Login Barrapunto
Cientos de miles de servidores web Microsoft, crackeados
LeoDRK nos cuenta: «Cientos de miles de sitios web fueron alterados por hackers a través de fallas de seguridad propias del software de Microsoft, para instalar programas maliciosos que intentan a su vez explotar fallas de seguridad en los sistemas operativos Microsoft de los usuarios. Entre los afectados se incluyen varios de las Naciones Unidas y del Gobierno del Reino Unido.»
La fuente en inglés procede de The Washington Post.
Este hilo ha sido archivado.
No pueden publicarse nuevos comentarios.
Cientos de miles de servidores web Microsoft, crackeados
|
Log in/Crear cuenta
| Top
| 50 comentarios
| Buscar hilo
Y recuerda: Los comentarios que siguen pertenecen a las personas que los han enviado. No somos responsables de los mismos.

Tendremos una Administración segura...
(Puntos:2, Inspirado)Mientras tanto, sigamos disfrutando de los sistemas Microsoft y la divertida realidad: a día de hoy, no importa que el desarrollo de Windows Vista cueste 1 millón ó 70.000 chorrillones de dólares, porque mientras Microsoft gastaba CAMIONES [worsleyschool.net] de dinero en marketing y compra de gobiernos y ministerios a lo largo y ancho del globo terrestre, humildes pero jodidamente buenos programadores creaban sistemas aplassstantemente superiores y los ofrecían al público de manera totalmente libre.
Sigan defendiendo a Windows. Sigan creyendo cual integristas religiosos que su código es mejor que el de cualquier sistema UNIX libre. Sigan revolcándose en su ignorancia cual gorrino en una charca de lodo, pensando que no existe nada más allá de
¿Y usted? ¿Hasta cuándo va a seguir apoyando el software propietario en la Administración?
Gracias por su atención.
Leyendo un poco a fondo
(Puntos:2, Informativo)( http://barrapunto.com/ )
Es decir, que esos "cientos de miles de servidores" (juas, juas) no cumplian con las mínimas necesidades de seguridad que el Microsoft Baseline Analyzer te canta, ya de salida.
Es mas de lo mismo de lo que hablabamos con la UAC. A un desarrollador que no tiene ni puta idea no le sale una cosa, y configura el IIS a Full Trust para que le salga. En lugar de hacerlo bien, o dar permisos concretos en sitios concretos.
Y además desarrollan ejecutando la web con un usuario como Network Services en lugar de usar un usuario totalmente limitado, como hay que hacerlo.
Evidentemente, esto que sucede es un bug. Pero uno que no sucede si el equipo de desarrollo ha seguido las mínimas precauciones de seguridad. Es más, no sucede incluso aunque se deje la instalación por defecto... ¡Hay que darle permisos totales explicitamente para que pase!
Por cierto, el dato de cientos de miles de servidores me hace mucha gracia. Primero, porque en la página de Panda donde hablan de ello [pandasecurity.com] salen 282.000 páginas, no websites. Segundo, porque el ataque secundario que introducen en las páginas podía estar ya muy extendido (Seguramente en páginas porno y de warez), y es un poco absurdo achacar todas las apariciones a esta vulnerabilidad. De hecho, ni tan siquiera se han molestado en filtrar esas apariciones por tipos de página aspx.
En fin, si, es un bug. Pero la noticia de aquí y del blog que enlaza, apestosamente desinformada. Nihil novum sub solis.
Re:Leyendo un poco a fondo
(Puntos:4, Informativo)( http://www.fsf.org/ | Última bitácora: Domingo, 09 Mayo de 2004, 05:32h )
Tu siempre cubriendote de gloria con tu sapiencia.... XD
Veamos que dice la msdn sobre el elemento trust [microsoft.com]
Dice: Configura el nivel de seguridad de acceso a código correspondiente a una aplicación. La sección trust puede declararse en los equipos, sitios y aplicaciones.
Luego explica los distintos niveles, explicando sobre el atributo level(si ese que indica si es full, High, Medium o Minimal): El valor predeterminado es Full.
Es curioso que hayas ido a buscar informacion sobre otro lugar, cuando en la misma noticia original ya lo informan de f-secure, pero resultando que dicen mas de 500k paginas en lugar de servidores, mientras que tu enlace dice bien clarito 280000 servidores.
Al final resulta que si son cientos de miles de servidores y mas clarito gracias a tu enlace.
Si, definitivamente tu comentario es mas de lo mismo de siempre. Te haces el listo y sueltas estupidez tras estupidez ¿verdad? ^^
Si no obtienes respuesta sera porque no la mereces.
Para que aprendan
(Puntos:1)( http://127.1/ )
Por otro lado, la víctima no creo que vaya recomendando por ahí un software más seguro que la competencia [microsoft.com]. Mala publicidad para un software no bueno.
Espero que las víctimas hayan aprendido algo...
Esto es Barrapunto: vale todo menos quedarse mudo.
Claramente
(Puntos:1)( http://www.luisdigital.com/ | Última bitácora: Viernes, 05 Noviembre de 2010, 15:35h )
La verdad es menos creíble que la mentira. 08:22 A.M. - 04/08/01 No dejes que una mancha oscurezca tu vida.
Re:Claramente
(Puntos:5, Divertido)( http://asqueados.campanilla.net/wp | Última bitácora: Martes, 21 Septiembre de 2010, 10:54h )
Para ser codigo abierto, no basta con que este abierto a la vista, sino tambien a la modificacion y redistribucion
wtf?
(Puntos:1, Interesante)El Puto Artículo dice:
----> Do note that this attack doesn't use vulnerabilities in any of those two applications. What makes this attack possible is poorly written ASP and ASPX (.net) code.
Triste ver publicado FUD en /.
(Puntos:1)( Última bitácora: Jueves, 30 Julio de 2009, 09:21h )
Cogemos 4 noticias las mezclamos convenientemente y ponemos Microsoft en el titular con una mensaje alarmista:Los ataques no tienen nada que ver con la vulnerabilidad, http://www.f-secure.com/weblog/archives/00001427.
"We've received some questions on the platform and operating systems affected by this attack. So far we've only seen websites using Microsoft IIS Web Server and Microsoft SQL Server being hit. Do note that this attack doesn't use vulnerabilities in any of those two applications. What makes this attack possible is poorly written ASP and ASPX (.net) code."
La vulnerabilidad publicada, tiene alternativas: http://www.microsoft.com/technet/security/advisor
Apache es un proyecto muy bueno, pero como todo el software, también tiene problemas: http://httpd.apache.org/security/vulnerabilities_
A ver si damos la información igual de libre/clara que el software
Re:Sistema de aviso
(Puntos:1)( http://127.1/ )
Esto es Barrapunto: vale todo menos quedarse mudo.
Re:¿Y que?
(Puntos:1)( Última bitácora: Jueves, 30 Julio de 2009, 09:21h )