Un sencillo mensaje quiebra a Skype
Un nuevo error de software en Skype fue descubierto ayer por el usuario Giperion quien acudió a la comunidad de Skype para reportarlo.
Este error consiste en enviar un simple mensaje de ocho caracteres, específicamente http://:, lo que hace que Skype deje de responder y muestre un mensaje similar a Access violation at address 0046B3AC in module 'Skype.exe'. Read of address 00000004.
Mientras el mensaje continúe en el historial de conversaciones, o se descargue el historial del servidor de Skype, el problema persiste incluso luego de reiniciar la aplicación.
Skype está consciente del error y ya ha desarrollado una actualización para solucionarlo.
Este error sale a la luz luego de que la semana pasada se descubriera un error similar en la aplicación iMessage para teléfonos de Apple, que forzaba al los dispositivos a reiniciarse luego de recibir un simple mensaje.
Cómo ver la lista escondida de amigos de tus amigos en Facebook
Facebook permite a sus usuarios configurar básicamente cada aspecto de su privacidad en la red social, brindándoles muchas opciones para personalizar cada sección individualmente. Una de esas secciones es la lista de amigos.
Entre las opciones, un usuario puede establecer la visibilidad de su lista de amigos a "Sólo yo", de esta forma nadie más, ni siquiera los mismos amigos, podrá ver la lista completa de amigos del usuario, salvo los que tengan en común.
Una nueva herramienta, en forma de una extensión gratis para el explorador de Google Chrome, explota precisamente esa característica de "amigos en común" para escanear los amigos de amigos y generar una lista a la que normalmente no se tiene acceso.
La aplicación se llama Facebook Friends Mapper, está disponible en la tienda web de Chrome y es muy intuitiva; basta con instalarla, visitar el perfil de la persona cuya lista de amigos se quiere accesar, y en la pestaña de Amigos aparecerá un texto extra que dice "Reveal Friends".
Se hace un click, se espera un tiempo que depende de la cantidad de amigos en común, y voilá.
Aún así, esta herramienta no muestra abosolutamente todos los amigos del usuario, sólo los que estén conectados, aún sólo de manera indirecta, por amigos en común, y esa es la única condición a la hora de usar la herramienta; tener al menos un amigo en común.
Cómo crashear servers de Minecraft
Hoy ha salido a la luz una vulnerabilidad que le permite básicamente a cualquiera crashear un servidor de Minecraft.
La vulnerabiliad fue descubierta por primera vez hace casi dos años por el desarrollador Ammar Askar, quien contactó a Mojang en varias ocasiones para notificarles y darle seguimiento al estado de asunto. Para su sorpresa inicial, no recibió respuestas satisfactorias por parte de la compañía, y en un par de ocasiones hasta fue ignorado.
Finalmente, cansado de esperar por una solución, decidió publicar sus descubrimientos en su blog.
Esta vulnerabilidad es posible debido a que el cliente del juego puede intercambiar información con el servidor, por ejemplo, sobre lo que contiene una ranura en el inventario, mediante archivos de un formato llamado NBT. Es posible crear objetos personalizados que abrumen al servidor y le causen un error fatal.
Como demostración Askar creó un objeto personalizado al que llamó "rekt". Su base contiene 300 listas, cada lista contiene 10 listas de segundo orden, que a su vez contienen 10 listas de tercer orden, y así continúa hasta completar 5 iteraciones. Luego de recibir el archivo el servidor intenta procesarlo, lo que implica crear muchos objetos. 10^5 x 300, para ser específico. Eso es igual a 30 000 000 objetos, lo cual agota la memoria del servidor y requiere un enorme trabajo por parte del CPU.
Luego de la revelación de este error de software Mojang identificó el problema e intentó repararlo, pero aún no ha tenido éxito.
Cómo borrar cualquier video de YouTube
Kamil Hismatullin, un experto en seguridad informática de nacionalidad rusa, descubrió una vulnerabilidad muy sencilla que le permitía borrar cualquier video de YouTube.
El descubrimiento se dio inesperadamente mientras buscaba fallas de XSS y CSRF (del inglés Cross-Site Scripting y Cross-Site Request Forgery respectivamente) en YouTube Creator Studio. Entonces sólo fue necesario enviar un pedido HTTP:
POST https://www.youtube.com/live_events_edit_status_ajax?action_delete_live_event=1 event_id: ANY_VIDEO_ID session_token: YOUR_TOKEN
Y el video ya no estaba.
Así fue como lo hizo:
En son de broma, Hismatullin comentó sobre lo difícil que le fue resistirse a la tentación de borrar el canal de Justin Bieber. Aún así Hismatullin reportó su descubrimiento a Google, que reparó el problema de inmediato y lo recompensó con $5000, más $1337 extras de su programa para fomentar la búsqueda de vulnerabilidades en software.
Un error similar fue descubierto en Facebook hace más de un mes.
uTorrent instala software para minar criptomoneda sin permiso
Usuarios del cliente de transferencia de archivos uTorrent se quejaron por diferentes medios de la instalación silenciosa y sin consentimiento de software para minar criptomonedas, luego de actualizarse a la última versión del cliente, específicamente la versión 3.4.2 build 28913 para 32 bits.
Con frecuencia uTorrent, como parte del proceso de instalación, ofrece a sus usuarios la opción de instalar software de compañías terceras a quienes reconoce como compañeras.
En este caso se trata de Epic Scale, un software para minar Litecoins, pero esta vez a los usuarios nos se les preguntó si querían instalarlo. Ni siquiera se les notificó durante o luego de la instalación, y algunos reportan que se instaló aún cuando rechazaron cualquier otra ofrerta.
La única forma de detectarlo fue notar un uso elevado del CPU por parte del programa, que deriva en un bajo rendimiento en general del ordenador afectado.
Cuando se le preguntó al respecto, BitTorret, el desarrollador de uTorrent, reconoció a Epic Scale como software ofrecido, pero negó rotundamente que la instalación se realizara de manera silenciosa y sin consentimiento. Alegó que lo más probable es que los usuarios aceptaran durante el proceso de instalación, y que la oferta es estrictamente opcional.
BitTorrent instó a los usuarios a que desinstalaran el programa borrando su carpeta con la seguridad de que no se volvería a instalar automáticamente, pero hay reportes de que el programa no se desinstala completamente mediante la opción de desinstalar programas del panel de control.
FREAK: vulnerabilidad de más de dos décadas
Recientemente investigadores del Instituto Francés de Investigación en Informática y Automática (INRIA por sus siglás en francés) descubrieron una vulnerabilidad de SSL/TLS que dejaba a millones de usuarios de Android y Apple desprotegidos contra ataques man-in-the-middle.
FREAK, de Factoring Attack on RSA-EXPORT Keys, permite que los hackers y agencias de inteligencia fuercen a los clientes a usar métodos de encriptación más débiles, o claves RSA de 512 bits. Versiones de OpenSSL 1.01k y anteriores, y Secure Transport de Apple son propensos a esta vulnerabilidad. Microsoft también ha confirmado que sus sistemas operativos de Windows traen esta falla.
¿Más de veinte años?
Durante los 90s, el gobierno de EE.UU. intentó regular la exportación de dispositivos que utilizaran encriptaciones fuertes, por lo que se utilizó una encriptación más debil de 512 bits, conocida como "export-grade". Más adelante en el año 2000 las leyes cambiaron, y se le permitió a los fabricantes enviar cifrados de 128 bits con sus productos, pero el soporte para la encriptación débil nunca se removió. Con el avance de la capacidad de procesamiento de las computadoras, hoy en día resolver una clave de 512 bits es relativamente sencillo.
Un escaneo a 14 millones de sitios web que utilizan el protocolo SSL/TLS descubrió que 36% de esos sitios aún soportan este tipo de encriptación débil. Google, Apple y Microsoft ya están trabajando en soluciones y se espera que actualizaciones sean distribuidas en los siguientes días.
Superfish: Malware instalado de fábrica en los ordenadores Lenovo
El pasado miércoles investigadores descubrieron que, desde mediados del 2014, los ordenadores de Lenovo venían con un software preinstalado de fábrica llamado Superfish Visual Discovery. Es un adware que injecta publicidad en sitios web, en los buscadores de Google Chrome e Internet Explorer, sin el consentimiento de los usuarios.
Ignorando lo molesto que es la publicidad forzada, Superfish por sí solo es inofensivo. El problema surge a raíz de la forma en la que logra injectarla. Para esto instala un certificado de raíz falso (técnicamente hablando, firmado por el mismo) que le permite interceptar el tráfico HTTPS a través de conexiones seguras en sitios web como Facebook o de entidades bancarias. Esto se conoce como un ataque man-in-the-middle.
La clave privada del certificado ya fue descifrada y es posible que terceros tengan acceso a ella, lo que les permitiría realizar ataques MITM con fines maliciosos, por lo que lo más recomendado es eliminar el software y el certificado lo antes posible. Estos son los modelos afectados:
G Series: G410, G510, G710, G40-70, G50-70, G40-30, G50-30, G40-45, G50-45
U Series: U330P, U430P, U330Touch, U430Touch, U530Touch
Y Series: Y430P, Y40-70, Y50-70
Z Series: Z40-75, Z50-75, Z40-70, Z50-70
S Series: S310, S410, S40-70, S415, S415Touch, S20-30, S20-30Touch
Flex Series: Flex2 14D, Flex2 15D, Flex2 14, Flex2 15, Flex2 14(BTM), Flex2 15(BTM), Flex 10
MIIX Series: MIIX2-8, MIIX2-10, MIIX2-11
YOGA Series: YOGA2Pro-13, YOGA2-13, YOGA2-11BTM, YOGA2-11HSW
E Series: E10-30
Lenovo dejó de preinstalar Superfish en sus nuevos ordenadores desde enero, pero los que ya estaban en el mercado siguen vulnerables. Luego de desinstalar el software los usuarios pueden digitar certmgr.msc en la barra de búsqueda de Windows y eliminar el certificado manualmente.
Un error en Facebook le permitía a cualquiera borrar tus fotos
¿Qué pasaría si un día todas tus fotos de Facebook desaparecen sin previo aviso? ¿cuántas de esas fotos se te ha ocurrido respaldar? Es una posibilidad que infundiría terror en muchos. O al menos era una posibilidad.
El investigador de seguridad Laxman Muthiyah descubrió un método que le permitía no solo borrar sus propias fotos, incluso álbumes enteros, sino también las de cualquier otro usuario en la red social. Para ello se valió de un error de software en la Graph API, que forma el núcleo de la plataforma de Facebook y le permite a desarrolladores leer y escribir datos en el sitio.
Por lo general la Graph API requiere un token de seguridad para accesar a los datos de los usuarios, lo cual limita el acceso a una app únicamente. Sin embarlo Laxman descubrió que el token generado por la app de Facebook para móbiles era suficiente para autenticarse, y luego de enviar un pedido HTTP a la Graph API con el número de identificación del álbum de la víctima y su token de seguridad logró su cometido.
Para alguien con un poco de conocimiento técnico que quisiera realizar este ataque el código luciría algo así:
Request :- DELETE /<Victim's_photo_album_id> HTTP/1.1 Host : graph.facebook.com Content-Length: 245 access_token=<Your(Attacker)_Facebook_for_Android_Access_Token>
Afortunadamente esto ya no funciona. Laxman reportó su descubrimiento a Facebook, que se encargó de solucionar el problema en cuestión de dos horas. Por ayudar a corregir un error potencialmente dañino para toda la red social Laxman recibió una recompensa de $12,500 como parte del programa Bug Bounty de Facebook.