Archivos del blog

Remote Code Execution in Web.py framework

Several months ago I happened to be looking at web.py‘s source code when I found an old-style (as in basic) remote code execution in the database module. Fortunately for most users of web.py, the database module is pretty simple and

Tagged with: , , , ,
Publicado en hacking, Programming, web hacking

XSS killed the anti-CSRF star

This entry hopes to be a quick consideration about how one attack vector can at times dismantle the security of a different area of the application that was otherwise deemed secure. Truth is, security threats many times work like this,

Tagged with: , , ,
Publicado en web hacking

DB2 SQL injection cheat sheet

Note: There is an English version of this post here. Estoy seguro de que todos nosotros (pentesters) usamos bastante los cheat sheets sobre inyección SQL de pentestmonkey. Se han convertido en una referencia cuando se trata de realizar inyecciones SQL, y

Tagged with: , , , ,
Publicado en seguridad, web hacking

DB2 SQL injection cheat sheet

Nota: Hay una versión de esta entrada en Español aquí. I’m sure we all (pentesters) make extensive use of pentestmonkey’s SQL injection cheat sheets. They are touchstones when it comes down to SQL injection, and most of the time they

Tagged with: , , , ,
Publicado en seguridad, web hacking

Un 10 para OWASP ZAP (apología del software libre)

Quería dedicar una entrada a elogiar la estupenda respuesta del equipo de desarrollo de OWASP ZAP, y que sirva de ejemplo de cómo el software libre no supone un handicap para las empresas. Si bien yo recomiendo siempre que, si

Tagged with: , , , , ,
Publicado en herramientas, web hacking

Advanced XPath Injection

Quería actualizar brevemente con la segunda parte de la presentación sobre XPath Injection (en inglés) que he dado en la empresa para los menos avezados en el tema. El título “avanzado” quizá sea decir mucho, pero tiene algunos trucos, incluyendo

Tagged with: , , ,
Publicado en hacking, web hacking

XPath Injection Primer

Edit: He publicado una segunda parte de este tema aquí. Estos días he preparado una presentación introductoria (en inglés) sobre XPath Injection para dar como formación interna en la empresa, ya que hay gente nueva que no tiene mucha experiencia.

Tagged with: , ,
Publicado en hacking, web hacking
Archive

Error: Twitter no responde. Por favor, espera unos minutos y actualiza esta página.