Mostrando entradas con la etiqueta hacking. Mostrar todas las entradas
Mostrando entradas con la etiqueta hacking. Mostrar todas las entradas

WHATSAPP EN PELOTAS: FALLO que posibilita la suplantación (spoofing) A DETALLE




Whatsapp la aplicación mas conocida en el momento actual y posiblemente la que mas fallos de seguridad  tenga , acaba de ser noticia por un nuevo bug, esta vez permite suplantar a cualquier usuario desde un pc, si tenemos el numero de serie (IMEI) de ese usuario.

Tan solo se necesita:

  • API whatsapp para PHP
  • Servidor apache, véase WAMP
  • Numero de serie y teléfono ACTUAL del objetivo.
  • Algo de paciencia...

Empezamos instalando el WAMP , y configurándolo para el uso de la aplicación:
Para ello una vez instalado tenemos que pinchar en el icono del WAMP con el boton izquierdo y dar a PHP > PHP EXTENSIONS y habilitar php_sockets.

Creamos una carpeta en c:/www , y metemos los archivos del API WHATSAPP, despues re-nombramos la clase a whatsapp.v2.php, tiene que quedar asi:

Ahora queda EDITAR el arhivo EXAMPLE.PHP:
AÑADIR ; $password = md5(strrev('IMEI'));
REEMPLAZAR $wa = new WhatsApp("000PHONE", $password);

Ahora CON EL WAMP INICIADO PROBAMOS ACCEDIENDO A :
localhost/ws/example.php

Y recibimos el whats app deseado...

ESTE MANUAL ESTA HECHO CON FIN EDUCATIVO PARA QUE SE VEA LAS POSIBLES INSEGURIDADES DE LOS PROGRAMAS UNICA Y EXCLUSIVAMENTE, SOLO Y ÚNICAMENTE SERA RESPONSABLE EL LECTOR DEL MANUAL CON LO QUE HAGA CON DICHA INFORMACIÓN, EN NINGÚN MOMENTO PUEDE PEDIR RESPONSABILIDAD AL AUTOR PUESTO QUE CADA UNO ES RESPONSABLE DE LO QUE HACE CON LA INFORMACIÓN QUE TIENE. 




Continua abierto el bug de vodafone..... DE CHAPUZA A CHAPUZA


Bien hace unos dias comentábamos que se había descubierto un grave fallo en la web de vodafone, pues sigue abierto ese agujero de seguridad.

El caso que se han limitado a quitar la opcion enviar clave por email .. Pero aun permite a un usuario registrar un numero no registrado a su nombre, no tiene la clave, pero puede hacer un duplicado!

SI, seria de tontos hacer un duplicado y dejar tu DNI en todo el resgistro de vodafone.... pero sigue siendo igual de ridiculo que la seguridad e informaticos de vodafone.

GRAVE FALLO ( BUG ) EN LA WEB DE MI VODAFONE , PERMITE APROPIARSE DE NUMEROS AJENOS



Ha sido descubierto un gravísimo error en la pagina web de vodafone, lo que permite que cualquier persona pueda registrar a su nombre numeros de prepago de terceros no registrados/activados en mi vodafone , pudiendo apropiarse del numero, robar su saldo , etc..

El fatal y desastroso error de novato es que al pinchar en ¿HA OLVIDADO SU CONTRASEÑA? (debajo del login a mi vodafone) . te lleva a un formulario que poniendo un numero no registrado te permite confirmar el nuevo numero de registro con solo tu direcion de EMAIL !!! Y NO COMPROBANDO SI VERDDERAMENTE TIENES EL NUMERO PREPAGO O NO.

Esto da la posibilidad a un atacante de probar con numeros al azar y los no registrados o activados son los que podra apropiarse de ellos ya que cuando se recibe el correo eletrónico de confirmación se puede poner la contraseña que el atacante quiera, sin ninguna validacion SMS.

Para protegerse de tal error basta con tener restrados todos sus numeros en mi vodafone.

NOTA : Este articulo esta escrito con un unico y exclusivo fin educativo , el autor de este artículo no se hace responsable en ningun caso de lo que hagan los lectores con esta información.EL BUG YA HA SIDO REPORTADO A VODAFONE.