Foro de elhacker.net

Seguridad Informática => Desafíos - Wargames => Mensaje iniciado por: f0ns en 21 Marzo 2010, 16:21 pm



Título: Reto hacking!
Publicado por: f0ns en 21 Marzo 2010, 16:21 pm
Bien, de la charla que dí el miércoles pasado, conservo el concursillo que hice al final, que sería la hora de comer, y que quizás no se resolvía tan tan rápido, lo que hizo que de las 80 personas que habría durante toda la charla, al iniciar el reto quedaron 15, 10 y al final 3 o 4  . ::)


http://sevestworld.com/reto/charla/concurso.php

ACLARACIONES:

1. Seguramente le podeis sacar algún que otro bug al concurso, lo hice la noche anterior en la universidad en 10 minutillos

2. el reto se trata de encontrar el e-mail del administrador. Por lo que damos por supuesto que por ahí anda una base de datos de usuarios

3. Leer las 2 o 3 pistillas que hay en la página y a jugar

Gracias!


Título: Re: Reto hacking!
Publicado por: f0ns en 22 Marzo 2010, 16:04 pm
Ni siquiera intentarlo??  :¬¬ :¬¬


Título: Re: Reto hacking!
Publicado por: aron_marcos en 22 Marzo 2010, 23:02 pm
yo lo vi y... lo mio es el photoshop  ;-)

salu2


Título: Re: Reto hacking!
Publicado por: Shell Root en 22 Marzo 2010, 23:11 pm
Respuesta: ayudataller@mailinator.com xD


Título: Re: Reto hacking!
Publicado por: f0ns en 22 Marzo 2010, 23:11 pm
 ;-) ;-) ;-) ;-)













PD: no  :-\


Título: Re: Reto hacking!
Publicado por: Darioxhcx en 23 Marzo 2010, 17:35 pm
Bienvenido admin - Salir de tu cuenta

Datos bancarios

Saldo en cuenta: 1,000,000$

cuak xD


Título: Re: Reto hacking!
Publicado por: f0ns en 24 Marzo 2010, 20:52 pm
Jeje, esa era la demo de XSS que usé para la charla con los 3 navegadores principales xD, difícil la contraseña no? :P.

El reto consiste en sacar el email del admin, en una tabla de usuarios en la base de datos


Título: Re: Reto hacking!
Publicado por: Darioxhcx en 24 Marzo 2010, 21:11 pm
una pergunta
se que carga un archivo y lo proceso , por ejemplo un txt , pero no lo sube al host no ?
solo lo procesa o como hace ?
para posibles ataques usas htmlentities para los codigos como < > y otros ?

no se me ocurre mucho como poder encontrar algo , a menos que viendo las cabeceras http , aunque no se...


Título: Re: Reto hacking!
Publicado por: f0ns en 24 Marzo 2010, 22:11 pm
Va procesando palabra por palabra y las coteja con una base de datos para ver si dicha palabra es una palabrota


Título: Any
Publicado por: any en 11 Abril 2010, 04:08 am
 >:(


Título: Re: Reto hacking!
Publicado por: Og. en 11 Abril 2010, 09:08 am
bueno, el blind sql injection es claro.
pero como hare consultas si no puedo poner espacios xD


Título: Re: Reto hacking!
Publicado por: fede_cp en 13 Abril 2010, 01:53 am
encontre un bug xss
 
http://sevestworld.com/reto/charla/index.php?font=%22%3E%3Cscript%3Ealert%28%22bug+por+fede_cp%22%29%3C/script%3E

ahora me fijo lo demas


Título: Any
Publicado por: any en 13 Abril 2010, 05:32 am
 >:(


Título: Re: Reto hacking!
Publicado por: sekafry11 en 13 Abril 2010, 19:57 pm
ola.
Soy nuevo y no se muy bien como es este reto si me exprican un poco mas que hay que hacer alomejor puedo participar aunque no creo por que se pocas cosas aora mismo me estoy leyendo todos los temas para intentar ser tan bueno como vosotros.
si se trata sobre codigos HTML o CSS si puedo participar (es lo unico que se por el momento aparte de lo fundamental) :P


Título: Re: Reto hacking!
Publicado por: f0ns en 27 Agosto 2010, 01:48 am
encontre un bug xss
 
http://sevestworld.com/reto/charla/index.php?font=%22%3E%3Cscript%3Ealert%28%22bug+por+fede_cp%22%29%3C/script%3E

ahora me fijo lo demas

Obviamente NO es un bug, es el vector de ataque para la demo de XSS filter bypass de la charla que hicimos un compañero y yo.

El reto está en la pagina que he linkado.
Un saludo


Título: Re: Reto hacking!
Publicado por: Exheon en 28 Agosto 2010, 04:52 am
por lo menos se que la base de datos esta fallando en la internacionalización.

(http://r.i.elhacker.net/cache?url=http://www.imaxenes.com/mini/conchack_no_i18n1ry81h8.jpg) (http://www.imaxenes.com/imagen/conchack_no_i18n1ry81h8.jpg.html)

  :laugh: :laugh: :laugh:                     ;D ;D ;D

Probando XSS...


Título: Re: Reto hacking!
Publicado por: f0ns en 29 Agosto 2010, 02:43 am
Es un reto del lado del servidor, por lo que el XSS en este caso no sería una opción.

PD. muy bueno eso jeje


Título: Re: Reto hacking!
Publicado por: Exheon en 31 Agosto 2010, 23:08 pm
je je, me alegra que haya hecho gracia...


... por otro lado, soy bastante newbie asi que este desafio me lo tomo como un objetivo de mediano plazo, voy aprendiendo cosas y probando, ahora mismo estoy aprendiendo a hacer programas en PHP, de hecho no hace mucho que instale un server apache para ir probando en local...  :¬¬ y hasta le he dado vueltas su httpd.conf y este diantres todavia no me respeta  :¬¬ ...  pero bueno, la cosa es que como PHP es de lado servidor y tiene buena interoperabilidad con MySQL quizas por ahi le pueda atinar por lo menos de empezada, tambien estoy leyendo algo de teoria acerca de una tecnica que vi que se usa en estos casos "blind sql injection", ojala hubiesen textos mas como for dummies. jeje