Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas
Mostrando entradas con la etiqueta Firefox. Mostrar todas las entradas
FirefoxOS en tu PC
Buscando emuladores de Android, se me ocurrió que sería bueno también probar FirefoxOS, el sistema operativo de la gente de Mozilla para dispositivos móviles. Hacía rato que tenía ganas de probar este sistema, ya que Android me parece extremadamente invasivo, dándo acceso a Google y sus partnets a todo lo que haces con tus dispositivos. Tal vez la gente de Mozilla haga lo mismo, pero es bueno darle una chance y probar. Además en el sentido de la privacidad, confío más en Mozilla que en Google... aunque vale decir que no se puede confiar en nadie jejeje.

Sé que en España y algunos países de Latinoamérica, Telefónica está vendiendo celulares con FirefoxOS instalado. Desgraciadamente estos equipos todavía no llegaron a Argentina, así que no había tenido la oportunidad de probar el sistema.

Por suerte encontré que ejecutar FirefoxOS en una PC es extremadamente simple! tan sólo hay que instalar el add-on del simulador.

Veamos los pasos:
  1. Descargar el add-on para Firefox desde App manager add-ons.
    La versión 2.0 pesa más de 120MB, así que a esperar un poco.

  2. Una vez instalado, es posible acceder al simulador desde el App Manager. Al mismo se llega dando click "botón de menú -> Developer -> App Manager", o bien escribiendo en la barra de navegación la URL about:app-manager

  3. En el App Manager damos "Start Simulator" y aparecerán en la misma barra los simuladores que tengamos instalados.

  4. Clickear el simulador que queramos ejecutar y listo!


Increíblemente simple.

Cabe aclarar que estos pasos funcionan en GNU/Linux, Windows y Mac.

Ahora, si no queremos abrir el firefox para ejecutar el simulador, encontré (mirando la lista de procesos), que se puede acceder ejecutando el siguiente comando (en GNU/Linux) desde la línea de comandos:
$HOME/.mozilla/firefox//extensions/fxos_2_0_simulator@mozilla.org/b2g/b2g-bin -profile $HOME/.mozilla/firefox//extensions/fxos_2_0_simulator@mozilla.org/profile -start-debugger-server 56807 -no-remote
En el comando anterior, reemplazar <perfil> por el nombre del directorio del perfil donde el simulador está instalado.

El simulador me demostró ser muy eficiente. Tan sólo consume 128MB de memoria (residente) y funciona muy fluido. Además la integración con el sistema es espectacular.

A probar FirefoxOS y ver que tal se comporta. Hasta donde ví, me gustó. Obviamente la lista de aplicaciones todavía es limitada, pero a medida que vaya ganando popularidad habrá más y más.

Referencia: Using the App Manager
Nueva extensión para Firefox: Firesheep

La llegada de Firesheep (una extensión de Firefox que automatiza algo que se podía hacer manualmente utilizando Wireshark desde hace años) revolucionó el mundo. Firesheep permite capturar cookies de otras personas esnifeando redes inseguras para luego loguearse en sus cuentas Web. Por ejemplo, me conecto a una red insegura (como una red inalámbrica abierta), luego "pepito" (que se encuentra conectado a la misma red) se loguea en facebook, utilizando Firesheep obtengo la cookie de "pepito" en facebook y a continuación entro a la cuenta de "pepito" en facebook. Así de simple.

El éxito de esta herramienta radica en que basta hacer un par de clics para robar una cuenta Web, algo al alcance de cualquiera, a diferencia de: abrir Wireshark; capturar tráfico de la red insegura; filtrar la captura; copiar el contenido de una cookie; insertar la cookie en el navegador; y finalmente ingresar al sitio.

Debido a esto, creo, va a provocar un caos en las redes inalámbricas abiertas ya que ahora cualquier afiliado al PAMI te hace un session hijacking con 2 clics, que bien :). Aunque por el momento sólo está disponible para Windows y Mac OS, que mal :(

Cabe destacar que esto no es sólo una vulnerabilidad de las redes inalámbricas abiertas, sino que aplica también para las redes cableadas no switcheadas (y switcheadas también, haciendo un previo ataque ARP poisoning).

Pueden ver un video sobre esta herramienta en acción aquí.

Lo más interesante de esta clase de vulnerabilidad es que pone en tela de juicio la seguridad de la llamada """Web 2.0""" y el nivel de adopción de SSL. Un estudio realizado por Digital Society clasificó el nivel de seguridad de los sitios más importantes como Facebook, Google, Twitter, Hotmail, etc. Les recomiendo leer este excelente artículo: Online services security report card. Como siempre, Google a la vanguardia:



Espero que sirva para concientizar, y la próxima vez que se conecten a una red inalámbrica abierta no envíen credenciales sin utilizar HTTPS!

Saludos!
XSS por todos lados!
Ufff hace tiempo que no publico news, más que nada porque existen muchos sites de news. Pero esta vez encontré varias noticias juntas relacionadas a un mismo tema y que justamente es uno de mis fuertes en hacking web, es decir, el XSS!
Si bien estas news ya no son tan news (algunas datan de hace un mes), me pareció interesante comentarlas.

Por un lado me encuentro con dos ataques bastante "locos". El otro día leo un artículo donde un usuario utilizaba las imágenes JPEG para realizar XSS! sisisi, no se refrieguen los ojos, leyeron bien, archivos JPEG!!!
Cómo es esto posible? gracias a la magia de la Web (3.0?). En Firefox 3.6 se implementó la File API diseñada por la W3C para permitir a los desarrolladores acceder a los archivos como objetos, seleccionándolos y accediendo a sus datos.
El caso que expone Michael en su blog es un parser Exif que permite acceder a los metadatos de una imagen. Michael presupone (acertadamente) que el programador seguramente lee los metadatos y no los valida, utilizándolos directamente en la página... como siempre recalco en el blog: ERROR!, nunca se debe confiar en los datos ingresados por un usuario!
Michael simplemente agrega un iframe apuntando a otro site en los comentarios de una imagen y luego la carga en la aplicación Web. Cuando la aplicación lee los datos y los muestra: BAM! XSS!

Unos días después de leer este artículo, Emiliano me comenta sobre éste otro artículo, donde muestran justamente qué otras cosas se pueden hacer con meta-información leída y mostrada sin previa validación. El artículo habla sobre un paper donde describen el ataque llamándolo miXSS. Si bien el paper no parece hablar de nada nuevo (ya había leído otro paper que trata este tipo de ataques), resulta interesante citar el ejemplo que expone.
Básicamente cualquier herramienta que utilice el formato Web para mostrar los resultados es susceptible a XSS. El ejemplo del caso viene dado por las herramientas de consulta DNS. Existen varias páginas que permiten a un usuario realizar una consulta a un servidor de DNS. Ahora, qué pasa si un usuario malicioso coloca en su servidor de DNS un registro TXT que contenga un tag del estilo <script>alert('xss');</script>? cuando la herramienta muestre el resultado en su página BAM! XSS!

Luego de esto, hace un par de días me encuentro con una de las tantas contradicciones graciosas de Microsoft. El título de la vulnerabilidad es gracioso en si por la contradicción que supone: "Microsoft Internet Explorer 8 Cross-Site Scripting Filter Cross-Site Scripting Vulnerability". Osea, el filtro XSS diseñado para filtrar XSS tiene una vulnerabilidad de XSS!!! Esto es, una página que tal vez no es vulnerable a XSS, gracias al filtro de IE8, ahora sí lo es! una locura!
Si bien esta no es la primer vulnerabilidad que se presenta en el "filtro", siempre es gracioso (y triste) encontrar una nueva.
No encontré detalles sobre cómo realizar el ataque, pero al parecer en el último Black Hat Europe demostraron cómo hacerlo.

Ya que estoy agrego una referencia a un demo que publicó RSnake en su página hace ya un par de meses. RSnake demostró cómo es posible robar las contraseñas almacenadas en Firefox (utilidad "recordar contraseña") utilizando XSS. Pueden hecharle un vistazo aquí.

Para finalizar, una vez más quiero remarcar el peligro que representa el XSS, porque muchos aún siguen subestimándolo. Si te parece que el XSS no representa un gran peligro, preguntale a la gente de apache.org! Hace unos días la página apache.org fue hackeada (nuevamente), y esta vez utilizando XSS!

También es importante remarcar que nadie está a salvo. Esto lo demostró Nir Goldshlager quien descubrió bugs XSS en Twitter, Google Calendar y más recientemente en PayPal! Imaginense XSS en PayPal, cuánto dinero en riesgo!
Extensiones para hackear con Firefox
Si hay una herramienta útil a la hora de buscar vulnerabilidades web, esa es Firefox y su montaña de extensiones. La verdad es que no necesito de nada más cuando quiero buscar problemas en una web.

Existen decenas o quizás cientos de extensiones dedicadas a la seguridad, muchas con tremenda funcionalidad. Es por eso que se me ocurrió listar las extensiones que utilizo en mi trabajo diario, así ustedes también pueden aprovecharlas. Si tienen extensiones para recomendar, dejen sus comentarios!

Firebug
Firebug no está precisamente destinada a buscar vulnerabilidades (está destinada a desarrolladores web), pero es una de las herramientas que más utilizo. Esta nos permite ver el código de la página de forma ordenada y rápida (código desplegable). Incluye una función que nos permite hallar el código de cualquier parte de la página con un par de clicks.
Esta herramienta también nos permite ver fácilmente código JavaScript, estilos CSS, además de mostrarnos los errores arrojados por scripts que fallan.
Por otro lado, es posible modificar el código de la página y ver cómo se modifica en tiempo real. Realmente un lujo.

Tamper Data
Otro que uso constantemente. Tamper Data nos permite capturar los parámetros HTTP que se envían desde el browser al servidor y modificarlos antes de ser entregados. De esta forma podemos cambiar cosas como User Agent, Cookies, parámeotros post, Referer, etc, antes de que el browser los envíe al servidor.
Gracias a esto podemos ver distintas reacciones de la página a distintos parámetros.

Hackbar
Esta extensión nos proporciona una barra adicional muy útil a la hora de hacer pruebas. En esta barra contamos con herramientas como generadores de código SQL utilizado en pruebas de hacking, generador de texto codificado con String.fromCharCode, codificador HTML, funciones de hashing como MD5, SHA1, codificadores/decodificadores de base64, URL, Hexa, y algunas cosas más.
Es muy útil porque nos ahorra tiempo de escritura y de búsqueda (muchas veces no me acuerdo como es la sintaxis de una dada función, o cómo se codifica una /).

Groundspeed
Utilísima extensión para realizar inyecciones. Groundspeed permite al usuario ver todos los campos de los formularios presentes en la página, mostrando incluso los hidden, e ingresar cualquier parámetro que desee. Gracias a esto podemos eliminar restricciones de largo de los input, o controles JavaScript, osea, eliminar las limitaciones impuestas por la interfaz presentadas al usuario.



Si bien con esos cuatro suele alcanzarme para todo, también tengo instalados otros bastante interesantes y útiles. Estos son:

Live HTTP Headers
Nos permite ver en tiempo real los headers HTTP que se envían y reciben desde los servidores. Es posible aplicar filtros sobre lo que deseamos visualizar y reenviar pedidos.
No lo utilizo demasiado porque Tamper Data puede hacer esto y más.

SQL Inject Me
Como se imaginarán por el nombre, SQL Inject Me nos permite automatizar las pruebas de SQL Injection sobre una página. Con esta extensión seleccionamos los campos del formulario sobre el que queremos hacer pruebas y el programa envia cientos de combinaciones de inyección posibles. Luego nos devuelve una página mostrando con qué combinaciones se tuvo éxito, cuales arrojaron errores y cuales no sirvieron.
Es muy útil para hacer pruebas rápidas, pero como siempre digo, los test SQL Injection y XSS son casi un arte, las herramientas automatizadas no suelen arrojarme buenos resultados.

XSS Me
El equivalente de SQL Inject Me, pero para hacer pruebas de XSS. Al igual que SQL Inject Me nos permite seleccionar formularios y enviar distintos test para luego arrojarnos una página con información sobre lo encontrado.


Existe un proyecto interesante denominado FireCAT (Firefox Catalog of Auditing exTension) que se encarga de armar un mapa mental con las extensiones conocidas para realizar auditorías de seguridad. La gente de este proyecto provee un gráfico (pdf) con los nombres de las extensiones y su relación con los aspectos de seguridad.

Help Net Security publicó hace un tiempo su top 5 de extensiones de firefox dedicadas a la seguridad, ahí fue que conocí Groundspeed. Si quieren pueden hecharle un vistazo a la lista, aunque no mencionan ninguno que no haya sugerido en este post =)
news: HTML 5 no hay acuerdo, agujero en ActiveX, iPhone hackeado
Y si bien la semana pasada nos alegrábamos por la incorporación de HTML 5 en Firefox 3.5, hace varios días vengo leyendo que los desarrolladores de los distintos browsers todavía no se han puesto de acuerdo sobre cuáles deben ser los codecs a utilizar para la reproducción multimedia. Si bien Mozilla y Opera han optado por Ogg Theora, Apple y Google favorecen a H.264/MPEG-4 AVC. Dado que Google soportará ambos codecs, sólo Apple sería el que no soporte Ogg Theora. Por su parte Microsoft no ha anunciado ninguna intención de soportar HTML 5...
Como siempre, la estandarización en cuanto a la web sigue siendo complicada y los fabricantes no se ponen de acuerdo. Espero que esto cambie porque los que terminan sufriendo el problema son los desarrolladores de aplicaciones web...

-----------------------------
Cambiando de tema, hoy encontré un advisory que publicó MS ayer sobre una vulnerabilidad en un control ActiveX de Microsoft Video que ya está siendo explotada, pero para la cual aún no existe parche. Si todavía sos tan kamikaze como para seguir utilizando Internet Explorer en lugar de un browser de verdad, te aconsejo que leas y apliques lo dicho en la página de MS. Como no hay parche disponible, lo único que se puede hacer es desactivar dicho control (el cual al parecer no sirve para nada más que ser atacable).

-----------------------------
La última de las noticias de este post se refiere a algo que leí hace unos días. Según distintas páginas, Apple está trabajando para arreglar una vulnerabilidad, reportada de forma privada, que podría permitir a un atacante instalar y ejecutar remótamente software no firmado con permisos de root.
El ataque en cuestión utiliza una debilidad en el manejo de mensajes de texto recibidos por SMS... siiii te hackean por SMS!!! re groso!!!
Si vivis en un país en el que el iPhone es comprable, o si tenes el suficiente dinero para mostrarles a los demás que tenes un teléfono mejor que la porquería del usuario promedio, seguro te interesará leer más en infoworld, f-secure, o slashdot.
news: Firefox 3.5, MJ Worm, criptoanálisis AES
Al tener q trabajar horas de más no me deja tiempo para escribir artículos, así que seguimos por ahora con news! =D

Por un lado tenemos el lanzamiento de la versión final de Firefox 3.5 el pasado martes 30 de junio. Lo más esperado en este lanzamiento es el soporte de los tags <video> y <audio> de HTML 5 que soportan de forma nativa el codec de video Ogg Theora y el codec de audio Vorbis.
Por otro lado también se incluyen mejoras en las herramientas para controlar datos privados, mejora en la performance de las aplicaciones web usando el nuevo motor de JavaScript TraceMonkey, la habilidad de compartir tu localización con sitios web usando Location Aware Browsing, soporte nativo para JSON y web worked threads, mejoras en el motor Gecko, y soporte para nuevas tecnologías web como downloadable fonts, CSS media queries, nuevas transformaciones y propiedades, selectores de consulta JavaScript, almacenamiento local HTML5 y almacenamiento offline de aplicación, <canvas> text, Perfiles ICC, y transformaciones SVG.
Mozilla puso a disposición de los curiosos un mapa de descargas, donde se muestra, en tiempo real, la cantidad de descargas por país por segundo.
Encontré interesante el benchmark del blog http://crave.cnet.co.uk/software/0,39029471,49302846,00.htm donde se muestra que el motor de renderizado JavaScript de 3.5 es 2 veces más veloz que el de la versión 3, y se acerca bastante a la velocidad del Chrome, el cual es el mejor en este campo.


Por otro lado, hoy leo que Sophos descubrió que se está desplegando un ataque de mail masivo conteniendo un worm. El mail que reza "Remembering Michael Jackson" y dice venir de "sarah@michaeljackson.com", dice que el archivo .zip adjunto "Michael songs and pictures.zip" contiene canciones y fotos secretas del rey del pop.
Sin embargo (como era de esperarse) al abrir el adjunto nos exponemos a la infección del malware. Una vez que la máquina es infectada, intenta propagar el worm a otras máquinas conectadas a internet. Además de propagarse por red, se descubrió que también se propaga como Autorun en las memorias USB.


Por último, también hoy leo sobre la salida de un interesante paper (interesante para el que le guste la criptografía) donde los autores presentan dos ataques de llaves relacionadas (related-key attacks) sobre el algoritmo de encripción AES. Según lo descripto logran reducir la complejidad del algoritmo a 2e119 operaciones necesarias para romperlo, con la expectativa de poder resucirlo incluso a 2e110.5. Si bien como dice Bruce Shneider en su blog esto todavía está muy lejos de nuestro poder computacional actual, los ataques van mejorando no empeorando, así que en un futuro tal vez no tan lejano se logre romper este algoritmo.
Uso de memoria: Firefox vs Chrome vs Safari vs Opera
Hace un par de días leí un estudio realizado en http://dotnetperls.com/chrome-memory donde examinan el uso de memoria por parte de los browsers más populares.
El benchmark comparó las versiones Firefox 3.5 RC, Google Chrome 3.0, Safari 4.0 y Opera 10b corriendo en Windows Vista Home Premium de 32bits con 4GB de RAM. No se examinó IE 8.0 porque el autor no encontró la forma de realizar el experimento con ese browser (ya saben, si es MS, es poco flexible).
La prueba consistió en abrir 150 de los sitios más populares según el listado http://s3.amazonaws.com/alexa-static/top-1m.csv.zip, en tabs separados. El formato para abrir los sitios fue, abrir 30 sitios en pestañas separadas, pedirle al autor que cierre 29 (osea dejando un tab abierto), y repetir el proceso. Para el proceso se utilizó un programa escrito en C# que envía los comandos al browser para que abra las pestañas, utilizando intervalos entre apertura y apertura.
El benchmark me pareció correcto para simular la utilización de un browser y medir el uso de memoria. El código se puede descargar en la misma página donde están los resultados.

El gran ganador? Firefox 3.5 RC, que demostró el menor consumo de memoria tanto en los intervalos de cierre como en los picos con todas las pestañas abiertas. El más irregular fue Chrome 3.0 con marcadas diferencias cuando hay pocas pestañas abiertas y cuando están todas abiertas, consumiendo en los picos 4 veces más que Firefox (1216.16 MB de Chrome contra los 327.65MB de Firefox). La estructura de procesos hace notar la diferencia frente a los threads usados en Firefox.
Por otra parte, Opera y Safari se mantuvieron bastante regulares con ligeras variaciones entre pocas y muchas pestañas, aunque en todos los casos perdieron contra Firefox.