Nov 25 2008

Wordpress 2.6.5, corrige varios bugs XSS

Categoría: Software | CMS, Webmasterdabo @ 11:03 pm

A la espera de la versión 2.7 de Wordpress, hoy podemos ver el lanzamiento de la versión 2.6.5 que por cierto, la gente de Wordpress se ha saltado muy elegantemente la versión 2.6.4 para que nadie se confundiera con la falsa versión 2.6.4 de WP de la que os hablamos hace unos días en Daboweb.

Esta nueva entrega corrige un ataque vía XSS exploit reportado por by Jeremias Reith, la vulnerabilidad se da en servidores virtuales basados en IP que se ejecuten bajo Apache en versiones 2.x por lo que es más que urgente al menos la actualización de dos ficheros (wp-includes/feed.php y wp-includes/version.php) si vuestro Wordpress se aloja bajo estos parámetros.

De todos modos, si vuestro blog se aloja en un host compartido y os falta información para saber si os afecta, ante la duda parchear, pero no dejéis de actualizar a la versión completa (2.6.5) ya que solventa otro fallo (menor) XSS y mejora aspectos como la edición y revision de contenidos.

Descarga de Wordpress 2.6.5 | Lista de cambios de la 2.6.3 a la 2.6.5

(Por cierto, como os comenté anteriormente, salvo temas de Wordpress, todo lo relativo a cuestiones de seguridad en CMS lo publicaré únicamente en Daboweb, donde ya veo que Liamngls, acertada y rápidamente se ha hecho eco de la nueva versión, un ejemplo más de que para estar al día de lo que se cuece en estos temas, es aconsejable que os paséis por allí o leer aquí en la barra lateral las RSS de Daboweb).

Technorati Tags: Blogs, Bugs, CMS, Exploit, Seguridad Informatica, Webmaster, Wordpress, XSS

Entradas relacionadas

Tags: , , , , , , ,


Ene 12 2007

Vulnerabilidad XSS en Blogs de “Blogger” bajo Safari y Konqueror.

seguridad.gifHola amigos, la cosa va de vulnerabilidades XSS, Blogger,como muchos otros sitios tiene “capada” la posibilidad de incluir ciertas etiquetas en su código por cuestiones lógicas de seguridad.

Pues bien, hay un problema de seguridad para los usuarios que visiten (pull)Websites alojados en Blogger(/pull) (tusitio.blogspot.com) con Safari en Mac OS y también como informan en Kriptópolis y han comprobado ellos mismos, con Konqueror (ojo linuxeros también).

La vulnerabilidad puede hacerse efectiva en combinación con la ejecución por ej de Javascript malicioso oculto dentro de los comentarios del código !!!.

Estos dos navegadores se saltan los filtros XSS y ejecutan dicho código con las correspondientes consecuencias que puede tener (robo de cookies, sesiones autentificadas, phising, passwords etc etc).

No afecta a otros navegadores como Firefox, Opera, K-Meleon o Explorer. Así que amigos, extremar las precauciones, Google todavía no se ha pronunciado sobre el tema pero es serio a mi entender.

Visto en Kriptópolis.

Fuente original.

Ataques XSS en Wikipedia.

Technorati Tags: Blogger, Bugs, Hacking, Seguridad Informatica, XSS

Entradas relacionadas

Tags: , , , ,