Mostrando entradas con la etiqueta Dataleak. Mostrar todas las entradas
Mostrando entradas con la etiqueta Dataleak. Mostrar todas las entradas

sábado, 15 de septiembre de 2012

DataLeak -Comprobantes de pago PlacasPatente/Dueño [Insico.cl] Caso: Municipalidad Antofagasta

Insico:  Es una empresa de soluciones informáticas o como ellos mismo se definen en su pagina:

"Somos una empresa de tecnologías de la información e integración de sistemas, especializada en otorgar soluciones informáticas integrales a empresas y organismos del Sector Público, con clientes en gran parte del territorio nacional. En más de 30 años de existencia, hemos adquirido sólidos conocimientos y una vasta experiencia en la administración de instituciones gubernamentales, lo que nos permite comprender profundamente las necesidades de cada cliente y ofrecer soluciones maduras y confiables, usando en cada ocasión las tecnologías mas adecuadas. Nos hemos propuesto como un objetivo básico, que todos los recursos de INSICO se orienten a "ponerse en el lugar de nuestros clientes" asumiendo sus necesidades como propias. Lo anterior determina que, como eje fundacional, se hayan establecido valores declarados y permanentes: INTEGRIDAD, TRABAJO EN EQUIPO Y VOCACION DE SERVICIO, los que definen el carácter de la empresa, guían sus acciones y sirven de marco de referencia en las decisiones que se toman al interior de la organización, con sus clientes y proveedores. En la constante búsqueda de la excelencia, en el año 2008 asumimos el firme compromiso de que nuestro propósito de mejora continua fuese verificado por entidades externas y certificamos nuestro Sistema de Gestión de Calidad, basado en la norma ISO 9001:2000, con Bureau Veritas (BVQi), empresa líder en certificación, el que hemos mantenido hasta la fecha y actualizado a su versión ISO 9001:2008."

Dentro de sus clientes se encuentran bastante municipalidades, en este caso nos fijaremos en el servicio que prestan como portal de pagos para permisos de circulacion para ciertas  municipalidades de forma online ( este servicio se encuentra disponible y actualmente es usado) abarcando  un gran numero de transacciones y su posterior generación del comprobante.

En este caso me centrare en el sitio: http://permisosima.insico.cl/ que corresponde al portal de pagos para la Ilustre Municipalidad de Antofagasta.

martes, 20 de diciembre de 2011

[MiniDataLeak] Sitio Mathiu.cl , lista muestra usuarios suscritos.

Ayer mientras dorkeaba, me encontré con esta lista, mediante unas pruebas simples, se concluyó que la lista de correos eran de quienes se suscribian . Para quienes no lo conozcan mathiu es un personaje de aparece en morande con compañia, humorista. parte de el grupo los 4 cuartos.

Sitio principal: Main
Lista de email: emails.txt


miércoles, 12 de octubre de 2011

[SQLi] Varios websites de Municipalidades de Chile vulnerables a SQLi

Hoy estuve testeando algunos sitios con el fin de reportar vulnerabilidades, y me encontré con que varios sitios de municipalidades de Chile, son vulnerables a SQLi . Algo preocupante debido a que mediante, la inyeccion de codigo sql , permite hacer consultas a la base de datos del sitio. ¿Pero de que sirve esto? ; bueno si alguna persona mal intencionada, inyecta correctamente ( cosa que es bastante básica; debido a que la mayoria de las veces no hay muchos filtros que saltar), y encuentra una tabla que apunta a USER o mas aún ADMIN y sus variables, es muy probable que obtenga datos contenidos en las columnas de esta tabla como Username, password, email, rut, y variados datos personales de  los administradores/usuarios del sitio.
Una vez obtenidos estos datos, solo queda ubicar el panel de logeo de los administradores muchas veces ubicados como .cl/admin - .cl/administrador  - .cl/cpanel  etc. y estarias dentro del panel de adminsitracion de la pagina donde podrias editar algunos aspectos del sitio.

*// Por otro lado se puede obtener todo tipo de datos contenidos en la base de datos, por ejemplo si usuarios como ustedes ingresan sus datos en un concurso o se logean como clientes de una pagina sus datos quedan almacenados y tendrian acceso mediante una sqli si fuera vulnerable el sitio./**