En algunos paises, Telefonica/Movistar entrega a sus clientes un router FiberHome HG-110, uno blanco y con dos antenitas: Las vulnerabilidades que he encontrado son: Cross-Site Scripting: http://router.internal.ip:port/cgi-bin/webproc?getpage=%3Cscript%3Ealert%28this%29%3C/script%3E&var:menu=advanced&var:page=dns Local File Include and Directory/Path Traversal: http://router.internal.ip:port/cgi-bin/webproc?getpage=../../../../../../../../../../../../etc/passwd&var:menu=advanced&var:page=dns Para poder explotar estas vulnerabilidades no es necesario estar autenticado. Informacion del dispositivo: HardwareVersion : HG110_BH_R1A SoftwareVersion : HG110_BH_V1.6 Firmware Version [...]
Vulnerabilidad en todos los routers Fiberhome HG-110 de Telefonica/Movistar
Abril 8th, 2011 · 19 Comentarios
Etiquetas: Hacking · Seguridad
Vulnerabilidades reportadas y corregidas en sitio web ESET Latinoamerica
Abril 7th, 2011 · 3 Comentarios
El fin de semana recien pasado, nos juntamos en el laboratorio en una “hacking night” analizando vulnerabilidades web de varios sitios, entre ellos estuvo el de ESET Latinoamerica. La vulnerabilidades encontradas fueron del tipo “descubrimiento de informacion” que nos permitieron descubrir el path, el usuario de sistema, usuario de base de datos, nombre de la [...]
Etiquetas: Hacking · Seguridad · Sitios Vulnerables
Multiples vulnerabilidades en sitio web de Terra
Diciembre 28th, 2010 · 4 Comentarios
Vulnerabilidades del tipo XSS, SQL Injection y Full Path Disclosure tiene el sitio web de Terra Networks Chile, estas vulnerabilidades las encontré el Sábado 25 de Diciembre y reportada el 27. Las URL vulnerables corresponden al buscador de terra: buscador.terra.cl; al sitio de “seguridad”: seguridad.terra.cl; sitio web mobil:m.terra.cl; sitio web principal:www.terra.cl;y un sub-portal: acaballo.terra.cl Timeline [...]
Etiquetas: Hacking · Seguridad · Sitios Vulnerables
XSS en el sitio web de FeriaTicket y FeriaMix
Diciembre 14th, 2010 · No hay Comentarios
FeriaTicket se dedica a la venta de tickets/entradas de eventos de todo tipo y FeriaMix vende libros y música, mediante el registro de usuario es posible realizar compras en línea en ambas tiendas. Ambos sitios web, pertenecientes a la misma empresa, están desarrollados por la misma empresa usando el mismo sistema web (framework, cms o [...]
Etiquetas: Hacking · Privacidad · Seguridad · Sitios Vulnerables
XSS En todos los sitios de Google
Noviembre 16th, 2010 · 2 Comentarios
Hasta los más grandes tienen sus errores y vulnerabilidades más estúpidas. Ahora es el turno de Google, aunque ya corrigieron el problema, me gustaria darlo a conocer. El problema lo corrigieron (parcialmente) casi 30 minutos luego de haberlo reportado, sin embargo, la gente del Google Security Team, me comentaron que ya lo habían reportado. Sin [...]
Etiquetas: Hacking · Privacidad · Seguridad · Sitios Vulnerables
Grupo Santander: También se suma a la moda del XSS
Agosto 13th, 2010 · 2 Comentarios
Así es, pareciera ser que los errores de programación (bug) que dejan expuestos a los usuarios mediante vulnerabilidades Cross-Site Scripting (XSS) estan de moda, es increible ver la cantidad de sistemas de todo tipo que tienen este tipo de vulnerabilidad. Desde un simple sitio web de noticias hasta un sistema bancario. La unica explicación que [...]
Etiquetas: Hacking · Seguridad · Sitios Vulnerables
La inseguridad de los accesos por defecto en los sistemas
Junio 21st, 2010 · 1 Comentario
Como desarrollador y administrador de sistemas, he tenido varias experiencias y se como funciona esto de la asignación de contraseñas y de accesos por defecto, ya sea cuando el sistema lo usaran unas cuantas personas o varias. Me refiero tanto a los sitemas web como accesos por distintos servicios tales como ssh, ftp, correos electrónicos, [...]
Etiquetas: Hacking · Interes general · Seguridad
E-Sign soluciona problema de seguridad (XSS) en su sitio web
Mayo 3rd, 2010 · 9 Comentarios
Tras el post anterior, la empresa afectada se ha comunicado conmigo vía correo electrónico agradeciendo y comunicando que solucionarán el problema lo antes posible Estimado Fernando: Me dirijo a usted como representante de la Empresa E-Sign, en mi calidad de Gerente de Operaciones, para comentarle algunos de los alcances que ha tenido para nosotros el [...]
Etiquetas: Hacking · Seguridad · Sitios Vulnerables
El futuro de los ataques Cross-Site Scripting (XSS)
Enero 30th, 2010 · 2 Comentarios
Los ataques XSS son cada día más frecuentes, pareciera ser que al desarrollador no le interesa o por desconocimiento no sabe a lo que se está exponiendo, pero por otro lado, los desarrolladores de los navegadores si están concientes y desarrollan técnicas anti XSS. La forma más común de realizar un ataque XSS es insertando [...]






