Auditando un servidor MCP: 2 fallas que se repiten en producción
Command injection y path traversal en servidores MCP remotos: archivo y línea vulnerable, PoC con curl para cada una y el fix, con tu propio laboratorio para practicar sin riesgo.
archivo
Investigaciones, writeups y tutoriales sobre seguridad ofensiva, bug bounty e inteligencia artificial.
Command injection y path traversal en servidores MCP remotos: archivo y línea vulnerable, PoC con curl para cada una y el fix, con tu propio laboratorio para practicar sin riesgo.
La IA aplicada al bug bounty ya no es futurismo: acelera el recon, prioriza findings y redacta reportes. Casos de uso reales, límites y riesgos concretos.
Presenté El Kraken en la Ekoparty 2023: una herramienta de recon automatizado que optimiza los tiempos del bug bounty ahorrando costos de VPS con GitHub Actions.
Cómo levantar infraestructura efímera de escaneo con GitHub Actions y DigitalOcean, y enviar los resultados a un ELK para tener métricas y visibilidad en tiempo real.
El Kraken es una herramienta modular en bash que automatiza recon y explotación de CVEs de punta a punta, encadenando nuclei, subfinder, wayback y dirsearch.
Qué es un IDOR, cómo se explota cambiando un identificador en la URL, con qué herramientas detectarlo en Burp Suite o ZAP y las cuatro prácticas que lo previenen.
Crónica de la Meet4Shell 2022 organizada por la comunidad de Bug Bounty de Argentina: charlas sobre bugs en Electron, secretos expuestos en Postman y comunidad.