<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Hacking y Seguridad Informatica</title>
	<atom:link href="http://informaticalive.com.ar/feed/" rel="self" type="application/rss+xml" />
	<link>http://informaticalive.com.ar</link>
	<description>Powered By K43l</description>
	<lastBuildDate>Sat, 18 May 2013 03:09:17 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1</generator>
		<item>
		<title>El gran libro de HTML5, CSS3 y Javascript</title>
		<link>http://informaticalive.com.ar/2013/05/17/el-gran-libro-de-html5-css3-y-javascript/</link>
		<comments>http://informaticalive.com.ar/2013/05/17/el-gran-libro-de-html5-css3-y-javascript/#comments</comments>
		<pubDate>Sat, 18 May 2013 03:09:17 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[PROGRAMACION GENERAL]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=792</guid>
		<description><![CDATA[Bueno, despues de estar un buen tiempo sin postear nada en el sitio, pues por motivos de trabajo y la universidad, en esta oportunidad les dejare un libro bastante interesante de HTML5, CSS3 Y JAVASCRIPT que de seguro les servira [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/05/17/el-gran-libro-de-html5-css3-y-javascript/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/05/html5_css3_javascript.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/05/html5_css3_javascript-300x114.jpg" alt="" title="html5_css3_javascript" width="300" height="114" class="aligncenter size-medium wp-image-793" /></a></p>
<p>Bueno, despues de estar un buen tiempo sin postear nada en el sitio, pues por motivos de trabajo y la universidad, en esta oportunidad les dejare un libro bastante interesante de HTML5, CSS3 Y JAVASCRIPT que de seguro les servira mucho para aquellos que les gusta la programacion de aplicaciones web, bueno sin mas que decir les dejo el libro y espero que les guste</p>
<p style="text-align: center;"><a href="http://www.mediafire.com/view/?7xow5ja9lt7raa5" target="_blank">LIBRO DE PROGRAMACION WEB</a></p>
<p>Salu2<br />
by K43l </p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/05/17/el-gran-libro-de-html5-css3-y-javascript/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Fiscalia de Bolivia Hacked !!!</title>
		<link>http://informaticalive.com.ar/2013/04/09/779/</link>
		<comments>http://informaticalive.com.ar/2013/04/09/779/#comments</comments>
		<pubDate>Tue, 09 Apr 2013 19:02:16 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[[I]NSEGURIDAD WEB]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=779</guid>
		<description><![CDATA[Últimamente son muchas las páginas webs que son vulnerables a diferentes tipos de vulnerabilidades, entre las mas conocidas estan sql injection, Blind sql injection, Xss, LFI, RFI. Una vulnerabilidad que me ha estado llamando mucho la atención estos días es [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/04/09/779/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/04/hacked2.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/04/hacked2-300x225.jpg" alt="" title="hacked2" width="300" height="225" class="aligncenter size-medium wp-image-775" /></a></p>
<p>Últimamente son muchas las páginas webs que son vulnerables a diferentes tipos de vulnerabilidades, entre las mas conocidas estan sql injection, Blind sql injection, Xss, LFI, RFI.</p>
<p>Una vulnerabilidad que me ha estado llamando mucho la atención estos días es la famosa &#8220;SQL INJECTION BYPASSING&#8221; que consiste en saltarse un formulario mediante comandos sql que despues estos son enviados al lado del servidor y son ejecutados, generalmente este tipo de vulnerabilidad se da en formularios donde nos piden auntenticacion de usuarios, en cajas de texto dinámicas, formularios de búsqueda.</p>
<p>En anteriores entradas había ya mostrado la forma de saltarnos el formulario de login mediante una simple consulta sql hacia el servidor, y en este caso pues la fiscalía boliviana tampoco se salvó.</p>
<p>Primero vamos a escanear la web, para ver que tan vulnerable es, esto lo realizo con la herramienta acunetix, la web de la fiscalia boliviana es la siguiente:</p>
<p><strong>http://www.fiscalia.gob.bo/</strong></p>
<p>los resultados obtenidos con la herramienta se muestra en la siguiente imagen:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia1.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia1-300x169.jpg" alt="" title="fiscalia1" width="300" height="169" class="aligncenter size-medium wp-image-780" /></a></p>
<p>Bien, ahora el siguiente paso que se debe hacer es explotar las vulnerabilidades que nos presenta la web, entre ellas esta la famosa vulnerabilidad de sql injection bypass, bueno la ruta de para explotar la vulnerabilidad es la siguiente:</p>
<p><strong>http://www.fiscalia.gob.bo/fiscalia/modulos/formulario_sesion.php<br />
</strong></p>
<p>Al entrar a ese link, encontraran un formulario de auntenticacion de usuarios, bueno lo que tenemos que hacer ahora segun lo que nos dice acutenix es vulnerable a sql injection, asi que vamos a ver si es cierto, usamos una de las consultas para bypassear, la clasica <strong>&#8216; OR &#8216;a&#8217; = &#8216;a</strong></p>
<p>Colocamos la misma consulta sql en ambos campos, le damos al boton ingresar y obtendremos una imagen como la siguiente:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia2.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia2-300x189.jpg" alt="" title="fiscalia2" width="300" height="189" class="aligncenter size-medium wp-image-781" /></a></p>
<p>Bueno, el siguiente paso ahora es hacer un click en la parte que dice <strong>&#8220;Sistema de Noticias&#8221;</strong> y nos saldra un formulario parecido al anterior, de igual manera repetimos el mismo pasa para saltarnos el login y password y obtendremos un resultado como muestra la siguiente imagen:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia3.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia3-300x214.jpg" alt="" title="fiscalia3" width="300" height="214" class="aligncenter size-medium wp-image-782" /></a></p>
<p>Bueno ahora en este paso, tenemos varias opciones, podemos eliminar, editar, crear nuevas noticias, eso parece algo lammer, lo que haremos es subir una shell y poder entrar al servidor web.</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia4.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia4-300x225.jpg" alt="" title="fiscalia4" width="300" height="225" class="aligncenter size-medium wp-image-783" /></a></p>
<p>como se puedo ver en la anterior imagen, el formulario posee un upload de archivos, podemos subir nuestra shell mediante ese upload, y bueno ustedes ya sabran cual shell, ya despues de esta operacion se puede defacear la web, rootear el servidor, entre otras cosas.</p>
<p>Yo elegi la primera ya que hace mucho que no defaceo nada XD</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia3.png"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/04/fiscalia3-300x182.png" alt="" title="fiscalia3" width="300" height="182" class="aligncenter size-medium wp-image-784" /></a></p>
<p>Bueno espero que les haya gustado esta entrada.<br />
salu2<br />
by k43l</p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/04/09/779/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Dban Linux, Borrado de datos Seguro.</title>
		<link>http://informaticalive.com.ar/2013/03/29/dban-linux-borrado-de-datos-seguro/</link>
		<comments>http://informaticalive.com.ar/2013/03/29/dban-linux-borrado-de-datos-seguro/#comments</comments>
		<pubDate>Sat, 30 Mar 2013 03:37:52 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[LINUX]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=766</guid>
		<description><![CDATA[Cuando borramos información que se encuentra en nuestro disco duro, este no es totalmente borrado, incluso una vez formateado se puede recuperar la información que se encontraba en el disco duro. Por esta razon es necesario el uso de herramientas [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/03/29/dban-linux-borrado-de-datos-seguro/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/DBAN-logo.png"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/DBAN-logo.png" alt="" title="DBAN-logo" width="128" height="142" class="aligncenter size-full wp-image-767" /></a></p>
<p>Cuando borramos información que se encuentra en nuestro disco duro, este no es totalmente borrado, incluso una vez formateado se puede recuperar la información que se encontraba en el disco duro. Por esta razon es necesario el uso de herramientas que nos aseguren que no se podra recuperar la informacion del disco duro.</p>
<p>DBAN es una distro Gnu/Linux que nos permite realizar de forma segura este tipo de tareas, consiste en un disco de arranque el cual se puede iniciar desde un dispostivo USB, hasta un DVD de arranque, sin embargo no es lo unico en lo que se destaca esta herramienta, ya que con el se puede elegir entre 6 tipos de borrado seguro y puede ser configurado para limpiar automaticamente cada uno de los discos duros que tenga el equipo.</p>
<p>DBAN impide o dificulta las tecnicas conocidas de analisis forense de disco duro, por lo tanto puede ser de gran utilidad para todas las personas metidas en el hacking y la seguridad de la información, y tambien resulta ser muy buena alternativa para borrar a fondo software malicioso en el disco duro.</p>
<p>A continuacion, algunas imagenes:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/dban1.png"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/dban1-300x265.png" alt="" title="dban1" width="300" height="265" class="aligncenter size-medium wp-image-768" /></a></p>
<p>Aca esta otra:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/dban2.png"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/dban2-300x166.png" alt="" title="dban2" width="300" height="166" class="aligncenter size-medium wp-image-769" /></a></p>
<p>y la ultima XD</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/dban3.png"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/dban3-300x167.png" alt="" title="dban3" width="300" height="167" class="aligncenter size-medium wp-image-770" /></a></p>
<p>por ultimo, la pagina oficial del proyecto DBAN:</p>
<p style="text-align: center;"><a href="http://www.dban.org/" target="_blank">Web oficial del proyecto DBAN</a></p>
<p>salu2<br />
by k43l </p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/03/29/dban-linux-borrado-de-datos-seguro/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Kali Linux, Nueva distro de Seguridad y Pentest</title>
		<link>http://informaticalive.com.ar/2013/03/19/kali-linux-nueva-distro-de-seguridad-y-pentest/</link>
		<comments>http://informaticalive.com.ar/2013/03/19/kali-linux-nueva-distro-de-seguridad-y-pentest/#comments</comments>
		<pubDate>Tue, 19 Mar 2013 13:50:45 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[LINUX]]></category>
		<category><![CDATA[NOTICIAS INFORMATICAS]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=761</guid>
		<description><![CDATA[Siete años de desarrollo BackTrack Linux nos ha enseñado una cantidad significativa acerca de lo que nosotros, y la comunidad de seguridad, piense en una distribución de pruebas de penetración debe ser similar. Hemos tomado todo este conocimiento y experiencia [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/03/19/kali-linux-nueva-distro-de-seguridad-y-pentest/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/kali-linux.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/kali-linux-300x205.jpg" alt="" title="kali-linux" width="300" height="205" class="aligncenter size-medium wp-image-762" /></a></p>
<p>Siete años de desarrollo BackTrack Linux nos ha enseñado una cantidad significativa acerca de lo que nosotros, y la comunidad de seguridad, piense en una distribución de pruebas de penetración debe ser similar. Hemos tomado todo este conocimiento y experiencia y lo implementó en nuestra &#8220;nueva generación&#8221; de distribución de pruebas de penetración.</p>
<p>Después de un año de desarrollo en silencio, estamos muy orgullosos de anunciar el lanzamiento y la disponibilidad pública de &#8220;Kali Linux&#8221;, la distribución de pruebas de penetración más avanzado, robusto y estable hasta la fecha.</p>
<p>Kali es una versión más madura, segura y lista para la empresa de BackTrack Linux. Tratar de enumerar todas las nuevas características y posibilidades que ya están disponibles en Kali sería una tarea imposible en esta misma página. Por ello, les invitamos a visitar nuestro nuevo sitio web Kali Linux y Kali Linux Documentation sitio para experimentar la bondad de Kali por ti mismo.</p>
<p><strong>Requisitos previos de instalación</strong></p>
<p> Un mínimo de 8 GB de espacio en disco para la instalación de Kali Linux.</p>
<p>Para las arquitecturas i386 y amd64, un mínimo de 512 MB de RAM.<br />
CD-DVD Drive / Soporte de arranque mediante USB.</p>
<p>Bueno si mas que decir les dejo el link de descarga:</p>
<p><strong>http://www.kali.org/downloads/</strong></p>
<p>salu2<br />
by k43l</p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/03/19/kali-linux-nueva-distro-de-seguridad-y-pentest/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Xss en la web de una empresa Informatica</title>
		<link>http://informaticalive.com.ar/2013/03/13/xss-en-la-web-de-una-empresa-informatica/</link>
		<comments>http://informaticalive.com.ar/2013/03/13/xss-en-la-web-de-una-empresa-informatica/#comments</comments>
		<pubDate>Thu, 14 Mar 2013 01:57:46 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[[I]NSEGURIDAD WEB]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=743</guid>
		<description><![CDATA[El dia de ayer martes 12 de marzo del año 2013, un amigo de un foro encontro una vulnerabilidad de Xss pasivo o reflejado, lo que nos llamo mas la atencion fue de que se trata de una pagina web [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/03/13/xss-en-la-web-de-una-empresa-informatica/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/xss.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/xss.jpg" alt="" title="xss" width="206" height="157" class="aligncenter size-full wp-image-744" /></a></p>
<p>El dia de ayer martes 12 de marzo del año 2013, un amigo de un foro encontro una vulnerabilidad de Xss pasivo o reflejado, lo que nos llamo mas la atencion fue de que se trata de una pagina web de una empresa que ofrece servicios de informatica, y y pense, <strong>¿ofrece servicios de seguridad informatica y tiene ese tipo de errores en su pagina web?</strong>, Bueno pues parece que este tipo de vulnerabilidades las podemos encontrar en sitios menos pensados, desde portales simples, hasta paginas completas de grandes empresas.<br />
A continuacion les mostrare la vulnerabilidad.</p>
<p> el link es: <strong>http://www.cotec.com.ar/login2.asp</strong></p>
<p>Como pueden ver se trata del formulario de ingreso al sistema con privilegios administrativos, pues vamos a ello.</p>
<p>para empezar ponemos en ambas cajas de texto, el siguiente vector</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/script11.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/script11.jpg" alt="" title="script1" width="269" height="44" class="aligncenter size-full wp-image-751" /></a></p>
<p>obtendremos un resultado como la siguiente imagen:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/xss1.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/xss1-300x182.jpg" alt="" title="xss1" width="300" height="182" class="aligncenter size-medium wp-image-745" /></a></p>
<p>y ahora probamos lo siguiente, vamos a meter codigo html en ambas cajas de texto, en mi caso yo puse:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/script21.png"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/script21-300x44.png" alt="" title="script2" width="300" height="44" class="aligncenter size-medium wp-image-758" /></a></p>
<p>y obtenemos el siguiente resultado:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/xss2.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/xss2-300x174.jpg" alt="" title="xss2" width="300" height="174" class="aligncenter size-medium wp-image-746" /></a></p>
<p>Jeje, pues como pueden ver dio resultado, y podemos meter codigo html dentro del formulario y este nos muestra en nuestro navegador, es decir es el navegador quien interpreta el codigo html introducido.</p>
<p>Por ultimo decir que el grado de riesgo de este tipo de vulnerabilidades es elevado ya que podemos obtener las cookies del administrador de la pagina, mediante un vector atacante y pasarle una direccion &#8220;url&#8221; camuflada a la victima.</p>
<p>salu2<br />
by k43l</p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/03/13/xss-en-la-web-de-una-empresa-informatica/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Plan de mejoramiento de la conexion de internet en Bolivia</title>
		<link>http://informaticalive.com.ar/2013/03/13/plan-de-mejoramiento-de-la-conexion-de-internet-en-bolivia/</link>
		<comments>http://informaticalive.com.ar/2013/03/13/plan-de-mejoramiento-de-la-conexion-de-internet-en-bolivia/#comments</comments>
		<pubDate>Thu, 14 Mar 2013 01:42:00 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[NOTICIAS INFORMATICAS]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=739</guid>
		<description><![CDATA[El vicepresidente del Estado, Álvaro García Linera, negó ayer la existencia oficial de un decreto destinado al monopolio estatal de Internet y control de información a través de la red, y agregó que, contrariamente, lo que está en marcha es [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/03/13/plan-de-mejoramiento-de-la-conexion-de-internet-en-bolivia/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/03/internet-lento.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/03/internet-lento.jpg" alt="" title="internet-lento" width="227" height="222" class="aligncenter size-full wp-image-740" /></a></p>
<p>El vicepresidente del Estado, Álvaro García Linera, negó ayer la existencia oficial de un decreto destinado al monopolio estatal de Internet y control de información a través de la red, y agregó que, contrariamente, lo que está en marcha es un proyecto para abaratar el precio del servicio de la red y mejorar el servicio.</p>
<p>Consultado por los periodistas sobre el decreto de control de Internet a través de la estatal Entel, García Linera respondió: “No existe oficialmente ningún decreto que apunta a la regulación, más bien estamos exigiendo, tanto a Entel como al resto de las empresas de telecomunicaciones, que hagan los esfuerzos posibles, en primer lugar para tener una conexión directa con el mar”, sostuvo.</p>
<p>El Vicepresidente se refirió a los nodos que se hallan tanto en el océano Pacífico como en el Atlántico, para así dejar de alquilar el servicio de otros países y acceder directamente a fibra óptica. “Y eso, no cabe duda, va a reducir enormemente las tarifas de Internet y va a ampliar el ancho banda”, dijo García Linera.</p>
<p>Según NetIndex.com, citada por la red Oxígeno, Bolivia cuenta con el servicio de Internet más lento de la región, con un promedio de 0,72 megabytes por segundo (Mbps). En el mundo, el promedio es de 10,13 Mbps.</p>
<p>Con relación al precio de mega por segundo, en Bolivia es de 59,5 dólares y en el resto de Sudamérica se tiene un promedio de 9,8.</p>
<p>El segundo mandatario reconoció que “no están contentos con el Internet”, por lo que pidió a las compañías telefónicas que hagan esfuerzos para mejorar el servicio y también comprometió la inversión estatal.</p>
<p>Según El Deber, la lentitud en el tráfico del servicio de Internet en Bolivia registrado este lunes, por más de seis horas, se debió a un corte en la fibra óptica de la Argentina, informó Entel.</p>
<p>El motivo de la interrupción fue una falla en un radiotransmisor de fibra óptica en el tramo Salta-Tucumán (Argentina), que es parte de la red de Telecom. Según Erbol, el corte inició a las 10:27 y se restableció a las 17:00.</p>
<p>“En eso hay que invertir, son inversiones fuertes, pero no tengan la menor duda de que las vamos a hacer y que estamos trabajando hace más de un año en esa necesidad”, dijo García Linera.</p>
<p><strong>Contradicciones</strong></p>
<p><em>El vicepresidente Álvaro García Linera descartó enfáticamente la existencia de un proyecto de decreto destinado al monopolio de Internet, como publicó ayer el diario El Deber.</p>
<p>Un día antes, el director ejecutivo de la Autoridad de Fiscalización y Regulación de Telecomunicaciones y Transportes (ATT), Clifford Paravicini, confirmó que este proyecto es trabajado por el Viceministerio de Transportes y que se aplicará a la Ley de Telecomunicaciones vigente, pero descartó que el objetivo sea la creación de un monopolio del “operador predominante”, que en este caso es Entel.</em></p>
<p><strong>Fuente: www.lostiempos.com</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/03/13/plan-de-mejoramiento-de-la-conexion-de-internet-en-bolivia/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sql Injection Bypass en la Ucatec</title>
		<link>http://informaticalive.com.ar/2013/02/24/sql-injection-bypass-en-la-ucatec/</link>
		<comments>http://informaticalive.com.ar/2013/02/24/sql-injection-bypass-en-la-ucatec/#comments</comments>
		<pubDate>Mon, 25 Feb 2013 00:25:41 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[[I]NSEGURIDAD WEB]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=728</guid>
		<description><![CDATA[Bien primeramente decirles que ultimamente este tipo de errores son cada vez mas comunes en aplicaciones web, en este caso nos encontramos con una vulnerabilidad que he estado mostrando en varias webs, yo diria que se tratan de webs importantes, [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/02/24/sql-injection-bypass-en-la-ucatec/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/05-Qué-medidas-de-seguridad-debo-tomar-para-proteger-mi-red-inalámbrica.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/05-Qué-medidas-de-seguridad-debo-tomar-para-proteger-mi-red-inalámbrica-300x225.jpg" alt="" title="05-Qué-medidas-de-seguridad-debo-tomar-para-proteger-mi-red-inalámbrica" width="300" height="225" class="aligncenter size-medium wp-image-729" /></a></p>
<p>Bien primeramente decirles que ultimamente este tipo de errores son cada vez mas comunes en aplicaciones web, en este caso nos encontramos con una vulnerabilidad que he estado mostrando en varias webs, yo diria que se tratan de webs importantes, en este caso encontramos el mismo error en un formulario de la web de la universidad UCATEC.</p>
<p>Bien primeramente nos vamos al formulario vulnerable, que en este caso es el siguiente enlace:</p>
<p><strong>http://www.ucatec.edu.bo/postgrado/olvido.php</strong></p>
<p>Bien, al ingresar en esa direccion, veremos un formulario como el siguiente:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/ucatec-formulario.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/ucatec-formulario-300x88.jpg" alt="" title="ucatec-formulario" width="300" height="88" class="aligncenter size-medium wp-image-730" /></a></p>
<p>bien, el siguiente paso, es como toda vulnerabilidad de sql injection bypass, necesitamos meterle a esa caja de texto una consulta sql, para que se conecte con la base de datos, en este caso se trata de un formulario que al poner un correo electronico valido, nos envia el pasword a nuestra cuenta de correo para poder ingresar en caso de que lo hayamos olvidado.<br />
La pequeña consulta sql que debemos ingresar en la caja de texto, es la siguiente:</p>
<p><strong>&#8216; OR &#8216;a&#8217; = &#8216;a</strong></p>
<p>En entradas anteriores ya explique en palabras breves que significa esa consulta sql, bien ahora al meter eso en la caja de texto, nos sale un mensaje como el siguiente:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/ucatec-formulario2.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/ucatec-formulario2-300x103.jpg" alt="" title="ucatec-formulario2" width="300" height="103" class="aligncenter size-medium wp-image-731" /></a></p>
<p>Pues esa imagen habla por si sola, para empezar, con el comando sql anteriormente insertada, lo que hace es que al pulsar el boton de enviar, la peticion que se hace es que el password sea enviado al primer correo de la base de datos, que en este caso no lo conocemos, pero supongamos que con un poco de ingenieria social u otros medios lograramos conseguir el correo electronico de la primera persona que se encuentra en esa tabla de la base de datos, la cosa obviamente se complicaria.</p>
<p>Ahora vamos a probar otra cosa, volvemos al mismo formulario donde esta la caja de texto y vamos a anotar una comilla simple, en caso de que este bien validado esa caja de texto.</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/ucatec.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/ucatec-300x90.jpg" alt="" title="ucatec" width="300" height="90" class="aligncenter size-medium wp-image-732" /></a></p>
<p>Pues al parecer nop, jeje, como podemos apreciar en la anterior imagen, el formulario no esta bien validado por lo que podemos insertar otros tipos de caracter, para empezar el formulario solamente deberia permitir insertar el formato de un correo electronico el cual es: ejemplo@loquesea.com</p>
<p>Bueno errores como estos se pueden ver cada dia, en especial de paginas web importantes que ponen al descuido la informacion de sus estudiantes y sus clientes.<br />
Espero que les haya agradado esta entrada<br />
salu2<br />
by k43l</p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/02/24/sql-injection-bypass-en-la-ucatec/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sql Injection Bypassing en la UMSS</title>
		<link>http://informaticalive.com.ar/2013/02/19/sql-injection-bypassing-en-la-umss/</link>
		<comments>http://informaticalive.com.ar/2013/02/19/sql-injection-bypassing-en-la-umss/#comments</comments>
		<pubDate>Tue, 19 Feb 2013 17:04:07 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[[I]NSEGURIDAD WEB]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=720</guid>
		<description><![CDATA[Bueno esta ves hago esta entrada para mostrarles una vulnerabilidad bastante comun en las paginas webs que manejan algun sistema de antenticacion para los usuarios, en este caso se trata de la universidad mayor de San Simon(UMSS), la cual es [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/02/19/sql-injection-bypassing-en-la-umss/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/umss-owned.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/umss-owned-243x300.jpg" alt="" title="umss-owned" width="243" height="300" class="aligncenter size-medium wp-image-721" /></a></p>
<p>Bueno esta ves hago esta entrada para mostrarles una vulnerabilidad bastante comun en las paginas webs que manejan algun sistema de antenticacion para los usuarios, en este caso se trata de la universidad mayor de San Simon(UMSS), la cual es vulnerable  a Sql Injection a travez de las cajas de texto que presenta, esto se conoce como <strong>Sql Injection Bypass</strong></p>
<p>Bueno sigamos, la vulnerabilidad encontrada se encuentra en la siguiente direccion:</p>
<p><strong>http://www.fcyt.umss.edu.bo/lista/cancelar.php</strong></p>
<p>A simple vista, se trata de uno de los servicios que tiene esta web a sus estudiantes, que en este caso se trata de la facultad de ciencias y tencología, Si escuchaste bien, &#8220;ciencias y tecnología&#8221;.</p>
<p>Los estudiantes proveen su correo electrónico y su contraseña para que su subscripcion se cancele, es decir que cuando realizan esta operacion ya no se les podrá mandar ningun tipo de noticias, ni nada por el estilo, dicho de otra forma estan eliminados de su BD.</p>
<p>Para entender la vulnerabilidad que se encuentra en dicha pagina, vamos a llevar a cabo una consulta sql mediante las cajas de texto y de forma arbitraria eliminaremos la subscripcion de algun estudiante que esta inscrito en la BD.<br />
Entonces para llevar a cabo esto, colocamos la siguiente consulta en las cajas de texto: </p>
<p><strong>&#8216; OR &#8216;a&#8217; = &#8216;a</strong></p>
<p>Así se sencillo como se ve, jejej XD, una vez habiendo hecho esto en las cajas de texto, obtendremos una imagen como la siguiente:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/umss-hacked.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/umss-hacked-300x106.jpg" alt="" title="umss-hacked" width="300" height="106" class="aligncenter size-medium wp-image-723" /></a></p>
<p>Bien como se ve en la anterior imagen, lo que hacemos es mediante una consulta sql poder dar de &#8220;baja&#8221; si se le puede llamar asi a un usuario registrado de la base de datos.<br />
Esta es una vulnerabilidad bastante peligrosa en este caso, ya que nos permite de manera arbitraria cancelar la subscripcion de un estudiante, y para poder nuevamente ser dado de alta, se tiene que volver a registrarse, o en todo caso si esto no es posible, ir personalmente a la UMSS y volver al registro, y esto conlleva largas filas, entre otras cosas.</p>
<p>Espero que les haya gustado la entrada<br />
salu2<br />
by k43l </p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/02/19/sql-injection-bypassing-en-la-umss/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Web de la aduana boliviana super Vulnerable</title>
		<link>http://informaticalive.com.ar/2013/02/03/web-de-la-aduana-boliviana-super-vulnerable/</link>
		<comments>http://informaticalive.com.ar/2013/02/03/web-de-la-aduana-boliviana-super-vulnerable/#comments</comments>
		<pubDate>Mon, 04 Feb 2013 00:00:29 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[[I]NSEGURIDAD WEB]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=707</guid>
		<description><![CDATA[Pues como dice el titulo de la entrada, esta vez quiero dar a conocer las vulnerabilidades que existen en la web de la aduana de bolivia, la cual es http://www.aduana.gob.bo Lamentablemente es triste ver este tipo de fallos en una [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/02/03/web-de-la-aduana-boliviana-super-vulnerable/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-owned.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-owned-300x274.jpg" alt="" title="aduana owned" width="300" height="274" class="aligncenter size-medium wp-image-708" /></a></p>
<p>Pues como dice el titulo de la entrada, esta vez quiero dar a conocer las vulnerabilidades que existen en la web de la aduana de bolivia, la cual es http://www.aduana.gob.bo</p>
<p>Lamentablemente es triste ver este tipo de fallos en una web gubernamental, donde obviamente debe existir mayor seguridad y responsabilidad de los webmasters y administradores.</p>
<p>Bien primeramente mencionar que esta web es vulnerable a los siguientes tipos de vulnerabilidades.</p>
<p>Sql Injection, Full Source Disclosure, inseguridad en el servidor mostrando puertos abiertos del mismo, entre otras cosas que poco a poco estaremos viendo en este articulo.</p>
<p>Primeramente empezamos a pasarle un scanner al servidor mediante la herramienta &#8220;Acunetix Web Vulnerability&#8221;, despues de realizar un escaneo por defecto de la web de la aduana tenemos el siguiente resultado tal y como muestra la siguiente imagen:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/acunetix1.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/acunetix1-300x165.jpg" alt="" title="acunetix1" width="300" height="165" class="aligncenter size-medium wp-image-709" /></a></p>
<p>Bien como se puede ver tenemos varias vulnerabilidades, de las cuales tenemos que ver las que son de mayor riesgo. Entre las de mayor riesgo estan las injecciones sql, pues entonces pasemos a explotarlas.</p>
<p>En el acunetix nos avisa que tenemos un error de &#8221; Sql Bypass&#8221; en la pagina del panel de administracion, entonces nos dirigimos ahi y tendremos un resultado como este:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-login.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-login-300x100.jpg" alt="" title="aduana-login" width="300" height="100" class="aligncenter size-medium wp-image-710" /></a></p>
<p>Bien para explorar este tipo de vulnerabilidad, basicamente lo que tenemos que hacer es mandarle una consulta sql por las cajas de texto del panel, tanto el login y el pass son vulnerables, para entender mejor sobre como bypassear este tipo de vulnerabilidades les recomiendo leer este paper:</p>
<p style="text-align: center;"><a href="http://www.exploit-db.com/papers/14340/" target="_blank">Bypassear Sql Injection</a></p>
<p>Una vez leido el anterior paper, sabras como saltarte ese panel de administracion, seguimos, y una vez que logramos bypassearlo ingresamos a su panel de administracion el cual tiene un aspecto como la siguiente imagen:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-panel.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-panel-300x184.jpg" alt="" title="aduana-panel" width="300" height="184" class="aligncenter size-medium wp-image-711" /></a></p>
<p>Bueno desde ahi ya es depende del atacante el poder subir una shell para tener el control total de la web y el servidor, se puede hacer un mass defacement, etc.</p>
<p>Nos pasaremos a la siguiente vulnerabilidad, la cual se trata de un simple <strong>&#8220;full source disclosure&#8221;</strong>, pero no tanto porque mediante esta vulnerabilidad podemos sacar informacion importante sobre la web y el servidor.</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-source.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-source-300x155.jpg" alt="" title="aduana-source" width="300" height="155" class="aligncenter size-medium wp-image-712" /></a></p>
<p>Bien errores como ese existen varios en el sitio web, pero nos limitaremos a ver todos esoso errores, solamente puse un ejemplo ya que todos los demas se parecen mucho a este error.</p>
<p>Bien ahora pasaremos a analizar el servidor, veamos que tan &#8220;seguro&#8221; es el mismo.<br />
hacemos un scanning con la herramienta Nmap para ver que puertos tiene abiertos y el sistema operativo que esta corriendo en el server.<br />
El comando que utilice, es el siguiente:</p>
<p><strong>nmap -sT direccion_ip</strong></p>
<p>el resultado del scanning es el siguiente:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-scanner.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-scanner-300x243.jpg" alt="" title="aduana-scanner" width="300" height="243" class="aligncenter size-medium wp-image-713" /></a></p>
<p>Bien de toda esa lista vemos que puertos son importantes para poder ingresar aun servidor, un servidor web, veamos nos interesa el puerto 80, porque mediante este podemos encontrar algun exploit que sea vulnerable a IIS, despues nos interesa el puerto 445 que lo tiene abierto, le podemos lanzar el famoso exploit del Netapi de metasploit en caso de que no este parcheado, y por ultimo el puerto que nos interesa es el puerto 3389 del servicio de escritorio remoto de windows.<br />
jejeje.</p>
<p>Personalmente eligiria el ultimo, aunque tardariamos mucho, podriamos lanzar un ataque por fuerza bruta con programas como el Hydra o el Medusa y mediante un buen diccionario de datos ingresar al server por escritorio remoto.</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-escitorio.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-escitorio-300x207.jpg" alt="" title="aduana-escitorio" width="300" height="207" class="aligncenter size-medium wp-image-714" /></a></p>
<p>Vamos a buscar mas por donde podriamos ingresar al servidor, resulta que el motor de base de datos del server es oracle jejeje, pues y como podemos ver en la siguiente imagen podemos ver su panel de administracion de su motor de base de datos sin ninguna restriccion:</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-oracle.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-oracle-300x165.jpg" alt="" title="aduana-oracle" width="300" height="165" class="aligncenter size-medium wp-image-716" /></a></p>
<p>por ultimo, gracias al acunetix, podimos conseguir un monton de correos electrinicos que nos puede ser de gran utilidad con un poco de ingenio para usar ing social sobre el personal del sitio.</p>
<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-correos.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/02/aduana-correos-260x300.jpg" alt="" title="aduana-correos" width="260" height="300" class="aligncenter size-medium wp-image-715" /></a></p>
<p>Bueno eso fue todo, espero que les haya gustado esta entrada, como siempre quiero agradecer a todos los que visitan mi sitio<br />
salu2<br />
by k43l</p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/02/03/web-de-la-aduana-boliviana-super-vulnerable/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Anuncian smartphones con Ubuntu Phone OS para el 2014</title>
		<link>http://informaticalive.com.ar/2013/01/20/anuncian-smartphones-con-ubuntu-phone-os-para-el-2014/</link>
		<comments>http://informaticalive.com.ar/2013/01/20/anuncian-smartphones-con-ubuntu-phone-os-para-el-2014/#comments</comments>
		<pubDate>Mon, 21 Jan 2013 01:26:02 +0000</pubDate>
		<dc:creator>k43l</dc:creator>
				<category><![CDATA[LINUX]]></category>
		<category><![CDATA[NOTICIAS INFORMATICAS]]></category>

		<guid isPermaLink="false">http://informaticalive.com.ar/?p=703</guid>
		<description><![CDATA[Ubuntu Phone OS, un nuevo sistema operativo (OS) para smartphones, ha sido anunciado por Canonical, empresa que desarrolla el popular OS basado en Linux, Ubuntu. Canonical ha prometido que los primeros terminales con Ubuntu Phone OS estarán disponibles antes de [&#8230;] <a class="more-link" href="http://informaticalive.com.ar/2013/01/20/anuncian-smartphones-con-ubuntu-phone-os-para-el-2014/">&#8595; Read the rest of this entry...</a>]]></description>
			<content:encoded><![CDATA[<p><a href="http://informaticalive.com.ar/wp-content/uploads/2013/01/UbuntuPhone020113.jpg"><img src="http://informaticalive.com.ar/wp-content/uploads/2013/01/UbuntuPhone020113-300x197.jpg" alt="" title="UbuntuPhone020113" width="300" height="197" class="aligncenter size-medium wp-image-704" /></a></p>
<p>Ubuntu Phone OS, un nuevo sistema operativo (OS) para smartphones, ha sido anunciado por Canonical, empresa que desarrolla el popular OS basado en Linux, Ubuntu.</p>
<p> Canonical ha prometido que los primeros terminales con Ubuntu Phone OS estarán disponibles antes de que termine la primera mitad del año 2014, es decir, dentro de año y medio.</p>
<p>La compañía desarrolladora también ha resaltado una mejora de rendimiento en el uso de los recursos de hardware de dispositivos con este nuevo OS debido a que no necesitaría para ejecutarse un “motor Java”, lo cual aligeraría su funcionamiento.</p>
<p>Otro característica de este nuevo sistema para teléfonos inteligentes es que podrá funcionar en procesadores con arquitecturas ARM y x86, lo cual permitiría su uso en gran cantidad de dispositivos, favoreciendo su rápida difusión en el mercado.<br />
Diversas páginas web especializadas han indicado que este nuevo OS competiría, por estar dentro de la categoría de productos basados en software libre, con el popular Android.</p>
<p><strong>Fuente: Internet</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://informaticalive.com.ar/2013/01/20/anuncian-smartphones-con-ubuntu-phone-os-para-el-2014/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Hosting24 Analytics Code -->
<script type="text/javascript" src="http://stats.hosting24.com/count.php"></script>
<!-- End Of Analytics Code -->
