acabo de encontrar un blind sql inyection en jazztel.com
no he encontrado la tabla de usuarios o login pero si que puedo por ejemplo leer el archivo etc/passwd e ir sacando los valores. mi duda es:
Si es blind sql tardaras semanas para sacar el /etc/passwd...
Por otra parte la web de Jazztel esta llena de esos tipos de bugs (hasta D.O.M les dejo una firmita hace unos meses...), parece que no priorizan seguridad...
Lo mas recomendable es que publiques una noticia en youtube.com, o en alguna estacio noticiera en linea.
Para Avisandoles de la vulnerabilidad dandole unos dias de plazo, si ellos no acceden lo demas ya dependera de ti hermano.
Oye mejor create un video y ponlo en youtube.
Y mandalo a una estación noticiera y ellos se encargaran de lo demas.
Diles que eres un hacker, pero que no quieres problemas y que precisamente por eso estas avisnadod e la vulnerabilidad.
Ni se te ocurra, asi probaras que has tenido acceso a Jazztel, te puede ir mucho peor, si sigues jugando mas puede que se den cuenta y en verdad se cabreen.
Avisarles sera lo mejor.
