Archivos de Etiquetas: XSS

Arachni, Web Scanner

Existen multitud de aplicaciones para revisar la de una página . Las pruebas las puedes realizar de manera o bien las puedes lanzar una aplicación que lance unos testeos sobre la aplicación, cabe decir que lanzar una de estas herramientas no garantiza que se hayan probado todas las .

Hoy os traigo una aplicación que se llama y que me ha gustado mucho por el diseño que tiene y la configuración que le puedes hacer a la herramienta.

La herramienta la descargamos de aquí:

http://www.arachni-scanner.com/download/

La herramienta como digo le han cuidado la parte gráfica y tendremos un bonito espacio web desde el que podremos hacer las pruebas pertinentes.

Una vez que hayamos bajado arachni, lo iniciamos por consola para que levante el servidor web.

Como veis nos ha levantado un servidor web en local, accedemos para ver que nos encontramos.

Antes de iniciar Arachni, es recomendable que os leáis el README, pues ahí especifica el usuario y de para que podamos acceder a la aplicación.

Iniciamos sesión y lo primero es que creemos un usuario con el que poder trabajar.

Ya tenemos el usuario creado, accedemos con él y la aplicación ya podrá identificarnos.

Ahora que ya tenemos nuestro usuario lo que haremos será empezar un nuevo escaneo.

Aquí tenemos para seleccionar varias cosas, la web a la que lanzaremos el scaner, que profile escogeremos, por defecto viene XSS y Injection.

Rellenamos los datos y lanzamos el scaner, nos irá mostrando los resultados.

Como veis es bastante bonito

Una vez que acabe nos mostrará abajo los resultados y nos mostrará el CVE y todo

Podemos configurar en la herramienta mas módulos de escaneo aquí tenemos la prueba.

Pero sin duda de lo que mas me ha gustado es el report generado.

 

Arachni, puede formar parte perfectamente entre tus herramientas de auditoría mas usadas.

Documentación y herramienta para inyección de código

Las inyecciones de código son las mas comunes encontradas en las aplicaciones , estos problemas de llevan muchos años con nosotros, pero son tan recurrentes que por muchos años han ocupado el primer puesto en el TOP 10 Fallos de Seguridad en Aplicaciones Web que realiza OWASP.

Inyeccion Documentación y herramienta para inyección de código

Leer más…

Presentación de conceptos básicos en Seguridad Web

Marcos García, miembro de nuestra comunidad ha querido compartir con nosotros la siguiente presentación, que referencia a los ataques más comunes sobre las aplicaciones . La idea principal es concientizar a los desarrolladores/, para que tengan en cuenta a qué amenazas y riesgos de están expuestas sus aplicaciones.

Es importante señalar que existen más ataques, los cuales no figuran en la presentación. Leer más…

X5S – Encuentra fallos XSS, LFI y RFI fácilmente

X5S es una desarrollada por la empresa de seguridad Casaba, con la finalidad de ayudar a los desarrolladores a encontrar o problemas de seguridad en sus aplicaciones.

Con X5S tendremos a la mando una cantidad de utilidades que nos permitirán agilizar el proceso de detección y manipulación de parámetros mal filtrados, causantes de la mayoría de problemas en las aplicaciones web, también nos permite automatizar pruebas para verificar si los campos de entrada o parámetros de nuestra aplicación son a fallos como ,, . Leer más…

Revisa la seguridad de tu sitio web Gratis

Cuando se administra un servidor , uno de los puntos claves a tener en cuenta es la tanto de los servicios como de los aplicativos alojados en el, ya que si no contamos con buenas medidas de , dichos aplicativos, podría ser la puerta de entrada a nuestra organización de un delincuente informático.

Desafortunadamente, son pocos los que cuentan con conocimientos en y es por esto que día a día se ven casos de instrucciones en donde los Web fueron el débil eslabón por medio del cual ingresaron a los sistemas de una organización. Leer más…

Curso sobre desarrollo seguro de aplicaciones web por Google

acaba de lanzar un nuevo en línea para el y desarrollo de aplicaciones , con este, que los aprenderán a evitar los errores comunes de que se presentan en las aplicaciones y que pueden llevar a la creación de vulnerabilidades en sus sitios.

El curso, que es parte del proyecto Google Code University, se basa en el concepto de aplicaciones de tipo Twitter, denominada Jarlsberg, un programa que Google liberó para este fin. Conocido como “Web Application Exploits and Defenses,” desde el cual se da la oportunidad de visualizar el funcionamiento interno de una aplicación insegura, analizar las vulnerabilidades y aprender de los errores de programación que generaron estas fallas. Leer más…

Robando claves por XSS del Administrador de Contraseñas del Firefox

Gracias a un mensaje de Tom Brennan, me entero de un problema en el de del , que permite a un atacante mediante (Cross-site scripting) obtener la de un usuario almacenada en el navegador.

El problema se encuentra en que el administrador de contraseñas del Mozilla Firefox , no valida adecuadamente el formulario desde el cual se guarda la clave en el administrador de contraseñas, por lo tanto si a la pagina donde se encuentra el formulario de logueo se le puede realizar un XSS es posible agregar un formulario con un campo oculto del tipo “” y al acceder a ella, firefox no solo llenara el formulario real de acceso automáticamente, sino también el formulario oculto que acabamos de inyectar. Leer más…

Vulnerabilidad de XSS en mas de 8 Millones de Sitios con Flash

Una de las aplicaciones mas comunes utilizadas en los ,  son las películas y clics hechos en Adobe Flash (antes de Macromedia),  animaciones, slideshows  y publicitarios en este formato, están a la orden del día por toda la red. La facilidad con la que se crean y la gran cantidad de documentación sobre el uso de Flash, a colaborado para que su uso se extienda a millones de sitios web.

A pesar de ser una muy útil,  personalmente pienso que esta sobreutilizada y que tiene gran cantidad de defectos, como no poder ser indexados adecuadamente en los buscadores,  la cantidad de recursos que consume cuando se utiliza para visualizar película s o vídeos online,  a esta lista de desventajas, ahora hay que sumarle un nuevo fallo de , descubierto por el investigador MustLive y publicado en su sitio websecurity.com.ua. Leer más…