<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Equilibrio Inestable</title>
	<atom:link href="http://equilibrioinestable.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://equilibrioinestable.wordpress.com</link>
	<description>I mean, that&#039;s what life is, a series of down endings. All &#34;Jedi&#34; had was a bunch of Muppets.</description>
	<lastBuildDate>Mon, 11 Oct 2010 23:03:48 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='equilibrioinestable.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://s2.wp.com/i/buttonw-com.png</url>
		<title>Equilibrio Inestable</title>
		<link>http://equilibrioinestable.wordpress.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://equilibrioinestable.wordpress.com/osd.xml" title="Equilibrio Inestable" />
	<atom:link rel='hub' href='http://equilibrioinestable.wordpress.com/?pushpress=hub'/>
		<item>
		<title>Usabilidad en GNOME</title>
		<link>http://equilibrioinestable.wordpress.com/2010/10/11/usabilidad-en-gnome/</link>
		<comments>http://equilibrioinestable.wordpress.com/2010/10/11/usabilidad-en-gnome/#comments</comments>
		<pubDate>Mon, 11 Oct 2010 23:03:48 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[Personal]]></category>
		<category><![CDATA[gnome]]></category>
		<category><![CDATA[ubuntu]]></category>
		<category><![CDATA[usabilidad]]></category>

		<guid isPermaLink="false">https://equilibrioinestable.wordpress.com/2010/10/11/usabilidad-en-gnome/</guid>
		<description><![CDATA[Bueno……………… hoy me han llamado troll… vamos a dar de manera mas desarrollada los argumentos que me han hecho decir hoy por twitter que la usabilidad de GNOME necesita aun algunos detalles. Seguramente me deje muchos, pero estos son los que especialmente me han estado sacando de quicio durante el año que llevo usando Ubuntu [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=263&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p align="justify">Bueno……………… hoy me han llamado troll… vamos a dar de manera mas desarrollada los argumentos que me han hecho decir hoy por twitter que la usabilidad de GNOME necesita aun algunos detalles. Seguramente me deje muchos, pero estos son los que especialmente me han estado sacando de quicio durante el año que llevo usando Ubuntu como sistema operativo principal. Las capturas de esta entrada estan hechas con un CD Live de Ubuntu 10.10, que salio ayer, porque desde hace unas semanas decidi pasarme a KDE…</p>
<p align="justify"><strong>Enviar a disco extraible</strong></p>
<p align="justify">Tan dificil es? Meto un pendrive, busco el fichero que quiero guardar y hago click derecho, enviar a y tengo ahi el dispositivo que acabo de conectar. Pues no, en Ubuntu tenemos las dos utiles opciones de “Home” y “Desktop”. Pero si el fichero ya esta en el Desktop!!! Venga, decidme que puedo editar un fichero de texto en ~/.gnome2/conf/ o algun directorio asi para añadir todas las entradas que yo quiera.</p>
<p><a href="http://equilibrioinestable.files.wordpress.com/2010/10/image.png"><img style="display:block;float:none;margin-left:auto;margin-right:auto;border-width:0;" title="image" border="0" alt="image" src="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb.png?w=657&#038;h=482" width="657" height="482" /></a></p>
<p align="justify"><strong>Abrir en carpeta de destino</strong></p>
<p align="justify">Esto no se si sera problema de Firefox o de GNOME, aunque me inclino a pensar que es de los segundos. Cuando me bajo algo en Firefox este me da la opcion de hacer click derecho sobre el elemento y seleccionar abrir la carpeta donde se ha bajado. Esto en Windows (oohh, he dicho Windows por primera vez en el post, ya podeis dejar de leer y pasar directamente a insultarme en los comentarios) me abre el explorador Y me selecciona el fichero, lo cual mejora mucho la experiencia de usuario, sobre todo cuando tienes una carpeta de descargas con cientos de ficheros. En GNOME simplemente se abre la carpeta y ya tienes tu que buscarte el fichero.</p>
<p align="center"><a href="http://equilibrioinestable.files.wordpress.com/2010/10/image1.png"><img style="display:inline;border-width:0;" title="image" border="0" alt="image" src="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb1.png?w=502&#038;h=353" width="502" height="353" /></a>&#160; </p>
<p align="justify"><strong>Dialogo de abrir fichero</strong></p>
<p align="justify">Vale, este es uno de los que mas me fastidian… Aqui podriamos entrar en temas de seguridad pero eso daria para otro post. Cuando abro un fichero, hay veces y solo a veces, que me apetece ver a una tia con un caba… esto… que me apetece hacer click derecho y abrir un fichero o ver sus propiedades o…. enviarlo a un pendrive <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Quizas sea que estoy malacostumbrado de Windows peeeeeeeeeeeeeeero lo encuentro muy util <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p align="center"><a href="http://equilibrioinestable.files.wordpress.com/2010/10/image2.png"><img style="display:inline;border-width:0;" title="image" border="0" alt="image" src="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb2.png?w=685&#038;h=496" width="685" height="496" /></a> </p>
<p align="justify">Estaremos todos de acuerdo que algo mas que esas dos tristes opciones se pueden poner no? Ni tanto ni tan calvo…</p>
<p align="justify"><strong>Incosistencia en menus</strong></p>
<p align="justify">Para terminar una que, la verdad, no me afecta demasiado,&#160; pero cada vez que me la encuentro me descoloca. Me refiero al editor de menus de GNOME:</p>
<p align="justify"><a href="http://equilibrioinestable.files.wordpress.com/2010/10/image3.png"><img style="border-bottom:0;border-left:0;display:block;float:none;margin-left:auto;border-top:0;margin-right:auto;border-right:0;" title="image" border="0" alt="image" src="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb3.png?w=432&#038;h=199" width="432" height="199" /></a></p>
<p align="justify">Cerrar y deshacer? No se, pero creo que es el unico menu que usa esta nomenclatura. No seria mas facil un Cancelar y Aplicar? Los cambios se guardan por defecto? Creo que, si no estas atento, puede despistar y mucho.</p>
<p align="justify">En fin, creo que quedan claro algunos de mis argumentos sobre la usabilidad de GNOME, tengo mas en la recamara, pero creo que con estos podemos empezar, no? Por cierto, las capturas incluyen todas un bonito cursor porque es el comportamiento por defecto. Muy bonito cuando se te olvida sobre el elemento o texto importante de la captura.</p>
<p align="justify"><em>P.D. Para terminar no me gustaria dejar de repetir la inutilidad de que por defecto aparezcan solo dos elementos en las listas rapidas de “Mover a” y “Copiar a” acompañados de la inutilidad de poder hacer iconos tan grandes como nos guste. No seria mejor centrarse en que los iconos no aparecieran sobre otros iconos cuando aun hay espacios disponibles en el escritorio?</em></p>
<p><a href="http://equilibrioinestable.files.wordpress.com/2010/10/image4.png"><img style="border-bottom:0;border-left:0;display:block;float:none;margin-left:auto;border-top:0;margin-right:auto;border-right:0;" title="image" border="0" alt="image" src="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb4.png?w=719&#038;h=606" width="719" height="606" /></a></p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/263/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/263/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/263/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/263/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/263/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/263/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/263/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/263/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/263/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/263/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/263/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/263/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/263/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/263/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=263&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2010/10/11/usabilidad-en-gnome/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb.png" medium="image">
			<media:title type="html">image</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb1.png" medium="image">
			<media:title type="html">image</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb2.png" medium="image">
			<media:title type="html">image</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb3.png" medium="image">
			<media:title type="html">image</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2010/10/image_thumb4.png" medium="image">
			<media:title type="html">image</media:title>
		</media:content>
	</item>
		<item>
		<title>Usando el raton con la izquierda</title>
		<link>http://equilibrioinestable.wordpress.com/2010/09/27/usando-el-raton-con-la-izquierda/</link>
		<comments>http://equilibrioinestable.wordpress.com/2010/09/27/usando-el-raton-con-la-izquierda/#comments</comments>
		<pubDate>Mon, 27 Sep 2010 15:25:04 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[Personal]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/?p=250</guid>
		<description><![CDATA[Llevo una semana usando el raton con la mano izquierda y al igual que hice antes con los navegadores, vengo a contar como han sido mis primeras experiencias en ambos mundos: Windows y Linux. Para empezar me siento estupido. Al principio me sentia torpe (sigo sintiendomelo, pero menos) y que no realizo las acciones al [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=250&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p style="text-align:justify;">Llevo una semana usando el raton con la mano izquierda y al igual que hice antes con los navegadores, vengo a contar como han sido mis primeras experiencias en ambos mundos: Windows y Linux.</p>
<ul style="text-align:justify;">
<li>Para empezar me siento estupido. Al principio me sentia torpe (sigo sintiendomelo, pero menos) y que no realizo las acciones al mismo ritmo que antes. Soy zurdo y para mi tener la mano izquierda libre navegaba con la derecha era una ventaja. Tener una libreta en la que ir apuntando cosas mientras sigues navegando sin tener que soltar el raton siempre es util.</li>
<li>Ninguno de los dos sistemas operativos cambia automaticamente la orientacion del cursor del raton cuando seleccionamos el &#8220;modo zurdo&#8221;. Es algo bastante obvio pero ninguno lo hace. Tenemos que tirar de configuracion y de punteros externos. En el caso de <a href="http://code.msdn.microsoft.com/lefthanded/Release/ProjectReleases.aspx?ReleaseId=2509">Microsoft ofrece cursores para zurdos</a>.</li>
<li>En portatiles con touchpad, el sistema intercambia perfectamente los botones fisicos pero con el resto se hace un lio&#8230;
<ul>
<li>En Windows, al hacer clic sobre la superficie del touchpad hacemos clic derecho&#8230; Mal!</li>
<li>En ambos sistemas operativos el scroll al pasar el dedo junto al borde del touchpad sigue estando a la derecha en lugar de a la izquierda.</li>
</ul>
</li>
<li>Los ratones con botones en el lado izquierdo se vuelven practicamente inusables. Clicks por descuidos y posiciones raras.</li>
<li>Aplicaciones que introducen sus propios cursores como algunas aplicaciones Flash no comprueban las preferencias del usuario (no lo he mirado, pero seguro que ni se han planteado que esto pueda ocurrir) y muestran cursores clasicos.</li>
<li>Los juegos tipo shooter o cualquier otro que haga uso del teclado y raton se vuelven completamente injugables.</li>
<li>Copiar y pegar. Tener que levantar la mano del raton para copiar y pegar me esta haciendo usar mas el menu contextual del raton.</li>
</ul>
<p style="text-align:justify;">Solo una semana y yo mismo he sido capaz de ver los problemas de usabilidad en cuanto a sistemas operativos de tener el raton a la izquierda. Ninguno de los expertos en usabilidad es zurdo? Lo dudo&#8230;</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/250/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/250/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/250/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/250/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/250/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/250/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/250/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/250/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/250/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/250/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/250/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/250/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/250/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/250/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=250&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2010/09/27/usando-el-raton-con-la-izquierda/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>
	</item>
		<item>
		<title>Navegadores que me sacan de mis casillas</title>
		<link>http://equilibrioinestable.wordpress.com/2010/09/16/navegadores-que-me-sacan-de-mis-casillas/</link>
		<comments>http://equilibrioinestable.wordpress.com/2010/09/16/navegadores-que-me-sacan-de-mis-casillas/#comments</comments>
		<pubDate>Thu, 16 Sep 2010 12:45:39 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Internet Explorer]]></category>
		<category><![CDATA[Personal]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/?p=246</guid>
		<description><![CDATA[Hoy me he levantado con el pie izquierdo&#8230;. bueno, no realmente, pero me apetece escribir un post sobre los navegadores, ahora que tenemos IE9, Firefox 4 y Chrome 999e12 (o por ahi debe de andar&#8230; no? ) Voy a comentar las cosas que me gustan y no de los navegadores, desde mi punto de vista [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=246&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p style="text-align:justify;">Hoy me he levantado con el pie izquierdo&#8230;. bueno, no realmente, pero me apetece escribir un post sobre los navegadores, ahora que tenemos IE9, Firefox 4 y Chrome 999e12 (o por ahi debe de andar&#8230; no? <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> ) Voy a comentar las cosas que me gustan y no de los navegadores, desde mi punto de vista personal y semi profesional, cuando profesional no es diseñador web ni CSS ninja, si no pentester y usuario (medio) avanzado de las caracteristicas que ofrecen los navegadores. Empecemos a repartir cera&#8230;</p>
<p><strong>Chrome</strong></p>
<ul>
<li>Cosas buenas / Cosas que me gustan mas que en otros navegadores
<ul>
<li style="text-align:justify;">Las pestañas siempre tienen disponible el boton de cerrar. Y no solo eso, si no que si tenemos multiples pestañas abiertas y cerramos compulsivamente haciendo clic, el boton de cerrar siempre estara en el mismo lugar, por lo que nos ahorrarmos el movimiento del raton.</li>
<li style="text-align:justify;">Las herramientas para desarrolladores y la consola de JavaScript son bastante buenas y pueden dar el apaño (a mi) en algun caso.</li>
<li style="text-align:justify;">Es rapido, no me metere en medir tiempos ni esas cosas ni si ejecuta mejor JavaScript que otros y demas, pero yo lo noto rapido.</li>
</ul>
</li>
<li>Cosas malas / Cosas que me tocan las narices
<ul>
<li style="text-align:justify;">Las descargas. El gestor de descargas me parece de los peores. Si me vendes que no voy a tener barra de estado para que no me quite espacio de la pantalla, por que me pones una barra con el triple de pixeles cuando me descargo algo?</li>
<li style="text-align:justify;">Las pestañas. Yo quiero leer el titulo de la pagina sin tener que dejar el cursor sobre la pestaña, Si el titulo no se puede leer, para que lo vamos a poner? Para que Google lo indexe y ya esta&#8230;</li>
<li style="text-align:justify;">Las descargas, de nuevo. Que se descargen las cosas automaticamente no me permite reaccionar a tiempo si, al hacer clic en un enlace, este lleva a una descarga. Consecuencia? Tengo la carpeta de descarga llena de ficheros basura que no quiero realmente ahi. Donde quedo eso de bajar a temporales y desde ahi abrirlo?</li>
<li style="text-align:justify;">Las extensiones. No permiten la modificacion de la interfaz por lo que, por ejemplo, la hackbar, no puede ser portada como tal a este navegador.</li>
<li style="text-align:justify;">Las extensiones, de nuevo <img src='http://s2.wp.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' />  El navegador en Windows, con un par o tres de extensiones y el player de Flash, se vuelve completamente un acaparador de recursos. Mi portatil no es una maravilla, pero antes iba bien! Han logrado que Firefox ahora parezca rapido&#8230;</li>
<li style="text-align:justify;">La barra de direcciones. Si hago click en la barra de direcciones quiero que se seleccione toda, no solo que me pongas el cursor donde he hecho click. Seguramente aqui se puede discutir sobre UX pero me gusta mas como lo hace Firefox e IE.</li>
</ul>
</li>
</ul>
<p><strong>Internet Explorer 9</strong></p>
<ul>
<li>Cosas buenas
<ul>
<li style="text-align:justify;">Gestor de descargas, por fin! Habra que hacer algunas pruebas mas intensas, pero pinta bonito&#8230;</li>
<li style="text-align:justify;">Y ya esta, que no lo he usado mucho, aunque se nota mas rapido que el IE8 <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </li>
</ul>
</li>
<li>Cosas malas (aqui es donde queriamos llegar&#8230;.)
<ul>
<li style="text-align:justify;">WTF!!!??? Mitad de la barra para la URL y la otra para las pestañas??? Que no querais imitar a Google Chrome vale pero que cuando tenga mas de 10 pestañas abiertas no se vea nada? No, gracias&#8230;</li>
<li style="text-align:justify;">La barra de estado. Parece que nos vamos a tener que ir despidiendo de ella&#8230; Que remedio, son 15 pixeles que a nadie le importan pero que yo sigo pensando que son importantisimos para separar la pagina del resto del escritorio.</li>
<li style="text-align:justify;">De nuevo, limitar las extensiones del navegador a componentes COM (o como se programen&#8230;) No estamos en la epoca del .Net? No hay una manera facil, que yo conozca, de programar extensiones para IE en C#</li>
</ul>
</li>
</ul>
<p><strong>Firefox</strong></p>
<ul>
<li>Cosas buenas
<ul>
<li style="text-align:justify;">Extensiones! Y no dire mas sobre el tema <img src='http://s2.wp.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </li>
<li style="text-align:justify;">Visor de codigo fuente. La idea de hacer los enlaces clickables dentro del visor me parece el mejor avance en el pentesting de paginas web. Si, se que Chrome tambien lo tiene ahora, pero Firefox fue primero!</li>
<li style="text-align:justify;">La nueva version 4 pinta muy bien. El sistema de grupos de pestañas me parece muy bueno, ya si se pudieran limitar el uso de Live HTTP Headers a uno solo de estos grupos&#8230;</li>
<li style="text-align:justify;">Mantienen la barra de estado! Bien!</li>
<li style="text-align:justify;">El nuevo menu arriba a la izquierda me parece mucho mejor que los de Chrome/IE9 con un iconito a la derecha.</li>
</ul>
</li>
<li>Cosas malas (lo siento Firefox&#8230;)
<ul>
<li style="text-align:justify;">A veces come memoria como el solo sabe hacer&#8230; Increible!</li>
<li style="text-align:justify;">Aun no implementan el proceso por pestaña, haciendo que si peta una, pete el navegador <img src='http://s0.wp.com/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </li>
<li style="text-align:justify;">La implementacion de vista en miniaturas de las pestañas&#8230; No se, sera que no me acostumbro a eso, siempre acabo haciendo un click de mas.</li>
</ul>
</li>
</ul>
<p style="text-align:justify;">Y ya esta! Creo que no me he olvidado de nada, pero seguro que me recordais en los comentarios que cosas os sacan de quicio a vosotros de cada uno de los navegadores <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/246/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/246/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/246/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/246/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/246/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/246/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/246/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/246/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/246/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/246/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/246/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/246/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/246/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/246/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=246&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2010/09/16/navegadores-que-me-sacan-de-mis-casillas/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>
	</item>
		<item>
		<title>XCampo y Hackbar, volviendo a programar</title>
		<link>http://equilibrioinestable.wordpress.com/2010/07/13/xcampo-y-hackbar-volviendo-a-programar/</link>
		<comments>http://equilibrioinestable.wordpress.com/2010/07/13/xcampo-y-hackbar-volviendo-a-programar/#comments</comments>
		<pubDate>Tue, 13 Jul 2010 12:46:56 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/?p=239</guid>
		<description><![CDATA[Buenas tardes!!! Vamos a contar por aqui para que quede constancia, algunas cosas que he hecho y que puede que alguien llegue a interesarle Para empezar contar un proyecto que se me ocurrio en el avion de vuelta de la RootedCon. Venia dandole vueltas a un articulo que habia leido sobre como lograr que la [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=239&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p style="text-align:justify;">Buenas tardes!!! Vamos a contar por aqui para que quede constancia, algunas cosas que he hecho y que puede que alguien llegue a interesarle <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p style="text-align:justify;">Para empezar contar un proyecto que se me ocurrio en el avion de vuelta de la <a href="http://www.rootedcon.es/">RootedCon</a>. Venia dandole vueltas a un <a href="http://blog.c22.cc/2010/03/16/alertxss-the-slow-death-of-xss/">articulo que habia leido sobre como lograr que la gente viese el XSS como algo peligroso</a> y no solamente como algo para mostrar un alert() en las capturas de los informes. Como era una idea que llevaba tiempo barruntandome decidi que ya era hora de hacer algo. Y ese algo es <a href="http://code.google.com/p/xcampo/">XCampo</a> (leido Cruzcampo <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> )</p>
<p style="text-align:justify;"><a href="http://equilibrioinestable.files.wordpress.com/2010/07/xcampo.jpg"><img class="aligncenter size-full wp-image-240" title="xcampo" src="http://equilibrioinestable.files.wordpress.com/2010/07/xcampo.jpg" alt="" width="326" height="325" /></a></p>
<p style="text-align:justify;">Basicamente es un generador de payloads XSS para incluir en demos, informes o charlas. Ni que negar tiene que tambien se podrian usar en algun ataque real, pero no es la idea principal. Como los ataques XSS nunca son iguales (unas veces te filtran una serie de caracteres, otras tienes que &#8220;escapar&#8221; de una zona de codigo HTML que te molesta para incluir tu codigo, etc.) me he limitado a generar el Javascript mas parco y generalista que he podido/sabido y que luego habra que adaptar a las necesidades de la vulnerabilidad. Por ahora genera los siguientes ataques:</p>
<ul style="text-align:justify;">
<li><strong>Fake login:</strong> Genera un div sobre el resto de la pagina con un campo de login falso. Los datos se envian al sitio web que nosotros queramos y ya ahi somos responsables de hacer lo que queramos con el usuario.</li>
<li><strong>hax0r defacement:</strong> Intenta poner un div sobre toda la pagina, incluir un texto e incluso reproducir una cancion. Este modulo tengo que mejorarlo, pero creo que es el que menos usara la gente&#8230;&#8230;&#8230;&#8230; o no <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </li>
<li><strong>Form redirection:</strong> Muy util en ataques XSS que se encuentran en las paginas de login. Cambia el evento action de todos los forms a la direccion que le digamos. Ademas elimina cualquier tipo de Javascript de validacion que existiera, por si acaso!</li>
<li><strong>Password managers:</strong> La idea es, haciendo uso de Javascript, robar la informacion que los navegadores autocompletan cuando hemos guardado el usuario y contraseña en una pagina. Por ahora solo esta implementado el de Internet Explorer, pero el de Firefox no seria dificil de hacer.</li>
<li><strong>Session cookies:</strong> Lo mas tipico! Podemos enviar las cookies de un navegador hacia el dominio que queramos. Ademas existen tres maneras de hacerlo:
<ul>
<li>iframe</li>
<li>img</li>
<li>pop-up</li>
</ul>
</li>
</ul>
<p style="text-align:justify;">Ademas cada uno de estos payloads, cuando es posible, puede usar la funcion de eliminar las comillas, evitando los filtros que pudiera haber a costa de ampliar el tamaño del codigo generado.</p>
<p style="text-align:justify;">Yo creo que es un buen proyecto para mejorar esas capturas de los informes y yo ya lo he usado en un par y debo decir que el resultado es mucho mas espectacular que una ventana de alerta. Podeis descargar <a href="http://code.google.com/p/xcampo/">XCampo</a> desde Google Code o probarlo online en <a href="http://www.equilibrioinestable.com/xcampo/">http://www.equilibrioinestable.com/xcampo/</a> (a veces no esta subida la ultima version).</p>
<p style="text-align:justify;">Y como ya me habia puesto a programar (de nuevo) le propuse hace un par de semanas al creador de <a href="http://code.google.com/p/hackbar/">Hackbar</a>, segun mi opinion, la mejor extension de Firefox, el ayudarlo a mejorar la herramienta, pues hacia tiempo que el proyecto andaba parado y yo tenia algunas ideas para añadirle. Y acepto encantado!</p>
<p style="text-align:justify;"><a href="http://equilibrioinestable.files.wordpress.com/2010/07/icon.png"><img class="aligncenter size-full wp-image-243" title="icon" src="http://equilibrioinestable.files.wordpress.com/2010/07/icon.png" alt="" width="48" height="48" /></a></p>
<p style="text-align:justify;">Por ahora hemos subido la nueva version con algunas nuevas mejoras a Google Code desde donde os podeis descargar esta nueva version de <a href="http://code.google.com/p/hackbar/">Hackbar</a> y andamos pensando en como podriamos mejorarla y añadirle nuevas funcionalidades para seguir auditando sin salir del navegador y sin usar proxys externos. Ahora mismo, novedades sobre la version &#8220;oficial&#8221; teneis:</p>
<ul style="text-align:justify;">
<li><strong>Reverse():</strong> Manera rapida de darle la vuelta a una cadena. No sabeis las maneras de cifrar que uno se encuentra por ahi <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </li>
<li><strong>Buffer overflow:</strong> Permite generar cadenas de caracteres A extra largas para probar servidores contra <a href="http://www.w3.org/Protocols/rfc2616/rfc2616-sec10.html#sec10.4.15">errores 414</a> y aplicaciones que no controlen bien el largo de los parametros.</li>
<li><strong>Oracle:</strong> Ya que ultimamente me he visto las caras con un par de Oracles me vi en la necesidad de incluir la funcion CHR() y la concatenacion mediante doble barra en HackBar.</li>
<li>Y como siempre algunos pequeños cambios internos para mejorar el codigo y el desarrollo futuro.</li>
</ul>
<p>Estamos pensando en que cosas podemos añadirle y como mejorarla. Yo ya tengo pensado ampliar el numero de funciones en los menus de MSSQL y Oracle, añadir mas opciones en encoding y mejorar el sistema de tabs, que ahora mismo tiene algunos fallos (no se pueden reordenar las pestañas, por ejemplo)</p>
<p style="text-align:justify;">Y&#8230;. creo que no me dejo nada! Si teneis alguna sugerencia/propuesta podeis dejarlas en los comentarios, por correo o mejor incluso, usando el sistema de reportes de fallos de ambos proyectos.</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/239/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/239/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/239/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/239/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/239/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/239/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/239/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/239/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/239/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/239/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/239/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/239/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/239/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/239/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=239&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2010/07/13/xcampo-y-hackbar-volviendo-a-programar/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2010/07/xcampo.jpg" medium="image">
			<media:title type="html">xcampo</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2010/07/icon.png" medium="image">
			<media:title type="html">icon</media:title>
		</media:content>
	</item>
		<item>
		<title>Auditoria de paginas ASP.Net</title>
		<link>http://equilibrioinestable.wordpress.com/2010/05/13/auditoria-de-paginas-asp-net/</link>
		<comments>http://equilibrioinestable.wordpress.com/2010/05/13/auditoria-de-paginas-asp-net/#comments</comments>
		<pubDate>Thu, 13 May 2010 13:04:05 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[ASP.Net]]></category>
		<category><![CDATA[Seguridad Informatica]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/?p=235</guid>
		<description><![CDATA[Despues de unos cuantos años ya auditando paginas web he de decir que las paginas que siempre me dan mas dolores de cabezas (de primeras, luego hay algunas que&#8230;) son las paginas en ASP.Net. Cuando veo una tengo que respirar hondo, concienciarme y armarme de paciencia. Por defecto ASP.Net tiene algunas caracteristicas de seguridad que [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=235&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Despues de unos cuantos años ya auditando paginas web he de decir que las paginas que siempre me dan mas dolores de cabezas (de primeras, luego hay algunas que&#8230;) son las paginas en ASP.Net. Cuando veo una tengo que respirar hondo, concienciarme y armarme de paciencia.</p>
<p>Por defecto ASP.Net tiene algunas caracteristicas de seguridad que haran nuestros primeros ataques infructuosos, empezando por el codigo HTML que genera. El primer paso de toda auditoria que hago es leer el codigo HTML e intentar pensar como el desarrollador ha generado aquello. Ni que decir tiene que comentarios e indentaciones ayudan a la imaginacion <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  Pero es que con ASP.Net se le quitan a uno las ganas&#8230; Nombres de variables como ctl00$divPrincipal$TextLabel1 y multitud de llamadas a WebResource.axd hacen que sea un poco mas coñazo analizarlas con un un proxy local.</p>
<p>Ademas esta el &#8220;problema&#8221; del VIEWSTATE y sus amigos EVENTTARGET, EVENTARGUMENT, etc. Cuando se ponen de acuerdo para salir a paseo por tu proxy puedes olvidarte de muchas cosas (CSRF) pero sobre todo de limpieza en las peticiones. Lidiar con un campo oculto que a veces me ha llegado a ocupar mas de 500 Kb en cada peticion (auditamos seguridad, no rendimiento, pero se les podrian decir un par de cosas&#8230;) es algo poco agradable, por no decir algo peor.</p>
<p>Luego claro esta olvidate de base de los ataques XSS. Si se te ocurre meter algo que parezca una etiqueta HTML la aplicacion lo va a parar. Aqui solo tienes dos esperanzas:</p>
<ul>
<li>La aplicacion no tiene controlados los errores y muestra un bonito mensaje de debug con algo de informacion y una captura para añadir al informe.</li>
<li>Encuentras un texto que se incluye dentro de una etiqueta HTML por lo que no necesitas añadir los simbolos &gt; y &lt;</li>
</ul>
<p>Pero aun con esas si la aplicacion usa autenticacion por formulario tenemos que todas las cookies van a estar marcadas como httpOnly por defecto, asi que nos olvidamos del robo de sesion <img src='http://s0.wp.com/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<p>Y hablando de formularios! ASP.Net proporciona una serie de componentes para autenticacion, recuperacion de contraseña y registro donde, no hace falta decirlo, no hay manera de inyectar. No podeis dejar a los desarrolladores que se hagan sus propios formularios de login?</p>
<p>Para terminar con las cosas que Microsoft hace bien en ASP.Net es el tema de los privilegios y roles de usuarios. Si los programadores son cuidadosos (en las ultimas he encontrado un par de sitios donde no lo habian sido <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  ) y hacen uso de las funciones de ASP.Net, podemos estar seguros de que las fugas de informacion o escaladas de privilegios van a ser las minimas.</p>
<p>En fin, que estoy deseando que la proxima auditoria sea un PHP&#8230;&#8230;&#8230;.. se nota mucho? <img src='http://s2.wp.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/235/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/235/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/235/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/235/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/235/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/235/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/235/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/235/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/235/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/235/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/235/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/235/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/235/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/235/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=235&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2010/05/13/auditoria-de-paginas-asp-net/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>
	</item>
		<item>
		<title>En la variedad esta el gusto&#8230;</title>
		<link>http://equilibrioinestable.wordpress.com/2010/04/14/en-la-variedad-esta-el-gusto/</link>
		<comments>http://equilibrioinestable.wordpress.com/2010/04/14/en-la-variedad-esta-el-gusto/#comments</comments>
		<pubDate>Wed, 14 Apr 2010 10:03:44 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[Personal]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/?p=230</guid>
		<description><![CDATA[Como? Ahora en español de nuevo? Pues si, ya ves&#8230; Resulta que ahora estoy escribiendo en ingles en el blog de la empresa en la que trabajo ahora y claro, tengo morriña y añoranza y tengo ganas de escribir cosas con ñ Intentare hacer versiones en español de lo que publique en ingles o, si [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=230&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p style="text-align:justify;">Como? Ahora en español de nuevo? Pues si, ya ves&#8230; Resulta que ahora estoy escribiendo en ingles en <a href="http://penturalabs.blogspot.com/">el blog de la empresa en la que trabajo ahora</a> y claro, tengo morriña y añoranza y tengo ganas de escribir cosas con ñ <img src='http://s2.wp.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
<p style="text-align:justify;">Intentare hacer versiones en español de lo que publique en ingles o, si veo que es muy largo o me va a llevar demasiado os lo pongo en ingles y os apañais <img src='http://s2.wp.com/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' />  . Eso si, estos posts van escritos desde teclado ingles, asi que no espereis muchas aperturas de signos de interrogacion, exclamacion, acentos y un numero reducido de ñs.</p>
<p style="text-align:justify;">Ademas me he animado a crear <a href="http://delicious.com/pentura">una cuenta de delicious</a> donde poner links que considere interesantes relacionados con la seguridad. No espereis actualizaciones diarias, solo posts y paginas que yo crea que en algun momento voy a necesitar porque comentan algun truco concreto sobre como saltar algun tipo de proteccion. Lo mismo de antes, igual os toca algo en ingles que algo en español.</p>
<p style="text-align:justify;">Y para terminar y abrir boca, una captura de un ficherito XML que me encontre por ahi el otro dia enrredando con una aplicacion Silverlight, para que luego digan que las aplicaciones Flash son muy inseguras:</p>
<p><a href="http://equilibrioinestable.files.wordpress.com/2010/04/twitter.png"><img class="aligncenter size-medium wp-image-231" title="twitter" src="http://equilibrioinestable.files.wordpress.com/2010/04/twitter.png?w=300&#038;h=88" alt="" width="300" height="88" /></a></p>
<p>Quizas en el proximo post de mas detalles y si, la contraseña del FTP esta en texto claro <img src='http://s1.wp.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/230/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/230/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/230/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/230/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/230/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/230/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/230/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/230/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/230/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/230/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/230/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/230/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/230/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/230/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=230&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2010/04/14/en-la-variedad-esta-el-gusto/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2010/04/twitter.png?w=300" medium="image">
			<media:title type="html">twitter</media:title>
		</media:content>
	</item>
		<item>
		<title>Reading Geek Night #4</title>
		<link>http://equilibrioinestable.wordpress.com/2010/02/10/reading-geek-night-4/</link>
		<comments>http://equilibrioinestable.wordpress.com/2010/02/10/reading-geek-night-4/#comments</comments>
		<pubDate>Wed, 10 Feb 2010 09:31:07 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[Firefox]]></category>
		<category><![CDATA[Geek]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[HTTP]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/?p=226</guid>
		<description><![CDATA[Yesterday I did a talk about how use Firefox as pentesting tool at the Reading Geek Night event. It was a short talk showing only a few extensions to test the web security without other tool rather than a browser. I&#8217;m not going to post the slides because I really didn&#8217;t use them but I&#8217;m [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=226&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p style="text-align:justify;">Yesterday I did a talk about how use Firefox as pentesting tool at the <a href="http://readinggeeknight.com/">Reading Geek Night</a> event. It was a short talk showing only a few extensions to test the web security without other tool rather than a browser.</p>
<p style="text-align:justify;">I&#8217;m not going to post the slides because I really didn&#8217;t use them but I&#8217;m going to post the links to the extensions I used in my presentation:</p>
<ul style="text-align:justify;">
<li><a href="https://addons.mozilla.org/en-US/firefox/addon/62">wmlbrowser</a></li>
<li><a href="https://addons.mozilla.org/en-US/firefox/addon/59">User Agent Switch</a></li>
<li><a href="https://addons.mozilla.org/en-US/firefox/addon/60">Web Developer</a></li>
<li><a href="https://addons.mozilla.org/en-US/firefox/addon/3829">Live HTTP Headers</a></li>
<li><a href="https://addons.mozilla.org/en-US/firefox/addon/4276">Header Spy</a></li>
<li><a href="https://addons.mozilla.org/en-US/firefox/addon/3899">HackBar</a></li>
</ul>
<p style="text-align:justify;">Moreover I spend a good time listening other three interesting talks and chatting with the people after the show. Thank you <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/226/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/226/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/226/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/226/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/226/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/226/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/226/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/226/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/226/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/226/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/226/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/226/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/226/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/226/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=226&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2010/02/10/reading-geek-night-4/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>
	</item>
		<item>
		<title>The danger of default files</title>
		<link>http://equilibrioinestable.wordpress.com/2009/12/08/the-danger-of-default-files/</link>
		<comments>http://equilibrioinestable.wordpress.com/2009/12/08/the-danger-of-default-files/#comments</comments>
		<pubDate>Tue, 08 Dec 2009 11:04:00 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/2009/12/08/the-danger-of-default-files/</guid>
		<description><![CDATA[During my current research I have found some default files that some web frameworks includes into their installations that can compromise the security of a website. It also can allow an attacker to determine which framework a web page is using. The first of these files is from the symfony framework. They offer to the [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=221&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>During my current research I have found some default files that some web frameworks includes into their installations that can compromise the security of a website. It also can allow an attacker to determine which framework a web page is using.</p>
<p>The first of these files is from the <a href="http://www.symfony-project.org/">symfony framework</a>. They offer to the developers a useful script called <em>frontend_dev.php</em> which show internal information about the current install and the server. As you can see in the following screenshot the information can be very useful…</p>
<p><a href="http://equilibrioinestable.files.wordpress.com/2009/12/symponydebug.png"><img style="display:block;float:none;margin-left:auto;margin-right:auto;border:0;" title="symponydebug" src="http://equilibrioinestable.files.wordpress.com/2009/12/symponydebug_thumb.png?w=644&#038;h=414" border="0" alt="symponydebug" width="644" height="414" /></a></p>
<p>It’s deactivated by default and can be activated changing the “<em>lib\config\config\settings.yml</em>” file:</p>
<blockquote><p># Logging and debugging settings</p>
<p>web_debug: false # Enable the web debug toolbar</p></blockquote>
<p>By default the framework is configure not to show the toolbar, but a lot of web pages (<a href="http://www.google.com/#hl=en&amp;q=intext:%22content_type:+%27text/html;+charset=utf-8%22+inurl:frontend_dev.php&amp;fp=1&amp;cad=b">indexed by Google</a>) have activate it and allow to any user to read the private data of their websites.</p>
<p><a href="http://equilibrioinestable.files.wordpress.com/2009/12/googlesympony.png"><img style="display:block;float:none;margin-left:auto;margin-right:auto;border:0;" title="googlesympony" src="http://equilibrioinestable.files.wordpress.com/2009/12/googlesympony_thumb.png?w=644&#038;h=360" border="0" alt="googlesympony" width="644" height="360" /></a></p>
<p>Moreover another default files that I found researching into the default <a href="http://www.zend.com/en/products/server-ce/downloads?zfs=zf_download">Zend Server</a> installation are the alias <em>/server-info</em> and <em>/server-status</em>. These are part of the <em>mod_info</em> module and, hopefully, in Zend Server, are configured to be access only from localhost:</p>
<blockquote><p>&lt;Location /server-info&gt;</p>
<p>SetHandler server-info</p>
<p>Order deny,allow</p>
<p>Deny from all</p>
<p>Allow from 127.0.0.1</p>
<p>&lt;/Location&gt;</p>
<p>&lt;Location /server-status&gt;</p>
<p>SetHandler server-status</p>
<p>Order deny,allow</p>
<p>Deny from all</p>
<p>Allow from 127.0.0.1</p>
<p>&lt;/Location&gt;</p></blockquote>
<p>This is a secure default configuration that other domains using this Apache module should adopt for the security of their web pages. This is a problem discussed sometimes ago with <a href="http://www.techcrunch.com/2009/10/21/twitter-you-say-transperancy-i-say-vulnerability/">the revelation of the /server-status file in twitter.com</a>. It’s also known that other servers like Apache.org are offering his <a href="http://apache.org/server-status">status</a> and his <a href="http://www.apache.org/servinfo">info</a>, but you can also found a lot of websites sharing their <a href="http://www.google.com/#hl=en&amp;q=intitle:%22Apache+Status%22+inurl:%22/server-status%22">server-status</a> and <a href="http://www.google.com/#hl=en&amp;q=intext:%22Apache+Server+Information%22+inurl:%22/server-info%22">server-info</a> pages.</p>
<p>I have found that these default files are not include in the wordlist of wfuzz or even Wikto. I don’t know why are they ignoring these files, but I’m going to add these to my default dictionaries files <img src='http://s0.wp.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Cheers!</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/221/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/221/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/221/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/221/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/221/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/221/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/221/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/221/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/221/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/221/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/221/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/221/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/221/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/221/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=221&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2009/12/08/the-danger-of-default-files/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2009/12/symponydebug_thumb.png" medium="image">
			<media:title type="html">symponydebug</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2009/12/googlesympony_thumb.png" medium="image">
			<media:title type="html">googlesympony</media:title>
		</media:content>
	</item>
		<item>
		<title>Shorty Authentication Bypass</title>
		<link>http://equilibrioinestable.wordpress.com/2009/08/11/shorty-authentication-bypass/</link>
		<comments>http://equilibrioinestable.wordpress.com/2009/08/11/shorty-authentication-bypass/#comments</comments>
		<pubDate>Tue, 11 Aug 2009 22:11:10 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[cookies]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/?p=212</guid>
		<description><![CDATA[Today, reading some stuff at internet I have found an article about 7 PHP scripts to generate shorts URLs. This kind of links are very common today with a lot of controversy about the security risk that they implied. I’m not here (now) to discuss about shorting URL’s services but to talk about a stupid [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=212&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p style="text-align:justify;">Today, reading some stuff at internet I have found <a href="http://www.webresourcesdepot.com/7-open-source-and-free-url-shortener-scripts-to-create-your-own/">an article about 7 PHP scripts to generate shorts URLs</a>. This kind of links are very common today with a lot of controversy about the security risk that they implied. I’m not here (now) to discuss about shorting URL’s services but to talk about a stupid bug that I have found in the first (!!!) software that WebResourcesDepot recommend today.</p>
<p style="text-align:justify;"><a href="http://get-shorty.com/">Shorty</a> is a script very old… From 2006. Why are they recommending it in the first place? Second: Did they try to install it? A lot of errors appears when you try a fresh install and some pain until you can fix it. Buggy from the scratch.</p>
<p style="text-align:justify;">I then decided to read some source code. I have found that in <em>functions.php</em> is some bug that we can use to bypass the login form. Let&#8217;s go to read some php code:</p>
<p><pre class="brush: php;">
function authenticate(){
    $cookie = @$_COOKIE['snickerdoodle'];
    if($cookie == &quot;polarbears&quot;){
        //
    } else {
        exit(&quot;Not logged in.&quot;);
    }
}

function verify(){
    if(@$_COOKIE['snickerdoodle']){
        $cookie = $_COOKIE['snickerdoodle'];
    } else {
        $cookie = '';
    }
    if($cookie == &quot;polarbears&quot;){
        return 1;
    } else {
        return 0;
    }
}
</pre></p>
<p style="text-align:justify;">As you can read this code generates a cookie with the name “snickerdoodle” and the value “polarbears” to determine if you are authenticated or not. Its very easy to create a new cookie into your browser with this data with some Firefox extension. If you are using a browser without extensions like Google Chrome you can try to write the next javascript sentence into your URL:</p>
<p><pre class="brush: xml;">
javascript:document.cookie=”snickerdoodle=polerbears”;
</pre></p>
<p style="text-align:justify;">If you don’t want to install Shorty (and mess around with all the hacks you have to do use it) you can always use the search <a href="http://www.google.com/#hl=en&amp;q=intitle%3A&quot;Shorty+(Beta)&quot;">intitle:”Shorty (Beta)”</a> to found some places to test it.</p>
<p style="text-align:justify;">Have fun!</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/212/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/212/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/212/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/212/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/212/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/212/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/212/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/212/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/212/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/212/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/212/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/212/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/212/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/212/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=212&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2009/08/11/shorty-authentication-bypass/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>
	</item>
		<item>
		<title>WordPress.com permanent XSS vulnerability</title>
		<link>http://equilibrioinestable.wordpress.com/2009/04/08/wordpresscom-permanent-xss-vulnerability/</link>
		<comments>http://equilibrioinestable.wordpress.com/2009/04/08/wordpresscom-permanent-xss-vulnerability/#comments</comments>
		<pubDate>Wed, 08 Apr 2009 09:54:00 +0000</pubDate>
		<dc:creator>Pedro Laguna</dc:creator>
				<category><![CDATA[Seguridad Informatica]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://equilibrioinestable.wordpress.com/2009/04/08/wordpresscom-permanent-xss-vulnerability/</guid>
		<description><![CDATA[UPDATE: Drew Strojny, Vigilance theme creator ask me to hide the post until a he publish a fixed version. He did yesterday so I put this post online again. Friday 3 I discovered XSS vulnerability into WordPress.com. A malicious attacker can insert Javascript into the “Alert Box” feature of theme Vigilance. It was a permanent [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=199&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p align="justify">UPDATE: Drew Strojny, Vigilance theme creator ask me to hide the post until a he publish <a href="http://themes.jestro.com/vigilance/vigilance-132-released/">a fixed version</a>. He did yesterday so I put this post online again.</p>
<p align="justify">Friday 3 I discovered XSS vulnerability into WordPress.com. A malicious attacker can insert Javascript into the “Alert Box” feature of <a href="http://en.blog.wordpress.com/2009/02/19/new-theme-vigilance/" target="_blank">theme Vigilance</a>. It was a permanent XSS vulnerability that can be used to make a XSS worm around WordPress.com or to spam all blogs with some kind of Russian or Chinese malicious links.</p>
<p align="justify">I send an email to WordPress.com support Saturday 4 knowing they about the vulnerability. They (well, Anthony) reply me asking about what king of Javascript I was able to insert:</p>
<blockquote><p>To: me@email.com<br />
Subject: [WordPress #282419]: General &#8211; I discover that i can insert javascript without p<br />
Date: Sat, 04 Apr 2009 11:49:32 +0000<br />
From: &#8220;Anthony &#8211; WordPress.com&#8221; support@wordpress.com<br />
Reply-To: support@wordpress.com<br />
Content-Type: text/plain; charset=&#8221;UTF-8&#8243;<br />
Content-Transfer-Encoding: 8bit</p>
<p>Hi,</p>
<p>What specific javascript code did you enter?</p>
<p>Best,</p>
<p>Anthony</p>
<p>Automattic | WordPress.com</p></blockquote>
<p>I answered with more specific technical detail:</p>
<blockquote><p>In-Reply-To: khkrik.hlo0f3@help.automattic.com<br />
Date: Sat, 4 Apr 2009 13:52:13 +0200<br />
Delivered-To: me@email.com<br />
Subject: Re: [WordPress #282419]: General &#8211; I discover that i can insert javascript without pr<br />
From: Pedro Laguna me@email.com<br />
To: support@wordpress.com<br />
Content-Type: multipart/mixed; boundary=0016e6ddfed2d012cc0466b94bfd<br />
Content-Type: text/plain; charset=UTF-8<br />
Content-Transfer-Encoding: 7bit</p>
<p>I attach three pics. I try only some simple javascript, but I’m sure I’ll be able to put anything there.</p>
<p>Pedro Laguna</p></blockquote>
<p>The three pictures I send are these ones that demonstrate that I can insert anything I want:</p>
<p align="center"><a href="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard01.png"><img style="display:block;float:none;margin-left:auto;margin-right:auto;border-width:0;" title="Vigilance Options" src="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard01-thumb.png?w=454&#038;h=278" border="0" alt="Vigilance Options" width="454" height="278" /></a><em> Vigilance Options with some simple Javascript</em></p>
<p align="center"><em></em></p>
<p align="center"><a href="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard02.png"><img style="display:inline;border-width:0;" title="Equilibrio Inestable with XSS!!" src="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard02-thumb.png?w=454&#038;h=214" border="0" alt="Equilibrio Inestable with XSS!!" width="454" height="214" /></a></p>
<p align="center"><em>This blog was XSSed!!!</em></p>
<p align="center">
<p align="center"><a href="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard03.png"><img style="display:inline;border-width:0;" title="Page code" src="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard03-thumb.png?w=454&#038;h=165" border="0" alt="Page code" width="454" height="165" /></a></p>
<p align="center"><em>The Javascript code without being filtered</em></p>
<p align="justify">After this email I started to think about how an evil person could be do with this vulnerability. The first step is to determine how WordPress.com users can be affected. We have two kind of WordPress.com users:</p>
<ul>
<li>
<div>Users with the Vigilance Theme activated</div>
</li>
<li>
<div>Users with other theme</div>
</li>
</ul>
<p align="justify">The first target is easy. We can use AJAX to generate every HTTP connection we need so we can copy the XSS worm code into the Alert Box feature of blogs who have this theme activated:</p>
<blockquote><p>POST /wp-admin/themes.php?page=functions.php HTTP/1.1<br />
Host: &lt;blogname&gt;.wordpress.com<br />
Content-Type: application/x-www-form-urlencoded<br />
Content-Length: 234<br />
V_pages_to_exclude=&amp;V_background_css=Disabled<br />
&amp;V_background_color=dcdfc2&amp;V_border_color=d7dab9<br />
&amp;V_link_color=772124&amp;V_hover_color=58181b<br />
<strong>&amp;V_alertbox_state=On&amp;V_alertbox_title=Title<br />
&amp;V_alertbox_content=Message<br />
</strong>&amp;save=Save+changes&amp;action=save</p></blockquote>
<p align="justify">We will change the Message value to insert our Javascript code and change the state to On to display it in the front page.</p>
<p align="justify">The other group of users can host our evil XSS code too. They need first to activate the Vigilance theme. It can be easily done with the following HTTP request:</p>
<blockquote><p>GET /wp-admin/themes.php?action=activate&amp;template=pub%2Fvigilance&amp;stylesheet=pub%2Fvigilance&amp;_wpnonce=a4c05c7d1d HTTP/1.1</p></blockquote>
<p align="justify">As you can see its a GET request that can be achieve with a simple CSRF request. Really? No! They are using a _wpnonce var to block this king of attacks. But it is not a problem when we are able to insert Javascript inside the domain because the cookie domain is defined as .wordpress.com. This means that we can generate an AJAX request to retrieve the wp-admin/themes.php page, extract the _wpnonce value and generate a valid theme changing request.</p>
<p align="justify">Ok, now we have the transmission part under control. But… how we start all this mess? We can create a blog, with some proxy, fake mails, public AP, etc but this is not part of this post. The real interesting thing is that we can use Google to find new victims to our XSS worm. In the front page of Vigilance active theme blogs we can see the text “Theme: <a href="http://themes.jestro.com/vigilance/">Vigilance</a> by <a href="http://www.jestro.com">Jestro</a>”. This text and some Google skills allow us to determine that at least 500,000 blogs are using this theme:</p>
<p align="justify"><a href="http://www.google.com/search?hl=en&amp;q=%22Theme%3A+Vigilance+by+Jestro%22+site%3A.wordpress.com&amp;btnG=Search" target="_blank"><img style="display:block;float:none;margin-left:auto;margin-right:auto;border-width:0;" title="Google search" src="http://equilibrioinestable.files.wordpress.com/2009/04/image.png?w=454&#038;h=92" border="0" alt="Google search" width="454" height="92" /></a></p>
<p align="justify">Some spam to these blogs with the URL of our XSS worm blog and the party start! But we need people visit the infected blogs. In this part we need some social engineering skills and tricks. As we can interact with all the admin interface of logged users we can also post into his blogs. We can write a post about the new theme (to incite  people who reads blogs by RSS to go to the real blog)</p>
<p align="justify">As we can see the process to make a XSS worm is a bit complex and required some Javascript skills. In this case the anti-xss filter was not activated so we don’t need to worry about evasion techniques.</p>
<p align="justify">Finally, at Monday 6, WordPress.com (Nick) contact me to give me the thanks to advise they about the vulnerability and confirming me that the vulnerability has been patched.</p>
<blockquote><p>To: me@email.com<br />
Subject: [WordPress #282419]: General &#8211; I discover that i can insert javascript without pr<br />
Date: Mon, 06 Apr 2009 14:46:21 +0000<br />
Message-ID: &lt;khop19.56t9h3@help.automattic.com&gt;<br />
From: &#8220;Nick &#8211; WordPress.com&#8221; support@wordpress.com<br />
Reply-To: support@wordpress.com</p>
<p>Hi,<br />
Thanks for letting us know about this! It&#8217;s been patched up now so the JS can&#8217;t be used.<br />
&#8211;<br />
Nick<br />
Automattic | WordPress.com</p></blockquote>
<p>Today I post it to public to warn people about the risk of XSS vulnerabilities and congratulate WordPress.com team for the quick response. Have a nice day!</p>
<br />  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/equilibrioinestable.wordpress.com/199/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/equilibrioinestable.wordpress.com/199/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/equilibrioinestable.wordpress.com/199/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/equilibrioinestable.wordpress.com/199/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/equilibrioinestable.wordpress.com/199/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/equilibrioinestable.wordpress.com/199/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/equilibrioinestable.wordpress.com/199/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/equilibrioinestable.wordpress.com/199/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/equilibrioinestable.wordpress.com/199/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/equilibrioinestable.wordpress.com/199/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/equilibrioinestable.wordpress.com/199/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/equilibrioinestable.wordpress.com/199/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/equilibrioinestable.wordpress.com/199/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/equilibrioinestable.wordpress.com/199/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=equilibrioinestable.wordpress.com&amp;blog=3022026&amp;post=199&amp;subd=equilibrioinestable&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://equilibrioinestable.wordpress.com/2009/04/08/wordpresscom-permanent-xss-vulnerability/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
	
		<media:content url="http://1.gravatar.com/avatar/da448b11126ba723a3a9ccc804a69f59?s=96&#38;d=http%3A%2F%2F1.gravatar.com%2Favatar%2Fad516503a11cd5ca435acc9bb6523536%3Fs%3D96&#38;r=G" medium="image">
			<media:title type="html">pedrolaguna</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard01-thumb.png" medium="image">
			<media:title type="html">Vigilance Options</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard02-thumb.png" medium="image">
			<media:title type="html">Equilibrio Inestable with XSS!!</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2009/04/clipboard03-thumb.png" medium="image">
			<media:title type="html">Page code</media:title>
		</media:content>

		<media:content url="http://equilibrioinestable.files.wordpress.com/2009/04/image.png" medium="image">
			<media:title type="html">Google search</media:title>
		</media:content>
	</item>
	</channel>
</rss>
