En muchos de mis chistes malos hacía sorna de las webs con fallos de seguridad que eran especialmente bonitas, esas en las que se notaba que habían sido hechas por una persona que había realizado un
"Curso de Diseñador de Páginas" en lugar de por un
"Programador de Aplicaciones Web". Desde hace tiempo las empresas grandes diferencian entre el Programador y el Diseñador, es decir, entre la lógica y la presentación.
Una de las tecnologías para desarrollo de aplicaciones web que se extendió con dignidad fue ColdFusion y nunca le presté mucha atención. Eran pocas las páginas con .cfm que me ponían como trabajo para jugar con ellas. Sin embargo, jugando con una web que-no-diré-dónde-no-diré-quién cerca de mi, me di cuenta que los mensajes de error son superbonitos... y que la mayoría de los sitios los tienen ...¿activos para debugging?
Desbordamiento de TiposTras ver que los errores son bonitos, con su barrita azul, y sus links a documentación, me dio por hacer un poco de GoogleHacking buscando por sitios con aplicaciones del tipo
.cfm?id= y el resultado fue... una escabechina. La web que no se come un
SQL Injection basado en Errores, se come un
Blind SQL Injection.
Error ODBC en SQL Server en WindowsAdemás, como se puede ver en los mensajes de error nos da la consulta completa, con información extendida, no cómo en los errores ODBC de otras técnologías. En la captura de arriba se obtienen también el nombre del DSN, útil para hacer ataques de webshells y webtrojans (ya hablaremos de ellos), la ruta local y, lógicamente, el tipo de servidor dónde corre la web.
Con MySQL y LinuxEn un ratito, salieron un montón de cosas de estas de colorines azules, y sin hacer ninguna cosa extraña. Oracles, SQL Servers, MySQLs y demás amigos en el mundo de las bases de datos. Parecía el paraiso de los SQL Injection y yo muerto de sueño... En fin, menos mal que hoy he descansado.
Y eso, por favor, que el diseñador diseñe y el programador programe.
Saludos Malignos!