Mostrando entradas con la etiqueta bug. Mostrar todas las entradas
Mostrando entradas con la etiqueta bug. Mostrar todas las entradas

WHATSAPP EN PELOTAS: FALLO que posibilita la suplantación (spoofing) A DETALLE




Whatsapp la aplicación mas conocida en el momento actual y posiblemente la que mas fallos de seguridad  tenga , acaba de ser noticia por un nuevo bug, esta vez permite suplantar a cualquier usuario desde un pc, si tenemos el numero de serie (IMEI) de ese usuario.

Tan solo se necesita:

  • API whatsapp para PHP
  • Servidor apache, véase WAMP
  • Numero de serie y teléfono ACTUAL del objetivo.
  • Algo de paciencia...

Empezamos instalando el WAMP , y configurándolo para el uso de la aplicación:
Para ello una vez instalado tenemos que pinchar en el icono del WAMP con el boton izquierdo y dar a PHP > PHP EXTENSIONS y habilitar php_sockets.

Creamos una carpeta en c:/www , y metemos los archivos del API WHATSAPP, despues re-nombramos la clase a whatsapp.v2.php, tiene que quedar asi:

Ahora queda EDITAR el arhivo EXAMPLE.PHP:
AÑADIR ; $password = md5(strrev('IMEI'));
REEMPLAZAR $wa = new WhatsApp("000PHONE", $password);

Ahora CON EL WAMP INICIADO PROBAMOS ACCEDIENDO A :
localhost/ws/example.php

Y recibimos el whats app deseado...

ESTE MANUAL ESTA HECHO CON FIN EDUCATIVO PARA QUE SE VEA LAS POSIBLES INSEGURIDADES DE LOS PROGRAMAS UNICA Y EXCLUSIVAMENTE, SOLO Y ÚNICAMENTE SERA RESPONSABLE EL LECTOR DEL MANUAL CON LO QUE HAGA CON DICHA INFORMACIÓN, EN NINGÚN MOMENTO PUEDE PEDIR RESPONSABILIDAD AL AUTOR PUESTO QUE CADA UNO ES RESPONSABLE DE LO QUE HACE CON LA INFORMACIÓN QUE TIENE. 




Continua abierto el bug de vodafone..... DE CHAPUZA A CHAPUZA


Bien hace unos dias comentábamos que se había descubierto un grave fallo en la web de vodafone, pues sigue abierto ese agujero de seguridad.

El caso que se han limitado a quitar la opcion enviar clave por email .. Pero aun permite a un usuario registrar un numero no registrado a su nombre, no tiene la clave, pero puede hacer un duplicado!

SI, seria de tontos hacer un duplicado y dejar tu DNI en todo el resgistro de vodafone.... pero sigue siendo igual de ridiculo que la seguridad e informaticos de vodafone.

GRAVE FALLO ( BUG ) EN LA WEB DE MI VODAFONE , PERMITE APROPIARSE DE NUMEROS AJENOS



Ha sido descubierto un gravísimo error en la pagina web de vodafone, lo que permite que cualquier persona pueda registrar a su nombre numeros de prepago de terceros no registrados/activados en mi vodafone , pudiendo apropiarse del numero, robar su saldo , etc..

El fatal y desastroso error de novato es que al pinchar en ¿HA OLVIDADO SU CONTRASEÑA? (debajo del login a mi vodafone) . te lleva a un formulario que poniendo un numero no registrado te permite confirmar el nuevo numero de registro con solo tu direcion de EMAIL !!! Y NO COMPROBANDO SI VERDDERAMENTE TIENES EL NUMERO PREPAGO O NO.

Esto da la posibilidad a un atacante de probar con numeros al azar y los no registrados o activados son los que podra apropiarse de ellos ya que cuando se recibe el correo eletrónico de confirmación se puede poner la contraseña que el atacante quiera, sin ninguna validacion SMS.

Para protegerse de tal error basta con tener restrados todos sus numeros en mi vodafone.

NOTA : Este articulo esta escrito con un unico y exclusivo fin educativo , el autor de este artículo no se hace responsable en ningun caso de lo que hagan los lectores con esta información.EL BUG YA HA SIDO REPORTADO A VODAFONE.

TRUCO TUENTI : Como ver pasar y Descargar cualquier imagen del tuenti.



Se acaba de descubrir un agujero de seguridad que permite ver y descargar cualquier imagen de tuenti , por personas NO AUTORIZADAS, es decir , que no estan agregadas como amigos ni registrados en TUENTI.

Aunque sera un pelin menos aparatoso que hacer un pantallazo y pasar el archivo de la imagen.

Bien a raiz de de este articulo he decidio publicar la manera de pasar y ver imagenes en tuenti.

Lo primero es ver que imagen quieres pasar a otro para que la vea.

La direcion sera en este formato :

http://www.tuenti.com/#m=foto&collection_key=x-xxxxxxxxxx-xxxxxxxxxx-xxxxxxxx

Bien si pinchamos en la imagen y damos a propiedes nos saldra esta DIRECION DE LA IMAGEN FALSA:

http://estaticosak1.tuenti.com/j/fp.gif

VAle el truco ahora esta en pulsar F5 o actualizar y seguidamente darle a LA " X" de nustro navegador para PARAR LA PAGINA , AHORA VEMOS que mirando la imagen aparece asi:

http://pan.i71.tuenti.com/i/4/500/2/W/VwRyBwWzaxJ-0ZDt-2Qk.0.jpg

Al pulsar puede qeu se vea en blanco y una URL , para verla actualizar o PULSAR "ENTER" en la barra de direccion.

Esta direcion la verá cualquiera aunque no conozca el tuenti. :-)

Actualizacion

Otro metodo es usar FIREFOX mas el complemento WEB DEVELOPER,

y pinchar en IMAGES > VIEW IMAGE INFORMATION.




En SRC ya tendremos la URL para pasar a la peña :-)

NOD32 4 como desinstalar nod32 , reparar problemas con el intalador.






Los principales cambios incluyen:

- ESET SysInspector ahora es parte integrada de ESET Smart Security
- Se incorpora ESET SysRescue para crear CDs bootables y llaves USB
- Posibilidad de explorar tráfico cifrado vía SSL en POP3 y HTTP
- Control de accesos de dispositivos USB
- Chequeo y control de Hotfix de Microsoft Windows, informando al usuario de la falta de los mismos
- Protección del Kernel contra amenazas diseñadas para deshabilitar el producto
- Compatibilidad con software de lectura de pantalla
- Se introdujeron nuevos modulos de chequeo
- Nuevas funcionalidades en modos de trabajo en el FW
- Mejoras y nuevas funcionalidades en todos los modulos
- Soporte para NAC de Cisco (solo en Business Edition).



Bien esta version trae algunos fallos, como el que me dio tantos quebraderos de cabeza, empezando todo cuando el propio programa me dio un error que necesitaba ser reparado, de ahi se me quedo el antivirus inhabilitado sin poder ni reparar ni reinstalar.

El problema que almenos en vista necesita que sea desistalada desde la cuenta "administrador" y no otra aunque tenga privilegios de administrador, para eso basta con hacer una desinstalacion manual en modo seguro , reiniciar a normal , y reinstalar.

No useis el " NOD32 REMOVAL TOOL", pòr que este programa no esta actualizado para eliminar esta version del NOD32.