Comprometida la web del PP de Valencia

martes 27 de octubre de 2009
Esta mañana a través de un compañero, me he enterado que la web del PP de Valencia había sido defaceada y le había puesto al Sr. Camps un mensaje de ánimo, apoyo y otras cosas bonitas jaja.

A continuación os dejo la vista de la web a primera hora de la mañana:




Vemos como el hacker hace una pequeña declaración de amor hacia una tal Lara, para que luego la gente diga que no tienen corazón jaja.

Si ahora intentais entrar a la página web del PP de la Comunidad Valenciana vereis que está puesta la imagen del Plesk y que están de "supuesto" mantenimiento.

El sujeto que ha hecho el defacement ya había hecho alguna que otra cosilla por ahí y de hecho lo podeis comprobar en su blog, el cual lo encontrareis buscando un poco por google :).

Un saludo

Estadisticas del WASC

martes 20 de octubre de 2009
El WASC (Web Application Security Consortium) ha publicado los resultados de las distintas vulnerabilidades que se han encontrado durante sus tests de intrusión del año 2008.

Esta iniciativa pretende ayudar y concienciar a las empresas sobre las vulnerabilidades web que existen. Para hacer este estudio utilizan distintos softwares de compañías ya conocidas como puede ser HP o WhiteHat Security.

En resumen, podemos decir que que mas del 13% de las páginas web revisadas podrían ser comprometidas. El 49% de las aplicaciones web tienen vulnerabilidades de alto riesgo detectadas mediante escaneo automático. Sin embargo, mediante el escaneo manual se podría decir que un 86-90% de las aplicaciones tienen vulnerabilidades de alto riesgo. Además, el 99% de las aplicaciones web no cumplen con el estandard PCI DSS.

Las vulnerabilidades mas extendidas son el Cross-Site Scripting, la perdida de información y SQL Injection como podemos comprobar en el siguiente gráfico


Los resultados son demoledores, XSS es la vulnerabilidad mas extendida pero no la mas peligrosa para una empresa, seguramente la pérdida de información por mala o por falta de configuración es un activo bastante mas importante para una empresa. El informe también nos deja caer que la utilización de herramientas automatizadas para el escaneo de vulnerabilidades es necesaria pero que se deben realizar también auditorías manuales.

La verdad es que los resultados son interesantes...muy interesantes...sobre todo para los que viven del fraude :)

Un saludo