Oct 07

Vemos que nuestros amigos del otro lado del charco no son muy buenos en seguridad tampoco…

Hemos conseguido explotar BraziUs en poco tiempo, además de tener muchos fallos más graves que un simple XSS.

http://www.brazi.us/cadastro_usuario.jsp?txtDominio=[XSS]

Me gustaría indicar que… Nosotros no atacamos a las webs, no las desfaceamos y en la mayoría de los casos avisamos a sus administradores. La única razón por la cual la publicamos aquí es para hacer entender a las personas la poca seguridad que existe en este momento en la red.

Sigue nuetas publicaciones desde nuesta página de Facebook:
http://www.facebook.com/#!/pages/Yo-también-soy-Fan-DIMITRIX/110339282319959

Tagged with:
Feb 27

Después de encontrarme por error con este XSS en la página de consumidores FACUA he decidido publicarlo por una sencilla razón:

La poca atención que prestan a la seguridad informática.

Una cosa es que se encontrase la vulnerabilidad en un apartado remoto no actualizado, pero otra cosa es que sea en el propio buscador principal.
Esto da que pensar que si las páginas ‘grandes’ no piensan en la seguridad de sus datos (cuentas, calles, DNI) de sus usuarios ¿Por que los bancos tienen que ser diferentes?

Recordamos que tenemos un Facebook desde el cual podreis acceder a las actualizaciones

Sep 15

Hoy empiezan las clases y se han realizado cambio en Tuenti, logicamente como todos los cambios importante se han dejado fallos de seguridad muy importantes, ahora mismo el cuadro de búsqueda es vulnerable a XSS.

Este fallo ha sido avisado a uno de los responsables de Tuenti.

Mar 24

Nueva red social al parecer primeramente impulsada por el periodico 20minutos…

Pero como todas las redes sociales la seguridad no es cuestión de ellos… XSS, SQL, RFI… hoy os traigo un simple XSS para quedarnos un poquito con las cuentas de estos chicos taaan majo ¿Alguien se pide la administradora?

http://www.nettby.es/user/zoom.php?photo_url=[XSS]

¡Un saludo!

Mar 09

Con tanto Drama por parte de Google de ayudas al tercer mundo, que realmente me parece más que lo hagan para darse promoción ellos mismos a su aplicación CheckOut, que está quedando Obsoleta ante Paypal.

Pues si entramos en:

http://www.google.com/intl/es/relief/chileearthquake/

Veremos que tenemos un pequeño Banner de busquedas de personas que pertenece a:

http://chilepersonfinder.appspot.com/ Perteneciente a: https://appengine.google.com/

Pues podemos ver que en la variable de idioma ‘lang’ no se encuentra filtrada:

Feb 18

Bueno, encontré un pequeño XSS parcial en la parte de invitaciones web, esto se permite por un mal escape (realmente penoso) de la variable email (se envia por POST), curiosamente en el enlace “editar la invitación” si está escapada bien (si es que estos de tuenti, menos jugar y más progamar):

El code usado: seguridad@dimitrix.es<br><img src=http://i214.photobucket.com/albums/cc173/dimitrix-es/dexter.png>

Un saludo y gracias por leerme a todos!

Ene 22

Seguro que todos habreis visto por Internet un montón de páginas que os piden poner vuestro número de teléfono, bien, te venden de todo, desde canciones hasta horoscopos, legalmente necesitan una aceptación y que sea tuyo el número de teléfono, para ello, ellos envían un SMS con un código al número que le indiques, pero… ¿Y si no es tu móvil?

Como es lógico, habrá un número máximo de SMS que envien (al día), el problema es que ese número va desde 5 hasta ningún límite (realmente hay páginas que no les vi nunca el límite).

Pero claro… no vamos a estar todo el rato, haciendo un ridículo test o poniendo el nombre de nuestra/o chica/o, la verdad es que no hace falta ya que en estos servidores también está abierto el GET, así que en vez de poner cada vez el número de teléfono que queremos bombardear, lo podremos dejar en algo así:

http://www.servidor.com/send.php?mode=signup&phone=6********

Genial, ahora nos ha quedado una URL que cada vez que la visitemos estaremos enviando un SMS, así que ahora sólo queda automatizar esto, para ello iremos a:

http://seguridad.dimitrix.es/index.php/multivisitas/

Con esta herramienta ponemos la URL y las veces que quieres que se envíen el SMS y listos.

Ahora colocaré dos páginas vulverable (son todas de este tipo):

Flycell (Límite 25 SMS):

http://www.flycell.es/offer/index.php?mode=signup&ref=\&smsId=510&object=000000^000&termsAccept=1&x=28&y=22&phone[]=6********

SMS-Gratuito (Límite 5 SMS):

http://www.sms-gratuito.es/subscribe.php?telemovel=6********&operator=movistar&telemovel_destino=61234578&mensagem=%22%3E

———————————————
Recordar, que esto es sólo informativo, no queremos que hagais nada malo chicos ;-)

Ene 02

Bueno para empezar el año os quería preparar una serie de XSS en distintas webs de partídos políticos, pero por la escasez de tiempo no he podido profundizar en este tema, así que os dejo estos dos:

PSOE

El primer XSS se encuentra en la parte de Suscripciones y aunque en realidad se centra en uno, hay muchos.

http://www.psoe.es/generic/subscription.do?action=Password&type=newsletters&href=[XSS]

Otra cosa que encontré “escarbando” en la web del psoe es el panel administrador de tal:

https://www.psoe.es/generic/login_private.jsp

Y por último en el código fuente del panel administrador podremos ver un comentario de un botón entrar que pone “entrar-rojo”

ESPAÑA 2000

En la web de España 2000 queda un XSS muy muy viejo, que aunque ha cambiado la web, se puede acceder igualmente:

http://www.esp2000.org/v3/foto_grande.php?recordID=2862&cuerpo_img=[XSS]

Como curiosidad en la web de España 2000, si creamos un error en la web con por ejemplo el famoso “> aparecerá de título:  “Welcome to the Frontpage”

http://esp2000.org/index.php?page=shop.brow%22%3Ese&category_id=5&vmcchk=1&option=com_virtuemart&Itemid=1

Saludos y hasta la próxima!

Dic 18

Bueno, como ya sabreis la SGAE ha creado una lista con 200 webs que ellos opinan “Ilegales” que quieren cerrar sin órden judicial, y bueno como no tienen muchos cojones no la han publicado, pero como supongo que por cojones mi web (buscardescargas.com) está ahí, pues he decidido darle las gracias cambiando los colorines de  su web:

Click en la imagen para ver en grande

El XSS lo he encontrado en la zona “Recomiendanos” (se ve que no clickea ahí mucha gente…)

http://www.sgae.es/jsp/email-es.jsp?link=[XSS]

PD: Os recuerdo lo que pasó cuando me denució la última vez el gobierno:
http://seguridad.dimitrix.es/?p=6

Buenos chicos, recordad ser malos con esta gente!

Nov 15

Dejando de un lado los fallos de Tuenti, que son tantos que nunca terminaría, voy hablar un poco sobre la seguridad de los bancos, exactamente de tres bancos, como no puedo dar los nombres originales de los bancos, os diré sus nombres “parecidos”, estos bancos sobre los que hago este post son: Ernesto, La caiza y Bancasa.

Bueno, pues es curioso que en el sigo XXI, un crio de menos de 20 años sea capaz de saltar la seguridad de estos tres bancos y lo gracioso es que no tardé más de 1h desde que me puse para cada banco. Hay tres fallos.

- En un banco, (como en la mayoría), tiene la mania de utilizar sms para avisarte de cosas, el único problema para esto es que puedes falsificar tanto el remitente como el mensaje, así que a ver si recibes un mensaje sinque te haga mucha gracia y te jode pero bien listo… por lo menos, en esto pierden dinero ellos y no nosotros.

- En el segundo banco, bueno, nada importante, simplemente tienen un XSS como si la página fuera creada por el hijo del director… penoso, recuerdo que con un XSS se puede hacer Injencción de código HTML, formularios falsos, etc…

- En el tercer banco, menos importante, simplemente puedes sacar el código PIN de las tarjetas de débito/crédito, nada, por si eres vago y no te apetece ir a la oficina, crackeas el sistema y listo!
Bueno, con esto termino el post… y recodar que no hay que fiarse de nadie ni nada!
ATT: Dimitrix

preload preload preload