Jugando con la FOCA 2.0 me dio por mirar el dominio de la CIA, a ver si encontraba a Bin Llamazares Laden por allí. Tras encontrar una bonita lista de servidores llegué a uno publicado que me tiene impactado.
Si tienes cojones pon una comilla
Tras leer la advertencia, a mi se me quitaron todas las ganas de probar nada raro en el formulario de login, vamos que, si mis padres me hubieran cedido un apellido de auditor de webs, tal como "O'neal", "O'brian" o cualquier otra cosa con una comilla en él, hubiera solicitado un permiso por escrito para poner mis datos personales en esa web.
Ahora bien, ahí dice que para tests, demostraciones y entrenamiento se puede utilizar otro servidor paralelo en http://ddsstest.cia.gov. ¿Nos dejarán un server para jugar? Ya me veo yo haciendo las demos y diciendo: "Con este servidor que nos dejan para hacer demostraciones vamos a ver como es posible..." sería guay, ¿Verdad?
No, lástima. Cuando visitas ese sitio de pruebas vuelve a tener el mismo mensaje de advertencia. Jugando con la FOCA es fácil descubrir que hay un par de servidores llamados ddssdata.cia.gov y otro llamado ddsstestdata.cia.gov donde sosprechosamente parece que están los datos de esas webs, pero... ¿alquien tiene cojones a hacer algo tras los mensajitos de advertencia? A mí ni se me pasa por la mente.
Lista de servers, todos aparecen buscando en Google con cariño
Sin embargo, no deja de sorprenderme que una aplicación como ésta esté publicada directamente a Internet. ¿Por qué no usar una conexión con una VPN autenticada correctamente? Un Forefront UAG que autentique correctamente quién se conecta a esta aplicación va que ni para el pelo en este entorno.
Saludos Malignos!
Si tienes cojones pon una comilla
Tras leer la advertencia, a mi se me quitaron todas las ganas de probar nada raro en el formulario de login, vamos que, si mis padres me hubieran cedido un apellido de auditor de webs, tal como "O'neal", "O'brian" o cualquier otra cosa con una comilla en él, hubiera solicitado un permiso por escrito para poner mis datos personales en esa web.
Ahora bien, ahí dice que para tests, demostraciones y entrenamiento se puede utilizar otro servidor paralelo en http://ddsstest.cia.gov. ¿Nos dejarán un server para jugar? Ya me veo yo haciendo las demos y diciendo: "Con este servidor que nos dejan para hacer demostraciones vamos a ver como es posible..." sería guay, ¿Verdad?
No, lástima. Cuando visitas ese sitio de pruebas vuelve a tener el mismo mensaje de advertencia. Jugando con la FOCA es fácil descubrir que hay un par de servidores llamados ddssdata.cia.gov y otro llamado ddsstestdata.cia.gov donde sosprechosamente parece que están los datos de esas webs, pero... ¿alquien tiene cojones a hacer algo tras los mensajitos de advertencia? A mí ni se me pasa por la mente.
Lista de servers, todos aparecen buscando en Google con cariño
Sin embargo, no deja de sorprenderme que una aplicación como ésta esté publicada directamente a Internet. ¿Por qué no usar una conexión con una VPN autenticada correctamente? Un Forefront UAG que autentique correctamente quién se conecta a esta aplicación va que ni para el pelo en este entorno.
Saludos Malignos!