<rss version="2.0"
     xmlns:atom="http://www.w3.org/2005/Atom"
     xmlns:dc="http://purl.org/dc/elements/1.1/">
        <channel>
        <title>Magazine - xss</title>
        <link>https://www.genbeta.com</link>
        <description>Publicación de noticias sobre gadgets y tecnología. Últimas tecnologías en electrónica de consumo y novedades tecnológicas en móviles, tablets, informática, etc</description>
        <pubDate>Thu, 11 Jun 2026 15:06:01 +0000</pubDate>
        <generator>https://www.genbeta.com</generator>
        <atom:link href="https://www.genbeta.com/tag/xss/rss2.xml" rel="self" type="application/rss+xml" />
                                        <item>
                <title><![CDATA[Una vulnerabilidad XSS afecta los usuarios de Tweetdeck]]></title>
                <link>https://www.genbeta.com/actualidad/una-vulnerabilidad-xss-afecta-los-usuarios-de-tweetdeck</link>
                <guid>https://www.genbeta.com/actualidad/una-vulnerabilidad-xss-afecta-los-usuarios-de-tweetdeck</guid>
                <pubDate>Wed, 11 Jun 2014 17:31:29 +0000</pubDate>
                                         <dc:creator>Guillermo Julián</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/72a8a4/tweetdeck/1024_2000.png" alt="Una&#x20;vulnerabilidad&#x20;XSS&#x20;afecta&#x20;los&#x20;usuarios&#x20;de&#x20;Tweetdeck">
    </p>
    <p>Muchos ya conoceréis el cliente Tweetdeck, un magnífico cliente para los que nos parece muy limitada la interfaz web de Twitter. Pues bien, Tweetdeck es <strong>vulnerable a ataques XSS</strong>, y se ha descubierto hoy a raíz de un _tweet_ malicioso.</p>
<!-- BREAK 1 -->
<p>El problema viene del hecho de que Tweetdeck está escrito en HTML, e interpreta algunos códigos HTML que haya en los tweets. Más concretamente, interpreta lo que haya dentro de etiquetas <tt>script</tt> y ejecuta el código JavaScript que haya dentro. En el <a rel="noopener, noreferrer" href="https://twitter.com/derGeruhn/status/476764918763749376">_tweet_ malicioso más distribuido</a>, el código simplemente <strong>retuitea el código original y muestra una alerta al usuario</strong>. Sin embargo, no es descartable que puedan aparecer _scripts_ con peores intenciones, que distribuyan spam o traten de tomar el control de tu cuenta.</p>
<!-- BREAK 2 --><!--more--><p>A pesar de que, <a rel="noopener, noreferrer" href="https://twitter.com/TweetDeck/status/476763638695743489">según @TweetDeck</a>, la vulnerabilidad ya se ha corregido y se aplica saliendo y volviendo a entrar en la aplicación, en muchos casos <strong>el problema sigue apareciendo</strong>. Finalmente <a rel="noopener, noreferrer" href="https://twitter.com/TweetDeck/status/476770732987252736">han apagado</a> el servicio de TweetDeck (no aclaran cuáles) mientras resuelven la vulnerabilidad, así que no os sorprendáis si no podéis acceder.</p>
<!-- BREAK 3 -->
<p>En teoría, los principales afectados son los usuarios de la versión web en Chrome. Sin embargo, en otras versiones también falla: en mi caso, en Tweetdeck de escritorio, he visto la ventana de alerta "XSS in Tweetdeck". </p>
<!-- BREAK 4 -->
<p>En muchos medios veréis que se recomienda cambiar las contraseñas. Aunque no es una mala práctica, sobre todo si la contraseña es débil o repetida, no debería ser necesario. Si todo se ha hecho bien, desde TweetDeck no se podría acceder a vuestra contraseña, así que bastaría con revocar el acceso a la aplicación si creéis que vuestra cuenta ha podido ser comprometida.</p>
<!-- BREAK 5 -->
<p>Os mantendremos actualizados con las novedades que haya sobre el tema.</p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Algunos conceptos básicos de seguridad informática que deberías conocer]]></title>
                <link>https://www.genbeta.com/web/algunos-conceptos-basicos-de-seguridad-informatica-que-deberias-conocer</link>
                <guid>https://www.genbeta.com/web/algunos-conceptos-basicos-de-seguridad-informatica-que-deberias-conocer</guid>
                <pubDate>Fri, 01 Jul 2011 14:17:20 +0000</pubDate>
                                         <dc:creator>Guillermo Julián</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/0a8caf/4211013749_fd3d2dccb2_m/1024_2000.jpg" alt="Algunos&#x20;conceptos&#x20;b&#x00E1;sicos&#x20;de&#x20;seguridad&#x20;inform&#x00E1;tica&#x20;que&#x20;deber&#x00ED;as&#x20;conocer">
    </p>
    <p></p>
<p></p>

<p>En Genbeta hablamos de software e Internet, y algunos de esos artículos hablan de seguridad informática: vulnerabilidades en aplicaciones, ataques a servidores, protocolos poco seguros&#8230; Por eso, hoy en Genbeta vamos a tratar, sin entrar en detalles técnicos, algunos temas de <strong>seguridad informática</strong>.</p>
<!-- BREAK 1 -->
<p>Como en todo, conviene saber sobre qué estamos trabajando (Internet en este caso), y cómo protegemos nuestra seguridad. Y qué mejor lugar que Genbeta (tanto en artículos como en los comentarios) para entrar un poco en materia. Aunque no soy un experto en seguridad, voy a tratar de explicaros algunos conceptos básicos de la seguridad en Internet y cómo nos afectan como usuarios.<br /></p>
<!-- BREAK 2 --><!--more--><p><br />
<h2>¿Cómo se mantienen nuestras contraseñas seguras?</h2></p>

<p>Las contraseñas son la primera barrera que ponemos para que nadie puede entrar en nuestra cuenta. En Genbeta <a href="https://www.genbeta.com/tag/especial-contrasenas-seguras">os dimos consejos para mantener vuestras contraseñas seguras</a>, pero, ¿qué hacen los servidores, los que las guardan, para que también estén seguras por su parte?</p>
<!-- BREAK 3 -->
<p>Si vosotros mandáis la contraseña &#8220;pepe&#8221; al servidor, en su base de datos no se guarda &#8220;pepe&#8221;, sino algo llamado el <strong>hash</strong>. Por así decirlo, el hash es la huella digital de una palabra. Teóricamente es único, y a partir de él no se puede recuperar la palabra original. De esta forma, aunque un atacante lograse todos los hashes de un servidor, le resultaría difícil recuperar las contraseñas.</p>
<!-- BREAK 4 -->
<p>Sin embargo, como bastantes medidas de seguridad, los hashes se pueden saltar a lo bruto, en este caso, probando. Al final, este método consiste en probar muchas combinaciones de letras y palabras de diccionario a ver si alguna coincide. Por eso <strong>es importante que vuestra contraseña no sea una palabra o algo sencillo</strong>. Si usáis como contraseña &#8220;patata&#8221;, por mucho hash que haya estáis vendidos.</p>
<!-- BREAK 5 -->
<h3>OAuth (Twitter y Facebook Connect), más seguro que las contraseñas</h3>

<p></p>
<div class="article-asset-image article-asset-small article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=239 width=240 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/450_1000.webp 450w, https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/650_1200.webp 681w,https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/1024_2000.webp 1024w, https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/1366_2000.webp 1366w" src="https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/450_1000.webp" alt="Logo de OAuth" onerror="this.src='https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/450_1000.jpg';this.srcset='https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/450_1000.jpg 450w, https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/650_1200.jpg 681w,https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/1024_2000.jpg 1024w, https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/1366_2000.jpg 1366w';return false;">
   <img alt="Logo de OAuth" class="centro_sinmarco" src="https://i.blogs.es/16b9a3/1529124811_67fcabab2d_m/450_1000.webp">
   
      </div>
</div>
<p></p>

<p>En algunos sitios tenéis la opción de entrar no con usuario y contraseña, sino con vuestra cuenta de Facebook o Twitter a través del protocolo OAuth. Además de ser más cómodo, este método de autenticación es <strong>bastante más seguro</strong>.</p>
<!-- BREAK 6 -->
<p>Este método es bastante sencillo. Cuando entras en un sitio web con Twitter o Facebook, te redirigen a la página de la red social. Ahí, tu das la autorización para que la web pueda acceder (con más o menos privilegios) a tu cuenta. La web recibe un par _token / token_secret_, que son una especie de usuario y contraseña. Con ellos, la web puede acceder a tu cuenta de Twitter o Facebook. </p>
<!-- BREAK 7 -->
<p>Lo bueno es que cada par de <em>tokens</em> es único. Cada sitio web tiene un par distinto para cada usuario, así que aunque alguien consiguiese todos los pares de todos los usuarios, no le servirían de nada porque <strong>sólo sirven para acceder a Twitter/Facebook desde un único sitio</strong>. Además, tienen la ventaja de que se pueden <strong>revocar</strong>: en cualquier momento prohíbes el acceso de la web a tu cuenta sin cambiar ni una sola contraseña.</p>
<!-- BREAK 8 -->
<h2>¿Y nuestros datos? ¿Cómo viajan los datos sin que nadie los vea?</h2>

<p><div class="caption-img"></p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=429 width=650 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/700bbe/certificados/450_1000.webp 450w, https://i.blogs.es/700bbe/certificados/650_1200.webp 681w,https://i.blogs.es/700bbe/certificados/1024_2000.webp 1024w, https://i.blogs.es/700bbe/certificados/1366_2000.webp 1366w" src="https://i.blogs.es/700bbe/certificados/450_1000.webp" alt="Un certificado, que nos indica que la conexión es segura." onerror="this.src='https://i.blogs.es/700bbe/certificados/450_1000.png';this.srcset='https://i.blogs.es/700bbe/certificados/450_1000.png 450w, https://i.blogs.es/700bbe/certificados/650_1200.png 681w,https://i.blogs.es/700bbe/certificados/1024_2000.png 1024w, https://i.blogs.es/700bbe/certificados/1366_2000.png 1366w';return false;">
   <img alt="Un certificado, que nos indica que la conexión es segura." class="centro_sinmarco" src="https://i.blogs.es/700bbe/certificados/450_1000.webp">
   
      </div>
</div>
<p><span>Un certificado que nos indica que la conexión es segura.</span></div></p>

<p>Seguro que alguna vez os habéis preguntado cómo funcionan eso que llaman las <strong>conexiones seguras</strong>, que supuestamente impiden que nadie vea los datos. Es sencillo: cifran los datos (que no encriptan, eso es sólo una mala traducción del inglés). El cifrado consiste en transformar un mensaje de forma que sólo se pueda recuperar el original con una clave, que puede ser o no la misma con la que se cifró.</p>
<!-- BREAK 9 -->
<p>Cuando establecemos una conexión con un servidor seguro, el navegador y el servidor intercambian las claves en un proceso llamado <em>hand-shaking</em> o apretón de manos. Con esas claves se cifra todo el tráfico entre ambos, así que nadie más puede ver los mensajes. Además, con esto se evita los llamados ataques <em>man in the middle</em>, literalmente hombre en el medio. </p>
<!-- BREAK 10 -->
<p>Estos ataques consisten en que alguien se convierte en el intermediario entre el servidor y el navegador. Todos los datos transmitidos en cualquier sentido pasan por él, de forma que tú, como usuario, podrías estar recibiendo cosas falsas y enviando datos a alguien que no es quien tú esperas. Las conexiones seguras evitan estos ataques, ya que <strong>garantizan que el servidor es quien dice ser</strong>.</p>
<!-- BREAK 11 -->
<p>Las conexiones seguras no sólo aplican a la navegación normal, también a las conexiones WiFi. Por eso <strong>es peligroso usar una Wifi abierta</strong>. No sólo se te puede colar cualquiera, sino que también pueden ver todo lo que transmites. El tráfico no está cifrado, y es como si estuvieses gritando a los cuatro vientos lo que estás haciendo. Cualquiera podría copiar a su ordenador todo el tráfico que generáis, o incluso manipularlo. Resumiendo: si podéis, no os conectéis a redes wifi abiertas.</p>
<!-- BREAK 12 -->
<h2>¿Qué pasa cuando atacan a un servidor?</h2>

<p>Que levante la mano el que no haya oído hablar de la palabra <strong>DDoS</strong> estas últimas semanas. Nadie, ¿verdad? Y es que últimamente, los DDoS están de moda de la mano de Anonymous. Pero, <strong>¿qué es un DDoS?</strong></p>
<!-- BREAK 13 -->
<p>Los ataques DDoS son ataques de fuerza bruta. Consisten en <strong>dar mucho la lata al servidor</strong> saturándole a peticiones, hasta que el servidor dice basta y deja de responder. Es un método muy burdo y simple, pero tremendamente efectivo cuando tenemos a un montón de gente haciendo peticiones a ese servidor.</p>
<!-- BREAK 14 -->
<p>Además de los DDoS, hay ataques a servidores más sutiles, algunos aprovechándose de <strong>aplicaciones no actualizadas</strong>. Otros están basados en la pieza entre el teclado y la silla, el querido usuario. Efectivamente, muchas veces el usuario se deja un archivo con las claves visible para todos, deja contraseñas por defecto, da pistas de dónde y cómo atacar&#8230;</p>
<!-- BREAK 15 -->
<p>Si tenéis un blog o algo similar, probablemente deberíais revisar este tipo de cosas. Recordad, <strong>nunca dejéis las contraseñas por defecto</strong>, y no guardéis nada confidencial, como contraseñas, en archivos de texto que estén accesibles.</p>
<!-- BREAK 16 -->
<p>Por último, también hay otro tipo de ataque muy conocido, los <strong>XSS</strong>. Son fallos en las webs que permiten que, cambiando algunos parámetros de la <span class="caps">URL</span> podamos mostrar cualquier cosa en la web: un texto, un script, una imagen de Mr Bean&#8230; No suelen ser demasiado peligrosos, y algunos navegadores (Chrome por ejemplo) ya lo evitan desde el propio navegador.</p>
<!-- BREAK 17 -->
<h3>¿Y a mí? ¿Pueden atacarme a mi ordenador personal como hacen con los servidores?</h3>

<p>Esto es <strong>bastante más difícil</strong>. Además de las medidas de seguridad que ponga el operador, vuestro ordenador está detrás de un router. Aunque alguien consiguiese tu dirección IP, sería complicado llegar a tu ordenador personal ya que habría que pasar por encima de un router que, salvo que hayáis tocado algo raro (como activar la <span class="caps">DMZ</span>, que deja el camino libre a vuestro ordenador), no debería dejar pasar ninguna conexión de este tipo.</p>
<!-- BREAK 18 -->
<p>De todas formas, que sea más difícil atacar a tu ordenador personal <strong>no quita que seas invulnerable</strong>. Siempre hay virus, troyanos y malware en general esperando a que algún despistado se lo instale en el ordenador, y para eso sólo vale tener sentido común y un buen antivirus.</p>
<!-- BREAK 19 -->
<h2>¿Por qué es peligroso usar aplicaciones no actualizadas?</h2>

<p><div class="caption-img"></p>
<div class="article-asset-image article-asset-normal article-asset-center">
 <div class="asset-content">
                   <img class="centro_sinmarco" height=433 width=650 loading="lazy" decoding="async" sizes="100vw" fetchpriority="high" srcset="https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/450_1000.webp 450w, https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/650_1200.webp 681w,https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/1024_2000.webp 1024w, https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/1366_2000.webp 1366w" src="https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/450_1000.webp" alt="Una actualización como esta no sólo trae cosas bonitas y brillantes, también evita problemas de seguridad." onerror="this.src='https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/450_1000.jpg';this.srcset='https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/450_1000.jpg 450w, https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/650_1200.jpg 681w,https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/1024_2000.jpg 1024w, https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/1366_2000.jpg 1366w';return false;">
   <img alt="Una actualización como esta no sólo trae cosas bonitas y brillantes, también evita problemas de seguridad." class="centro_sinmarco" src="https://i.blogs.es/96cf48/4756605269_c1cecb25cf_b_650/450_1000.webp">
   
      </div>
</div>
<p><span>Una actualización como esta no sólo trae cosas bonitas y brillantes, también evita problemas de seguridad.</span></div></p>

<p>En Genbeta, tanto editores como lectores solemos tener <em>versionitis</em>, y siempre estamos instalando la última versión de todo para tener todas las características. Pero no todas las actualizaciones traen novedades, de hecho, la mayoría de ellas corrigen <strong>problemas de seguridad</strong>.</p>
<!-- BREAK 20 -->
<p>¿Qué problemas de seguridad de las aplicaciones nos pueden afectar a nosotros como usuarios? Hay muchos tipos, pero el más peligroso es el llamado <em>buffer overflow</em>, o <strong>desbordamiento de búfer</strong>.</p>
<!-- BREAK 21 -->
<p>El desbordamiento de búfer es un fallo que hace que un programa escriba en la memoria <span class="caps">RAM</span> más de la cuenta. Así, sobrepasa el espacio que tenía asignado y escribe encima de otra cosa. El problema llega cuando esa otra cosa son instrucciones para que las ejecute el sistema. Aprovechándose de estos fallos, un atacante podría escribir en esa zona de memoria y ejecutar el código que le diese la gana en nuestro ordenador. No suena bien, ¿verdad?</p>
<!-- BREAK 22 -->
<p>Por eso es tan importante que mantengáis vuestras aplicaciones actualizadas. Ya no es sólo tener lo último de lo último, <strong>es una cuestión de seguridad</strong>.</p>

<p>Y hasta aquí llega este artículo. Espero que os haya servido para saber un poco más de Internet y cómo podéis estar más seguros en él. Si tenéis algo que añadir o que corregir, no dudéis en hacerlo en los comentarios.</p>
<!-- BREAK 23 -->
<p>En Genbeta | <a class="text-outboundlink" href="https://www.genbeta.com/seguridad/5-consejos-que-todos-deberiamos-seguir-para-evitar-problemas-mayores" data-vars-post-title="5 consejos que todos deberíamos seguir para evitar problemas mayores" data-vars-post-url="https://www.genbeta.com/seguridad/5-consejos-que-todos-deberiamos-seguir-para-evitar-problemas-mayores">Cinco consejos que todos deberíamos seguir para evitar problemas mayores</a><br />
Imagen | <a rel="noopener, noreferrer" href="http://www.flickr.com/photos/sebastianpirana/4211013749">Sebastián Piraña</a> | <a rel="noopener, noreferrer" href="http://www.flickr.com/photos/johanl/4756605269/">Johan Larrson</a></p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
                                <item>
                <title><![CDATA[Wordpress 2.2.2 y Wordpress 2.0.11, continuamos con las actualizaciones]]></title>
                <link>https://www.genbeta.com/web/wordpress-222-y-wordpress-2011-continuamos-con-las-actualizaciones</link>
                <guid>https://www.genbeta.com/web/wordpress-222-y-wordpress-2011-continuamos-con-las-actualizaciones</guid>
                <pubDate>Mon, 06 Aug 2007 14:43:55 +0000</pubDate>
                                         <dc:creator>Oscar J. Baeza</dc:creator>
                                       <description>
                    <![CDATA[
                              <p>
      <img src="https://i.blogs.es/a83076/credit-20wordpress/1024_2000.jpg" alt="Wordpress&#x20;2.2.2&#x20;y&#x20;Wordpress&#x20;2.0.11,&#x20;continuamos&#x20;con&#x20;las&#x20;actualizaciones">
    </p>
    <p>Sí, <strong>Wordpress</strong> vuelve a actualizarse en las dos actuales ramas (<strong>Wordpress 2.2.x</strong> y <strong>Wordpress 2.0.x</strong>) con <strong>Wordpress 2.2.2</strong> y <strong>Wordpress 2.0.11</strong> solventando más de los continuados agujeros de seguridad que se van encontrando cada semana. Por suerte los chicos de <strong>Wordpress</strong> lo actualizan rápidamente para mantener seguro nuestro sitio.</p>
<!-- BREAK 1 -->
<p>Como suele ser común en la mayoría de los desarrollos actuales, el problema es un agujero de seguridad <a rel="noopener, noreferrer" href="http://es.wikipedia.org/wiki/XSS">XSS</a> en el archivo de subida de ficheros (<em>upload.php</em>) entre otros fallos diversos.</p>
<!-- BREAK 2 -->
<p><strong>Actualización muy recomendada</strong>.</p>

<p>Sitio oficial | <a rel="noopener, noreferrer" href="http://wordpress.org/" title="Wordpress">Wordpress</a>.
Descarga | <a rel="noopener, noreferrer" href="http://wordpress.org/download/">Wordpress</a>.
Vía | <a rel="noopener, noreferrer" href="http://mangasverdes.es/2007/08/06/wordpress-222-y-2011/">Mangas Verdes</a>.</p>
<script>
 (function() {
  window._JS_MODULES = window._JS_MODULES || {};
  var headElement = document.getElementsByTagName('head')[0];
  if (_JS_MODULES.instagram) {
   var instagramScript = document.createElement('script');
   instagramScript.src = 'https://platform.instagram.com/en_US/embeds.js';
   instagramScript.async = true;
   instagramScript.defer = true;
   headElement.appendChild(instagramScript);
  }
 })();
</script>

                    ]]>
                </description>
            </item>
            </channel>
</rss>
