La Comunidad DragonJAR  

Retroceder   La Comunidad DragonJAR > Seguridad > Seguridad Web

¿Qué es La Comunidad DragonJAR?

DragonJAR.org es una comunidad de investigadores, estudiantes, profesionales y entusiastas de la Seguridad Informática, En la cual se busca darle un enfoque eminentemente práctico a la teoría sin olvidar las bases esenciales de esta.

De esta manera se Tratará de ofrecer soluciones útiles a los usuarios, tanto novatos, estudiantes, como a los profesionales e investigadores, Teniendo presente que el mundo de la seguridad informática y la información es un medio que se auto inventa constantemente.

La Comunidad DragonJAR es un espacio abierto y libre para cualquier persona que desee compatir en un ambiente digital sus conocimientos o sus dudas. El registro es gratuito, toma poco tiempo y te permite disfrutar de todas las características del sitio.

Si es tu primera visita, quizás deberías visitar la Ayuda para aprender un poco sobre el uso de los foros, para empezar a ver mensajes, selecciona el foro que quieres visitar de la lista de abajo.

Respuesta
 
LinkBack Herramientas Desplegado
Antiguo 03-Jul-2009, 16:05   #1
Dragonauta con Privilegios
 
Avatar de Dédalo
 
Fecha de Ingreso: 22-March-2009
Ubicación: Lima - Perú
Mensajes: 289
Gracias: 18
Agradecido 70 veces en 51 Mensajes
Dédalo llegará a ser famoso muy pronto
Predeterminado Pen-Testing: Secure Information Disclosure

Últimamente he estado leyendo muchas cosas sobre las redes sociales, sus errores de privacidad y configuracion que no solo cometen los usuarios sino los programadores, ahora yo les voy a enseñar está técnica de pen-test en la cual se puede sacar información no autorizada.

¿De que se trata el Bug?

- Bueno el bug basicamente es un error de configuracion del administrador o del usuario que permite ver mas contenido personal de una persona de lo que se debería ver, y por esto se puede conocer mucho de una persona y causar problemas sociales.

¿Cómo se explota?

- Les pongo como ejemplo un último bug que he visto en facebook, por medio de un exploit diseñado en PHP se pueden ver imagenes de personas que no son nisiquiera tus conocidos, este error no es solo del programador por hacer malas consultas sino del usuario por no saber manejar bien su perfil y con esto si yo fuera un secuestrador podria obtener imagenes de la víctima.

¿Que podria pasar si soy vulnerable?

- Pues si tu web es vulnerable a un Secure Information Disclosure lo mejor es hace run backup y cerrar tu web por mantenimiento y corregir el bug ya sea por un error de Full Path Disclosure, Mala programación de las sentencias Sql o cualquier tipo de bug que permita ver un poco mas haya de lo permitido.

¿Recomendaciones?

- Yo les recomiendo que al encontrar un consultor en seguridad informática o un pen-tester se aseguren que este tambien examine esta vulnerabilidad en especial si eres el administrador de ya sea un banco o de una red social o siemplemente de una web que al mostrar mas información de la debida puede ser demandada, y ademas no siempre son errores del lenguaje de programación sino errores que se dan por un mal orden de las sentencias de su base de datos.

fuente:
Escrito por Dr.White para Seguridad Blanca - Blog del Dr.White


Saludos
Dedalo(Dédalo)
__________________



Siganme en twitter

http://twitter.com/seguridadblanca
Dédalo está desconectado   Responder Citando
Los siguientes 2 Usuarios dicen Gracias a Dédalo por este util Mensaje:
rrodri1971 (02-Mar-2010), warriorhood (03-Jul-2009)
Respuesta

Etiquetas
disclosure, information, pentesting, secure

Herramientas
Desplegado

Normas de Publicación
No puedes crear nuevos temas
No puedes responder mensajes
No puedes subir archivos adjuntos
No puedes editar tus mensajes

Los Códigos BB están Activado
Las Caritas están Activado
[IMG] está Activado
El Código HTML está Desactivado
Trackbacks are Activado
Pingbacks are Activado
Refbacks are Activado



La franja horaria es GMT -6. Ahora son las 01:18.