<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comentarios en: Grave vulnerabilidad del tipo Cross-Site Scripting en sitio web de RedBanc</title>
	<atom:link href="http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Thu, 09 Feb 2012 18:22:44 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
	<item>
		<title>Por: Sitios Vulnerables &#171; FLASH2009 Blog</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-92366</link>
		<dc:creator>Sitios Vulnerables &#171; FLASH2009 Blog</dc:creator>
		<pubDate>Thu, 14 Apr 2011 00:28:13 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-92366</guid>
		<description>[...] http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/ [...]</description>
		<content:encoded><![CDATA[<p>[...] <a href="http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/" rel="nofollow">http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/</a> [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: vlascon</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-79141</link>
		<dc:creator>vlascon</dc:creator>
		<pubDate>Mon, 12 Apr 2010 22:17:22 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-79141</guid>
		<description>Muchas veces confundimos los focus de seguridad, creo que en empresas de este tipo privadas como publicas es imperdonables tener fallas de seguridad, pero debemos considerar que en una empresa como transbank o la misma nasa, deberian tener los servidores web y de correos totalmente aislados a es mas... recuerdo alguna vez haber entrado a la web de transbank por una falla de actualizacion de IIS, sin nada de experiencia y de pura casualidad me veia entre el index y el contacto :D hahahaha la verdad que no vi nada mas que fuera de utilidad mas que un servidor windows corriendo apache....

En todo caso por muy whitehat que se trate de ser es nada el agradecimiento de los administradores...

Saludos!</description>
		<content:encoded><![CDATA[<p>Muchas veces confundimos los focus de seguridad, creo que en empresas de este tipo privadas como publicas es imperdonables tener fallas de seguridad, pero debemos considerar que en una empresa como transbank o la misma nasa, deberian tener los servidores web y de correos totalmente aislados a es mas&#8230; recuerdo alguna vez haber entrado a la web de transbank por una falla de actualizacion de IIS, sin nada de experiencia y de pura casualidad me veia entre el index y el contacto <img src='http://blog.zerial.org/wp-includes/images/smilies/icon_biggrin.gif' alt=':D' class='wp-smiley' />  hahahaha la verdad que no vi nada mas que fuera de utilidad mas que un servidor windows corriendo apache&#8230;.</p>
<p>En todo caso por muy whitehat que se trate de ser es nada el agradecimiento de los administradores&#8230;</p>
<p>Saludos!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Zerial</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77927</link>
		<dc:creator>Zerial</dc:creator>
		<pubDate>Thu, 04 Mar 2010 14:24:41 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77927</guid>
		<description>@Javier: Creo que este tipo de vulnerabilidad es de las mas comunes y tiene varias formas de ser explotada. Esta falla no afecta directamente al sitio, puesto que no se puede modificar informacion del sitio y cosas por el estilo. Los afectados son los usuarios y muchas veces usuarios que ni si quiera tienen relacion con el sistema.</description>
		<content:encoded><![CDATA[<p>@Javier: Creo que este tipo de vulnerabilidad es de las mas comunes y tiene varias formas de ser explotada. Esta falla no afecta directamente al sitio, puesto que no se puede modificar informacion del sitio y cosas por el estilo. Los afectados son los usuarios y muchas veces usuarios que ni si quiera tienen relacion con el sistema.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Javier</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77901</link>
		<dc:creator>Javier</dc:creator>
		<pubDate>Thu, 04 Mar 2010 03:54:29 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77901</guid>
		<description>Así es, de hecho hace unos años usé neomail... no estaba tan mal (al menos estéticamente hablando :).
Sin embargo, si bien el XSS es como vos bien aclarás en una aplicación &quot;tercera&quot;, lo que me llamó la atención es que en un lugar que debería primar la seguridad se esté usando un webmail taaaan viejo. Clásica rutina de seguridad: mantener el software actualizado!

Ya que estoy por aquí:
Hace unos días estaba mirando imágenes en http://winds.jpl.nasa.gov/imagesAnim/quikscat.cfm  cuando encontré este XSS:

http://winds.jpl.nasa.gov/imagesAnim/images.cfm?pageName=ImagesAnim&amp;subPageName=QuikSCAT&amp;Image=QS_S1B28865%22%3E%3Cscript%3Ealert%28/XSS/%29%3C/script%3E

Luego de googlear un ratito descubrí que se reportaron un montón de XSS dentro de páginas de la NASA, también en sites del Pentágono, etc. No es increible que este tipo de sites presenten vulnerabilidades taaaan  obscenas? Por qué no validan (mejor?)  la entrada?

saludos nuevamente,
javi (gracias por compartir tan buen blog, zerial!)</description>
		<content:encoded><![CDATA[<p>Así es, de hecho hace unos años usé neomail&#8230; no estaba tan mal (al menos estéticamente hablando <img src='http://blog.zerial.org/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> .<br />
Sin embargo, si bien el XSS es como vos bien aclarás en una aplicación &#8220;tercera&#8221;, lo que me llamó la atención es que en un lugar que debería primar la seguridad se esté usando un webmail taaaan viejo. Clásica rutina de seguridad: mantener el software actualizado!</p>
<p>Ya que estoy por aquí:<br />
Hace unos días estaba mirando imágenes en <a href="http://winds.jpl.nasa.gov/imagesAnim/quikscat.cfm" rel="nofollow">http://winds.jpl.nasa.gov/imagesAnim/quikscat.cfm</a>  cuando encontré este XSS:</p>
<p><a href="http://winds.jpl.nasa.gov/imagesAnim/images.cfm?pageName=ImagesAnim&amp;subPageName=QuikSCAT&amp;Image=QS_S1B28865%22%3E%3Cscript%3Ealert%28/XSS/%29%3C/script%3E" rel="nofollow">http://winds.jpl.nasa.gov/imagesAnim/images.cfm?pageName=ImagesAnim&amp;subPageName=QuikSCAT&amp;Image=QS_S1B28865%22%3E%3Cscript%3Ealert%28/XSS/%29%3C/script%3E</a></p>
<p>Luego de googlear un ratito descubrí que se reportaron un montón de XSS dentro de páginas de la NASA, también en sites del Pentágono, etc. No es increible que este tipo de sites presenten vulnerabilidades taaaan  obscenas? Por qué no validan (mejor?)  la entrada?</p>
<p>saludos nuevamente,<br />
javi (gracias por compartir tan buen blog, zerial!)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Zerial</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77899</link>
		<dc:creator>Zerial</dc:creator>
		<pubDate>Thu, 04 Mar 2010 02:09:19 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77899</guid>
		<description>Hola @Javier!

Fijate que la URL vulnerable corresponde a &quot;neomail&quot;. Neomail es una webmail gratuito, libre y de codigo abierto. Lo mas seguro es que ese bug ya este corregido, pero al parecer la versoin de ese webmail es antiguo. Fijate en esta url: http://www.securityfocus.com/bid/17728  Corresponde a una vulnerabilidad reportada y parcheada el año 2006.

Gracias por el aporte!


saludos</description>
		<content:encoded><![CDATA[<p>Hola @Javier!</p>
<p>Fijate que la URL vulnerable corresponde a &#8220;neomail&#8221;. Neomail es una webmail gratuito, libre y de codigo abierto. Lo mas seguro es que ese bug ya este corregido, pero al parecer la versoin de ese webmail es antiguo. Fijate en esta url: <a href="http://www.securityfocus.com/bid/17728" rel="nofollow">http://www.securityfocus.com/bid/17728</a>  Corresponde a una vulnerabilidad reportada y parcheada el año 2006.</p>
<p>Gracias por el aporte!</p>
<p>saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Javier</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77898</link>
		<dc:creator>Javier</dc:creator>
		<pubDate>Thu, 04 Mar 2010 02:00:51 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77898</guid>
		<description>Buenísimo que estés OK, Zerial!

Puedo compartir algo al respecto?

En http://mail.defensa.cl:82/   dicen
USTED ESTÁ ACCESANDO AL CORREO ELECTRÓNICO PÚBLICO, DEL ESTADO MAYOR DE LA DEFENSA NACIONAL POR EL CUAL SÓLO SE AUTORIZA TRÁFICO DE INFORMACIÓN CLASIFICADA &quot;ORDINARIA&quot; QUE PUEDE SER PÚBLICA.

LA INFORMACIÓN QUE CIRCULA POR ESTE CORREO SERÁ SOMETIDA A LA REVISIÓN DE SU CONTENIDO, EN FORMA ALEATORIA, PARA CONTROLAR QUE NO SE INCURRA EN FALTAS A LA SEGURIDAD O SE MAL UTILICE UN BIEN FISCAL, PARA ENVIÓ DE INFORMACIÓN REÑIDAS CON LA MORAL Y LAS BUENAS COSTUMBRES, Y EN GENERAL, CUALQUIER TIPO DE CONTENIDO QUE AFECTEN EL PRESTIGIO DE ESTA ALTA REPARTICIÓN MINISTERIAL. 

LA SEGURIDAD ES TAREA DE TODOS 

...... y fijate esto:
http://mail.defensa.cl:82/cgi-bin/neomail.pl?sessionid=%22%3E%3Ciframe%20src=%22http://google.com%22%3e

Cosas que pasan, la seguridad en las aplicaciones web deja muuuuucho que desear (inclusive en sites que por definición deberían ser seguros!!!!).</description>
		<content:encoded><![CDATA[<p>Buenísimo que estés OK, Zerial!</p>
<p>Puedo compartir algo al respecto?</p>
<p>En <a href="http://mail.defensa.cl:82/" rel="nofollow">http://mail.defensa.cl:82/</a>   dicen<br />
USTED ESTÁ ACCESANDO AL CORREO ELECTRÓNICO PÚBLICO, DEL ESTADO MAYOR DE LA DEFENSA NACIONAL POR EL CUAL SÓLO SE AUTORIZA TRÁFICO DE INFORMACIÓN CLASIFICADA &#8220;ORDINARIA&#8221; QUE PUEDE SER PÚBLICA.</p>
<p>LA INFORMACIÓN QUE CIRCULA POR ESTE CORREO SERÁ SOMETIDA A LA REVISIÓN DE SU CONTENIDO, EN FORMA ALEATORIA, PARA CONTROLAR QUE NO SE INCURRA EN FALTAS A LA SEGURIDAD O SE MAL UTILICE UN BIEN FISCAL, PARA ENVIÓ DE INFORMACIÓN REÑIDAS CON LA MORAL Y LAS BUENAS COSTUMBRES, Y EN GENERAL, CUALQUIER TIPO DE CONTENIDO QUE AFECTEN EL PRESTIGIO DE ESTA ALTA REPARTICIÓN MINISTERIAL. </p>
<p>LA SEGURIDAD ES TAREA DE TODOS </p>
<p>&#8230;&#8230; y fijate esto:<br />
<a href="http://mail.defensa.cl:82/cgi-bin/neomail.pl?sessionid=%22%3E%3Ciframe%20src=%22http://google.com%22%3e" rel="nofollow">http://mail.defensa.cl:82/cgi-bin/neomail.pl?sessionid=%22%3E%3Ciframe%20src=%22http://google.com%22%3e</a></p>
<p>Cosas que pasan, la seguridad en las aplicaciones web deja muuuuucho que desear (inclusive en sites que por definición deberían ser seguros!!!!).</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Panic</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77814</link>
		<dc:creator>Panic</dc:creator>
		<pubDate>Tue, 02 Mar 2010 17:50:56 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77814</guid>
		<description>Bro, excelente ! muchos saludos 
volvimos a las canchas :P</description>
		<content:encoded><![CDATA[<p>Bro, excelente ! muchos saludos<br />
volvimos a las canchas <img src='http://blog.zerial.org/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: cor3</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77805</link>
		<dc:creator>cor3</dc:creator>
		<pubDate>Tue, 02 Mar 2010 15:01:29 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77805</guid>
		<description>Como no comentabas nada en el blog, pues nada me alegro que todo esté bien..
al final supe de ti por los mensajes del twitter.


Un cordial saludo un compatriota Chileno que te sigue desde el otro lado del charco!.</description>
		<content:encoded><![CDATA[<p>Como no comentabas nada en el blog, pues nada me alegro que todo esté bien..<br />
al final supe de ti por los mensajes del twitter.</p>
<p>Un cordial saludo un compatriota Chileno que te sigue desde el otro lado del charco!.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Zerial</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77798</link>
		<dc:creator>Zerial</dc:creator>
		<pubDate>Tue, 02 Mar 2010 13:53:10 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77798</guid>
		<description>@c0r3: Yo y mi familia y en general mis conocidos estan bien. Aca en santiago no fue tan terrible, por suerte.

@MagnoBalt: Y como dice @Andres, al parecer se trata de una vuln. de hace mas de 2 años.</description>
		<content:encoded><![CDATA[<p>@c0r3: Yo y mi familia y en general mis conocidos estan bien. Aca en santiago no fue tan terrible, por suerte.</p>
<p>@MagnoBalt: Y como dice @Andres, al parecer se trata de una vuln. de hace mas de 2 años.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: MagnoBalt</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77779</link>
		<dc:creator>MagnoBalt</dc:creator>
		<pubDate>Tue, 02 Mar 2010 03:25:13 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77779</guid>
		<description>Buena Zerial, tambien mando las fuerzas para el pueblo chileno. Y conrespecto al Banco no se puede entender como una empresa, que maneja mucho dinero y donde siempre son el punto de ataque no se tome la molestia de solucionar un XSS, se merece que le hagan algo asi se joden :@


Saludos</description>
		<content:encoded><![CDATA[<p>Buena Zerial, tambien mando las fuerzas para el pueblo chileno. Y conrespecto al Banco no se puede entender como una empresa, que maneja mucho dinero y donde siempre son el punto de ataque no se tome la molestia de solucionar un XSS, se merece que le hagan algo asi se joden :@</p>
<p>Saludos</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: cor3</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77749</link>
		<dc:creator>cor3</dc:creator>
		<pubDate>Sun, 28 Feb 2010 23:44:23 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77749</guid>
		<description>esperemos que todo este ok por ahi! fuerzachile</description>
		<content:encoded><![CDATA[<p>esperemos que todo este ok por ahi! fuerzachile</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Andres</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77655</link>
		<dc:creator>Andres</dc:creator>
		<pubDate>Fri, 26 Feb 2010 15:03:37 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77655</guid>
		<description>Hace más de 2 años que tienen esa vulnerabilidad...
Es increíble que empresas de apoyo al giro bancario sigan con este tipo de problemas.

BTW, no creo que este tipo de vulnerabilidad sea para colocarlos en los Full Disclosure de las seclist....</description>
		<content:encoded><![CDATA[<p>Hace más de 2 años que tienen esa vulnerabilidad&#8230;<br />
Es increíble que empresas de apoyo al giro bancario sigan con este tipo de problemas.</p>
<p>BTW, no creo que este tipo de vulnerabilidad sea para colocarlos en los Full Disclosure de las seclist&#8230;.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Por: Уязвимость XSS на RedBanc.cl - D0znpp blog</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/comment-page-1/#comment-77642</link>
		<dc:creator>Уязвимость XSS на RedBanc.cl - D0znpp blog</dc:creator>
		<pubDate>Fri, 26 Feb 2010 07:18:03 +0000</pubDate>
		<guid isPermaLink="false">http://blog.zerial.org/?p=1566#comment-77642</guid>
		<description>[...] Товарищ искал, судя по всему LFI, но нашел XSS, хотя не спорю, выглядит оно именно как LFI [...]</description>
		<content:encoded><![CDATA[<p>[...] Товарищ искал, судя по всему LFI, но нашел XSS, хотя не спорю, выглядит оно именно как LFI [...]</p>
]]></content:encoded>
	</item>
</channel>
</rss>

