<?xml version="1.0" encoding="UTF-8"?> <rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:wfw="http://wellformedweb.org/CommentAPI/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
><channel><title>La Comunidad DragonJAR &#187; ASP.NET</title> <atom:link href="http://www.dragonjar.org/tag/aspnet/feed" rel="self" type="application/rss+xml" /><link>http://www.dragonjar.org</link> <description>Noticias de actualidad y seguridad informática, herramientas de seguridad, documentación y una excelente COMUNIDAD.</description> <lastBuildDate>Sat, 11 Feb 2012 22:13:24 +0000</lastBuildDate> <language>en</language> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.1</generator> <item><title>Vídeo de la Charla &#8211; Padding Oracles Everywhere en la EKOParty 2010</title><link>http://www.dragonjar.org/video-de-la-charla-padding-oracles-everywhere-en-la-ekoparty-2010.xhtml</link> <comments>http://www.dragonjar.org/video-de-la-charla-padding-oracles-everywhere-en-la-ekoparty-2010.xhtml#comments</comments> <pubDate>Thu, 30 Sep 2010 17:27:43 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Eventos en seguridad]]></category> <category><![CDATA[Seguridad Web]]></category> <category><![CDATA[.NET]]></category> <category><![CDATA[0day]]></category> <category><![CDATA[ASP.NET]]></category> <category><![CDATA[Ekoparty]]></category> <category><![CDATA[fallo]]></category> <category><![CDATA[Juliano Rizzo]]></category> <category><![CDATA[NET Framework]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Thai Duong]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=4999</guid> <description><![CDATA[Una de las charlas que mas causaba expectativas en la EKO Party, era la del Vietnamita Thai Duong y el argentino Juliano Rizzo titulada &#8220;Padding Oracles Everywhere&#8221;, ya que no solo nos enseñarían como funciona este ataque, sino que nos mostrarían un nuevo fallo de seguridad que afectaria por lo menos a un 25% de [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/09/0Day-ASP.NET_.jpg" width="240" title="Vídeo de la Charla   Padding Oracles Everywhere en la EKOParty 2010" alt="0Day ASP.NET  Vídeo de la Charla   Padding Oracles Everywhere en la EKOParty 2010" /></p><p>Una de las charlas que mas causaba expectativas en la EKO Party, era la del Vietnamita <a
rel="nofollow" href="http://twitter.com/thaidn" target="_blank">Thai Duong</a> y el argentino <a
rel="nofollow" href="http://twitter.com/julianor" target="_blank">Juliano Rizzo</a> titulada &#8220;Padding Oracles Everywhere&#8221;, ya que no solo nos enseñarían como funciona este ataque, sino que nos mostrarían un nuevo <a
href="http://www.dragonjar.org/tag/fallo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con fallo">fallo</a> de <a
href="http://www.dragonjar.org/tag/seguridad" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Seguridad">seguridad</a> que afectaria por lo menos a un 25% de los sitios web activos en la red.</p><p
style="text-align: center;"><img
class="alignnone" title="Video Charla EKOParty" src="http://www.dragonjar.org/wp-content/uploads/2010/09/0Day-ASP.NET_.jpg" alt="0Day ASP.NET  Vídeo de la Charla   Padding Oracles Everywhere en la EKOParty 2010" width="500" height="280" /></p><p>Todo lo que esperábamos de estos 2 personajes se cumplió, no solo nos explicaron claramente el funcionamiento de los ataques &#8220;Padding Oracle&#8221;, sino que nos mostraron como utilizaron este ataque para <a
href="http://www.microsoft.com/technet/security/advisory/2416728.mspx">descubrir un fallo en el Frameork de ASP.NET</a> y hasta <a
href="http://www.dragonjar.org/lluvia-de-0days-en-la-ekoparty.xhtml">hicieron llover 0days en la EKO.</a></p><p>Afortunadamente para quienes no asistieron a la EKO, sus organizadores han publicado en la cuenta oficial del evento, el vídeo de esta excelente charla, para que todos puedan disfrutar de ella y en La Comunidad DragonJAR, lo compartimos con todos ustedes.</p><p
style="text-align: center;"><iframe
src="http://player.vimeo.com/<a href="http://www.dragonjar.org/tag/video" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Video">video</a>/15454510" width="550" height=332" frameborder="0"></iframe></p><p><strong>Alguna información adicional sobre el fallo y como mitigarlo:</strong></p><ul><li><a
rel="nofollow" target="_blank" href="http://www.microsoft.com/technet/security/advisory/2416728.mspx">Security Advisory 2416728</a>, lanzado por Microsoft</li><li><a
rel="nofollow" target="_blank" href="http://pentonizer.com/general-programming/aspnet-poet-vulnerability-what-else-can-i-do/">Consejos para mitigar el fallo, por pentonizer.com</a></li><li><a
rel="nofollow" target="_blank" href="http://blogs.technet.com/b/srd/archive/2010/09/17/understanding-the-asp-net-vulnerability.aspx">Understanding the ASP.NET Vulnerability</a></li><li><a
rel="nofollow" target="_blank" href="http://weblogs.asp.net/scottgu/archive/2010/09/18/important-asp-net-security-vulnerability.aspx">Important: ASP.NET Security Vulnerability</a></li></ul><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/lluvia-de-0days-en-la-ekoparty.xhtml" title="Lluvia de 0days en la EKOParty">Lluvia de 0days en la EKOParty</a></li><li><a
href="http://www.dragonjar.org/vulnerabilidad-en-timthumb-php-afecta-millones-de-blogs-con-wordpress.xhtml" title="Vulnerabilidad en timthumb.php afecta millones de blogs con Wordpress">Vulnerabilidad en timthumb.php afecta millones de blogs con Wordpress</a></li><li><a
href="http://www.dragonjar.org/tercer-reto-forense-de-la-comunidad-dragonjar.xhtml" title="Tercer Reto Forense de La Comunidad DragonJAR">Tercer Reto Forense de La Comunidad DragonJAR</a></li><li><a
href="http://www.dragonjar.org/lo-mejor-de-kungfoosion-com.xhtml" title="Lo mejor de Kungfoosion.com">Lo mejor de Kungfoosion.com</a></li><li><a
href="http://www.dragonjar.org/101-libros-de-seguridad-informatica-gratis.xhtml" title="101 Libros de Seguridad Informática Gratis">101 Libros de Seguridad Informática Gratis</a></li><li><a
href="http://www.dragonjar.org/bugcon.xhtml" title="BugCON 2012">BugCON 2012</a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-seguridad-informatica-online.xhtml" title="Cursos Gratis de Seguridad Informática Online">Cursos Gratis de Seguridad Informática Online</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/video-de-la-charla-padding-oracles-everywhere-en-la-ekoparty-2010.xhtml/feed</wfw:commentRss> <slash:comments>2</slash:comments> </item> <item><title>Lluvia de 0days en la EKOParty</title><link>http://www.dragonjar.org/lluvia-de-0days-en-la-ekoparty.xhtml</link> <comments>http://www.dragonjar.org/lluvia-de-0days-en-la-ekoparty.xhtml#comments</comments> <pubDate>Sun, 19 Sep 2010 04:52:22 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Criptografia]]></category> <category><![CDATA[Noticias Seguridad]]></category> <category><![CDATA[.NET]]></category> <category><![CDATA[ASP.NET]]></category> <category><![CDATA[fallo]]></category> <category><![CDATA[Juliano Rizzo]]></category> <category><![CDATA[NET Framework]]></category> <category><![CDATA[Seguridad]]></category> <category><![CDATA[Thai Duong.0day]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=4924</guid> <description><![CDATA[Una de las charlas mas esperadas en la EKOParty 2010 fue la del argentino Juliano Rizzo y el vietnamita Thai Duong, titulada &#8220;Padding Oracles Everywhere&#8221; donde estos dos personajes, nos mostraban un nuevo fallo no publico que afectaría el 25% de los sitios en la red. Empieza Juliano Rizzo explicándonos de que se tratan los [...]]]></description> <content:encoded><![CDATA[<p
style="float:right; margin:0 0 10px 15px; width:240px;"> <img
src="http://www.dragonjar.org/wp-content/uploads/2010/09/0Day-ASP.NET_.jpg" width="240" title="Lluvia de 0days en la EKOParty" alt="0Day ASP.NET  Lluvia de 0days en la EKOParty" /></p><p>Una de las charlas mas esperadas en la <a
href="http://www.ekoparty.org">EKOParty 2010</a> fue la del argentino <a
href="http://twitter.com/julianor">Juliano Rizzo</a> y el vietnamita <a
href="http://twitter.com/thaidn">Thai Duong</a>, titulada &#8220;Padding Oracles Everywhere&#8221; donde estos dos personajes, nos mostraban un nuevo <a
href="http://www.dragonjar.org/tag/fallo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con fallo">fallo</a> no publico que afectaría el 25% de los sitios en la red.</p><p
style="text-align: center;"><img
src="http://www.dragonjar.org/wp-content/uploads/2010/09/0Day-ASP.NET_.jpg" alt="0Day ASP.NET  Lluvia de 0days en la EKOParty"  title="Lluvia de 0days en la EKOParty" /></p><p>Empieza <a
href="http://www.dragonjar.org/tag/juliano-rizzo" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con Juliano Rizzo">Juliano Rizzo</a> explicándonos de que se tratan los ataques de tipo &#8220;Oracle&#8221; (oráculo), los conceptos criptográficos de la vulnerabilidad, nos enseño la herramienta POET, que automáticamente puede encontrar y explotar las vulnerabilidades de tipo Oracle y los algoritmos que implementaron en ella.<span
id="more-4924"></span></p><p><strong>Vídeo de POET contra Apache MyFaces</strong></p><p
style="text-align: center;"><object
classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="500" height="405" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="allowFullScreen" value="true" /><param
name="allowscriptaccess" value="always" /><param
name="src" value="http://www.youtube.com/v/euujmKDxmC4?fs=1&amp;hl=es_ES" /><param
name="allowfullscreen" value="true" /><embed
type="application/x-shockwave-flash" width="500" height="405" src="http://www.youtube.com/v/euujmKDxmC4?fs=1&amp;hl=es_ES" allowscriptaccess="always" allowfullscreen="true"></embed></object></p><p>Pueden descargar la herramienta para <a
href="http://netifera.com/research/">Windows, GNU Linux y Mac OS X, del apartado de investigacion en Netifera.com.</a></p><p>Después de hablarnos sobre POET y los ataques Oracle, empiezan la introducción al <a
href="http://www.dragonjar.org/tag/0day" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con 0day">0Day</a> que encontraron en <a
href="http://www.dragonjar.org/tag/aspnet" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con ASP.NET">ASP.NET</a>, básicamente el problema radica en que la API de cifrado de <a
href="http://www.dragonjar.org/tag/aspnet" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con ASP.NET">ASP.NET</a> que no autentica los mensajes, por lo que usando ataques de tipo Oracle se puede descifrar las cookies, ver estados, obtener tickets en formularios de autenticación, claves de suscripción, datos del usuario, y cualquier otra cosa cifrada usando la API del framework!.</p><p>Vídeo de la demo, lanzado contra dotnetnuke, uno de los proyectos en web mas populares que usan este framework de Microsoft .</p><p
style="text-align: center;"><object
classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="500" height="306" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="allowFullScreen" value="true" /><param
name="allowscriptaccess" value="always" /><param
name="src" value="http://www.youtube.com/v/yghiC_U2RaM?fs=1&amp;hl=es_ES&amp;rel=0" /><param
name="allowfullscreen" value="true" /><embed
type="application/x-shockwave-flash" width="500" height="306" src="http://www.youtube.com/v/yghiC_U2RaM?fs=1&amp;hl=es_ES&amp;rel=0" allowscriptaccess="always" allowfullscreen="true"></embed></object></p><p>Después de mostrar el demo y con toda la atención de la audiencia, a Thai se le ocurrió la &#8220;brillante&#8221; idea de tirar al aire 3 copias del exploit entre los asistentes a la charla (razón del titulo de este post), algo nunca antes visto y que quedó plasmado en el siguiente vídeo grabado por <a
href="http://twitter.com/famato">Francisco Amato</a>.</p><p
style="text-align: center;"><object
classid="clsid:d27cdb6e-ae6d-11cf-96b8-444553540000" width="425" height="344" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0"><param
name="allowscriptaccess" value="always" /><param
name="allowFullScreen" value="true" /><param
name="src" value="http://www.twitvid.com/player/WROP6" /><param
name="wmode" value="transparent" /><param
name="allowfullscreen" value="true" /><param
name="quality" value="high" /><embed
type="application/x-shockwave-flash" width="425" height="344" src="http://www.twitvid.com/player/WROP6" quality="high" wmode="transparent" allowfullscreen="true" allowscriptaccess="always"></embed></object></p><p>Afortunadamente para quienes tienen desarrollos con el framework de Microsoft, las copias tiradas al aire con el exploit de esta vulnerabilidad, fue cifrado antes como &#8220;desafió&#8221; y hasta el momento no hay indicios que alguno de sus poseedores lograra romper esta barrera para poder acceder a el.</p><p><strong>Alguna información adicional sobre el fallo y como mitigarlo:</strong></p><ul><li><a
href="http://www.microsoft.com/technet/security/advisory/2416728.mspx">Security Advisory 2416728</a>, lanzado por Microsoft</li><li><a
href="http://pentonizer.com/general-programming/aspnet-poet-vulnerability-what-else-can-i-do/">Consejos para mitigar el fallo, por pentonizer.com</a></li><li><a
href="http://blogs.technet.com/b/srd/archive/2010/09/17/understanding-the-asp-net-vulnerability.aspx">Understanding the ASP.NET Vulnerability</a></li><li><a
href="http://weblogs.asp.net/scottgu/archive/2010/09/18/important-asp-net-security-vulnerability.aspx">Important: ASP.NET Security Vulnerability</a></li></ul><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/video-de-la-charla-padding-oracles-everywhere-en-la-ekoparty-2010.xhtml" title="Vídeo de la Charla &#8211; Padding Oracles Everywhere en la EKOParty 2010">Vídeo de la Charla &#8211; Padding Oracles Everywhere en la EKOParty 2010</a></li><li><a
href="http://www.dragonjar.org/vulnerabilidad-en-timthumb-php-afecta-millones-de-blogs-con-wordpress.xhtml" title="Vulnerabilidad en timthumb.php afecta millones de blogs con Wordpress">Vulnerabilidad en timthumb.php afecta millones de blogs con Wordpress</a></li><li><a
href="http://www.dragonjar.org/101-libros-de-seguridad-informatica-gratis.xhtml" title="101 Libros de Seguridad Informática Gratis">101 Libros de Seguridad Informática Gratis</a></li><li><a
href="http://www.dragonjar.org/bugcon.xhtml" title="BugCON 2012">BugCON 2012</a></li><li><a
href="http://www.dragonjar.org/cursos-gratis-de-seguridad-informatica-online.xhtml" title="Cursos Gratis de Seguridad Informática Online">Cursos Gratis de Seguridad Informática Online</a></li><li><a
href="http://www.dragonjar.org/curso-gratis-de-seguridad-y-redes-en-el-sena-virtual.xhtml" title="Curso Gratis de Seguridad y Redes en el Sena Virtual">Curso Gratis de Seguridad y Redes en el Sena Virtual</a></li><li><a
href="http://www.dragonjar.org/entrevista-a-dani-creus-y-mikel-gastesi-fraude-online.xhtml" title="Entrevista a Dani Creus y Mikel Gastesi &#8211; Fraude Online">Entrevista a Dani Creus y Mikel Gastesi &#8211; Fraude Online</a></li><li><a
href="http://www.dragonjar.org/winautopwn-ataques-automaticos-de-entornos-windows.xhtml" title="winAUTOPWN &#8211; Ataques automáticos de entornos Windows">winAUTOPWN &#8211; Ataques automáticos de entornos Windows</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/lluvia-de-0days-en-la-ekoparty.xhtml/feed</wfw:commentRss> <slash:comments>11</slash:comments> </item> <item><title>Video Tutoriales Seguridad en ASP.NET</title><link>http://www.dragonjar.org/video-tutoriales-seguridad-en-aspnet.xhtml</link> <comments>http://www.dragonjar.org/video-tutoriales-seguridad-en-aspnet.xhtml#comments</comments> <pubDate>Mon, 10 Dec 2007 05:49:48 +0000</pubDate> <dc:creator>DragoN</dc:creator> <category><![CDATA[Documentacion]]></category> <category><![CDATA[ASP.NET]]></category> <category><![CDATA[Tutoriales]]></category> <category><![CDATA[Video]]></category><guid
isPermaLink="false">http://www.dragonjar.org/?p=685</guid> <description><![CDATA[Gracias a Alex de Buyacorp me encuentro con una serie de vídeos (en ingles) donde Keith Brown explica los mecanismos ocultos en algunas entradas comunes y validaciones de datos en ASP.NET: Canonicalization: Explica sobre los ACLs e impersonación de usuarios para acceder a recursos, así como usar Server.MapPath para limitar el acceso sólo a rutas [...]]]></description> <content:encoded><![CDATA[<p>Gracias a Alex de Buyacorp me encuentro con una serie de vídeos (en ingles) donde Keith Brown explica los mecanismos ocultos en algunas entradas comunes y validaciones de datos en <a
href="http://www.dragonjar.org/tag/aspnet" class="st_tag internal_tag" rel="tag" title="Entradas etiquetadas con ASP.NET">ASP.NET</a>:</p><p
align="center"><img
src="http://img510.imageshack.us/img510/6387/logo2zy6.png" alt="logo2zy6 Video Tutoriales Seguridad en ASP.NET" width="108" height="44" title="Video Tutoriales Seguridad en ASP.NET" /><span
id="more-685"></span></p><ul><li><a
href="http://msdn2.microsoft.com/en-us/library/bb671347.aspx" target="_blank">Canonicalization</a>: Explica sobre los <acronym
title="Access Control Lists">ACLs</acronym> e <em>impersonación</em> de usuarios para acceder a recursos, así como usar <code>Server.MapPath</code> para limitar el acceso sólo a rutas que estén dentro del directorio virtual de una aplicación.</li><li><a
href="http://msdn2.microsoft.com/en-us/library/bb671348.aspx" target="_blank">Cookies</a>: Muestra como detectar la alteración de cookies.</li><li><a
href="http://msdn2.microsoft.com/en-us/library/bb671349.aspx" target="_blank">Cross-Site Scripting</a>: Explica que es XSS y como prevenir éstos ataques.</li><li><a
href="http://msdn2.microsoft.com/en-us/library/bb671350.aspx" target="_blank">Regular Expressions</a>: Explica el uso de expresiones regulares para la validación de los datos.</li><li><a
href="http://msdn2.microsoft.com/en-us/library/bb671351.aspx" target="_blank">SQL Injection</a>: Explica que es SQL Injection y cómo evitar este tipo de ataques usando consultas parametrizadas.</li><li><a
href="http://msdn2.microsoft.com/en-us/library/bb671352.aspx" target="_blank">Validation Controls</a></li></ul><h3  class="related_post_title">También puede interesarte...</h3><ul
class="related_post"><li><a
href="http://www.dragonjar.org/video-tutoriales-sobre-seguridad-web-por-owasp.xhtml" title="Vídeo tutoriales sobre seguridad Web por OWASP">Vídeo tutoriales sobre seguridad Web por OWASP</a></li><li><a
href="http://www.dragonjar.org/creando-un-exploit-paso-a-paso.xhtml" title="Creando un Exploit Paso a Paso">Creando un Exploit Paso a Paso</a></li><li><a
href="http://www.dragonjar.org/video-tutorial-de-iptables.xhtml" title="Vídeo Tutorial de IPTables">Vídeo Tutorial de IPTables</a></li><li><a
href="http://www.dragonjar.org/mis-videotutoriales.xhtml" title="Mis Videotutoriales">Mis Videotutoriales</a></li><li><a
href="http://www.dragonjar.org/video-tutoriales-de-ubuntu-gnu-linux-parte-ii.xhtml" title="Video Tutoriales de Ubuntu GNU Linux (Parte II) ">Video Tutoriales de Ubuntu GNU Linux (Parte II) </a></li><li><a
href="http://www.dragonjar.org/video-tutoriales-seguridad-informatica.xhtml" title="Vídeo Tutoriales Seguridad Informatica">Vídeo Tutoriales Seguridad Informatica</a></li><li><a
href="http://www.dragonjar.org/video-tutoriales-de-ubuntu-gnu-linux.xhtml" title="Video Tutoriales de Ubuntu GNU Linux">Video Tutoriales de Ubuntu GNU Linux</a></li><li><a
href="http://www.dragonjar.org/video-tutoriales-de-php-y-mysql.xhtml" title="Videotutoriales PHP y MySQL">Videotutoriales PHP y MySQL</a></li></ul>]]></content:encoded> <wfw:commentRss>http://www.dragonjar.org/video-tutoriales-seguridad-en-aspnet.xhtml/feed</wfw:commentRss> <slash:comments>1</slash:comments> </item> </channel> </rss>
<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk: basic
Page Caching using disk: enhanced
Database Caching 13/37 queries in 0.047 seconds using disk: basic
Object Caching 1297/1334 objects using disk: basic

Served from: www.dragonjar.org @ 2012-02-11 21:54:27 -->
