Mr. Bean se cuela en la página web de la Presidencia Español

¿Esa no es la Web que ha costado una burrada de dinero?

Vaya seguridad.
Raul Martinez escribió:¿Esa no es la Web que ha costado una burrada de dinero?

Vaya seguridad.


Pues sí [qmparto]
Raul Martinez escribió:¿Esa no es la Web que ha costado una burrada de dinero?

Vaya seguridad.


Que va eso es poco, ahora para mejorar la seguridad habra que invertir otros 24 Millones de Euros
[qmparto] [qmparto]

La imagen de la web es buenisima. Como me he reído
Areos escribió:
Raul Martinez escribió:¿Esa no es la Web que ha costado una burrada de dinero?

Vaya seguridad.


Que va eso es poco, ahora para mejorar la seguridad habra que invertir otros 24 Millones de Euros

Qué triste pero qué cierto oiga.
Yo por 3000 míseros euros les subo algunos puntos de seguridad.
espero que tras esto devuelvan lo q se ha pagado por ella, seria lo logico
Es lo que pasa por mandársela hacer al enchufado de turno en vez de contratar a alguien que entienda de verdad.
a ver...

Esto lo han hecho unos cuantos de aqui poniendo popups con chorradas y poniendo gif encima de la pagina.

Lo que pasaba es que la pagina permitia ejecutar scripts...
Areos escribió:
Raul Martinez escribió:¿Esa no es la Web que ha costado una burrada de dinero?

Vaya seguridad.


Que va eso es poco, ahora para mejorar la seguridad habra que invertir otros 24 Millones de Euros

no le des ideas al gobierno! xD.
en cuanto a la noticia, lamentable que se haya hecho un gasto tan sumamente desorbitado y luego se pueda hacer en la página cualquier chorrada....en fin....
un saludo.
Il Duque está baneado por "clon de usuario baneado"
Pues vaya novedad!! Si mr. bean lleva 6 años en la moncloa y no pasa nada!!!
melirober escribió:a ver...

Esto lo han hecho unos cuantos de aqui poniendo popups con chorradas y poniendo gif encima de la pagina.

Lo que pasaba es que la pagina permitia ejecutar scripts...

Igual no es lo mismo o igual los de Terra Noticias son unos flipados porque lo que dicen es esto:
Durante algún tiempo, la web oficial del Gobierno español sobre su turno semestral como líder de la UE, se ha visto afectada por el ataque de un hacker (experto en informática que consigue entrar en los sistemas de otros buscando defectos en la seguridad), según ha informado el servicio de agencias Servimedia. Fuentes de Moncloa han confirmado que se ha abierto una investigación para descubrie al responsable que se esconde detrás del ciberataque.

Las mismas fuentes oficiales del Gobierno afirmaron este ataque "leve" ya ha sido subsanado, pero Terra Noticias puede confirmar que a primera hora de la tarde la web de la Presidencia Española sigue caída y sin posibilidad de acceso.

Mira que si les han enviado un link con el script ese y no se han dado cuenta!!! [qmparto] [qmparto]
Raul Martinez escribió:¿Esa no es la Web que ha costado una burrada de dinero?

Vaya seguridad.


Calla, calla que ahora pedirán mas dinero que con el presupuesto inicial, no llegan y esto es todo lo que pueden hacer...

Lamentable.
Confirmo que la web http://www.eu2010.es/ sigue caida xDDDDD

Que campeones que son los que han ideado la seguridad de la web xDDDD
Raul Martinez escribió:¿Esa no es la Web que ha costado una burrada de dinero?

Vaya seguridad.

Si se encarga tipofonica... es totalmente logico, una amiga mia estuvo alli de practicas y a los que estaba les venia justo escribir una hoja de estilos [qmparto] Que seguridad va a tener? la unica seguridad esta en las cajas fuertes de los directivos de timofonica [jaja]
Otra perla más de la eficacia del bobierno y sus contratas XD
Como se ha comentado, si ahora no se pagara el servicio el próximo lo haría bastante mejor, pero como seguramente llevará "comisión" del político/funcionario de turno habrá que pagar a pesar de la chapuza.
de verdad que ridiculo!!! seguro que por 1000 € te hacen algo mas seguro [+risas]
porque no ver mañana una noticia asi :
Plan F: Para Follar! XD
PD: se sabe el precio real de lo que ha costado la web?
salu2
rodri777 escribió:PD: se sabe el precio real de lo que ha costado la web?


He leído en otro hilo 12 millones, y no de pesetas precisamente.
No ha habido tal hackeo, era una simple vulnerabilidad XSS, que permitía, con links especiales, poner por ejemplo la cara de Mr Bean o mandar un mensaje "Hi there"
http://etsiit.ugr.es/apps/foro/index.php?idhebra=9918
No se trata de hackeo en ningún momento
eso que pone de trio.es no sera publicidad e de telefónica, no? porque sería cojonuda, encima que les dan 12 millones meten publicidad en una web del estado, aunque no me extrañaría nada....

Imagen
socram2k escribió:eso que pone de trio.es no sera publicidad e de telefónica, no? porque sería cojonuda, encima que les dan 12 millones meten publicidad en una web del estado, aunque no me extrañaría nada....

Imagen


Cuando entro en trio.es no me sale nada, es un dominio metido en un parking de dominios.

Lo de este pais es de verguenza... Ahora, que si que hay que subir el IVA en dos puntos porque esta la cosa mu malita.
Si lo han hecho con XSS, tampoco es tan grave. Queda muy mal, pero no es para tanto. De hecho el 80% de las páginas web (si no es más) son vulnerables a ello.
Nada nuevo, desgraciadamente se coló en la Moncloa hace años.
malgusto escribió:Cuando entro en trio.es no me sale nada, es un dominio metido en un parking de dominios.

a mi tampoco, pero si pongo trio.es en google, lo primero que sale es la web de telefonica, y sabiendo que en telefonica tienen el producto "trio" no me extrañaria nada de que metan publicidad en una web del gobierno, que no se yo la legalidad que tiene eso
ostias!!!! 12 millones [maszz]
acabo de ver las noticias, y han dicho que ha sido un supuesto montaje FOTOGRAFICO que ha empezado a circular por la red, y lo de que la pagina no estuviera disponible era debido a un colapso de visitas para ver eso mismo
¿que decis al respecto? [360º]
salu2
rodri777 escribió:ostias!!!! 12 millones [maszz]
acabo de ver las noticias, y han dicho que ha sido un supuesto montaje FOTOGRAFICO que ha empezado a circular por la red, y lo de que la pagina no estuviera disponible era debido a un colapso de visitas para ver eso mismo
¿que decis al respecto? [360º]
salu2

No es un montaje fotográfico. Yo lo he visto en esa página, esta mañana, con mis propios ojos
Adoro la seguridad xDDDD
Areos escribió:
Raul Martinez escribió:¿Esa no es la Web que ha costado una burrada de dinero?

Vaya seguridad.


Que va eso es poco, ahora para mejorar la seguridad habra que invertir otros 24 Millones de Euros


Y me parecen pocos...
jajajaja 12 millones de euros a la mierda
En el subtítulo pone "ataque por piratas informáticas"... ¿Si las sospechas fuesen dirigidas a chicos, serían piratos informáticos, o piratos informáticas? XD (dejo la tontería)

¿Adónde habrán ido a parar esos 24 kilos? Desde luego a mi casa no... Ni a mejorar la situación económica, eso está claro.

Un saludo!
a mi mas que eso me soprende, si es verdad, que lo comuniquen a traves de Twitter...que pasa, que twitter va a ser ahora el nuevo BOE o que?

Ya me imagino el Twitter:

El Gobierno anuncia cambios en el articulo 53 de la ley organica del 3/1992...
Sí, y las proximas elecciones se harán desde votamicuerpo. Y de ministerios nada, grupos en facebook XD XD
¿Por qué no hacen un puto blog? Estamos en crisis, que prediquen con el ejemplo.
Pues esperaos porque en uropa no se como se las va a apañar este hombre jaja.(bueno si lo se,gastandose una pasta en traductores jajja).

http://www.youtube.com/watch?v=R6GQ-5-Kb7Q
Vamos como vamos en España y la crisis, y estos dandole 12 millones de euros a una pagina que le cuelan a Mr. ZPBean, biba hespania
Szabad escribió:Sí, y las proximas elecciones se harán desde votamicuerpo. Y de ministerios nada, grupos en facebook XD XD


Miralo asi, peor no seria
videoconsolas está baneado por "usar clon para saltarse baneo temporal"
¿pagamos impuestos para esto? [buaaj]
Otra mentira más.

http://www.mmadrigal.com/algunos-datos- ... -de-la-ue/

Y van no sé cuantas en las últimas semanas. Yo no sé cómo la gente se sigue fiando de cualquier cosa que aparece en un medio de comunicación o en internet. Luego decimos del nivel de los periodistas (que tiene tela también), pero la gente que va rebotando esto por todos sitios sin NI TAN SIQUIERA meterse en la web para comprobarlo... Luego se cuelga por DDOS (claro, todo el mundo quiere reírse de los inútiles de Telefónica y Zapatero) y ahí está la confirmación, la web hackeada.

Nivelón.
La cosa es que ocurra algo asi y a nadie le extrañe que pueda ser verdad xD

Si la noticia fuera "El Gobierno reducirá los impuestos en un 50%" ya verías como todos pedíamos fuentes, de lo increible que nos parecía ;)
Cancerber, ese articulo esta bien pero no estoy de acuerdo en un punto. Dice que eso debia haber sido comunicado antes d haberlo hecho publico. Yo estoy harto de mandar emails informando d XSS y que pasen de mi o me traten como a un niño. Una de las que mas me jodio fue esta porque en teoria son del sector (aunque ni me contestaron ni lo cambiaron):
http://www.esi.es/CGI/wwwwais?keywords=<img src="http://blog.tmcnet.com/blog/tom-keating/images/mr-bean.jpg" />
Darkoo, el artículo no es mío y por supuesto no lo secundo al 100%. A lo que voy es que la página no estaba hackeada, ni había costado 12 millones de euros, y la gente ni se metió a comprobarlo, algo en lo que se tarda....mmm, ¿10 segundos? Pero eso sí, todos incompetentes, desde Telefónica a Zapatero pasando por los responsables de la página, la subcontrata y seguro que hasta la encargada de limpiar la habitación de almacenamiento.

Y ya sabemos más o menos los que nos dedicamos a esto que el XSS y SQL Injection son el pan nuestro de cada día, lo lamentable es que no se preocupen de él, pero bueno.
videoconsolas está baneado por "usar clon para saltarse baneo temporal"
Darkoo escribió:Cancerber, ese articulo esta bien pero no estoy de acuerdo en un punto. Dice que eso debia haber sido comunicado antes d haberlo hecho publico. Yo estoy harto de mandar emails informando d XSS y que pasen de mi o me traten como a un niño. Una de las que mas me jodio fue esta porque en teoria son del sector (aunque ni me contestaron ni lo cambiaron):
http://www.esi.es/CGI/wwwwais?keywords=<img src="http://blog.tmcnet.com/blog/tom-keating/images/mr-bean.jpg" />


lo de que te traten como a un niño a que te refieres?

yo lo que estoy harto es de ver como cualquier página del estado ya no es que no pase cualquier validador o cumpla algún standard o tenga un minimo de diseño de calidad, es que hasta en el internet explorer fallan [buuuaaaa]
Cancerber escribió:A lo que voy es que la página no estaba hackeada, ni había costado 12 millones de euros


Llevas razón, ha costado 11,9 millones de euros; pero vamos que van incluidos el tráfico de sms y el mantenimiento durante 6 meses; en fin.... 60.000€ diarios con los que no habrá nada mejor que hacer con el panorama que tenemos.
TRONCHI escribió:
Cancerber escribió:A lo que voy es que la página no estaba hackeada, ni había costado 12 millones de euros


Llevas razón, ha costado 11,9 millones de euros; pero vamos que van incluidos el tráfico de sms y el mantenimiento durante 6 meses; en fin.... 60.000€ diarios con los que no habrá nada mejor que hacer con el panorama que tenemos.

¿Pero vosotros leeis los enlaces que se os dan?
ilusatar está baneado por "clon de usuario baneado"
Cancerber escribió:¿Pero vosotros leeis los enlaces que se os dan?


Si no van es imposible leerlos...
A mi sí me va. En cualquier caso, dejo el contenido:

1 – El 28 de Diciembre Intereconomía publica un artículo “La Presidencia española de la UE cuesta medio millón de euros al día” donde se compara el gasto que hará este gobierno con el de Aznar. En él se habla de 90 Millones de Euros en total

2 – El Mundo habla el día 3 de Enero de contratos adjudicados por 23 millones de Euros. Entre ellos se hace mención a 11,9 Millones de Euros adjudicados a Telefónica “por prestar asistencia técnica y seguridad a la web de la presidencia española”

3 – Un montón de twitters recogen la historia de los 11,9 Millones de Euros

4 – En menéame se publica la noticia de un fallo de la web que permite explotar vulnerabilidades XSS ese mismo día 3 de Enero. Por supuesto esto no quiere decir que menéame sea responsable de nada, aclaro, pero la información que posteriormente han seguido los medios muy probablemente tenga este origen. Si alguien conoce algún sitio donde se publicara anteriormente ruego me lo comunique para modificar este punto. En todo caso creo que habla muy bien de menéame como una fuente para los medios. Lo que hagan después los medios si no contrastan lo que leen en la red no es responsabilidad de menéame.

5 - El enlace publicado en menéame muestra un ejemplo de dichas vulnerabilidades, que sustituye el vídeo institucional de la web por una imagen de Mr.Bean, alojado en un blog, en concreto en este, y que es el segundo resultado de Google al buscar “Mr. Bean” en sus imágenes (el primero no servía, al parecer).

El script en concreto es este:

“http://www.eu2010.es/en/resultadoBusqueda.html?query=%3Cscript%3Edocument.write%28%27%3Cimg+src%3D%22http%3A%2F%2Fblog.tmcnet.com%2Fblog%2Ftom-keating%2Fimages%2Fmr-bean.jpg%22+%2F%3E%27%29%3C%2Fscript%3E&index=buscadorGeneral_en”

5- Un montón de prensa y televisión anuncian que la Web de la presidencia española en la UE ha sido hackeada

Y ahora algunos datos

1 – La partida de 11,9 Millones de Euros para “prestar asistencia técnica y seguridad a la web de la presidencia española”” no es tal, en realidad la partida contempla, tal como se puede ver el documento de adjudicación “contrato de Servicio de asistencia técnica de la instalación y funcionamiento de los medios de telecomunicaciones, sistemas informáticos, servicios de videostreaming y alojamiento, gestión y seguridad de la página web para la Presidencia Española de la UE”. Traducido contempla, tal como alguien comenta en la misma menéame : “En realidad la noticia es errónea, por montar y administrar toda la plataforma de hosting se les cobra algo menos de 400k (y esto incluye, entre otros, alojamiento, hw y sw, monitorización, backup, un almacenamiento SAN de la leche y la parte de seguridad y hacking ético de la plataforma) Todo en alta disponibilidad y en un CDG con mas medidas de seguridad que la Zarzuela. Además incluye unos SLAs que meten miedo, y eso también se paga.
De los 9 millones de la oferta (sin IVA) la inmensa mayoría van a parar a dar soporte a las 31 cumbres que se tienen preparadas, y eso no tiene nada que ver con la página web. Se incluye entre otras cosas soporte logístico (hay más de 3,5 millones en logística), soporte microinformático, de redes LAN y WIFI, seguridad perimetral y acreditaciones, etc. Los equipos serán propiedad del gobierno al acabar el proyecto, cosa que también hay que tener en cuenta”

2 – La cifra de adjudicación son 9 Millones de Euros. La cifra que se maneja de 11,9 es con impuestos, que por supuesto se reintegra el gobierno, es decir casi 3 Millones de Euros, y ya ven que no es por la seguridad de la web, como he comentado en el anterior punto.

3 – La página Web no ha sido Hackeada, como afirman los medios, porque no ha sido modificada en su origen. Para entender esto y no enrollarme técnicamente les diré que una vulnerabilidad XSS tiene como objeto siempre el usuario del servicio y no el servidor donde se explota. Es decir, en cristiano, el Script o enlace que alguien ha pasado en ningún momento ha modificado la web, si no la visión del usuario que pulsa el enlace, a través de su navegador (siempre que tuviera activado algunas características). Cualquier persona que accediera a la Web a través de su enlace normal, y no el que se publicó vería la web en su aspecto normal, por tanto no hay tal hackeo.

Dicho de otra manera si alguien pulsó el enlace :

“http://www.eu2010.es/en/resultadoBusqueda.html?query=%3Cscript%3Edocument.write%28%27%3Cimg+src%3D%22http%3A%2F%2Fblog.tmcnet.com%2Fblog%2Ftom-keating%2Fimages%2Fmr-bean.jpg%22+%2F%3E%27%29%3C%2Fscript%3E&index=buscadorGeneral_en”, se hubiera encontrado a Mr Bean que está en el blog del amigo Tom Keating ,



si alguien hubiera pulsado el enlace http://www.eu2010.es/ no habría visto a Mr. Bean.



4 – Por cierto, esto al autor del blog no le habrá hecho mucha gracia y es una práctica que reprueba cualquier bloguer, porque cada vez que alguien visualizó a Mr Bean estaba consumiendo los recursos y ancho de banda del Sr Keating, y se llama Hotlinking o Inline Linking.



5 – La vulnerabilidad existe, como en muchísimas webs, y debe ser corregida (si no se ha hecho ya). Pero insisto en que ningún caso se puede afirmar que nadie “hackeo la web”, al menos en mi opinión, sino más bien que si alguien “hackeo” algo fue los navegadores de la gente que pulsó el enlace para ofrecer la imagen que no existía, no estaba alojada en la web y en ningún caso pertenecía a nada que estuviera en la infraestructura de la web de Presidencia.

6 – Existe un código entre los técnicos que hace que cuando alguien descubre una vulnerabilidad primero lo comunica a los administradores del sistema para que sea corregida, y luego lo publica. Eso si uno es un buen profesional, o una buena persona y no actúa de mala fe. Obviamente a pesar de ser tan expertos en la red, y tan profesionales, no se hizo. ¿Las razones? Creo que con las simpatías que causan los últimos sucesos de la red (leáse las descargas y demás), el ambiente generado contra el gobierno por este motivo desde focos muy claros de los internautas y estando de por medio Telefónica, uno puede saber perfectamente las razones de porque se hizo así.

7 – Es muy triste que los medios no contrasten la información que ofrecen. Que utilicen imágenes que no han capturado ellos mismos, ni han contrastado (con que hubieran accedido a la web por su enlace normal hubieran visto que no estaba modificada). Que no se documenten ni se informen de lo que realmente ha sucedido y basen sus afirmaciones a unas capturas en una red social. Triste y dice mucho sobre el nivel del periodismo actual.

8 – Más triste es que existiendo tantos “expertos” en la red nadie, salvo honrosas excepciones, explique todo esto, que finalmente quedará como una mancha en la capacidad de una empresa española que seguramente no merece, y en la de los técnicos e informáticos españoles. Buena imagen hemos dado. Para más coña el sistema elegido para confeccionar la web de la presidencia es Open Source, y muchos de quienes han azuzado esta polémica son defensores de este tipo de soluciones. Les invito a ver que impresión han dado de las soluciones que recomiendan.

Saludos


Tengo dudas de si enlazar las imágenes o no. No las pongo porque me parece que el dueño de la bitáctora no quiere (eso parece demostrarse de los comentarios citados).
ilusatar está baneado por "clon de usuario baneado"
Una pregunta... si todo eso que dice tu enlace cuesta tanta pasta como es posible que el reproductor de streaming de video de la web usen una versión gratuita de un reproductor disponible para cualquiera en Internet?? Coño con esa pasta podían haber comprado la versión de pago (que no cuesta mucho) o incluso hacerse el suyo propio. Vamos es que hay que ser cutres
57 respuestas
1, 2