elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Ingresar Registrarse
07 Octubre 2008, 06:32  



+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderadores: sirdarckcat, berz3k)
| | |-+  Que hacer al encontrar una vulnerabilidad
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] 2 Ir Abajo Imprimir
Autor Tema: Que hacer al encontrar una vulnerabilidad  (Leído 1890 veces)
PaPeRrO

Desconectado Desconectado

Mensajes: 300


You Are Being Monitored


Ver Perfil
Que hacer al encontrar una vulnerabilidad
« en: 31 Mayo 2008, 14:44 »

acabo de encontrar un blind sql inyection en jazztel.com
no he encontrado la tabla de usuarios o login pero si que puedo por ejemplo leer el archivo etc/passwd e ir sacando los valores. mi duda es:

aviso a jazztel? ahora o juego un poco mas para comprobar que realmente es peligrosa?


por cierto a alguien se le ocurre cual puede ser el nombre de la tabla? jaja  :laugh:


PD: pense que jazztel seria mucho mas segura despues de que la hackearan, o que?
« Última modificación: 12 Agosto 2008, 16:48 por sirdarckcat » En línea

"Cuando se quiere saber una cosa, lo mejor que se puede hacer es preguntarla. Georges Duhamel"
Georges Duhamel no conoce google?
741852

Desconectado Desconectado

Mensajes: 1.595


Central, Pont Aeri, Kontrol, Mansion, Masia...(L)


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #1 en: 31 Mayo 2008, 15:09 »

hombre lo del archivo etc/passwd está encriptado el contenido....

si quieres "juega" algo a ver cuan peligrosa es la vulnerabilidad
pero igualmente avísales.. espero que te lo agradezcan que hay cada cual
que se enfada porque les avises de que tienen vulnerabilidades :S

salu2 y no hagas maldades ¬¬
En línea

since 1992 there's a club wich is making history, seven years later in 1999 it's still kicking!, PONT AERI!
..... and in 2008 IT'S STILL KICKING !!!
pont aeri siempre
hardcore for life [H4L]
PaPeRrO

Desconectado Desconectado

Mensajes: 300


You Are Being Monitored


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #2 en: 31 Mayo 2008, 15:19 »

si, por eso tengo dudas, por si se enfadan, pero bueno, si se enfadan que se enfaden, es su problema no el mio.no? etc/passwd esta encriptado si de la misma manera podria leer otro archivo de configuracion del servidor, httpd.conf, ssh lo que sea
En línea

"Cuando se quiere saber una cosa, lo mejor que se puede hacer es preguntarla. Georges Duhamel"
Georges Duhamel no conoce google?
sirdarckcat
sdc
Moderador
*****
Desconectado Desconectado

Mensajes: 4.639


HAND


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #3 en: 01 Junio 2008, 00:17 »

si se enfadan te demandan.. y si quieres jugartela, acabas de cometer el grave error de admitir publicamente que tienes acceso a jazztel.

creo que la unica opcion que te queda es avisarles.. y ten en cuenta que si le sigues podrias meterte en problemas..

Saludos!!
En línea

PaPeRrO

Desconectado Desconectado

Mensajes: 300


You Are Being Monitored


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #4 en: 01 Junio 2008, 10:44 »

ayer ya intente ponerme en contacto con ellos, si hasta el martes no contestan les llamare por telefono.
represalias? de que,no he accesdido a ningun dato.
si tomasen represalias ya me encargaria yo de que les montaran un pollo por toda la blogosfera, incluso tengo amigos columnistas en periodicos tradicionales.

seria muy mala publicidad para ellos demandarme. ademas el proximo que encontrara otra vulnerabilidad la explotaria sin avisar.

estoy haciendo lo correcto, sin duda. lo minimo que pueden hacer es dar las gracias.
En línea

"Cuando se quiere saber una cosa, lo mejor que se puede hacer es preguntarla. Georges Duhamel"
Georges Duhamel no conoce google?
sirdarckcat
sdc
Moderador
*****
Desconectado Desconectado

Mensajes: 4.639


HAND


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #5 en: 02 Junio 2008, 00:49 »

Repito, si le sigues podrias meterte en problemas, si le sigues, y no te recomendaria que les amenazaras a ellos con eso de los periódicos.

Nadie dice que no estes haciendo lo correcto, mi mensaje era en respuesta a:o juego un poco mas para comprobar que realmente es peligrosa?.

En línea

PaPeRrO

Desconectado Desconectado

Mensajes: 300


You Are Being Monitored


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #6 en: 02 Junio 2008, 01:00 »

jeje en ningun caso les amenazaria! para nada. solo que si intentasen tomar represalias les iva a salir el tiro por la culata, ademas segun tengo entendido al ser la web vulnerable y estar datos de 3º al descubierto no estan cumpliendo la LOPD, y si les avisas y no tapan el agujero de inmediato estan con el culo al aire.

y sobre si le sigo, esta claro, si sigo jugando tienen razones para mosquearse, por eso lo he dejado en paz. bueno, a ver si mañana (lunes) me contestan.

gracias por tus consejos sirdarckcat! muy utiles.
ya me ayudaste en otro hilo con otra inyeccion sql, que aunque todavia no la he logrado he aprendido un monton.
En línea

"Cuando se quiere saber una cosa, lo mejor que se puede hacer es preguntarla. Georges Duhamel"
Georges Duhamel no conoce google?
el novato de la red...

Desconectado Desconectado

Mensajes: 13



Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #7 en: 24 Junio 2008, 19:18 »

Lo mas recomendable es que publiques una noticia en youtube.com, o en alguna estacio noticiera en linea.

Para Avisandoles de la vulnerabilidad dandole unos dias de plazo, si ellos no acceden lo demas ya dependera de ti hermano.

Oye mejor create un video y ponlo en youtube.
Y mandalo a una estación noticiera y ellos se encargaran de lo demas.

Diles que eres un hacker, pero que no quieres problemas y que precisamente por eso estas avisnadod e la vulnerabilidad.
 :D
En línea

Shadow of the Day

Desconectado Desconectado

Mensajes: 88


Kaoru x)


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #8 en: 27 Junio 2008, 03:38 »

acabo de encontrar un blind sql inyection en jazztel.com
no he encontrado la tabla de usuarios o login pero si que puedo por ejemplo leer el archivo etc/passwd e ir sacando los valores. mi duda es:

Si es blind sql tardaras semanas para sacar el /etc/passwd...
Por otra parte la web de Jazztel esta llena de esos tipos de bugs (hasta D.O.M les dejo una firmita hace unos meses...), parece que no priorizan seguridad...

Lo mas recomendable es que publiques una noticia en youtube.com, o en alguna estacio noticiera en linea.

Para Avisandoles de la vulnerabilidad dandole unos dias de plazo, si ellos no acceden lo demas ya dependera de ti hermano.

Oye mejor create un video y ponlo en youtube.
Y mandalo a una estación noticiera y ellos se encargaran de lo demas.

Diles que eres un hacker, pero que no quieres problemas y que precisamente por eso estas avisnadod e la vulnerabilidad.

Ni se te ocurra, asi probaras que has tenido acceso a Jazztel, te puede ir mucho peor, si sigues jugando mas puede que se den cuenta y en verdad se cabreen.

Avisarles sera lo mejor. ;)
En línea

... ¿Tienes dudas?
¿Verguenza de expresarlas?...
¿Recien empiezas?....



Entonces esta es tu web de incio
el novato de la red...

Desconectado Desconectado

Mensajes: 13



Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #9 en: 27 Junio 2008, 22:39 »

Bueno yo solo decia o avisales el que no arriezga no gana.
 :D
En línea

Rienzi

Desconectado Desconectado

Mensajes: 32


Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #10 en: 28 Junio 2008, 21:28 »

Bueno, que tal ha ido sigues libre¿?  ;)
En línea
duomix

Desconectado Desconectado

Mensajes: 8



Ver Perfil
Re: vulnerabilidad encontrada!que hago?
« Respuesta #11 en: 28 Junio 2008, 22:00 »

xDDDDDDd me parece ami que lo apresaron jejeej


es broma xD
En línea

Eazy

Desconectado Desconectado

Mensajes: 128


More than a ScriptKiddie


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #12 en: 12 Agosto 2008, 06:10 »

Hahaha, ya ta en cana por dolobu ^^
En línea


skapunky
Electronik
Colaborador

Desconectado Desconectado

Mensajes: 1.220


www.killtrojan.es


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #13 en: 12 Agosto 2008, 14:22 »

Citar
represalias ya me encargaria yo de que les montaran un pollo por toda la blogosfera, incluso tengo amigos columnistas en periodicos tradicionales.

Con eso solo conseguirias hacerle publicidad a jazztel y quedarian como si fueran heroes apresando a un hacker. Digo hacker porque parece que la sociedad y los medios a todo le llaman hacker. Ademas nuestra sociedad no tiene muy bien vista por desgracia estas acciones aunque no tengan mala intención.
En línea

Foro de infomalware.com: Entra y registrate

Descarga Killtrojan USB Antivirus : aquí

sirdarckcat
sdc
Moderador
*****
Desconectado Desconectado

Mensajes: 4.639


HAND


Ver Perfil WWW
Re: vulnerabilidad encontrada!que hago?
« Respuesta #14 en: 12 Agosto 2008, 14:58 »

Última vez activo:  Ayer a las 12:30
En línea

Páginas: [1] 2 Ir Arriba Imprimir 
Ir a:  







Consolas     La Web de Goku     MilW0rm     MundoDivx

Hispabyte     Truzone     TodoReviews     ZonaPhotoshop

hard-h2o modding    Foros de ayuda    Yashira.org    Videojuegos    indetectables.net   

Noticias Informatica    Seguridad Informática    ADSL    Foros en español    eNYe Sec

Todas las webs afiliadas están libres de publicidad engañosa.

Powered by SMF 1.1.6 | SMF © 2006-2008, Simple Machines LLC
Free counter and web stats