Advertisement
Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- _ ___ _
- | | / _ \ | | /\
- | | __ _ | (_) | __| | ___ / \ _ __ ___ _ __
- | | / _` | \__, | / _` |/ _ \ / /\ \ | '_ \ / _ \| '_ \
- | |___| (_| | / / | (_| | __/ / ____ \| | | | (_) | | | |
- |______\__,_| /_/ \__,_|\___| /_/ \_|_| |_|\___/|_| |_|
- .:/+/-```.....`` El 9 de enero de 2013 comunicamos a los administradores del portal
- `:ssyhdmNms//////:-`` de los técnicos de Hacienda GESTHA http://gestha.es/ que tenían una
- : +sosyhdmmNNmooooo+/-.` grave vulnerabilidad de descubría sus bases de datos, y que
- `/ :syhdmmmdmNNNhsoooo+/-.` permitia el acceso como root a phpMyAdmin.
- `/`smMhohMN+smMMMmo+++//-.`
- //:dsMMNNN+.:oods::---...` Les anlazamos un paste que demostraba tales hechos y unas
- yy ``---..``../h.```````` imágenes de acceso a los paneles de control.
- `sy ` ````....y/.`````.``
- `ss `.+.`.hmhsyyh+::::::-.` Transcurridos 5 meses desde aquella comunicación no publicitada, y
- .ys .-//+os+////:+s+++o+++/-.` comprobado que han reparado las vulnerabilidades detectadas (así
- :so-` .::-so+s--...:sy/++oo++/:-.` como la empresa que desarrolló la web, las suyas), damos publicidad
- /s/:`` `-///...--:oo+:::/oooo++/:.` a tan tremenda cagada técnica que se reproducía en unos cuantos
- `os`./``````-/.:::-../+-...+ooooooo+/-.` desarrollos mas de la empresa http://www.jln.es/
- `.-// ... `/:.`.-.-/o/`-+yoyoooooo+/-`
- `-///`.:. `.``.` ...:+sso/yhsyy+oooooo+/-` ¡¡Bonita portada, por cierto!!, muy currada.
- `.::/oo+y+:` ..````--`+yddhmNmdhossoooooo+:.`
- ``-:/oshyos`.--`..-/.sh+ohyyyshyyysooooo+/:.` Si hacemos público este "trabajo" ahora es como prueba de qué,
- `-....``/so+/o:-::.``.y/ss+:oy+ysosyyhhooooo+/-` aunue muchos piensen lo contrario, no somos unos gamberros que
- `-:.`` `.ddyo-+oy++o++/dsyyyoyd/yhhyyhyyooooo+:.` disfrutan "juaqueando" webs; no, señores. No es la primera vez
- -:.```.`:dmds//oyhdhhydNdsddhdsshdddddyo+++//:.` ni será la última que avisamos y prevenimos de los errores que
- `.--:+/hNyos+++dysyyydNNdNmNmNmdhhhyso+/:-..`` dejan al descubierto datos muy sensibles de ciudadanos, y
- `:++sNNh+y+/oyydmhdNNmNNMNysyssooooo+/-.` algunos de ellos nos persiguen con sus flamantes chapas y
- :hoo+++ydydmmmmdhdMMNy+/shhyooooo+:.` uniformes, conste ¿eh, chavales?.
- /o+-:/+dhddhmNys++MMoooydhdhooooo+/-`
- +ohhsdosddhhmmdhdmNMohysysmyooooo+/-` Reconocemos que a estos chicos y chicas de Hacienda les pedimos
- /odmss/:://oyyoommmNmdyyyhNsoooo+/:.` algo a cambio: una nota pública de reconocimiento del error y la
- +hhy/+/////syy+:hNdmNdhmNmyoooo+/:.` garantía de subsanarlo.
- sd/`/+//+ohdsy::yNdssydNNsooooo+:-`
- hN/.s/:/smNh+/:/sdh+/shmmoooooo+:.` La segunda parte la han cumplido y, como era de esperar,
- `ym:.o::ymmhosyo/yds//sdmmyooooo+:.` seguramente por inmerecido y por no dar publicidad, ni enseñar
- `.. -o:/hmdyyMd++hs/:+ydmmyooooo+/-` sus vergüenzas, pues han pasado de reconocer nada.
- `o+/shhyNNNoss+/+ohdNNyooooo+/-`
- ++++yydmmMy+/+osyhmNmdooooo+/-` Deberían saber que el #LULZ nos puede y que siempre nos gusta
- .++ohdmdmMh+//+oyyhmMdooooo+/-` recibir unas risas a cambio de nuestras auditorías gratuitas.
- +oydhdmNNh+++osyhdmNh+oooo+/-` Esperamos que los pentesters elegidos para cerrar los agujeros
- -hdmmNmmMy+ooyyddmNMm+oooo+/-` tengan impoluto su sombrero. El nuestro, además de oxidado, es gris
- +dhddhdmM+ohdyoydNNNd+oooo+/-` y de acero.
- `mmhyhdNN-+hyyyhmmNNh+oooo+/-`
- .mhhhhhNM/:ohhmddmmmy+oooo+/-`
- ohysdmNMd:ysydhyhmMs+oooo+:.` Naturalmente, ni el enlace al paste con las tablas de la BD, ni
- shhhdmNh.+syddmNMN/++ooo+:.` otros datos sensibles se conservan, y hemos echado un poco
- .//+sdNs`-o++shhmy-/+oo+/-` de tinta en otros xDDD. ¡Va!, no os enfadéis.
- ---+hNh`.-.-/osm:-:+oo+:.`
- `::+hNy `---oso+..-/++/-`
- `:+oymy `:-///h/..:/++/-` We are Anonymous, Legion, One.
- `-/osmN`.:.-:+h+--/+o+/-`
- +/:/smM/:..-:+oy/:/+oo+:.` Expect us.
- `yhhdmMM--+/-.-ody:/+oo+/-`
- :hddMMMMM+:dhhddNMN+:/+oo+:-` Inglourious /b/asterds
- shhmNMMh/::/shymddmNNs:/++++:-`
- //ssyo- `.....omdhymmN:-:///-.`
- `/+++:. ``...``
- +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- El email enviado http://imageshack.us/a/img853/797/4kvd.jpg
- Subject: Atención administradores del portal de Getsha..
- From: [email protected]
- Date: Tue, January 29, 2013 6:00 pm
- To: [email protected] (more)
- Priority: Normal
- Options: View Full Header | View Printable Version | Download this as a file
- Hola, administrador/es del portal "Gestha".
- Somos la 9 de anonymous.
- Suponemos que por un descuido, o una falta de profesionalidad en los
- servicios contratados por ustedes, más bién lo segundo, han dejado
- expuestos datos, de extremada sensibilidad, de todos sus afiliados.
- No es nuestra intención vulnerarlos, ni mucho menos publicitarlos; tampoco
- aprovecharemos de esa debilidad técnica en sus sistemas para buscar
- notoriedad o fama pública. Naturalmente guardamos screens y pruebas que
- demuestran lo que les reportamos.
- Les avisamos para evitar que datos personales de sus afiliados puedan ser
- aprovechados de manera ilícita. Uds. son responsables y deben responder
- ante ellos. No exigimos mas que una nota pública de reconocimiento del
- error y la garantía de subsanarlo.
- No es preciso que nos citen, no buscamos notoriedad. En el siguiente
- enlace tienen una prueba de la vulnerabilidad mediante SQLI
- http://www.anonpaste.me/anonpaste2/index.php?0aa183c000e85eaa#Q8dbtFnEc4qniSzC8juzwqdwcfkAjwH+bK6n3d+Bx5I=
- Sean cautos, adopten precauciones.
- No nos busquen, les va a dar igual.
- La 9 de Anonymous
- ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++
- Imágenes de los paneles:
- http://imageshack.us/a/img441/752/inxv.jpg
- http://imageshack.us/a/img854/9991/8zp0.jpg
- http://imageshack.us/a/img546/4048/kcmp.jpg
- http://imageshack.us/a/img18/2177/2ew7.jpg
- A otros despistados: Hay mas, hemos avisado, y no habéis respondido, ¡MALEDUCADOS! LOL
Advertisement
Add Comment
Please, Sign In to add comment
Advertisement