa manía de que las herramientas informáticas tienen que ser infalibles, somos humanos y somos propensos a fallar en todo lo que hacemos. Lo que tenemos que hacer es asegurarnos de que hay formas de corregir esos fallos en lugar de escandalizarnos cuando nos damos cuenta de que no somos perfectos.
    -5  votos: 1   link
    el 22-09-2010 12:23 UTC por Armagnac Armagnac
  29. #34   A ver si os enteráis:

    - Estos chavales basándose en el descubrimiento de un de otro encontraron un XSS (no un injection :P), es decir, ELLOS descubrieron como meter javascript (antes solo se cambiaban los estilos).
    - Podrían haber sembrado el caos pero no lo hicieron.
    - La palabra hack está perfectamente usada, ese pequeño fallo sirvió para que gente mala hiciese un gusano que se transmitía automáticamente y que la lió parda ayer.

    #32 #20 Un XSS puede ser algo extremadamente peligroso, sobre todo si se puede propagar en una red como Twitter. Creo que no tenéis ni idea de lo que habláis.
    18  votos: 1   link
    el 22-09-2010 12:36 UTC por OnRaIls OnRaIls
  30. #35   "El sevillano"... suena a personaje del Tekken.
    5  votos: 0   link
    el 22-09-2010 12:49 UTC por dxfilipo dxfilipo
  31. #36   #34 "there is no need to change passwords because user account information was not compromised through this exploit"
    Twitter dixit.

    blog.twitter.com/2010/09/all-about-onmouseover-incident.html
    6  votos: 0   link
    el 22-09-2010 12:53 UTC por BackDoorMann BackDoorMann
  32. #37   De la Wikipedia:

    "MouseOver" exploit

    The origin is unclear but Pearce Delphin (know on twitter as @zzap) and a Scandinavian developer Magnus Holm both claim to have modified the exploit from a user who was using it to create coloured Tweets,[90] possibly Masato Kinugawa a Japanese developer who had reported the XSS vulnerability to Twitter on August 14, then found it was exploitable again, he created and account 'RainbowTwtr' and used it to post coloured messages.[90]

    Delphin says he exposed the security flaw by tweeting a JavaScript function for "onMouseOver",[90] and Holmes later created the and posted the XSS Worm that automatically re-tweeted itself.[89]


    No os mencionan. Muchachos, reclamad lo que es vuestro!
    36  votos: 4   link
    el 22-09-2010 13:00 UTC por BackDoorMann BackDoorMann
  33. #39   #34 El XSS ya es en sí inyección de código, sea CSS, javascript o lo que quieras inventarte. Si éstas personas hubiesen querido sembrar el caos no tendrían su momento de fama.

    No me gustaría estar en su pellejo, sentiría vergüenza por ser noticia por algo tan estúpido, trivial y vulgar. Son víctimas de la caverna mediática españolista :-)
    12  votos: 1   link
    el 22-09-2010 13:30 UTC por chygrynsky chygrynsky
  34. #40   ¿@Laurita_G Tú no eras la del buho con orejas de gato? Eso sí que fue un gran aporte a una red social, eh. A ti y a los que van rajando seguramente nunca se les hubiese ocurrido algo así, pero lo que además sospecho es que la mayoría de los que critican no saben ni lo grave que puede llegar a ser un XSS.
    7  votos: 0   link
    el 22-09-2010 22:28 UTC por HipnoSapo HipnoSapo
  35. #41   #10 Pues nada, escribimos tambien guaterpolo por poner un ejemplo...

    Joder que tuitear viene de Twitter, si queremos admitirla como palabra por lo menos conservemos la raiz de la palabra que para otras cosas nos ponemos muy estudiosos. Pongamos twittear
    9  votos: 0   link
    el 23-09-2010 08:58 UTC por formulauno formulauno
  36. #42   #40 Claro que se les habría ocurrido, tú piensa que un chico australiano de 17 años cuya pasión es estudiar derecho fue el verdadero "descubridor" de lo que se habla en esta noticia. Y lo entrecomillo porque el único que ha descubierto algo fue el que encontró la puerta en la que practicar XSS, y no son ni estos sevillanos ni el chico australiano.

    Creo que aquí casi nadie ha jugado a inyectar código en páginas importantes. Es muy fácil, en 5 minutos se aprende y si quieres puedes salir mañana en todos los periódicos. La gente que se dedica a esto sabrá perfectamente de lo que hablo :-)
    6  votos: 0   link
    el 23-09-2010 09:53 UTC por chygrynsky chygrynsky
  37. #43   #41 Pues igual que decimos «hola» en vez «hello» o «azúcar» en vez de «sukram», y como ésas miles de ejemplos. No hay ninguna obligación de copiar la ortografía del idioma original, y de hecho sólo sirve para complicar las cosas (ya que tendríamos que conocer la ortografía de multitud de idiomas para saber cómo se pronuncia el nuestro).
    7  votos: 0   link
    el 23-09-2010 18:33 UTC por takamura takamura
  38. #44   #43 NI hola viene de Hello ni azucar de sukram por lo tanto es logico que ni se diga de una forma ni se diga de otra.
    Lo que si, para las palabras derivadas de nombres si que conservamos la escritura original, por ejemplo

    freudiano, na.

    1. adj. Perteneciente o relativo a Sigmund Freud o a su obra. La obra freudiana


    Y se pronuncia froidiano...

    Claro que no hay ninguna obligacion de copiar la ortografia pero si nos ponemos,la palabra no sale en ningun diccionario ni como la escribe el escritor ni de la otra manera, pero... El uso extendido de esa palabra no es como la escribe este periodista

    Por lo tanto el tio esta cometiendo una irregularidad
    9  votos: 0   link
    el 24-09-2010 10:29 UTC por formulauno formulauno
  39. #45   #44 NI hola viene de Hello ni azucar de sukram

    Cierto, lo dije de memoria, quería decir «sukkar». Sobre «hello», también me falló la memoria, sustitúyela por cualquier extranjerismo, por ejemplo «aceite». El argumento es el mismo. Según tú, habría que seguir diciendo azzayt ¿no?

    Lo de «freudiano» es más la excepción que la regla. Al ser una palabra reciente todavía no ha evolucionado mucho. Tienes por ejemplo «borbónico» y no «bourbónico», «carolingio» y no... ¿«carolúsico»?
    7  votos: 0   link
    el 25-09-2010 09:41 UTC por takamura takamura
  40. #46   #45 Borbonico viene de Borbon no de Bourbon y la otra no se de donde sacas lo de carlusico, podrias hablarme de carlovingios como seria la raiz antigua..... pero si nos ponemos a mirar Twitter tambien es una palabra actual.......
    9  votos: 0   link
    el 26-09-2010 02:04 UTC por formulauno formulauno
comentarios cerrados

menéame