<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Linux Puerto Montt [DOT] CL &#187; Internet Explorer</title>
	<atom:link href="http://www.linuxpuertomontt.cl/category/navegadores/internet-explorer/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.linuxpuertomontt.cl</link>
	<description>GULIPM - Grupo de Usuario Linux Puerto Montt</description>
	<lastBuildDate>Thu, 24 Mar 2011 12:44:32 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Certificados fraudulentos en Windows, Chrome y Firefox. Un problema mucho más inquietante de lo que parece</title>
		<link>http://www.linuxpuertomontt.cl/2011/03/24/certificados-fraudulentos-en-windows-chrome-y-firefox-un-problema-mucho-mas-inquietante-de-lo-que-parece/</link>
		<comments>http://www.linuxpuertomontt.cl/2011/03/24/certificados-fraudulentos-en-windows-chrome-y-firefox-un-problema-mucho-mas-inquietante-de-lo-que-parece/#comments</comments>
		<pubDate>Thu, 24 Mar 2011 12:43:57 +0000</pubDate>
		<dc:creator>Ov3R</dc:creator>
				<category><![CDATA[Chrome]]></category>
		<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Internet]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Navegadores]]></category>
		<category><![CDATA[Tecnología]]></category>
		<category><![CDATA[ataque]]></category>
		<category><![CDATA[Certificados]]></category>
		<category><![CDATA[ie]]></category>
		<category><![CDATA[SSL]]></category>
		<category><![CDATA[Windows]]></category>

		<guid isPermaLink="false">http://www.linuxpuertomontt.cl/?p=1562</guid>
		<description><![CDATA[Chrome advirtió el día 17 de que se actualizaba para revocar una serie de certificados digitales. Mozilla advirtió el día 22 de marzo de que actualizaba su navegador porque había incluido en él certificados fraudulentos. El día 23 es Microsoft la que confirma que debe actualizar su lista de certificados porque incluye varios inválidos. ¿Qué [...]]]></description>
			<content:encoded><![CDATA[<div class="wp-caption alignleft" style="width: 290px"><a href="http://www.gardenbargains.com.au/images/btm/ssl_security.jpg" rel="lightbox"><img src="http://www.gardenbargains.com.au/images/btm/ssl_security.jpg" alt="" width="280" height="186" /></a><p class="wp-caption-text">SSL Encryption</p></div>
<p>Chrome advirtió el día 17 de que se actualizaba para revocar una serie de certificados digitales. Mozilla advirtió el día 22 de marzo de que actualizaba su navegador porque había incluido en él certificados fraudulentos. El día 23 es Microsoft la que confirma que debe actualizar su lista de certificados porque incluye varios inválidos. ¿Qué significa todo esto? ¿Qué pasa con los certificados?</p>
<p>¿Para qué sirven los certificados?</p>
<p>SSL debería cumplir dos funciones. Establecer una conexión cifrada sobre un canal público y también autentica al servidor. Nos ayuda a estar seguros de que el servidor es quien dice ser y también que pertenece a la empresa a la que debería pertenecer. Para la parte de autenticación, los servidores con SSL activo ofrecen al navegador un certificado para que lo compruebe, que es como una especie de DNI. En él, una autoridad (Verisign, Comodo&#8230;) certifica con su firma que la clave pública realmente pertenece al sitio.</p>
<p>El sistema de confianza en certificados tiene una estructura de árbol invertido y las raíces son estos certificados. El sistema confiará en todo lo que emitan. Si esto no ocurriese de esta forma y los navegadores o sistemas operativos no contasen con una serie de certificados raíz por defecto, no podríamos confiar en la identidad de las páginas, puesto que nadie lo acreditaría. Por el contrario (y como ocurre en realidad) se introducen demasiadas autoridades certificadoras en las que se confía (demasiados &#8220;Estados&#8221; que emitan el DNI), estas se vuelven el punto débil de la cadena, puesto que se confía en ellas y a su vez, en todo lo que ellas confíen. Un árbol con demasiadas &#8220;raíces&#8221; es más difícil de controlar. Además, las autoridades certificadoras confían en autoridades intermedias que le alivian el trabajo.</p>
<p>Qué ha pasado</p>
<p>Tanto Chrome como Mozilla como Internet Explorer (a través de la Trusted Root Certification Authorities Store) incluyen de serie una serie de certificados raíz en los que se confía, emitidos por autoridades certificadoras. Varios de estos certificados pertenecientes a Comodo han sido revocados porque se ha comprobado que han sido emitidos de forma fraudulenta sin su consentimiento.</p>
<p>Según ha anunciado Comodo (en una nota de prensa tardía, una vez que ya se había descubierto el asunto), un atacante con IP de Irán se hizo con usuario y contraseña de una autoridad secundaria de Comodo en el sur de Europa. El atacante utilizó estos datos para hacerse pasar por esa autoridad secundaria y emitir certificados fraudulentos de páginas como login.live.com, mail.google.com, www.google.com, login.yahoo.com, login.skype.com, addons.mozilla.org&#8230; Traducido: un atacante quería obtener certificados de esos dominios para hacerse pasar por ellos. Pero&#8230; ¿cómo puede ser, si ya existen? ¿Para qué emitir certificados válidos de dominios a los que no puedes suplantar? Esta es la segunda parte del problema: para que esto le sea útil al atacante, necesita:<br />
<span id="more-1562"></span><br />
* Emitir certificados válidos. Lo consiguió comprometiendo a esta entidad de Comodo.</p>
<p>* Que se le muestren como válidos a la víctima en su navegador. Esto es lo que hacen ya de por sí los navegadores con sus certificados raíz. Ahora que la mayoría los han revocado, esto no sería tan sencillo.</p>
<p>* Interponerse en el sistema DNS de la víctima. Bien por pharming, por &#8220;hombre en el medio&#8221;, troyanos o por cualquier otro método que redirija la resolución de dominios de la víctima.</p>
<p>Así, el atacante redirige a &#8220;otro&#8221; dominio a la víctima, e instala ahí el certificado que ha robado. A partir de ahí, podría o bien suplantar a la otra página o bien redirigir a la víctima a la original. El asunto es que, en cualquier caso, tendría acceso a toda la información, cifrada, que se transmita entre la víctima y el dominio al que quiere acceder. Aunque estuviese cifrada, aunque aparezca el candado en el navegador al visitar esta página, o la barra de navegación en verde, e incluso se compruebe la cadena de certificación&#8230; no solo el navegador dará por legítima la página, sino que el atacante podrá leer toda la información cifrada que se transmite.</p>
<p>Si unimos que el ataque a Comodo no habrá sido &#8220;sencillo&#8221; (se trata de uno muy sofisticado y dirigido), que la IP proviene de Irán, que el atacante emitió certificados para páginas muy conocidas, y que necesita además, para que esto sea efectivo, tener acceso a un cambio en los DNS&#8230; todo apunta a un ataque que, cuando menos, inquieta.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.linuxpuertomontt.cl/2011/03/24/certificados-fraudulentos-en-windows-chrome-y-firefox-un-problema-mucho-mas-inquietante-de-lo-que-parece/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Si usas IE en Windos XP, no presiones F1</title>
		<link>http://www.linuxpuertomontt.cl/2010/03/03/si-usas-ie-en-windos-xp-no-presiones-f1/</link>
		<comments>http://www.linuxpuertomontt.cl/2010/03/03/si-usas-ie-en-windos-xp-no-presiones-f1/#comments</comments>
		<pubDate>Wed, 03 Mar 2010 13:35:23 +0000</pubDate>
		<dc:creator>Geniutrix</dc:creator>
				<category><![CDATA[2000]]></category>
		<category><![CDATA[2003]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Navegadores]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[XP]]></category>
		<category><![CDATA[ie]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[win2000]]></category>
		<category><![CDATA[win2003]]></category>
		<category><![CDATA[winXP]]></category>

		<guid isPermaLink="false">http://www.linuxpuertomontt.cl/?p=1468</guid>
		<description><![CDATA[Un problema que pueden encontrar los usuarios de Windows XP, Windows 2000 o Windows Server 2003 al navegar con Internet Explorer en cualquiera de sus versiones. La vulnerabilidad se produce por la interacción entre VBScript y el sistema de ayuda Windows Help. Una página web podría cargar código malintencionado si consiguiera que en determinadas circunstancias [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;"><img class="alignleft" src="http://www.roxipoxi.cl/mdn/wp-content/uploads/2008/07/autocadf100.jpg" alt="" width="279" height="127" />Un problema que pueden encontrar los usuarios de Windows XP, Windows 2000 o Windows Server 2003 al navegar con Internet Explorer en cualquiera de sus versiones. La vulnerabilidad <strong>se produce por la interacción entre VBScript y el sistema de ayuda Windows Help</strong>.</p>
<p style="text-align: justify;">Una página web <strong>podría cargar código malintencionado </strong>si consiguiera que en determinadas circunstancias el usuario pulsara la tecla F1 para iniciar la ayuda del sistema. Eso haría que el código pudiera pasar a nuestro ordenador saltando los mecanismos de control del explorador y del sistema. En su advertencia de seguridad, Microsoft aconseja <strong>no pulsar la tecla F1 en ningún caso si así lo pide una página web </strong>si usamos XP e Internet Explorer.<span id="more-1468"></span></p>
<p style="text-align: justify;">Según Microsoft el parche para evitar este problema <strong>se distribuirá en la siguiente actualización de seguridad mensual</strong>. Curiosamente Microsoft reprocha al que ha descubierto esta vulnerabilidad que no informara en primer lugar a la compañía y que se diera difusión por Internet <strong>con el consiguiente riesgo para los usuarios</strong>. Sin embargo el responsable del descubrimiento afirma que<strong> informó a Microsoft en cuanto lo supo el 1 de febrero</strong>.</p>
<p style="text-align: justify;">Para variar&#8230;en vez de alegrarse porque alguien de a conocer el problema se molestan, si las personas debemos saber lo que pasa en nuestros computadores&#8230;hasta cuando!!!</p>
<p style="text-align: justify;">Visto en <a href="http://www.puertofree.co.cc/foro/viewtopic.php?f=24&amp;t=363&amp;sid=92f278df4efae8ce2bb1d792864b7fd8" target="_blank">Puerto Free</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.linuxpuertomontt.cl/2010/03/03/si-usas-ie-en-windos-xp-no-presiones-f1/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
	</channel>
</rss>

