Mostrando entradas con la etiqueta Gobierno. Mostrar todas las entradas
Mostrando entradas con la etiqueta Gobierno. Mostrar todas las entradas

domingo, 8 de abril de 2012

Navegando en Chileatiende.cl #buscador


Chileatiende.cl

¿Qué es ChileAtiende?

ChileAtiende es la Red Multiservicios del Estado que  busca acercar los servicios de las instituciones públicas a las personas, entregando un conjunto de trámites, en un solo lugar.
Ya no es necesario ir de oficina en oficina.
En esta primera etapa, a través de las 144 oficinas  a lo largo del país, esta red  permite acceder de manera centralizada a  algunos de los  beneficios y servicios de nueve servicios públicos. Funcionarios especialmente capacitados en atención ciudadana son los encargados de atender a los usuarios. Por ejemplo, ahora en una misma oficina del Instituto de Previsión Social (IPS, ex INP) es posible comprar un bono de Fonasa, realizar un reclamo al Sernac, recibir información sobre programas Sence y regularizar títulos de dominio, entre otros trámites.
Mediante el portal www.chileatiende.cl es posible acceder de manera simple y directa a información sobre más de 1.800 servicios y beneficios ofrecidos por instituciones públicas, desde cualquier lugar y en un lenguaje claro y cercano, pensado para facilitar la orientación a las personas.
Pero este es sólo el comienzo. Durante los próximos meses, ChileAtiende continuará ampliando su red de instituciones incorporadas y la oferta de servicios disponibles, para entregar más y mejores atenciones.
ChileAtiende, personas a tu servicio. ( fuente , chileatiende.cl)

Cada dia vemos como el gobierno se moderniza , conjunto con esto la comodidad y el acceso a la información esta más cerca de uno, ya sea via web , redes sociales y mas.
Muchas veces esta crecida en la modernizacion no solo del gobierno sino de todos los servicios en general debe ir acompañada de un avance en la seguridad de estas mismas plataformas, cosa que no siempre sucede pero aún asi creo que la constante evolución permitira un dia de hablar de sitios casi Seguros. Además la existencia de muchos 'entusiastas' en encontrar y reportar fallos, con el fin de que los interesados tomen cartas en el asunto creo que es un punto muy favorable en esta evolución, aunque no siempre encontramos respuestas esperadas. En fin sin alejarme mas del tema ayer navegando por ChileAtiende vi algunas variables en el buscador dignas de probar algun tipo de xss e inyeccion de un codigo.

Asi fue como llegué al siguiente resultado:

http://www.chileatiende.cl/buscar/fichas/?temas=16&instituciones=AR006&buscar=metodo
http://www.chileatiende.cl/buscar/fichas/?etapa=4&hecho=3

Las variables 'temas=' y 'hecho=' me permitieron insertar unas etiquetas html como 'marquee' para crear un texto en movimiento, y además tambien poder incrustar una imagenen este caso mi amigo LOL =D

Pruebas de concepto:




Se lo reporte a chileatiende.cl via formulario de contacto, en caso de que quieran resolverlo.
Saludos.

@Shinee_

viernes, 30 de diciembre de 2011

[XSS] en el Ministerio de transporte Chile





Bueno de un tiempo a esta parte me he dedicado a buscar vulnerabilidades en webs del gobierno chileno y sus derivados, la verdad es que falta bastante aun en cosa tanto como de seguridad, como de canalizar los reportes, muchas veces no hay un canal de comunicacion expedito y sin tener que rellenar tantos formularios con items obligatorios.
Lo que llama más la atención es que al momento de reportar distintas vulnerabilidades, algunas bastante importantes, estas no sean fixeadas ; en las cuales evidentemente hay acceso a la db haciendo consultas mediante SQLi .

En este caso se trata de un Cross-site scripting en el formulario de atencion de el ministerio de transporte
podemos visualizarlo en el siguiente link.
Prueba concepto

Imagen del xss:

Edito:  Agrego otro mas xss del mismo sitio  Aqui

Saludos.

miércoles, 9 de noviembre de 2011

[XSS] En el sitio http://www.fucoa.gob.cl/ [Gobierno de Chile]

Como ya es común, publico este XSS en un sitio del Gobierno, Vale decir que también he reportado bastantes SQLI y XSS pero que aún reportados no han sido fixeado, asi que me reservo los Sqli hasta que este listo el Fix.

Reporte:
Url Principal: http://www.fucoa.gob.cl/
Tipo de vulnerabilidad : Xss - Cross-site scripting
Url vulnerable: http://www.fucoa.gob.cl/result_busqueda.php?s_busqueda=
Variable vulnerable:s_busqueda=

Prueba de concepto:



Esta reportado.!!

jueves, 13 de octubre de 2011

[XSS] Multiples Cross-site scripting en el website del Registro Civil - Chile


Existen algunos XSS en el sitio web del registro civil   -->  www.registrocivil.cl conexión https://
A manera de ejemplo  expondré algunos SS.

En la primera variable vulnerable encontrada : iframe + alert.
Se usara la pagina de banco estado como ejemplo: