Mostrando entradas con la etiqueta PROGRAMACION. Mostrar todas las entradas
Mostrando entradas con la etiqueta PROGRAMACION. Mostrar todas las entradas

28 de abril de 2015

IDEONE. El compilador online con más de 60 lenguajes de programación

Los desarrolladores que necesitan una herramienta versátil para poder trabajar en línea con Ideone están de enhorabuena pues es una interesante alternativa que permite compilar y depurar código fuente en más de 60 lenguajes de programación como Java, SQL, Objetive-C, C, Rubí,, Python, PHP o C++, y ejecutarlos online desde la propia plataforma.
Se trata de una web destinada a funcionar como herramienta complementaria con la que se puedan hacer pruebas con fragmentos de código, y es completamente funcional al incluir características habituales de este tipo de editores como la posibilidad de introducir comentarios en el código o el resaltado de sintaxis.
Esta página también cuenta con la solidez y experiencia de llevar más de cinco años evolucionando, y nos permite trabajar directamente sin necesidad de ningún tipo de registro, aunque si lo preferimos también nos dará la opción de crearnos una cuenta online para tener un perfil en el que guardar y compartir nuestros códigos.
Pero como os podéis imaginar, una web así también tiene sus límites. Por poner un ejemplo, los programas que enviemos tendrán unos límites de 10 segundos en el tiempo de compilación, 5 segundos en el tiempo de ejecución y también un límite de 256 MB de memoria. Asimismo, en las FAQ también nos indican que se podrán crear hasta 16 procesos.
Fuente: Genbeta.com

12 de agosto de 2014

NSA. Trabaja en un lenguaje único de programación

La NSA, en colaboración con investigadores de la Universidad Carnegie Mellon ha financiado un proyecto para poner en marcha uno de los primeros lenguajes de programación "políglotas" del mundo.
   El lenguaje de programación "políglota" se llama Wyvern -como un dragón mítico que solo tiene dos patos y no cuatro- y está diseñado para ayudar a los programadores de aplicaciones de diseño y sitios web sin tener que depender de un montón de diferentes hojas de estilo.
   Los investigadores explican que "las aplicaciones web de hoy en día se escriben como una mezcolanza mal coordinada de artefactos escritos en diferentes lenguajes, formatos de archivo y tecnologías."
   "Por ejemplo, una aplicación web puede constar de código JavaScript para el cliente, HTML para la estructura, CSS para la presentación, XML para comunicación de estilo AJAX, y una mezcla de Java, los archivos de configuración de texto plano, y el 'software' de base de datos en el servidor".
   Esta diversidad aumenta el coste para que los desarrolladores aprenden estas tecnologías. También significa que la garantía de las propiedades de seguridad y protección de todo el sistema en esta configuración es difícil", dice uno de los investigadores encargado de desarrollar el lenguaje Wyvern, Jonathan Aldrich.
   También señala que está "diseñado para ayudar a los desarrolladores ser altamente productivo al escribir aplicaciones de alta seguridad".
Fuente: Portatic / EP

PROGRAMACIÓN Y REDES . Consigue gratis libros en formato PDF

En este artículo se va a hablar de una plataforma web llamada OpenLibra, un portal diseñado para distribuir todo tipo de libros con carácter abierto (OpenSource) de forma totalmente gratuita y para todos los usuarios sin necesidad de registrarse en la plataforma ni introducir ningún tipo de dato personal.
Datos destacados del portal OpenLibra
  • Todos los documentos disponibles en este portal se pueden descargar al ordenador (para guardarlos o copiarlos a un libro electrónico, por ejemplo) o visualizarlos online (siempre que nuestro navegador sea compatible con la visualización de documentos PDF, por ejemplo, Google Chrome).
  • Una de las categorías más interesantes con la que nos encontramos en este portal es con una completa colección de manuales de programación. En OpenLibra disponemos de libros gratuitos para prácticamente cualquier lenguaje de programación: Java, C, C++, .Net, PHP, etc. También disponen de libros sobre programación móvil para aquellos que quieran desarrollar aplicaciones para ese mercado en expansión.
Zona de descarga
  1. Podemos ver y descargar los 667 libros relacionados con programación desde el siguiente enlace. http://www.etnassoft.com/biblioteca/categoria/libros_programacion/
  2. Podemos descargar los 46 libros sobre redes y sysadmin desde el siguiente enlace. http://www.etnassoft.com/biblioteca/categoria/redes_y_sysadmins/
  • A parte de las 2 categorías mencionadas podemos ver en la parte izquierda una serie de categorías adicionales con todo tipo de contenido: idiomas, robótica, desarrollo web, seo, software y varias más.
Para finalizar, destacar que aunque la mayoría de los libros disponibles están en inglés, algunos de ellos también se pueden encontrar en español para facilitar la lectura y la comprensión a aquellos que no entiendan correctamente el idioma. 
Fuente: Puntogeek

6 de marzo de 2014

VECTOR. Lanza servicio de hacking ético

 El hacking ético se ha convertido en un servicio de gran importancia para detectar peligros y vulnerabilidades. Analiza los sistemas y programas informáticos corporativos, asumiendo el rol de un ciberdelincuente y simulando ataques a la empresa.
Vector ofrece a sus clientes el servicio de hacking ético dentro de su área de seguridad de la división Software Products and Outsourcing, dirigida por Francisco Jose Mateos Ballester y Christopher McMahon. La principal ventaja del hacking ético es que  aporta a las empresas las claves para protegerse de los ciberataques y conseguir tres objetivos fundamentales:
  • Adelantarse a los posibles cibercriminales solucionando vulnerabilidades que pueden provocar un ciberataque.
  • Concienciar a los profesionales de las compañías de la importancia de la seguridad informática en su trabajo diario.
  • Mejora sus procesos de seguridad (actualización de software, plan de respuesta a incidentes, etc.).
Vector explica que el hacking ético se divide en varias fases:
  1. Acuerdo de Auditoría: consiste en elaborar un documento, consensuado con el cliente, que refleje el alcance de la auditoría, qué pruebas se van a realizar, qué obligaciones tiene el auditor, el nivel de permisividad de la empresa frente a las pruebas de ataques que se realicen, etc.
  2. Recopilación de Información: En esta fase el auditor tratará de recabar toda la información posible sobre su objetivo (empresa o aplicación). Para ello emplea las más diversas herramientas, desde simples búsquedas en Google, Bing, etc. hasta el empleo de herramientas como NMap y similares en búsqueda de puntos de entrada a la aplicación y/o empresa. Se busca información de todo tipo
  3. Modelado de Amenazas: Con la información proporcionada, se define la importancia de los activos de la empresa y se crean árboles de ataque con posibles amenazas que puedan afectar a los activos objetivo de la auditoría.
  4. Análisis de Vulnerabilidades: De forma activa se buscan puertos y servicios existentes para localizar vulnerabilidades. Se usan recursos como bases de datos de vulnerabilidades de aplicaciones, exploits que exploten dichas vulnerabilidades. Se usan herramientas manuales y automáticas de escaneo de vulnerabilidades para descubrirlas.
  5. Explotación: En esta fase, el auditor confirma que las vulnerabilidades detectadas en la fase anterior son riesgos reales a los que está expuesta la empresa.
  6. Post-explotación: El auditor recopilará evidencias de que la fase de explotación ha tenido éxito, valorará el impacto real que pueda tener la explotación para la empresa y tratará de llegar lo más adentro de la organización que pueda vulnerando otros ordenadores internos, creando puertas traseras para posteriores accesos, etc.
  7. Reporte: el auditor Finalmente, el auditor elaborará un informe detallado con todas las vulnerabilidades detectadas, como explotarlas y como corregirlas o mitigarlas.
Posteriormente, se elaborará un Plan de Mitigación de Vulnerabilidades en el siguiente ciclo de desarrollo y un seguimiento de las vulnerabilidades detectadas para confirmar la eliminación de las mismas.
El hacking ético puede enfocarse en el análisis de la red externa o interna de la empresa, o de las aplicaciones web. En Vector cuentan con un Servicio de hacking ético realizado por personal experto en la materia y certificado.
Fuente: Diario TI

15 de diciembre de 2013

PHP Nueva versión soluciona vulnerabilidad en la versión openssl

Fallo de corrupción de memoria en la extensión para openssl de PHP al analizar certificados X.509 podría causar la caída de aplicaciones o permitir a atacantes ejecutar código arbitrario. Nivel de importarcía asignado es crítico.
Recursos afectados
Sistemas y productos que utilicen versiones de PHP:
  • 5.5.x anteriores a 5.5.7 
  • 5.4.x anteriores a 5.4.23  
  • 5.3.x anteriores a 5.3.28
Detalle e Impacto potencial de la vulnerabilidad corregida
  • La vulnerabilidad asociada tiene asignado el CVE-2013-6420, consiste en un fallo en la función openssl_x509_parse() en la extensión para openssl de PHP que no realiza correctamente el análisis de certificados X.509,
  • Este fallo posibilita que un atacante remoto lo utilizase para proporcionar a una aplicación PHP un certificado malicioso autofirmado o un certificado firmado por una autoridad confiable, provocando la caída de la aplicación o, posiblemente, permitir al atacante ejecutar código arbitrario con privilegios del usuario ejecutando el intérprete de PHP.
Recomendación
  • Las versiones 5.5.7, 5.4.23 y 5.3.28 de PHP corrigen esta vulnerabilidad.
  • Para solucionarla, los sistemas o productos afectados deben actualizar a la versión correspondiente.
Más información 
Fuente: Inteco

6 de diciembre de 2013

Nuevas versiones de Ruby on Rails solucionan múltiples vulnerabilidades

Se han publicado las versiones 3.2.16 y 4.0.2 de Ruby on Rails, que solventan diversas vulnerabilidades que podrían permitir a atacantes remotos provocar condiciones de denegación de servicio, crear ataques de cross-site scripting o generar consultas inseguras.

Ruby on Rails, o Rails, es un framework de aplicaciones web de código abierto escrito en el lenguaje de programación Ruby, que sigue la arquitectura Modelo-Vista-Controlador (MVC).

Recomendación :
Las versiones actualizables están disponibles en la dirección  http://weblog.rubyonrails.org/2013/12/3/Rails_3_2_16_and_4_0_2_have_been_released/
Más información
Fuente: Hispasec

27 de noviembre de 2013

RUBY. Actualización soluciona grave vulnerabilidad.

El lenguaje de programación Ruby, ha lanzado una actualización de sus ramas 2.1x, 2.x y 1.9.x que solventa una vulnerabilidad remota.
Detalle e impacto de la vulnerabilidad
  • La vulnerabilidad, con CVE-2013-4164, común a todas las versiones indicadas, podría permitir realizar denegación de servicio y ejecución potencial de código arbitrario.
  • Según su descubridor Charlie Somerville (@charliesome), desarrollador de Ruby, no existe un exploit por el momento, pero ha indicado que cualquier código vulnerable produce el desbordamiento de memoria al utilizar métodos o funciones que conviertan tipos desde orígenes desconocidos a coma flotante.
Recursos afectados
  • Rama 1.9.x anterior a 1.9.3 p484
  • Rama 2.0.x anterior a 2.0.0 p353
  • Rama 2.1.x anterior a 2.1.0 preview2
Recomendación
Aquellos usuarios que todavía utilicen la rama 1.8 deberán migrar sus sistemas a las nuevas, ya que no hay soporte oficial para la misma.  https://www.ruby-lang.org/en/downloads/
Más información:
Fuente: Hispaset

15 de noviembre de 2013

GOOGLE. Lanza la versión 1.0 del lenguaje de programación Dart

Google ha lanzado la versión 1.0 de Dart, el lenguaje de programación orientado a objetos (POO) que presentó por primera vez hace casi dos años. 
Detalles reseñables de Dart SDK 1.0
  • Incluye, en palabras de sus responsables, “un lenguaje de programación sencillo pero potente, herramientas robustas y bibliotecas estándar completas”.
  • Entre otros elementos, cabe destacar el entorno de desarrollo Dart Editor, una versión personalizada de Chromium bautizada como Dartium, el traductor dart2js con rendimiento mejorado de JavaScript y el gestor de paquetes Pub.
Más información
Los interesados en descargar el nuevo kit de desarrollo de software pueden hacerlo desde este enlace a la página oficial del proyecto.  https://www.dartlang.org/
Fuente: Silicon Week

30 de junio de 2013

NUEVA VERSION DE ‘Ruby’ CORRIGE VULNERABILIDADES REMOTAS

El lenguaje de programación Ruby ha actualizado sus ramas 2.x, 1.9.x y 1.8.x para resolver dos vulnerabilidades remotas que permitirían realizar ataques Man-In-The-Middle o denegaciones de servicio.
La vulnerabilidad CVE-2013-4073, común a todas las versiones indicadas, se debería a un fallo en el cliente SSL encargado de gestionar las conexiones SSL realizadas por las aplicaciones programadas en Ruby, y que permitiría suplantar servidores SSL benignos u oficiales con servidores especialmente manipulados, destinados a usos fraudulentos.
La otra vulnerabilidad CVE-2013-1821, sólo presente en la rama 1.8.x, permitiría realizar una denegación de servicio a través de XML.
Las versiones afectadas que deben ser actualizadas urgentemente son:
  • Rama 1.8.x anterior a 1.8.7 p374
  • Rama 1.9.x anterior a 1.9.3 p448
  • Rama 2.x.x anterior a 2.0.0 p247
Más información:
Fuente: Hispasec

30 de agosto de 2011

VULNERABILIDAD EN "ABAD" DE "SAP"

SAP Netweaver, plataforma de tecnología integrada para todas las aplicaciones SAP en el plano técnico, ha publicado un fallo en su producto ABAP a través del cual sería posible evadir restricciones.
Este fallo ha sido descubierto por Alexey Sintsov, miembro del grupo de investigación Digital security que ha creado un exploit disponible tanto en la versión comercial de ERPScan security scanner así como en la herramienta de pentesting ERPScan.
Detalles de la vulenrabilidad:
  1. Si un usuario tiene acceso a la función 'EPS_DELETE_FILE' le permitiría realizar un salto de restricciones y así eliminar ficheros remotamente escalando directorios.
  2. También apoderarse de los hashes de las contraseñas SAP en un servidor Windows, a través de un ataque SMB Relay y llamadas a la función 'EPS_DELETE_FILE' especialmente manipuladas. El atacante se ayudaría de las cuentas de usuario por defecto: TMSADM o SAPCPIC.
Recomendaciones:
  • Por otro lado SAP ha publicado los parches necesarios para poder corregir esta vulnerabilidad en la SAP Security Note 1554030.
Fuente: Hispasec

30 de abril de 2011

FALLO DE SEGURIDAD EN “php 5.x”

Alexander Gavrun ha descubierto y publicado en su blog un fallo de seguridad en la función 'phar_parse_tarfile' de PHP 5.

Descripción de la función:

'phar' es una extensión de PHP concebida para empaquetar aplicaciones PHP y facilitar así su distribución e instalación en otros sistemas. Proporciona además una abstracción para manipular ficheros ZIP y TAR.

Detalle de la vulnerabilidad:

  • El fallo se encuentra en el fichero 'ext\phar\tar.c'.
  • Existe un error de programación que introduce un desbordamiento de enteros durante el manejo de las cabeceras de los ficheros TAR.
  • Al llamar a la función 'php_stream_read' se intentaría copiar datos a un buffer que no ha sido previamente reservado, lo que provocaría una denegación de servicio y potencialmente permitiría ejecutar código arbitrario.

Recomendaciones :

Se recomienda no procesar con esta función archivos TAR en los que no se confíe.

Más información :

PHP (phar extension) heap overflow:

http://0x1byte.blogspot.com/2011/04/php-phar-extension-heap-overflow.html

Fuente: Hispasec

11 de enero de 2011

CORREGIDO EL FALLO DE LA "CONSTANTE" EN PHP

PHP publicó la versión 5.3.5 (5.2.17 para la rama 5.2) que solventa un fallo que podría causar una denegación de servicio.

El error reside en la conversión de cierta constante flotante desde una cadena.

Por ejemplo: $var = (double)"2.2250738585072011e-308";

Esta conversión hace que PHP haga un consumo excesivo de ciclos de la CPU causando que el proceso deje de responder.

La vulnerabilidad es particularmente significativa debido a que puede ser provocada en cualquier contexto que involucre la entrada de datos y su posterior conversión a 'double'.

El fallo, localizado en la función 'zend_strtod', solo afecta a ciertas compilaciones de 32 bits para la arquitectura x86. A su vez está relacionado con un fallo en la arquitectura de la FPU x87.

Fuente: Hispasec

28 de julio de 2010

PUBLICADAS NUEVAS VERSIONES DE "PHP" QUE ELIMINAN FALLOS DE SEGURIDAD

Han sido publicadas nuevas versiones de PHP (versiones 5.2.14 y 5.3.3) que corrigen varios fallos de seguridad, que podrían permitir evitar restricciones de seguridad, provocar denegaciones de servicio, obtener información sensible o comprometer los sistemas afectados.

  • HP es un lenguaje interpretado de propósito general, que está diseñado para desarrollo web y puede ser embebido dentro de código HTML, orientado a la creación de páginas web dinámicas, ejecutándose en un servidor web (server-side scripting), de forma que primero se toma el código en PHP como entrada y se devuelven las páginas web como salida.
  • Los fallos están relacionados con errores de diseño, desbordamientos de búfer, errores de validación de entradas.
  • Las nuevas versiones se encuentran disponibles para descarga desde:

http://www.php.net/downloads.php.

Fuente: Hispasec