Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas
Mostrando entradas con la etiqueta Seguridad. Mostrar todas las entradas

miércoles, 29 de abril de 2015

Ver el CIF de cualquier empresa en eInforma

eInforma es una web encargada de dar información sobre empresas, ofreciendo informes comerciales, datos de marketing, morosidad, etc. Algunos de estos informes son gratuitos aunque la mayoría son de pago.

Si buscamos cualquier empresa en eInforma, por ejemplo, "Informatica 64". veremos que nos muestra bastante información pero que el CIF no se muestra completo.


Si somos algo curios@s nos habremos fijado en la url, concretamente en la parte final, donde hay un código "extraño" (MEI4MjQ0MTc3NQ==) que debe ser el identificador de la empresa ya que cambia para cada empresa que busquemos y, si habéis jugado alguna vez con información en Base64 observareis que, curiosamente, tiene el mismo formato ¿que pasaría si tratamos de decodificarlo?

Vamos a utilizar el servicio web Base64Decode para ver que se esconde tras el código MEI4MjQ0MTc3NQ==


Simplemente hay que poner el código en la caja de texto superior y pulsar en el botón verde que pone DECODE y, al instante, nos aparecerá el texto que se esconde tras nuestro código que, en este caso es 0B82441775, es decir, el CIF completo de "Informatica 64"

En principio esto no es "preocupante" ya que el CIF de una empresa es público y se puede obtener en otras webs o incluso en la propia web de la empresa como en el caso de Informatica 64 pero resulta curiosa la forma que tiene eInforma de impedirnos ver dicha información y lo fácil que sería hacer una extensa base de datos de CIFs de empresas utilizando la web de eInforma...


martes, 21 de octubre de 2014

Validaciones en el lado del cliente

Una de las cosas que siempre se han de tener en cuenta cuando se desarrolla una página web es que las validaciones se deben realizar en el lado del servidor para que no puedan ser alteradas por el cliente. En muchas ocasiones se realiza una doble validación, es decir, se hace la validación tanto en cliente como en servidor para dotar de agilidad a la página evitando así un "viaje" al servidor cuando es innecesario, es decir, si la validación es negativa no es necesario ir al servidor pero, si la validación es positiva se debe ir al servidor y volver a validar la información allí de esta forma nos aseguramos que los datos no han sido alterados.

¿A que viene todo esto? pues resulta que ayer me puse a buscar disfraces de Halloween por internet, más que nada por tener ideas y me encontré con la web http://www.disfrazmania.com/ donde nada más entrar nos ofrecen un descuento de un 5% siempre y cuando compartamos su enlace en alguna de nuestras redes sociales.


Yo soy bastante reacio a usar las redes sociales y no voy añadiendo a gente "sin ton ni son" así que lo primero que pense fue ¿como validarán que los he añadido a una de mis redes sociales? supongo que existirá algún evento que le indique a la tienda que los he incluido y será entonces cuando me den el código de la promoción correspondiente al 5%.

¿Donde está ese evento? pues, efectivamente, está en la parte de cliente y se puede ver fácilmente accediendo al código fuente de la página y buscando, por ejemplo, el texto que aparece en la caja donde debería mostrarse el código promocional, es decir, si buscamos el texto "aquí aparecerá tu código descuento" no será difícil ver que el código promocional es DM2014HALLOWEEN que, por otro lado, tampoco se han comido mucho la cabeza (DM = Disfraz Manía)


Conclusión, es fácil obtener ese 5% de descuento sin tener que compartir nada en nuestras redes sociales.

lunes, 9 de julio de 2012

Descargar música de MRTZCMP3.net

Nuestro amigo Indigenica nos ha enviado un artículo donde nos detalla como descargar los archivos mp3 de la web MRTZCMP3.

Quería compartir un método sencillo y económico para descargar música que me ha sacado de más de un apuro, solo vamos a necesitar una extensión de Firefox llamada Tamper Data.

Mi problema es que en ocasiones solo encuentro la música que busco en la página www.mrtzcmp3.net y la página es de pago, pero hay un truquito sencillo para poder descargar sin problemas...


Una vez introducido el título de la canción en la página principal y pulsar en "Search" nos aparecerá el resultado de la búsqueda desde el cual podremos escuchar la canción online o descargarla. En esta página pulsaremos en la opción de escuchar la canción ya que en la opción de descarga la página nos avisa que tenemos que ser premiun para poder descargar música.


En la página de escucha tenemos que fijarnos en el reproductor flash que aparece.


Si lo buscamos en el código fuente de la página observaremos que al reproductor se le pasa un parámetro para indicar la canción que debe reproducir y que será algo similar a http://www.mrtzcmp3.net/player.swf?audioUrl=Song_1UJ0


Ahora sólo tenemos que abrir Tamper data, abrir esa url en el navegador y darle al play...


En Tamper data aparecerá el siguiente resultado:


Si nos fijamos en la tercera línea aparece la ruta del fichero mp3 que reproduce el navegador, pegando esta url en el navegador nos debería dar la opción de descargar el fichero y listo, ya tenemos nuestro mp3 sin pasar por caja...

Autor: Indigenica

miércoles, 19 de octubre de 2011

Escasa privacidad en CEAC

Con esto de que el mercado laboral esta un poco loco la oferta de cursos de formación ha crecido, supongo que por la esperanza de acceder a un puesto de trabajo gracias a una buena cualificación, pero hasta con esto tenemos que tener cuidado ya que el simple hecho de solicitar información en la web de CEAC puede traernos problemas.

CEAC pone a disposición de sus visitantes un formulario de solicitud de información sobre cualquiera de sus cursos. Por ejemplo, si accedemos al curso de Técnico en instalaciones de sistemas de seguridad podemos rellenar el formulario para que una persona de CEAC se ponga en contacto con nosotros y nos informe con más detalle sobre el curso, la forma de pago, etc. En mi caso no estoy interesado en el curso así que rellené el formulario con un nombre inventado y puse el teléfono de CEAC en lugar del mio.


Una vez que pulsamos el botón "Solicita Información" aparecerá una nueva página donde se nos indica que nos van a llamar en ese instante, tal y como indicamos en el formulario anterior.


En esta página se puede ver el nombre que pusimos en el formulario, el teléfono y el curso en el que estamos interesados pero también llama la atención la URL de la página (http://www.ceac.es/cursos/tecnico-en-instalaciones-de-sistemas-de-seguridad/gracias-174476-2484880.html) donde podemos ver dos códigos aparentemente inofensivos. ¿Que será el valor 174476? ¿y 2484880? ¿que sucederá si los cambiamos?, podemos probar la url http://www.ceac.es/cursos/tecnico-en-instalaciones-de-sistemas-de-seguridad/gracias-174476-5000.html y vemos que aparentemente no sucede nada pero ¿y si probamos cambiando el otro código?, http://www.ceac.es/cursos/tecnico-en-instalaciones-de-sistemas-de-seguridad/gracias-148340-5000.html, en este caso vemos que si sucede algo importante.


Sorprendentemente accedemos a la página que rellenó en su momento una tal Isabel cuyo número de teléfono es (o era) 68105.... y que se interesó por el curso de Auxiliar de Enfermería. Así que da que pensar que el primer número que aparece en la URL es una especie de identificador de la solicitud de forma que si lo vamos modificando iremos accediendo a los datos de todas las personas que rellenaron ese formulario en algún momento. Con ayuda de un pequeño script (o con un poco de paciencia) podríamos obtener todos los nombres y teléfonos de la gente que rellenó el formulario.


Por si esto no fuera suficientemente grave hay que comentar que esta página también es vulnerable a XSS de forma que si introducimos código JavaScript en el campo nombre este será ejecutado en el cliente cuando se muestre la página de forma que podríamos alterar su contenido a nuestro gusto y, aunque para las pruebas puse el típico alert con el mensaje XSS, podrían darse situaciones mucho más complicadas para el usuario, por ejemplo, alguien malintencionado podría enviarle un mensaje al movil con la URL modificada desde la que le solicitaría los datos de su tarjeta de crédito para el pago del curso o cualquier  otra cosa que se nos pase por la cabeza. El usuario podría verlo como algo normal ya que fue él quien pidió información a CEAC y es "CEAC" quien le solicita que entre a una URL que se encuentra en el dominio ceac.com... ¿porque no confiar? Esta claro que visto lo visto no hay que fiarse de nada.


Fecha de comunicación a CEAC: 13/10/2011
Resolución: 24/10/2011

sábado, 8 de octubre de 2011

Wifi en la biblioteca

Hoy en día prácticamente todas las bibliotecas (por no decir todas) ofrecen servicio Wifi y como cerca de casa tengo una biblioteca pense acercarme para ver que tal es el servicio.

La bibliotecaria me comentó que el servicio es gratuito pero que tiene como restricción que no permite el acceso a páginas de contenido sexual, ni se permite la descarga de películas, música, etc. También me indicó que la contraseña de acceso a la wifi la cambiaban diariamente y que debía ser ella quien la teclease en mi ordenador lo cual me pareció un poco extraño ya que si la cambiaban a diario no veo porque no pueden darle la clave a los usuarios si al día siguiente ya no sería válida. Pero en fin, ya que me habia dicho que tenia que ser ella la que teclease la contraseña en mi equipo pense instalar un keylogger para ver que "pinta" tenía esa contraseña que guardan con tanto celo.

Una vez que conecté mi equipo dentro del recinto de la biblioteca vi que existían varias redes pero una en concreto me llamó la atención por tenermáxima potencia y no tener activada ningún tipo de seguridad. La red en cuestión se llamaba Nomadix y he supuesto que era la wifi de la biblioteca así que me he conectado para ver que pasaba.


Al intentar "navegar" vi que cualquier página que tecleaba era redireccionada a la web wireless.colubris.com donde se solicitaba autenticación en un formulario web que, si bien utilizaba el protocolo SSL al parecer el certificado estaba caducado y los datos se enviarían en texto plano pero en fin, si me quería conectar a la red tenía que fiarme así que he ido a preguntar a la bibliotecaria y me ha confirmado que efectivamente esa era la red de la biblioteca y que es ahí donde ella debía introducir el usuario y la contraseña sin que yo la viera...


Tras dejarla introducir el usuario y contraseña ha aparecido la página de Google y se ha ido a seguir con sus tareas mientras yo me disponía a mirar el log que había dejado el keylogger que os he comentado al principio.


Como podeis ver no parece que se hayan calentado mucho la cabeza con el usuario y la contraseña y tampoco parece que la cambien diariamente.

¿Conoceis otros puntos de acceso que requieran autenticación mediante Colubris? ¿se puede utilizar el mismo usuario y contraseña?

Por cierto, son poco más de las cinco de la tarde y a esta hora la biblioteca esta cerrada (es sábado) pero... estoy navegando...

miércoles, 29 de junio de 2011

¿Problema en cajamar.es?

Hoy he intentado entrar en la web de Cajamar pero, tras identificarme, me he encontrado con esto.


La verdad es que acojona un poco después de ver todos los problemas de seguridad que pueden existir en internet pero no se si se tratará de un fallo de seguridad, de un phishing o simplemente de un error en la comunicación entre mi ordenador y el servidor de Cajamar.

Llama la atención que en esa captura aparece la fecha del 26/06 cuando hoy es 29/06 así que no tengo muy claro que puede ser, el caso es que he cerrado el navegador y he vuelto a entrar en la web de cajamar.es sin problemas pero ya me quedo con la duda y encima he cometido el fallo de no mirar el código fuente de la página para ver si me aclaraba algo.

Actualización
Como se puede ver en los comentarios la gente de Cajamar indica que es un problema de visualización en Chrome

sábado, 4 de junio de 2011

Ethernet Exposed by SbD

Hace ya algún tiempo la gente de Security By Default solicitaron a sus lectores que enviaran imágenes de tomas Ethernet al descubierto, es decir, tomas ethernet donde pudiéramos conectar nuestros equipos y, en principio, acceder a redes que no deberían ser públicas.

Hay muchos sitios donde podemos encontrar conexiones visibles y de fácil acceso en hospitales, grandes superficies, aeropuertos, locales comerciales, empresas... en mi caso encontré esta en un consultorio médico que ahora esta de moda poner pantallas planas por todos lados y se ve que han puesto una con conexión a internet y/o a la red interna para poder poner presentaciones mientras que la gente espera su turno para el médico.

      

Pero no solo hay tomas ethernet al descubierto, en ese mismo centro médico me encontré dos tomas de teléfono bastante accesibles. Antes en ese lugar había un par de cabinas telefónicas pero las quitaron y han puesto máquinas de refrescos así que las rosetas se han quedado "sin uso"... a no ser que alguno quiera conectar ahí un teléfono y hacer alguna llamada "gratis"...


Actualización 11/06/2011
En un bar también se encuentran estas cosas...

jueves, 26 de mayo de 2011

Accediendo a eInforma gracias a Google

eInforma es una web encargada de dar información sobre empresas, ofreciendo informes comerciales, datos de marketing, morosidad, etc. Algunos de estos informes son gratuitos aunque la mayoría son de pago.

Al abrimos una cuenta gratuita llama la atención ver que siempre aparece un identificador de sesión (id_sess) en la URL de forma que esta URL no solo identifica el informe que estamos visualizando sino también nuestra sesión en el portal por lo que si hiciéramos pública esa URL cualquiera podría acceder a nuestra cuenta de eInforma y es curioso pero hay bastante gente que comparte este tipo de informes en sus blogs o incluso en correos electrónicos tal vez sin percatarse de que no solo esta compartiendo los datos del informe sino también su cuenta de eInforma.


¿Donde podemos encontrar esos informes que la gente comparte tan cortesmente? la respuesta es más que evidente. Google siempre está ahí para ayudarnos y una simple búsqueda del tipo id_sess eInforma nos ofrece unos cuantos resultados.


Solo es necesario abrir los informes correspondientes para acceder a la sesión del usuario que publicó el enlace y tener control total sobre su cuenta de eInforma.


La conclusión es que hay que tener mucho cuidado con lo que se publica en internet ya que hay veces que no nos damos cuenta de que podemos estar dejando nuestros datos al descubierto.

miércoles, 25 de mayo de 2011

Vulnerabilidad en la web del CIS

Hacia tiempo que no me topaba con ninguna vulnerabilidad SQL, quien sabe, tal vez sea que no miré suficiente o que me llaman más la atención otras cosas pero el caso es que con motivo de las recientes elecciones autonómicas me ha dado por visitar la página del CIS y me he topado con una sección "protegida" por usuario y contraseña, concretamente la sección Acceso a Microdatos


Si intentamos acceder con cualquier email y contraseña podemos ver que los datos en enviados por GET


Pero lo más interesante es ver que el formulario no realiza ninguna validación sobre los datos introducidos por el usuario por lo que si introducimos una comilla simple en cualquiera de los campos (o incluso modificando los valores de los parámetros de la URL) obtenemos un mensaje de error bastante claro.


Lo que nos hace pensar que la página es vulnerable a inyección SQL y que se podría obtener información de la base de datos aunque también nos da que pensar que podríamos entrar sin conocer el usuario y contraseña simplemente haciendo que la consulta devuelva algún registro, es decir, añadiéndole el típico OR 1=1, en este caso OR '1'='1

Accediendo a la siguiente URL modificada

http://www.cis.es/.../accesousuarios.jsp?email=prueba&clave=prueba' or '1'='1

o bien introduciendo los siguientes datos en el formulario de acceso:

Email: prueba
Clave: prueba' or '1'='1

podremos acceder al menú de uno de los usuarios registrados


El problema fué reportado el 24/05/2011 y corregido el 26/05/2011.

viernes, 7 de enero de 2011

Encontrar la sorpresa del Roscón de Reyes

Ya estamos a día 7 y más que seguro que habéis comido Roscón de Reyes esta semana y posiblemente seguiréis comiendo unos cuantos días más. Yo, en estos momentos, me estoy comiendo un trocito :)

El Roscón de Reyes es toda una tradición por estas fechas y es el desayuno típico en la mañana del día de Reyes mientras que los niños desenvuelven sus regalos. Una característica de este dulce es que suele contener obsequios en el interior de la masa, por lo general, un haba y una figura. Quien encuentra la figura es coronado y proclamado el rey de la fiesta mientras que quien encuentra el haba es "castigado" a pagar el Roscón aunque esto último no se suele cumplir demasiado ya que el Roscón suele disfrutarse en compañía de la familia o de amigos aunque nunca faltan las bromas sobre quien debe pagarlo.

De todos modos puede ser útil descubrir donde se encuentran los obsequios antes de repartir el Roscón ya sea para intentar evitar que nos toque pagar o que no queramos ser coronados (puede parecer un poco ridículo a ciertas edades) o, simplemente, para dejarle las sorpresas a los más pequeños (siempre les hace ilusión descubrir un regalito y proclamarse reyes). En fin, por estas u otras razones es posible que nos veamos tentados a descubrir donde se encuentran esas figuritas y, la forma más fácil de hacerlo es darle la vuelta al Roscón ya que los pasteleros suelen introducir estos obsequios por la parte de abajo de la masa y, tras el horneado suele quedar un pequeño surco o incluso es posible ver parte de la figurita de forma que nos sera fácil repartir el Roscón sabiendo quien será coronado rey y quien estara "castigado".

domingo, 12 de diciembre de 2010

Procedimientos inseguros en urgencias

Hace poco me toco pasarme por el hospital con un familiar y tras esperar un poco nos pasaron a un Box donde nos atendieron bastante bien pero como es habitual en estos casos, nos dejaron un buen rato solos a la espera de una analítica de forma que me dio tiempo a leerme todos los folios que suelen tener pegados por las paredes y los típicos carteles con información médica pero me llamó la atención un "papelito" que había pegado en la parte superior del monitor donde podía leerse:

Usuario: Box6
Clave: xxxxxxxx (no pongo la clave para que luego nadie proteste)
Dominio: AD

Evidentemente no quise intentar hacer login en el ordenador pero me da a mi que es la clave válida de acceso al sistema.



PD: La foto del Lamborghini simplemente me gustó, ya quisiera yo que nos hubieran llevado en eso.

lunes, 6 de diciembre de 2010

Seguridad en web de juguetes

Estamos en época navideña y, por tanto, en época de comprar regalos, sobre todo juguetes para los más pequeños por lo que es normal buscar información sobre las novedades y sobre los que más gustan a los niños ya sea buscando en la tienda, consultando catálogos online o, directamente, en las webs de las propias empresas.

Como un usuario más accedí a la web de una conocida marca de juguetes infantiles y tras consultar su catálogo vi que los parámetros de la url no eran filtrados de forma apropiada y, como resultado de esto, era posible modificar las consultas de base de datos.



Es curioso ver como, en este caso, se puede forzar el error en las consultas de base de datos utilizando tanto una comilla simple como una comilla doble.

Detección del problema: 03/12/2010
Comunicado a la empresa: 06/12/2010
Resolución: --/--/----

domingo, 28 de noviembre de 2010

Procedimientos inseguros del BBVA

A principios de semana fui a mi oficina del BBVA para realizar unas gestiones y la verdad es que en esta ocasión me atendieron de maravilla y encima sin esperas ni nada pero, como ya os imaginareis, si estoy escribiendo estas líneas es porque debe haber algo que llamó mi atención...

Resulta que mientras una chica consultaba mis operaciones en la pantalla del ordenador pude fijarme en un post-it que había sobre el teclado.
En el post-it podía leerse:

Clave de usuario: xxxx
Clave de operaciones: xxxx
Fecha de validez: 24/11/2010

Por suerte la validez de esas claves solo era de un par de días pero aún así pienso que no deberían estar en un sitio tan visible.

Os dejo una foto del post-it pero lamentablemente mi móvil no tiene la calidad suficiente como para que se vea lo que hay escrito.


Por cierto, si hay alguien que trabaje en C.S.I. y pueda distinguir lo que aparece en la pantalla del ordenador que me avise para que lo difumine.

jueves, 21 de octubre de 2010

Inyección SQL en la web del metro de Madrid (2/2)

Hace algo más de un mes os comentaba sobre una vulnerabilidad de inyección de código SQL en la web del metro de Madrid, pues bien, recientemente se han puesto en contacto conmigo para indicarme que ya estaba resuelto el problema aunque tengo mis dudas al respecto.

La vulnerabilidad se encontraba en la parte de la web encargada de mostrar los planos de las estaciones.


Al acceder al plano de una estación se abre una nueva ventana en cuya url hay una serie de parámetros (tipo, idParada e idioma)


En este caso el parámetro vulnerable era idParada que se concatena a la sentencia SQL sin ningún tipo de filtro por lo que al añadirle la típica comilla simple se producia un error de SQL que era mostrado en pantalla, lo cual tampoco debería ocurrir pero parece esta activado el modo debug.


En el mensaje de error se puede ver como esta construida la consulta SQL por lo que es facil modificarla para añadir la información que nos interese. También aparece la ruta completa del fichero que ha producido el error (full path disclosure) que como ya he comentado en alguna ocasión puede ser de gran utilidad con vistas a llegar a tener acceso al fichero.

Para modificar la consulta y añadir la información que deseada es posible utilizar UNION, por ejemplo http://prs.metromadrid.es/metro/metronet/mapa.aspx?tipo=ESTACION&idParada=-1 union select 1,1,'Nombre'&idioma=es es decir, añadir un registro con coordenadas 1,1 y con el texto Nombre como nombre de la supuesta estación. También se establece idParada a -1 para conseguir que la consulta solo devuelva un registro, el nuestro, con lo que se pretende que en el mapa solo se visualizase nuestra estación falsa.


Efectivamente, se consigue que se muestre una única estación en las coordenadas 1,1 pero no se muestra el texto "Nombre" tal y como se había pensado lo cual es un problema ya que pese a que existía inyección sql no se podía mostrar información en pantalla... ¿o si?

Una de las curiosidades de SQL es que cuando se produce un error de tipos SQL informa de que el valor "x" no se puede convertir al tipo "y", por ejemplo, si intentamos convertir el texto "Prueba" a un número SQL mostrará un error diciendo que "Prueba" no se puede convertir a int ¿como podemos aprovechar esto? La consulta original devuelve las coordenadas x e y de la estación indicada, estos valores son numéricos por lo que si intentamos mostrar un valor de tipo texto en cualquiera de estos campos se producirá un error de tipos y nos mostrará el texto que ha producido el error, por ejemplo, la URL http://prs.metromadrid.es/metro/metronet/mapa.aspx?tipo=ESTACION&idParada=-1 union select 'Forzar error',1,'Nombre'&idioma=es intenta asignar como coordenada x el valor "Forzar error" lo que produce el siguiente mensaje de error.


Aqui podemos ver que se muestra el texto "Forzar error" que es lo que hemos especificado en la consulta sql inyectada por lo que ya tenemos una forma de devolver información. Por ejemplo, si quisieramos saber que versión de SQL se esta utilizando podriamos utilizar la siguiente url http://prs.metromadrid.es/metro/metronet/mapa.aspx?tipo=ESTACION&idParada=-1 union select @@version,1,'Nombre'&idioma=es


Como era de suponer se trata de SQL Server 2005. Es curioso que SQL, en su afan de ayudar, muestra los mensajes de error de forma muy detallada pero, en este caso, toda esa información se puede volver en su contra y permite acceder a información que no deberia ser visualizada.

Para conocer las bases de datos existentes en el servidor podemos acceder a la tabla sysdatabases que se encuentra en la base de datos master de SQL Server. Para ello accederemos a la URL http://prs.metromadrid.es/metro/metronet/mapa.aspx?tipo=ESTACION&idParada=-1 union select NAME,1,'Nombre' from master..sysdatabases&idioma=es y nuevamente se muestra el mensaje de error de conversión de tipos donde podemos ver el nombre de una de las bases de datos existentes.



Aunque en este caso no nos sirve de mucho ya que la base de datos que se muestra es master que ya sabiamos que existía. El problema es que solo se muestra el primer registro que produce el error así que, o bien añadimos una clausula WHERE para evitar la base de datos con nombre master y volvemos a ejecutar la consulta o buscamos una forma alternativa de mostrar la información de varios registros en un único campo y como es de suponer, me inclino por esta última opción.

Vamos a aprovechar la potencia del lenguaje XML. SQL Server incluye la posibilidad de devolver la información de una consulta como XML en texto plano, es decir, devolver un único registro con un único campo de tipo texto que contendrá el XML resultante. Para indicarle a SQL que nos devuelva el resultado en XML solo hay que incluir FOR XML RAW al final de la sentencia SELECT.
En nuestro caso queremos que uno de nuestros campos que supuestamente debe devolver la coordenada de la estación devuelva un XML con la información de las bases de datos existentes así que la URL resultante seria: http://prs.metromadrid.es/metro/metronet/mapa.aspx?tipo=ESTACION&idParada=-1 union select (select NAME from master..sysdatabases FOR XML RAW),1,'Nombre'&idioma=es


Podemos ver como se devuelve el texto en formato XML y que se muestra el nombre de varias bases de datos (master, tempdb, model, msdb, metromadridmetromadridBack) aunque la mayor parte son propias de SQL Server y las únicas "interesantes" son metromadrid y metromadridBack, esta última tiene pinta de ser una copia de seguridad.

Una vez hecho esto es facil acceder a las tablas existentes en el servidor (mediante sysobjects) así como a la información de las mismas. También se podria pensar en utilizar xp_cmdshell para ejecutar comandos en el servidor pero parece que eso si esta bloqueado y el usuario de base de datos no se tiene permiso para ejecutar ese tipo de procedimientos.

Como podeis ver es una forma curiosa de acceder a la información pero igualmente válida que puede darle muchos dolores de cabeza a los administradores de la web si alguien mal intencionado modificase la información del servidor.


Detección del problema: 04/09/2010
Comunicado a la empresa: 04/09/2010
Resolución: 18/10/2010