Mostrando entradas con la etiqueta plugin. Mostrar todas las entradas
Mostrando entradas con la etiqueta plugin. Mostrar todas las entradas

04 junio 2014

Alpha de extensión End-to-End de Google para cifrado PGP en GMail

Google ha puesto a disposición de todo el mundo el código fuente de una nueva extensión para su navegador Google Chrome en la que está trabajando. Llamada End-to-End, pretende proporcionar cifrado y descifrado de mensajes a la hora de utilizar su sistema webmail por excelencia: GMail.

La extensión implementa OpenPGP permitiendo la generación de claves, cifrado, descifrado, firma digital y comprobación de firma, todo a través del navegador. Nuestro compañero Alex el año pasado ya nos habló de MyMail-Crypt, una extensión de terceros justamente dedicada a  la utilización de OpenPGP en Gmail, la cual se aprovechaba de la librería Javascript OpenPGP.js. La última versión de dicha extensión se actualizó hace unos días además, el 31 de Mayo. Le ha salido competencia...por parte de un grande.

En el FAQ del proyecto (Preguntas y Respuestas Frecuentes), se nos dan una serie de puntos clave a tener en cuenta:

  • En caso de olvidarnos de la passphrase, no será posible recuperar las claves locales, teniendo que reinstalar la extensión e importar de nuevos las claves
  • La extensión implementará passphrase por keyring, y no por clave.
  • Es posible únicamente firmar, sin cifrar.
  • Las claves privadas generadas con la extensión únicamente podrán ser importadas en GnuPG 2.1 o posterior, además de por el software PGP de Symanted. Las versiones 1.X y 2.0 de GnuPG no están soportadas.


Por el momento, la extensión de la propia Google no está disponible en el catálogo de extensiones para Google Chrome, únicamente el código fuente de una versión Alpha para que la comunidad pueda realizar pruebas y notificar problemáticas, bugs o errores que pueda encontrar antes de su compilación y publicación final. En la sección Wiki de la página de Google Code especifican cómo compilarla y preparar el entorno.

Puedes acceder a la página de Google Code del proyecto End-to-End en este enlace, y coméntanos que te ha parecido en caso de que tengas la oportunidad de probarla.

[+] Making end-to-end encryption easier to use (Google Online Security)

Leer más...

14 febrero 2014

Fuga de información en servidores IIS con autenticación NTLM

Justin Cacak de Gotham Digital Science ha publicado un script para nmap mediante el cual es posible obtener información de la infraestructura que se encuentra tras un servidor web IIS con la autenticación NTLM activada.



La información es tan suculenta que permite obtener datos como los siguientes:

  • Nombre del sistema
  • Nombre de dominio NetBIOS
  • Nombre DNS del sistema
  • Árbol DNS
  • Versión del sistema operativo
Esta información se obtiene gracias a enviar una petición de autenticación NTLM con credenciales nulas (a través de la cabecera Authorization). El servidor como respuesta enviará un mensaje NTLMSSP cuyo contenido incluye la información de la infraestructura que comentamos anteriormente.


Según comenta el propio Justin en el post, la única manera de evitar mostrar esta información sería...deshabilitar la autenticación NTLM por HTTP, algo bastante complicado. Por ser un problema de diseño, hasta el momento no se conoce ninguna manera de mitigar esta fuga de información en servidores IIS.

El script fue enviado a la lista de desarrollo de nmap el pasado 4 de febrero, y no se descarte que forme parte del conjunto por defecto de scripts que se distribuyen con la propia herramienta. Podéis acceder al código fuente del script en .nse en esta dirección

[+] HTTP NTLM Information Disclosure - blog.gdssecurity.com
Leer más...