El rincón de Zerial

Informática, GNU/Linux, Seguridad, Hacking, Programación, Ocio

Vulnerabilidad en todos los routers Fiberhome HG-110 de Telefonica/Movistar

Abril 8th, 2011 · 19 Comentarios

En algunos paises, Telefonica/Movistar entrega a sus clientes un router FiberHome HG-110, uno blanco y con dos antenitas: Las vulnerabilidades que he encontrado son: Cross-Site Scripting: http://router.internal.ip:port/cgi-bin/webproc?getpage=%3Cscript%3Ealert%28this%29%3C/script%3E&var:menu=advanced&var:page=dns Local File Include and Directory/Path Traversal: http://router.internal.ip:port/cgi-bin/webproc?getpage=../../../../../../../../../../../../etc/passwd&var:menu=advanced&var:page=dns Para poder explotar estas vulnerabilidades no es necesario estar autenticado. Informacion del dispositivo: HardwareVersion : HG110_BH_R1A SoftwareVersion : HG110_BH_V1.6 Firmware Version [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad

Vulnerabilidades reportadas y corregidas en sitio web ESET Latinoamerica

Abril 7th, 2011 · 3 Comentarios

El fin de semana recien pasado, nos juntamos en el laboratorio en una “hacking night” analizando vulnerabilidades web de varios sitios, entre ellos estuvo el de ESET Latinoamerica. La vulnerabilidades encontradas fueron del tipo “descubrimiento de informacion” que nos permitieron descubrir el path, el usuario de sistema, usuario de base de datos, nombre de la [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad · Sitios Vulnerables

Multiples vulnerabilidades en sitio web de Terra

Diciembre 28th, 2010 · 4 Comentarios

Vulnerabilidades del tipo XSS, SQL Injection y Full Path Disclosure tiene el sitio web de Terra Networks Chile, estas vulnerabilidades las encontré el Sábado 25 de Diciembre y reportada el 27. Las URL vulnerables corresponden al buscador de terra: buscador.terra.cl; al sitio de “seguridad”: seguridad.terra.cl; sitio web mobil:m.terra.cl; sitio web principal:www.terra.cl;y un sub-portal: acaballo.terra.cl Timeline [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad · Sitios Vulnerables

XSS en el sitio web de FeriaTicket y FeriaMix

Diciembre 14th, 2010 · No hay Comentarios

FeriaTicket se dedica a la venta de tickets/entradas de eventos de todo tipo y FeriaMix vende libros y música, mediante el registro de usuario es posible realizar compras en línea en ambas tiendas. Ambos sitios web, pertenecientes a la misma empresa, están desarrollados por la misma empresa usando el mismo sistema web (framework, cms o [...]

[Leer Más →]

Etiquetas: Hacking · Privacidad · Seguridad · Sitios Vulnerables

XSS En todos los sitios de Google

Noviembre 16th, 2010 · 2 Comentarios

Hasta los más grandes tienen sus errores y vulnerabilidades más estúpidas. Ahora es el turno de Google, aunque ya corrigieron el problema, me gustaria darlo a conocer. El problema lo corrigieron (parcialmente) casi 30 minutos luego de haberlo reportado, sin embargo, la gente del Google Security Team, me comentaron que ya lo habían reportado. Sin [...]

[Leer Más →]

Etiquetas: Hacking · Privacidad · Seguridad · Sitios Vulnerables

Grupo Santander: También se suma a la moda del XSS

Agosto 13th, 2010 · 2 Comentarios

Así es, pareciera ser que los errores de programación (bug) que dejan expuestos a los usuarios mediante vulnerabilidades Cross-Site Scripting (XSS) estan de moda, es increible ver la cantidad de sistemas de todo tipo que tienen este tipo de vulnerabilidad. Desde un simple sitio web de noticias hasta un sistema bancario. La unica explicación que [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad · Sitios Vulnerables

La inseguridad de los accesos por defecto en los sistemas

Junio 21st, 2010 · 1 Comentario

Como desarrollador y administrador de sistemas, he tenido varias experiencias y se como funciona esto de la asignación de contraseñas y de accesos por defecto, ya sea cuando el sistema lo usaran unas cuantas personas o varias. Me refiero tanto a los sitemas web como accesos por distintos servicios tales como ssh, ftp, correos electrónicos, [...]

[Leer Más →]

Etiquetas: Hacking · Interes general · Seguridad

E-Sign soluciona problema de seguridad (XSS) en su sitio web

Mayo 3rd, 2010 · 9 Comentarios

Tras el post anterior, la empresa afectada se ha comunicado conmigo vía correo electrónico agradeciendo y comunicando que solucionarán el problema lo antes posible Estimado Fernando: Me dirijo a usted como representante de la Empresa E-Sign, en mi calidad de Gerente de Operaciones,  para comentarle algunos de los alcances que ha tenido para nosotros el  [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad · Sitios Vulnerables

El futuro de los ataques Cross-Site Scripting (XSS)

Enero 30th, 2010 · 2 Comentarios

Los ataques XSS son cada día más frecuentes, pareciera ser que al desarrollador no le interesa o por desconocimiento no sabe a lo que se está exponiendo, pero por otro lado, los desarrolladores de los navegadores si están concientes y desarrollan técnicas anti XSS. La forma más común de realizar un ataque XSS es insertando [...]

[Leer Más →]

Etiquetas: Hacking · Seguridad