Mostrando entradas con la etiqueta OpenOffice. Mostrar todas las entradas
Mostrando entradas con la etiqueta OpenOffice. Mostrar todas las entradas

martes, abril 26, 2011

Spectra tiene un color especial

Hay que reconocer que Bill Gates consiguió unir a todos. Es un mago haciendo eso. Con él es fácil poner a todos de acuerdo: La culpa es de Spectra y de Bill Gates, que es el demonio. Cualquier cosa que ha sucedido en la historia con su persona o la compañía de la eme y la ese ha recogido las más duras críticas y las menores de las defensas. En eso hay que reconocerle que llegó al límite del éxito.

Sin embargo, con el resto de empresas la cosa es como que más pasable. Si Microsoft hubiera sido la empresa que hubiera comprado Sun Microsystems en lugar de Oracle, y hubiera hecho lo que ha hecho la compañía de la base de datos con MySQL, OpenOffice y Solaris seguramente estaríamos hablando de un cambio en la legislación para dictaminar en contra del uso de Microsoft a nivel mundial.

Si Microsoft hubiera hecho lo que ha hecho Sony con Geohot, denunciándole y persiguiéndole por crackear la PlayStation o tener los servidores de juegos caidos, en lugar de enviar una bonita camiseta al hacker, entonces los ejecutivos de Spectra hubieran sido ejecutados públicamente para después ser juzgados y, por supuesto condenados, en un tribunal Internacional que cambiaría la legislación para permitir la penitencia sumarísima.

Y cómo no, si Microsoft hubiera sido la empresa que hubiera grabado los datos GPS de las conexiones de los usuarios de Windows Mobile o Windows Phone 7, en lugar de ser Apple quién lo hizo con ay!fon o Google con Android, estaríamos viendo como el mundo entero se hubiera echado a la calle, con antorchas y guadañas para ejecutar, no solo a Bill Gates y cualquier trabajador pasado, presente o futuro de la compañía, a todos los MVPs, se hubieran derribado los edificios donde estuvo alguna vez una sede de la compañía. En el futuro tendríamos películas al estilo de Poltergeist con edificios fantasmagóricos creados sobre alguna sede de Microsoft, en la que los fantasmas viven una penitencia eterna instalando Window 95 en disquetes … ¡de cinco y un cuarto pulgadas!

Como es de suponer, El lado del mal hubiera sido cerrado sin esperar a orden judicial, yo habría tenido que cambiar de nombre, y abandonar el país con el pelo corto, afeitado y… ¡duchado!,para vivir un atroz exilio bajo un nombre como i-Smael, y poder simular ser un Apple fanboy.

Pero no, ha sido Steve Jobs, y aquí no ha pasado nada. No os espiamos, lo hace Google.

Así dice un supuesto correo, enviado desde un ay!fon, que se dice envió el propio Steve Jobs. Y todos le hacemos la ola… “oe, oe, oe,oe, ¡Qué no nos espían tontos! ¡Qué sólo se guardan esos datos para… para… bueno, aún no nos lo ha dicho, pero seguro que es para alguna cosa útil, como conocer la potencia y la cobertura de los teléfonos! ¡Qué no te enteras!”

Y a todo el mundo le parece bien. Le parece bien que Apple pueda, guardando las conexiones de las antenas acceder a los datos de posicionamiento de los usuarios por medio de triangulaciones. Le parece bien que Apple no tenga que requerir un orden judicial a España para solicitar esos datos: “Si total, ya los tiene Telefónica y Orange”. Les parece bien que el gobierno de los Estados Unidos pueda saber dónde están todos los usuarios del mundo que usen ay!fon sin pedir ninguna orden judicial a ninguno de los países donde estos usuarios sean ciudadanos, incluso muchos que han luchado contra la Ley Sinde solicitando que nadie cierre una web sin orden judicial.

Total, Steve y Google son buenos. El primero nos da dispositivos muy chulos y el segundo nos da cosas gratis, así que… ¿por qué quejarse o preocuparse?

Con los datos que recolecta Apple se puede identificar de forma única un teléfono a una cuenta iTunes en el 99% de los casos, y eso implica a una persona. Esos datos, quiera Apple seguir o no a los usuarios, quiera Apple tomar los datos de las antenas o preparar servicios de cupones por posicionamiento geográfico, sirven para identificar los movimientos de los usuarios. Atentan contra la privacidad de los usuarios.

Que ya la base de datos, que habrá que analizar en detalle, porque ese nombre de “consolidated” sugiere que se guardan datos de varias cosas, esté sin cifrar en el dispositivo y la pérdida o robo del mismo pueda suponer el acceso a todos los movimientos, es ya una bonita guinda para el pastel.

Que Android haga lo mismo y la gente esté tan contenta, y no se haya reaccionado en España desde el gobierno y la justicia para meterle mano me deja sorprendido. En Estados Unidos ya les han denunciado, los congresistas han requerido explicaciones a Apple y aquí… no pasa nada.

Total, el Esquema Nacional de Seguridad y la LOPD la escribimos, pero no para iPhone/iPad ni Android. Para ellos hay un bulo oficial, que va en el apendice 3, que dice: "Apendice 3: Me la suda la privaciad, y yo uso el iPhone en mi trabajo, aunque tenga un puesto público de seguridad, o sea un juéz"

En estos momentos me acuerdo de los programas de compartición de código con gobiernos que empujó Bil Gates para que los países inspeccionaran y tuvieran acceso al 100% de código de Windows y Office. ¿Dónde están los adalides políticos de la libertad para solicitar a Apple una inspección del código de iOS? ¿Por qué no exigen certificaciones Common Criteria para que sean evaluados por los comités que garanticen el tratamiento que hacen con los datos?

Por favor, tratad a Apple, Oracle, Google y Sony, al menos, como a Microsoft.

Saludos Malignos!

lunes, abril 19, 2010

(Des) Proteger un documento Excel 2007

Ayer por la noche un amigo me escribió un mail con una consulta técnica. Normalmente este tipo de mails están en mi buzón con prioridad 2, es decir, cuando tenga algo de tiempo, pero este amigo es un buen amigo y además el tema era curioso. La historia es que quería pasarles un documento Excel 2007 a unas personas pero, al mismo tiempo, quería asegurarse de que no le modificaban el fichero. Es decir, quería protegerlo.

Vaya por delante que la mejor forma de gestionar los permisos de los usuarios en documentos compartidos son los Information Rights Management que se usan en las compañías, pero para usuarios desconectados hay que usar las opciones de protección de celda, hoja y libro que, para darle la mejor de las respuestas a mi amigo, he estado probando durante una horita.

Protección de celda

La opción de protección de celda se activa a nivel de celda. Con esta opción sólo se marca la celda como bloqueada – u oculta – pero no tendrá efecto hasta que no se proteja, igualmente, la hoja de cálculo.


Figura 1: Protección de celda

Protección de hoja

Dentro de las opciones de revisar se encuentra la opción de proteger una hoja de cálculo, que no el libro completo, y que permitirá limitar las opciones que se pueden realizar con esa celda.


Figura 2: Opciones de protección de celda


Figura 3: Protección contra edición

Hay que tener en cuenta que las opciones de proteger una celda se crearon para evitar modificaciones accidentales de documentos y no como medida “anti-copy” por lo que, por defecto, se pueden seleccionar las celdas bloqueadas. En la imagen se puede ver como, al seleccionar la opción de proteger la hoja, se permite la opción de selección.


Figura 4: Protección de hoja. Por defecto se permite seleccionar

Y si se puede seleccionar, se puede copiar y pegar en cualquier otra hoja, completamente, con fórmulas y todo.


Figura 5: Se puede seleccionar, se puede copiar

Sin embargo, es posible, deseleccionar esas opciones y evitar que las celdas bloqueadas sean copiadas y enviadas a otra hoja u otro libro de Excel.

La selección activa

Una curiosidad con la protección de hoja se produce con la selección activa cuando se protege una hoja. Si al seleccionar la opción de protección de hoja se decide prohibir la selección de celdas protegidas, estas no van a poder ser copiadas…salvo que ya estén seleccionadas. El sistema de Excel, por defecto, recuerda la selección activa al guardar un documento luego, si se protege una celda pero se ha guardado el libro con esa celda seleccionada, el usuario que abra el documento sólo tendrá que copiar y pegar, sin necesidad de seleccionar nada, porque ya está seleccionado – incluso si no se ve en la hoja la selección.


Figura 6: Protegiendo una hoja de cálculo con una celda seleccionada


Figura 7: La celda seleccionada se guarda en el documento

Además de ese problema con la selección activa, si no se protege el libro, las passwords de protección de hoja pueden ser fácilmente eliminadas. Al igual que sucedía con las contraseñas de sólo escritura del documento, tal y como os puse en este post [Eliminar la password de escritura de Excel 2007] se pueden ver en el fichero xml de la hoja Excel y, basta con eliminarla, para que no haya protección.


Figura 8: La password de la hoja de cálculo está en el xml

Protección de Libro

Como una medida alternativa y conjunta, se puede seleccionar la opción de protección de libro. Si se usa, el libro va a ser cifrado, con lo que ya no será posible acceder al contenido de los ficheros xml.


Figura 9: Protección de libro


Figura 10: Documento xlsx cifrado

Sin embargo, al poder abrir el documento, se puede saltar la protección, ya que esa protección es a nivel protección del documento y no de cifrado de lectura, así que, haciendo unos sencillos pasos se omite.

1.- Primero se guarda el documento como una versión anterior, es decir, como fichero xls de Excel 97/2000/XP/2003.

2.- Después se abre con OpenOffice que nos informa de que el libro viene protegido por password, al mismo tiempo que pregunta si se quiere abrir de lectura – no se modificaría el fichero – o abrir una copia para poder modificarlo. Lógicamente elegimos abrir una copia.


Figura 11: Abrir una copia del documento

3.- Una vez abierto, basta volver a guardarlo como libro de xls de Excel 97/2000/XP/2003. Al hacerlo aparecerá la siguiente alerta y, lógicamente, seleccionamos la opción de guardar sin password y listo.


Figura 12: Guardar el documento sin password

Si no has tenido problemas en las conversiones de xlsx a xls en el Excel 2007 ni al leer el xls en OpenOffice, entonces el documento se ha podido abrir, tal y como estaba al principio pero sin ninguna protección.

Final

Si no deseas que nadie lea el fichero, entoces guarda el fichero con contraseña de lectura. Sólo se podrá abrir si tienen la password o utilizando un sistema de fuerza bruta, así que pon la password lo más compleja que puedas.

Si deseas que lo puedan abrir, pero quieres limitar las acciones que hagan con él, entonces no te queda más remedio que ir a las Information Rights Management y gestionar los privilegios del documento asociado.

Saludos Malignos!

martes, abril 13, 2010

El espíritu del sol

Parece que con la llegada de Oracle a Sun muchas cosas van a cambiar y algunas de ellas van a tocar las bases más enraizadas del espíritu corporativo de SUN.

No es que sea yo un analista de empresas, pero por como iba SUN parece que su estrategia no dio frutos y por eso los inversores se decantaron por vender. Así que, como algo no funcionó, Oracle ha venido a imponer su modelo.

He de decir, que después de pasar algunos años trabajando con Solaris y las máquinas Sparc, ese UNIX me encantaba. Me sentía cómodo con él, lo disfrutaba. Sin embargo, los movimientos posteriores de SUN, esa persecución a MS Office son Star Office que le hizo gastar pasta y recursos sin nunca conseguir desbancar a MS Office en la empresa, la errática política con Java, de la que supieron sacar pasta otras empresas como IBM con su WebSphere y BEA con su WebLogic más que ellos mismos, y la apuesta por OpenSolaris sin estar del todo convencidos, les hicieron perder foco. Al final, acabaron haciendose partners de Microsoft, para poder vender Windows Server en sus servidores, tal y como ya hacía IBM. Un camino, cuanto menos,... peculiar.

Cuando llegó Oracle a SUN sabía lo que compraba. Entre sus anuncios continuados, se veía claro que la compañía estaba interesada en lo que realmente era diferenciador en SUN. Su tecnología Sparc, con toda la base instalada y todas las patentes de hardware asociadas a ella, su Solaris para Sparc, que tanta confianza tiene ganada en sus clientes y, la tecnología JAVA, en la que Oracle ha basado tantos de sus prectos, por otro lado, muy rentables económicamente.

Con la llegada de Oracle, uno de los activos de la compañía, James Gosling, conocido como el padre de Java, ha anunciado en su blog personal, con este escueto post, que ha abandonado la compañía.

Tiempo de moverse

Sí, ciertamente, los rumores son ciertos: Yo dimití de Oracle hace una semana (El 2 de Abril). Pido disculpas a todos los que estuvieron en San Petersburgo en los TechDays el jueves esperando escucharme. Realmente odié no estar allí. Y por qué me fui, es difícil de responder: Simplemente podría decir que si hubiera sido formal y honesto haría más mal que bien. La parte más dura es no estar nunca más con toda la gente estupenda con la que he tenido el privilegio de trabajar a lo largo de estos años. No sé qué será lo próximo que voy a hacer, de momento tomar algo de tiempo de descanso antes de empezar a buscar trabajo.

Este es el hogar de mi nuevo blog. Contiene todas las entradas de mi antiguo blog en Sun. La política de bloggers en Sun daba a los escritores el derecho a poseer su propio trabajo. Las últimas entradas que hice en blogs.sun.com fueron escritas bajo políticas en algún término más estrictas. :-)


Ya se ha ido, en este periodo de tiempo, más gente de Sun. Le toco irse al co-fundador Scott McNealy, al CEO Jonathan Schwartz y a un largo etcétera. Oracle es un ganador, y ha venido ha hacer de los activos de SUN parte de las herramientas para triunfar.

De momento, en su post, Grosling, dejaba entrever los cambios en la política de bloggers, pero seguro que los cambios en la compañía se verán en la política de licencias, en las licencias de productos y los precios sin tardar mucho. Ya veremos como acaba la historia con OpenOffice, ¿será otro daño colateral? Ahora Sun es una Oracle Company.

Saludos Malignos!

jueves, noviembre 05, 2009

Esquema Nacional de Seguridad: Metadatos

"La finalidad del Esquema Nacional de Seguridad es la creación de las condiciones necesarias de confianza en el uso de los medios electrónicos, a través de medidas para garantizar la seguridad de los sistemas, los datos, las comunicaciones, y los servicios electrónicos, que permita a los ciudadanos y a las Administraciones Públicas, el ejercicio de derechos y el cumplimiento de deberes a través de estos medios."

Así reza un párrafo en la primera hoja del borrador que se ha hecho público del primer borrador del Esquema de Seguridad Nacional.

Como se puede ver a lo largo de las 60 páginas que conforman el documento, está compuesto de un conjunto de normas y recomendaciones creadas para garantizar la seguridad de los usuarios en el ejercicio de su derecho a interactuar con la administración pública mediante el uso de mecanismos informáticos.

Actualmente es un borrador, pero a nosotros nos ha llamado la atención exactamente este párrafo en concreto del artículado:

"5.7.6 Limpieza de documentos

En el proceso de limpieza de documentos, se retirará de estos toda la información adicional contenida en campos ocultos, meta-datos, comentarios o revisiones anteriores, salvo cuando dicha información sea pertinente para el receptor del documento.

Esta medida es especialmente relevante cuando el documento se difunde ampliamente, como ocurre cuando se ofrece al público en un servidor web u otro tipo de repositorio de información.

El incumplimiento de esta medida puede perjudicar:

a) Al mantenimiento de la confidencialidad de información que no debería haberse revelado al receptor del documento.

b) Al mantenimiento de la confidencialidad de las fuentes u orígenes de la información, que no debe conocer el receptor del documento.

c) A la buena imagen de la organización que difunde el documento por cuanto demuestra un descuido en su buen hacer.
"

Como se puede ver, hace referencia al tema de meta-dados, información oculta y los datos perdidos, algo con lo que llevamos siendo pesados hace más de un año y que llevó a la creación de la FOCA, OOMetaextractor y, por supuesto, MetaShield Protector.

Al leer este párrafo, parece que hablan exactamente de esta herramienta, de MetaShield Protector, una herramienta que limpia, automáticamente, todos los metadatos e información oculta en documentos Microsoft Office, OpenOffice y PDF de los archivos publicados en la web antes de que estos sean entregados al usuario. ¿A que parece que lo he escrito yo?

Los más veteranos estaréis ya un poco cansados de este tema, pero para los más nuevos, os dejo las referencias a todos los artículos que hablan de este tema:

- Metadatos, Información Oculta y datos Perdidos en OpenOffice
- Metadatos, Información Oculta y datos Perdidos en Microsoft Office
- MetaShield Protector
- FOCA Manual de Usuario

Saludos Malignos!

martes, mayo 12, 2009

El futuro no está escrito

Hace mucho tiempo, cuando yo era joven, no, perdón, quise decir, cuando yo era más joven que hoy en día, quise aunar mi pasión por el dibujo con mi pasión por los ordenadores y dedicarme al diseño gráfico. Eso me llevó a estudiar cómo funcionaban los formatos gráficos y a aprender a manejar todos los programas de la época, es decir, Adobe Photoshop, Adobe Premiere, Macromedia Freehand, Macromedia Director, etc…nunca me olvidaré del Gif animator, sniff. (¡Qué tiempos!)

Eran tiempos dónde había que preocuparse por detalles como la carga de la página. Recuerdo que en aquella época hubo un libro que fue el referente por encima de los demás en el diseño gráfico multimedia que se llamaba “Técnicas avanzadas para el diseño de páginas web”, escrito por David Siegel. Este libro estaba escrito por un diseñador gráfico que contaba los errores capitales del mal diseño. Entre los trucos que nos contaba para hacer una buena presentación estaba el Anti-aliasing.

Esta técnica consiste en realizar un suavizado de los bordes de un objeto mediante un degradado de los colores del borde de un objeto hacia los colores del fondo sobre el que se presenta y es utilizado por la gran mayoría de las aplicaciones que funcionan con gráficos desde los años 90 (ya no sueno tan joven hablando de los “años 90” que me parezco a mi padre hablando de los “años 60”).

OpenOffice.org 3.1.0 la implementa desde esta última versión en Mayo del 2009, que bueno, tampoco importa mucho si no quieres hacer presentaciones chulas o documentos con aspecto impactante, pero me ha sorprendido mucho.

No me ha sorprendido porque lo hayan implementado, sino por el sistema que han seguido para hacer las características. Es un sistema participativo, se realiza una votación y las features más votadas son las que se implementan. Esto es divertido, pues el Anti-Aliasing ha sido de las que más apoyo popular ha recibido, mientras que por ejemplo, limitaciones como que no se pueda pasar un párrafo de 65.534 caracteres no haya triunfado. Da igual que lleve descubierta desde la versión 1 y poco o que tenga más de 6 años de antigüedad. Si quiere ser corregida, que saque más votos, que sólo tiene 88.


Bug 17171

Supongo que la respuesta es, como decía Michael Meeks, los programadores, pero conocer el roadmap de un producto en base a lo que vote la gente, puede ser algo así como, complicado de meter en un plan director de una empresa.

Además, después de la charla de Blackhat dónde quedó de manifiesto que hay que mejorar “ciertas cosillas de seguridad” parece más lógico pensar en cómo arreglar estos problemas. Es decir, gestionar mejor la firma de documentos para que pueda ser comprobada la firma contra una entidad de confianza o ver cómo solucionar el problema de las macros firmadas o no firmadas cuanto antes, pues tras negarlo inicialmente, han comprobado que sí existe el problema y que hay que arreglarlo. Por no hablar de los metadatos.

Ahora, con la llegada de Oracle, parece muy claro que la intención de la casa de la base de datos es liberar el proyecto completamente y ser sólo un sponsor más para dejar de ser el único que paga la cuenta de los desarrolladores. Oracle tiene su visión de negocios muy definida (y no hya que olvidar que le ha llevado a comprar a SUN) y, después de tirar los precios con el soporte de la versión Linux que llevaba Oracle Database y enfadar a Red Hat mucho, mucho, mucho, no parece que esté, para nada, focalizada en ganar dinero con el soporte de un programa ofimático.

OpenOffice.org tendrá que ser una fundación o algo totalmente libre. ¿Será bueno o malo para el producto? Quién sabe, no podemos predecir el roadmap, como para predecir el futuro de este software.

Saludos Malignos!

domingo, mayo 10, 2009

MetaShield Protector (IV de IV)

*************************************************************************************************
Artículo Publicado en PCWorld Abril 2009
- MetaShield Protector (I de IV)
- MetaShield Protector (II de IV)
- MetaShield Protector (III de IV)
- MetaShield Protector (IV de IV)
*************************************************************************************************

MetaShield Protector

En este caso, en las Figuras 12, 13 y 14, se pueden ver las estadísticas para el sitio por defecto, en el que se ha configurado la protección de MetaShield Protector. En este ejemplo se puede ver que el formato docx toma más tiempo que los formatos doc y, aunque no sirva como benchmark o indicador, sí que es cierto que los formatos ODF y OOXML, debido a que son formatos comprimidos que deben ser descomprimidos para que puedan ser limpiados, son los que más tiempo pueden llevar.


Figura 12: Estadísticas sobre ficheros

En la Figura 12 se puede ver el tiempo media de limpieza de un fichero que, en el sitio de ejemplo, ha sido de 197 milisegundos.


Figura 13: Numeros de ficheros descargados por tipos

Y en la útima figura se puede acceder al tiempo medio de limpieza por tipo de fichero.


Figura 14: Tiempo medio por tipo de fichero

MetaShield Protector permite, además, crear una política de imagen asociada a los ficheros publicados. Podríamos crear una política que pusiera en el nombre de la compañía de todos los documentos Microsoft Office y OpenOffice el nombre de nuestra compañía, que elimine cualquier dato que vaya como autor y que mantenga el nombre del título del documento, como se puede ver en la Figura 15.


Figura 15: Plantilla de acciones

Ventajas de MetaShield Protector

La ventaja principal del producto, lógicamente, es que los documentos que salen de la organización vía servidor web, van limpios de metadatos e información oculta. Esto se aplica de igual forma a las arañas de los buscadores, es decir, cuando un documento publicado en el sitio web es solicitado para ser indexado éste irá limpio y, por lo tanto, no habrá necesidad de preocuparse de que se pueda extraer información de los metadatos a través de los buscadores como se puede ver en la Figura 16.


Figura 16: Datos expuestos directamente en Google

En ese ejemplo se observa cómo se puede acceder a datos de usuarios publicados en documentos PDF del dominio fbi.gov simplemente realizando una búsqueda en Google de documentos con la palabra Documents en el título.

El documento original, por su parte, permanece intacto en el repositorio original en todo momento. Si el documento tiene metadatos que el servidor documental interno utiliza, o si el documento tiene versiones anteriores del documento guardadas o información de los revisores que está siendo útil internamente, ésta permanecerá intacta internamente. El administrador del sitio web podrá estar seguro de que los documentos no envíen datos no deseados fuera de la organización teniendo la garantía de que no se está modificando nada de los ficheros originales de los autores.

Conclusiones

Un documento ofimático puede llevar mucha más información de la estrictamente deseable como se ha visto. Puede ser una fuga de información utilizable por la competencia, por atacantes o simplemente que puede dañar la imagen de la compañía. Las soluciones que existen en la actualidad son soluciones que dependen de la pro-actividad del usuario que genera el documento y dentro de una política de seguridad corporativa no se puede depender de que todos los usuarios que publiquen documentos cumplan las normas de seguridad y más, cuando la mayoría de ellos no están alertados de esta situación.

Metashield Protector es una solución para bloquear la fuga de datos a través de metadatos e información oculta en ficheros ofimáticos que permite al administrador prescindir de la colaboración total de los usuarios a la hora de proteger la fuga de información de la compañía. Tienes más información del producto en: Metashield Protector

*************************************************************************************************
Artículo Publicado en PCWorld Abril 2009
- MetaShield Protector (I de IV)
- MetaShield Protector (II de IV)
- MetaShield Protector (III de IV)
- MetaShield Protector (IV de IV)
*************************************************************************************************

sábado, mayo 09, 2009

MetaShield Protector (III de IV)

*************************************************************************************************
Artículo Publicado en PCWorld Abril 2009
- MetaShield Protector (I de IV)
- MetaShield Protector (II de IV)
- MetaShield Protector (III de IV)
- MetaShield Protector (IV de IV)
*************************************************************************************************

MetaShield Protector

A la hora de administrar la seguridad de una web, las herramientas de DLP (Data Lost Prevention) o prevención de fuga de información son fundamentales. En el caso que nos atañe la fuga de la información se produce por medio de canales de difícil observación como son los metadatos y la información oculta en los documentos. Es necesario por tanto que se comprueben todos los documentos antes de ser entregados a los clientes.

MetaShield Protector es una solución para evitar la fuga de información en documentos ofimáticos a través de su publicación en sitios web. Para ello, el documento ofimático antes de ser entregado será limpiado en memoria por el componente, llegando al cliente una copia totalmente limpia de metadatos e información oculta.

La solución funciona como un módulo de Intenet Information Services 7.0 para Windows Server 2008 y está totalmente integrado con la arquitectura del servidor web. Así, cuando el servidor web recibe la petición de un fichero ofimático este será entregado a MetaShield Protector para que lo limpie en memoria. Una vez que se han eliminado todos los metadatos del fichero o se han establecido unos previamente establecidos por el administrador se entregará al cliente.

MetaShield Protector se instala a nivel de servidor web y se activa o desactiva a nivel de cada sitio web. Así, su aplicación a un determinado sitio web es tan fácil como activar la opción en el menú contextual del botón derecho como se puede ver en la Figura 10. La desinstalación de un sitio es exactamente el mismo proceso. Botón derecho sobre el sito, desinstalar MetaShield Protector.


Figura 10: Instalación/Desinstalación de Metashield Protector en un sitio web

Una vez configurada la protección para evitar la fuga de metadatos en documentos ofimáticos en un sito se pueden configurar las opciones personalizadas de cada uno de ellos. En el panel de configuración del módulo se debe configurar, en primer lugar, un repositorio de estadísticas. Este almacén tiene que ir sobre un motor de base de datos Microsoft SQL Server o Microsoft SQL Server Express. Durante el proceso de instalación del producto se puede elegir entre utilizar un servidor existente en la empresa o un motor en versión Express nuevo que se instalará con el producto.

Para cada uno de los sitios se podrá personalizar cuales son los formatos de documento que han de ser limpiados de metadatos para ese sitio. En esta versión del producto se puede activar la limpieza para documentos Microsoft Office en binario, es decir, versiones desde Microsoft Office 97 a 2003, de ficheros .doc, .xls, .pps o .ppt, ficheros de versiones OOXML para Microsoft Office 2007, tipo docx, xlsx, ppsx o pptx, ficheros en formato PDF y ficheros de OpenOffice de tipo sxw, ods, odp, odt y odg.


Figura 11: Configuración de MetaShield Protector

Estas opciones de configuración por sitio permiten al administrador de un sito realizar una administración granular y optimizar los tiempos de respuesta de todos y cada uno de los sitios. La limpieza de los documentos en memoria implica, como es de esperar, un pequeño retardo en tiempo. Este retardo será mayor o menor en función del tamaño del documento y el formato.

Para que el administrador pueda conocer cuál es el uso que está realizando el componente en cada sitio web, se puede acceder a las estadísticas y ver cuántos documentos han sido limpiados, es decir, cuantos documentos son aquellos en los que se ha encontrado algún metadato o información confidencial, el número de documentos que se han descargado por tipo de fichero y el tiempo que ha llevado de media el limpiar cada tipo de fichero. Con esta información se podrá decidir la aplicación de medidas especiales, como la limpieza del archivo original, o la desactivación de la limpieza sobre determinados documentos en determinados sitios de los que se tiene la certeza de que están limpios.

En la misma Figura 11 se puede apreciar que en el panel de configuración de MetaShield Protector hay una lista de los documentos descargados cada día. En ella se almacena el detalle de los tiempos que han sido necesarios para limpiar cada uno de los archivos. Si nos fijamos en la Figura 11 con detalle podremos ver el tiempo que ha tardado MetaShield Protector en limpiar el documento Blair.doc, objeto de la polémica en el gobierno británico: 50 milisegundos, es decir, la veinteava parte de un segundo.

*************************************************************************************************
Artículo Publicado en PCWorld Abril 2009
- MetaShield Protector (I de IV)
- MetaShield Protector (II de IV)
- MetaShield Protector (III de IV)
- MetaShield Protector (IV de IV)
*************************************************************************************************

jueves, mayo 07, 2009

MetaShield Protector (II de IV)

*************************************************************************************************
Artículo Publicado en PCWorld Abril 2009
- MetaShield Protector (I de IV)
- MetaShield Protector (II de IV)
- MetaShield Protector (III de IV)
- MetaShield Protector (IV de IV)
*************************************************************************************************

El número importa

Como se puede ver, un simple documento puede generar una gran cantidad de información que, sea en el formato que sea, puede ser incómoda, peligrosa o delicada para la organización, pero…. ¿cuántos documentos publica una organización hoy en día? Basta con hacer algunas búsquedas a través de Internet para que sea preocupante.


Figura 4: Documentos ofimáticos fbi.gov

En la Figura 4 se puede ver como en el dominio fbi.gov se están publicando a día de hoy más de 4.800 archivos ofimáticos. Con que se sacara 1 dato de cada documento el volumen de información que se estaría haciendo pública de la organización sería enorme. Además, para la extracción masiva de metadatos en documentos ofimáticos existen herramientas como Metagoofil o FOCA, que permiten descargar masivamente archivos ofimáticos publicados en un sitio web y extraer de ellos toda la información.


Figura 5: FOCA

En la Figura 5 se puede ver a FOCA realizando un análisis de todos los documentos públicos del dominio novell.com.

Higiene de documentos

Para la higiene, limpieza o eliminación de metadatos e información oculta de los documentos ofimáticos existen diversas soluciones. Para aquellos creados con Microsoft Office, a raíz del asunto Tony Blair, se hizo pública un add-in para las versiones XP y 2003, que permitía limpiar de cualquier metadato o información oculta a los archivos de Microsoft Office. Esta herramienta se llama RHDTool y está disponible para descarga en la siguiente URL: RHDTool

Siendo conocido este asunto ya, en el paquete de Microsoft Office 2007, todas las herramientas cuentan con una opción de limpieza de documentos, accesible desde el menú Preparar. En la Figura 6 se puede ver como la herramienta busca y elimina todos los datos que puedan poner en riesgo la privacidad o seguridad del autor del documento.


Figura 6: Limpieza de documentos en MS Office 2007

Para las versiones de OpenOffice, aunque la herramienta trae opciones para minimizar la información que debe guardar el documento cuando se está trabajando con él, no elimina completamente toda la información sensible. Así, rutas a plantillas o impresoras no son eliminadas y se hace necesario utilizar una herramienta aparte, como por ejemplo OOMetaExtractor. Esta herramienta es gratuita y está bajo licencia OpenSource, con lo que es posible ser utilizada por cualquier usuario. Está disponible en http://www.codeplex.com/oometaextractor y permite, entre sus principales características, extraer todos los metadatos de todos los ficheros en formato ODF de una carpeta, la limpieza de todos los metadatos de todos los ficheros de una carpeta y el establecer una plantilla de metadatos genéricos para que aparezcan en todos los ficheros.


Figura 7: OOMetaExtractor

Para los ficheros PDF, el mismo paquete de Adobe Acrobat, en su última versión, ofrece herramientas para la limpieza de metadatos, pero, también se puede utilizar la herramienta exiftool para limpiar datos XMP en ficheros PDF.

Google y la caché

Además de limpiar de metadatos todos los ficheros que se encuentren publicados, debe ser necesario tener en cuenta que muchos buscadores, como por ejemplo Google, no sólo indexan el contenido de los ficheros sino que realizan una copia completa del mismo como se puede apreciar en la Figura 8.


Figura 8: Documentos en caché

Es por tanto necesario tener en cuenta que si se limpia un fichero de metadatos, este debe ser eliminado de la cache de Google también. Para ello, como se puede ver en la Figura 9, dentro de las “Herramientas para Webmasters” de Google disponibles en http://www.google.com/webmasters, hay una opción para eliminar URLs de la cache de google e incluso de la base de datos de indexación.


Figura 9: Eliminacion de URL

Problemas de publicación

Como se ha visto, existen soluciones para la limpieza y el análisis de metadatos en documentos ofimáticos. Sin embargo todas esas soluciones recaen en la aplicación manual de las herramientas de limpieza.

Supongamos un usuario que se encuentra trabajando con un documento ofimático y enviándolo periódicamente a publicar en la web. La única forma que tiene este usuario de estar seguro de que el documento está limpio es realizar el proceso de limpieza siempre que vaya a ser enviado fuera de su equipo.

Por el contrario, desde el punto de vista de un administrador de un sitio web que publica documentos ofimáticos en formato doc, xls, pdf, odt, ods o pptx, la única forma de estar seguro de que los documentos están limpios es revisándolos él uno a uno.

Al final, aunque existen soluciones para limpiar los metadatos y la información oculta, no son suficientes para poder establecer una política de seguridad confiable en la publicación de documentos. Es necesario automatizar este proceso.

*************************************************************************************************
Artículo Publicado en PCWorld Abril 2009
- MetaShield Protector (I de IV)
- MetaShield Protector (II de IV)
- MetaShield Protector (III de IV)
- MetaShield Protector (IV de IV)
*************************************************************************************************

domingo, mayo 03, 2009

MetaShield Protector (I de IV)

*************************************************************************************************
Artículo Publicado en PCWorld Abril 2009
- MetaShield Protector (I de IV)
- MetaShield Protector (II de IV)
- MetaShield Protector (III de IV)
- MetaShield Protector (IV de IV)
*************************************************************************************************

El affaire Tony Blair & Microsoft Word

Es inevitable hablar de los riesgos de seguridad y privacidad asociados a los metadatos y la información oculta almacenada en un documento ofimático sin contar la famosa historia que afectó al gabinete de Tony Blair.

Era el año 2003 y se cernía el comienzo de la guerra de Irak cuando Tony Blair presentó un informe en la cámara alta del gobierno británico que había sido recibido del servicio de inteligencia de los Estados Unidos. Dicho informe se presentó como una prueba irrefutable de que en Irak existían armas de destrucción masiva. El presidente fue preguntado repetidas veces si ese documento había sido manipulado, modificado o tratado de alguna forma por el gobierno británico y la respuesta siempre fue: No.

Sin embargo, el documento fue publicado en el sitio web del gobierno sin tener en cuenta los posibles metadatos y la información oculta que pudiera contener. El documento en cuestión había sido escrito en formato .doc, el formato nativo de Mirosoft Word, y resultó que, al hacer un análisis de los metadatos, apareció una lista de ediciones realizadas por ciertos usuarios que demostraban que el documento sí había sido manipulado por personal del gobierno británico.

El documento, nada más saltar el escándalo, fue retirado de la web dónde había sido publicado, pero como sucede con toda la información que se pone disponible en Internet, ya mucha gente lo había descargado y existían miles de copias de ese documento, todas ellas con la prueba de la edición del documento por parte del gobierno de Tony Blair.

Analizando el “informe Blair”

El famoso informe puede ser descargado hoy en día desde la siguiente URL: "Documento Blair" y podemos analizarlo utilizando múltiples herramientas. La forma más sencilla es utilizar el servicio gratuito de la FOCA Online. FOCA son las siglas de Fingerprinting Organizations with Collected Archives y permite, no importa el formato del documento que sea, extraer toda la información oculta, metadatos o datos perdidos que pueda contener. El servicio está disponible en la siguiente URL: http://www.informatica64.com/FOCA.


El informe Blair analizado

En la Figura 1 se puede ver la lista completa de metadatos e información que el servicio FOCA Online extrae del documento Blair.doc. En ella se puede apreciar una lista de ediciones sucesivas del documento. En primer lugar se puede apreciar como este documento es editado tres veces por un usuario identificado como cic22 que trabaja en la ruta del sistema de ficheros C:\DOCUME~1\phamill\LOCALS~1\Temp\. Esta ruta hace referencia al perfil del usuario phamill. Posteriormente hay tres usuarios más, que también editan varias veces el documento. Dicho usuarios están identificados como JPratt, ablackshaw y MKhan.

Con estos datos fue sencillo para los medios de comunicación asociar los cuatro usuarios que aparecían en el documento con cuatro personas que trabajaban en el gobierno inglés: Paul Hamill - Funcionario de Foreign Office, John Pratt - Funcionario de Downing Street, Alison Blackshaw - Asistente personal de la secretaria de prensa del Primer Ministro y Murtaza Khan - Funcionario Junior de prensa para el Primer Ministro.

Los metadatos y la información oculta

Como se ha podido ver en el ejemplo del informe Blair, hay cierta información en un documento ofimático que está almacenada pero no se puede ver a simple vista. Dicha información, en contra de la creencia popular, no existe sólo en los formatos de fichero del paquete Microsoft Office. Los formatos de fichero de OpenOffice fueron objeto de un amplio análisis en el artículo publicado en la revista PCWorld Profesional de Octubre de 2008 en el que se pudo constatar la información que podía encontrarse en esos formatos de fichero. De esta información no se libran tampoco los formatos de fichero Lotus, PDF o WordPerfect.


Metadatos en WordPerfet

En la Figura 2 se puede ver como hay información de impresoras de red en un documento WordPerfect publicado en internet y que con una herramienta como Bintext, diseñada para buscar cadenas de texto, aparece claramente.

Al final, en un documento ofimático pueden encontrarse nombres de servidores de la red o direcciones ip de los mismos porque compartan una carpeta de red en la que trabajen los usuarios o una impresora que sea usada por los mismos revelando información interna de la organización.

También, como se ha podido ver en el ejemplo del informe de Tony Blair, pueden aparecer nombres de usuarios, ya sea como creadores y editores del mismo o como nombres de carpetas en los perfiles de usuario.

Uniendo los dos tipos de datos anteriores, es decir, rutas a recursos compartidos en servidores y datos de usuarios que trabajan en ellos, un atacante podría establecer una lista de permisos asociado al recurso, es decir, se podría inferir, si no toda, parte de la lista de control de acceso de los recursos (ACL).

Los documentos PDF y las impresoras virtuales

Otra información que queda al descubierto en la mayoría de los documentos ofimáticos son las versiones de software que están siendo utilizadas por una empresa. Esto podría ser bastante comprometedor para una organización si se hubieran publicado documentos creados con versiones de productos de los que la compañía no tiene licencia.

Esto suele ser bastante común en los documentos PDF. El formato PDF, además de ser un formato ampliamente aceptado por los usuarios como un documento de intercambio de información, tiene la característica de poder ser creado fácilmente desde cualquier programa utilizando impresoras virtuales.

Las impresoras virtuales no son nada más que un software que recibe la salida para impresión de cualquier programa y lo convierte en un fichero PDF. Así, un usuario que tenga instalado en su sistema una impresora virtual PDF puede generar, desde cualquier aplicación un fichero PDF.

Sin embargo, la mayoría de las impresoras virtuales que generan ficheros PDF guardan información de la aplicación que ha mandado imprimir el documento. Así, aunque el documento sea PDF, puede ser comprobado con que software se hizo.


Metadatos en ficheros PDF

En la Figura 3 se puede observar un fichero PDF creado por el usuario ramón, desde Quark Xpress 7.0.1 a través de Adobe Acrobat Distiller 7.0.5 para Macintosh. Es decir, con un simple documento en formato PDF se ha podido averiguar que el usuario ramo usa un sistema operativo Macintosh, que trabaja con Quark Xpress 7.0.1 y que genera los documentos PDF a través de Adobe Acrobat Distiller.

*************************************************************************************************
Artículo Publicado en PCWorld Abril 2009
- MetaShield Protector (I de IV)
- MetaShield Protector (II de IV)
- MetaShield Protector (III de IV)
- MetaShield Protector (IV de IV)
*************************************************************************************************

lunes, abril 20, 2009

La firma de ODF en OpenOffice.org es insegura y el cifrado no protege contra inyección de malware


Entre las charlas que se impartieron en Blackhat Europe 2009 llamaba poderosamente la atención una charla doble sobe OpenOffice v.3.x security desing weaknesses. En ella el autor la presentaba con una frase lapidaria en la que afirmaba que hoy en día era más fácil hacer malware para documentos ODF que para documentos OOXML.

“At the present time, it seems far easier to develop sophisticated document malware for OpenOffice than for Microsoft Office”

Y vaya si lo demostró. El autor, para aquellos que confunden descripciones técnicas con fundamentalismo, comenzó su charla con una advertencia:


No me seas técnicoless

La charla que se impartió demostró lo sencillo que es hacer documentos con malware incrustado en documentos ODF que no están ni cifrados ni firmados, en los que están cifrados y en los que están firmados. En la presentación los autores realizaron un resumen de la historia de inseguridad en OpenOffice en el que recogieron tres papers técnicos publicados sobre la posibilidad de desarrollar virus para ODF que, como ellos afirman generaron: “A lot of «hot» reactions. Many stupid, ideologic comments but who did really read the papers?”

La version 3.x no vino acompañada de mejoras significativas de seguridad por lo que, en el White Paper de 70 páginas que publicaron durante la conferencia demuestran cómo es posible coger un documento firmado y encriptado e inyectarlo con malware sin que se genere ningún problema en la comprobación de la firma y el cifrado del mismo.

Manifest.xml no firmando ni cifrado

En el Whitepaper, cuya lectura es de lo más claro, los autores se basan en explotar varias debilidades. La primera de ella es el no cifrado ni firmado en ningún caso del fichero manifest.xml. Este fichero, dentro de la estructura de cualquier documento ODF, es la espina dorsal del documento pues es el que lista todos los archivos que componen el documento, incluidos los ficheros que puedan llevar el malware.

Documentsignatures.xml no firmado ni cifrado

Otra de las debilidades que aprovecha este trabajo de investigación es que el fichero que almacena las firmas de los ficheros no está firmado, es decir, documentsignatures.xml puede ser modificado porque no se comprueba su firma. Además, en caso de cifrarse el documento, de nuevo éste, al igual que manifest.xml, queda sin cifrar.

Firmado de macros

Otra de las características curiosas es el funcionamiento del firmado de macros. En OpenOffice 2.x los ficheros de macros no estaban firmados, por lo que era posible sustituir el contenido de un fichero de macro por otro y el documento permanecía perfectamente firmado. Para evitar ello se añade un firmado fuerte de macros en OpenOffice 3.x que hace que el fichero de la macro esté firmado él mismo. El whitepaper recalca que si el usuario confunde un firmado con otro entonces el fichero no está protegido para nada. No obstante, aunque el usuario acierte a firmar el documento con la firma del mismo, esa protección, es sólo aparente, pues se puede saltar con ataques de man in the middle.

Inyectando malware en ficheros cifrados

Supongamos que existe el fichero que lleva el contenido de la macro está cifrado y la referencia del cifrado se encuentra en manifest.xml. Sustituir esta macro firmada por una macro peligrosa sería tan sencillo como cambiar el contenido cifrado del fichero de la macro por un contenido sin cifrar de una macro-malware y eliminar la información del cifrado en manifest.xml. Tan simple, tan jodido.

Inyectando malware en ficheros firmados

La idea es tan simple que asusta. El problema es que OpenOffice no comprueba contra ningún certificado que la entidad que ha firmado el documento es una entidad de confianza. Es decir, cuando Alice manda un certificado a Bob firmado por la EntidadCertificadora, el programa de BOB debe comprobar que la el documento enviado por Alice ha sido firmado por EntidadCertificadora y no por otra. OpenOffice no lo hace, así que basta copiar los datos de la firma de Alice y crear una nueva falsa que OpenOffice no lo va a detectar, el resto es… trivial.

Conclusiones

El firmado de documentos es inseguro en cualquier situació e incluso ni el cifrado del mismo protege contra la inyección de malware en un documento firmado.

Saludos Malignos!

miércoles, abril 01, 2009

Magia Borrás con OpenOffice.org

El lunes bajé a Málaga en un viaje relámpago de ida y vuelta en el día para preparar las demos de la charla en Blackhat y preparamos esta demo que puedes probar tú en casa para hacer “Magia Borrás”.

Ingredientes

- Un documento ODT con información oculta sobre la impresora del equipo. Puedes probar cualquiera de ellos con la Foca Online. Yo voy a utilizar este bonito documento de Novell: OES_2_BPG_1.4.odt que tiene una impresora almacenada en él y un montón de cosas más.

- Un OpenOffice.

- Una Foca Online [yo lo voy a hacer con la FOCA “Full-edition”]

- Un OOMetaExtractor

- Tiempo de ejecución: 10 minutos

El documento tiene información Oculta

Lo primero que hay que hacer es comprobar que efectivamente este documento de Novell tiene información oculta. Para ello se lo enviamos a la FOCA Online y vemos los resultados. Yo se lo paso a la FOCA y obtenemos cosas que no se deben….


Imagen 1: Un documento completito de información

Como se puede apreciar en la imagen hay información sobre el usuario, sobre una impresora de red, la versión de OpenOffice, metadatos personalizados, un mail e información sobre el sistema operativo (estos chicos de Novell nunca terminarán la migración a Linux…)

Limpiando con OpenOffice

Una vez analizado lo abrimos con OpenOffice y configuramos las opciones de seguridad en el menú Herramientas/Opciones/OpenOffice.org/Seguridad. Seleccionamos las opciones para que nos avise si hay metadatos o información oculta y además para que elimine cualquier información personal.



Imagen 2: Opciones de seguridad

Si cerramos el documento y lo volvemos a analizar obtendremos que, este documento sigue como estaba y continúa guardando toda su información. Claro, no hemos grabado, así que no vale. Hay que grabarlo, para lo que accedemos al menú guardar como y lo grabamos con otro nombre o en otra ubicación. Volvemos a analizarlo.

¡Anda! ¡Mira tú que cosas!

Al volver a analizarlo vemos que es como en una boda, hay algo nuevo, algo viejo y algo de prestado.


Imagen 3: Nuevo conjunto de metadatos e información oculta

Lo nuevo, se ha borrado el nombre del usuario (debe ser la información personal); lo viejo, ha mantenido la información de correo electrónico (porque es parte del archivo) y metadatos personalizados del documento y lo de prestado, se ha actualizado la información de la impresora, el sistema operativo y la versión del producto con mi información (menos mal que no tengo una impresora de red que si no se hubiera grabado la ruta a mi servidor interno sin yo saberlo!).

Cucaerosol

Como esto no puede ser, hay que limpiarlo del tirón con el Cucaerosol, que los mata bien muertos, así que… le pasamos OOMetaExtractor al fichero y lo volvemos a analizar.


Imagen 4: Borrando los metadatos bien borrados

Y si volvemos a analizar el documento nos encontramos que todo está bien limpio, como debe de ser.


Imagen 5: ODT limpio de metadatos e información oculta

Conclusiones

OO no limpia bien los metadatos y lo que es peor, crea falsa sensación de seguridad al creer que los estás limpiando e incluso alguno malo podría utilizar esta característica de actualización de impresoras para enviarte un documento y sacar información de la red interna.

Saludos Malignos!

viernes, marzo 13, 2009

OpenOffice.org, echando cuentas

Cuando yo estudiaba informática de joven, con 12 años, escuchaba historias de ingenieros informáticos diseñando sistemas y veía películas como Superman III o Tron dónde los programadores eran personas especiales, respetadas y valoradas por hacer software. Eran creadores. Sin embargo, con la economía de la cancamusa aplicada al software a veces pasan cosas que no entraban en las historias que oía en mi juventud y hoy en día es fácil encontarse con estudiantes de informática que no quieren programar por una simple cuestión de estátus social o economía. Eso es lo que me he encontrado ya en bastantes universidades.

En este post vienen las quejas de un programador de OpenOffice.org que se queja de la falta de desarrolladores en el proyecto. A finales de año tuvimos la queja de los programadores de Compiz, dónde ponían de manifiesto la precaria situación en la que se encontraban ellos y el proyecto pero no eran los únicos que por esas fechas se encontraban así de mal y se quejaban.

A finales de año Michael Meeks, programador de OpenOffice y empleado de Novell, mostraba una lamentable foto de cómo se encontraba OpenOffice.org. Hay que recordar que OpenOffice.org nació de la liberación del código de StarOffice para que se produjera un cambio de papeles, es decir, para que StarOffice naciera de OpenOffice en subsiguientes versiones.

Sun ha sido una de las principales promotoras de OpenOffice.org desde ese momento pues el objetivo ha sido competir contra Microsoft Office intentando suplir la distancia entre ambos por medio de la comunidad. En su momento álgido, el proyecto OpenOffice consiguió alcanzar una cota de 70 programadores aportados por múltiples empresas entre las que, lógicamente, Sun Micrososystems era y es la que más desarrolladores ha aportado.


Líneas de código agrupadas por organizaciones

Sin embargo, como se puede ver en el gráfico de actividad que aporta Michael, el número de aportaciones por desarrolladores aportados por estas organizaciones ha ido decreciendo hasta quedarse en el número de 24 que se encontraban en el momento de la publicación. 24. No sólo no ha crecido sino que se han quedado menos de la mitad.

Esos movimientos de Sun pueden tener que ver con el lanzamiento de StarOffice 9, con la precaria situación económica de la compañía o simplemente con la crisis mundial pero, la situación en el lanzamiento de OpenOffice 3.0.0 no ha sido la mejor de la historia del proyecto.

Esto no sería un problema mayor como Michael reflexiona, si se hubiera conseguido atraer a suficiente número de programadores externos al proyecto que puntualmente trabajaran y aportaran código, innovación y evolución pero, como muestra el gráfico esto no ha sido así y el número de estas aportaciones ha decrecido.


Programadores activos

Con esta situación, el 13 de Octubre salía la versión final. La versión Ubuntu 8.10 que salió el 30 de Octubre, no llevó de serie dicha versión. Ubuntu tiene una cuota de mercado alta en Linux y a mucha gente le pareció extraño que no estuvieran un poco más coordinadas las versiones para que hubiera podido venir con la versión 3 de OpenOffice. Sin embargo, la versión 3 de OpenOffice fue a los repositorios para que la pudiera instalar quién quisiera. Aun así, debido a problemas tuvo que ser retirada temporalmente mientras que se arreglaba. Al final un lanzamiento a medias.

StarOffice 9, que se lanzó a finales de Noviembre del año pasado, por el contrario, con la cambiante política de Sun, apareción sin licencia de educación gratuita de StarOffice 9.

¿Está apoyando realmente Sun a OpenOffice.org? La respuesta es sí, con peros. Es decir, Sun apoya a OpenOffice pero no está consiguiendo el retorno de inversión que esperaba del proyecto y parece que está forzando un poco más la máquina apretando al proyecto.

Michael termina su disertación en el blog con un resumen:

“Crude as they are - the statistics show a picture of slow disengagement by Sun, combined with a spectacular lack of growth in the developer community. In a healthy project we would expect to see a large number of volunteer developers involved, in addition - we would expect to see a large number of peer companies contributing to the common code pool; we do not see this in OpenOffice.org. Indeed, quite the opposite we appear to have the lowest number of active developers on OO.o since records began: 24”

“Crudo como es – las estadísticas muestran una imagen de una lenta desconexión de Sun, combinada con una espectacular falta de crecimiento en la comunidad de desarrolladores. En un proyecto sano se esperaría ver un gran número de desarrolladores voluntarios implicados, además de esperarse ver un gran número de compañías contribuyendo al repositorio de código; No vemos esto en OpenOffice.org. Por el contrario parecemos tener el menor número de programadores activos en OpenOffice.org desde que se cuentan: 24"

Y la realidad en estado puro:

“Why is my bug not fixed ? why is the UI still so unpleasant ? why is performance still poor ? why does it consume more memory than necessary ? why is it getting slower to start ? why ? why ? - the answer lies with developers: Will you help us make OpenOffice.org better ?”

“¿Por qué no está mi bug arreglado? ¿Por qué el interfaz grafico es aun tan incómodo? ¿Por qué el rendimiento es aún tan malo? ¿Por qué consume más memoria de la necesaria? ¿Por qué es tan lento en arrancar? ¿Por qué? ¿Por qué? – La respuesta la tienen los desarrolladores: ¿Nos ayudarás a hacer OpenOffice.org mejor?”

Sin palabras me deja.

Saludos Malignos!

miércoles, marzo 04, 2009

El mundo es de papel

Y los metadatos también.

Decía mi amigo Enrique Rando que estaba un poco obsesionado y que mirase dónde mirase veía metadatos. Después de haber firmado varios artículos juntos de Metadatos en Microsoft Office para Windows TI Magzine, Metadatos en OpenOffice para PCWorld [que daría origen a OOMetaExtractor], de Metadata Honney Pot para el congreso IberoAmericano IADIS 2008, de haber ido a dar la charla al Open Source World Conference 2008, de haber compartido escenario en la Gira de Seguridad 2009 en Sevilla, de haber hablado mil veces sobre cosas que hacer, pelearnos con los metadatos y de estar preparando juntitos la visita a Blackhat Europe 2009 a mi me empieza a pasar lo mismo. Y es que todo se pega, menos la belleza.

Ayer por la mañana nos juntamos en la unviersidad cinco pájaros a hablar de firewalls basados en anomalías y allí andaba la conversación girando en torno a taxonomías, ontologías, curvas de eficiencia y benchmarking cuando en plena explicación Carmen nos enseño su copia impresa de un árbol de aprendizaje tras entrenamiento y....allí estaban.


Carmen enseñándonos su usuario del sistema

Esta vez no venían a través de Google con las búsquedas. No venían a través de la extracción de la FOCA ni la FOCA Online desde los ficheros. Venían en papel y a desayunar con nostros. Y es que los metadatos dan mucho juego.

Para que podáis comprobar lo mucho que nos parecemos os dejo el video del OSWC 2008 en el que hablamos Enrique y yo juntitos.


OSWC 2008: Metadatos en Open Office

Y no me voy sin recomendaros que asitáis, si estáis en Barcelona, a las FIST de este viernes 6 dónde Christian Martorella hablará de Metagoofil para extraer metadatos y enseñara la versión 2.0... A los que estáis apuntados al FTSAI de Madrid o al FTSAI de Zaragoza... ya os enseñaremos más juguetes por allí.

Saludos Malignos!

lunes, enero 26, 2009

La FOCA adquiere el tercer grado

Tras la presión popular por la libertad de la FOCA orquestada por la plataforma FFF (Freedom For FOCA) hemos decidió atender a algunas de las peticiones recibidas y se va a relajar el nivel de cautividad aplicado a la FOCA.

Nosotros le pedimos desde aquí a la plataforma FFF, con este comunicado, que entiendan que la FOCA es peligrosa y que aun no se ha reinsertado correctamente en la sociedad, por lo que debe ser controlado el camino a seguir en la entrada en el duro hábitat de Internet.

Hasta el momento la libertad de la foca está en duras negociaciones pero ya hemos decidido dejar que la FOCA interactúe con vuestros documentos a través de Inernet. Así, la FOCA, al más puro estilo de las pitonisas de Internet atenderá vuestras peticiones a través de la URL: http://www.informatica64.com/foca

En la siguiente captura se ven los resultados “escupidos” por la FOCA tras analizar el famoso documento de Tony Blair.


La Foca comiendo y escupiendo

La FOCA Online no conserva ningún archivo de los que la enviéis ya que son considerados basura. Tampoco guarda ningún dato de los extraídos y únicamente cuenta las veces que aparece algún dato de cada tipo. Si la privacidad te importa y esto no te lo crees, pues no subas ningún archivo y tan campantes todos que la FOCA ya está alimentada.

La versión de la FOCA está en completa evolución así que, cualquier ayuda, comentario o fallo que encontréis ponedlo en un comentario aquí o enviadnos un e-mail a amigosdelafoca@informatica64.com donde daremos cumplido tratamiento a vuestras reflexiones.

Saludos Malignos!

jueves, noviembre 20, 2008

Metadatos e Información Oculta en documentos de OpenOffice (V de VI)
por Enrique Rando y Chema Alonso

***************************************************************************************
Artículo publicado en PCWORLD Octubre de 2008
- Metadatos e Información Oculta en documentos de OpenOffice (I de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (II de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (III de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (IV de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (V de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (VI de VI)
***************************************************************************************

Metadatos personalizados

Los metadatos, como ha sido dicho en la introducción de este documento no tienen un carácter nocivo en sí, y por el contrario son de gran utilidad en sistemas documentales. En OpenOffice, el usuario tiene la posibilidad de incluir metadatos personalizados en sus documentos y así extender la información del documento utilizando la opción “Propiedades” del menú “Archivo”. Además de los metadatos personalizados, el documento puede almacenar información en la descripción del documento que, si es creado desde otro documento anterior, sea heredada y muestre datos no deseados.


Figura 23: Metadatos personalizados

Es posible que parte de esta información sea utilizada como herramienta de trabajo en el proceso de elaboración del documento y puede que incluya opiniones personales o corporativas, más o menos políticamente correctas, identificaciones y otros datos personales, referencias a fuentes documentales, etc… Toda esta información debe ser revisada antes de que el documento se haga público.

Modelos de documentos y combinación con bases de datos

Una de las características más importantes que ofrecen los documentos ofimáticos es la posibilidad de generar modelos que, combinados con bases de datos, permiten generar documentos personalizados de forma automatizada. Estos modelos, especialmente diseñados para la combinación de correspondencia, deben ser objeto de especial consideración, ya que contienen información que permite describir la base de datos de la que toman la información. Toda la información relativa a la combinación de correspondencia, y por tanto a la base de datos, puede ser encontrada en el archivo settings.xml. En él aparece información sobre el nombre de la base de datos y la tabla utilizada para la combinación.


Figura 24: Información de la base de datos en settings.xml

Y en el archivo content.xml es almacenado el nombre de la base de datos, la tabla y los campos:


Figura 25: Información de campos, tablas y base de datos en content.xml

Sin embargo, como puede observarse en estos archivos, la información relativa a la conexión a la base de datos no se encuentra en el documento ODF. Esta información, que podía mostrar la ruta a un fichero de bases de datos o las credenciales para un servidor, se almacena en un archivo del perfil del usuario llamado DataAccess.xcu que debe ser objeto de especial protección por parte del usuario.

C:\ Documents and Settings\ CUENTA_DE_USUARIO\ Datos de programa\ OpenOffice.org2\ user\ registry\ data\ org\ openoffice\ Office\ DataAccess.xcu

A pesar de que no se publiquen los credenciales de la conexión a la base de dato, la información que almacena el documento podría ser suficiente para ayudar a un posible atacante a preparar ataques a la base de datos, bien directos, bien a través de técnicas de SQL Injection sobre la web corporativa.

Versiones de documentos

Al igual que otros paquetes ofimáticos, OpenOffice permite guardar distintas versiones de un mismo documento. Esta característica es de gran utilidad en entornos de trabajo cooperativo, pues permite evaluar la forma en que el documento ha sido modificado y, si fuera necesario, recuperar el estado anterior tras una manipulación incorrecta. Dentro del menú “Archivo” se encuentra la opción “Versiones” que permite guardar la versión actual del documento o establecer la acción a realizar cada vez que se trabaje con él, permitiendo guardar una nueva versión cada vez.


Figura 26: Versiones de documento

Dentro de un documento ODF que contiene distintas versiones anteriores guardadas se puede encontrar dos focos importantes de información. En primer lugar, un archivo llamado VersionList.xml con información sobre quién guardó, y cuándo lo hizo, cada distinta versión:


Figura 27: Archivo VersionList.xml con información de las versiones

En segundo lugar, todas las distintas versiones del documento se almacenan en una carpeta llamada “Versions”. Para cada una de ellas, tendremos la estructura completa de un documento ODF de OpenOffice, es decir, todo lo visto hasta el momento se volverá a aplicar a cada una de las versiones pues contiene los archivos meta.xml, settings.xml, content.xml, etc…


Figura 28: Carpeta Versions en documento ODT

***************************************************************************************
Artículo publicado en PCWORLD Octubre de 2008
- Metadatos e Información Oculta en documentos de OpenOffice (I de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (II de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (III de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (IV de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (V de VI)
- Metadatos e Información Oculta en documentos de OpenOffice (VI de VI)
***************************************************************************************

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares