<?xml version="1.0" encoding="ISO-8859-15"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: ¿Vulnerabilidad grave en Gmail?</title>
	<atom:link href="http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/feed" rel="self" type="application/rss+xml" />
	<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html</link>
	<description>Un weblog.</description>
	<lastBuildDate>Sat, 12 Sep 2009 14:28:35 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Por: wifi</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1697</link>
		<dc:creator>wifi</dc:creator>
		<pubDate>Sat, 03 Dec 2005 12:04:58 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1697</guid>
		<description>interesante bug ;)</description>
		<content:encoded><![CDATA[<p>interesante bug ;)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Jcl</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1696</link>
		<dc:creator>Jcl</dc:creator>
		<pubDate>Sat, 03 Dec 2005 11:39:21 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1696</guid>
		<description>Un feed no puede hacer eso (o, al menos, a mi no me cabe en la cabeza cómo). A la hora de hacer la petición http a la URL, Gmail busca una cookie en el cliente que hace la petición.

El problema es que, al contrario de lo que pensáis, no se trata de una autentificación por una cookie (como decís vosotros y yo me había fiado). Es una autentificación http en toda regla (que imagino se salta si tienes ya el cookie activado). Si entrais a la URL http://mail.google.com/mail/feed/atom/ desde un navegador en el cual no hayais hecho login a Gmail, os saldrá la ventanita de petición de usuario y contraseña (la cual SOLO se puede conseguir usando una petición de autentificación http).

La cookie solo la tiene tu navegador (y no Bloglines), pero una petición http si se puede pasar al usuario y se puede hacer tunel por otros servidores.</description>
		<content:encoded><![CDATA[<p>Un feed no puede hacer eso (o, al menos, a mi no me cabe en la cabeza cómo). A la hora de hacer la petición http a la URL, Gmail busca una cookie en el cliente que hace la petición.</p>
<p>El problema es que, al contrario de lo que pensáis, no se trata de una autentificación por una cookie (como decís vosotros y yo me había fiado). Es una autentificación http en toda regla (que imagino se salta si tienes ya el cookie activado). Si entrais a la URL <a href="http://mail.google.com/mail/feed/atom/" rel="nofollow" rel="nofollow" target="_blank"></a><a href='http://mail.google.com/mail/feed/atom/' rel="nofollow" target="_blank">http://mail.google.com/mail/feed/atom/</a> desde un navegador en el cual no hayais hecho login a Gmail, os saldrá la ventanita de petición de usuario y contraseña (la cual SOLO se puede conseguir usando una petición de autentificación http).</p>
<p>La cookie solo la tiene tu navegador (y no Bloglines), pero una petición http si se puede pasar al usuario y se puede hacer tunel por otros servidores.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: NetDancer</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1690</link>
		<dc:creator>NetDancer</dc:creator>
		<pubDate>Fri, 02 Dec 2005 23:51:25 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1690</guid>
		<description>Corrígeme si me equivoco, pero también cabe la posibilidad de que el encabezado del feed haga una comprobación de la cookie alojada en el equipo desde el que se accede a la lectura, y que Bloglines pueda cachear el contenido una vez que esta comprobación ha sido positiva, y por tanto ha sido mostrado el feed. Principalmente lo digo porque lo del empleado de turno no parece ser la respuesta al misterio: Hice un par de pruebas, y mientras que en la primera me aparecieron los mails de un tipo que parecía español, en la segunda eran los de alguien de habla portuguesa.</description>
		<content:encoded><![CDATA[<p>Corrígeme si me equivoco, pero también cabe la posibilidad de que el encabezado del feed haga una comprobación de la cookie alojada en el equipo desde el que se accede a la lectura, y que Bloglines pueda cachear el contenido una vez que esta comprobación ha sido positiva, y por tanto ha sido mostrado el feed. Principalmente lo digo porque lo del empleado de turno no parece ser la respuesta al misterio: Hice un par de pruebas, y mientras que en la primera me aparecieron los mails de un tipo que parecía español, en la segunda eran los de alguien de habla portuguesa.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Jcl</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1689</link>
		<dc:creator>Jcl</dc:creator>
		<pubDate>Fri, 02 Dec 2005 23:06:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1689</guid>
		<description>En cualquier caso, y dado que Bloglines no tiene acceso a tus cookies de autentificación cuando cachea esa información desde el feed (es decir, la &quot;bajada&quot; de  información del feed no la hace tu ordenador, sino el servidor de bloglines), el correo que estarías leyendo sería del empleado de Ask Jeeves (empresa que posee Bloglines) que se autentificó en el servidor en su cuenta de gmail (y por tanto, a la hora de descargar el feed, usó esas cookies).

Eso pasa, desde luego, por no tener un lector propio de http y usar el que sea que usen (que tenga acceso a las cookies del navegador) :-)

Dudo que -mis- correos puedan leerse en bloglines, agregue yo ese feed o no (de ningún modo Gmail mandará mis mails a los ordenadores Bloglines, dado que no existe en ellos ninguna clase de autentificación con mi nombre de usuario para con Gmail)</description>
		<content:encoded><![CDATA[<p>En cualquier caso, y dado que Bloglines no tiene acceso a tus cookies de autentificación cuando cachea esa información desde el feed (es decir, la &#8220;bajada&#8221; de  información del feed no la hace tu ordenador, sino el servidor de bloglines), el correo que estarías leyendo sería del empleado de Ask Jeeves (empresa que posee Bloglines) que se autentificó en el servidor en su cuenta de gmail (y por tanto, a la hora de descargar el feed, usó esas cookies).</p>
<p>Eso pasa, desde luego, por no tener un lector propio de http y usar el que sea que usen (que tenga acceso a las cookies del navegador) :-)</p>
<p>Dudo que -mis- correos puedan leerse en bloglines, agregue yo ese feed o no (de ningún modo Gmail mandará mis mails a los ordenadores Bloglines, dado que no existe en ellos ninguna clase de autentificación con mi nombre de usuario para con Gmail)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: NetDancer</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1688</link>
		<dc:creator>NetDancer</dc:creator>
		<pubDate>Fri, 02 Dec 2005 19:50:21 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1688</guid>
		<description>Yo no esperaba que funcionara, ya lo decía en post, pero tampoco esperaba encontrarme con correos ajenos... o_O</description>
		<content:encoded><![CDATA[<p>Yo no esperaba que funcionara, ya lo decía en post, pero tampoco esperaba encontrarme con correos ajenos&#8230; o_O</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: google.dirson.com</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1687</link>
		<dc:creator>google.dirson.com</dc:creator>
		<pubDate>Fri, 02 Dec 2005 19:39:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1687</guid>
		<description>Independientemente de que exista un fallo en Bloglines o en Gmail, creo que se trata de un error de concepto.

Si te suscribes a un feed con información personal, a través de una URL única con aspecto único, no puedes esperar que el servidor de Bloglines hable con el de Gmail y diga &quot;ah si, se trata de la información del correo del usuario X&quot;. No tienen ningún dato para distinguir un usuario de otros (a no ser que introduzcas en el feed los datos de &#039;user&#039; y &#039;passwd&#039; como algunos usuarios han hecho torpemente).

Los feeds de Gmail fueron creados para ser utilizados por agregadores instalados en máquinas con acceso restringido (por ejemplo, lectores de feeds en local).</description>
		<content:encoded><![CDATA[<p>Independientemente de que exista un fallo en Bloglines o en Gmail, creo que se trata de un error de concepto.</p>
<p>Si te suscribes a un feed con información personal, a través de una URL única con aspecto único, no puedes esperar que el servidor de Bloglines hable con el de Gmail y diga &#8220;ah si, se trata de la información del correo del usuario X&#8221;. No tienen ningún dato para distinguir un usuario de otros (a no ser que introduzcas en el feed los datos de &#8216;user&#8217; y &#8216;passwd&#8217; como algunos usuarios han hecho torpemente).</p>
<p>Los feeds de Gmail fueron creados para ser utilizados por agregadores instalados en máquinas con acceso restringido (por ejemplo, lectores de feeds en local).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Arielinux</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1686</link>
		<dc:creator>Arielinux</dc:creator>
		<pubDate>Fri, 02 Dec 2005 19:16:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1686</guid>
		<description>Gracias por el aviso...</description>
		<content:encoded><![CDATA[<p>Gracias por el aviso&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: daka</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1685</link>
		<dc:creator>daka</dc:creator>
		<pubDate>Fri, 02 Dec 2005 18:45:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1685</guid>
		<description>Puf, pues vaya tela, gracias por el aviso, espero que esto se solucione rapido, pq evidentemente no vamos a hacer nadie un uso &quot;malicioso&quot; pero probar a ver si a nosotros nos tira = pos..</description>
		<content:encoded><![CDATA[<p>Puf, pues vaya tela, gracias por el aviso, espero que esto se solucione rapido, pq evidentemente no vamos a hacer nadie un uso &#8220;malicioso&#8221; pero probar a ver si a nosotros nos tira = pos..</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: ::aguayoki::</title>
		<link>http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html/comment-page-1#comment-1684</link>
		<dc:creator>::aguayoki::</dc:creator>
		<pubDate>Fri, 02 Dec 2005 18:33:00 +0000</pubDate>
		<guid isPermaLink="false">http://www.netdancerplanet.info/2005/12/vulnerabilidad-grave-en-gmail.html#comment-1684</guid>
		<description>[...] Además, al parecer queda expuesta tu clave de Gmail&#8230; Hasta ahora, los usuarios, tanto en el blog de NetDancer (quien denuncia la vulnerabilidad) como en Barrapunto, discuten el porqué pasa esto&#8230; Y claro, seguramente ya le habrán avisado a Bloglines. Así que por el momento, lo más sano es&#8230; No utilizar el feed de Gmail. ¡Así de simple! [...]</description>
		<content:encoded><![CDATA[<p>[...] Además, al parecer queda expuesta tu clave de Gmail&#8230; Hasta ahora, los usuarios, tanto en el blog de NetDancer (quien denuncia la vulnerabilidad) como en Barrapunto, discuten el porqué pasa esto&#8230; Y claro, seguramente ya le habrán avisado a Bloglines. Así que por el momento, lo más sano es&#8230; No utilizar el feed de Gmail. ¡Así de simple! [...]</p>
]]></content:encoded>
	</item>
</channel>
</rss>

<!-- Dynamic page generated in 0.232 seconds. -->
<!-- Cached page generated by WP-Super-Cache on 2010-01-10 13:08:16 -->
