miércoles, 28 de marzo de 2012

[xss & html injection] En sitio de la Universidad Catolica Del Norte

Esta será una publicación corta, sin mayor análisis.

El sitio web de la Universidad Catolica del Norte UCN, nos dirijimos a la siguiente Url :   https://online.ucn.cl/onlineucn/activar_cuenta/ para activar una cuenta:




Introducimos cualquier Rut incorrecto para generar el error:


La ruta completa queda como:

https://online.ucn.cl/onlineucn/aviso.asp?msg=Estimado+usuario+usted+no+esta+registrado+en+los+Servicios+OnLineUCN.%3Cbr%3E%3Cbr%3E%3Cdiv+aling%3D%27left%27%3ESi+esta+situaci%26oacute%3Bn+no+es+normal%2C%3Cbr%3Epor+favor%26nbsp%3B%3Ca+href%3D%27javascript%3Acontacto%28%29%3B%27%3EEnv%26iacute%3Benos+sus+consultas%3C%2Fa%3E
Cambiamos el valor a la variable msg= y obtenemos nuestra prueba de concepto.
Xss + Html injection:




@Shinee_

martes, 27 de marzo de 2012

[xss] en el Sitio de PCFactory

Anteriormente se publicó sobre un Cross-site scritpting que afectaba al sitio de PCFactory --> Enlace

El dia de ayer encontre el siguiente XSS que se obtiene via método POST.

En la seccion de 'Boletas electrónicas' , vemos que podemos llenar 3 campos:


Rellenamos con cualquier dato , y capturamos las cabeceras:





·# Variables Afectadas son:  'txtMontoTotal=' ; 'txtFechaEmision=' ; 'txtFolio='

Prueba de Concepto:



++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

Lo mismo ocurre en el sector para consultar por Ordenes de servicio:


Capturamos las cabeceras y repetimos con los campos modificados:



Mismo resultado y obtenemos el Alert:


Saludos, @shinee_

martes, 13 de marzo de 2012

Aclaraciones: Respecto a la publicacion de hoy en el diario La Estrella de Antofagasta





Hoy martes13 de Marzo , salió una publicación en el diario La Estrella de Antofagasta sobre el tema de los jardines y sus problemas de seguridad en las camaras web. Accedí a esto debido a que pienso que es importante que la comunidad tome conciencia de los riesgos que hay en internet y se informe claro.
Pero hay varias aclaraciones que debo hacer , ya que al leer la publicación creo que se cometieron errores conceptuales sobre algunos terminos explicados, y que puse harto enfasis en la explicacion y aclaración pero que de igual manera sucedio.

Bueno comenzemos con las aclaraciones y comentarios:

 Aclaro por si las personas interpretan esto de forma incorrecta, el acceso a las webcams es debido a que despues de la autentificacion (usuario/pass) uno es redireccionado a la pagina donde visualiza la camara, pero lo que ocurre es que si uno desea dirigirse directamente a esta ruta de forma directa, no hay nada que te lo impida , por lo tanto es inutil la autentificación.



 Con respecto al Jardín Didacta, se reportó lo sucedido a su correo info@jardindidacta.cl ( su formulario de contacto no sirve) con fecha  06/03/2012.

La explicación con respecto a que la situación debio ocurrir en un breve periodo, no es correcta, es más , en este momento que son las 10:32 am del dia 13/03/2012 aún se puede acceder a la webcam del Jardin Didacta.

En ningún caso y pongo enfasis en esto, he puesto en duda la calidad del Jardin Didacta en sus servicios como tal, de hecho personalmente creo que es uno de los mejores jardines presentes en la ciudad de antofagasta . Estan canalizando mal la responsabilidad en el articulo, los desarrolladores no son ni nombrados y al parecer ellos son los que venden un servicio vulnerable.



Esto es lo que más me molestó, debido a que en repetidas ocasiones le aclaré , que no es lo mismo  "han sido vulnerados", a decir "son vulnerables", si bien no sale entre comillas, me parece correcto aclararlo y mostrar como fue expresado esto en la entrevista. (imagen de mas abajo)







Aquí es donde comento sobre secureless.org en la entrevista (facebook):


Claramente expreso Vulnerables, no vulnerados hay una Gran diferencia no creen?



Finalmente algo que de verdad me tiene bastante desconcertado es lo siguiente:

  Insisto porqué responsabilizar al jardin  por un servicio por el cuales ellos estan pagando a una empresa externa, el cual debiera ser seguro y de calidad , seamos reales, no tienen como saber ellos como jardin que esto sucedia antes de ser expuesto, y dificilmente creo que los niños hayan sido realmente expuestos a un peligro real, solo se menciono las cosas que podian ser posible con este fallo, no que hayan sucedido.

Y la responsabilidad que podrian tener los desarrolladores , la empresa que vendio su servicio ?? ..  Nada dicen sobre ellos en la publicacion del diario, y en el blog estan nombrados y en la entrevista igual se les comentó de ellos.











Saludos, aveces se distorsionan las cosas, claro que siempre ha sucedido no?

@shinee_

martes, 6 de marzo de 2012

Caso #2 [Webcams en Jardines] Tecnología para Padres v/s Seguridad




Bueno en el post anterior , tocamos el caso del 'Jardin didacta en la cual podiamos acceder a las webcams instaladas dentro del jardin sin ningun tipo de autentificacion. El desarrollador del sitio es la empresa Antigravitacional .

Bueno en el sitio de dicha empresa, encontre otro sitio desarrollado por ellos que tenia como cliente un Jardin.
Y como era de esperar, presentaba la misma FALLA.

Desarrollemos:

[+]Contexto Caso[+]

Jardin _Mis pequeños talentos  #Antofagasta
 
5 webcams Online
Sitio Principal -> http://www.mispequenostalentos.cl/
++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

-> Ingresamos al sitio Principal del jardin :


-> Abajo (Color morado) esta el link a las camras online, e ingresamos:



-> Para ingresar a ver las camaras web ,que estan en cada sala de los niños, necesitamos un usuario y contraseña, hasta el momento todo bien no?; pero  ¿Y Qué es esto?


Listo, sin necesidad de un usuario, ni la clave podemos visualizar las camaras web presentes dentro del jardin
en cada sala.

El mismo caso del JardinDidacta

Al parecer los desarolladores Antigravitacional , ofrecen este servicio 

Saludos. 


lunes, 13 de febrero de 2012

[Webcams en Jardines] Tecnología para Padres v/s Seguridad



Hoy en día es muy común ver como dentro de todas las características que destacan a la hora de publicitar un jardin infantil, está la opción de poder ver a tu hijo vía webcam desde la comodidad de tu casa. Para un padre la idea de poder saber que hace tu hijo y ver su comportamiento y más aún el de las 'Tías" es lo que hace la oferta muy atractiva.  Pero realmente ¿A qué exponen a sus hijos?.

No negaré que en algunos casos los sistemas de camaras, son medianamente seguros [creo que no existe el 100%] , pero aquí veremos un caso en que no lo es.

[+]Contexto Caso[+]

Jardin Didacta  #Antofagasta
4 webcams Online
Sitio Principal -> http://www.jardindidacta.cl/
++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

-> Ingresamos al sitio Principal del jardin :


-> La  Flecha roja esta indicando el sitio donde podemos ingresar a ver las camaras online.
    Ingresamos :


-> Para ingresar a ver las camaras web ,que estan en cada sala de los niños, necesitamos un usuario y contraseña, hasta el momento todo bien no?; pero  ¿Y Qué es esto?

Camara 1
Cámara 2
Cámara 3
Camara 4

SS de los links:



Listo, sin necesidad de un usuario, ni la clave podemos visualizar las camaras web presentes dentro del jardin
en cada sala.

¿Queremos que cualquier persona pueda ver todo el dia a "Nuestros hijos"?

Yo creo que la respuesta en general seria que no , verdad?

Asi es como una tecnología para padres, se vuelve una transmision ininterrumpida no solo para algun enfermo sexual o psicopata o un ocioso, sino también un Delincuente puede estar monitoreando quien esta , a que hora se van , a que hora entran ( Las webcams estan encendidas las 24 horas del dia )

 Tomemos conciencia , saludos

@Shinee_

viernes, 27 de enero de 2012

CMS - 'FICHA.com' vulnerable a Cross-site Scripting




FICHAS.COM  permite crear sitios autoadminstrables de forma facil y rapida ( 3 minutos ) , como esta escrito en el sitio;  cito: "FICHAS.COM - Como crear una página Web - Página Web Autoadministrable. Fichas.com es un Content Management System. Programado por Jorge Silberstein B., Interchile Network®. (c) 2005 - 2010. All rights reserved."  Dorkeando en google, llegue a una url que era vulnerable a Xss , e hice la prueba a los demas sitios creados con el mismo CMS y el resultado fue positivo, los sitios bajo este CMS estan afectados de la siguiente forma

http://www.sitio.com/error.asp?e=  

Donde la variable e= permite el Cross-site scripting.


Algunos sitios afectados por esta vulnerabilidad son:


http://www.come-dor.cl/ 
http://forestahotel.cl/
http://www.conecac.cl/
http://viejitopascuero.fichas.com
http://www.generatesystems.cl/
http://www.seinteg.cl/
http://www.espaciodeportivo.cl/

http://cmgmaderas.cl/
http://efrainfrias.cl
http://www.auxiliaresdevuelo.cl
http://www.inbusiness.cl/

http://www.centroatencionpsicoanalitica.cl/
http://www.servapin.cl/
http://www.centroatencionpsicoanalitica.cl/

http://www.mundowifi.cl/ 
http://www.accarros.cl/
http://www.institutosersoft.cl/
http://www.parroquial.cl/
http://indla.cl/
http://www.duclos.cl/
http://www.abrandp.cl/
http://www.koba.cl/
http://www.emdo.cl/

http://www.casaestudioxigeno.cl
http://www.espaciofutbolito.cl/
http://www.pepe-audio.cl/
http://www.constructoracimientos.cl/
http://www.ptajefferson.cl/
http://www.proyectototal.cl/  

http://www.artesigno.cl/
http://www.fresno.cl/
http://viruta.cl/

http://maderaspereira.cl/
http://www.acresortes.cl/
http://www.neoamanecer.cl/

 



La lista se va actualizando , agregando los demas sitios afectados...

viernes, 6 de enero de 2012

Nuestra informacion, ¿un negocio a escondidas?

Antes de comenzar con este articulo, quiero decir que lo que me llevó a escribirlo fue la gran sorpresa de como la información pasa  entre las empresas, cada una sacando el beneficio que les interesa. Esto es un caso real que me pasa a mi en estos momentos y lo expondré.

Aproximadamente en el mes de Diciembre de año 2010 adquerí un teléfono movíl (iphone) en la empresa Movistar, en esos momentos como tenia que contratar un plan tuve que sacarlo a nombre de un tercero ya que yo no tenía ingresos,ni nada por el estilo. Esta persona a la cual su identidad protegeré, mediante el uso de la tarjeta CMR FALABELLA compró mi celular del cual yo me hice cargo en el pago mensual de la cuenta y demases. Todo fue con normalidad por muchos meses, cabe destacar que Jamás este celular ha sido ingresado en la base de datos de una entidad comercial o bancaria, ni nada por el estilo, alcontrario he sido muy reservado en su uso.

Como dato anexo, cuando en algunas situaciones me atrasé algunos dias en el pago de la cuenta, claramente y como era de esperar, al llamar preguntaban por el titular de la cuenta, que es esta persona y en la base de dato yo ingrese mi email personal para que me llegaran las boletas electronicas a mi.

Hace casi un mes, recibo una llamada de un número desconocido para mi y era una Operadora que me llamaba para informa que tenia una deuda con la tarjeta comercial PRESTO ( tarjeta queno poséo) al expresarle que yo no soy cliente de tal tarjeta me dice que el titular de la cuenta por al cual llaman es ' La persona quien me compró el celular', lo que me llama mucho la antención y le digo que esta equivocado.

El día de hoy, como es de costumbre reviso mi correo personal y en el Inbox terngo un correo de Tarjeta RIPLEY , y como era de esperar, el verdadero destinatario del correo debia ser ' La persona quien me compró el celular' de hecho su nombre venia en el encabezado del correo.

Quiero poner bastante enfasis en que: El celular fue comprado con la tarjeta CMR FALABELLA de esta persona que amablemente me facilitó su cuenta y  ella es titular en MOVISTAR de mi numero, pero jámas ha sido utilizado por ella ( por ende no cabe ninguna posibilidad en que haya sido ingresado ni en PRESTO, ni en RIPLEY a su nombre, ni a nombre de nadie porque yo no poseo esas tarjetas). El teléfono desde que fue entregado ha sido utilizado por mí.

Ahora entonces me entonces es que me pongo a pensar,  ¿Cómo la empresa responsable de la tarjeta PRESTO obtuvo esta información para relacionar mi número movil, con la cuenta de la persona quien me compró el celular? , mas increible aún y ahi apelo directamente a la poca 'privacidad' de mis datos por parte de MOVISTAR ( por no decir que ""comparte"" la base de dato de clientes con otras empresas) como es posible que RIPLEY envie correo a mi email personal, el cual solamente fue ingresado a Movistar para que llegara la boleta electronica , con información de quien me compró el celular.

La verdad yo no sé si esta es una practica habitual de las empresas, pero más aún ¿esto esta dentro del contexto legal? , No deberia pasar que la informacion ingresada en un sitio, fuera 'publica' para la red de entidades comerciales .

Opine;

@Shinee_