Parece que la DGT ha decidido fichar a Wally para sus nuevas campañas de seguridad vial... ¿o tal vez sea que el travieso de Wally ha estado jugando con otro XSS?
Mostrando entradas con la etiqueta Wally. Mostrar todas las entradas
Mostrando entradas con la etiqueta Wally. Mostrar todas las entradas
miércoles, 6 de octubre de 2010
viernes, 24 de septiembre de 2010
Wally de compras por Cuatro |
|
Wally vuelve a la carga con otro XSS, en esta ocasión se ha dado una vuelta por la tienda oficial de Cuatro para ver si consigue que algún usuario le ceda sus credenciales y ahorrarse unas pelillas...
NOTA:
El fichero .js solo inserta una imagen que simula ser la pantalla de inicio de sesión en la tienda de Cuatro pero se podría añadir un formulario falso y que Wally engañase a los usuarios para capturar sus datos... felizmente Wally es buena gente.
NOTA:
El fichero .js solo inserta una imagen que simula ser la pantalla de inicio de sesión en la tienda de Cuatro pero se podría añadir un formulario falso y que Wally engañase a los usuarios para capturar sus datos... felizmente Wally es buena gente.
viernes, 6 de agosto de 2010
Wally se pasa a Ferrari |
|
Hace unos dias me llegó un correo con una promoción de la tienda online de Ferrari y me di cuenta se puede hacer un XSS en el buscador de dicha tienda, así que me puse a buscar a Wally y ya veis, no tardé en encontrarlo, se estaba probando una camiseta de Alonso...
En esta ocasión el parámetro de búsqueda no forma parte de la url sino que el formulario se envia por post pero eso realmente no es problema ya que podemos crear una página con el formulario y el script manipulado y enviarlo automáticamente por medio de javascript.
Esto hace que al visualizarse la página de búsqueda se descargue un fichero .js ("oculto" con tinyurl) donde se encuentra el código que visualiza la imagen de Wally pero evidentemente se podria poner cualquier cosa en dicho .js, por ejemplo, un formulario falso para loggearse.
En esta ocasión el parámetro de búsqueda no forma parte de la url sino que el formulario se envia por post pero eso realmente no es problema ya que podemos crear una página con el formulario y el script manipulado y enviarlo automáticamente por medio de javascript.
Esto hace que al visualizarse la página de búsqueda se descargue un fichero .js ("oculto" con tinyurl) donde se encuentra el código que visualiza la imagen de Wally pero evidentemente se podria poner cualquier cosa en dicho .js, por ejemplo, un formulario falso para loggearse.
miércoles, 9 de junio de 2010
Wally paseandose por Seur |
|
Wally vuelve a pasearse a sus anchas por otra página con XSS, en este caso, la web de SEUR.
El formulario del buscador no filtra la entrada del usuario que es mostrada como parte de la búsqueda por lo que cualquier script introducido será ejecutado como parte de la página, ya sea el típico
o algo más peligroso como
Lo peor de todo esto es que el parámetro del buscador esta accesible mediante la url de la página (parámetro ayudaTextBox) por lo que se puede incluir este script en un enlace y enviarlo a cualquier persona.
Sigo pensando que el XSS esta infravalorado ya que realmente se pueden hacer muchas maldades utilizando pequeños scripts ¿y si en lugar de poner una imagen mostrando al inocente Wally modificasemos el script para que mostrase un formulario de registro similar al de la propia web pero capturando los datos del usuario? ¿podriamos hacer "picar" en el engaño a alguno de los usuarios registrados... seguramente sí.
domingo, 23 de mayo de 2010
¿Donde esta Wally? |
|
Much@s de vosotr@s recordareis el revuelo que se montó con Wally y compañia en la web de la Presidencia Europea de España 2010 por un fallo XSS.
En el blog Security By Default ya hicieron un seguimiento exhaustivo de esta incidencia y buscarón a este simpático personaje por distintas webs pero es curioso ver como una vez que se calman las aguas Wally vuelve a hacer de las suyas y sigue apareciendo una y otra vez.
En esta ocasión parece que Wally estaba interesado en conocer los canales TDT que se ven en su zona porque me lo he encontrado fisgoneando en Mundoplus.tv
Aunque desgraciadamente no es el único visitante que existe en la web, también nos encontramos con un problema en el acceso a los ficheros que se solicitan por GET!
En el blog Security By Default ya hicieron un seguimiento exhaustivo de esta incidencia y buscarón a este simpático personaje por distintas webs pero es curioso ver como una vez que se calman las aguas Wally vuelve a hacer de las suyas y sigue apareciendo una y otra vez.
En esta ocasión parece que Wally estaba interesado en conocer los canales TDT que se ven en su zona porque me lo he encontrado fisgoneando en Mundoplus.tv
Aunque desgraciadamente no es el único visitante que existe en la web, también nos encontramos con un problema en el acceso a los ficheros que se solicitan por GET!
Suscribirse a:
Entradas (Atom)












