Archive for agosto, 2007

Última versión de Joomla!: 1.0.13

Posted in Joomla on agosto 27th, 2007 by Itimag – Be the first to comment

Joomla! 1.0.13 [ Sunglow ] ya está disponible para su descarga .

Características de Joomla! 1.0.13:

   – Varios arreglos de seguridad de bajo riesgo

  •    – Sistema de almacenamiento de contraseñas mejorado
  •    – Control más sencillo de la emulación de registrar globales (Register Globals)
  •    – Configuración de compatibilidad hacia atrás de Itemid
  •    – Seguridad de las sesiones de administración mejorada
  •    – Soporte para cambio entre HTTP/HTTPS mejorado

Ya que Joomla! 1.0.13 es una versión de seguridad es importante que actualices.

Más información en http://www.joomlaspanish.org 

Explorer revela datos de acceso a servidores FTP

Posted in Seguridad Web on agosto 15th, 2007 by Itimag – Be the first to comment

El problema afecta sobre todo a los usuarios que disponen de sitios web y acceden a ellos para modificar algún documento utilizando Explorer como cliente de FTP.

Sorprendentemente, tras editar un fichero HTML y guardarlo de nuevo, Explorer incluye, como comentario en el código fuente de la página, el nombre de usuario y contraseña de acceso al servidor FTP. En resumen: cualquiera que se descargue esa página en lo sucesivo dispone de las credenciales necesarias para modificar el sitio web o hacerlo desaparecer…

¿Conoce Microsoft la existencia del problema? Sí, y al menos desde 2004. Para Microsoft, la capacidad de cliente ftp se incluye en Explorer sólo “por comodidad”, pero no se trata de un auténtico cliente de ftp. Por otro lado modificar este comportamiento requeriría -decía Microsoft en 2004- una “rearquitectura” de la característica.

Ante estas declaraciones, cualquiera podría pensar que Explorer 7 hubiera podido ser la ocasión más indicada para reparar el bug. Pues no: Explorer 7 se comporta exactamente igual.

Por tanto los webmasters que utilicen Explorer para manejar sus páginas web son los principales afectados. En caso de duda, sería recomendable que realizaran una búsqueda en el código fuente de sus páginas de expresiones del tipo de la siguiente:

<!-- saved from url=(0042)ftp://name:password@xxx/xxx.html -->

Se trata de la línea de comentario añadida por Explorer que puede resultar nefasta para la seguridad del sitio, puesto que incluye la contraseña y nombre del usuario que accede al sitio por ftp. Un cambio inmediato de esos datos de acceso también podría estar indicado, antes de que una búsqueda en Google proporcione a un eventual atacante la llave de su sitio.

Fuente: http://www.kriptopolis.org/

Como evitar Spam en phpbb

Posted in Seguridad Web on agosto 8th, 2007 by Itimag – 4 Comments

Hay muchos bots por la red que se dedican a soltar spam por aquellos foros que no tienen ninguna protección contra este, y cómo no, yo he sido una de las víctimas. Existen muchos mods para evitarlo. Voy a destacar unos cuantos:

1- ConfusaBOT ACP
Este MOD cambia la URL de registro, de “…profile.php?mode=register&agreed=true” a “…profile.php?mode=register&XXX=true” permitiendote a ti definir XXX desde el panel de andinistración.
¿Cuál es la utilidad? pues que los spambots se registran accediendo de forma directa a las URL’s de registro, de forma automatizada, a la url por defecto de phpBB.
Al cambiar la URL de registro, les cambias el “esquema” habitual que deben seguir, impidiendo que se registren.
Vista Previa 1
Vista Previa 2

Descarga en phpBBMODs.Es

2-Visual Confirmation for Guests
Agrega la Confirmación Visual a la página de posteo. Así, cuando un Invitado postea, debe antes de enviar el mensaje colocar el código que muestra el MOD.
Esto previene posts automáticos de spam hechos por los robots.
Vista Previa

Descarga en phpbb.com

3- Registration disable website signature
Elimina los campos de ‘Sitio Web’ y el de la ‘Firma’ del formulario de registro (pero si se ven al editar el perfil). Con esto, impides que los spambots puedan poner spam al registrarse en su perfil. Y si el MOD detecta que estos datos fueron enviados sin haber sido solicitados (el mod los eliminó), el MOD  bloquea el registro. Y si lo deseas, puedes hacer que si se le detecta, se le banee su IP automáticamente.
Vista Previa

Descarga en phpbb.com

Información extraida de http://www.phpbb-es.com