Historias
Slashboxes
Comentarios

La página de la Presidencia Europea atacada con XSS

Entrada escrita por Castrado y editada por rvr el Lunes, 04 Enero de 2010, 23:00h   Printer-friendly   Email story
Así es amigos. La página de la Presidencia Española Europea fue atacada mediante XSS, dejando la estampa del actor que hace de Mr. Bean, Rowan Atkinson. Sin duda, los doce millones de euros mejor invertidos por parte del Estado Español.

Mostrar opciones Umbral:
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.
  • 12.000.000 eurazos

    (Puntos:1, Inspirado)
    por pobrecito hablador el Lunes, 04 Enero de 2010, 17:41h (#1194709)
    Se dice pronto, 12 MILLONES DE EUROS dilapidados para mayor gloria de este farsante ególatra.

    ¿Alguien dijo insurrección fiscal [barrapunto.com]? Me parece que no sólo es un derecho, sino una obligación moral.

    [ Responder ]
    • Re:12.000.000 eurazos

      (Puntos:5, Inspirado)
      por Castrado (46502) el Lunes, 04 Enero de 2010, 17:51h (#1194710)
      ( http://castrads.com/ | Última bitácora: Martes, 05 Enero de 2010, 00:31h )
      Así es, DOCE MILLONES DE EUROS que son exactamente 1.996.632.000 (mil novecientos noventa y seis millones seiscientas treinta y dos mil) de las antiguas pesetas por una página web que va a estar en funcionamiento seis meses.
      Mientras tanto otros proyectos como Wikipedia se mantienen con diez millones de dólares (siete millones de euros) durante todo un año, con un tráfico infinitamente superior.
      --
      Soy un feliz eunuco y he venido a exterminar los trolls de BP
      • Re:12.000.000 eurazos

        (Puntos:5, Divertido)
        por xOneca (38185) el Martes, 05 Enero de 2010, 00:36h (#1194812)
        ( http://127.1/ )
        Pero es que los de Wikimedia no son españoles. No saben hacer trucos de magia con el dinero como se hacen aquí:

        Nada por aquí, nada por allá... ¡Y los 12M€ ya no están!

        --
        "Brindemos por el alcohol, causa, y a la vez solución, de todos los problemas de la vida." -- Homer J. Simpson
      • Voluntarios de Ricardo Estalmán (Puntos:2) Martes, 05 Enero de 2010, 01:19h
      • 2 respuestas por debajo de tu umbral de lectura actual.
    • Re:farsante ególatra de pobrecito hablador (Puntos:1) Lunes, 04 Enero de 2010, 18:27h
    • 1 respuesta por debajo de tu umbral de lectura actual.
  • ¿Quien a dicho quien?

    (Puntos:3, Informativo)
    por pobrecito hablador el Lunes, 04 Enero de 2010, 22:26h (#1194779)
    - Vista la propuesta que eleva la Mesa de Contratación, según lo previsto
          en el artículo 135.3 de la Ley 30/2007 de Contratos del Sector Público y de
          conformidad con su contenido, he resuelto adjudicar provisionalmente el
          contrato de Servicio de asistencia técnica de la instalación y
          funcionamiento de los medios de telecomunicaciones, sistemas informáticos,
          servicios de videostreaming y alojamiento, gestión y seguridad de la página
          web para la Presidencia Española de la UE a las empresas
    TELEFÓNICA DE
          ESPAÑA, SAU, con el C.I.F. A82018474, y TELEFÓNICA MÓVILES ESPAÑA, SAU, con
          el C.I.F. A78923125, que se comprometen conjunta y solidariamente a ejecutar
          la citada prestación en la cantidad de ONCE MILLONES CIENTO NOVENTA Y CUATRO
          MIL EUROS (11.194.000,00 .).
    [ Responder ]
  • por Chico (5882) el Lunes, 04 Enero de 2010, 23:42h (#1194796)
    ( http://www.loeda.net/ | Última bitácora: Martes, 08 Diciembre de 2009, 21:30h )

    Explica que "el supuesto ataque" [libertaddigital.com] ha consistido en emplear una captura de una página de búsqueda del sitio para hacer un fotomontaje al que se ha asignado una dirección que luego se ha distribuido en internet a través de redes sociales y blogs.

    Recordemos otra chapuza como fue la pagina web del Congreso de los Diputados [anieto2k.com]
    --
    La Zapatilla Azul [loeda.net]
    Tan solo son cuestiones personales
    [ Responder ]
  • Explicación de la falla

    (Puntos:1, Informativo)
    por pobrecito hablador el Lunes, 04 Enero de 2010, 23:45h (#1194798)
    Hay que reconocer que tienen sentido del humor. }:) Una explicación de la falla: http://www.mmadrigal.com/algunos-datos-sobre-el-pr esunto-hackeo-de-la-web-de-presidencia-de-la-ue/ [mmadrigal.com] Aun asi: XSS es una vulnerabilidad (SI) que un Web site serio no debe permitirse. Y 12 M de presupuesto, DAN para que el sitio Web no se vea afectado por vulnerabilidades XSS.
    [ Responder ]
  • La vulnerabilidad persiste

    (Puntos:2, Informativo)
    por Pikoh (26627) <pikohQuItAeStO@Y ... cantabrapool.com> el Martes, 05 Enero de 2010, 00:37h (#1194814)
    ( http://www.pikoh.es/ )
    Como bien comentan en Security by default [securitybydefault.com] todavia a estas alturas se puede hacer javascript injection en la web de la presidencia española. La prueba aqui [eu2010.es].
    --
    La ignorancia es la madre del atrevimiento
    [ Responder ]
  • por pobrecito hablador el Martes, 05 Enero de 2010, 01:27h (#1194827)

    En el error aparece:

    org.opencms.search.CmsSearchException.

    Es decir, que ni siquiera se han molestado en desarrollar nada propio con esos 12 millones de euros, les han plantado un opencms y santas pascuas. Aplaudo el uso de tecnologías opensource, pero a todos los efectos Telefónica Soluciones ha batido el record del hosting más caro del mundo con la menor calidad/precio. Doce millones de euros por una página guarripei por debajo de los estándares de calidad de la desaparecida geocities.

    Me quito el sombrero, esto no es una estafa, es el arte de la estafa. Ahora me explico cómo Telefónica es la segunda mayor operadora del mundo, son unos cracks.

    [ Responder ]
  • No ha sido un XSS sino un defacement

    (Puntos:2, Informativo)
    por pobrecito hablador el Martes, 05 Enero de 2010, 01:38h (#1194829)

    No ha sido sólo un XSS, quien haya dicho eso MIENTE. Cambiaron la página de inicio para que redirigiera automáticamente a otra con la imagen de Mr. Bean (esta segunda con un XSS), pero ha sido un defacement [wikipedia.org] en toda regla.

    Esto es MUY GRAVE, el peor ataque posible a una web. Un defacement es peor que tener la máquina caída. Es hoy portada de El Mundo.

    Telefónica arregló rápidamente el defacement, y el problema secundario del XSS ha durado todo el día. Pero repito, lo grave ha sido el defacement. Sencillamente humillante.

    Alierta debe dimitir.

    [ Responder ]
  • Derechos de autor

    (Puntos:2)
    por bigplac2 (20370) el Martes, 05 Enero de 2010, 09:52h (#1194868)
    ¿han pagado derechos de autor a Mr. Bean? Porque yo creo que deberían pagar mínimo 10 millones más.
    Es bastante triste que en barrapunto muchos de los mensajes discuten si el xss es o no una vulnerabilidad y no los 12 millones.
    [ Responder ]
  • los medios recogen mal la noticia

    (Puntos:3, Informativo)
    por Tei (4535) el Martes, 05 Enero de 2010, 10:29h (#1194872)
    ( http://barrapunto.com/ | Última bitácora: Jueves, 31 Diciembre de 2009, 13:12h )
    El periodico "el mundo" informa mal a sus lectores. En el se lee algo asi como "ayer los visitantes de la pagina se encontraban esto".

    Igual la diferencia es sutil para un neofito en informatica, pero hace que tal afirmacion sea falsa.

    Los visitantes normales verian la pagina sin cambios. En cambio los visitantes engañados para utilizar un enlace contaminado por el XSS, verian la pagina modificado tal cual fuera el gusto del cracker.

    Un defacement normal aprovecha una vulnerabilidad para colarse en el hosting de la pagina, o modificar datos de la pagina en su hosting (por ejemplo una template en la base de datos).

    Esto permite que un enlace especialmente creado por el cracker ejecute lo que el cracker quiera en la pagina a la que enlaza, cuando alguien utiliza el enlace proporcionado por el cracker, un tipico XSS, vamos.

    El fallo de "el mundo" al dar la noticia se puede deber a que en ocasiones anteriores no se trataba de un XSS, por tanto no conocian/comprendian aun este tipo concreto de ataque y lo han redactado siguiendo el "patron" de ataques anteriores.

    Si "Telefonica" falla en tecnologia basica (escapar html), el periodico "El Mundo" falla en redaccion de noticias (revisar un tema técnico por un técnico antes de ponerlo en portada con letras gordas)
    [ Responder ]
  • ¿ Atacada ?

    (Puntos:3, Divertido)
    por Tom Bomba (3108) el Martes, 05 Enero de 2010, 10:45h (#1194875)
    ( http://barrapunto.com/ )
    Amenizada, diría yo XD

    [ Responder ]
  • por vellis (40634) el Jueves, 07 Enero de 2010, 16:55h (#1195413)
    ( http://www.mi-moto.com/ )
    No sabía el precio de la web hasta ahora, así que por puro interés la he visitado. Solo he probado un enlace, el de "Presupuestos", y resulta que no funciona...
    [ Responder ]
  • por dragonofhell (46855) el Jueves, 07 Enero de 2010, 19:50h (#1195495)
    Lo más probable (seguro al 99%) es que al final después de sub-sub-sub-contratar el proyecto, la página la hayan terminado creando Juniors que cobran 600 al mes deprisa y corriendo. El problema es del gobierno ¿no tiene un/os experto/os que digan cuanto vale realmente lo que se necesita? ¿o el/los experto/s también pillan cacho?
    [ Responder ]
  • Re:El XSS no es una vulnerabilidad

    (Puntos:1, Informativo)
    por pobrecito hablador el Lunes, 04 Enero de 2010, 17:53h (#1194712)
    Pues no sé si se puede calificar de vulnerabilidad o no, pero el hecho es que los responsables han decidido cortar por lo sano, o bien tienen problemas adicionales. Lo digo porque la página lleva toda la tarde caída...
  • por miguelsan (22769) el Lunes, 04 Enero de 2010, 20:51h (#1194749)
    ( http://barrapunto.com/ | Última bitácora: Sábado, 05 Diciembre de 2009, 02:11h )
    Por si acaso de momento no se puede acceder a las imágenes.

    Por cierto, según el link, la seguridad del sitio la tienen contratada con Telefónica. Ahora, ¿nos harán descuento por la chapuza?
  • Con eso lo único que estás haciendo es inyectar el tag HTML en la respuesta que finalmente se muestra en TU propio navegador; no estás logrando acceso a datos del servidor, sino a los tuyos propios, esa imagen ni siquiera esta en el webserver afectado si no en el tuyo.
    Supongamos, por un momento, que esa imagen tan "inofensiva" provoca desbordamientos de pila que permiten ejecutar código arbitrario en algún navegador web de otra persona. Cierto, no estás atacando necesariamente la web en la que has colado el XSS, estás atacando (con éxito o no) a todos los visitantes de la misma. Igual te parece una nimiedad, pero entonces imagino que te parece una nimiedad que te cuelen un virus por correo electrónico o por mensajería instantánea ;)
    --
    Marcos (cualquier parecido con la coincidencia es pura realidad)
  • Re:¿Cómo?

    (Puntos:4, Informativo)
    Aquí tienes algunas fuentes....
    Fuente 1 [herramientas.net]
    Fuente 2 [formateate.com]

    y por supuesto:

    FUENTE 3 [eleconomista.es]
  • Re:El XSS no es una vulnerabilidad

    (Puntos:2, Informativo)
    por V4V (44351) el Lunes, 04 Enero de 2010, 23:51h (#1194802)
    Es una feature... al igual que el tipo de ataque man in the middle (ya que tampoco accedes a ningún servidor). O no muy "enteradillo" soy, o que algo se ejecute en cliente no lo excluye de ser una vulnerabilidad.
  • Re:El XSS no es una vulnerabilidad

    (Puntos:2, Inspirado)
    por pobrecito hablador el Martes, 05 Enero de 2010, 00:58h (#1194822)
    Supongo que cambiar los enlaces de una página para capturar contraseñas o engañar a los usuarios para que descargan lo que no deben no te parece una vulnerabilidad de la página que lo permite.

    Los foros sanean y escapan el html. Cualquier página web decente lo hace, incluso las que cuestan menos de 12 millones de euros.

  • Re:Mensaje del Rey

    (Puntos:1)
    por PedoPerro (46751) el Martes, 05 Enero de 2010, 07:53h (#1194850)
    ( Última bitácora: Miércoles, 23 Diciembre de 2009, 06:39h )
    www.eu2010.es/es/resultadoBusqueda.html?query=%22% 3Cobject+width%3D%22425%22+height%3D%22344%22%3E%3 Cparam+name%3D%22movie%22+value%3D%22http%3A%2F%2F www.youtube.com%2Fv%2FAsyYJqiwwVI%26hl%3Des_ES%26f s%3D1%26%22%3E%3C%2Fparam%3E%3Cparam+name%3D%22all owFullScreen%22+value%3D%22true%22%3E%3C%2Fparam%3 E%3Cparam+name%3D%22allowscriptaccess%22+value%3D% 22always%22%3E%3C%2Fparam%3E%3Cembed+src%3D%22http %3A%2F%2Fwww.youtube.com%2Fv%2FAsyYJqiwwVI%26hl%3D es_ES%26fs%3D1%26%22+type%3D%22application%2Fx-sho ckwave-flash%22+allowscriptaccess%3D%22always%22+a llowfullscreen%3D%22true%22+width%3D%22425%22+heig ht%3D%22344%22%3E%3C%2Fembed%3E%3C%2Fobject%3E&ind ex=buscadorGeneral_es&field=title&field=keywords&f ield=description&matchesPerPage=8&searchPage1=sear chPage&field=content

    Vale, redirección en el browser de eu2010.es hacia youtube. Es como si usaras this.location/this.reload en javascript, por lo cual la web eu2010.es no ha sufrido ningún ataque real.

    Destaca decir que con POO esto no pasaría.

    Un cordial saludo,

  • Re:El XSS no es una vulnerabilidad

    (Puntos:1, Interesante)
    por pobrecito hablador el Martes, 05 Enero de 2010, 08:22h (#1194853)
    ¡Anda ya!
    ¿que tipo de paleto informático eres tú?.
    Eso es una vulnerabilidad en toda regla y si no son capaces de escapar código "html" no quiero imaginarme la mierda que hay por ahí dentro.

    Tranquilo, que tampoco hay crisis aunque solo lo "vea" ZetaP
  • Re:El XSS no es una vulnerabilidad

    (Puntos:3, Inspirado)
    por Tei (4535) el Martes, 05 Enero de 2010, 08:42h (#1194854)
    ( http://barrapunto.com/ | Última bitácora: Jueves, 31 Diciembre de 2009, 13:12h )
    No digas tonterias.

    Decir que XSS no es una vulnerabilidad porque solo afecta a los clientes seria como decir que un cajero automatico crackeado que permite robar solo a los clientes (y no al banco) es seguro.

    Aparte, que tu no imagines como explotar un XSS para hacer cosas bastante malignas, no quiere decir que estan no existan. Cualquier fallo de seguridad pequeño se puede utilizar para abrir mayores.
  • 4 respuestas por debajo de tu umbral de lectura actual.