El rincón de Zerial

Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio

Directory Listing en Corpbanca.cl

noviembre 25th, 2011 · 6 Comentarios

El Listado de Directorios en si no es una vulnerabilidad o fallo crítico, todo depende de que tipo de información nos divulgue.

El servidor del Banco Corpbanca permite listar directorios entregando información sensible sobre los archivos del sistema, por ejemplo permite acceder a archivos como “ComprobanteCargoAbono_Personas.aspx.20081217“, un respaldo del año 2008 del archivo ComprobanteCargoAbono_Personas.aspx que, antes que  limitaran el acceso, era posible ver el código fuente de ese y de otros archivos.

En el caso de un banco es peligroso porque permite al atacante conocer de mejor forma el sistema accediendo a toda la estructura de directorios y archivos. Tambien nos damos cuenta que hay scripts de “prueba” que nos pueden entregar información sensible

Este problema en la configuración de los servidores de Corpbanca ya ha sido reportado y se está solucionando.

Despues de haber dado la presentación de Secureless en la CSC 8.8, se me acercó el encargado de la seguridad de Corpbanca, entregandome su contacto y agradeciendo cualquier reporte que pudiese enviarle, hasta ahora he tenido la amabilidad de estar reportandole algunas fallas y el por su lado gestiona que se solucionen.

Etiquetas: Hacking · Seguridad

6 respuestas hasta ahora ↓

  • 1
    RoyalGNZ // nov 25, 2011 a las 10:45 am

    Buen trabajo! una vez mas haz demostrado tu poder ético, sos un modelo a seguir :)

  • 2
    Eddy TI // nov 25, 2011 a las 11:43 am

    Buen trabajo, te admiro, sos un verdadero white hat, esperemos asi sigas ayudando a las personas.

  • 3
    Anónimo // dic 2, 2011 a las 3:00 pm

    Genial información pero ¿Cómo podemos evitar esta falla de seguridad en nuestros servidores http?

  • 4
    Zerial // dic 2, 2011 a las 3:04 pm

    Hola “Anonimo”, es sencillo: Basta con denegar el listado de directorios, dependiendo del servicio http que estes usando.

  • 5
    Chile: Vergonzosa falla de seguridad en el sitio de Santander - FayerWayer // ene 2, 2012 a las 2:39 pm

    [...] hay que descartar que otros bancos se encuentren en situaciones similares (aquí algunos otros ejemplos), considerando que en este lado del mundo varios servicios bancarios y de pago de cuentas [...]

  • 6
    Chile: Vergonzosa falla de seguridad en el sitio de Santander // ene 2, 2012 a las 8:41 pm

    [...] hay que descartar que otros bancos se encuentren en situaciones similares (aquí algunos otros ejemplos), considerando que en este lado del mundo varios servicios bancarios y de pago de cuentas [...]

Deja un Comentario