Noticias
Loading...
  • Noticias
  • Presentaciones
  • Eventos

Tab 1 Top Area

Tech News

Game Reviews

ULTIMAS PUBLICACIONES

Mostrando entradas con la etiqueta Web. Mostrar todas las entradas
Mostrando entradas con la etiqueta Web. Mostrar todas las entradas
sábado, 18 de octubre de 2014
Cuando los admins no le dan bola a las notificaciones de vulnerabilidades

Cuando los admins no le dan bola a las notificaciones de vulnerabilidades

Esta publicación es para seguir haciendo consciencia en administradores que deben dar seguimiento a una falla de seguridad, muchas veces no les interesa o no consideran un riesgo la falla que puede afectar a terceros. La semana pasada el equipo de osisecurite le reporto a una gran universidad de la localidad una falla en su pagina web a ataques de XSS.

Aceptaba por la URL etiquetas HTML

















Tambien  javascript :P















Ya con ese finding, podriamos realizar mas cosas como crear un simple php que me guarde en un log todos los visitantes, IP de la WAN y robar las cookies si es que hay una sesion etc...

Un ejemplo seria



Este issue fue reportado antes los administradores del sitio, a lo cual no recibi una respuesta inmediata mas que:

"Gracias por tomarse el tiempo y avisarnos de las fallas en nuestra pagina web, favor de comunicarse con esta persona (correo electronico del admin), para que le notifique.

Para esto utilice la herramienta de harvester, por que no tenia ni puta idea de quien es quien en una organización tan importante asi que todo los corres que encontré les enviamos la notificación hasta la ultima respuesta de la cual no tuvimos una notificación por parte del admin, esperemos y mejoren la falla de seguridad y que nos quede como consejo que cualquier vulnerabilidad reportada debe ser arreglada por mas pequeña que sea y lo mas importante hacerles saber que hay hacking ético (aunque fue una casualidad el finding) que aun reporta los fallos en vez de explotarlos por curiosidad.

miércoles, 10 de julio de 2013
no image

Un tema Viejo: Pishing

El dia de hoy me encontre con un amigo que me dijo que alguien había accesado a su cuenta de facebook, pero que no creía por que no le habían cambiado el password y el no se lo había pasado a nadie, el caso es que le pregunte que había hecho en la pc, revise su LAN tenia buen cifrado por lo que no vi logs de otras maquinas en su area local que no fueran las del donde pudieran hacer un man in the middle con SSLstrip para sacarle el pasword, el caso que el tipo no tenia ni malware en la maquina pero se había acordado que le llego un mail de "lulu" una nena que le ofrecia fotos, entonces me decidí a revisar el link que le habían enviado.

Ese link no era mas que un pishing que al pobre shore no le daba Ni puta idea que asi le pudiera robar información, el dominio era el siguiente: lulusexosa.zapto.org, con solo verlo me recuerda al cliente de dominios noip.com, y efectivamente era de ahí.

Le habían mandado en esa dirección un índex.php el cual era idéntico al de facebook solamente que le habian cambiado el nombre a las variables de email y pass, el caso que al analizarlo el server que lo alojaba permitia accesar a los archivos en esa carpeta, era un server corriendo en debian con apache y php, ahi me encontre con este código.


<?PHP
$USER = $_POST['email'];
$PASSWORD = $_POST['pass'];
$IP = $_SERVER['REMOTE_ADDR'];
$Correo = 'Correo ="'.$USER.'" ,';
$pwd = 'Password ="'.$PASSWORD.'" ,';
$file = fopen("/var/www/test.txt", "w") or die("can't open file");
fwrite($file,$Correo);
fwrite($file,$pwd);
fclose($file);
header("Location: https://www.facebook.com/");
?>

Un php simple que guardaba el usuario y el password de quien caia en la pagina, y donde alojaba los passwords, oh mi sorpresa estaba el usuario y password de mi gran amigo el cual efectivamente le había dejado a quien sabe quien su información del facebook, para su desgracia el mismo password que utilizo era el que también usa en password.

Le di varias recomendaciones de como manejar sus password, diferentes para otra cuentas que no se repita y sobre todo que no acepte ligas  o archivos de fuentes desconocidas por mas te alborote la hormona alguna mujer con que te enviara fotos o x cosa.

Aprovecho el espacio para que en general tengamos cuidado con estos pequenos detalles, el buen shore se había preocupado por la su cifrado en su WLAN, empleo seguridad en ella, pero olvido el tema de la ingeniería social lo que le comprometió sus cuentas, debemos hacer conciencia  y no aceptar cualquier cosa que nos envíen, debemos tomar precaución por que esta en juego nuestra información y lo mas importante nuestra privacidad.
sábado, 5 de enero de 2013
Nikto, scanner de servidores web

Nikto, scanner de servidores web

El dia de ayer publique sobre recopilar información con theHarvester, el día de hoy mientras me encontraba en el laburo me pregunto el ary por que no mencionas algún scanner, y es eso es lo que haré el día de hoy. Hablaremos de un scanner para servidores web llamado nikto, es de libre distribución y es conocido por muchos usuarios, esta hecha en Perl, fue creada por Chris Sullo y David Lodge.

Esta herramienta se encarga de hacer footprinting, recopilar información de los servidores web, como por ejemplo si el servidor web no esta actualizado, la configuración, directorios indexados, entre otros.
Solamente necesitamos una dirección ip o nombre de dominio para poder realizar un scan de el servidor web, como muestra el siguiente ejemplo:

sudo nikto -h <webserver>


La opción -h especifica el host que se ha querido hacer scan.

Por defecto nikto trabaja en el puerto 80 pero también podemos especificar el puerto por medio de -p, también nos permite configurar un proxy mediante -useproxy muy útil para los que quieran hacer pruebas con un intermediario, y se tienen mas opciones las cuales puedes ver en la pagina oficial de nikto.

En la configuración de nikto podemos cambiar la manera en la que  nuestro navegador será guardado en los logs donde esta alojado el web server, deben tener en cuenta que al momento de que realicen un scann se van a guardad logs, los cuales contienen información acerca de ustedes, aquí lo pueden ver en la pagina oficial.

Para todos aquellos que tengan un servidor pueden hacer uso de nikto para mejor los aspectos de seguridad, como tener actualizado el servidor, evitar indexar archivos, estar al tanto de cualquier vulnerabilidad que pueda comprometer el sistema, cabe destacar que no todos los resultados que pudiera arrojar nikto tiene que ser necesariamente una vulnerabilidad.

Copyright © 2014 OSI SECURITE All Right Reserved