<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Defcrypt &#187; Tuenti</title>
	<atom:link href="http://defcrypt.ixde.net/index.php/tag/tuenti/feed/" rel="self" type="application/rss+xml" />
	<link>http://defcrypt.ixde.net</link>
	<description>Blog sobre programación y seguridad informática</description>
	<lastBuildDate>Sun, 09 Aug 2009 21:20:56 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Fallo de seguridad en Tuenti</title>
		<link>http://defcrypt.ixde.net/index.php/2009/05/fallo-de-seguridad-en-tuenti/</link>
		<comments>http://defcrypt.ixde.net/index.php/2009/05/fallo-de-seguridad-en-tuenti/#comments</comments>
		<pubDate>Fri, 01 May 2009 11:42:19 +0000</pubDate>
		<dc:creator>dGil</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Tuenti]]></category>

		<guid isPermaLink="false">http://defcrypt.ixde.net/?p=234</guid>
		<description><![CDATA[Vía menéame leo un post sobre un fallo de seguridad en Tuenti. 
Básicamente, el fallo de seguridad consiste en que no se hace una validación de las imágenes subidas, solo comprueba que tenga una extensión .JPG (grabe error). Entonces, sabiendo esto podemos introducir un enlace malicioso —como comenta el del autor del post— que consiste [...]]]></description>
			<content:encoded><![CDATA[<p>Vía <a href="http://meneame.net/story/vulnerabilidad-critica-tuenti">menéame</a> leo <a href="http://seguridad.dimitrix.es/?p=1">un post</a> sobre un fallo de seguridad en Tuenti. </p>
<p>Básicamente, el fallo de seguridad consiste en que no se hace una validación de las imágenes subidas, solo comprueba que tenga una extensión .JPG (grabe error). Entonces, sabiendo esto podemos introducir un enlace malicioso —como comenta el del autor del post— que consiste en una URL de desconectar la sesión acabada con .JPG. Entonces al entrar alguien en el tablero de la persona, el navegador la cargara como si fuera una imagen, pero en realidad estará enviando una solicitud para desconectarse.</p>
<p>Más información en <a href="http://seguridad.dimitrix.es/?p=1">Dimitrix</a> (es una url temporal por el efecto menéame).</p>
]]></content:encoded>
			<wfw:commentRss>http://defcrypt.ixde.net/index.php/2009/05/fallo-de-seguridad-en-tuenti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
