Facebook Twitter Gplus Flickr LinkedIn E-mail RSS
formats

Falla Seguridad Pidgin [Texto Plano]

http://i246.photobucket.com/albums/gg120/brianerc/windows-live-messenger.jpg

Hola :D Junto con saludarlos y desearles feliz año nuevo :D Quiero mostrarles una falla de seguridad, que describri hace 2 semanas, y sirve para hackear MSN, Yahoo!, Gadu Gadu, Facebook, Skype, Gmail… Podria seguir son muchos los protocolos en los cuales esta manera de hackearlos es efectiva, esto lo descubri un dia que quise reparar pidgin y me tope con esta tremenda falla de seguridad, lo unico que en cuanto al Skype hay una siguiente limitancia, asi que no abordaremos Skype en este tutorial (aun que Skype tambien presenta la misma falla solo me falta decodificar el password) Esto es para el programa Pidgin, disponible en Mac, Windows y Linux (creo que tambien Solaris, aun que con source code ya se asume que si) Me da algo de pena que este programa tan potente para chatear tenga esta falla tan grave En el directorio: /home/usuario/.purple/accounts.xml c:…Archivos de programaspidginaccounts.xml (El de mac se los debo ;) ) Encontraran estas tablas en XML

prpl-msn
 
tucuenta@dominio.com
Contraseña
 
Nickname

Con todo eso ya podemos hackear cuentas de multiples protocolos… Espero que lo reparen, ya que es una falla gravisima, las passwords no estan codificadas.

Ahora en el caso del Skype, aun que tenga la extensión del pidgin no esta bajo esta falla de seguridad, pero tambien encontre la base de datos del skype donde estan las passwords, no he querido exponerlo aqui, ya que requiere algun conocimiento sobre ataques de fuerza bruta, para decodificar la password. Espero que el equipo del pidgin tome cartas en el asunto, reporte la falla de seguiridad, espero la solucionen. Por supuesto, como muy bien acoto el Xc0re, esta guia es para un hackeo local, pero nos sirve para tener mucha mas precausion, de quien se mete a nuestro computador, basta 1 minuto y te roban el archivo y pierdes todas tus contraseñas (para el Skype pasa lo mismo) Tambien se pueden generar herramientas derivadas a esto, para automatizar el robo a otros computadores remotos o al local. Ademas de esto, mucho cuidado con poner escritorio remoto e intervenciones multiusuario con altos privilegios en computadores personales (caso Linux, y Windows Server, ya que en general Windows es monousuario)

Un saludo Cibort :D

13 de respuestas

  1. nonamed SPAIN Linux Mozilla Firefox 3.5.15

    gracias por la informacion
     
    has reportado dicho bug?

    Valorar: Thumb up 0 Thumb down 0

  2. nonamed SPAIN Linux Mozilla Firefox 3.5.15

    retiro la pregunta, ya lo has reportado, esto me pasa por no leer todo antes de comentar xD
     
    esperemos que lo solucionen cuanto antes
     
    aunque yo no lo llamaria bug, ya que parece que fue programado de tal forma que deja el pass en ese xml

    Valorar: Thumb up 0 Thumb down 0

  3. asi parece.. bueno no es para nada seguro.

    Saludos,

    Valorar: Thumb up 0 Thumb down 0

  4. nonamed SPAIN Linux Mozilla Firefox 3.5.15

    parece ser que no lo van a arreglar nunca

    ya fue reportado hace 2 años http://developer.pidgin.im/ticket/7299

    y aquí están las explicaciones de por qué hacen esta “estupidez”

    http://developer.pidgin.im/wiki/PlainTextPasswords

    la única solución parece ser cambiar de cliente y olvidarse de pidgin

    Valorar: Thumb up 0 Thumb down 0

  5. nonamed SPAIN Linux Mozilla Firefox 3.5.15

    otra opción sería no recordar contraseña en la configuración de la cuenta

    una vez desactivada esta casilla, al cerrar pidgin, en el accounts.xml desaparece el password

    pero cada vez que abramos pidgin pedirá pass, claro, algo un poco incomodo

    Valorar: Thumb up 1 Thumb down 0

  6. Francisc.dbf CHILE Linux Mozilla Firefox 3.5.16

    si no tienen ganas de cuidarse ustedes mismos no basureen un software libre quedarían como payasos.-?¡

    PD: SOLUCION =otra opción sería no recordar contraseña en la configuración de la cuenta

    una vez desactivada esta casilla, al cerrar pidgin, en el accounts.xml desaparece el password

    Valorar: Thumb up 0 Thumb down 0

    • Te equivocas en algo, nosotros no lo “basureamos” como dices, si no todo lo contrario, lo intentamos mejorar, y así como exaltamos las cualidades de los mismos, debemos ser honestos y decir cuando no andan bien y que cosas no nos gustan, para asi contribuir a que las futuras versiones salgan mas livianas, completas, seguras y eficaces, en ni un caso echarla a perder.

      Mal interpretaste las cosas.

      Valorar: Thumb up 1 Thumb down 0

  7. Shan shan!, es un problema de seguridad almacenar las claves ya que si alguien llega a nuestra pc, podría extraer las claves inmediatamente, si las claves estuvieran encriptadas como debería ser, nadie podría acceder tan fácilmente…

    Valorar: Thumb up 0 Thumb down 0

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos necesarios están marcados *

*

Puedes usar las siguientes etiquetas y atributos HTML: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> <pre lang="" line="" escaped="" highlight="">

Home Linux Falla Seguridad Pidgin [Texto Plano]
credit
© Linuxerz | GNU/Linux Latinoamericano