Thursday, March 11, 2010

‘Segurança em Aplicações Web’

Site de teste da Ajato (TVA) revela informações do usuário

Site de teste da Ajato (TVA) revela informações do usuário

Thursday, December 3, 2009 3:20

Um "cross-site scripting" e uma série de informações desnecessárias sendo exibidas ao usuário.  Esses foram os dois fatores necessários que fizeram do site de Teste de Velocidade da provedora Ajato\TVA (http://testevelocidade.ajato.com.br), uma ameaça a seus próprios usuários.  Em ...

Tags:
BeEF: Como programar Módulos (pt 2) - Módulo "Iframe Tools"

BeEF: Como programar Módulos (pt 2) – Módulo “Iframe Tools”

Friday, October 23, 2009 2:25

Continuarei, hoje, a mostrar o quão simples pode ser criar um módulo para o Browser Exploitation Framework, ou BeEF. Se você pegou o bonde andando e perdeu toda a apresentação e a primeira parte de construção de módulos, corra para ...

Tags: , ,
BeEF: O que é e Como programar Módulos (pt 1)

BeEF: O que é e Como programar Módulos (pt 1)

Friday, October 16, 2009 4:19

Browser Exploitation Framework, ou BeEF, é uma ferramenta que oferece controle em tempo real a "vítimas" (que se transformarão, na verdade, em "Zumbies") que navegam em sites vulneráveis a cross-site scripting, contendo o código do framework injetado. Com o BeEF, você ...

Tags: ,

Google Analytics – Cookies definidos por Buscas\URL podem comprometer acesso a sites

Friday, June 19, 2009 2:46

... ou: Como fazer com que um pobre usuário não consiga acessar um site específico. No caso deste post, o Twitter.com . Ok, antes de irmos direto ao assunto, vamos ao conceito. Quando seu navegador faz uma requisição HTTP, ele envia um cabeçalho contendo uma série de informações. Tal cabeçalho (ou Header) ...

O caso “StrongWebMail.com”

Friday, June 12, 2009 3:58

Não. Eu não podia deixar de comentar sobre o caso mais comentado da última semana:  O desafio do StrongWebMail.com . Trata-se de um novo serviço que garante a segurança de seu login exigindo que você preencha números que o serão informados por telefone. Se é uma excelente idéia ou não, eu ...

Falha na STEAM – Updates.

Thursday, May 21, 2009 22:59

A falha que havia reportado da STEAM foi corrigida hoje (21) pela equipe da VALVE. Ontem, (20) havia postado no fórum oficial da STEAM um tópico para discussão da falha. Em menos de 10 minutos de vida, ele foi removido pela equipe de moderação, que me mandaram uma mensagem particular dizendo ...

Tags:
Vulnerabilidade no STEAM: Phishing e XSS na Steam Store

Vulnerabilidade no STEAM: Phishing e XSS na Steam Store

Monday, May 18, 2009 16:47

Abaixo, irei exibir detalhes da falha que descobri no início deste mês no software Steam, da Valve Corporation. Trata-se de um dos softwares mais utilizados para distribuição de games para PC pela Internet. Recomendo que faça o download ...

Durzosploit 0.1 - Framework de desenvolvimento para XSS

Durzosploit 0.1 – Framework de desenvolvimento para XSS

Tuesday, May 12, 2009 11:50

Ainda em fase de desenvolvimento, a ferramenta Durzosploit traz um framework de desenvolvimento de exploits para Cross-Site Scripting, com o objetivo de oferecer exploits (..na verdade, payloads) para os mais populares sistemas usados em sites (Drupal, etc) ou para sites populares (Facebook, twitter, etc)....

Google corrige séria falha de Cross-Site Scripting (XSS)

Monday, May 11, 2009 1:11

Até a última terça (5 de maio), o Google era vulnerável a Cross-Site Scripting em um dos links de sua página de suporte. O risco apresentado pela falha aumenta inúmeras vezes por um fator: o site vulnerável estava no domínio principal (google.com). Como o google usa este domínio para autenticação ...

Tags: ,

Cross-Site Scripting Anonymous Browser

Tuesday, May 5, 2009 2:10

Enquanto projetos, como o que mostrei neste post, deixam claro que há muitos recursos a serem explorados para encontrar o endereço IP real do usuário, outros, como o que falarei hoje, buscam a plena navegação anonima. O questionamento em cima disso tudo é um só: Mas será que é ...