<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El rincón de Zerial &#187; chile</title>
	<atom:link href="http://blog.zerial.org/tag/chile/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Tue, 20 Jul 2010 18:13:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>TVN permite, desde su sitio web del mundial, redireccionar a un sitio maligno</title>
		<link>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/</link>
		<comments>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/#comments</comments>
		<pubDate>Tue, 29 Jun 2010 14:22:08 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[mundial]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitio maligno]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[tvn]]></category>
		<category><![CDATA[url malignas]]></category>
		<category><![CDATA[url vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1777</guid>
		<description><![CDATA[El sitio web que TVN destinó a las transmisiones del mundial, http://tvndeportes.cl, permite que cualquier persona pueda redireccionar a algun usuario a un sitio maligno. La URL vulnerable es http://tvndeportes.cl/intersitial/index.html?link=, a &#8220;link&#8221; podemos asignarle cualquier URL y el navegador será redireccionado a esa URL. Por ejemplo: http://tvndeportes.cl/intersitial/index.html?link=http://sitio.webmaligno.com/pics/pics.exe Quizá este método solo nos permita redireccionar a [...]]]></description>
			<content:encoded><![CDATA[<p>El sitio web que TVN destinó a las transmisiones del mundial, <a href="http://tvndeportes.cl" target="_blank">http://tvndeportes.cl</a>, permite que cualquier persona pueda redireccionar a algun usuario a un sitio maligno.</p>
<p>La URL vulnerable es <strong>http://tvndeportes.cl/intersitial/index.html?link=</strong>, a &#8220;link&#8221; podemos asignarle cualquier URL y el navegador será redireccionado a esa URL. Por ejemplo:</p>
<blockquote><p>http://tvndeportes.cl/intersitial/index.html?link=http://sitio.webmaligno.com/pics/pics.exe</p></blockquote>
<p>Quizá este método solo nos permita redireccionar a un usuario y nada mas, pero con un poco de imaginación y trabajo, perfectamente ese usuario podría ser engañado por email para ingresar a un sitio <strong>confiable</strong> de TVN y redirigirlo a un sitio de streaming falso, donde le haga aceptar la descarga de un archivo (troyano) para que pueda ver el video. Aprovechandose de todo esto del mundial, la locura por ver los partidos en alta definicion, perfectamente un atacante podría insitar a un usuario a descargar un programa para poder ver el partido, desde el sitio de tvn, en alta definición y gratis, obviamente &#8220;ese&#8221; programa sería un virus o algo similar.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;linkname=TVN%20permite%2C%20desde%20su%20sitio%20web%20del%20mundial%2C%20redireccionar%20a%20un%20sitio%20maligno">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>E-Sign soluciona problema de seguridad (XSS) en su sitio web</title>
		<link>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/</link>
		<comments>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/#comments</comments>
		<pubDate>Mon, 03 May 2010 22:41:58 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[e-sign]]></category>
		<category><![CDATA[empresas]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[respuestas]]></category>
		<category><![CDATA[verisign]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1741</guid>
		<description><![CDATA[Tras el post anterior, la empresa afectada se ha comunicado conmigo vía correo electrónico agradeciendo y comunicando que solucionarán el problema lo antes posible Estimado Fernando: Me dirijo a usted como representante de la Empresa E-Sign, en mi calidad de Gerente de Operaciones,  para comentarle algunos de los alcances que ha tenido para nosotros el  [...]]]></description>
			<content:encoded><![CDATA[<p>Tras el <a href="http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/">post anterior</a>, la empresa afectada se ha comunicado conmigo vía correo electrónico agradeciendo y comunicando que solucionarán el problema lo antes posible</p>
<blockquote><p>Estimado Fernando:</p>
<p>Me dirijo a usted como representante de la Empresa E-Sign, en mi calidad de Gerente de Operaciones,  para comentarle algunos de los alcances que ha tenido para nosotros el  reporte de vulnerabilidad XSS que usted ha publicado a fines de la semana pasada.  Con su información hemos verificado los errores reportados, y nuestros programadores se encuentran trabajando en la revisión y corrección de otros posibles problemas. Específicamente, aquellos relacionados con el “<em>contacto.php</em>” se corrigieron el 30 de Abril en la tarde.</p>
<p>Le agradecería que, en el caso de detectar una nueva vulnerabilidad o la posibilidad de ella en nuestro sitio, lo informe directamente a mi correo particular o telefónicamente a la empresa. Asimismo, le solicitamos que nos dé un  espacio de tiempo suficiente para corregir el problema, antes de publicarlo en internet.</p>
<p>Finalmente, a nombre de E-Sign, quisiéramos agradecerle su nota y enfatizar que tomaremos todas las medidas necesarias para evitar que este tipo de problemas vuelvan a ocurrir.</p></blockquote>
<p>Creo que es una buena respuesta y es la forma en que deberían actuar las empresas cuando se les informa sobre algún fallo, bug o vulnerabilidad que los afecta.<br />
Podemos ver que el enlace vulnerable: <a href="https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E">https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E</a> ya no se ve afectado.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;linkname=E-Sign%20soluciona%20problema%20de%20seguridad%20%28XSS%29%20en%20su%20sitio%20web">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidad en sistema de saldos y movimientos online de la Tarjeta BIP</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip/</link>
		<comments>http://blog.zerial.org/seguridad/vulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip/#comments</comments>
		<pubDate>Thu, 11 Feb 2010 14:10:20 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[attack]]></category>
		<category><![CDATA[bip]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[ddos]]></category>
		<category><![CDATA[denial of service]]></category>
		<category><![CDATA[dos]]></category>
		<category><![CDATA[gobierno]]></category>
		<category><![CDATA[poc]]></category>
		<category><![CDATA[proof-of-concept]]></category>
		<category><![CDATA[pruebas de concepto]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[transantiago]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1516</guid>
		<description><![CDATA[Para los que no saben lo que es la tarjeta bip: Este sistema de pago del transporte público de Santiago, tiene un sistema que nos permite monitorear en línea los saldos y los movimientos de nuestra tarjeta y de ésta forma saber dónde cargamos con dinero la tarjeta, en qué buses o metro la usamos, [...]]]></description>
			<content:encoded><![CDATA[<p>Para los que no saben lo que es la <a href="http://tarjetabip.cl" target="_blank">tarjeta bip</a>:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/queeslabip.png"><img class="aligncenter size-full wp-image-1528" title="queeslabip" src="http://blog.zerial.org/wp-content/uploads/2010/02/queeslabip.png" alt="" width="652" height="229" /></a></p>
<p>Este sistema de pago del transporte público de Santiago, tiene un sistema que nos permite monitorear en línea los saldos y los movimientos de nuestra tarjeta y de ésta forma saber dónde cargamos con dinero la tarjeta, en qué buses o metro la usamos, cuánto salgo nos queda, etc. Este sistema no es en tiempo real por lo que asumo que no saca los valores directamente de la base de datos del sistema de transporte, además desconozco si tiene permisos para escribir en la base de datos o solamente leer.<br />
El sistema tiene un bug que nos puede permitir, con un poco de ingenio, hacer un ataque de <strong>denegación de servicio distibuido</strong> (DDoS) y dejar el sistema (de saldos y mov. en linea) offline y posiblemente realizar <strong>inyección de código SQL</strong> (SQL-Injection) . No me he puesto a investigar que otro impacto podría tener.</p>
<p><span id="more-1516"></span></p>
<p>El sistema nos permite ver la cantidad de movimientos y saldos de nuestra tarjeta por periodos de mes actual, 60 y 90 días, sin embargo, es posible modificar esos valores alterando el atributo &#8220;value&#8221; del elemento del formulario. Si, así de sencillo.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/bip_poc1.png"><img class="aligncenter size-full wp-image-1532" title="bip_poc1" src="http://blog.zerial.org/wp-content/uploads/2010/02/bip_poc1.png" alt="" width="302" height="74" /></a></p>
<p>Código HTML original:</p>
<pre name="code" class="html">
<select name="cboSeleccion" id="cboSeleccion">
<option value="30">Mes Actual</option>
<option value="60">60 dias</option>
<option value="90">90 dias</option>
</select>
</pre>
<h3>Pruebas de concepto (PoC)</h3>
<p><strong>1.</strong> Modificamos el valor de &#8220;Mes Actual&#8221; por un número negativo.</p>
<pre name="code" class="html">
<select name="cboSeleccion" id="cboSeleccion">
<option value="-5">Mes Actual</option>
<option value="60">60 dias</option>
<option value="90">90 dias</option>
</select>
</pre>
<p>Y ejecutamos la consulta:<br />
<a href="http://blog.zerial.org/wp-content/uploads/2010/02/bip_poc2.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/bip_poc2.png" alt="" title="bip_poc2" width="442" height="121" class="alignnone size-full wp-image-1535" /></a></p>
<p><strong>2.</strong> Modificamos el valor de &#8220;Mes Actual&#8221; por el número 5.</p>
<pre name="code" class="html">
<select name="cboSeleccion" id="cboSeleccion">
<option value="5">Mes Actual</option>
<option value="60">60 dias</option>
<option value="90">90 dias</option>
</select>
</pre>
<p>Y ejecutamos la consulta:<br />
<a href="http://blog.zerial.org/wp-content/uploads/2010/02/bip_poc3.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/bip_poc3.png" alt="" title="bip_poc3" width="422" height="562" class="alignnone size-full wp-image-1537" /></a><br />
Si se fijan en la fecha, podrán ver que sólo se mostró información desde hace 5 días.</p>
<p><strong>3.</strong> Modificamos el valor de &#8220;Mes Actual&#8221; por una comilla para generar un error de sintáxis:</p>
<pre name="code" class="html">
<select name="cboSeleccion" id="cboSeleccion">
<option value="'">Mes Actual</option>
<option value="60">60 dias</option>
<option value="90">90 dias</option>
</select>
</pre>
<p>Y ejecutamos la consulta:<br />
<a href="http://blog.zerial.org/wp-content/uploads/2010/02/bip_poc4.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/bip_poc4.png" alt="" title="bip_poc4" width="386" height="121" class="alignnone size-full wp-image-1539" /></a></p>
<p>Si cambiamos el valor de &#8220;Mes Actual&#8221; a uno muy alto, por ejemplo <strong>99999999999999999999999999999999999999</strong> podemos ver cómo el sistema ya comienza a comportarse de forma extraña, por ejemplo ver la fecha:</p>
<blockquote><p>Operación:  	Cartola de movimientos<br />
Tarjeta bip!: 	6547XXXXX<br />
Fecha: 	11/02/2010 10:57<br />
<strong>Movimientos desde: 	90/37/-2.7</strong></p></blockquote>
<p>De ésta forma podemos manejar arbitrariamente la consulta.</p>
<p>Queda más que demostrado que el famoso <em>sistema para ver los saldos y movimientos en línea de la tarjeta bip</em> <strong>no está validando</strong> los parametros de entrada y con <strong>un poco de ingenio</strong> podemos realizar distintos tipos de ataques. Se pueden generar simultaneamente consultas <strong>pesadas</strong> en el servidor, provocando su caída. Tambien, con un poco más de conocimientos y habilidades es posible lograr la inyección de código sql en la consulta.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip%2F&amp;linkname=Vulnerabilidad%20en%20sistema%20de%20saldos%20y%20movimientos%20online%20de%20la%20Tarjeta%20BIP" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip%2F&amp;linkname=Vulnerabilidad%20en%20sistema%20de%20saldos%20y%20movimientos%20online%20de%20la%20Tarjeta%20BIP" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip%2F&amp;linkname=Vulnerabilidad%20en%20sistema%20de%20saldos%20y%20movimientos%20online%20de%20la%20Tarjeta%20BIP" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip%2F&amp;linkname=Vulnerabilidad%20en%20sistema%20de%20saldos%20y%20movimientos%20online%20de%20la%20Tarjeta%20BIP" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip%2F&amp;linkname=Vulnerabilidad%20en%20sistema%20de%20saldos%20y%20movimientos%20online%20de%20la%20Tarjeta%20BIP" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip%2F&amp;linkname=Vulnerabilidad%20en%20sistema%20de%20saldos%20y%20movimientos%20online%20de%20la%20Tarjeta%20BIP" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip%2F&amp;linkname=Vulnerabilidad%20en%20sistema%20de%20saldos%20y%20movimientos%20online%20de%20la%20Tarjeta%20BIP" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip%2F&amp;linkname=Vulnerabilidad%20en%20sistema%20de%20saldos%20y%20movimientos%20online%20de%20la%20Tarjeta%20BIP">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/vulnerabilidad-en-sistema-de-saldos-y-movimientos-online-de-la-tarjeta-bip/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Proyecto de ley para la protección de datos &#8220;privados&#8221;</title>
		<link>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/</link>
		<comments>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 18:23:33 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[avn]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[delitos informaticosm]]></category>
		<category><![CDATA[gobierno]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[ley]]></category>
		<category><![CDATA[nic]]></category>
		<category><![CDATA[personas]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[privado]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1279</guid>
		<description><![CDATA[En Chile lanzaron un proyecto de ley para la protección de datos personales, luego de diversos hackeos ocurridos, donde se &#8220;publicó&#8221; información de millones de chilenos desde sistemas de información del servicio electoral y junaeb, entre otros. Lo que quieren hacer con éste proyecto de ley, es &#8220;aumentar las sanciones a quienes resulten responsables&#8221; y [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2009/12/delitos.png"><img class="aligncenter size-full wp-image-1281" title="delitos informaticos" src="http://blog.zerial.org/wp-content/uploads/2009/12/delitos.png" alt="delitos informaticos" width="547" height="338" /></a></p>
<p>En Chile <a href="http://www.elpinguino.com/2009/12/49313/senador-bianchi-impulsa-proyecto-para-proteger-informacion-personal/" target="_blank">lanzaron un proyecto de ley para la protección de datos personales</a>, luego de diversos <em>hackeos</em> ocurridos, donde se &#8220;publicó&#8221; información de millones de chilenos desde sistemas de información del <a href="http://terranoticias.terra.es/articulo/publicados_internet_datos_personales_chilenos_2465456.htm" target="_blank">servicio electoral</a> y <a href="http://www.terra.cl/tecnologia/index.cfm?id_cat=415&amp;accion=internet&amp;id_reg=1313906&amp;pagina=1" target="_blank">junaeb</a>, entre otros. Lo que quieren hacer con éste proyecto de ley, es &#8220;<em>aumentar las sanciones a quienes resulten responsables</em>&#8221; y &#8220;<em>entregarles las facultades a las distintas entidades afectadas para que puedan dar garantías</em>&#8220;. Irónicamente, la ley sólo protegerá a quienes <strong>hagan mal su trabajo</strong> y no a los afectados, las entidades públicas que no sepan proteger la información privada de las personas, tendrán ahora una ayuda desde el gobierno para que nadie pueda hacer públicas sus fallas y, por ende, las personas afecetadas jamás sabrán que sus datos son públicos.</p>
<p>Una de las preguntas que me hago es <strong>¿Si son privados los datos, entonces por qué son de acceso público?</strong><br />
Existen muchas entidades públicas y privadas que simplemente <strong>no</strong> protegen la información, formularios sin captchas, acceso a información mediante el <a href="http://es.wikipedia.org/wiki/RUT" target="_blank">RUT</a> o con usuarios y password basadas en el rut. Para los que no saben, el RUT cumple con un patrón y generar millones y millones de RUT es tan fácil como sumar dos números.</p>
<p><span id="more-1279"></span></p>
<p>En un principio, fue la &#8221; base de datos&#8221; del Servicio Electoral (servel) la que fue publicada, sin embargo, era posible acceder a ella sólo con el RUT. Cualquier persona puede probar distintas combinaciones de números e ir recolectando información manualmente, una persona con conocimientos más avanzados podrá crear un script que automatice ésta tarea de tal forma que recopile la información más rápido.</p>
<pre name="code" class="php">
< ?
function valida_rut($r)
{
        $r=strtoupper(ereg_replace('\.|,|-','',$r));
        $sub_rut=substr($r,0,strlen($r)-1);
        $sub_dv=substr($r,-1);
        $x=2;
        $s=0;
        for ( $i=strlen($sub_rut)-1;$i>=0;$i-- )
        {
                if ( $x >7 )
                {
                        $x=2;
                }
                $s += $sub_rut[$i]*$x;
                $x++;
        }
        $dv=11-($s%11);
        if ( $dv==10 )
                $dv='K';
        if ( $dv==11 )
                $dv='0';
        if ( $dv==$sub_dv )
                return true;
        else
                return false;
}
$rut = 10000000;
$i = 1;
$dv = 0;
for($i = $i; $i < = 11; $i++)
{
        if($i == 11) $dv = "k";
        else $dv = $i;
        for($rut = $rut; $rut <= 20000000; $rut++)
        {
                $full_rut = $rut."-".$dv;
                if(valida_rut($full_rut) )
                        print $full_rut."\n";
        }
}
?>
</pre>
<p>Con este script generamos RUTs consecutivos con su respectivo dígito verificador, es decir, números RUT válidos.</p>
<blockquote><p>
[...]<br />
10004366-1<br />
10004383-1<br />
10004397-1<br />
10004402-1<br />
10004416-1<br />
10004433-1<br />
10004447-1<br />
10004450-1<br />
10004464-1<br />
10004478-1<br />
10004481-1<br />
10004495-1<br />
10004500-1<br />
10004514-1<br />
10004528-1<br />
10004531-1<br />
10004545-1<br />
10004559-1<br />
10004562-1<br />
10004576-1<br />
10004593-1<br />
10004609-1<br />
[...]
</p></blockquote>
<p>Otro <em>hackeo</em> conocido fue el que se le ha hecho a la Junaeb en distintas oportunidades, tambien tiene relación con este tema, ya que es información obtenida en base al rut de las personas. Existen muchas páginas dónde podemos encontrar información &#8220;personal&#8221; ingresando sólo éste nombre, por ejemplo el de la autopista vespucio norte, que con sólo tener el rut es posible obtener los partes, patente y cuanto vehículos tiene una persona. Pueden ver el artículo que escribió Ivan al respecto: <strong><a href="http://blog.cuack.org/2009/bug-en-sitio-de-empresa-avn-cl-avenida-vespucio-norte-tags-autopistas/">Bug en sitio de empresa avn.cl, Avenida Vespucio Norte</a></strong>.</p>
<p>Yo me sigo preguntando, <strong>¿Si mis datos &#8220;personales&#8221; son &#8220;privados&#8221;, entonces por qué <del datetime="2009-12-21T18:05:33+00:00">mierda</del> son accesibles para cualquier persona?</strong></p>
<p>El proyecto de ley que se está gestando busca aumentar las sanciones a las personas que hagan pública la información que, con mucho esfuerzo, recopilamos, pero lo que yo busco es que <strong>las sanciones sean para las personas que NO cuidan esta información</strong>, por negligencia. Deberían crear estándares para el manejo de información personal y privada de las personas y la gente que esté a cargo de éstos estándares <strong>deben</strong> ser personas <em>altamente capacitadas</em>.</p>
<p>Hace unos meses escribí sobre <a href="http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/">cómo obtener información en NIC Chile</a>, pudiendo crear una base de datos nombre-rut. NIC Chile se descartó y dijo que correspondía a una caracteristica y no a un error, ni si quiera fueron capaces de poner captcha al sistema de registro de dominios.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;linkname=Proyecto%20de%20ley%20para%20la%20protecci%C3%B3n%20de%20datos%20%26%238220%3Bprivados%26%238221%3B" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;linkname=Proyecto%20de%20ley%20para%20la%20protecci%C3%B3n%20de%20datos%20%26%238220%3Bprivados%26%238221%3B" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;linkname=Proyecto%20de%20ley%20para%20la%20protecci%C3%B3n%20de%20datos%20%26%238220%3Bprivados%26%238221%3B" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;linkname=Proyecto%20de%20ley%20para%20la%20protecci%C3%B3n%20de%20datos%20%26%238220%3Bprivados%26%238221%3B" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;linkname=Proyecto%20de%20ley%20para%20la%20protecci%C3%B3n%20de%20datos%20%26%238220%3Bprivados%26%238221%3B" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;linkname=Proyecto%20de%20ley%20para%20la%20protecci%C3%B3n%20de%20datos%20%26%238220%3Bprivados%26%238221%3B" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;linkname=Proyecto%20de%20ley%20para%20la%20protecci%C3%B3n%20de%20datos%20%26%238220%3Bprivados%26%238221%3B" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fproyecto-de-ley-para-la-proteccion-de-datos-privados%2F&amp;linkname=Proyecto%20de%20ley%20para%20la%20protecci%C3%B3n%20de%20datos%20%26%238220%3Bprivados%26%238221%3B">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/proyecto-de-ley-para-la-proteccion-de-datos-privados/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Sitios web de candidatos presidenciales al descubierto: MEO</title>
		<link>http://blog.zerial.org/seguridad/sitios-web-de-candidatos-presidenciales-al-descubierto-meo/</link>
		<comments>http://blog.zerial.org/seguridad/sitios-web-de-candidatos-presidenciales-al-descubierto-meo/#comments</comments>
		<pubDate>Sun, 06 Dec 2009 18:50:32 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[meo]]></category>
		<category><![CDATA[pwnpress]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[wordpress]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1161</guid>
		<description><![CDATA[Como ya anuncié hace un rato, empezaré con el sitio http://marco2010.cl. Cuando comencé a escribir sobre éste sitio web, existía una vulnerabilidad de descubrimiento del path (Full Path Disclosure) junto a un SQL Injection y un XSS, dentro de un &#8220;plugin&#8221; hecho para las votaciones lo que luego fue corregido, no logré sacar screenshot y [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/seguridad/test-de-seguridad-a-sitios-web-de-cantidados-presidenciales-2010/" target="_blank">Como ya anuncié hace un rato</a>, empezaré con el sitio <strong>http://marco2010.cl</strong>.</p>
<p><img class="size-full wp-image-1164 alignleft" style="margin: 4px;" title="meowned" src="http://blog.zerial.org/wp-content/uploads/2009/11/meowned.png" alt="meowned" width="139" height="78" /></p>
<p>Cuando comencé a escribir sobre éste sitio web, existía una vulnerabilidad de descubrimiento del path (<em>Full Path Disclosure</em>) junto a un <em>SQL Injection</em> y un <em>XSS</em>, dentro de un &#8220;plugin&#8221; hecho para las votaciones lo que luego fue corregido, no logré sacar screenshot y ejemplos para demostrarlo. Que hayan corregido éstos errores es un punto a favor para la seguridad del sitio. Vamos a ver hasta qué punto podemos poner a prueba la seguridad.</p>
<p><span id="more-1161"></span></p>
<p>Es un sitio hecho en WordPress, por lo cual ya sabemos las rutas de los archivos y las posibles vulnerabilidades que podría tener el sitio. Por ejemplo, podemos empezar probando con el clásico wp-login que es el script que nos permite iniciar la sesión, descubrir una lista de usuarios, <a href="http://blog.zerial.org/seguridad/web-login-por-fuerza-bruta/" target="_blank">hacer fuerza bruta</a>, etc. Nos vamos a la URL</p>
<blockquote><p><a href="http://www.marco2010.cl/wp-login.php" target="_blank">http://www.marco2010.cl/wp-login.php</a></p></blockquote>
<p>Y como podemos ver, ya nos aparece el formulario para iniciar la sesión. Para éstos casos, existe un <strong>truco</strong> y es probar siempre con el usuario <em>admin</em>, para ver si lo tienen habilitado, ya que es el único usuario que viene por <strong>defecto</strong>.</p>
<p><img class="aligncenter size-full wp-image-1183" title="wplogin" src="http://blog.zerial.org/wp-content/uploads/2009/12/wplogin.png" alt="wplogin" width="356" height="446" /></p>
<p>Como podemos ver en el recuadro de &#8220;<em>error</em>&#8220;, nos dice que la contraseña es inválida, por ende, asumimos que el usuario está correcto. Ya sabemos que existe el usuario <em>admin</em>, ahora solo falta <a href="http://blog.zerial.org/seguridad/web-login-por-fuerza-bruta/" target="_blank">romper la password</a>. Mientras dejamos un script de fuerza bruta corriendo, tambien podemos intentar averiguar más usuarios dentro del sistema, hasta llegar con alguno que tenga una password más fácil de romper con el cual podamos ganar acceso al <strong>dashboard</strong> del sitio.</p>
<p>Hay que tener en cuenta que ultimamente se han estado realizado muchos ataques por fuerza bruta a distintas instalaciones de wordpress. Pueden leer más sobre esto en el artículo titulado:</p>
<blockquote><p><strong><a href="http://isc.sans.org/diary.html?storyid=7663">Distributed WordPress admin account cracking</a></strong></p></blockquote>
<p>Si bien la mayoría de los sitios en wordpress (incluyendo el mio) tienen este tipo de &#8220;fallo&#8221;, considero que es agujero de seguridad y que debería implementarse por último un <em>htaccess</em>.</p>
<p>Otra cosa que me llamó la atención es que los <strong>desarrolladores</strong> del theme <a href="http://web.marco2010.cl/wp-content/themes/marcoenriquezominami/" target="_blank"><em>marcoenriquezominami</em></a> han <span style="text-decoration: line-through;">desarrollado</span> instalado un sistema de votacion o encuestas el cual lo han dejado dentro del directorio del theme. Toda la gente que ha desarrollado alguna véz en WordPress, sabrá que para éste tipo de cosas, debería crearse un plugin. El sistema que estos tipos descargaron e instalaron es el <strong>Advanced Poll 2.08</strong>, si  buscamos en google podemos ver que las versiones anteriores tienen diversas vulnerabilidades y que para descubrir alguna, basta con que descarguemos el codigo y sepamos como explotar algun fallo no reportado.<br />
La URL para manejar las encuestas es:</p>
<blockquote><p><a href="http://encuestas.marco2010.cl/admin/" target="_blank">http://encuestas.marco2010.cl/admin/</a></p></blockquote>
<p>Si bien lo que les mostraré a continuación no es un &#8220;fallo de seguridad&#8221;, si nos va a permitir  ver cosas que quizá ellos no quieren que veamos, como la lista de archivos subidos, etc. Directory Listing:</p>
<ul>
<li><a href="# http://web.marco2010.cl/wp-content/uploads/" target="_blank">http://web.marco2010.cl/wp-content/uploads/</a></li>
<li><a href="http://web.marco2010.cl/wp-content/plugins/downloads-manager/upload/" target="_blank">http://web.marco2010.cl/wp-content/plugins/downloads-manager/upload/</a></li>
</ul>
<p>Tambien tiene un wiki disponible en http://wiki.marco2010.cl.</p>
<p>Como conclusión, lo único que les puedo decir es que la seguridad del sitio va a depender de la seguridad de WordPress, Advanced Poll y de Wikimedia.<br />
Si bien el sitio es &#8220;seguro&#8221;, será lo suficientemente vulnerable a medida que se vayan publicando bugs de las herramientas que nombré anteriormente.<br />
Por ejemplo, cuando se publicó el <strong>DoS</strong> que afectaba al <em>wp-trackback</em>, éste sitio era completamente vulnerable. Yo mismo lo probé antes de que lo actualizaran.</p>
<p><strong>Actualizado (<em>10-12-2009</em>)</strong> La persona encargada se contactó conmigo y acogieron mis recomendaciones.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-web-de-candidatos-presidenciales-al-descubierto-meo%2F&amp;linkname=Sitios%20web%20de%20candidatos%20presidenciales%20al%20descubierto%3A%20MEO" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-web-de-candidatos-presidenciales-al-descubierto-meo%2F&amp;linkname=Sitios%20web%20de%20candidatos%20presidenciales%20al%20descubierto%3A%20MEO" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-web-de-candidatos-presidenciales-al-descubierto-meo%2F&amp;linkname=Sitios%20web%20de%20candidatos%20presidenciales%20al%20descubierto%3A%20MEO" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-web-de-candidatos-presidenciales-al-descubierto-meo%2F&amp;linkname=Sitios%20web%20de%20candidatos%20presidenciales%20al%20descubierto%3A%20MEO" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-web-de-candidatos-presidenciales-al-descubierto-meo%2F&amp;linkname=Sitios%20web%20de%20candidatos%20presidenciales%20al%20descubierto%3A%20MEO" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-web-de-candidatos-presidenciales-al-descubierto-meo%2F&amp;linkname=Sitios%20web%20de%20candidatos%20presidenciales%20al%20descubierto%3A%20MEO" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-web-de-candidatos-presidenciales-al-descubierto-meo%2F&amp;linkname=Sitios%20web%20de%20candidatos%20presidenciales%20al%20descubierto%3A%20MEO" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-web-de-candidatos-presidenciales-al-descubierto-meo%2F&amp;linkname=Sitios%20web%20de%20candidatos%20presidenciales%20al%20descubierto%3A%20MEO">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/sitios-web-de-candidatos-presidenciales-al-descubierto-meo/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Análisis de la Ley de Delitos Informaticos en Chile</title>
		<link>http://blog.zerial.org/linux/documentacion/analisis-de-la-ley-de-delitos-informaticos-en-chile/</link>
		<comments>http://blog.zerial.org/linux/documentacion/analisis-de-la-ley-de-delitos-informaticos-en-chile/#comments</comments>
		<pubDate>Sun, 30 Aug 2009 18:57:39 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Documentacion]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[ley de delitos informaticos]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=824</guid>
		<description><![CDATA[Me gustaría hacer un análisis desde mi punto de vista a los cuatro vagos artículos de la Ley de delitos informáticos en Chile, críticandolos destructiva y constructivamente, llevando cada artículo a la realidad y siendo lo más realista posible. imagen tomada de clarin.com Si no me equivoco, esta ley está vigente desde el 28 de [...]]]></description>
			<content:encoded><![CDATA[<p>Me gustaría hacer un análisis desde mi punto de vista a los cuatro vagos artículos de la Ley de delitos informáticos en Chile, críticandolos destructiva y constructivamente, llevando cada artículo a la realidad y siendo lo  más realista posible.</p>
<p><img class="aligncenter size-full wp-image-827" title="delitos_informaticos" src="http://blog.zerial.org/wp-content/uploads/2009/08/delitos_informaticos.jpg" alt="delitos_informaticos" width="295" height="225" /><center>imagen tomada de clarin.com</center></p>
<p>Si no me equivoco, esta ley está vigente desde el 28 de Mayo de 1993 y de hecho, creo que a estas alturas esta bastante anticuada.</p>
<blockquote><p><strong>Artículo 1º.-</strong> El que maliciosamente destruya o inutilice un sistema de tratamiento de información o sus partes o componentes, o impida, obstaculice o modifique su funcionamiento, sufrirá la pena de presidio menor en su grado medio a máximo.<br />
Si como consecuencia de estas conductas se afectaren los datos contenidos en el sistema, se aplicará la pena señalada en el inciso anterior, en su grado máximo.</p>
<p><strong>Artículo 2º.- </strong>El que con el ánimo de apoderarse, usar o conocer indebidamente de la información contenida en un sistema de tratamiento de la misma, lo intercepte, interfiera o acceda a él, será castigado con presidio menor en su grado mínimo a medio.</p>
<p><strong>Artículo 3º.-</strong> El que maliciosamente altere, dañe o destruya los datos contenidos en un sistema de tratamiento de información, será castigado con presidio menor en su grado medio.</p>
<p><strong>Artículo 4º.</strong>- El que maliciosamente revele o difunda los datos contenidos en un sistema de información, sufrirá la pena de presidio menor en su grado medio. Si quien incurre en estas conductas es el responsable del sistema de información, la pena se aumentará en un grado.&#8221;.</p>
<p>Y por cuanto he tenido a bien aprobarlo y sancionarlo; por tanto promúlguese y llévese a efecto como Ley de la República.</p>
<p><em>Santiago, 28 de Mayo de 1993.- ENRIQUE KRAUSS RUSQUE, Vicepresidente de la República.- Francisco Cumplido Cereceda, Ministro de Justicia.</em></p></blockquote>
<p><span id="more-824"></span></p>
<p>A continuación analizaré uno a uno los artículos anteriormente escritos:</p>
<p><strong>El que maliciosamente destruya o inutilice un sistema de tratamiento de información o sus partes o componentes, o impida, obstaculice o modifique su funcionamiento, sufrirá la pena de presidio menor en su grado medio a máximo.<br />
Si como consecuencia de estas conductas se afectaren los datos contenidos en el sistema, se aplicará la pena señalada en el inciso anterior, en su grado máximo.</strong></p>
<p>Al leer el primer párrafo, lo primero que se me viene a la mente es un ataque de denegación de servicio, pero si lo analizo más profundamente, hace referencia a  &#8220;<em>destruir, inutlizar, obstaculizar o modificar funcionamiento</em>&#8221; lo que perfectamente podría ser un ddos, deface o borrado de información, es decir, en Chile el <em>defacement</em> y los <em>ataques de denegación de servicio (DoS)</em> está penado por la ley.</p>
<p><strong>El que con el ánimo de apoderarse, usar o conocer indebidamente de la información contenida en un sistema de tratamiento de la misma, lo intercepte, interfiera o acceda a él, será castigado con presidio menor en su grado mínimo a medio.</strong></p>
<p>Este tema para mi es muy delicado. Uno puede ingresar a un sistema de distintas formas, <em>bypaseando</em> un sistema de autentificación, ingresando un usuario y clave conocida (obtenida de algun lugar), etc. El punto es lo que la persona haga con esa información, si yo ingreso a un sistema informatico y me robo la información y la uso para beneficio propio, lucro con ella o algo por el estilo, claro que esta mal, pero desde mi punto de vista, si las personas no fueron capaces de proteger la información &#8220;privada&#8221; y cualquiera puede acceder a esa información, entonces es información pública, ya que perfectamente se podría ingresar mediante Google. Hay veces que por escribir mal una url te encuentras con información que no debes estar viendo.<br />
Mi pregunta es la siguiente, ¿Qué sucede si encuentras un directorio con el listado de archivos habilitado, en el cual hay archivos y bases de datos listas para ser descargadas y se lo pasas a un &#8220;amigo&#8221;, esta persona sin saber lo que es, comienza a descargarlo y esto comienza a difundirse, esa persona &#8220;amigo&#8221; esta cometiendo un delito? Ahora que están tan de moda los servicios de acortamiento de URL, ¿qué pasa si acorto una url y la envio a una masa de gente haciendolos caer en una trampa? ¿Qué sucede si tengo acceso a un servidor y con hacer &#8220;ls -liar /home&#8221; encuentro información que para otras personas es privada?</p>
<p><strong>El que maliciosamente altere, dañe o destruya los datos contenidos en un sistema de tratamiento de información, será castigado con presidio menor en su grado medio.</strong><br />
Completamente de acuerdo.</p>
<p><strong>El que maliciosamente revele o difunda los datos contenidos en un sistema de información, sufrirá la pena de presidio menor en su grado medio. Si quien incurre en estas conductas es el responsable del sistema de información, la pena se aumentará en un grado.&#8221;.<br />
</strong></p>
<p>Se hace referencia de forma explícita a quien lo haga de forma <strong>maliciosa</strong>, aqui entramos en una discusión mas o menos, ya que quien define qué cosa es malicioso o no?<br />
Pongamonos en este caso, yo ingreso a un sistema y descubro que existe currupción en alguna organización y decido hacer pública dicha información, obviamente para la gente corrupta esto es algo malicioso, pero para la otra gente no.<br />
En este blog existe mucha información relacionada con empresas, jamás lo he hecho de forma maliciosa, sinmo que educativa y para hacer un juicio público sobre los servicios &#8220;informaticos&#8221; que se ofrecen en Chile, pero perfectamente esas empresas podrían hacer algo contra mia, ya que para ellos es algo malicioso.</p>
<p>En este país (al igual que en muchos otros) falta humildad por parte de las empresas, por parte de los &#8220;expertos&#8221;, muchas veces un desarrollador, jefe de proyecto o jefe de area no reconoce un error y prefiere hacerse el imbécil y mirar hacia otro lado antes de aceptar una critica o aceptar que su sistema es vulnerable. Si fuesen profesionales para sus cosas, los sistemas de manejo de información en Chile serían de muy buena calidad.<br />
Encuentro que este tipo de leyes son nada mas algo para encubrir la poca preocupación por temas de seguridad, la ignorancia y poco profesionalismo de algunos desarrolladores y de gente encargada de la seguridad que piensan que teniendo un firewall de $1.000.000USD y ejecutando aplicaciones de test de seguridad, instalando antivirus esta todo solucionado.</p>
<p>En fin, mi conclusión: <strong>Esta ley para lo unico que sirve es para fomentar la no-preocupación por la seguridad informática.</strong></p>
<p><strong>Link:</strong><br />
<a target="_blank" href="http://delitosinformaticos.com/legislacion/chile.shtml">Delitos Informaticos</a></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdocumentacion%2Fanalisis-de-la-ley-de-delitos-informaticos-en-chile%2F&amp;linkname=An%C3%A1lisis%20de%20la%20Ley%20de%20Delitos%20Informaticos%20en%20Chile" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdocumentacion%2Fanalisis-de-la-ley-de-delitos-informaticos-en-chile%2F&amp;linkname=An%C3%A1lisis%20de%20la%20Ley%20de%20Delitos%20Informaticos%20en%20Chile" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdocumentacion%2Fanalisis-de-la-ley-de-delitos-informaticos-en-chile%2F&amp;linkname=An%C3%A1lisis%20de%20la%20Ley%20de%20Delitos%20Informaticos%20en%20Chile" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdocumentacion%2Fanalisis-de-la-ley-de-delitos-informaticos-en-chile%2F&amp;linkname=An%C3%A1lisis%20de%20la%20Ley%20de%20Delitos%20Informaticos%20en%20Chile" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdocumentacion%2Fanalisis-de-la-ley-de-delitos-informaticos-en-chile%2F&amp;linkname=An%C3%A1lisis%20de%20la%20Ley%20de%20Delitos%20Informaticos%20en%20Chile" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdocumentacion%2Fanalisis-de-la-ley-de-delitos-informaticos-en-chile%2F&amp;linkname=An%C3%A1lisis%20de%20la%20Ley%20de%20Delitos%20Informaticos%20en%20Chile" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdocumentacion%2Fanalisis-de-la-ley-de-delitos-informaticos-en-chile%2F&amp;linkname=An%C3%A1lisis%20de%20la%20Ley%20de%20Delitos%20Informaticos%20en%20Chile" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fdocumentacion%2Fanalisis-de-la-ley-de-delitos-informaticos-en-chile%2F&amp;linkname=An%C3%A1lisis%20de%20la%20Ley%20de%20Delitos%20Informaticos%20en%20Chile">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/documentacion/analisis-de-la-ley-de-delitos-informaticos-en-chile/feed/</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
		<item>
		<title>Empresas de hosting y diseño web al descubierto: WebSeo</title>
		<link>http://blog.zerial.org/seguridad/empresas-de-hosting-y-diseno-web-al-descubierto-webseo/</link>
		<comments>http://blog.zerial.org/seguridad/empresas-de-hosting-y-diseno-web-al-descubierto-webseo/#comments</comments>
		<pubDate>Sat, 29 Aug 2009 01:01:37 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[Empresas de hosting y diseño web al descubierto]]></category>
		<category><![CDATA[hosting]]></category>
		<category><![CDATA[sql injection]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=811</guid>
		<description><![CDATA[El segundo sitio objetivo corresponde a la empresa WebSeo. Debo admitir que a esta empresa no le he informado sobre sus vulnerabilidades por una simple razón: Ellos son expertos en SEO por lo que saber qué sitios hablan de ellos, quienes los linkean, etc no debe ser problema para ellos y se enterarán de inmediato. [...]]]></description>
			<content:encoded><![CDATA[<p>El segundo sitio objetivo corresponde a la empresa <a href="http://www.webseo.cl" target="_blank">WebSeo</a>. Debo admitir que a esta empresa no le he informado sobre sus vulnerabilidades por una simple razón: Ellos son <em>expertos</em> en SEO por lo que saber qué sitios hablan de ellos, quienes los linkean, etc no debe ser problema para ellos y se enterarán de inmediato.</p>
<p><img class="aligncenter size-full wp-image-812" title="pwned_fulld" src="http://blog.zerial.org/wp-content/uploads/2009/08/pwned_fulld.png" alt="pwned_fulld" width="175" height="107" /></p>
<p>Tambien me gustaria emitir un comentario personal; las empresas que se dedican a realizar sitios, diseños de &#8220;última generación&#8221;, web 2.0, web marketing, etc etc y que dicen ser expertos en la captación de clientes, saben cómo navega un usuario en su sitio, etc siempre dejan de lado la seguridad y generalmente no tienen a gente <em>altamente</em> capacitada para programar o adminsitrar un servidor y es este motivo el que me da ganas de <em>romperles</em> la seguridad del sitio, de buena manera, obviamente.</p>
<p>Ya, vamos a la acción&#8230;</p>
<p><span id="more-811"></span></p>
<p>Como de costumbre, ingresamos al sitio y no nos dedicamos a recorrer las promociones, ni nada porque no nos interesa, lo que realmente nos interesa es encontrar links candidatos a ser explotados, si nos damos una vuelta rápida por el sitio vamos a encontrar rapidamente dos enlaces:</p>
<p><a href="http://www.webseo.cl/formulario.php?plan=DWamedidad&amp;tipo=contizar" target="_blank">http://www.webseo.cl/formulario.php?plan=DWamedidad&amp;tipo=contizar</a><br />
<a href="http://www.webseo.cl/noticia_detalle.php?id=1" target="_blank">http://www.webseo.cl/noticia_detalle.php?id=1</a></p>
<p>Vamos a destripar la primera url, intentando provocar un error, incluir ficheros loales/remotos, etc. Luego de intentarlo un par de veces nos damos cuenta que no es vulnerable (a simple vista) por lo que, para no perder el tiempo, nos vamos directamente a la segunda url, lo que primero se nos viene a la cabeza es un sql injection, pues intentemoslo:</p>
<blockquote><p>El query select n.idnoticias, n.titulo, n.fecha_ingreso, n.foto, r.resumen, d.descripcion, c.idcategorias, n.categorias_idcategorias, c.nombre, n.estado, a.archivo from vmst_noticias n, vmst_resumen r, vmst_descripcion d, vmst_categorias c, vmst_archivo a where c.idcategorias=n.categorias_idcategorias and d.noticias_idnoticias=n.idnoticias and r.noticias_idnoticias=n.idnoticias and c.idcategorias=&#8217;1&#8242; and n.idnoticias=a.noticias_idnoticias and n.idnoticias=&#8217; and n.estado=&#8217;SI&#8217; el inválidoYou have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near &#8216;SI&#8221; at line 1You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near &#8216;SI&#8221; at line 1</p></blockquote>
<p>Ya tenemos el query, las filas, tablas, etc. Este mensaje de error nos facilitará la vida, vamos por las tablas que nos interesan, usuarios, password, etc etc. Encontramos las siguientes tablas:</p>
<blockquote><p>vmst_archivo<br />
vmst_bannear<br />
vmst_administrador</p></blockquote>
<p>Ya tenemos lo que nos interesa, la tabla vmst_administrador. El siguiente paso es obtener las columnas y luego la información:<br />
Las columnas encontradas son email y pass las cuales contiene la siguiente información:</p>
<p style="text-align: center;"><strong>email | pass</strong><br />
cyenes@webseo.cl | 654321
</p>
<p style="text-align: left;">Si hacemos un <em>whois</em> al dominio, podemos ver que el dueño se llama &#8220;CHRISTOPHER JOHN YENES BURGOS&#8221; y el email es cyenes@webseo.cl lo que podemos concluir, que ese email corresponde al dueño de la empresa. Si nos fijamos en la clave, corresponen a numeros desde el 6 hasta el 1 lo que es extremadamente fácil y entonces nos preguntamos</p>
<p style="text-align: left;">
<strong>¿Si el dueño de la empresa usa password tan tontas como esas, queire decir que no confia en el sistema, entonces por que nosotros debemos confiar en él (ademas estan en exto plano!!!!)?</strong>
</p>
<p style="text-align: left;">De lo contrario, si esta persona si confiara en sus sistemas, entonces <strong>¿Por qué usa password tan fáciles y texto plano?</strong></p>
<p style="text-align: left;">Ya habiendo encontrado este tipo de vulnerabilidad y habiendo concluido esto, queda claro que WebSeo no es una empresa de confianza, no demuestra profesionalidad.</p>
<p style="text-align: left;"><strong>Vulnerabilidades detectadas:</strong> SQL Injection.<br />
<strong>Alcance de las vulnerabilidades:</strong> Recorrido de tablas y columnas, obtención de datos de las tablas.<br />
<strong>Errores detectados:</strong> Passwords sin encriptación, no existen filtros de entrada en las URL.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fempresas-de-hosting-y-diseno-web-al-descubierto-webseo%2F&amp;linkname=Empresas%20de%20hosting%20y%20dise%C3%B1o%20web%20al%20descubierto%3A%20WebSeo" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fempresas-de-hosting-y-diseno-web-al-descubierto-webseo%2F&amp;linkname=Empresas%20de%20hosting%20y%20dise%C3%B1o%20web%20al%20descubierto%3A%20WebSeo" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fempresas-de-hosting-y-diseno-web-al-descubierto-webseo%2F&amp;linkname=Empresas%20de%20hosting%20y%20dise%C3%B1o%20web%20al%20descubierto%3A%20WebSeo" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fempresas-de-hosting-y-diseno-web-al-descubierto-webseo%2F&amp;linkname=Empresas%20de%20hosting%20y%20dise%C3%B1o%20web%20al%20descubierto%3A%20WebSeo" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fempresas-de-hosting-y-diseno-web-al-descubierto-webseo%2F&amp;linkname=Empresas%20de%20hosting%20y%20dise%C3%B1o%20web%20al%20descubierto%3A%20WebSeo" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fempresas-de-hosting-y-diseno-web-al-descubierto-webseo%2F&amp;linkname=Empresas%20de%20hosting%20y%20dise%C3%B1o%20web%20al%20descubierto%3A%20WebSeo" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fempresas-de-hosting-y-diseno-web-al-descubierto-webseo%2F&amp;linkname=Empresas%20de%20hosting%20y%20dise%C3%B1o%20web%20al%20descubierto%3A%20WebSeo" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fempresas-de-hosting-y-diseno-web-al-descubierto-webseo%2F&amp;linkname=Empresas%20de%20hosting%20y%20dise%C3%B1o%20web%20al%20descubierto%3A%20WebSeo">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/empresas-de-hosting-y-diseno-web-al-descubierto-webseo/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>IMPRESENTABLE: Gendarmeria expone su base de datos al público.</title>
		<link>http://blog.zerial.org/seguridad/impresentable-gendarmeria-expone-su-base-de-datos-al-publico/</link>
		<comments>http://blog.zerial.org/seguridad/impresentable-gendarmeria-expone-su-base-de-datos-al-publico/#comments</comments>
		<pubDate>Sun, 12 Jul 2009 03:59:54 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[exposed]]></category>
		<category><![CDATA[gendarmeria]]></category>
		<category><![CDATA[gobierno de chile]]></category>
		<category><![CDATA[inseguridad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=539</guid>
		<description><![CDATA[Así es, el sitio web de Gendarmedia en Chile, expone los datos de sus usuarios al público. Me parece muy mal que estas cosas sucedan en sitios del gobierno, deja mucho que desear en cuanto a la privacidad de la información y seguridad informática. Me llama mucho la atención que cuando ingreso al sitio y [...]]]></description>
			<content:encoded><![CDATA[<p><img class="aligncenter size-full wp-image-541" title="gendarmeria0" src="http://blog.zerial.org/wp-content/uploads/2009/07/gendarmeria0.png" alt="gendarmeria0" width="309" height="20" /></p>
<p>Así es, el sitio web de <a href="http://www.gendarmeria.cl" target="_blank">Gendarmedia en Chile</a>, expone los datos de sus usuarios al público. Me parece muy mal que estas cosas sucedan en sitios del gobierno, deja mucho que desear en cuanto a la privacidad de la información y seguridad informática.<br />
Me llama mucho la atención que cuando ingreso al sitio y voy a la sección de <a href="http://www.gendarmeria.cl/interior_politica.html" target="_blank">&#8220;Politica de Privacidad&#8221;</a> donde podemos leer el siguiente mensaje:</p>
<p><img class="aligncenter size-full wp-image-540" title="gendarmeria1" src="http://blog.zerial.org/wp-content/uploads/2009/07/gendarmeria1.png" alt="gendarmeria1" width="423" height="70" /></p>
<p>Y por otro lado me encuentro con esto:</p>
<p><img class="aligncenter size-full wp-image-542" title="gendarmeria" src="http://blog.zerial.org/wp-content/uploads/2009/07/gendarmeria.png" alt="gendarmeria" width="271" height="104" /></p>
<p>Ademas de esta información, lo que se deja público son los correos o el mensaje que las personas dejan mediando los fomrularios de contácto del sitio web de Gendarmeria, además de todos los correos y nombres de las personas que utilizan este formulario de contacto.<br />
Realmente lo encuentro <span style="font-weight: bold;">vergonzoso.</span></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico.">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/impresentable-gendarmeria-expone-su-base-de-datos-al-publico/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Sitios vulnerables de la semana</title>
		<link>http://blog.zerial.org/hacking/sitios-vulnerables-de-la-semana/</link>
		<comments>http://blog.zerial.org/hacking/sitios-vulnerables-de-la-semana/#comments</comments>
		<pubDate>Sat, 04 Jul 2009 22:55:19 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=488</guid>
		<description><![CDATA[La lista de vulnerabilidades de esta semana corresponde a 5 sitios con vulnerabilidad de tipo XSS. Esta vulnerabilidad permitiría al atacante obtener información personal de cualquier usuario mediante phishing. Los sitios afectados son: lagirouette.cl maristas.cl elrancuaguino.cl laguiachile.cl educagratis.cl lagirouette.cl La vulnerabilidad XSS está en un script llamado titulos.php ubicado en la raiz, recibe un string [...]]]></description>
			<content:encoded><![CDATA[<p>La lista de vulnerabilidades de esta semana corresponde a 5 sitios con vulnerabilidad de tipo <strong>XSS. </strong>Esta vulnerabilidad permitiría al atacante obtener información personal de cualquier usuario mediante phishing.</p>
<p><img class="aligncenter size-full wp-image-507" title="xss-alert" src="http://blog.zerial.org/wp-content/uploads/2009/07/xss-alert.png" alt="xss-alert" width="396" height="116" /></p>
<p>Los sitios afectados son:</p>
<ul>
<li>lagirouette.cl</li>
<li>maristas.cl</li>
<li>elrancuaguino.cl</li>
<li>laguiachile.cl</li>
<li>educagratis.cl</li>
</ul>
<p><span id="more-488"></span></p>
<ol>
<li><strong>lagirouette.cl</strong></li>
<p>La vulnerabilidad XSS está en un script llamado <strong>titulos.php</strong> ubicado en la raiz, recibe un <em>string</em> como parámetro por la url y lo muestra como html.<br />
http://www.lagirouette.cl/titulos.php?mensaje=<strong>codigo malicioso</strong><br />
El script parsea y escapa las comillas dobles y simples, pero no es capáz de parsear los caracteres tales como mayor o menor que (&lt;&gt;), de esta forma podemos insertar un &#8220;iframe&#8221; que perfectamente podría incluir un sitio malicioso con técnicas de <em>phishing</em></p>
<li><strong>maristas.cl</strong></li>
<p>Igual que el anterior, el fichero se llama EnvioContrasenaPorCorreo.php y no escapa caracteres tales como mayor o menor que, teniendo un efecto identico al anterior.<br />
http://www.interactivo.maristas.cl/EnvioContrasenaPorCorreo.php?Sigla=IAE&amp;Mensaje=<strong>codigo malicioso</strong>&amp;Rut=&amp;DV=</p>
<li><strong>elrancuaguino.cl</strong></li>
<p>Este sitio tambien parsea las comillas pero no los signos mayor o menor que. Recibe por parametro el keyword a buscar. Si nos fijamos en el detalle de que ademas de buscar lo que le digamos, le asigna la palabra de busqueda como <em>value</em> al input de búsqueda, lo que podemos manejar para cerrar ese tag y abrir uno nuevo, por ejemplo <strong>&#8220;&gt;&lt;iframe http=http://www.google.cl&gt;</strong></p>
<p>http://www.elrancaguino.cl/buscar/index.php?q=<strong>codigo malicioso</strong><strong> </strong></p>
<li><strong>laguiachile.cl</strong></li>
<p>Esta y el siguiente sitio, tiene las mismas vulnerabilidades que los anteriores, explotable de la misma forma debido a los mismos fallos.<br />
http://laguiachile.cl/buscar.php?c=<strong>codigo malicioso</strong></p>
<li><strong>educagratis.cl</strong></li>
<p>http://www.educagratis.cl/buscar.php?busqueda=<strong>codigo malicioso</strong></ol>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fhacking%2Fsitios-vulnerables-de-la-semana%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fhacking%2Fsitios-vulnerables-de-la-semana%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fhacking%2Fsitios-vulnerables-de-la-semana%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fhacking%2Fsitios-vulnerables-de-la-semana%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fhacking%2Fsitios-vulnerables-de-la-semana%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fhacking%2Fsitios-vulnerables-de-la-semana%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fhacking%2Fsitios-vulnerables-de-la-semana%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fhacking%2Fsitios-vulnerables-de-la-semana%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/hacking/sitios-vulnerables-de-la-semana/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>GoldenData: Una empresa en la que NO se puede confiar</title>
		<link>http://blog.zerial.org/seguridad/goldendata-una-empresa-en-la-que-no-se-puede-confiar/</link>
		<comments>http://blog.zerial.org/seguridad/goldendata-una-empresa-en-la-que-no-se-puede-confiar/#comments</comments>
		<pubDate>Mon, 29 Jun 2009 00:59:16 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[empresas]]></category>
		<category><![CDATA[goldendata]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=337</guid>
		<description><![CDATA[Bien. Hace tiempo vengo hablando sobre las vulnerabilidades web, escribí un artículo sobre los fallos que tenia tiene la web Caffarena y la verdad es que me he encontrado con varias sorpresas en otros sitios web. Me gustaria hacer una observación a todas las empresas que se dedican al desarrollo de aplicaciones web: Existen frameworks [...]]]></description>
			<content:encoded><![CDATA[<p>Bien. Hace tiempo vengo hablando sobre las vulnerabilidades web, escribí un artículo sobre los <a href="http://blog.zerial.org/seguridad/vulnerabilidades-criticas-en-sitio-web-de-caffarena/" target="_blank">fallos que <span style="text-decoration: line-through;">tenia</span> tiene la web Caffarena</a> y la verdad es que me he encontrado con varias sorpresas en otros sitios web.</p>
<p>Me gustaria hacer una observación a todas las empresas que se dedican al desarrollo de aplicaciones web: Existen frameworks muy buenos, libres y gratuitos y aveces conviene mucho más entender ese framework y no hacer uno propio.</p>
<p>El error que cometen muchas empresas como <a href="http://www.goldendata.cl" target="_blank">ésta</a> es que, al usar un mismo framework (desarrollado por ellos mismos), para todos sus clientes, cuando se encuentra una vunlerabilidad en almenos 1 sitio, este mismo fallo se aplica <strong>automaticamente</strong> a todos sus clientes y de esta forma ponen en riesgo ademas de sus clientes, a los clientes de otras empresas (cuando comparten un mismo servidor de hosting).</p>
<p>Les voy a hablar sobre la empresa <a href="http://goldendata.cl" target="_blank">GoldenData Ltda.</a>, quienes se dedican al desarrollo web. Antes de publicar y decir cualquier cosa, quiero aclarar que yo me comuniqué con estas personas para darles a conocer sus fallos de seguridad en todos y cada uno de sus sitios web obteniendo un <em>cierto</em> interes por parte de ellos para solucionar el problema. En un principio les comenté sobre la falla en su sitio web lo que me respondieron:</p>
<blockquote><p>Actualmente estamos rediseñando todo el sitio web, así que el sitio  actual será desechado en el corto plazo.</p></blockquote>
<p>Días despues, les envié otro correo electrónico para comentarles que esa falla que tenian en su sitio web se replicaba a todos y cada uno de los sitios de sus clientes, obteniendo la siguiente respuesta:</p>
<blockquote><p>De verdad me interesa el tema, pero actualmente estoy realmente<br />
colapsado, ya que se juntaron muchos proyectos y temas internos. Voy a<br />
aumentarle la prioridad a ese tema. Estamos en contacto. Saludos!</p></blockquote>
<p>Ya ha pasado casi un mes desde el primero correo electrónico que les envié y no han solucionado el problema, por lo que no me sentiré mal al publicar sus falencias.</p>
<p><span id="more-337"></span></p>
<p>Las vulnerabilidades que afectan a este sitio web son: XSS, FullPath Disclosure, y File Disclosure.</p>
<p><!-- 		@page { margin: 0.79in } 		P { margin-bottom: 0.08in } 		A:link { so-language: zxx } --></p>
<p style="margin-bottom: 0in;" align="left"><span style="font-style: normal;"><span style="font-weight: normal;">La </span></span><span style="font-style: normal;"><strong>primera</strong></span><span style="font-style: normal;"><span style="font-weight: normal;"> puede ser explotada en la url </span></span><span style="color: #000080;"><span lang="zxx"><span style="text-decoration: underline;"><a href="http://intranet.goldendata.cl/"><span style="font-style: normal;"><span style="font-weight: normal;">http://intranet.goldendata.cl</span></span></a></span></span></span><span style="font-style: normal;"><span style="font-weight: normal;">. Al introducir un usuario incorrecto podemos ver en la barra de dirección que se pasa por parametro el mensaje “Usuario Incorrecto” mediante la variable $err. El sistema está imprimiendo en bruto el contenido de esa variable, de esta forma el atacante puede modificarla e insertar código arbitrariamente. Ejemplo:</span></span></p>
<p style="margin-bottom: 0in;" align="left"><span style="color: #000080;"><span lang="zxx"><span style="text-decoration: underline;"><a href="http://intranet.goldendata.cl/index.php?err=%3Cscript%3Ealert%28%27Prueba%20XSS%27%29%3C/script%3E"><span style="font-style: normal;"><span style="font-weight: normal;">http://intranet.goldendata.cl/index.php?err=%3Cscript%3Ealert(%27Prueba%20XSS%27)%3C/script%3E</span></span></a></span></span></span></p>
<p style="margin-bottom: 0in; font-style: normal; font-weight: normal;" align="left">Al poder ingresar codigo javascript podemos robar cookies de sesiones, ingresar links falsos, modificar el formulario, etc. Otro ejemplo:</p>
<p style="margin-bottom: 0in;" align="left"><span style="color: #000080;"><span lang="zxx"><span style="text-decoration: underline;"><a href="http://intranet.goldendata.cl/index.php?err=%3Cscript%3Edocument.href=%27http://www.google.cl%27%3C/script%3E"><span style="font-weight: normal;">http://intranet.goldendata.cl/index.php?err=%3Cscript%3Edocument.href=%27http://www.google.cl%27%3C/script%3E</span></a></span></span></span></p>
<p style="margin-bottom: 0in; font-weight: normal;" align="left">Al ingresar a ese link podemos ver que nos redireccionamos a Google, de esta forma podemos redireccionar al visitante a una pagina maliciosa que contenga troyanos, virus, etc usando la identidad y dominio de la empresa “Goldendata.cl”.</p>
<p style="margin-bottom: 0in;" align="left"><span style="font-weight: normal;">La forma de solucionar esta vulnerabilidad es hacer un </span><em><span style="font-weight: normal;">parseo</span></em><span style="font-style: normal;"><span style="font-weight: normal;"> a lo que se va a imprimir, por ejemplo: </span></span><span style="font-style: normal;"><strong>print htmlentities($_GET['err']); </strong></span><span style="font-style: normal;"><span style="font-weight: normal;">De esta forma </span></span><em><span style="font-weight: normal;">escapamos</span></em><span style="font-style: normal;"><span style="font-weight: normal;"> los caracteres raros a html (como el espacio, mayor o menor que, parentesis, etc). De todas formas, recomiendo NUNCA pasar valores de variables y luego usarlas tal cual. Recomiendo en el peor de los casos usar switch con un valor y segun ese valor imprimir el error. Ej:</span></span></p>
<p style="margin-bottom: 0in;" align="left"><span style="color: #000080;"><span lang="zxx"><span style="text-decoration: underline;"><a href="http://intranet.goldendata.cl/index.php?err=user_incorrect"><span style="font-style: normal;"><span style="font-weight: normal;">http://intranet.goldendata.cl/index.php?err=user_incorrect</span></span></a></span></span></span></p>
<p style="margin-bottom: 0in; font-style: normal; font-weight: normal;" align="left">Y que el codigo dijiera algo asi:</p>
<blockquote>
<p style="margin-bottom: 0in; font-style: normal; font-weight: normal;" align="left">witch($_GET['err']){</p>
<p style="margin-bottom: 0in; font-style: normal; font-weight: normal;" align="left">case &#8216;user_incorrect&#8217;: echo “Usuario incorrecto”; break;</p>
<p style="margin-bottom: 0in; font-style: normal; font-weight: normal;" align="left">case &#8216;pass_incorrect&#8217;: echo “Pass incorrecta”; break;</p>
<p style="margin-bottom: 0in; font-style: normal; font-weight: normal;" align="left">}</p>
</blockquote>
<p style="margin-bottom: 0in;" align="left"><span style="font-weight: normal;">La </span><strong>segunda</strong><span style="font-weight: normal;"> y </span><strong>tercera</strong><span style="font-weight: normal;"> vulnerabilidad mensionada la podemos explotar de esta forma:</span></p>
<p style="margin-bottom: 0in; font-weight: normal;" align="left">Tenemos la URL</p>
<p style="margin-bottom: 0in;" align="left"><span style="color: #000080;"><span lang="zxx"><span style="text-decoration: underline;"><a href="http://www.goldendata.cl/aplicacion.php?aplicacion=contactenos.php"><span style="font-weight: normal;">http://www.goldendata.cl/aplicacion.php?aplicacion=contactenos.php</span></a></span></span></span></p>
<p style="margin-bottom: 0in;" align="left"><span style="font-weight: normal;">Lo que estan haciendo un ustedes es un include </span><strong>sucio y en bruto</strong><span style="font-weight: normal;"> del contenido de la variable $aplicacion, por lo que si nosotros cambiamos ese valor podemos acceder a cualquier archivo del sistema. Por ejemplo al fichero que contiene la informacion de todos sus clientes:</span></p>
<p style="margin-bottom: 0in;" align="left"><span style="color: #000080;"><span lang="zxx"><span style="text-decoration: underline;"><a href="http://www.goldendata.cl/aplicacion.php?aplicacion=../../../../../etc/passwd"><span style="font-weight: normal;">http://www.goldendata.cl/aplicacion.php?aplicacion=../../../../../etc/passwd</span></a></span></span></span></p>
<p style="margin-bottom: 0in; font-weight: normal;" align="left">De esta forma podemos acceder a los ficheros de configuración de apache y todo lo que nosotros queramos obtener segun nuestra imaginación. Podemos acceder a los ficheros que estan en los directorios “include” de su sitio, pudiendo de una u otra forma acceder a la información de conexion a la base de datos como host, user y pass, etc. De esta forma podemos navegar “libremente” por su sistema como si tuvieramos acceso a el.</p>
<p style="margin-bottom: 0in;" align="left"><span style="font-weight: normal;">Esta vulnerabilidad se corrige de la misma forma que lo anterior, pasando el argumento por un “switch” o por un IF, pero </span><strong>jamas</strong><span style="font-weight: normal;"> incluir un fichero directamente como lo estan haciendo ahora.</span></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgoldendata-una-empresa-en-la-que-no-se-puede-confiar%2F&amp;linkname=GoldenData%3A%20Una%20empresa%20en%20la%20que%20NO%20se%20puede%20confiar" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgoldendata-una-empresa-en-la-que-no-se-puede-confiar%2F&amp;linkname=GoldenData%3A%20Una%20empresa%20en%20la%20que%20NO%20se%20puede%20confiar" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgoldendata-una-empresa-en-la-que-no-se-puede-confiar%2F&amp;linkname=GoldenData%3A%20Una%20empresa%20en%20la%20que%20NO%20se%20puede%20confiar" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgoldendata-una-empresa-en-la-que-no-se-puede-confiar%2F&amp;linkname=GoldenData%3A%20Una%20empresa%20en%20la%20que%20NO%20se%20puede%20confiar" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgoldendata-una-empresa-en-la-que-no-se-puede-confiar%2F&amp;linkname=GoldenData%3A%20Una%20empresa%20en%20la%20que%20NO%20se%20puede%20confiar" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgoldendata-una-empresa-en-la-que-no-se-puede-confiar%2F&amp;linkname=GoldenData%3A%20Una%20empresa%20en%20la%20que%20NO%20se%20puede%20confiar" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgoldendata-una-empresa-en-la-que-no-se-puede-confiar%2F&amp;linkname=GoldenData%3A%20Una%20empresa%20en%20la%20que%20NO%20se%20puede%20confiar" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fgoldendata-una-empresa-en-la-que-no-se-puede-confiar%2F&amp;linkname=GoldenData%3A%20Una%20empresa%20en%20la%20que%20NO%20se%20puede%20confiar">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/goldendata-una-empresa-en-la-que-no-se-puede-confiar/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Autopista Vespucio Norte no protege los datos de sus &#8220;clientes&#8221;</title>
		<link>http://blog.zerial.org/linux/autopista-vespucio-norte-no-protege-los-datos-de-sus-clientes/</link>
		<comments>http://blog.zerial.org/linux/autopista-vespucio-norte-no-protege-los-datos-de-sus-clientes/#comments</comments>
		<pubDate>Sat, 27 Jun 2009 04:00:34 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[GNU/Linux]]></category>
		<category><![CDATA[avn]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[Seguridad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=442</guid>
		<description><![CDATA[Así es, como el título lo dice, la empresa de autopista Sociedad Concesionaria Vespucio Norte Express S.A. (AVN) no está protegiendo la información de sus clientes y es posible mediante el sitio web obtener información tal como nombres, apellido paterno y materno, direccion de facturación, osea donde vive el cliente, patente del vehículo, información sobre [...]]]></description>
			<content:encoded><![CDATA[<p>Así es, como el título lo dice, la empresa de autopista <a href="http://www.avn.cl" target="_blank"><em>Sociedad Concesionaria Vespucio Norte Express S.A.</em> (AVN)</a> no está protegiendo la información de sus clientes y es posible mediante el sitio web obtener información tal como <em>nombres, apellido paterno y materno, direccion de facturación, osea donde vive el cliente, pate</em><em>nte del vehículo, información sobre partes, valores a pagar, valores pagados con sus fechas correspondientes, numero de telefono particular, direccion de correo electrónico, fecha de nacimiento, deudas a la empresa</em>.</p>
<p><img class="aligncenter size-full wp-image-443" title="avn" src="http://blog.zerial.org/wp-content/uploads/2009/06/avn.jpg" alt="avn" width="204" height="88" /></p>
<p>Tal como lo explica <a href="http://blog.cuack.org" target="_blank">Ivan</a> en su blog, hay que seguir una serie de pasos para lograr el objetivo. Personalmente creo que sería muy complicado escribir un bot que sea el encargado de obtener la mayor cantidad de información posible, pero no imposible. Con un poco de imaginación y destreza podemos lograrlo.</p>
<p>Luego de intentar comunicarnos con la gente encargada del sitio web de esta empresa mediante los correos electrónicos seleccion@vespucionorte.cl y contacto@vespucionorte.cl y sin tener ningun tipo de respuesta, decidimos hacer publico el documento.</p>
<p>Documento completo: <a href="http://blog.cuack.org/2009/bug-en-sitio-de-empresa-avn-cl-avenida-vespucio-norte-tags-autopistas/" target="_blank">http://blog.cuack.org/2009/bug-en-sitio-de-empresa-avn-cl-avenida-vespucio-norte-tags-autopistas/</a></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;linkname=Autopista%20Vespucio%20Norte%20no%20protege%20los%20datos%20de%20sus%20%26%238220%3Bclientes%26%238221%3B" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;linkname=Autopista%20Vespucio%20Norte%20no%20protege%20los%20datos%20de%20sus%20%26%238220%3Bclientes%26%238221%3B" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;linkname=Autopista%20Vespucio%20Norte%20no%20protege%20los%20datos%20de%20sus%20%26%238220%3Bclientes%26%238221%3B" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;linkname=Autopista%20Vespucio%20Norte%20no%20protege%20los%20datos%20de%20sus%20%26%238220%3Bclientes%26%238221%3B" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;linkname=Autopista%20Vespucio%20Norte%20no%20protege%20los%20datos%20de%20sus%20%26%238220%3Bclientes%26%238221%3B" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;linkname=Autopista%20Vespucio%20Norte%20no%20protege%20los%20datos%20de%20sus%20%26%238220%3Bclientes%26%238221%3B" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;linkname=Autopista%20Vespucio%20Norte%20no%20protege%20los%20datos%20de%20sus%20%26%238220%3Bclientes%26%238221%3B" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Flinux%2Fautopista-vespucio-norte-no-protege-los-datos-de-sus-clientes%2F&amp;linkname=Autopista%20Vespucio%20Norte%20no%20protege%20los%20datos%20de%20sus%20%26%238220%3Bclientes%26%238221%3B">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/linux/autopista-vespucio-norte-no-protege-los-datos-de-sus-clientes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Obtención automatizada de información en NIC Chile</title>
		<link>http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/</link>
		<comments>http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/#comments</comments>
		<pubDate>Thu, 25 Jun 2009 02:56:44 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[captcha]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[informacion]]></category>
		<category><![CDATA[nic]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=427</guid>
		<description><![CDATA[NIC Chile es la entidad encargada de la gestión de dominios .cl, a cargo de la Universidad de Chile. Actualmente, para realizar la compra de un dominio es necesario entregar una serie de información personal como el rut, nombre, dirección, ciudad, entre otros. Es obvio que esos datos ingresados quedan almacenados en algún lugar y [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://nic.cl" target="_blank">NIC Chile</a> es la entidad encargada de la gestión de dominios <strong>.cl</strong>, a cargo de la Universidad de Chile. Actualmente, para realizar la compra de un dominio es necesario entregar una serie de información personal como el <a href="http://es.wikipedia.org/wiki/RUT" target="_blank">rut</a>, nombre, dirección, ciudad, entre otros. Es <strong>obvio</strong> que esos datos ingresados quedan almacenados en algún lugar y lo que tambien es <strong>obvio</strong>, acceder a dicha información de una u otra forma.</p>
<p>NIC ha puesto a disposición de todos nosotros algunos datos de esas personas, de manera tal que podamos hacer la relación rut-nombre. La forma en que NIC <em>facilita</em> el registro de dominios es que, al escribir el rut del registrante, automáticamente rellena los campos del nombre de la persona, sin verificación ni ningún tipo de validación.</p>
<p><span id="more-427"></span></p>
<p>Los pasos a seguir son:</p>
<p>Entramos a <a href="http://nic.cl/" target="_blank">http://www.nic.cl</a> y llenamos el formulario &#8220;Inscriba su dominio&#8221; con un dominio <em>dummy</em> que sepamos que no existe, por ejemplo &#8220;iuhxfuzenfier&#8221; y presionamos el boton &#8220;Ir&#8221;.</p>
<p>Inscripción de dominio<br />
<img class="size-full wp-image-26" title="nic1" src="http://cmdlabs.net/wp-content/uploads/2009/06/nic1.png" alt="Inscripción de dominio" width="403" height="118" /></p>
<p>Nos enviará a la siguiente pantalla</p>
<p style="text-align: center;"><img class="size-full wp-image-29 aligncenter" title="nic2" src="http://cmdlabs.net/wp-content/uploads/2009/06/nic2.png" alt="Formulario de inscripción" width="564" height="280" /></p>
<p>Si completamos el campo rut con el número (por ejemplo) <strong>6.692.949-3</strong>, <a href="http://www.google.cl/search?q=site%3Acl+rut&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:en-US:official&amp;client=firefox-a" target="_blank">encontrado en google</a>. Al presionar el botón <em>Siguiente</em>, nos mostrará una pantalla con el nombre de la persona a la cual corresponde ese rut.</p>
<p><img class="aligncenter size-full wp-image-432" title="nicrut" src="http://blog.zerial.org/wp-content/uploads/2009/06/nicrut.png" alt="nicrut" width="525" height="95" /></p>
<p>Si vemos el código fuente de esa pantalla, podremos ver el html y armar un <em>bot-spider</em> que se dedique a capturar los datos e ir almacenandolos.</p>
<p>Para pasar del paso 1 al 2, no existe ningún tipo de validación de que realmente es un humano quien está detrás de la máquina (<strong>captcha</strong>), por lo que perfectamente un bot bien programado puede encargarse de obtener toda la información.<br />
En el paso 1, podemos ver abajo del formulario un mensaje que dice:</p>
<blockquote><p>ADVERTENCIA: Los datos entregados para la inscripción de su dominio son información pública.<br />
NIC Chile almacena esta información en su base de datos la cual no se entrega, vende, cede o transfiere a ninguna persona o institución y a ningún título.</p></blockquote>
<p>Lo que no nos ayuda en nada al momento de la protección de datos.</p>
<p>Si vamos a la parte técnica, podemos empezar a escribir unos pequeños ejemplos de cómo explotar esta <em>debilidad.</em> Si nos damos cuenta, los datos del rut son pasados mediante POST al destino<span> <em>/cgi-bin/ingresa-solicitud</em>, pasando los parámetros del rut, digito verificador y email mediante <em>rut, dv y emailr</em> respectivamente. Usando <strong>curl</strong> y ejecutando la siguiente orden en linea de comandos:</span></p>
<p><code>curl "http://www.nic.cl/cgi-bin/ingresa-solicitud?dominio=adsasdasdsa&amp;amp;opcode=C&amp;amp;pantalla=2&amp;amp;rut=6692949&amp;amp;dv=3&amp;amp;emailr=lalalala@lalalala.cl"</code></p>
<p>Veremos que nos escupirá un html con el dato que nos interesa, el nombre. Debemos buscar una (o varias) expresiones regulares que nos permitan obtener solo la información que nos interesa e ir almacenandola.</p>
<p>Con las personas que estuve trabajando la explotación y análisis de esta vulnerabilidad, nos dimos el trabajo de comunicarselo a la gente de NIC obteniendo la siguiente respuesta, por parte de uno de los encargados:</p>
<blockquote><p>No es efectivo que exista una falla o vulnerabilidad a la que usted hace referencia en su mensaje.</p>
<p>La información que NIC Chile usa en su práctica de registro es<br />
información que está disponible en la base de datos pública del SII</p>
<p>[...]</p>
<p>La situación descrita en su mensaje consiste en un procedimiento<br />
automático que permite cotejar el nombre que el solicitante de un<br />
dominio informa en su solicitud.</p>
<p>El procedimiento anterior, establecido desde 19 de noviembre de 2002, ha<br />
permitido mejorar la calidad de la información asociada a cada registro,<br />
en función de los requerimientos de todos los procesos que NIC Chile<br />
administra.</p>
<p>Atte.,</p>
<p>Luis Arancibia Medina<br />
NIC Chile</p></blockquote>
<p>Dejando claro que lo que para nosotros es una vulnerabilidad para ellos es una caracteristica. En ningún momento se les dice a NIC que es una falla del sistema o que la aplicación de ellos está mal diseñada, simplemente se les da a conocer como es de fácil capturar la información de los Chilenos (personas y empresas) para tenerlas toda en una base de datos y en un último correo diciendoles que eso simplemente se corrige con un <strong>captcha</strong>, sin obtener respuesta.</p>
<p>Yendo más allá de si esta información es pública o privada, creo que vale la pena destacar que de todas formas hay que protegerlas.</p>
<p>Para finalizar quiero mostrar el resultado de un script <em>spider</em> que capturó 100 datos automaticamente en menos de 20 segundos:</p>
<blockquote><p>+&#8212;&#8212;&#8212;-+&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-+<br />
| rut      | nombre                              |<br />
+&#8212;&#8212;&#8212;-+&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-+<br />
| 17***737 | leon silva annie karina             |<br />
| 1*47*9*7 | escobar umaÑa emanuel               |<br />
| 13*92*0* | soto valenzuela julio               |<br />
| 1*84291* | pozo briones carolina               |<br />
| 10834140 | trucco saez matias                  |<br />
| 1*3**383 | pizarro rojas angela                |<br />
| 10212078 | russi delrio sebastian              |<br />
| 1420813* | veas torres pilar                   |<br />
| 17*020*2 | burgos leiva karla                  |<br />
| 1323428* | blanco casals andres                |<br />
| 1*209*24 | casar leturia maricarmen            |<br />
| 1*032432 | riveros montecino nicolas           |<br />
| 1*280*14 | hermosilla valenzuela alejandro     |<br />
| 177298*2 | jerez pardo juan jerez              |<br />
| 99*399*  | guajardo diaz eduardo               |<br />
| 1**43431 | flores videla claudia               |<br />
| 18743*42 | pilorget santander benedicte        |<br />
| 10391332 | palma jimenez patricio              |<br />
| 17**70*7 | castro chavarriga daniela francisca |<br />
| 1**42213 | cortes bastias jorge                |<br />
| 1*209482 | awad nabzo daniela                  |<br />
| 1201*949 | navarro gutierrez cristobal         |<br />
| 1*3*24*3 | jerez arrue leticia haydee          |<br />
| 1*1*2778 | carreÑo parra gustavo               |<br />
| 1012220* | huerta bau antonia                  |<br />
| 1*0148** | aqueveque muÑoz keila               |<br />
| 1*73830* | ibarra orellana marco               |<br />
| 1*0*7**8 | gajardo alarcon orlando             |<br />
| 1*211092 | quintana pacheco angelo             |<br />
| 17784*14 | neira riveros natalia andrea        |<br />
| 1*014007 | hernandez del valle maria           |<br />
| 142*9273 | fernandez salazar patricio          |<br />
| 13***20* | valdes ruiz juan                    |<br />
| 1770*11* | sotomayor saavedra luis alejandro   |<br />
| 14003**8 | sepulveda lara eva                  |<br />
| 1*322174 | saez  alvaro                        |<br />
| 1*3*8402 | carvajal gonzalez carolina          |<br />
| 1***348* | saavedra rosas rocio                |<br />
| 1*898098 | perez serrano francisca             |<br />
| 1*99*094 | dintrans silva barbara              |<br />
| 1*199*87 | alcalde olave alonso                |<br />
| 1*072810 | vallejos medina juan                |<br />
| 1*318218 | soto muÑoz veronica                 |<br />
| 1*313843 | merino cuevas karen                 |<br />
| 1*31*822 | lagos levancini matias              |<br />
| 1*38*323 | huerta bohus carlos                 |<br />
| 1**411*3 | bonta aguilera pilar                |<br />
| 1*021401 | rojo segovia jonathan               |<br />
| 1*47783* | marquez marquez daniela             |<br />
| 1*143980 | espejo gomez luisa                  |<br />
| 1*899**3 | cancino navarrete carolina          |<br />
| 1*34*127 | castro muÑoz luis                   |<br />
| 1**37740 | eberle polanco ricardo              |<br />
| 1*77*9*1 | castro yevenes miguel               |<br />
| 14*09004 | eisele hernandez rodolfo            |<br />
| 1*780809 | covarrubias aliaga daniela          |<br />
| 1*019080 | valdivieso lolic catalina           |<br />
| 1**40414 | steil vega nicolas                  |<br />
| 1*939124 | peralta abarca falon                |<br />
| 1*93399* | torres navarro felipe               |<br />
| 1*42*1*3 | vargas paredes natalia              |<br />
| 1*84*494 | alegre yanten carolina              |<br />
| 1*1999*1 | gonzalez rojas andres               |<br />
| 1*933099 | arrieta sanhueza enrique            |<br />
| 1*4784*9 | zamudio salazar cesar               |<br />
| 1*78418* | maturana alcaino loretto            |<br />
| 1*782**4 | pinto anwandter loreto              |<br />
| 1**37300 | cruz peigneguy maria                |<br />
| 1*0149*2 | lohaus reyes maria                  |<br />
| 1*3*0349 | winter donoso francisco             |<br />
| 1*34*4** | robles ansaldo mariel               |<br />
| 134920*9 | ramirez quezada enzo                |<br />
| 1*3140*0 | gonzalez carvajal jonathan          |<br />
| 1*213*1* | canto muÑoz ana                     |<br />
| 1*382482 | rojas ugarte daniela                |<br />
| 14131*81 | miranda soto david                  |<br />
| 13*89014 | matus espinoza juan                 |<br />
| 1*77*043 | arriagada torrealba pablo           |<br />
| 147*4*87 | lemon colubriale luciana            |<br />
| 1**41282 | mazu fuenzalida denisse             |<br />
| 13*84823 | roa roables juan                    |<br />
| 1**78*48 | cofre olmos raul                    |<br />
| 1**70400 | vicencio gonzalez jose              |<br />
| 1*338948 | pozo montero pablo                  |<br />
| 1*83811* | muÑoz lizana gisselle               |<br />
| 1**087*8 | araya arriagada samuel              |<br />
| 17707294 | ramirez ramirez danisa              |<br />
| 1*3*8**7 | ramirez navarro angela              |<br />
| 14**7779 | smerkin bustos enrique              |<br />
| 17*80*8* | perez moreno leonardo francisco     |<br />
| 14*4942* | quintana rivera elizabeth           |<br />
| 1*29*79* | vargas gomez july                   |<br />
| 1**3*210 | pizarro  javiera                    |<br />
| 1*381**7 | osben  carolina                     |<br />
| 17429044 | arancibia espinoza felipe jaime     |<br />
| 147*1*30 | rasoarimalala  marcelline           |<br />
| 13904420 | camus landa albert                  |<br />
| 1****937 | garber sepulveda javiera            |<br />
| 1*4090*8 | navarro tapia gabriel               |<br />
| 1*07*7** | navarrete peralta drago             |<br />
+&#8212;&#8212;&#8212;-+&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;-+</p>
<p><em>los * son para &#8220;proteger&#8221; la información.</em></p></blockquote>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;linkname=Obtenci%C3%B3n%20automatizada%20de%20informaci%C3%B3n%20en%20NIC%20Chile" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;linkname=Obtenci%C3%B3n%20automatizada%20de%20informaci%C3%B3n%20en%20NIC%20Chile" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;linkname=Obtenci%C3%B3n%20automatizada%20de%20informaci%C3%B3n%20en%20NIC%20Chile" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;linkname=Obtenci%C3%B3n%20automatizada%20de%20informaci%C3%B3n%20en%20NIC%20Chile" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;linkname=Obtenci%C3%B3n%20automatizada%20de%20informaci%C3%B3n%20en%20NIC%20Chile" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;linkname=Obtenci%C3%B3n%20automatizada%20de%20informaci%C3%B3n%20en%20NIC%20Chile" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;linkname=Obtenci%C3%B3n%20automatizada%20de%20informaci%C3%B3n%20en%20NIC%20Chile" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fobtencion-automatizada-de-informacion-en-nic-chile%2F&amp;linkname=Obtenci%C3%B3n%20automatizada%20de%20informaci%C3%B3n%20en%20NIC%20Chile">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/obtencion-automatizada-de-informacion-en-nic-chile/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidades criticas en sitio web de Caffarena</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidades-criticas-en-sitio-web-de-caffarena/</link>
		<comments>http://blog.zerial.org/seguridad/vulnerabilidades-criticas-en-sitio-web-de-caffarena/#comments</comments>
		<pubDate>Sat, 13 Jun 2009 05:32:10 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[auth bypass]]></category>
		<category><![CDATA[caffarena]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=377</guid>
		<description><![CDATA[Como es de costumbre, cada vez que encuentro alguna vulnerabilidad en sitios web lo primero que hago es intentar comunicarme con los responsables de ese sitio web, si estas personas me contestan entonces los ayudo a solucionar los problemas y, una ves solucionado, genero un reporte sobre las vulnerabilidades y las publico aca, en caso [...]]]></description>
			<content:encoded><![CDATA[<p>Como es de costumbre, cada vez que encuentro alguna vulnerabilidad en sitios web lo primero que hago es intentar comunicarme con los responsables de ese sitio web, si estas personas me contestan entonces los ayudo a solucionar los problemas y, una ves solucionado, genero un reporte sobre las vulnerabilidades y las publico aca, en caso contrario, si las personas con quien intento comunucarme tienen una reaccion negativa o derechamente ni si quiera responden los correos electronicos, tambien las hago publicas.<br />
Esta vez es el turno de <a href="http://www.caffarena.cl" target="_a">Caffarena.cl</a> quien tiene <strong>cinco</strong> vulnerabildiades <strong>críticas</strong> en su sitio web.<br />
Si entramos al sitio y pinchamos en &#8220;Acceso clientes&#8221; llegaremos a formulario de inicio de sesion de la intranet<br />
<center><img class="aligncenter size-full wp-image-387" title="caf1" src="http://blog.zerial.org/wp-content/uploads/2009/06/caf1.png" alt="caf1" width="282" height="360" /></center></p>
<p><span id="more-377"></span></p>
<p>Este sistema de inicio de sesion tiene <strong>dos</strong> vulnerabildiades que pueden ser explotadas muy facilmente, SQL Injection y Authentification bypass. La primera nos permitirá iniciar sesion como cualquier cliente o administrador y la segunda</p>
<p>Ejemplo, com un SQL Injection vamos a iniciar sesion como un usuario al azar:<br />
<center><br />
<img class="aligncenter size-full wp-image-388" title="cafcli1" src="http://blog.zerial.org/wp-content/uploads/2009/06/cafcli1.png" alt="cafcli1" width="595" height="389" /></center></p>
<p>La <strong>tercera</strong> vulnerabilidad la podemos encontrar si miramos la url de esta pantalla</p>
<p><img class="aligncenter size-full wp-image-389" title="caf2" src="http://blog.zerial.org/wp-content/uploads/2009/06/caf2.png" alt="caf2" width="565" height="32" />Corresponde a una vulnerabilidad de stipo <strong>XSS</strong>, si cambiamos el contenido de la variable <em>nom</em> por algun codigo malicioso, podremos usar el sitio de caffarena para hacer <em>phishing</em>, robar cookies y otros datos de clientes, etc.</p>
<p>La vulnerabilidad numero <strong>cuatro</strong> corresponde a una del tipo <em>authentificaction bypass</em>, que nos permitirá ingresar al sistema de administración con tan solo escribir en la barra de direcciones el directorio donde se encuentra este sistema, sin un login ni nada. En este panel de administración podremos encontrar todos los documentos de los clientes y además, una lista de todos los clientes con sus respectivos passwords.</p>
<p><center><img class="aligncenter size-full wp-image-390" title="cafadm1" src="http://blog.zerial.org/wp-content/uploads/2009/06/cafadm1.png" alt="cafadm1" width="422" height="420" /></center></p>
<p>Como <strong>quinta</strong> y ultima vulnerabilidad, tenemos que al intentar subir algun fichero, el sistema no valida de que tipo es por lo que podemos subir algun script escrito en php con codigo malicioso que nos permita <span style="text-decoration: line-through;">hacer las cosas que queramos</span> realizar operaciones no permitidas en el servidor, ejecutar comandos, navegar por los directorios, etc.</p>
<p>Como conclusion, no me queda nada mas que decir que <a href="http://caffarena.cl" target="_blank">este sitio web</a> esta <strong>tapado</strong> en bugs altamente explotables y es una de las paginas con los sistemas de seguridad y administracion mas <strong>malo</strong> que he visto.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/vulnerabilidades-criticas-en-sitio-web-de-caffarena/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
	</channel>
</rss>
