<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Varrojo@Linux &#187; Exploits</title>
	<atom:link href="http://varrojo.algorithmia.net/category/exploits/feed/" rel="self" type="application/rss+xml" />
	<link>http://varrojo.algorithmia.net</link>
	<description>Just another WordPress site</description>
	<lastBuildDate>Tue, 23 Aug 2011 05:30:18 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Vulnerabilidad deja inbooteables notebooks HP y Compaq</title>
		<link>http://varrojo.algorithmia.net/2007/12/21/vulnerabilidad-deja-inbooteables-notebooks-hp-y-compaq/</link>
		<comments>http://varrojo.algorithmia.net/2007/12/21/vulnerabilidad-deja-inbooteables-notebooks-hp-y-compaq/#comments</comments>
		<pubDate>Fri, 21 Dec 2007 15:47:37 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Software]]></category>
		<category><![CDATA[WinDOS]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=164</guid>
		<description><![CDATA[En una noticia que podría resultar escalofriante para los dueños de Notebooks HP y Compaq, parece que se ha encontrado una vulnerabilidad en el Software de actualizaciones automáticas de HP que podría dejar su Windows inbooteable. Según el artículo, la &#8230; <a href="http://varrojo.algorithmia.net/2007/12/21/vulnerabilidad-deja-inbooteables-notebooks-hp-y-compaq/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>En una noticia que podría resultar escalofriante para los dueños de Notebooks HP y Compaq, parece que se ha encontrado una vulnerabilidad en el Software de actualizaciones automáticas de HP que podría dejar su Windows inbooteable.</p>
<p>Según <a href="http://it.slashdot.org/it/07/12/20/2327242.shtml" target="_blank">el artículo</a>, la vulnerabilidad se encuentra presente en un control ActiveX en el Software de actualizaciones de HP que podría permitir a un atacante corromper los archivos del kernel de Windows, permitiendo &#8220;hacerse con el control del mismo&#8221;, infectarlo con malware o incluso dejar al equipo inbooteable.</p>
<p>Esto cae justo tras <a href="http://it.slashdot.org/it/07/12/21/0744259.shtml" target="_blank">un reporte</a> que indica que la efectividad de los productos antivirus entre el año 2006 y 2007 cayó de un 50% a un 30%, en el mejor de los casos.</p>
<p>Efectivamente, la seguridad en sistemas Windows nunca fue tan complicada&#8230; quizás sea hora de probar algo de seguridad proactiva al estilo &#8220;no sé que es un exe ni me interesa ejecutarlo&#8221;&#8230; <img src='http://varrojo.algorithmia.net/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/12/21/vulnerabilidad-deja-inbooteables-notebooks-hp-y-compaq/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Virus ataca la Intendencia de Montevideo</title>
		<link>http://varrojo.algorithmia.net/2007/09/10/virus-ataca-la-intendencia-de-montevideo/</link>
		<comments>http://varrojo.algorithmia.net/2007/09/10/virus-ataca-la-intendencia-de-montevideo/#comments</comments>
		<pubDate>Mon, 10 Sep 2007 03:24:08 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Malware]]></category>
		<category><![CDATA[WinDOS]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=102</guid>
		<description><![CDATA[Leo en la portada de Linux Uruguay una noticia enviada por Gonzalo (gkdeb), tomada de un artículo del diario El País, que relata sobre un virus que atacó la Intendencia de Montevideo días, haciéndose de cuanto equipo Windows pudo alcanzar &#8230; <a href="http://varrojo.algorithmia.net/2007/09/10/virus-ataca-la-intendencia-de-montevideo/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Leo en la portada de Linux Uruguay una <a href="http://www.linuxuruguay.org/modules/news/article.php?storyid=723" target="_blank">noticia</a> enviada <a href="http://www.linuxuruguay.org/userinfo.php?uid=380" target="_blank">por Gonzalo (gkdeb)</a>, tomada de un artículo del diario El País, que relata sobre un virus que atacó la Intendencia de Montevideo días, haciéndose de cuanto equipo Windows pudo alcanzar y causando perdida en el orden de los millones de dólares.</p>
<p>&#8220;El virus informático VIRUT.K afectó decenas de computadoras de la comuna entre el martes 4 y ayer. En esos tres días, el municipio habría dejado de recaudar una cifra millonaria.&#8221;</p>
<p>&#8220;Un promedio de U$S 1 millón ingresa a la Intendencia cada día por todo concepto (pago de tributos y tasas). Este dato permite inferir que el ataque informático que afecta desde hace tres días a la mayoría de las secciones de la Intendencia capitalina, habría causado pérdidas de recaudación que podrían alcanzar los U$S 3.000.000.&#8221;</p>
<p>&#8220;El virus generó la parálisis de muchas oficinas e impidió liquidaciones de gastos, ingresos, tributos, entre otras tareas.&#8221;</p>
<p>&#8220;Aún no se sabe cómo ingresó ese virus en los sistemas municipales. Sin embargo, los técnicos estimaron que entró a través de un e-mail contaminado o por algún programa para chatear a través de Internet.&#8221;</p>
<p>Tal parece que el virus apagó el sistema antivirus de las terminales.</p>
<p>&#8220;El ataque quedó representado por el icono del antivirus con una línea roja cruzada o directamente no aparece. Además, si el usuario quiere activarlo da mensaje de error. Un segundo síntoma del ataque es que al entrar en Windows aparecen en la pantalla carteles de error.&#8221;</p>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/09/10/virus-ataca-la-intendencia-de-montevideo/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bug en Driver de ATI amenaza Kernel de Vista</title>
		<link>http://varrojo.algorithmia.net/2007/08/10/bug-en-driver-de-ati-amenaza-kernel-de-vista/</link>
		<comments>http://varrojo.algorithmia.net/2007/08/10/bug-en-driver-de-ati-amenaza-kernel-de-vista/#comments</comments>
		<pubDate>Fri, 10 Aug 2007 18:04:48 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Mocosoft]]></category>
		<category><![CDATA[Sistemas Operativos]]></category>
		<category><![CDATA[WinDOS]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=90</guid>
		<description><![CDATA[Leo en Slashdot una interesante noticia sobre como un bug en los drivers de video de ATI fueron el centro de un exploit que permite alterar el Kernel de W/ Vista. Del artículo: &#8220;La utilidad &#8230; provee una forma fácil &#8230; <a href="http://varrojo.algorithmia.net/2007/08/10/bug-en-driver-de-ati-amenaza-kernel-de-vista/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Leo en Slashdot una interesante noticia sobre como un bug en los drivers de video de ATI fueron el centro de un exploit que permite alterar el Kernel de W/ Vista.</p>
<p>Del <a href="http://it.slashdot.org/it/07/08/10/0448207.shtml" target="_blank">artículo</a>:</p>
<blockquote><p>&#8220;La utilidad &#8230; provee una forma fácil de cargar drivers sin firmar en el Kernel &#8211; efectivamente derrotando el nuevo mecanismo antirootkit/antiDRM embebido en el último Sistema Operativo de Microsoft.&#8221;</p></blockquote>
<p>El concepto se basa en explotar una vulnerabilidad en el driver de ATI para parchear el Kernel y apagar ciertos chequeos de firma de drivers, aprovechando el hecho de que ATI sí tiene permiso para hacer todas estas cosas.</p>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/08/10/bug-en-driver-de-ati-amenaza-kernel-de-vista/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Windows + SP2 + IE7 + Firefox = Exploit!</title>
		<link>http://varrojo.algorithmia.net/2007/07/27/windows-sp2-ie7-firefox-exploit/</link>
		<comments>http://varrojo.algorithmia.net/2007/07/27/windows-sp2-ie7-firefox-exploit/#comments</comments>
		<pubDate>Fri, 27 Jul 2007 03:33:42 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Mocosoft]]></category>
		<category><![CDATA[WinDOS]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=83</guid>
		<description><![CDATA[Así de raro como suena, al parecer al instalar Internet Explorer 7 sobre Windows &#8220;aparece&#8221; un bug en la forma en que Windows maneja direcciones que incluyen el Caracter Nulo (%00) en las URI&#8217;s. El problema consiste en que este &#8230; <a href="http://varrojo.algorithmia.net/2007/07/27/windows-sp2-ie7-firefox-exploit/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Así de raro como suena, al parecer al instalar Internet Explorer 7 sobre Windows &#8220;aparece&#8221; un bug en la forma en que Windows maneja direcciones que incluyen el Caracter Nulo (%00) en las URI&#8217;s. El problema consiste en que este bug puede utilizarse para hacer que Firefox solicite iniciar comandos remotos en el cliente.</p>
<p>El exploit fue probado sobre Windows XP SP 2 (sí, el &#8220;windows seguro&#8221;), con Firefox 2.0, Internet Explorer 7 instalado y sin que haya un cliente de correo instalado distinto de MS Outlook.</p>
<p>Si cumplen con estas condiciones, prueben pinchar los siguientes links desde Firefox y vean como su windows felizmente inicia la consola (cmd.exe) y la calculadora (calc.exe):</p>
<blockquote><p><a href="mailto:%00%00../../../../../../windows/system32/cmd".exe ../../../../../../../../windows/system32/calc.exe " - " blah.bat">mail to 0-day</a><br />
<a href="nntp:%00%00../../../../../../windows/system32/cmd".exe ../../../../../../../../windows/system32/calc.exe " - " blah.bat">nntp 0-day</a><br />
<a href="news:%00%00../../../../../../windows/system32/cmd".exe ../../../../../../../../windows/system32/calc.exe " - " blah.bat">news 0-day</a><br />
<a href="snews:%00%00../../../../../../windows/system32/cmd".exe ../../../../../../../../windows/system32/calc.exe " - " blah.bat">snews 0-day</a></p></blockquote>
<p>Al parecer este tipo de bug ha iniciado (una vez más) el juego de la culpa. Según los desarrolladores de Firefox, el problema es de quienes hacen Internet Explorer, mientras que para estos últimos la culpa es de los desarrolladores de Windows!</p>
<p>De acuerdo con los autores del exploit, este tipo de ataques son una via bastante fiable para atacar sistemas Windows con éxito.</p>
<p>Cabe destacar que: 1) este exploit no funciona en Firefox sobre Linux, y 2) los desarrolladores de Firefox ya tienen pronto un parche, aunque Windows seguirá siendo vulnerable hasta que los lentos ciclos del Software privativo le permitan a MS desarrollar un parche propio y distribuirlo en el famoso &#8220;martes de parches&#8221; (2do martes de cada mes).</p>
<p>Para seguir leyendo:</p>
<ul>
<li><a href="http://xs-sniper.com/blog/remote-command-exec-firefox-2005/" target="_blank">Sitio de donde tomé los exploits</a>.</li>
<li><a href="http://www.heise-security.co.uk/news/93384" target="_blank">Noticia original</a>.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/07/27/windows-sp2-ie7-firefox-exploit/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>iPhone ahora ejecuta Apache, Python y Vim!</title>
		<link>http://varrojo.algorithmia.net/2007/07/25/iphone-ahora-ejecuta-apache-python-y-vim/</link>
		<comments>http://varrojo.algorithmia.net/2007/07/25/iphone-ahora-ejecuta-apache-python-y-vim/#comments</comments>
		<pubDate>Wed, 25 Jul 2007 14:30:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Free & Open]]></category>
		<category><![CDATA[Hardware]]></category>
		<category><![CDATA[Programacion]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=81</guid>
		<description><![CDATA[Según esta noticia en Slashdot y el artículo original los hackers del iPhone han logrado compilar y ejecutar un Servidor Web Apache sobre el teléfono, así como Python, Vim. &#8220;Luego de la primer aplicación &#8216;Hola Mundo&#8217;, el hacker NerveGas y &#8230; <a href="http://varrojo.algorithmia.net/2007/07/25/iphone-ahora-ejecuta-apache-python-y-vim/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Según <a href="http://developers.slashdot.org/developers/07/07/25/1225242.shtml" target="_blank">esta noticia en Slashdot</a> y el <a href="http://gizmodo.com/gadgets/breaking/iphone-can-now-serve-web-pages-run-python-open-source-apps-282139.php" target="_blank">artículo original</a> los hackers del iPhone han logrado compilar y ejecutar un Servidor Web Apache sobre el teléfono, así como Python, Vim.</p>
<blockquote><p>&#8220;Luego de la primer aplicación &#8216;Hola Mundo&#8217;, el hacker NerveGas y la gente de #iphone-shell han compilado Apache, Python y otras aplicaciones Open Source para el iPhone. El iPhone ahora puede ser usado para servir páginas Web y hacer cualquier tipo de 1337 cosas. Esto también significa que aplicaciones de terceros para el iPhone comenzarán a aparecer, sin importar las restricciones [impuestas por Apple].&#8221;</p></blockquote>
<p>Los binarios compilados, incluyendo una instalación de Apache y un kit de herramientas pueden descargarse de la wiki, pero su uso aún no se recomienda para el público en general, sino más bien techies.</p>
<p>Para seguir leyendo:</p>
<ul>
<li><a href="http://gizmodo.com/gadgets/checkpoint/hello-world-3rd+party-iphone-app-compiled-loaded-run-280558.php" target="_blank"> Historia de la primer aplicación para el iPhone</a>.</li>
<li><a href="http://gizmodo.com/gadgets/fast-and-furious/no-iphone-sdk-means-no-iphone-killer-apps-267899.php" target="_blank">iPhone no dispondrá de un kit de desarrollo de Software de Apple para terceros</a>.</li>
<li><a href="http://gizmodo.com/gadgets/breaking/iphone-partially-unlocked-calls-without-att-contract-279606.php" target="_blank">Desbloqueando el iPhone para que funcione con otros proveedores de telefonía</a>.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/07/25/iphone-ahora-ejecuta-apache-python-y-vim/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Bug en Java Amenaza a la Humanidad</title>
		<link>http://varrojo.algorithmia.net/2007/07/15/bug-en-java-amenaza-a-la-humanidad/</link>
		<comments>http://varrojo.algorithmia.net/2007/07/15/bug-en-java-amenaza-a-la-humanidad/#comments</comments>
		<pubDate>Sun, 15 Jul 2007 21:16:30 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Programacion]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=78</guid>
		<description><![CDATA[Según este artículo en zdnet, se ha encontrado un bug en la máquina Virtual de Java que podría permitir atacar equipos remotamente, a través de applets en sitios Web. Advierten en el sitio que cualquier persona que tenga instalada la &#8230; <a href="http://varrojo.algorithmia.net/2007/07/15/bug-en-java-amenaza-a-la-humanidad/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Según <a href="http://www.zdnetasia.com/news/security/0,39044215,62028389,00.htm" target="_blank">este artículo en zdnet</a>, se ha encontrado un bug en la máquina Virtual de Java que podría permitir atacar equipos remotamente, a través de applets en sitios Web.</p>
<p>Advierten en el sitio que cualquier persona que tenga instalada la JRE o JDK se encuentra en riesgo. El exploit no se limita a PC&#8217;s de escritorio, sino que dispositivos de cualquier tipo (como celulares, PDA&#8217;s, etc) se encuentran afectados por este problema.</p>
<p>Del artículo:</p>
<blockquote><p>&#8220;Esto es lo peor que se podría poner &#8230; Se trata de una vulnerabilidad significativa que podría tener un impacto considerable.&#8221;</p>
<p>&#8220;Crear exploits de este estilo es atractivo para atacantes, debido a que a pesar de que se disponga de un navegador completamente parcheado, algunas personas no parchean los programas externos que estos invocan [como es el caso de Java].&#8221;</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/07/15/bug-en-java-amenaza-a-la-humanidad/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>iPhone Hackeado</title>
		<link>http://varrojo.algorithmia.net/2007/07/07/iphone-hackeado/</link>
		<comments>http://varrojo.algorithmia.net/2007/07/07/iphone-hackeado/#comments</comments>
		<pubDate>Sat, 07 Jul 2007 04:22:18 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Hardware]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=74</guid>
		<description><![CDATA[Tan solo una semana después de haber sido liberado al mercado, el famoso iPhone ha sido hackeado por un grupo de investigadores, quienes dicen haber podido abrir una consola del dispositivo. Según el artículo en Slashdot: Un grupo de desarrolladores &#8230; <a href="http://varrojo.algorithmia.net/2007/07/07/iphone-hackeado/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Tan solo una semana después de haber sido liberado al mercado, el famoso iPhone ha sido hackeado por un grupo de investigadores, quienes dicen haber podido abrir una consola del dispositivo.</p>
<p>Según <a href="http://it.slashdot.org/it/07/07/07/0249211.shtml" target="_blank">el artículo en Slashdot</a>:</p>
<blockquote><p>Un grupo de desarrolladores dedicados a encontrar la forma de controlar completamente e interactuar con el nuevo iPhone de Apple dicen haber logrado obtener una consola (Shell) en el dispositivo.</p></blockquote>
<p>La forma de obtener esta consola requirió diseñar algunos componentes electrónicos especiales que debieron ser conectados al puerto serial del mismo, pero el truco vale la pena, al permitir obtener un Shell interactivo completo.</p>
<p>Se ha logrado obtener una lista conteniendo los comandos que éste reconoce, la cual adjunto abajo (solo para geeks) <img src='http://varrojo.algorithmia.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p><span id="more-76"></span></p>
<blockquote>
<pre>command list:
	help           this list
	script         run script at specific address
	go             jump directly to address
	bootx          boot a kernel cache at specified address
	diags          boot into diagnostics (if present)
	tsys           boot into tsys (if present)
	bdev           block device commands
	image          flash image inspection
	fs             file system commands
	fsboot         try to boot kernel at /kernelcache
	devicetree     create a device tree from the specified address
	ramdisk        create a ramdisk from the specified address
	tftp           tftp via ethernet to/from device
	eload          tftp via ethernet from hardcoded install server
	halt           halt the system (good for JTAG)
	reboot         reboot the device
	poweroff       power off the device
	md             memory display - 32bit
	mdh            memory display - 16bit
	mdb            memory display - 8bit
	mw             memory write - 32bit
	mwh            memory write - 16bit
	mwb            memory write - 8bit
	mws            memory write - string
	crc            POSIX 1003.2 checksum of memory
	task           examine system tasks
	printenv       print one or all environment variables
	setenv         set an environment variable
	clearenv       clear all environment variables
	saveenv        save current environment to flash
	run            use contents of environment var as script
	bgcolor        set the display background color
	setpicture     set the image on the display
	iic            iic read/write
	radio          Manipulate the radio board.
	setbusclock    Set bus clock to the given frequency in Hz.
	setcorevoltage Set core voltage to the given voltage in mV.
	syscfg         flash SysCfg inspection
	charge         Manage the charger chip.
	powernvram     Access Power NVRAM.
	usb            run a USB command
	nand           nand flash routines
	chunk          chunk a file7/6/2007</pre>
</blockquote>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/07/07/iphone-hackeado/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Alta Seguridad para los XO</title>
		<link>http://varrojo.algorithmia.net/2007/02/08/alta-seguridad-para-los-xo/</link>
		<comments>http://varrojo.algorithmia.net/2007/02/08/alta-seguridad-para-los-xo/#comments</comments>
		<pubDate>Thu, 08 Feb 2007 16:08:42 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Free & Open]]></category>
		<category><![CDATA[Linux]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=47</guid>
		<description><![CDATA[Leo en WiredNews sobre el diseño de la seguridad en los laptops XO, también conocidos como los laptops de U$S100, o simplemente el proyecto One Laptop Per Child. Según la nota, se espera que millones de laptops entren en producción &#8230; <a href="http://varrojo.algorithmia.net/2007/02/08/alta-seguridad-para-los-xo/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Leo en <a target="_blank" href="http://www.wired.com/news/technology/0,72669-0.html?tw=wn_index_1">WiredNews</a> sobre el diseño de la seguridad en los laptops XO, también conocidos como los laptops de U$S100, o simplemente el proyecto One Laptop Per Child.</p>
<p>Según la nota, se espera que millones de laptops entren en producción más adelante en el 2007 para distribuirlos a los niños de varios paises, ente ellos Uruguay. &#8220;Si todo sale como esperado, el sistema operativo de los laptop XO [una versión modificada de fedora core linux] será una de las plataformas más comunes en el mundo&#8221;, convirtiéndolo entonces en un gran blanco para los crackers.</p>
<p>La parte interesante consiste en que la seguridad del laptop no se basa en el uso ni de firewalls, ni de antivirus, ni de antispyware. Ivan Krstic (gurú de seguridad de Hardvard) ha diseñado una plataforma llamada BitFrost, la cual se encarga de imponer límites a las aplicaciones que ejecutan en el laptop.</p>
<blockquote><p>&#8220;Bajo BitFrost cada aplicación ejecuta en una máquina virtual, con un conjunto limitado de permisos, así [por ejemplo] un visor de fotos no puede acceder a la Web, por lo cual, aunque a un hacker [debió decir cracker] se le ocurra una forma de explotar una vulnerabilidad que le permita controlar el programa, no lo podría utilizar para tomar todas las fotos en la computadora y subirlas a Internet&#8221;.</p></blockquote>
<blockquote><p>&#8220;Las aplicaciones ya no andan rampantes&#8221;. &#8220;Spyware se vuelve muy difícil. No puede espiar el teclado.&#8221;</p></blockquote>
<p>Según la nota,</p>
<blockquote><p>&#8220;Ivan Krstic contrapone este enfoque contra el de MS Windows XP, donde cada aplicación, incluyendo el solitario, tiene el permiso de acceder a la Web, prender la cámara, abrir hojas de cálculo y enviar e-mail.&#8221; La única forma de que un programa descargado pueda obtener más permisos es si está firmado por una autoridad, como puede ser One Laptop Per Child, o bien el país que solicitó los equipos. También es posible que los niños asignen más permisos a un programa manualmente, desde el panel de control.</p></blockquote>
<p>La única limitante de este modelo de seguridad es que pone la carga de la seguridad sobre los programadores de aplicaciones y hace más difícil (sino imposible) poder combinar aplicaciones existentes en una nueva, sin embargo Ivan Krstic observa que el 99% de las aplicaciones no necesitan ser combinadas.</p>
<p>Entonces, a todo esto y para concluir, dejemos la <a target="_blank" href="http://it.slashdot.org/it/07/02/07/2137233.shtml">pregunta de Slashdot</a> abierta: ¿Podría ser que niños con un laptop de 100 dólares terminen con una mejor infraestructura de seguridad que ejecutivos con laptops de 5000 ejecutando Vista?</p>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/02/08/alta-seguridad-para-los-xo/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Vista: Terminó la Luna de Miel</title>
		<link>http://varrojo.algorithmia.net/2007/02/02/vista-termino-la-luna-de-miel/</link>
		<comments>http://varrojo.algorithmia.net/2007/02/02/vista-termino-la-luna-de-miel/#comments</comments>
		<pubDate>Fri, 02 Feb 2007 15:27:14 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Exploits]]></category>
		<category><![CDATA[Mocosoft]]></category>
		<category><![CDATA[Sistemas Operativos]]></category>
		<category><![CDATA[WinDOS]]></category>

		<guid isPermaLink="false">http://varrojo.linuxuruguay.org/?p=43</guid>
		<description><![CDATA[Así reportan varios sitios de noticias en la Web tras volverse pública la primer falla de seguridad del nuevo sistema operativo de Microsoft. ¿Recuerdan el sistema de reconocimiento de voz incluido en W/Vista? (sí aquel que hizo su primer debut &#8230; <a href="http://varrojo.algorithmia.net/2007/02/02/vista-termino-la-luna-de-miel/">Continue reading <span class="meta-nav">&#8594;</span></a>]]></description>
			<content:encoded><![CDATA[<p>Así reportan <a target="_blank" href="http://infotech.indiatimes.com/First_flaw_found_in_Vista/articleshow/1556169.cms">varios sitios</a> de noticias en la Web tras volverse pública la primer falla de seguridad del nuevo sistema operativo de Microsoft.</p>
<p>¿Recuerdan el sistema de reconocimiento de voz incluido en W/Vista? (sí aquel que hizo su <a target="_blank" href="http://www.linuxuruguay.org/m-news+article+storyid-402.html">primer debut</a> en las noticias hace algún tiempo) Al parecer, entre sus novedades, este sistema permite que el usuario ordene al Windows hacer cosas mediante la voz, por ejemplo eliminar archivos y directorios, vaciar la papelera y otras tareas rutinarias.</p>
<p>La pregunta del millón es: ¿qué ocurriría si en realidad el sistema creyera estar escuchando un comando, cuando en realidad lo que escucha es un sonido reproducido por los parlantes? Supongamos que un sitio &#8220;malicioso&#8221; incluye un archivo de sonido que se reproduce automáticamente y dice algo como &#8220;eliminar todos los archivos&#8221;. Pues el sonido será capturado por el micrófono, procesado por el sistema de reconocimiento de voz y el comando ejecutado.</p>
<p>Según el grandulón este tipo de ataques resulta &#8220;<a target="_blank" href="http://www.playfuls.com/news_06060_Microsoft_Responds_to_Claims_about_First_Windows_Vista_Flaw.html">difícil de explotar</a>&#8220;, ya que no solo requiere que el sistema de reconocimiento de voz esté previamente configurado, sino que además ¡<strong>el equipo deberá tener parlantes y micrófono</strong>! Imagínense, ¿¡¿cuales son las posibilidades de que las 2 condiciones se cumplan a la vez?!?<br />
Si bien el impacto del ataque es limitado, debido a que no se pueden realizar tareas administrativas mediante la voz, bien podemos eliminar archivos (del usuario actual) y, posteriormente, vaciarle la papelera.</p>
<p>Imaginen ahora las horas de diversión que vamos a tener cuando nuestros colegas Windozeros nos muestren sus &#8220;super geniales&#8221; sistemas Vista y simplemente respondamos &#8220;borrar archivos, vaciar papelera.&#8221; <img src='http://varrojo.algorithmia.net/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://varrojo.algorithmia.net/2007/02/02/vista-termino-la-luna-de-miel/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

