<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El rincón de Zerial &#187; inseguridad</title>
	<atom:link href="http://blog.zerial.org/tag/inseguridad/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Tue, 20 Jul 2010 18:13:34 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>La inseguridad de los accesos por defecto en los sistemas</title>
		<link>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/</link>
		<comments>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/#comments</comments>
		<pubDate>Tue, 22 Jun 2010 02:47:09 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[vulnerabilidades]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1746</guid>
		<description><![CDATA[Como desarrollador y administrador de sistemas, he tenido varias experiencias y se como funciona esto de la asignación de contraseñas y de accesos por defecto, ya sea cuando el sistema lo usaran unas cuantas personas o varias. Me refiero tanto a los sitemas web como accesos por distintos servicios tales como ssh, ftp, correos electrónicos, [...]]]></description>
			<content:encoded><![CDATA[<p>Como desarrollador y administrador de sistemas, he tenido varias experiencias y se como funciona esto de la asignación de contraseñas y de accesos por defecto, ya sea cuando el sistema lo usaran unas cuantas personas o varias. Me refiero tanto a los sitemas web como accesos por distintos servicios tales como ssh, ftp, correos electrónicos, etc.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/06/username.jpg"><br />
</a><a href="http://blog.zerial.org/wp-content/uploads/2010/06/username1.jpg"><img class="aligncenter size-full wp-image-1752" title="username" src="http://blog.zerial.org/wp-content/uploads/2010/06/username1.jpg" alt="" width="371" height="157" /></a></p>
<p>Generalmente los criterios para asignar accesos a los distintos sistemas es los mismos, existen las que son aleatorias con y sin patrones, las típicas &#8220;dos letras iniciales del apellido seguido del año de nacimiento&#8221;, etc. Quizá el problema no está en asignarles claves por defecto fáciles a los usuarios, sino en los mismos usuarios que no las cambian o bien tardan una eternidad en ingresar por primera vez al sistema. Por esto mismo, pienso que la seguridad de los sistemas no debe depende de los usuarios, debe depender del sistema, a menos que tengamos muy acotado el tipo de usuarios que tendrá el sistema.<br />
En este post hablaré sobre los tipicos accesos a universidades, cuentas de correo de empresas, cuentas de servidores ftp, ssh, web, etc.</p>
<p><span id="more-1746"></span></p>
<p>En primer lugar, pienso que, el hecho de querer facilitarle las cosas al usuario final asignandole una password que sea &#8220;recordable&#8221;, es riesgoso. El hecho de que una password siga un patrón quiere decir que es altamente descifrable o <em>descubrible</em> por un atacante. Como patrónoes entendemos password como:</p>
<ul>
<li>usuarioYYYY: donde YYYY puede ser el año de nacimiento, el año que la persona ingreso a la institución u otra cosa que tenga relación.</li>
<li>Primeros o últimos 3 o 4 digitos del rut: Por ejemplo si el rut de una persona es 6.714.870-9, la clave podría ser 6714 o bien 8709</li>
<li>Nombre de usuario: aunque no lo crean, es muy comun tambien que se asigne como contraseña lo mismo que le entregan como nombre de usuario</li>
<li>Juego con las iniciales de los nombres y/o apellidos y año de nacimiento o año de ingreso: Por ejemplo, para Juan Perez, una posible password sería jperez2009, juanp2009, jp2010, etc.</li>
</ul>
<p>Quiza lo que acaban de leer pareciera ser algo muy estúpico o algo demasiado básico, pero es increible que suceda. Hace un par de semanas publiqué dos ejemplos muy claros al respecto, lo pueden ver en:</p>
<p><a href="http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/">La poca importancia de la seguridad en la Universidad Mayor<br />
Seguridad en accesos de ex alumnos del Instituto Profesional CIISA</a></p>
<p>El hecho de saber un patrón de asignaciones de contraseñas por defecto de una empresa o alguna institución les abre una puerta trasera enorme y, a mi criterio, es una vulnerabilidad que debe ser considerada critica si se desea proteger el robo de información y la privacidad de la institución y de los mismos usuarios.</p>
<p>La contraseña de un usuario puede comprometer el acceso a otros usuarios, por ejemplo si mi password por defecto corresponde a la primera inicial de mi nombre, seguido de mi apellido, luego un guión bajo (_) y finalmente mi año de nacimiento y es interceptada por algun atacante, sea como sea, independiente de que esa persona haya querido atacarme a mi o independiende de que si yo tengo informacion privada o si me interesa la seguridad o no, estoy dando el paso para que esa pesona pueda adivinar contraseñas de las demas personas.</p>
<p>Un caso muy comun es el hecho que cuando una persona ingresa a trabajar a una empresa generalmente le preparan un computador con todo listo, su cuenta de correo lista, configurada y lista para usarse por lo que el usuario jamás tendrá curiosidad de cambiarla, asi mismo todos o la gran mayoría de la empresa. Una persona sin muchos conocimientos podría probar el mismo patrón de contraseñas para ingresar como su compañero de trabajo, luego que ingresa al correo de esa persona exitosamente, lo gracioso sería intentar ingresar a otras cuentas por ejemplo al sistema de tickets u otros sistemas con el que podríamos hacer más daño. Según mi punto de vista, las contraseñas por defecto deberían ser por defecto aleatorias y obligar a que el usuario se loguee apenas es creada la cuenta y cuando ingrese por primera vez obligarlo a cambiar la contraseña.</p>
<p>Los desarrolladores o administradores pueden quejarse con la típica frase &#8220;es que son sistemas que acceder desde la red interna, desde la lan solamente&#8221;, pero la verdad es que uno nunca sabe desde que lado esta el atacante.</p>
<p>Aunque no lo crean, muchas veces esas mismas empresas que le asignan esas contraseñas por defecto a sus empleados, lo hacen tambien con sus clientes. Por ejemplo, una empresa de hosting o diseño web, en ambos casos, cuando le quieren dar acceso a ftp o bien acceso a algun sistema para que hagan el &#8220;testing&#8221;, cumplen el mismo patron, si no es &#8220;123456&#8243; es, por lo general, el nombre del cliente. Puedo entender que es engorroso asignar contraseñas tan dificiles de recrodad a los clientes para que hagan simplemente un checkeo de una aplicación, pero aveces la seguridad requiere de un poco de esfuerzo.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-inseguridad-de-los-accesos-por-defecto-en-los-sistemas%2F&amp;linkname=La%20inseguridad%20de%20los%20accesos%20por%20defecto%20en%20los%20sistemas">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/la-inseguridad-de-los-accesos-por-defecto-en-los-sistemas/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cross-Site Scripting en sitio VeriSign Chile (E-Sign)</title>
		<link>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/</link>
		<comments>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/#comments</comments>
		<pubDate>Thu, 29 Apr 2010 18:49:57 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[verisign]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1715</guid>
		<description><![CDATA[E-Sign (cl) corresponde a los representantes y/o partners de VeriSign, una reconocida marca de seguridad informática a nivel mundial y como tal, ofrecen servicios de seguridad informatica, certificados de seguridad, auditorias, etc. La empresa E-Sign ofrece el servicio de Anti Phishing y Consultoría de Seguridad, entre otros. Sin embargo, el sitio web de dicha empresa [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esignverisign.png"><img class="size-full wp-image-1718 alignleft" style="margin-left: 1px; margin-right: 1px;" title="esignverisign" src="http://blog.zerial.org/wp-content/uploads/2010/04/esignverisign.png" alt="" width="172" height="44" /></a><a href="http://www.e-sign.cl">E-Sign (cl)</a> corresponde a los representantes y/o partners de <a href="http://www.verisign.com/">VeriSign</a>, una reconocida marca de seguridad informática a nivel mundial y como tal, ofrecen servicios de seguridad informatica, certificados de seguridad, auditorias, etc.<br />
La empresa E-Sign ofrece el servicio de <strong>Anti Phishing</strong> y Consultoría de Seguridad, entre otros. Sin embargo, el sitio web de dicha empresa es <strong>vulnerable</strong> a Cross-Site Scripting y mediante esto, podemos hacer phishing usando la &#8220;credibilidad&#8221; de su certificado SSL.</p>
<p>La idea de un sitio con certificado SSL es que toda la información viaje cifrada, pero la gente de E-Sign al parecer no piensan eso. Al menos dos formularios del sitio envían la información sin cifrar, entonces ¿Para qué usan el certificado SSL?</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form1.png"><img class="aligncenter size-full wp-image-1727" title="esign_form1" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form1.png" alt="" width="543" height="64" /></a></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form2.png"><img class="aligncenter size-full wp-image-1728" title="esign_form2" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form2.png" alt="" width="519" height="55" /></a></p>
<p>Quizá no es tan crítico, ya que se trata del formulario de contacto y el buscador, pero ya que ellos <strong>obligan</strong> al usuario a confiar de ellos aun cuando los formularios no se envian de forma segura, nosotros aprovecharemos de generar otro tipo de trafico de manera insegura, por ejemplo insertando un formulario falso o un sitio externo mediante XSS.</p>
<p><span id="more-1715"></span></p>
<p>¿A qué me refiero con esto? Sencillo, cuando estás navegando en un sitio seguro y en él, existe información que viaja de manera no-segura (sin cifrar), el navegador nos alerta y nos pregunta si queremos continuar.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_warning.png"><img class="aligncenter size-full wp-image-1731" title="esign_warning" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_warning.png" alt="" width="669" height="168" /></a></p>
<p>En cierta forma, E-Sign está obligando al usuario a confiar en ellos y para proceder, el usuario tendrá que poner aceptar. Si ellos lo hacen, ¿por qué nosotros no?</p>
<p>Nos aprovechamos de una vulnerabilidad XSS que presentan algunos links, por ejemplo link de &#8220;Contacto&#8221;:</p>
<p><a href="https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E" target="_blank">https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E</a></p>
<p>Mediante XSS podriamos perfectamente modificar el formulario, agregar y quitar campos y redireccionar la informción hacia otro sitio o bien colocar un iframe externo que nos permita insertar un formulario arbitrario para capturar información que necesitamos.</p>
<p>Con un poco de ingenieria social y un poco del arte del engaño, seguramente podemos explotar aun mas esta vulnerabilidad. Muchas veces la vulnerabilidad va más alla de si misma, depende mucho del sitio sobre el cual se intenta explotar, en este caso, es mucho mas grave que en el caso del <a href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/">post anterior</a>.</p>
<p>Lo que encuentro más problematico, es que una empresa de seguridad, quienes ofrecen un servicio Anti Phishing, tengan este tipo de vulnerabilidades, le resta demasiada credibilidad a la empresa, lamentablemente las personas que contratan estos servicios generalmente no saben mucho del tema y creen que estaran en buenas manos y muchas veces estan cometiendo un error entregando su seguridad a las personas equivocadas.</p>
<p>Como de costumbre, intenté contactarme con los encargados mediante el formulario de contacto del sitio pero no he obtenido ningun tipo de respuesta.</p>
<p><strong>ACTUALIZACIóN &#8211; 3/Mayo/2010: </strong>La empresa se ha contactado conmigo via email. <a href="http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/">Más información acá</a>.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;linkname=Cross-Site%20Scripting%20en%20sitio%20VeriSign%20Chile%20%28E-Sign%29">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>Estúpida campaña &#8220;Libera tu WiFi&#8221;</title>
		<link>http://blog.zerial.org/seguridad/estupida-campana-libera-tu-wifi/</link>
		<comments>http://blog.zerial.org/seguridad/estupida-campana-libera-tu-wifi/#comments</comments>
		<pubDate>Sat, 06 Mar 2010 13:48:51 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[redes inalambricas]]></category>
		<category><![CDATA[wifi]]></category>
		<category><![CDATA[wireless]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1611</guid>
		<description><![CDATA[Mientras unos velan por la seguridad de las redes inalambricas y se parten la cabeza buscando algorítmos que sean lo suficientemente seguros, a otros se les ocurre la ridícula fantástica idea de dejar las redes inalámbricas sin clave. Para mi, es exáctamente igual a pedir a la gente que deje sus negocios y casas sin [...]]]></description>
			<content:encoded><![CDATA[<p>Mientras unos velan por la seguridad de las redes inalambricas y se parten la cabeza buscando algorítmos que sean lo suficientemente seguros, a otros se les ocurre la <a href="http://www.fayerwayer.com/2010/03/terremoto-chile-%C2%BFcomo-libero-mi-wifi/" target="_blank"><del datetime="2010-03-06T13:29:30+00:00">ridícula</del> fantástica idea de dejar las redes inalámbricas sin clave</a>. Para mi, es exáctamente igual a pedir a la gente que deje sus negocios y casas sin llaves y con las puertas abiertas, para que la gente pueda entrar a su casa y llevarse lo que necesite. ¿No es <span style="text-decoration: line-through;">demasiado</span> un poco estúpido? Pues sí, lo es.<br />
Piensen que el tener una red wifi con cifrado WEP ya es inseguro, imaginense sin cifrado.</p>
<p><strong>¿Qué se puede hacer cuando nos encontramos con una red <span style="text-decoration: line-through;">insegura</span> abierta?</strong><br />
Facilmente podemos <em>snifear</em> todo el trafico que está pasando por la red capturando información personal y privada, pudiendo hacer lo que queramos con ella. Se puede prestar para realizar phishing, robo de identidad, claves y accesos para sitios bancarios, robo de credenciales para distintos servicios como twitter, gmail, msn, etc.</p>
<p><strong>¿Cómo puedo aprovecharme de esta campaña?</strong><br />
Fácil. Basta con instalar un <em>honeypot</em> en varios puntos de la ciudad para que la gente piense que &#8220;alguien, amablemente, libero su wifi&#8221;.</p>
<p>Existen otras formas para ayudar a que la gente se comunique, pero esta me parece realmente tonta.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Festupida-campana-libera-tu-wifi%2F&amp;linkname=Est%C3%BApida%20campa%C3%B1a%20%26%238220%3BLibera%20tu%20WiFi%26%238221%3B">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/estupida-campana-libera-tu-wifi/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Grave vulnerabilidad del tipo Cross-Site Scripting en sitio web de RedBanc</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/</link>
		<comments>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/#comments</comments>
		<pubDate>Thu, 25 Feb 2010 14:22:10 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[redbanc]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[vulnerabilidad web]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1566</guid>
		<description><![CDATA[La semana pasada he descubierto una vulnerabilidad Cross-Site Scripting (XSS) en el sitio web de RedBanc. Redbanc S.A.. es una empresa que presta servicios de interconexión bancaria, es decir permite a los clientes de todos los bancos asociados realizar distintas operaciones, depósitos, transferencias, giros, etc. a través de una red cajeros automáticos, que son computadores [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/redbanc.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/redbanc.png" alt="" title="redbanc" width="523" height="370" class="aligncenter size-full wp-image-1575" /></a></p>
<p>La semana pasada he descubierto una vulnerabilidad Cross-Site Scripting (XSS) en el sitio web de RedBanc.</p>
<blockquote><p>Redbanc S.A.. es una empresa que presta servicios de interconexión bancaria, es decir permite a los clientes de todos los bancos asociados realizar distintas operaciones, depósitos, transferencias, giros, etc.  a través de una red cajeros automáticos, que son computadores interconectados, permitiéndole al cliente realizar una serie de operaciones que antiguamente se debían realizar en una caja normal y con la restricción del horario. </p></blockquote>
<p>Está de más decir que con esta vulnerabilidad encontrada es posible realizar phishing, robos de identidad (robos de cookies mediante xss) y muchas otras cosas más relacionadas con estáfas usando la confianza el sitio RedBanc.cl.</p>
<p><span id="more-1566"></span></p>
<p>La vulnerabilidad se encuentra en la no-validación de los parametros de entrada en la URL <strong>http://www.redbanc.cl/portal_redbanc/browse?pagina=portal_redbanc/inicio.htm</strong>. Si modificamos la variable &#8220;pagina&#8221; y preparamos un javascript especialmente para el robo de cookies o bien algun sitio web externo que nos permita hacer phishing, basta con que coloquemos el código necesario y se lo asignemos a la variable.</p>
<h3>Explicación</h3>
<p>Cuando se cambia el valor de la variable <em>pagina</em> el sistema reportará que la página no existe. El mensaje de error tomará el valor que ingresamos en la variable y lo mostrará de la siguiente forma:<br />
- En el caso de <strong>http://www.redbanc.cl/portal_redbanc/browse?pagina=veamos/si/existe/la/pagina.htm</strong> podemos ver el mensaje de error </p>
<blockquote><p>Pagina no existe<br />
Pagina veamos/si/existe/la/pagina.htm no disponible</p></blockquote>
<p>Si nos damos cuenta, lo que dice justo debajo de &#8220;Pagina no existe&#8221; es justo lo que pusimos como valor de la variable <em>pagina</em> por lo que asumimos que cualqiuer cosa que pongamos en su lugar será mostrado y por ende si inyectamos un código html éste será mostrado e interpretado por nuestro navegador.</p>
<h3>PoC</h3>
<p>Inyectando un código javascript:<br />
<code>http://www.redbanc.cl/portal_redbanc/browse?pagina=&lt;script&gt;alert('XSS')&lt;/script&gt;</code></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/poc_redbanc_xss.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/poc_redbanc_xss.png" alt="" title="poc_redbanc_xss" width="364" height="208" class="aligncenter size-full wp-image-1591" /></a></p>
<p>Inyectando un <em>iframe</em> con destino a otro sitio, el cual podría contener un sitio web maligno:<br />
<code>http://www.redbanc.cl/portal_redbanc/browse?pagina=&lt;iframe src=http://sitio.web&lt;/iframe&gt;&lt;/iframe&gt;</code></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/poc_redbanc_iframe.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/poc_redbanc_iframe-300x135.png" alt="" title="poc_redbanc_iframe" width="300" height="135" class="aligncenter size-medium wp-image-1592" /></a><br />
(más información sobre este último punto en: <a href="http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/">Haciendo phishing explotando una vulnerabilidad XSS</a>)</p>
<p>He intentado contactarme con los encargados del desarrollo del sitio pero no he obtenido respuesta. El formulario de contacto del mismo sitio web no funciona y he estado enviando correos a info@redbanc.cl (correo que aparece en el sitio web) y ni si quiera me han respondido que leyeron el correo.</p>
<h3>Los riesgos</h3>
<p>Los chilenos bien saben lo que es RedBanc y deberían imaginar los peligros que puede significar un fallo de este tipo en el sitio web oficial.<br />
Explotando esta vulnerabilidad es posible robar la identidad de personas y obtener información privadas tales como nombres, rut, telefonos, números de cuenta bancaria y claves de acceso. Tratandose de un sitio web que tiene directa relacion con los bancos y tarjetas de débito es posible tambien obtener los dígitos del PIN PASS, usando un poco de <em>ingenieria social</em> y engañando a los usuarios con falsos e identicos sitios y formularios.</p>
<h3>Aclaración</h3>
<p>La vulnerabilidad fue avisada el Jueves de la semana pasada por primera vez, luego intente contactarme con ellos el día Lunes y tambien el Martes y, siendo Jueves, aún no he obtenido ninguna respuesta, ni si quiera acusando que el correo que les envié fue recibido.</p>
<p><strong>ACTUALIZACIóN &#8211; 5/Mar/2010 12:30</strong><br />
Luego de numerosos correos enviados a la gente de redbanc reportando el error y sin obtener ninguna respuesta, decidí publicar este artículo y parece que ha dado resultado, porque la gente de <a href="http://www.redbanc.cl">Redbanc</a> ya ha <strong>solucionado</strong> el problema, obviamente sin agradecer y sin emitir ningun tipo de comentario al respecto, simpemente solucionaron el problema como si nada ha pasado.<br />
Buscando en Google me he dado cuenta que este sitio ha tenido esta misma vulnerabilidad en distintos scripts y y redbanc nunca dijo nada.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;linkname=Grave%20vulnerabilidad%20del%20tipo%20Cross-Site%20Scripting%20en%20sitio%20web%20de%20RedBanc" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;linkname=Grave%20vulnerabilidad%20del%20tipo%20Cross-Site%20Scripting%20en%20sitio%20web%20de%20RedBanc" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;linkname=Grave%20vulnerabilidad%20del%20tipo%20Cross-Site%20Scripting%20en%20sitio%20web%20de%20RedBanc" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;linkname=Grave%20vulnerabilidad%20del%20tipo%20Cross-Site%20Scripting%20en%20sitio%20web%20de%20RedBanc" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;linkname=Grave%20vulnerabilidad%20del%20tipo%20Cross-Site%20Scripting%20en%20sitio%20web%20de%20RedBanc" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;linkname=Grave%20vulnerabilidad%20del%20tipo%20Cross-Site%20Scripting%20en%20sitio%20web%20de%20RedBanc" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;linkname=Grave%20vulnerabilidad%20del%20tipo%20Cross-Site%20Scripting%20en%20sitio%20web%20de%20RedBanc" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;linkname=Grave%20vulnerabilidad%20del%20tipo%20Cross-Site%20Scripting%20en%20sitio%20web%20de%20RedBanc">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>La poca importancia de la seguridad en la Universidad Mayor</title>
		<link>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/</link>
		<comments>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/#comments</comments>
		<pubDate>Tue, 23 Feb 2010 17:54:46 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[datos personales]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[privacidad]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[universidad]]></category>
		<category><![CDATA[universidades vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1600</guid>
		<description><![CDATA[Hace un par de semanas pudimos ver el caso del Instituto Profesional CIISA, ahora es el turno de la Universidad Mayor. Alvaro Veliz me ha reportado el siguiente problema básico de seguridad en la plataforma de ingreso de alumnos. Esta plataforma llamada &#8220;Portal Estudiantil&#8221; dice ser una &#8220;Intranet solo disponible para alumnos regulares y egresados&#8220;, [...]]]></description>
			<content:encoded><![CDATA[<p>Hace un par de semanas pudimos ver el caso del <a href="http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/" target="_self">Instituto Profesional CIISA</a>, ahora es el turno de la Universidad Mayor.</p>
<p><a href="http://blog.alvaroveliz.cl" target="_blank">Alvaro Veliz</a> me ha reportado el siguiente problema básico de seguridad en la plataforma de ingreso de alumnos. Esta plataforma llamada &#8220;<em>Portal Estudiantil</em>&#8221; dice ser una &#8220;<em>Intranet solo disponible para alumnos regulares y egresados</em>&#8220;, sin embargo, ellos mismos dan la opción de que no sea así y que cualquier persona pueda ingresar tan solo probando con RUTs al azar.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/umayor_portal.png"><img class="aligncenter size-full wp-image-1601" title="umayor_portal" src="http://blog.zerial.org/wp-content/uploads/2010/02/umayor_portal.png" alt="" width="302" height="271" /></a></p>
<p>Podemos ver el mensaje en rojo que dice:</p>
<blockquote><p>La clave que debes ingresar para acceder al Portal  Estudiantil es 123456. Esta contraseña la debes cambiar en la pantalla  siguiente tal como se te solicita.<br />
IMPORTANTE: Al momento de cambiarla se te pide ingresar tu clave  anterior, ésta es 123456, no lo olvides.</p></blockquote>
<p><span style="font-family: Verdana,Arial,Helvetica,sans-serif; color: #ff0000; font-size: xx-small;"><strong><br />
</strong></span></p>
<p>Me pregunto cuanta gente, hasta la fecha de hoy, ha ingresado al portal y ha cambiado su clave? Bastaría con generar un script que pruebe una lista de RUTs probables con una clave 123456 y ganar acceso al sistema, obtener informacion de los alumnos y crear dolores de cabeza a los administradores cambiandole todos los datos al usuario. Con estos hechos queda demostrada la <strong>poca</strong> o nula preocupación por las Universiades cuando se trata de proteger la información personal y la privacidad de sus alumnos.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fla-poca-importancia-de-la-seguridad-en-la-universidad-mayor%2F&amp;linkname=La%20poca%20importancia%20de%20la%20seguridad%20en%20la%20Universidad%20Mayor">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/la-poca-importancia-de-la-seguridad-en-la-universidad-mayor/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Seguridad en accesos de ex alumnos del Instituto Profesional CIISA</title>
		<link>http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/</link>
		<comments>http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/#comments</comments>
		<pubDate>Tue, 19 Jan 2010 15:07:29 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ciisa]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[ip]]></category>
		<category><![CDATA[ip ciisa]]></category>
		<category><![CDATA[login]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1440</guid>
		<description><![CDATA[Si hablamos de un Instituto Profesional y Centro de Informática e Ingeniería de Sistemas en Administración, nos imaginamos un lugar para estudiar y aprender temas relacionados con informática, redes, etc. Como se describen ellos mismos: El IP CIISA es una entidad de educación superior que tiene la misión de formar profesionales y técnicos de nivel [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/ipciisa.png"><img class="alignleft size-full wp-image-1443" style="margin: 4px;" title="ipciisa" src="http://blog.zerial.org/wp-content/uploads/2010/01/ipciisa.png" alt="" width="153" height="47" /></a>Si hablamos de un <em>Instituto Profesional y Centro de Informática e Ingeniería de Sistemas en Administración</em>, nos imaginamos un lugar para estudiar y aprender temas relacionados con informática, redes, etc.<br />
Como se describen ellos mismos:</p>
<blockquote><p>El IP CIISA es una entidad de educación superior que tiene la misión de formar profesionales y técnicos de nivel superior en las áreas del conocimiento vinculadas a las tecnologías de la información y las redes y comunicación de datos.</p></blockquote>
<p>Sin embargo, si ingresamos al sitio web y nos vamos a &#8220;ExAlumnos&#8221; podemos ver como ellos mismos nos indican, publicamente, la clave de acceso para cada usuario.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/exalumnos_ciisa.png"><img class="aligncenter size-full wp-image-1445" title="exalumnos_ciisa" src="http://blog.zerial.org/wp-content/uploads/2010/01/exalumnos_ciisa.png" alt="" width="504" height="252" /></a>Dice claramente: &#8220;<strong>4 primeros dígitos del rut + año de nacimiento</strong>&#8220;.</p>
<p>Me recuerda mucho a <a href="http://www.securitybydefault.com/2009/10/fail-codigo-de-seguridad.html" target="_blank">una entrada que vi en SecurityByDefault</a> hace un par de meses atrás, donde ponían un código de seguridad sobre el teclado numérico para escribir el mismo.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fseguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa%2F&amp;linkname=Seguridad%20en%20accesos%20de%20ex%20alumnos%20del%20Instituto%20Profesional%20CIISA">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/seguridad-en-accesos-de-ex-alumnos-del-instituto-profesional-ciisa/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Seguridad cotidiana: cajeros automáticos, tarjetas de crédito, teléfonos públicos, etc</title>
		<link>http://blog.zerial.org/interes-general/seguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc/</link>
		<comments>http://blog.zerial.org/interes-general/seguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc/#comments</comments>
		<pubDate>Sun, 17 Jan 2010 14:43:24 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[bancos]]></category>
		<category><![CDATA[cajeros automaticos]]></category>
		<category><![CDATA[clonacion]]></category>
		<category><![CDATA[estafa]]></category>
		<category><![CDATA[fraude]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[skimmer]]></category>
		<category><![CDATA[telefonica]]></category>
		<category><![CDATA[telefonos publicos]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1420</guid>
		<description><![CDATA[Con seguridad cotidiana me refiero a la seguridad de lo que vivímos en el día a día, cuando usamos un teléfono público, cuando vamos a un cajero automático a sacar dinero o bien cuando hacemos una compra con tarjeta de crédito. Yo he sido víctima de la falta de seguridad en éstos 3 casos, si [...]]]></description>
			<content:encoded><![CDATA[<p>Con <em>seguridad cotidiana</em> me refiero a la seguridad de lo que vivímos en el día a día, cuando usamos un teléfono público, cuando vamos a un cajero automático a sacar dinero o bien cuando hacemos una compra con tarjeta de crédito.<br />
Yo he sido víctima de la falta de seguridad en éstos 3 casos, si bien nunca me han robado dinero ni clonado mi tarjeta, si me he sentido inseguro utilizando alguno de los servicios. No hablaré solamente del fallo de seguridad de las empresas, tambien de la poca seguridad que tienen los mismos usuarios</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/seguridad_cajero_telefono_publico_credito.png"><img class="aligncenter size-full wp-image-1421" title="seguridad_cajero_telefono_publico_credito" src="http://blog.zerial.org/wp-content/uploads/2010/01/seguridad_cajero_telefono_publico_credito.png" alt="seguridad cotidiana: cajeros automaticos, tarjeta de credito, telefono publico" width="460" height="140" /></a></p>
<p>Tanto las empresas como los usuarios (clientes) no tienen las suficientes medidas de seguridad al utilizar uno de éstos servicios, muchas veces los usuarios no denuncian una anomalía, por lo que para las empresas es difícil dar solución a algo de lo que no tienen conocimiento. Por otro lado, las empresas, cuando un usuario les denuncia algun problema, no son capaces de dar solución.</p>
<p><span id="more-1420"></span></p>
<h3>Tarjetas de crédito</h3>
<p>El proceso <strong>corecto</strong> para realizar una compra (tanto por parte del usuario como por parte del vendedor) es entregar al vendedor la tarjeta de crédito y el carnet de identidad, el vendedor imprime desde la maquinita una boleta o ticket, el comprador debe firmar y anotar su número de identidad, luego el vendedor debe verificar la validéz de éstos datos con el carnet de identidad.<strong> ¿Qué pasa generalmente?</strong> El vendedor entrega el carnet de identidad y la tarjeta de crédito antes de que el comprador firme el ticket, por lo que obviamente, el vendedor jamás podrá comparar si la firma y el número de identidad son correctos. Yo he hecho el ejercicio más de una véz, cuando me entregan el ticket simplemente firmo con un &#8220;<em>yeah!</em>&#8221; y escribo cualquier número de identidad muy distinto al mio, el vendedor lo único que hace es decir &#8220;<em>gracias por la compra, hasta luego</em>&#8220;. <strong>¿Qué pasa actualmente?</strong> En las últimas 5 compras que he hecho, el vendedor no ha sido capáz de pedirme ni si quiera el carnet de identidad.</p>
<p>Con todo ésto, yo me siento vulnerable, siento que si se me pierden mis documentos o me los roban, podrán realizar compras sin ningún problema y claro, cuando yo vaya a reclamar al banco, ellos no me darán ninguna solución. Está de moda en los bancos ofrecer un &#8220;<em>seguro anti fraude</em>&#8221; que te &#8220;protege&#8221; de éste tipo de hechos, pero hay que pagar, es decir, hay que pagar por la seguridad que ellos <strong>deben</strong> ofrecernos.<br />
Yo me he puesto a pensar en más de una oportunidad que perfectamente podría reclamar que jamás he hecho una compra, ya que no tendrían como comprobar que fui yo quien hizo la compra en ese local, ya que el vendedor jamás verificó si mis datos eran reales.<br />
Actualmente, los bancos están implementando en famoso <a href="http://www.pinpass.cl" target="_blank">PinPass</a> que, supuestamente, mejoraría la seguridad y ayudaría al usuario a realizar sus compras de una forma más tranquila. En éstas 5 últimas compras que he hecho, el vendedor me pregunta <em>¿Tiene su pinpass?</em> y mi respuesta es &#8220;<em>no</em>&#8221; entonces él me dice &#8220;<em>ok, entonces presione enter sin escribir nada</em>&#8220;.<br />
Yo intenté denunciar éste hecho con mi ejecutivo de cuentas pero no obtuve respuesta. Les dejo el email que le he enviado:</p>
<blockquote><p>Hola,</p>
<p>En los ultimos 5 o 6 meses, cada vez que compro con mi tarjeta<br />
mastercard, con o sin cuotas, no me piden ni mi carnet ni tampoco me<br />
hacen firmar la boleta. Esto demuestra que el metodo de compra no tienen<br />
ningun mecanismo de seguridad, mi problema nace cuando pienso que que<br />
pasaria si me roban mis documentos incluyendo mi tarjeta de credito? La<br />
persona podra comprar como si nada.</p>
<p>El dialogo entre yo y el vendedor es:</p>
<p><strong>Vendedor</strong>: Como cancela?<br />
Yo: Con mastercard<br />
<strong>Vendedor</strong>: Ok &#8230; Deslicela por ahi<br />
Yo: Ok.<br />
<strong>Vendedor</strong>: Tiene PinPass?<br />
Yo: No.<br />
<strong>Vendedor</strong>: Ok, entonces presione &#8216;enter&#8217;.<br />
Yo: Ok.<br />
<strong>Vendedor</strong>: Muchas gracias por su compra, hasta luego!</p>
<p>Esto me tiene bastante molesto ya que de una u otra forma, me estoy<br />
sintiendo presionado por el banco a contratar el &#8220;seguro de fraude&#8221; (o<br />
algo asi), siento que si no lo contrato, como no me piden carnet ni<br />
firma al comprar, no tendre derecho a reclamo si algo me llega a suceder.</p>
<p>Me gustaria saber que solucion me pueden dar para esta inquietud.</p>
<p>Saludos.</p></blockquote>
<p>Intentaré escalar el problema a otra persona, hasta que me den alguna respuesta.</p>
<p><a href="http://www.securitybydefault.com/2010/01/pagos-con-tarjeta-identificacion.html" target="_blank">Artículo relacionado.</a></p>
<h3>Cajeros automáticos</h3>
<p>Hace unos días leí un artículo que hablaba sobre el <strong>Skimmer</strong>, se trata de un <em>aparato</em> que se sobrepone a la ranura donde se inserta la tarjeta y el usuario no se da cuenta y apenas inserta la tarjeta ésta es clonada.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/cajero_skimmer.jpg"><img class="aligncenter size-full wp-image-1432" title="cajero_skimmer" src="http://blog.zerial.org/wp-content/uploads/2010/01/cajero_skimmer.jpg" alt="skimmer, estafa y clonacion de tarjetas de credito" width="448" height="336" /></a></p>
<p>Irónicamente, este &#8220;dispositivo&#8221; mejora la usabilidad del cajero, ya que en algunos casos les agrega una leyenda de ayuda de cómo insetar la tarjeta y tambien una leyenda en braile.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/01/skim1-2.jpg"><img class="aligncenter size-full wp-image-1433" title="skim1-2" src="http://blog.zerial.org/wp-content/uploads/2010/01/skim1-2.jpg" alt="" width="511" height="503" /></a>El dispositivo de la imágen fue creado con partes de un reproductor mp3. Algunos Skimmers son altamente sofisticados y son capaces de enviar sms cada véz que se inserta una tarjeta.<br />
El artículo completo fue <a href="http://meneame.net/story/habrias-dado-cuenta-fraude-eng" target="_blank">publicado en meneame</a> y se pueden leer comentarios bastante interesantes al respecto. El artículo original lo puedes encontrar <a href="http://www.krebsonsecurity.com/2010/01/would-you-have-spotted-the-fraud/" target="_blank">aquí</a>.</p>
<h3>Teléfonos públicos</h3>
<p>En este punto solo quiero enlazar a un articulo que escribi hace un tiempo, contando una anéctoda cuando me sentí estafado por 3 &#8220;actores&#8221;: el personal del metro de santiago, telefónica y por una persona que abría los teléfonos y se llevaba el dinero.<br />
El artículo se llama: <a href="http://blog.zerial.org/interes-general/robo-en-los-telefonos-publicos-de-telefonica/">Robo en los teléfonos públicos de telefónica</a>.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Finteres-general%2Fseguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc%2F&amp;linkname=Seguridad%20cotidiana%3A%20cajeros%20autom%C3%A1ticos%2C%20tarjetas%20de%20cr%C3%A9dito%2C%20tel%C3%A9fonos%20p%C3%BAblicos%2C%20etc">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/interes-general/seguridad-cotidiana-cajeros-automaticos-tarjetas-de-credito-telefonos-publicos-etc/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Inseguridad de redes inalámbricas en cafeterias, pubs, hoteles, etc</title>
		<link>http://blog.zerial.org/seguridad/inseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc/</link>
		<comments>http://blog.zerial.org/seguridad/inseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc/#comments</comments>
		<pubDate>Sat, 21 Nov 2009 16:02:11 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[ettercap]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[mitm]]></category>
		<category><![CDATA[sniffer]]></category>
		<category><![CDATA[wifi]]></category>
		<category><![CDATA[wireless]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1113</guid>
		<description><![CDATA[Me gustaría escribir un poco sobre el tema de la seguridad en las redes inalámbricas que uno se encuentra cuando va a alguna cafetería, hotel, pub, restorante, etc. Es muy común que sólo las personas que consuman algún producto en el local tengan acceso a wifi, para esto la súper medida de protección que se [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-full wp-image-1140" style="margin: 4px;" title="hackwifi" src="http://blog.zerial.org/wp-content/uploads/2009/11/hackwifi.png" alt="hackwifi" width="256" height="147" />Me gustaría escribir un poco sobre el tema de la seguridad en las redes inalámbricas que uno se encuentra cuando va a alguna cafetería, hotel, pub, restorante, etc. Es muy común que sólo las personas que consuman algún producto en el local tengan acceso a wifi, para esto la <strong>súper medida de protección</strong> que se toma es entregar en un papelito la clave de la WiFi y que, aunque no lo crean, generalmente es una clave WEP y más todavía, muchas veces es una clave por defecto entregada por el proveedor. Este tipo de accesos muy pocas veces (por no decir nunca) cuentan con un <em>portal cautivo</em> o <em>captive portal</em>, algún tipo de protección o filtro en un firewall, proxy, etc y para rematar, este tipo de señales son emitidas con los típicos router de marca dlink (sí, esos baratos) o bien uno de marca X que cueste poco dinero.<br />
La mayoría de la gente que acude a éste tipo de lugares, no son expertos informáticos o en seguridad ni tienen mucho conocimiento en temas de protección de información, redes inalámbricas, etc. Generalmente son personas &#8220;normales&#8221; que se compran un portatil (pc, mac o lo que sea) y se conectan a una red donde sea que la pillen. Realizan sus transferencias (desde su banco online), revisan su correo, inician sesión en los servicios que tengan cuenta, chatean, etc sin ni si quiera preocuparse (yo diría que ni si quiera se imaginan) de que alguien puede estar leyendo y/o observando todo lo que está haciendo, filtrando y <strong>guardando</strong> información.</p>
<p><strong>¿Y cómo termina todo esto?</strong><br />
Por ejemplo, con <a href="http://bitelia.com/2009/10/se-filtran-miles-de-contrasenas-de-hotmail" target="_blank">ésto</a>.</p>
<p><span id="more-1113"></span>Como dice mi querido amigo Clark en <a href="http://blog.zerial.org/seguridad/atacando-desde-el-corazon/#comment-72903" target="_blank">un comentario</a> de <a href="http://blog.zerial.org/seguridad/atacando-desde-el-corazon/" target="_blank">un post anterior</a>:</p>
<blockquote><p>@Zerial, con respecto a este tema te encuentro toda la razon, sin tener mucho conociento en el tema hice algunas pruebas por una wifi con cifrado wep de una universidad X y chan! claro despues de un rato de acostumbramiento comence a adquirir user y pass de los funcionarios, pc’s, servidores y mas informacion, claro ahora estoy con la duda de dar a conocer sus problemas?, vuelvo a repetir no tengo muchos conocimientos en el tema pero hacerlo fue gratificante como dice @andres. ademas puedo decir que me encanto y me pico el bichito de la curiosidad lo que me lleva a documentarme mejor en el tema! y ahora se que alguien siempre esta escuchando del otro lado :s.</p></blockquote>
<p><img class="size-medium wp-image-1144 alignleft" title="altavoz_espia" src="http://blog.zerial.org/wp-content/uploads/2009/11/altavoz_espia-300x236.jpg" alt="altavoz_espia" width="300" height="236" />No hay que ser un experto, no hay que ser un <span style="text-decoration: line-through;">jajaja</span>hacker ni un experto en seguridad informática, simplemente hay que tener las herramientas para hacerlo y ni si quiera saber ocupar las herramientas al 100%, actualmente con la información que hay en el manual de <em>ettercap</em> es posible lograr muchas cosas. Al igual que en una conversación telefónica, celular o lo que sea, siempre puede haber un tercero que esté filtrando la información, siempre puede existir un &#8220;hombre en el medio&#8221; (MiTM).<br />
No se trata de un tema de paranoia ni nada por el estilo, pero creo que debemos tomar conciencia y tener conocimiento de donde nos estamos conectando, a traves de quien estamos pasando, etc.</p>
<p>En mi caso, cuando me conecto a unas de estas redes no dejo de hacer las cosas que hago siempre, pero me aseguro de que nadie esté &#8220;escuchando&#8221; lo que estoy haciendo. Si me aparece un certificado falso, obviamente no lo voy a aceptar (cosa que el común de la gente si lo hace), no voy a hacer transferencias ni ingresar a la cuenta de mi banco, y si trafico información importante me aseguro de que la información viaje por un canal seguro.</p>
<p>Tal véz deba existir <em>algo</em> que regule éste tipo de cosas.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Finseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc%2F&amp;linkname=Inseguridad%20de%20redes%20inal%C3%A1mbricas%20en%20cafeterias%2C%20pubs%2C%20hoteles%2C%20etc" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Finseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc%2F&amp;linkname=Inseguridad%20de%20redes%20inal%C3%A1mbricas%20en%20cafeterias%2C%20pubs%2C%20hoteles%2C%20etc" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Finseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc%2F&amp;linkname=Inseguridad%20de%20redes%20inal%C3%A1mbricas%20en%20cafeterias%2C%20pubs%2C%20hoteles%2C%20etc" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Finseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc%2F&amp;linkname=Inseguridad%20de%20redes%20inal%C3%A1mbricas%20en%20cafeterias%2C%20pubs%2C%20hoteles%2C%20etc" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Finseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc%2F&amp;linkname=Inseguridad%20de%20redes%20inal%C3%A1mbricas%20en%20cafeterias%2C%20pubs%2C%20hoteles%2C%20etc" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Finseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc%2F&amp;linkname=Inseguridad%20de%20redes%20inal%C3%A1mbricas%20en%20cafeterias%2C%20pubs%2C%20hoteles%2C%20etc" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Finseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc%2F&amp;linkname=Inseguridad%20de%20redes%20inal%C3%A1mbricas%20en%20cafeterias%2C%20pubs%2C%20hoteles%2C%20etc" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Finseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc%2F&amp;linkname=Inseguridad%20de%20redes%20inal%C3%A1mbricas%20en%20cafeterias%2C%20pubs%2C%20hoteles%2C%20etc">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/inseguridad-de-redes-inalambricas-en-cafeterias-pubs-hoteles-etc/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>IMPRESENTABLE: Gendarmeria expone su base de datos al público.</title>
		<link>http://blog.zerial.org/seguridad/impresentable-gendarmeria-expone-su-base-de-datos-al-publico/</link>
		<comments>http://blog.zerial.org/seguridad/impresentable-gendarmeria-expone-su-base-de-datos-al-publico/#comments</comments>
		<pubDate>Sun, 12 Jul 2009 03:59:54 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Noticias]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[exposed]]></category>
		<category><![CDATA[gendarmeria]]></category>
		<category><![CDATA[gobierno de chile]]></category>
		<category><![CDATA[inseguridad]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=539</guid>
		<description><![CDATA[Así es, el sitio web de Gendarmedia en Chile, expone los datos de sus usuarios al público. Me parece muy mal que estas cosas sucedan en sitios del gobierno, deja mucho que desear en cuanto a la privacidad de la información y seguridad informática. Me llama mucho la atención que cuando ingreso al sitio y [...]]]></description>
			<content:encoded><![CDATA[<p><img class="aligncenter size-full wp-image-541" title="gendarmeria0" src="http://blog.zerial.org/wp-content/uploads/2009/07/gendarmeria0.png" alt="gendarmeria0" width="309" height="20" /></p>
<p>Así es, el sitio web de <a href="http://www.gendarmeria.cl" target="_blank">Gendarmedia en Chile</a>, expone los datos de sus usuarios al público. Me parece muy mal que estas cosas sucedan en sitios del gobierno, deja mucho que desear en cuanto a la privacidad de la información y seguridad informática.<br />
Me llama mucho la atención que cuando ingreso al sitio y voy a la sección de <a href="http://www.gendarmeria.cl/interior_politica.html" target="_blank">&#8220;Politica de Privacidad&#8221;</a> donde podemos leer el siguiente mensaje:</p>
<p><img class="aligncenter size-full wp-image-540" title="gendarmeria1" src="http://blog.zerial.org/wp-content/uploads/2009/07/gendarmeria1.png" alt="gendarmeria1" width="423" height="70" /></p>
<p>Y por otro lado me encuentro con esto:</p>
<p><img class="aligncenter size-full wp-image-542" title="gendarmeria" src="http://blog.zerial.org/wp-content/uploads/2009/07/gendarmeria.png" alt="gendarmeria" width="271" height="104" /></p>
<p>Ademas de esta información, lo que se deja público son los correos o el mensaje que las personas dejan mediando los fomrularios de contácto del sitio web de Gendarmeria, además de todos los correos y nombres de las personas que utilizan este formulario de contacto.<br />
Realmente lo encuentro <span style="font-weight: bold;">vergonzoso.</span></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico." title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fimpresentable-gendarmeria-expone-su-base-de-datos-al-publico%2F&amp;linkname=IMPRESENTABLE%3A%20Gendarmeria%20expone%20su%20base%20de%20datos%20al%20p%C3%BAblico.">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/impresentable-gendarmeria-expone-su-base-de-datos-al-publico/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Sitios vulnerables de la semana: 6</title>
		<link>http://blog.zerial.org/seguridad/sitios-vulnerables-de-la-semana-6/</link>
		<comments>http://blog.zerial.org/seguridad/sitios-vulnerables-de-la-semana-6/#comments</comments>
		<pubDate>Sat, 11 Jul 2009 19:36:43 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[auth bypass]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=505</guid>
		<description><![CDATA[La semana pasada fue el turno de vulnerabildiades de tipo XSS, esta semana será una lista de sitios con vulnerabilidades RFI, XSS y SQL Injection. Los sitios o empresas afectados son: - Ecored.cl - iti.cl (https) - stiport.cl (https) - Lucylafuenteindo.cl - latitud90.com - Maqval.cl Con &#8220;Lucylafuenteindo.cl&#8221; intenté comunicarme para solucionar el problema pero luego [...]]]></description>
			<content:encoded><![CDATA[<p>La semana pasada fue el turno de vulnerabildiades de tipo XSS, esta semana será una lista de sitios con vulnerabilidades RFI, XSS y SQL Injection. Los sitios o empresas afectados son:<img class="alignright size-full wp-image-535" title="SQLInjection1" src="http://blog.zerial.org/wp-content/uploads/2009/07/SQLInjection1.jpg" alt="SQLInjection1" width="250" height="167" /></p>
<p>- <a href="http://ecored.cl" target="_blank">Ecored.cl</a><br />
- <a href="https://torpedo.iti.cl" target="_blank">iti.cl</a> (https)<br />
- <a href="https://www.stiport.cl" target="_blank">stiport.cl</a> (https)<br />
- <a href="http://lucylafuenteindo.cl" target="_blank">Lucylafuenteindo.cl</a><br />
- <a href="http://latitud90.com" target="_blank">latitud90.com</a><br />
- <a href="http://maqval.cl" target="_blank">Maqval.cl</a></p>
<p>Con &#8220;Lucylafuenteindo.cl&#8221; intenté comunicarme para solucionar el problema pero luego de corregir parcialmente el problema ni se contactaron conmigo. Ecored.cl parece ser (o fue) una empresa de informatica bastante vieja, nose si aun utillizaran el sitio. Con los otros sitios estoy intentando contactarme.<br />
Para leer mas detalladamente las fallas en cada uno de los sitios lea el articulo completo.</p>
<p><span id="more-505"></span>A continuación una lista de los sitios con su vulnerabilidad y su URI vulnerable</p>
<p><strong>Remote File Include</strong>:</p>
<p><a href="http://www.ecored.cl/php/a-mensaje-envia.php?foro=" target="_blank">http://www.ecored.cl/php/a-mensaje-envia.php?foro=</a><strong>[RFI]</strong><br />
<a href="https://torpedo.iti.cl/funciones/login.php?mensaje=" target="_blank"> https://torpedo.iti.cl/funciones/login.php?mensaje=</a><strong>[XSS]</strong>&amp;pagina=<strong>[RFI]</strong><br />
<a href="https://www.stiport.cl/funciones/login.php?mensaje=" target="_blank"> https://www.stiport.cl/funciones/login.php?mensaje=</a><strong>[XSS]</strong>&amp;pagina=<strong>[RFI]</strong></p>
<p><strong>XSS:<br />
</strong></p>
<p><a href="http://www.latitud90.com/admin/index.php?mensaje=" target="_blank">http://www.latitud90.com/admin/index.php?mensaje=</a><strong>[XSS]</strong>&amp;dia=<strong>[XSS]</strong>&amp;hora=<strong>[XSS]<br />
</strong><a href="http://www.maqval.cl/?ver=productos&amp;id=5&amp;cat=" target="_blank">http://www.maqval.cl/?ver=productos&amp;id=5&amp;cat=</a><strong>[XSS]</strong></p>
<p><strong>SQL Injection:</strong></p>
<p><a href="http://www.maqval.cl/?ver=carrito&amp;a=add&amp;c=1&amp;n=" target="_blank">http://www.maqval.cl/?ver=carrito&amp;a=add&amp;c=1&amp;n=</a><strong>[SQL]</strong></p>
<p>Y por ultimo, una vulnerabilidad bastante peculiar, se trata de <strong>Auth Bypass</strong>, podremos editar el contenido del sitio con tan solo conocer la ruta de la administración, sin un usuario ni un password. Personalmente, pienso que este tipo de <em>sistemas</em> es una <strong>falta de respeto</strong>.</p>
<p>Tenemos el sitio <a href="http://www.lucylafuenteindo.cl/" target="_blank">http://www.lucylafuenteindo.cl/</a> donde podemos navegar por su contenido, cuando ingresamos nos redirecciona a <a href="http://www.lucylafuenteindo.cl/web" target="_blank">http://www.lucylafuenteindo.cl/web</a> y misteriosamente, si nos vamos a <strong>/admin</strong>, podremos editar el contenido  como nosotros queramos, saltandonos cualquier tipo de autentificación que el sitio pudiese haber tenido:<br />
<a href="http://www.lucylafuenteindo.cl/web/admin/" target="_blank">http://www.lucylafuenteindo.cl/web/admin/</a></p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-vulnerables-de-la-semana-6%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana%3A%206" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-vulnerables-de-la-semana-6%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana%3A%206" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-vulnerables-de-la-semana-6%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana%3A%206" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-vulnerables-de-la-semana-6%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana%3A%206" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-vulnerables-de-la-semana-6%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana%3A%206" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-vulnerables-de-la-semana-6%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana%3A%206" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-vulnerables-de-la-semana-6%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana%3A%206" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fsitios-vulnerables-de-la-semana-6%2F&amp;linkname=Sitios%20vulnerables%20de%20la%20semana%3A%206">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/sitios-vulnerables-de-la-semana-6/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Vulnerabilidades criticas en sitio web de Caffarena</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidades-criticas-en-sitio-web-de-caffarena/</link>
		<comments>http://blog.zerial.org/seguridad/vulnerabilidades-criticas-en-sitio-web-de-caffarena/#comments</comments>
		<pubDate>Sat, 13 Jun 2009 05:32:10 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[auth bypass]]></category>
		<category><![CDATA[caffarena]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=377</guid>
		<description><![CDATA[Como es de costumbre, cada vez que encuentro alguna vulnerabilidad en sitios web lo primero que hago es intentar comunicarme con los responsables de ese sitio web, si estas personas me contestan entonces los ayudo a solucionar los problemas y, una ves solucionado, genero un reporte sobre las vulnerabilidades y las publico aca, en caso [...]]]></description>
			<content:encoded><![CDATA[<p>Como es de costumbre, cada vez que encuentro alguna vulnerabilidad en sitios web lo primero que hago es intentar comunicarme con los responsables de ese sitio web, si estas personas me contestan entonces los ayudo a solucionar los problemas y, una ves solucionado, genero un reporte sobre las vulnerabilidades y las publico aca, en caso contrario, si las personas con quien intento comunucarme tienen una reaccion negativa o derechamente ni si quiera responden los correos electronicos, tambien las hago publicas.<br />
Esta vez es el turno de <a href="http://www.caffarena.cl" target="_a">Caffarena.cl</a> quien tiene <strong>cinco</strong> vulnerabildiades <strong>críticas</strong> en su sitio web.<br />
Si entramos al sitio y pinchamos en &#8220;Acceso clientes&#8221; llegaremos a formulario de inicio de sesion de la intranet<br />
<center><img class="aligncenter size-full wp-image-387" title="caf1" src="http://blog.zerial.org/wp-content/uploads/2009/06/caf1.png" alt="caf1" width="282" height="360" /></center></p>
<p><span id="more-377"></span></p>
<p>Este sistema de inicio de sesion tiene <strong>dos</strong> vulnerabildiades que pueden ser explotadas muy facilmente, SQL Injection y Authentification bypass. La primera nos permitirá iniciar sesion como cualquier cliente o administrador y la segunda</p>
<p>Ejemplo, com un SQL Injection vamos a iniciar sesion como un usuario al azar:<br />
<center><br />
<img class="aligncenter size-full wp-image-388" title="cafcli1" src="http://blog.zerial.org/wp-content/uploads/2009/06/cafcli1.png" alt="cafcli1" width="595" height="389" /></center></p>
<p>La <strong>tercera</strong> vulnerabilidad la podemos encontrar si miramos la url de esta pantalla</p>
<p><img class="aligncenter size-full wp-image-389" title="caf2" src="http://blog.zerial.org/wp-content/uploads/2009/06/caf2.png" alt="caf2" width="565" height="32" />Corresponde a una vulnerabilidad de stipo <strong>XSS</strong>, si cambiamos el contenido de la variable <em>nom</em> por algun codigo malicioso, podremos usar el sitio de caffarena para hacer <em>phishing</em>, robar cookies y otros datos de clientes, etc.</p>
<p>La vulnerabilidad numero <strong>cuatro</strong> corresponde a una del tipo <em>authentificaction bypass</em>, que nos permitirá ingresar al sistema de administración con tan solo escribir en la barra de direcciones el directorio donde se encuentra este sistema, sin un login ni nada. En este panel de administración podremos encontrar todos los documentos de los clientes y además, una lista de todos los clientes con sus respectivos passwords.</p>
<p><center><img class="aligncenter size-full wp-image-390" title="cafadm1" src="http://blog.zerial.org/wp-content/uploads/2009/06/cafadm1.png" alt="cafadm1" width="422" height="420" /></center></p>
<p>Como <strong>quinta</strong> y ultima vulnerabilidad, tenemos que al intentar subir algun fichero, el sistema no valida de que tipo es por lo que podemos subir algun script escrito en php con codigo malicioso que nos permita <span style="text-decoration: line-through;">hacer las cosas que queramos</span> realizar operaciones no permitidas en el servidor, ejecutar comandos, navegar por los directorios, etc.</p>
<p>Como conclusion, no me queda nada mas que decir que <a href="http://caffarena.cl" target="_blank">este sitio web</a> esta <strong>tapado</strong> en bugs altamente explotables y es una de las paginas con los sistemas de seguridad y administracion mas <strong>malo</strong> que he visto.</p>
<p><a href="http://www.addtoany.com/add_to/delicious?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Delicious" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/delicious.png" width="16" height="16" alt="Delicious"/></a> <a href="http://www.addtoany.com/add_to/twitter?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Twitter" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/twitter.png" width="16" height="16" alt="Twitter"/></a> <a href="http://www.addtoany.com/add_to/facebook?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Facebook" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/facebook.png" width="16" height="16" alt="Facebook"/></a> <a href="http://www.addtoany.com/add_to/google_bookmarks?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Google Bookmarks" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/google.png" width="16" height="16" alt="Google Bookmarks"/></a> <a href="http://www.addtoany.com/add_to/friendfeed?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="FriendFeed" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/friendfeed.png" width="16" height="16" alt="FriendFeed"/></a> <a href="http://www.addtoany.com/add_to/digg?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Digg" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/digg.png" width="16" height="16" alt="Digg"/></a> <a href="http://www.addtoany.com/add_to/slashdot?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena" title="Slashdot" rel="nofollow" target="_blank"><img src="http://blog.zerial.org/wp-content/plugins/add-to-any/icons/slashdot.png" width="16" height="16" alt="Slashdot"/></a> <a class="a2a_dd addtoany_share_save" href="http://www.addtoany.com/share_save?linkurl=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidades-criticas-en-sitio-web-de-caffarena%2F&amp;linkname=Vulnerabilidades%20criticas%20en%20sitio%20web%20de%20Caffarena">Compartir/Guardar</a> </p>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/vulnerabilidades-criticas-en-sitio-web-de-caffarena/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
	</channel>
</rss>
