SlideShare une entreprise Scribd logo
1  sur  40
Segurança

  Pensando
  ers

       CMS
Segurança




                            CMS
            Hackers
                 Pensando
Renan WebVibe Barbosa Araújo
Quem sou eu?    Desenvolvedor




                   RenanTurrm

                    SENAI,    ITB,SENAI,
               Tecnologia em Sistemas para Internet
                                                     3 anos
                         HotelDaRede
                         Hospedagem e criação de sites
   Ping –t;
Habilidades!!!      Control + Alt + Del;
                    Shift + Del;
                    Shutdown;
                    Decorei o SERIAL do Windows XP;
                    Usuário avançado em Paint;
                    Sei teclar sem olhar para o teclado;
                    Sei criar emoticons.
                           <|>
                           _/_
Você gosta de
 segurança?
Eu odeio segurança!!!
   Segurança é ter
Eu odeio segurança!!!
   Segurança é ter
      controle
Motivos                          Andar de moto sem capacete




Pular de paraquedas SEM paraquedas!
Vamos voltar para a
    realidade
CMS – Porque
  utilizar ?
       <|>
       _/_
Existem vulnerabilidades em um

                        CMS?
                 Efeito rampa de carga
vulnerabilidade Má distribuição de energia
”      umaFalha que
  Vulnerabilidade é


 pode ser explorada”    <|>
                        _/_
Elas também são importantes
Devemos mitigar, diminuir
  as vulnerabilidades...
PC  Notebook  HD’s  Pendrives
 Cartões de memória  Celular 
        E-mail  Post it...


                   <|>
                   _/_
Exemplos de
vulnerabilidades
  tecnológicas
         <|>
         _/_
Vamos imaginar que
diminuímos todas as
vulnerabilidades
humanas




                      <|>
                      _/_
Quebrando o tabu
      Mac OS
Agora sim podemos
  pensar no CMS
Principais vulnerabilidades
de um CMS...



  WordPress     Joomla
Principais vulnerabilidades
de um CMS
   •   Versões antigas(0-day);
   •   Plataforma antiga(0-day);
   •   Senhas fáceis;
   •   Configuração padrão(0-day);
   •   Instalação de plugins
Zero Day
[Dia Zero] é uma falha de segurança
que foi explorada e divulgada antes
     da disponibilização de uma
              correção.
Ataque vs Invasão
Ataque
Ataque ao site da CAIXA
              Link do site
               da CAIXA


Link da sua
  internet
Ataque ao site da CAIXA
                  Link do
               servidor do
              site da CAIXA


Link da sua
  internet
Ataque ao site da CAIXA
                  Link do
               servidor do
              site da CAIXA


Link da sua
  internet
Ataque ao site da CAIXA
                             Link do
                          servidor do
              BANDEIRA   site da CAIXA
              DO JAPÃO

Link da sua
  internet
Ataque ao site da CAIXA
              BANDEIRA
              DO JAPÃO

Link da sua
  internet



                         Link do servidor do site da CAIXA   Servidores da CAIXA
Ataque ao site da CAIXA
              BANDEIRA
              DO JAPÃO

Link da sua
  internet



                         Link do servidor do site da CAIXA   Servidores da CAIXA
Invasão
Exemplo de invasão
Zero Day do Joomla < 2.5.2
www.sitevulneravel.com/   index.php?option=com_users&view=registration




                                          10minutemail.com
Exemplo de invasão
Zero Day do Joomla < 2.5.2
www.sitevulneravel.com/   index.php?option=com_users&view=registration


                                       Formulário sem segurança

                                    <input name="jform[groups][]" value="7" />
Exemplo de invasão
Zero Day do Joomla < 2.5.2




 <input name="jform[groups][]" value="7" />
Exemplo de invasão
Zero Day do Joomla < 2.5.2
Shell ou bash  interpretador de comandos
Shell ou bash  interpretador de comandos
Shell ou bash  interpretador de comandos
Shell ou bash  interpretador de comandos
Vídeo – Sistema
 de invasão do
     futuro
http://www.youtube.com/watch?v=lK_cdkpazjI



                         <|>
                         _/_
Agora é com vocês!!!
Obrigado.
Renan@hoteldarede.com

            <|>
            _/_

Contenu connexe

Similaire à Segurança de CMS - Principais vulnerabilidades e como mitigá-las

10 problemas seguranca_ecommerce
10 problemas seguranca_ecommerce10 problemas seguranca_ecommerce
10 problemas seguranca_ecommerceSite Blindado S.A.
 
"Por trás da criação de um simulador de operações cibernéticas: unindo virtua...
"Por trás da criação de um simulador de operações cibernéticas: unindo virtua..."Por trás da criação de um simulador de operações cibernéticas: unindo virtua...
"Por trás da criação de um simulador de operações cibernéticas: unindo virtua...WeOp - The Operations Summit
 
Website security
Website securityWebsite security
Website securitythiagosenac
 
[JS EXPERIENCE 2018] Do jQuery aos microfrontends: os desafios de manter uma ...
[JS EXPERIENCE 2018] Do jQuery aos microfrontends: os desafios de manter uma ...[JS EXPERIENCE 2018] Do jQuery aos microfrontends: os desafios de manter uma ...
[JS EXPERIENCE 2018] Do jQuery aos microfrontends: os desafios de manter uma ...iMasters
 
Segurança na Internet
Segurança na InternetSegurança na Internet
Segurança na Internetelliando dias
 
Hacking em consoles webs de security appliances, h2hc-rev-2
Hacking em consoles webs de security appliances, h2hc-rev-2Hacking em consoles webs de security appliances, h2hc-rev-2
Hacking em consoles webs de security appliances, h2hc-rev-2William Costa
 
Os 10 erros mais comuns de segurança na operação de um ecommerce
Os 10 erros mais comuns de segurança na operação de um ecommerceOs 10 erros mais comuns de segurança na operação de um ecommerce
Os 10 erros mais comuns de segurança na operação de um ecommerceE-Commerce Brasil
 
Engenharia de Software II - Teste de segurança de software
Engenharia de Software  II - Teste de segurança de softwareEngenharia de Software  II - Teste de segurança de software
Engenharia de Software II - Teste de segurança de softwareJuliano Padilha
 
VIII Encontro de Parceiros Microsoft - Visão da Microsoft para Plataforma de TI
VIII Encontro de Parceiros Microsoft - Visão da Microsoft para Plataforma de TIVIII Encontro de Parceiros Microsoft - Visão da Microsoft para Plataforma de TI
VIII Encontro de Parceiros Microsoft - Visão da Microsoft para Plataforma de TILuciano Condé
 
Surpreenda-se com o Silverlight 3
Surpreenda-se com o Silverlight 3Surpreenda-se com o Silverlight 3
Surpreenda-se com o Silverlight 3Rodrigo Kono
 
Surpreenda-se com o Silverlight 3
Surpreenda-se com o Silverlight 3Surpreenda-se com o Silverlight 3
Surpreenda-se com o Silverlight 3Rodrigo Kono
 
Segurança em Aplicativos Web
Segurança em Aplicativos WebSegurança em Aplicativos Web
Segurança em Aplicativos WebSergio Henrique
 
Seguranca web testday2012
Seguranca web testday2012Seguranca web testday2012
Seguranca web testday2012Marcio Cunha
 
Invasão e proteção de servidores JBoss - FLISOL 2009
Invasão e proteção de servidores JBoss - FLISOL 2009Invasão e proteção de servidores JBoss - FLISOL 2009
Invasão e proteção de servidores JBoss - FLISOL 2009Paulo Renato Lopes Seixas
 
Aprendendo a criar plugins para o Wordpress - Richard Barros
Aprendendo a criar plugins para o Wordpress - Richard BarrosAprendendo a criar plugins para o Wordpress - Richard Barros
Aprendendo a criar plugins para o Wordpress - Richard BarrosRichard Barros
 

Similaire à Segurança de CMS - Principais vulnerabilidades e como mitigá-las (20)

10 problemas seguranca_ecommerce
10 problemas seguranca_ecommerce10 problemas seguranca_ecommerce
10 problemas seguranca_ecommerce
 
"Por trás da criação de um simulador de operações cibernéticas: unindo virtua...
"Por trás da criação de um simulador de operações cibernéticas: unindo virtua..."Por trás da criação de um simulador de operações cibernéticas: unindo virtua...
"Por trás da criação de um simulador de operações cibernéticas: unindo virtua...
 
Website security
Website securityWebsite security
Website security
 
[JS EXPERIENCE 2018] Do jQuery aos microfrontends: os desafios de manter uma ...
[JS EXPERIENCE 2018] Do jQuery aos microfrontends: os desafios de manter uma ...[JS EXPERIENCE 2018] Do jQuery aos microfrontends: os desafios de manter uma ...
[JS EXPERIENCE 2018] Do jQuery aos microfrontends: os desafios de manter uma ...
 
Produtividade
ProdutividadeProdutividade
Produtividade
 
Segurança na Internet
Segurança na InternetSegurança na Internet
Segurança na Internet
 
Hacking em consoles webs de security appliances, h2hc-rev-2
Hacking em consoles webs de security appliances, h2hc-rev-2Hacking em consoles webs de security appliances, h2hc-rev-2
Hacking em consoles webs de security appliances, h2hc-rev-2
 
Unidade5 footprint
Unidade5 footprintUnidade5 footprint
Unidade5 footprint
 
Os 10 erros mais comuns de segurança na operação de um ecommerce
Os 10 erros mais comuns de segurança na operação de um ecommerceOs 10 erros mais comuns de segurança na operação de um ecommerce
Os 10 erros mais comuns de segurança na operação de um ecommerce
 
Engenharia de Software II - Teste de segurança de software
Engenharia de Software  II - Teste de segurança de softwareEngenharia de Software  II - Teste de segurança de software
Engenharia de Software II - Teste de segurança de software
 
Aprendendo a Aprender
Aprendendo a AprenderAprendendo a Aprender
Aprendendo a Aprender
 
Joomla
JoomlaJoomla
Joomla
 
VIII Encontro de Parceiros Microsoft - Visão da Microsoft para Plataforma de TI
VIII Encontro de Parceiros Microsoft - Visão da Microsoft para Plataforma de TIVIII Encontro de Parceiros Microsoft - Visão da Microsoft para Plataforma de TI
VIII Encontro de Parceiros Microsoft - Visão da Microsoft para Plataforma de TI
 
Surpreenda-se com o Silverlight 3
Surpreenda-se com o Silverlight 3Surpreenda-se com o Silverlight 3
Surpreenda-se com o Silverlight 3
 
Phonegap
PhonegapPhonegap
Phonegap
 
Surpreenda-se com o Silverlight 3
Surpreenda-se com o Silverlight 3Surpreenda-se com o Silverlight 3
Surpreenda-se com o Silverlight 3
 
Segurança em Aplicativos Web
Segurança em Aplicativos WebSegurança em Aplicativos Web
Segurança em Aplicativos Web
 
Seguranca web testday2012
Seguranca web testday2012Seguranca web testday2012
Seguranca web testday2012
 
Invasão e proteção de servidores JBoss - FLISOL 2009
Invasão e proteção de servidores JBoss - FLISOL 2009Invasão e proteção de servidores JBoss - FLISOL 2009
Invasão e proteção de servidores JBoss - FLISOL 2009
 
Aprendendo a criar plugins para o Wordpress - Richard Barros
Aprendendo a criar plugins para o Wordpress - Richard BarrosAprendendo a criar plugins para o Wordpress - Richard Barros
Aprendendo a criar plugins para o Wordpress - Richard Barros
 

Segurança de CMS - Principais vulnerabilidades e como mitigá-las