El rincón de Zerial

Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio

Grave vulnerabilidad del tipo Cross-Site Scripting en sitio web de RedBanc

Febrero 25th, 2010 · 11 Comentarios

La semana pasada he descubierto una vulnerabilidad Cross-Site Scripting (XSS) en el sitio web de RedBanc.
Redbanc S.A.. es una empresa que presta servicios de interconexión bancaria, es decir permite a los clientes de todos los bancos asociados realizar distintas operaciones, depósitos, transferencias, giros, etc. a través de una red cajeros automáticos, que son computadores [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad · Sitios Vulnerables

La poca importancia de la seguridad en la Universidad Mayor

Febrero 23rd, 2010 · 1 Comentario

Hace un par de semanas pudimos ver el caso del Instituto Profesional CIISA, ahora es el turno de la Universidad Mayor.
Alvaro Veliz me ha reportado el siguiente problema básico de seguridad en la plataforma de ingreso de alumnos. Esta plataforma llamada “Portal Estudiantil” dice ser una “Intranet solo disponible para alumnos regulares y egresados“, sin [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad

Asaltando un sitio de series online

Febrero 15th, 2010 · 7 Comentarios

De aburridos, junto con E.A.S (o xwall), nos dedicamos a buscar un sitio que brinde el servicio de series de en linea para encontrar la forma de tomar prestadas todas las series alojadas en el servidor. Imaginense algo como YouTube, pero tan vulnerable que fuese posible extraer todos los videos que hay en la red.
Bien, [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad

Vulnerabilidad en sistema de saldos y movimientos online de la Tarjeta BIP

Febrero 11th, 2010 · 3 Comentarios

Para los que no saben lo que es la tarjeta bip:

Este sistema de pago del transporte público de Santiago, tiene un sistema que nos permite monitorear en línea los saldos y los movimientos de nuestra tarjeta y de ésta forma saber dónde cargamos con dinero la tarjeta, en qué buses o metro la usamos, cuánto [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad · Sitios Vulnerables

Explotar XSS mediante SQL Injection

Enero 30th, 2010 · 1 Comentario

Para complementar un poco lo que publicó d3m4s1@d0v1v0 en ITFreekZone sobre el Reflected XSS mediante SQL Injection, me gustaría demostrarles otra manera de realizar Cross-Site Scripting aprovechandose de una vulnerabilidad de inyección SQL.
La teoría es muy sencilla, basta con que encontremos un sitio vulnerable a inyección SQL, no importa que tenga protecciónes contra comillas simples [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad · Sitios Vulnerables

Test de seguridad a sitios web de cantidados presidenciales 2010

Noviembre 24th, 2009 · 9 Comentarios

Tal como lo hice algún día con las empresas de hosting y desarrollo web, me dedicaré a analizar durante la semana la seguridad de los sitios de los candidatos presidenciales.

Los sitios que analizaré son:

http://www.marco2010.cl/
http://www.efrei.cl/
http://www.arratepresidente.cl/
http://www.pinera2010.cl/

Todos estos presidentes (en especial el segundo y el cuarto) se han gastado una fortuna en su campaña y quizas cuanto habrán [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad

Empresas de hosting y diseño web al descubierto: GoldenData

Septiembre 22nd, 2009 · 4 Comentarios

Esta es mi tercer objetivo, la empresa Golden Data. Hace un tiempo escribí cosas relacionadas a esta empresa donde mostraba una serie de vulnerabilidades del tipo XSS y Full Path/File disclosure, entre otras.

En ese momento, me comuniqué con los encargados e intercambiamos 4 o 5 correos. Les comuniqué que tanto su sitio como sitios de [...]

[Leer Más →]

Etiquetas: Hacking · Interes general · Seguridad · Sitios Vulnerables

Repositorio de Vulnerabilidades Web

Septiembre 19th, 2009 · 1 Comentario

Hace un par de semanas tuve la idea de crear un repositorio online de vulnerabilidades web y junto a gente de Insecurity hemos puesto en marcha un proyecto que actualmente aloja a más de 150 sitios chilenos expuestos a distintas vulnerabilidades web como xss, sqli, rfi, lfi, etc.
El fin de todo esto es tener este [...]

[Leer Más →]

Etiquetas: Hacking · Interes general · Mis cosas · Noticias · Seguridad · Sitios Vulnerables

Explotando una vulnerabilidad Full Path Disclosure+Directory Transversal

Agosto 21st, 2009 · 10 Comentarios

Antes de mostar cualquier cosa quiero dejar en claro que todo lo que leerán de aquí en adelante es sólo con fines educativos, si tu eres un hacker malo que le encanta hacer cosas feas a los sitios con este tipo de fallas tan estúpidas comunes, este documento no es para ti, asi que vete [...]

[Leer Más →]

Etiquetas: Documentacion · Hacking · Seguridad · Sitios Vulnerables