<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>WebSecurityDev &#187; Movile Devices</title>
	<atom:link href="/tag/movile-devices/feed/" rel="self" type="application/rss+xml" />
	<link>https://websecuritydev.com</link>
	<description>WebSecurityDev , Seguridad Informática, Empresa Colombiana con Servicios de Pentesting, Growth Hacking, Social Media Strategy, Desarrollo Web y Hosting.</description>
	<lastBuildDate>Mon, 01 Dec 2014 04:55:34 +0000</lastBuildDate>
	<language>es-ES</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=4.1.1</generator>
	<item>
		<title>Hackeando el Twitter Con Un Click.</title>
		<link>https://websecuritydev.com/hackeando-el-twitter-con-un-click/</link>
		<comments>https://websecuritydev.com/hackeando-el-twitter-con-un-click/#comments</comments>
		<pubDate>Wed, 04 Sep 2013 23:43:13 +0000</pubDate>
		<dc:creator><![CDATA[dylan]]></dc:creator>
				<category><![CDATA[Blog]]></category>
		<category><![CDATA[Colombia]]></category>
		<category><![CDATA[CSRF]]></category>
		<category><![CDATA[Dylan Irzi]]></category>
		<category><![CDATA[Exploit]]></category>
		<category><![CDATA[Hackeando]]></category>
		<category><![CDATA[Hacker]]></category>
		<category><![CDATA[Juan David Castro Cantillo]]></category>
		<category><![CDATA[Movile Devices]]></category>
		<category><![CDATA[seguridad]]></category>
		<category><![CDATA[Twitter]]></category>
		<category><![CDATA[WebSecurityDev]]></category>

		<guid isPermaLink="false">https://websecuritydev.com/?p=167</guid>
		<description><![CDATA[<p>Buenas Noches mis lectores, tenia rato sin escribir, el trabajo , el estudio y mi novia me mantiene ocupado pero aqui volvi para compartirle uno de mis ultimos reportes. El...</p>
<p>The post <a rel="nofollow" href="/hackeando-el-twitter-con-un-click/">Hackeando el Twitter Con Un Click.</a> appeared first on <a rel="nofollow" href="/">WebSecurityDev</a>.</p>
]]></description>
				<content:encoded><![CDATA[<p>Buenas Noches mis lectores, tenia rato sin escribir, el trabajo , el estudio y mi novia me mantiene ocupado pero aqui volvi para compartirle uno de mis ultimos reportes.</p>
<p>El dia de ayer a al las 3:40 pm encontre un <strong>CSRF</strong> en Twitter ,la cual mas tarde me di cuenta que aplicaba a todo. este <strong>CSRF </strong> Permitia que a partir de un link enviado de una cuenta atacante a una cuenta victima fuece hackeada !</p>
<p>realize multiples pruebas y todas salieron positivas , logre grabar un video y al final lo podra vizualizar.</p>
<p>Lo que me sorprendio fue que a las 10 am  de la mañana  (Hora Colombiana ) de dia de hoy  ( 04/09/13 ). Al seguir buscando vulnerabilidades en Twitter esta misma vulnerabilidad de <strong>CRSF</strong> Aplicaba para todo! , realize multiples PoC, <strong>en una logre &#8220;trinar&#8221;, en otra retweetear, en otra cambie el nombre del perfil, en otra la descripcion, todo esto con un simple archivo de html.</strong></p>
<p><strong>Como llege hasta la vulnerabilidad?</strong> estaba leyendo un articulo de mecanismo de doble autentificacion con tu numero de celular decidi intentarlo y mirar las cabezeras y probe eliminando token de seguridad que este tenia y wala! funciono.!</p>
<p>Esta vulnerabilidad consistia en que aun sin tener el token de seguridad valido , la operacion que se estaba solicitando se realizaba. en pocas palabras el token que tenia antes no funcionaba! estaba de lujo. por que esta aunque la borrase de la peticion, la peticion se ejecutaba.</p>
<p>Empezemos con el Reporte.</p>
<p><strong>Titulo: CSRF En Twitter.com</strong></p>
<p>Acerca del Autor: <strong>Dylan Irzi &#8211; Juan David Castro Cantillo. &#8211; Colombiano. </strong></p>
<p><strong>Independent Security Researcher de 17 años de edad, Con Hall Of Fame Owncloud, Microsoft / Adobe .</strong><br />
<strong>De la Ciudad de Barranquilla.</strong></p>
<p>A Quien Afectaban: A Todos los usuarios.</p>
<p>Estatus de la Vulnerabilidad: <strong>Fixed!</strong></p>
<p>Video de Prueba de Concepto:</p>
<p><iframe src="//www.youtube.com/embed/g5Mv_7-NcBE" height="315" width="560" allowfullscreen="" frameborder="0"></iframe></p>
<p>Bueno depues de eso a las 4 de la tarde hora colombiana, se puso en modo mantemiento para reparar supongo que la vulnerabilidad.</p>
<p><a href="/wp-content/uploads/2013/09/ESTATUS.png" rel="prettyPhoto[gallery-R792]"><img class="aligncenter size-full wp-image-168" alt="ESTATUS" src="/wp-content/uploads/2013/09/ESTATUS.png" width="650" height="404" /></a><strong>Correo de Confirmacion y reparacion de vulnerabilidad.</strong></p>
<p><a href="/wp-content/uploads/2013/09/Twitter-fixed.png" rel="prettyPhoto[gallery-R792]"><img class="aligncenter size-large wp-image-169" alt="Twitter fixed" src="/wp-content/uploads/2013/09/Twitter-fixed-1024x105.png" width="960" height="98" /></a></p>
<p>Eso ha sido todo el informe. la verdad ahora solo queda esperar que me coloquen en <strong>Hall Of Fame</strong> De  Twitter por WhiteHat. que segun el mail sera en unos dias.</p>
<p>Por Ultimo Agradecer a <strong>@SeguridadBlanca, @SrtadeDylan</strong>, <s>@</s><b>Armand0A , <s>@</s>Maldonad_Jeison, Por ayudarme Probar las PoC.</b><br />
al <strong>Equipo de WebSecurityDev, y a Dios.</strong></p>
<p>&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</p>
<p><strong>Att: Dylan Irzi</strong></p>
<p><strong>Independent Security Researche. </strong></p>
<p><strong>Happy Hacking!</strong></p>
<p>The post <a rel="nofollow" href="/hackeando-el-twitter-con-un-click/">Hackeando el Twitter Con Un Click.</a> appeared first on <a rel="nofollow" href="/">WebSecurityDev</a>.</p>
]]></content:encoded>
			<wfw:commentRss>https://websecuritydev.com/hackeando-el-twitter-con-un-click/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Minified using disk
Page Caching using disk: enhanced
Database Caching 6/26 queries in 0.019 seconds using disk
Object Caching 1509/1537 objects using disk

 Served from: websecuritydev.com @ 2015-03-21 21:00:10 by W3 Total Cache -->