elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 08:36  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Que hacer al encontrar una vulnerabilidad
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Respuesta Imprimir
Autor Tema: Que hacer al encontrar una vulnerabilidad  (Leído 5,298 veces)
PaPeRrO


Desconectado Desconectado

Mensajes: 547


You Are Being Monitored


Ver Perfil
Que hacer al encontrar una vulnerabilidad
« en: 31 Mayo 2008, 14:44 »

acabo de encontrar un blind sql inyection en jazztel.com
no he encontrado la tabla de usuarios o login pero si que puedo por ejemplo leer el archivo etc/passwd e ir sacando los valores. mi duda es:

aviso a jazztel? ahora o juego un poco mas para comprobar que realmente es peligrosa?


por cierto a alguien se le ocurre cual puede ser el nombre de la tabla? jaja  :laugh:


PD: pense que jazztel seria mucho mas segura despues de que la hackearan, o que?
« Última modificación: 12 Agosto 2008, 16:48 por sirdarckcat » En línea
-sagitari-


Desconectado Desconectado

Mensajes: 1.640


:D


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #1 en: 31 Mayo 2008, 15:09 »

hombre lo del archivo etc/passwd está cifrado el contenido....

si quieres "juega" algo a ver cuan peligrosa es la vulnerabilidad
pero igualmente avísales.. espero que te lo agradezcan que hay cada cual
que se enfada porque les avises de que tienen vulnerabilidades :S

salu2 y no hagas maldades ¬¬
En línea
PaPeRrO


Desconectado Desconectado

Mensajes: 547


You Are Being Monitored


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #2 en: 31 Mayo 2008, 15:19 »

si, por eso tengo dudas, por si se enfadan, pero bueno, si se enfadan que se enfaden, es su problema no el mio.no? etc/passwd esta cifrado si de la misma manera podria leer otro archivo de configuracion del servidor, httpd.conf, ssh lo que sea
En línea
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.946


Lavando Platos


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #3 en: 1 Junio 2008, 00:17 »

si se enfadan te demandan.. y si quieres jugartela, acabas de cometer el grave error de admitir publicamente que tienes acceso a jazztel.

creo que la unica opcion que te queda es avisarles.. y ten en cuenta que si le sigues podrias meterte en problemas..

Saludos!!
En línea

PaPeRrO


Desconectado Desconectado

Mensajes: 547


You Are Being Monitored


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #4 en: 1 Junio 2008, 10:44 »

ayer ya intente ponerme en contacto con ellos, si hasta el martes no contestan les llamare por telefono.
represalias? de que,no he accesdido a ningun dato.
si tomasen represalias ya me encargaria yo de que les montaran un pollo por toda la blogosfera, incluso tengo amigos columnistas en periodicos tradicionales.

seria muy mala publicidad para ellos demandarme. ademas el proximo que encontrara otra vulnerabilidad la explotaria sin avisar.

estoy haciendo lo correcto, sin duda. lo minimo que pueden hacer es dar las gracias.
En línea
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.946


Lavando Platos


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #5 en: 2 Junio 2008, 00:49 »

Repito, si le sigues podrias meterte en problemas, si le sigues, y no te recomendaria que les amenazaras a ellos con eso de los periódicos.

Nadie dice que no estes haciendo lo correcto, mi mensaje era en respuesta a:o juego un poco mas para comprobar que realmente es peligrosa?.

En línea

PaPeRrO


Desconectado Desconectado

Mensajes: 547


You Are Being Monitored


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #6 en: 2 Junio 2008, 01:00 »

jeje en ningun caso les amenazaria! para nada. solo que si intentasen tomar represalias les iva a salir el tiro por la culata, ademas segun tengo entendido al ser la web vulnerable y estar datos de 3º al descubierto no estan cumpliendo la LOPD, y si les avisas y no tapan el agujero de inmediato estan con el culo al aire.

y sobre si le sigo, esta claro, si sigo jugando tienen razones para mosquearse, por eso lo he dejado en paz. bueno, a ver si mañana (lunes) me contestan.

gracias por tus consejos sirdarckcat! muy utiles.
ya me ayudaste en otro hilo con otra inyeccion sql, que aunque todavia no la he logrado he aprendido un monton.
En línea
el novato de la red...

Desconectado Desconectado

Mensajes: 13



Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #7 en: 24 Junio 2008, 19:18 »

Lo mas recomendable es que publiques una noticia en youtube.com, o en alguna estacio noticiera en linea.

Para Avisandoles de la vulnerabilidad dandole unos dias de plazo, si ellos no acceden lo demas ya dependera de ti hermano.

Oye mejor create un video y ponlo en youtube.
Y mandalo a una estación noticiera y ellos se encargaran de lo demas.

Diles que eres un hacker, pero que no quieres problemas y que precisamente por eso estas avisnadod e la vulnerabilidad.
 :D
En línea

Teddy Picker

Desconectado Desconectado

Mensajes: 95


"... En cambio deseo el cielo"


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #8 en: 27 Junio 2008, 03:38 »

acabo de encontrar un blind sql inyection en jazztel.com
no he encontrado la tabla de usuarios o login pero si que puedo por ejemplo leer el archivo etc/passwd e ir sacando los valores. mi duda es:

Si es blind sql tardaras semanas para sacar el /etc/passwd...
Por otra parte la web de Jazztel esta llena de esos tipos de bugs (hasta D.O.M les dejo una firmita hace unos meses...), parece que no priorizan seguridad...

Lo mas recomendable es que publiques una noticia en youtube.com, o en alguna estacio noticiera en linea.

Para Avisandoles de la vulnerabilidad dandole unos dias de plazo, si ellos no acceden lo demas ya dependera de ti hermano.

Oye mejor create un video y ponlo en youtube.
Y mandalo a una estación noticiera y ellos se encargaran de lo demas.

Diles que eres un hacker, pero que no quieres problemas y que precisamente por eso estas avisnadod e la vulnerabilidad.

Ni se te ocurra, asi probaras que has tenido acceso a Jazztel, te puede ir mucho peor, si sigues jugando mas puede que se den cuenta y en verdad se cabreen.

Avisarles sera lo mejor. ;)
En línea
el novato de la red...

Desconectado Desconectado

Mensajes: 13



Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #9 en: 27 Junio 2008, 22:39 »

Bueno yo solo decia o avisales el que no arriezga no gana.
 :D
En línea

Rienzi

Desconectado Desconectado

Mensajes: 38


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #10 en: 28 Junio 2008, 21:28 »

Bueno, que tal ha ido sigues libre¿?  ;)
En línea
duomix

Desconectado Desconectado

Mensajes: 10



Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #11 en: 28 Junio 2008, 22:00 »

xDDDDDDd me parece ami que lo apresaron jejeej


es broma xD
En línea

Eazy

Desconectado Desconectado

Mensajes: 229


Eazy [FM-Team]


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #12 en: 12 Agosto 2008, 06:10 »

Hahaha, ya ta en cana por dolobu ^^
En línea

[/url]
skapunky
Wizard Lv 69 &
CoAdmin
***
Desconectado Desconectado

Mensajes: 3.344



Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #13 en: 12 Agosto 2008, 14:22 »

Citar
represalias ya me encargaria yo de que les montaran un pollo por toda la blogosfera, incluso tengo amigos columnistas en periodicos tradicionales.

Con eso solo conseguirias hacerle publicidad a jazztel y quedarian como si fueran heroes apresando a un hacker. Digo hacker porque parece que la sociedad y los medios a todo le llaman hacker. Ademas nuestra sociedad no tiene muy bien vista por desgracia estas acciones aunque no tengan mala intención.
En línea

sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.946


Lavando Platos


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #14 en: 12 Agosto 2008, 14:58 »

Última vez activo:  Ayer a las 12:30
En línea

Páginas: [1] 2 Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines