Hace 14 años | Por --86633-- a mmadrigal.com
Publicado hace 14 años por --86633-- a mmadrigal.com

Datos sobre el presunto hackeo a la página web de la presidencia española de la Unión Europea.

Comentarios

marcbomber

#9 cierto, aunque también es cierto que el que paga dicho contrato es también el Estado

f

#24, tal y como está la Administración Pública, 400.000 € es una cantidad ridícula que no miran ni en qué se la gastan.

Triste, pero cierto. La Administración es el cáncer de España, y este tipo de cosas lo demuestran. Es un despilfarro de dinero tan brutal que es difícil hacerse a la idea.

ignatius

#24, Un proyecto para la provisión de una plataforma no es lo mismo que diseñar una página web. El diseño/contenidos no cuestan 400k, aunque sea lo que el usuario ve. Lo que el usuario no ve son los fws en HA de cinco cifras cada uno

g

#45 , ¿sugieres que para alojar esa página han montado una granja de servidores? ¿Qué son los fws en HA?

El servidor más potente del momento, con discos duros SSD, SCSI o RAID-XXXXXXXX, con la mejor placa base multiprocesador, X CPUs multicore, conexiones con fibra óptica, etc., dudo mucho que supere los 10 o 15mil euros. Añádele 5mil euros más de mano de obra "extremadamente cualificada" para optimizar Apache, MySQL, Oracle, PHP, poner a punto el servidor, lo que quieras... no supera los 20mil euros, incluyendo material, mano de obra, diseño, programación y contenidos del "portal".

Me apuesto 10 a 1 a que ésa página está alojada en un plan de hosting de 25€/mes de la empresa proveedora, como sugirió alguien en este u otro meneo. Si hasta el CMS es openSource (ojo, que no quiero decir que por ello sea malo, sino que el coste del mismo es cero).

ignatius

#47 Firewalls en alta disponibilidad. Perderías lo que apuestes

adimdrive

#48 pues tus firewalls en alta disponibilidad no han soportado el efecto meneame.
Además del dineral que han costado.
¿Me puede alguien proporcionar un enlace de dónde se especifica que son 400.000 euros y no 12 millones?
Porque he leido el Anuncio de adjudicación provisional del Expediente número 42/10 y lo que entiendo es que son 12 millones por alojamiento.

D

#47 firewalls de que? jajajaj

poder hacer un "ssh root@ns.eu2010.es" por el puerto 22 ...



es de juzgado de guardia. Si la gente pudiese entender la magnitud de tamaña estafa... en fin...

Wayfarer

Muy buen artículo y muy aclaratorio.

l

#3, #4, #8 Totalmente de acuerdo. Deberíamos escuchar más a quienes saben lo que dicen y no como en los medios que siempre citan al ente esotérico "los expertos" con una ligereza que arde la hoja.

G

Tomemos nota en Menéame

c

Buen artículo, pero la noticia ha llegado ya a todas partes, y ya no se puede deshacer.
El ridículo ya se ha hecho, y por mucha explicación técnica que se dé, no sirve de nada. Estas cosas hay que preveerlas; esto sólo nos pasa a nosotros. Somos el hazmereír de Europa.

Por cierto, qué cutre es la pagina en cuestión (www.eu2010.es)

AntonioDera

Este meneo debería llegar a portada... pero como dice #7 el daño ya está hecho y la impresión con la que se quedará la gente es que la web fue hackeada.

D

¡¡ Que bueno es el saber y hacerse entender !!

SantiC

Menea*OWNED* lol Eso explica porque cuando me metía en http://www.eu2010.es/ no veía a Mr. Bean (y yo pensando que mi MacBook se hizo del PSOE en secreto)

3 – La página Web no ha sido Hackeada, como afirman los medios, porque no ha sido modificada en su origen. Para entender esto y no enrollarme técnicamente les diré que una vulnerabilidad XSS tiene como objeto siempre el usuario del servicio y no el servidor donde se explota. Es decir, en cristiano, el Script o enlace que alguien ha pasado en ningún momento ha modificado la web, si no la visión del usuario que pulsa el enlace, a través de su navegador (siempre que tuviera activado algunas características). Cualquier persona que accediera a la Web a través de su enlace normal, y no el que se publicó vería la web en su aspecto normal, por tanto no hay tal hackeo.

Dicho de otra manera si alguien pulsó el enlace :

_“http://www.eu2010.es/en/resultadoBusqueda.html?query=%3Cscript%3Edocument.write%28%27%3Cimg+src%3D%22http%3A%2F%2Fblog.tmcnet.com%2Fblog%2Ftom-keating%2Fimages%2Fmr-bean.jpg%22+%2F%3E%27%29%3C%2Fscript%3E&index=buscadorGeneral_en

ArdiIIa

#25 Envíaselo al Mundo que sacamos otro titular

V

Para mi la noticia siguen siendo los 11 millones por hacer una web que no vale ni 2. Y no ha cumplido con los objetivos en hosting, calidad, ni seguridad propia o ajena.
Ojo porque cuando marcelinio dice "Y ahora algunos datos 1)" esta citando un comentario sin base de un usuario de meneame. Y todo ese rollo de SLA, centro de datos y tal, servicios ajenos al web, se lo está sacando de la manga. Para muestra lo del root a la máquina de la subcontrata del DNS que es de flipar.

Jiraiya

"El periodismos en la primera década del siglo XXI se caracterizó por ser un mal enlazador de un medio de comunicación social de mayor alcance y más difícil de manipular, Internet.

El problema principal era un sector que apostaba por el titular rápido, amarillista e inventado. Se perdió la práctica de contrastar noticias por la inmediatez de lanzarla al público, aunque éste ya la había conocido de la red 3 días antes y en condiciones informativas optimas.

El periodismo siguió durante décadas decayendo al tiempo que atacaban la red como el culpable..."

Wikipedia 2020

D

#0 MMadrigal ha dicho en repetidas ocasiones que no quiere que sus posts aparezcan en menéame.

Bitácoras, fracaso del año 2009

Hace 14 años | Por TuristaEnTuPelo a mmadrigal.com


PD: La putada de todo esto es para el tal apapurcio que es el que se dio cuenta y el pobre no sacó ni un mísero meneo en portada

La web de la presidencia europea es vulnerable a ataques XSS
Hace 14 años | Por --162502-- a eu2010.es

Noboy

#11 MMadrigal ha dicho en repetidas ocasiones que no quiere que sus posts aparezcan en menéame

Con un simple dentro del código fuente se ahorraría estar pidiendo que no le meneen y que le pregunten por Twitter y tal

#11 La putada de todo esto es para el tal apapurcio que es el que se dio cuenta y el pobre no sacó ni un mísero meneo en portada

Porque no era un enlace según las normas. Creaba contenido, no enlazaba contenido ajeno

D

#12

Con un simple dentro del código fuente se ahorraría estar pidiendo que no le meneen y que le pregunten por Twitter y tal

Lo sé, y se le ha dicho, pero dice que con decirlo debería de bastar así que ya me encargo yo de recordarlo.

Porque no era un enlace según las normas. Creaba contenido, no enlazaba contenido ajeno

No digo que la noticia esté mal descartada. Digo que el chaval me da "pena" porque no lo sabía y si lo llega a poner en su blog se hubiese hecho famoso. Nada más.

Noboy

#13 Lo sé, y se le ha dicho, pero dice que con decirlo debería de bastar así que ya me encargo yo de recordarlo.

Pero es que decir a unos cuántos que no hagan algo no quiere decir que haya otros miles de usuarios que no vayan a hacerlo

D

#31 A ver, creo que está claro que este señor lo que quiere es poder criticar a menéame siempre que quiera y aprovecharse de sus visitas cuando pueda... y encima hacernos creer que no es un hipócrita. Como los admins de menéame sólo banean a alguien por abuso (algo que no ha hecho) o por petición expresa (algo que ni ha hecho ni pretende hacer), lo único que podemos hacer es avisar los que lo sepamos de que esto es así.

El tío se ríe de menéame y los meneantes le ríen las gracias... es una pena, pero yo más no puedo hacer.

O

#11 "MMadrigal ha dicho en repetidas ocasiones que no quiere que sus posts aparezcan en menéame."

Sin embargo no veo que tenga ningun inconveniente para utilizar meneame para nutrir sus noticias:

"En menéame se publica la noticia de un fallo de la web que permite explotar vulnerabilidades XSS ese mismo día 3 de Enero. Por supuesto esto no quiere decir que menéame sea responsable de nada, aclaro, pero la información que posteriormente han seguido los medios muy probablemente tenga este origen."

S

Es una pena, que toda la gente que critico tanto a telefonica y al gobierno por las anteriores noticias, no lean este articulo, aunque supongo que tampoco leyeron los anteriores: les fue suficiente con el titular y la entradilla.
Cierto es que tanto telefonica como el gobierno tienen muchas cosas que pueden ser criticadas, pero por esto no.

Noticias:
Mr. Bean 'se cuela' en la web oficial de la presidencia española

Hace 14 años | Por komitas a elmundo.es
(1138 meneos)
Telefónica recibe 12 millones de Moncloa para mantener la web de la presidencia europea
1354 meneos)

... como borregos

D

#41 goto #39

parece que te da igual que estafen al gobierno de tu pais

D

Aún se puede hacer XSS http://tinyurl.com/yghr9f5

Libertual

#39 ¡que grande!

x

Otro dato de por sí preocupante en esta adjudicación:

Fecha del Acuerdo 22/12/2009

Y más si leemos el artículo 135.3 de la Ley 30/2007 citado en ella:

3. La adjudicación provisional se acordará por el órgano de contratación en resolución motivada que deberá notificarse a los candidatos o licitadores y publicarse en un diario oficial o en el perfil de contratante del órgano de contratación, siendo de aplicación lo previsto en el artículo 137 en cuanto a la información que debe facilitarse a aquéllos aunque el plazo para su remisión será de cinco días hábiles. En los procedimientos negociados y de diálogo competitivo, la adjudicación provisional concretará y fijará los términos definitivos del contrato.

Y el siguiente, para la adjudicación definitiva:

4. La elevación a definitiva de la adjudicación provisional no podrá producirse antes de que transcurran quince días hábiles contados desde el siguiente a aquél en que se publique aquélla en un diario oficial o en el perfil de contratante del órgano de contratación.

es decir, mañana, sí, el día de los Reyes Magos...

En fin, todo parece hecho con muchas prisas y con su poco de guasa

alehopio

Relacionada

Bean no es un hacker
Bean no es un hacker

Hace 14 años | Por bizizale a blogs.expansion.com

ArdiIIa

Esta web está sufriendo el efecto meneame en estos momentos, y es una pena porqué quiero leerlo.

Por otro lado y con relación a la web europea, ésta hace un uso profuso de las librerías de javascript JQuery que son de licencia GPL http://docs.jquery.com/Licensing con lo cual y a la vista del despliegue de millones que ha habido, supongo que habrán realizado una cuantiosa donación a los autores..... lol lol lol
http://docs.jquery.com/Donate

D

#17 Lo de los millones también es falso.

D

#19 Pues si es falso que cambien el contrato de licitacion en http://www.mpr.es/ServiciosCiudadano/LicitacionesYContratosPublicos/201042.htm
Porque segun se puede observar en el objeto del contrato los 12 millones se destinan a:
"Servicio de asistencia técnica para la instalación y funcionamiento de los medios de telecomunicaciones, sistemas informáticos, servicios de videostreaming y alojamiento, gestión y seguridad de la página WEB para la Presidencia Española de la Unión Europea"

D

O sea que no ha habido ataque y que al final lo que se ha cobrado por la famosa web no han sido los 11,9 millones ni de lejos... Tanto el diario "El Mundo" como su periódico economico, ecodiario.eleconomista se han lucido a lo grande. Grande Pedro Jeta, como siempre.

#28 Ya, pero cuando se desglosa lo que se cobra por cada cosa es cuando viene el gran matiz.

D

#29 En ningun caso se generaliza con "servicios telematicos para la presidecia de UE" o "servicios informaticos para la presidencia de la UE" se especifica "de la página WEB para la Presidencia Española de la Unión Europea"

Nos ha jodido, si no son capaces de especificar un contrato de licitacion tan importante que se vayan a freir esparragos todos... por cierto yo el desglose ese solo se lo he leido a un tipo en un comentario... que validez tengo de eso ante un documento oficial¿?...

x

Otro dato de por sí preocupante en esta adjudicación:

Fecha del Acuerdo 22/12/2009

Y más si leemos el artículo 135.3 de la Ley 30/2007 citado en ella:

3. La adjudicación provisional se acordará por el órgano de contratación en resolución motivada que deberá notificarse a los candidatos o licitadores y publicarse en un diario oficial o en el perfil de contratante del órgano de contratación, siendo de aplicación lo previsto en el artículo 137 en cuanto a la información que debe facilitarse a aquéllos aunque el plazo para su remisión será de cinco días hábiles. En los procedimientos negociados y de diálogo competitivo, la adjudicación provisional concretará y fijará los términos definitivos del contrato.

Y el siguiente, para la adjudicación definitiva:

4. La elevación a definitiva de la adjudicación provisional no podrá producirse antes de que transcurran quince días hábiles contados desde el siguiente a aquél en que se publique aquélla en un diario oficial o en el perfil de contratante del órgano de contratación.

es decir, mañana, sí, el día de los Reyes Magos...

En fin, todo parece hecho con muchas prisas y con su poco de guasa

Fuentes:
Para la adjudicación: la citada en #28
Para la ley: http://noticias.juridicas.com/base_datos/Admin/l30-2007.l3t1.html#a135

Perdón por repetirme, pero quería añadir las fuentes y no conté con la limitación de tiempo de edición, glups

D

que importa si es o no un hackeo? que no hayan comprometido la seguridad del servidor no significa nada, porque el ataque sigue ahi, y es una vulnerabilidad bien conocida, si los ingenieros(ya me direis que pinta un ingeniero picando codigo cuando un simple tecnico podria hacerlo) que han hecho esa pagina no han tenido en cuenta ese ataque, es algo que tiene que saberse, porque se ha hecho mal, y la culpa final es de telefonica, ya que por mucho que haya subcontratado, deberia de haberse preocupado de que el producto es de buena calidad y sin fallos.

DoñaGata

pues a mi ni se me abre la web de la presidencia....joer con lo cara que me ha costado

t

La web de la presicendia (www.eu2010.es) va algo lentorra, esperaba más por esos 400.000€

Además, esta alojada en www.digival.es no es una gran empresa, ni tienen una buena página web....

Yo creo que no tienen ni un VPS, ni un dedicado, ni un servidor de backups, almacenamiento SAN ni leches.
Como mucho el "Plan Corporativo" de 25€ al mes

sorrillo

Alguien puede explicar porqué www.eu2010.es estuvo caída durante horas ?

Quizá no sufrió un ataque de contenido pero sin duda su seguridad deja mucho que desear.

t

Joer, y por encima la web tiene cacheados en google errores (supongo que de antes de su lanzamiento)

org.opencms.search.CmsSearchException: Búsqueda de "query:[path:/sites/presidencia/en/agenda/seminarioscongresosyconf/* AND type:EsIeciEvento AND date:[1262257853587 TO 9999999999999]] fields:[type, date] sort:[unknown]" fallida.

g

Lo más cojonudo es que con esto del euro todavía no hemos asimilado lo que realmente nos están robando. Señores, las cifras puestas sobre la mesa son casi dos mil millones de pesetas. Mientras, para las ayudas de emancipación, familiares con minusvalías, I+D, etc., no hay dinero.

Lo vuelvo a repetir una vez más: dos mil millones de pesetas por una puñetera página web cuya utilidad tiende a cero y con una vida útil de 6 meses. Esto no pasa ni en las repúblicas bananeras.

adimdrive

Quiero dar desde aquí las gracias al que ha descubierto este error en la web.
Porque así nos hemos podido enterar de cómo nos siguen robando a la cara en época de crisis.
En una sóla operación han desviado 12 millones de euros.
Y no me refiero sólo a ZP y compañía, sino a que del PP digo exactamente lo mismo.
Les quiero a todos en la cárcel YA.

jlopezto

Ahí va lo que dice Hispasec sobre el "supuesto hackeo" http://www.hispasec.com/unaaldia/4090

D

Para más coña el sistema elegido para confeccionar la web de la presidencia es Open Source, y muchos de quienes han azuzado esta polémica son defensores de este tipo de soluciones. Les invito a ver que impresión han dado de las soluciones que recomiendan.

t

Voy a hacer una denuncia a la Agencia de Protección de Datos jijiji

Pd. Desde ping.eu, mi página web tiene ping 15ms (alojada en España) y www.eu2010.es tiene 30ms

Anda que buen hosting

D

Y esta es la replica a este artículo:

Reflexiones sobre la web eu2010.es

Hace 14 años | Por --148619-- a lectur.as

Stilgarin

Buenos datos, mejor sabor de boca

D

Vale ya me quedo más tranquilo no fue hackeo, fue chapuza lol .

Digáis lo que digáis, el país no esta como para gastar ese dinero en cumbres y demás estupideces. Zapatero lo que tienen que hacer es dejarse de tanta presidencia europea y arreglarnos los problemas de aquí.

Sinceramente, si Zapatero renunciase a la presidencia europea tal y como estamos sería un movimiento aplaudido por todos, pero su afán de protagonismo se lo impide.