usuario
clave
iniciar sesión
regístrate
Portada
Canales
  • Apple
  • Blackhats
  • Ciencia
  • Comunicación
  • Curiosidades
  • e-Administración
  • Empresas
  • Eventos
  • Hardware
  • Nombramientos
  • Seguridad
  • Software
  • Software Libre
  • Telefonía
  • Videojuegos
  • Wireless
El Periódico
  • Blogs amigos
  • Editorial
  • Entrevistas
  • Gadgets
  • Minijuegos
  • Perfiles
  • Tags
  • Top noticias
  • Videorreportajes
  • Webcómics
MiFlecha
  • Blogs
  • Imágenes
  • Videos
Servicios
  • Boletines
  • Formación
  • Tienda
  • Viviendas
Comunidad
  • Encuestas
  • Foros
  • Emails de los lectores
  • Chat
Viviendas
Acción:
Propiedad:
Provincia:



Patrocinado por:
Pisos y casas en España
Tienda
Boletín semanal
Email:
Boletines publicados
  • Seguridad
  • Noticias
Otras noticias
  • Los gusanos se pasan a las redes sociales
  • Boletín de Microsoft corrige cuatro vulnerabilidades de .NET Framework
  • Alerta por troyano disfrazado de correo sobre fútbol
  • Aparece Inject.AE. un troyano que se inyecta en el .exe del Explorer
  • Cuidado con los enlaces que supuestamente conducen a vídeos sobre la ejecución de Bin Laden
  • Los virus más divertidos del 2006
  • "Cae" un nuevo router de MoviStar y publican cómo descubrieron las claves WPA por defecto del anterior
  • Los cibercriminales también sacan partido de la crisis financiera
  • Se propaga un nuevo virus a través de Twitter
  • Bitdefender descubre un nuevo troyano bancario muy difícil de rastrear
Más noticias
En el foro
  • ¿Qué antivirus usas?
  • ¿Alguna vez se te ha infectado el ordenador?
  • ¿Son las empresas que fabrican antivirus las responsables de los virus?
  • Virus Conficker "jwgkvsq.vmx"
  • detective privado...
Ir al foro de Seguridad

Vulnerabilidades en OwnCloud

El investigador Lukas Kupczyk ha descubierto dos vulnerabilidades en OwnCloud que permitirían la ejecución de código arbitrario y averiguar el token de restablecimiento de la contraseña.

24 Abr 2012 | HISPASEC.COM
O

wnCloud es un software open source destinado al almacenamiento de ficheros, contactos, calendarios, etc. en la nube creado por los desarrolladores de KDE. Su objetivo es que pueda ser instalado por cualquiera en su propia máquina sin depender de un tercero. Se ofrece una amplia variedad de funcionalidades, como el streaming, sincronización automática, copias de seguridad...

La vulnerabilidad de ejecución de código se debe a una falta de comprobación de los nombres de los archivos subidos al servidor. Un atacante podría enviar un archivo '.htaccess' a su carpeta de usuario, que tendría preferencia ante los permisos definidos en el archivo '.htaccess' que se encuentra en una carpeta superior. Se ha añadido en la nueva versión parcheada una lista negra de nombres de ficheros que se comprueba antes de subir cualquier archivo al servidor.

El segundo problema encontrado, está relacionado con la generación de los tokens utilizados para reiniciar la contraseña de un usuario. El código encargado de crear el token se basaba en funciones que devolvían un valor fácilmente predecible. El error ha sido corregido al añadir una función que devuelve un número realmente aleatorio.

Su descubridor ha creado un módulo de Metasploit que permite explotar ambas vulnerabilidades. Se han confirmado para la versión 3.0.1 y, posiblemente, las anteriores. Los errores se encuentran corregidos en las versiones posteriores a la 3.0.1.

Más información:

Commits: http://gitorious.org/owncloud/owncloud/commit/acdce2b1e01f7c0a77b7e7949540e1b0ba94efd1 http://gitorious.org/owncloud/owncloud/commit/85f9869f6925ef52c1015916bbc28e13c15abc73



Boletín

Si quieres recibir cada semana las noticias más interesantes suscríbete a nuestro boletín.

Comentarios
LaFlecha.net no se hace responsable del contenido de los comentarios publicados.
Entérate de cuándo hay nuevos comentarios

No se permitirán los comentarios que :
- puedan resultar ofensivos o injuriosos
- incluyan insultos, alusiones sexuales innecesarias y palabras soeces o vulgares
- apoyen la pedofilia, el terrorismo o la xenofobia

Autor
Comentario
Ver más...
BBCode (Ayuda): [b], [i], [u], [s], [quote], [code], [spoiler]
Publicidad
Ahora en LaFlecha puedes encontrar Cursos y Másters



  • Acerca de LaFlecha
  • Contactar
  • Política de privacidad
  • RSS/RDF
  • Síguenos en Twitter
  • ¿Quieres saberlo todo sobre Hacking?
  • Svenson
  • Curso Inglés intensivo
  • cruz roja

  • Médicos Sin Fronteras