Fuga de información en el código HTML de paginas web
Cuando se realizan pruebas de seguridad y penetración a paginas web o aplicaciones web, lo primero que se recomiendo hacer es analizar el codigo HTML. Esto se debe a que podemos encontrar información muy interesante (jugosa) que nos puede ayudar a encontrar fallos, comprender el como esta desarrollada la aplicacion o pagina web, sin embargo también tenemos algo muy curisos, los comentarios de los desarrolladores que pueden dejar olvidados.
Cada que tengamos una aplicacion web, o pagina web, de las primeras cosas que debemos hacer es inspeccionar el codigo HTML, pero ¿Para que?
Cuando inspeccionamos el código HTML podemos encontrar información como:
- Archivos
- Comentarios del desarrollador
- URL interesantes
Tenemos un pequeño código PHP, cuando una aplicacion web necesita conectarse con una base de datos MySQL requiere de un conjunto de parámetros para poder establecer la conexion como lo son el nombre del host, el nombre de la base de datos el usuario y contraseña. En el caso de nuestro código, tenemos un archivo que realiza una llamada
mysql_connect / mysql_pconnect que incluye las credenciales de conexión MySQL.
Lo que puede ser interesante, es el archivo "bokajnr.inc", lo que podemos hacer es lo siguiente www.sitio.com/bokajnr.inc y veamos que pasa.
Podemos descargalo o abrirlo, en mi caso lo abrí con Sublime Text un editor de textos muy bueno (lo recomiendo).
Pero que sorpresa... no?
Nivel 1 de HackThisSite |
Sitio vulnerable: indoushka
Post: Drok3r
No hay comentarios.:
Publicar un comentario