Showing posts with label apple. Show all posts
Showing posts with label apple. Show all posts

Tuesday, February 7, 2017

iOS 10 Public Beta 2 released by Apple

iOS 10 Public Beta 2 released by Apple


iOS 10 screenshots

Days after Apple released iOS 10 beta 3 to developers, they’re unleashing some new software for public testers, too.

iOS 10 Public Beta 2 is now rolling out to members of Apple’s Beta Software Program. If you’re a member, you can grab the update by going into Settings > General > Software Update. To learn more about the Apple Beta Software Program, you can go here.

Apple


from PhoneDog.com - Latest videos, reviews, articles, news and posts http://ift.tt/29NRA9a
via IFTTT

Available link for download

Read more »

Saturday, January 14, 2017

Apple cierra un leak en Siri y acaba con el truco de bar para robar cuentas Apple Siri

Apple cierra un leak en Siri y acaba con el truco de bar para robar cuentas Apple Siri


Hace mucho tiempo os contaba la historia de cómo jugando con Siri era posible robarle la cuenta a una persona. Es un truco sencillo de bar que, la última vez que lo probé hace un mes y medio o así, todavía funcionaba. Consiste en aprovecharse de aquellos terminarles iPhone que permiten que Siri esté activado con la pantalla bloqueada y comenzar con un sencillo "¿Quién soy yo?" o "Who am I?" si lo tienes en inglés como yo.

Figura 1: Apple cierra un leak en Siri y acaba con el truco de bar para robar cuentas.

Cuando se le hace esa pregunta a Siri, lo que hace el terminal es buscar qué cuenta tienes configurada en Siri. Tal vez no tengas ninguna, tal vez la hayas configurado y lo sepas, o incluso puede que no recuerdes que la tienes configurado - como le suele suceder a mucha gente - . En el siguiente vídeo hago una pequeña demo de cómo funciona el ataque:


Figura 2: Demo de cómo robar un cuenta usando Siri

Esta opción se encuentra en las opciones de Siri y es una cuenta de la agenda de contactos que hayas establecido tú con tus datos.

Figura 3: Configuración de quién eres tú en Siri

Si la tienes configurada, Siri accede a esa información y te muestra el contacto para que lo sepas. Antes, en las versiones vulnerables de iOS - hasta la iOS 9.3.1 - sale la información completa de la cuenta. Esto lo podrías usar para robarle la cuenta con el truco de bar que os conté o para simplemente sacarle el correo electrónico o el teléfono a esa chica que te gusta tanto y darle una sorpresa. Tal y como se ve en la pantalla.

Figura 4: Antes Siri mostraba toda la info del contacto en pantalla

En las nuevas versiones de iOS, Apple ha cerrado un poco más la boca a Siri para evitar esta fuga de información y otras más, por lo que ahora sale el nombre del contacto, pero ningún dato más sobre cuentas de correo electrónico o números de teléfono.

Figura 5: Ahora solo muestra el nombre del contacto.
Si quieres ver los datos hay que desbloquear el passcode.

Poco a poco se van cerrando los leaks de información en Siri, que como sabéis, pueden dar mucho juego. Desde buscar información en  las notas o el calendario, hacer llamadas a personas o poner alarmas para despertar al que se ha descuidado y dejado su iPhone a tiro, a las 4 de la mañana.

Saludos Malignos!

Available link for download

Read more »

Friday, January 6, 2017

Android Auto and Apple CarPlay compatible with all 2017 Ford vehicles

Android Auto and Apple CarPlay compatible with all 2017 Ford vehicles


Ford Sync 3 Android Auto

Ford has now confirmed that every single one of its 2017 production vehicles will be able to connect to your smartphone via either Android Auto or Apple CarPlay. Thanks to Fords SYNC 3 entertainment system, which will now be installed in all 2017 models, there wont be any limitations on which new car to choose if you want a smartphone-compatible ride.

ford android auto ces 2016 (1)See also: Quick look at Android Auto in Ford cars at CES 20168

Unlike most car makers, Ford isnt only offering smartphone connectivity on a select number of vehicles or as an expensive optional extra. The SYNC 3 head unit will be included on all 2017 model-year Ford cars, SUVs, light trucks and electrified vehicles.

As Ford notes in a press release, "Fords platform-focused approach to SYNC 3 means a fast rollout across all vehicles – with rapid deployment of new innovations via Wi-Fi over-the-air updates". Rather than going model by model, Ford decided to make the connected car a standard for its entire lineup.

Existing models like the Mustang, Escape, Explorer and Fusion are already available with SYNC 3 integration in dealerships "and others like the F-150, Focus, Edge and all-new 2017 Super Duty will arrive later this year."

Do you connect your car to your phone? Should smartphone connectivity be a standard feature?



from Android Authority http://ift.tt/2aln1cG
via IFTTT

Available link for download

Read more »

Wednesday, January 4, 2017

Análisis de un HPP HTTP Parameter Pollution en Apple Owasp Apple HPP pentesting

Análisis de un HPP HTTP Parameter Pollution en Apple Owasp Apple HPP pentesting


Las técnicas de HPP (HTTP Parameter Pollution) llevan ya un tiempo entre nosotros. Fueron publicadas por Stefano Di Paola y Luca Carretano en la conferencia OWASP 2009, y desde entonces han sido utilizadas en muchos ataques distintos. Se basan en conseguir un comportamiento anómalo en las aplicaciones web duplicando (polucionando) los valores de los parámetros de entrada. Es decir, vamos a suponer que una aplicación recibe el parámetro1 con valor 23. Lo que se preguntan las técnicas de HPP es... ¿Qué pasa si le enviamos a la aplicación web el parámetro1 dos veces con valores 23 en el primero y 24 en el segundo? ¿Usará el primero? ¿El segundo? ¿Todos?

Figura 1: Análisis de un HPP (HTTP Parameter Polluiton) en Apple.com

Con esa idea de polucionar los parámetros, en este caso los parámetros de las cadenas de conexión a bases de datos, construimos las técnicas de Connection String Parameter Pollution [PDF] que me tocó explicar en detalle en el libro de Hacking Web Technologies. Todo partió de la idea de polucionar todo lo que teníamos por delante, gracias a la aparición del HPP, y de eso hablamos Stefano y yo cuando nos conocimos. 

Figura 2: Comportamiento con parámetros polucionados según las tecnologáis

En el caso de las aplicaciones web, el comportamiento que se va a obtener en cada caso depende de la tecnología de backend que tengamos. Según el estudio inicial realizado, esta tabla sería la lista de casos que se esperan cuando se poluciona un parámetro en el QueryString de una aplicación web.

Un bug de HPP en los foros de Apple

Nosotros tenemos un plugin en nuestro sistema de Pentesting Persistente Faast creado exclusivamente para descubrir este tipo de bugs, y a veces te lo encuentras de forma muy sencilla en sitios como los Foros de Apple, como es el caso de hoy.

Figura 3: El buscador de temas por etiquetas en los foros de Apple

Vamos a ver este ejemplo en detalle. En esta imagen tenemos la lista de etiquetas con las que han sido marcados los diferentes temas del foro. Con el interfaz, basta con seleccionar una de las etiquetas para ver que queda añadida el QueryString con el parámetro tags que coge como valor el de la etiqueta pulsada. Esta etiqueta es pintada en el buscador y recibimos la lista de temas que la tienen asignada.

Figura 4: Se elige la etiqueta, se envía en el Querystring, se imprime y salen los artículos

Esto es un funcionamiento normal y habitual, pero quería remarcarlo para explicar que hay una aplicación en el backend que está recibiendo el QueryString, extrayendo el valor de tags, buscando los temas y pintando la página de respuesta en función del valor de tags.

Si seleccionamos dos etiquetas, vemos que la aplicación está preparada para ello, añadiendo las dos etiquetas en el mismo parámetro tags separándolas por el operador de suma. Algo bastante habitual. Esto significa que la aplicación en el backend está preparada para procesar el string que le llega en el parámetro tags y sacar la lista de etiquetas.

Figura 5: Comportamiento con selección múltiple de etiquetas
Pero ¿qué pasaría si polucionamos el parámetro tags? Pues bien, en este caso la tecnología del backend ha generado una lista con todos los valores separados por commas. Esto es interesante, porque cuando el QueryString ha procesado la lista CSV (Comma Separated Values) generada en el parámetro tags, ha sido capaz de descubrir las dos tags, pero luego no ha sido capaz de imprimirlas correctamente.

Figura 6: Comportamiento con polución del parámetro tags

Esto quiere decir que la tecnología en el backend está generando una lista CSV con los valores de los parámetros polucionados, que la aplicación en el backend está preparada parcialmente para procesarlos, y parcialmente no está preparada. 

¿Es esto un bug? 

Visto el entorno, no parece que sea un "security bug" de ninguna manera, pero sí que existen casos sin controlar, por lo que podría darse una situación no deseada más allá del fallo de impresión de las etiquetas en el campo de texto en otros entornos, como ya se ha visto con estos bugs de HPP en el pasado.

Corolario tecnológico

Para terminar, tras ver que se generaba una lista de valores separada por comas, siguiendo la tabla de casos publicada en HPP, decidí comprobar si había algún cambio, así que pasé por BuiltWith el sitio web para ver qué tecnologías son las que hay detrás y que han generado este comportamiento.

Figura 7: Tecnologías detrás de Forum.Apple.com

Como podéis ver, sale que es un Apache con J2EE, que no estaba contemplada en la tabla, pero que si nos basamos en este comportamiento funciona igual que un servidor IIS o un servidor Apache con Python.

Saludos Malignos!

Available link for download

Read more »

Saturday, December 10, 2016

Apple pushing iOS 10 beta 3 update to developers watchOS 2 2 2 to the public

Apple pushing iOS 10 beta 3 update to developers watchOS 2 2 2 to the public


iOS 10 new features

Heads up, iOS 10 testers, because there’s a new update for you to try.

iOS 10 beta 3 is now available for download. To grab it, you’ll need to be registered with Apple’s developer program, then download it over the air by going into Settings > General > Software Update or by getting it through Apple’s developer web portal. 

Apple


from PhoneDog.com - Latest videos, reviews, articles, news and posts http://ift.tt/2anPOw7
via IFTTT

Available link for download

Read more »

Friday, December 9, 2016

La divina tragicomedia Apple ¿contra el FBI

La divina tragicomedia Apple ¿contra el FBI


Ya ha pasado un poco de tiempo desde que tuvo lugar el gran enfrentamiento entre Apple y el FBI en los tribunales por un caso que, a mi parecer, tuvo más de representación de un sinsentido, que de un verdadero debate con madurez. Creo que ha sido como una tragicomedia que se ha dirimido en varios actos. Sobre los primeros actos de esta gran representación ya escribí en su momento dos artículos, uno primero que titulé "A los CEO de las multinacionales no los elige el pueblo" en el que disertaba sobre quién debe ser el garante de mis derechos, y un segundo titulado "El derecho a la privacidad en mi lista de derechos" en el que explicaba mi punto de vista sobre qué derecho es más importante para quién y en dónde, usando como punto de discusión el tema del iPhone del terrorista de San Bernardino.

Figura 1: La Divina Tragicomedia. Apple ¿contra? el FBI

Tras aquellos acontecimientos, novedades hemos tenido al respecto en todos los aspectos. Novedades con un tinte de marketing en los mass media que no dejan de apuntar como fluorescentes en la noche de una ciudad a los garitos donde pasan las cosas que no se cuentan.  Y hoy quería hablar de esas noticias que van pasando y yo me voy apuntando.

Figura 2: Extracto del artículo "El derecho a la privacidad en mi lista de derechos"

Ya os dije que mi opinión es que Apple podría haber ayudado a desbloquear el iPhone del terrorista sin dar ninguna llave maestra y se habría acabado el problema. Así, o hemos visto un asunto de marketing o una negligencia supina por parte de alguien de Apple que hizo que desde el gobierno se les llevara a los tribunales.

Acto 2: Se resuelve el nudo y aparece un exploit de 0day

Pero, poco después de aquello, el FBI anunció que ya tenía resuelto el problema y quitaba la denuncia. Según las especulaciones una empresa de seguridad o un investigador había proporcionado un exploit por algo más de 1 millón de dólares que permitía hacer "jailbreak" al iPhone 5C sin necesidad de tener el passcode. Una vez hecho esto, el resto era hacer un ataque de fuerza bruta a un fichero cifrado con el passcode del que se conociera la primera letra - cualquier plist o bplist del sistema iOS - para sacar la combinación que descifraría el keychain

Esto demostraría que había un exploit de 0day introducido por los ingenieros de Apple por error en el código del firmware de los iPhone 5C. Pero no hubo nota de prensa de Apple diciendo que se preocupaba por la privacidad de sus clientes y removería Roma con Santiago para conseguir saber quién le ha dado esta llave maestra (como las herramientas de jailbreak para iPhone 4 basadas en Limera1n). No, como es habitual, Apple no confirma ni desmiente los fallos de seguridad y no dice nada al respecto, ni siquiera cuando apareció el bug de Go To Fail y se sospechó que podría haber sido inyectado para dejar una puerta trasera. De hecho, el FBI comenzó a colaborar en otros casos del gobierno en le que de igual forma había un iPhone 5c sin passcode implicado en la investigación.

Figura 3: Fallo de Go To Fail. En DefCON podías comprar camisetas con este código.

Tras estas especulaciones sobre el precio, el FBI ha dicho que no ha sido tanto lo que ha pagado - a ver si para cada modelo van a tener que pagar un dineral, y para conseguir un exploit similar en todos los terminales - iPhone 4S, iPhone 5, iPhone 5s, iPhone 6, iPhone 6S, etc... - van a tener que pagar tanto dinero. Aunque, ¿quién nos dice a ti y a mí que no los tienen ya? ¿Quién nos dice que no tienen los exploits para hacer lo mismo ya en esos modelos?

Figura 4: 1 Millón de USD por un exploit de Remote Jailbreak en iOS 9

Lo cierto es que ya había más o menos una tarifa de precios marcada por Zerodium y en su tabla periódica el equivalente al oro es el iPhone, así que aunque digan que han pagado menos de 1 Millón de dólares, la realidad es que probablemente hayan pagado más dinero que ya se pagó 1 Millón de USD por el mismo exploit de estilo similar. La gracia de estos exploits es que, al ser encontrados en el software del firmware del dispositivo, Apple no los puede corregir con un parche remoto y deben esperar a corregirlo en el nuevo modelo, por eso los iPhone 4 siempre se pueden reutilizar y hacer jailbreak.

Acto 3: Apple no es que No colabore, colabora y mucho

Muchas fueron las voces que han atacado a Apple por negarse a colaborar incialmente en el caso del iPhone del terrorista de San Bernardino. La mayoría de ellas estando a favor de Apple NO entregase una llave maestra a los cuerpos de seguridad de ningún país, pero a favor de que en los casos de investigaciones llevadas por la justicia Apple pusiera de su parte para ser parte de la solución del caso y no del problema.

Así que, hemos ido viendo noticia tras noticia, como Apple colabora con la justicia en los casos con más impacto en la opinión pública. Primero se liberó un informe en el que se veía que Apple había colaborado en casi 5.200 casos con la justicia de USA solo durante 6 meses para extraer información de las cuentas de los usuarios. Para los que dicen que Apple no colabora, se puede ver que sí que lo hacen. 

Figura 5: Informe de colaboración con el gobierno de USA publicado por Apple

También apareció otra noticia que rebajó el nivel de tensión. Resulta que el FBI abandonó otro caso porque alguien proporcionó el passcode del iPhone que se estaba investigando. Así que nada, otro menos para el conflicto entre el Gobierno de USA y la 1ª Multinacional tecnológica de USA.

Figura 6: El iPhone del que Apple intentará sacar los datos. ¿Tendrá passcode?

Pero la que más me ha conmovido ha sido la noticia en la que Apple va a tratar de recuperar los datos del iPhone mojado y hundido de un joven que desapareció en el mar. Para intentar - vulnerando la privacidad del terminal - saber qué es lo que pudo pasar con esta persona  y ayudar a la familia. Espero una foto con historia en algún medio generalista.

Acto Final

No, no estamos ante el acto final ni mucho menos. Creo que esto acabará dando muchas vueltas aún, y cuando los políticos de la Unión Europea comiencen a apretar un poco más a la 1ª Multinacional USA - como ya está sucediendo con la 2ª multinacional tecnológica de USA -, seguro que vemos muchas más noticias. Habrá que comprar palomitas - muchas -.

Saludos Malignos!

Available link for download

Read more »

Sunday, October 16, 2016

Apple se olvida unas webs del Siglo XX en sus servidores Apple Descuidos

Apple se olvida unas webs del Siglo XX en sus servidores Apple Descuidos


Como sabéis, Apple es una empresa que cuando le reportas las vulnerabilidades que descubres en sus tecnologías se lo toma bien. Eso sí, no es de los más famosos entre la comunidad de security researchers por sus bug bounties. Debido a que su entorno es grande y entretenido, y teniendo presente que son hacking friendly, cuando hacemos alguna prueba de alguna nueva idea solemos mirar a ver si a Apple le afecta. 

Figura 1: Apple se olvida unas webs del Siglo XX en sus servidores

Hoy no es una vulnerabilidad grande, ni mucho menos, pero sí que nos ha llamado la atención. Se trata de un par de copias de la página web de Apple del año 1999, que aún está disponible y en producción, aunque con extensiones cambiadas. La primera de ellas tiene la extensión .SAVE, está en esta URL y tiene el aspecto que veis a continuación.

Figura 2: Web de Apple de 1999 con extensión .SAVE

Como veis, es la página que Apple tenían en aquel año y que algún administrador decidió cambiar de extensión para hacer una copia o algún cambio. Esto no es nuevo ya que lo vimos también hace un tiempo con las extensiones .ORIGINAL que también se le quedaron a Apple en sus servidores.

Figura 3: Página web de Apple con extensión .ORIGINAL

La segunda, utiliza otra extensión clásica para hacer backups de archivos que no quieres borrar. Se trata de .OLD, y también es la web de Apple de aquel año, aunque con un ligero cambio con respecto a la anterior. Está disponible y haciendo clic en la imagen vas a la web en su publicación actual en los servidores de Apple.

Figura 4: La web de Apple con extensión .OLD

Estos pequeños olvidos en el caso de Apple no son más que curiosidades, pero denotan que no hay una comprobación férrea de todos los archivos que se exponen públicamente a través de los servicios web, ya que a día de hoy no están enlazados en ningún sitio, y solo están hay para que los encuentren los más curiosos de Internet. Eso sí, hay que reconocer que casi es como localizar un Huevo de Pascua al estilo de los que dejan los amigos de Apple en sus tecnologías a lo largo de la historia.  

¿Cómo se llegan a descubrir estas URLs?

Pues tan sencillo como aplicar un proceso de fuzzing dinámico a cada URL que se descubre en la web, tal y como se explica en este artículo y automatizarlo con un sistema de pentesting persistente como Faast que aplique un algoritmo voraz y pruebe todo desde un entorno Cloud.

Figura 5: Web actual de las notas de prensa de Apple

Y eso es todo, nada más que una curiosidad de cómo un poco de ingenio te puede llevar de nuevo a la época antes de Mac OS X y el mundo de los iMac. Y todo ello sin necesidad de usar Archive.org

Saludos Malignos!

Available link for download

Read more »