$ whoami

Victor Andre Chiquito Toro

Offensive Security Specialist & Bug Bounty Hunter

Ciberseguridad ofensiva enfocada en Red Team, Penetration Testing y Vulnerability Research.

CRTeamereCPPTv3CRTAeJPTv2CNSP

$ _

Foto de Victor Andre Chiquito Toro

01 Sobre mí

Soy Victor Andre Chiquito Toro, estudiante de Sistemas Inteligentes e investigador de ciberseguridad ofensiva. Mi enfoque se centra en Red Team, Penetration Testing, Vulnerability Research y Bug Bounty, buscando identificar vulnerabilidades y reportarlas de manera responsable a las organizaciones afectadas.

A lo largo de mi trayectoria como investigador de seguridad, he tenido la oportunidad de descubrir y reportar vulnerabilidades en organizaciones y empresas reconocidas internacionalmente, obteniendo reconocimientos de NASA, Harvard, Lenovo y Motorola, entre otras.

Mi objetivo es seguir creciendo como investigador de seguridad, afrontar nuevos desafíos técnicos y contribuir a que los sistemas y tecnologías que utilizamos sean cada vez más seguros.

02 Habilidades

🛡 Ethical Hacking / Pentesting Avanzado 🐞 Bug Bounty & Vulnerabilidades Avanzado </> HTML & CSS Intermedio Git & GitHub Intermedio 🌐 Redes y Sistemas Intermedio 🤝 Trabajo en equipo Avanzado

Conocimientos

Burp Suite Metasploit Wireshark Bash Python Linux Go Git Debian Docker Flutter C C++ Java HTML5 CSS3 JavaScript BlackArch MongoDB ExpressJS React Parrot OS Node.js Ubuntu Kali Linux VS Code

03 Proyectos & Reportes de Seguridad

Selección de hallazgos de seguridad reportados de forma responsable (responsible disclosure) y reconocidos oficialmente por las organizaciones afectadas.

🔒 En proceso Lenovo

Write-up — Vulnerabilidad reportada a Lenovo

Próximamente. Este hallazgo todavía está en proceso de resolución con el fabricante — el write-up se publica solo una vez confirmada la corrección, siguiendo buenas prácticas de responsible disclosure.

Estado: En proceso — Crítica (P1)
Crítica (P1) NASA

Write-up — XSS almacenado con riesgo de account takeover (NASA)

Cross-Site Scripting (XSS) almacenado en uno de los sitios principales de NASA, con riesgo de secuestro de cuentas (account takeover) para los usuarios expuestos. Reconocida oficialmente por el equipo de seguridad de NASA.

Estado: Solucionada — Crítica (P1)
Crítica (P1) Motorola

Write-up — XSS almacenado en el carrito de compras (Motorola)

Cross-Site Scripting (XSS) almacenado en el flujo del carrito de compras del sitio principal de Motorola, con riesgo de engaño a usuarios y robo de datos durante el proceso de compra. Catalogada como crítica (P1) y solucionada.

Estado: Solucionada — Crítica (P1)
Crítica (P1) Harvard

Write-up — RCE no autenticada en sistema de investigación (Harvard Medical School)

Ejecución remota de código no autenticada (CVSS 9.8) en una interfaz web de investigación de Harvard Medical School / Brigham and Women's Hospital. Reportada mediante divulgación responsable y solucionada por el equipo de seguridad.

Estado: Solucionada — Crítica (P1)
Alta (P2) Harvard — MCZbase

Write-up — XSS reflejado con riesgo de phishing (Harvard MCZbase)

Cross-Site Scripting (XSS) reflejado en MCZbase, la base de datos de colecciones del Museo de Zoología Comparada de Harvard University, con riesgo de phishing dentro de un dominio de confianza. Reportada mediante divulgación responsable y solucionada.

Estado: Solucionada — Alta (P2)
🔒 En proceso

Write-up — Vulnerabilidad reportada a Lenovo

🔒

Este hallazgo todavía está en proceso de resolución con el fabricante. Siguiendo buenas prácticas de responsible disclosure, el write-up completo (resumen, impacto, evidencia y respuesta) se publica únicamente una vez que la vulnerabilidad haya sido confirmada como corregida.

Vuelve a revisar más adelante — se actualizará en cuanto se cierre el caso.

NASA — Crítica (P1)

XSS almacenado con riesgo de account takeover (NASA)

Resumen

Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en uno de los sitios principales de NASA. El payload inyectado quedaba persistido en el servidor y se ejecutaba automáticamente en el navegador de cualquier usuario que visitara la página afectada.

Clasificación & Severidad

CWE-79 (Cross-Site Scripting) — Catalogada como crítica (P1) por el riesgo de account takeover asociado.

Impacto

Al ser almacenado, el script afectaba a cualquier visitante de la página sin necesidad de que la víctima hiciera nada adicional. Esto permitía, entre otras cosas, el robo de sesión/cookies y en consecuencia el secuestro de cuentas (account takeover) de los usuarios expuestos.

Pasos de reproducción

Omitidos de esta publicación siguiendo buenas prácticas de responsible disclosure. El payload exacto y el punto de inyección fueron compartidos de forma privada con el equipo de seguridad de NASA como parte del proceso de divulgación coordinada.

Evidencia — Carta de reconocimiento

Respuesta / Reconocimiento

El hallazgo fue confirmado y solucionado por el equipo de seguridad de NASA, que además emitió una carta oficial de reconocimiento por el reporte.

Motorola — Crítica (P1)

XSS almacenado en el carrito de compras (Motorola)

Resumen

Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en la página principal de Motorola, específicamente dentro del flujo del carrito de compras. El payload quedaba persistido y se ejecutaba en el navegador de los usuarios que interactuaban con esa sección.

Clasificación & Severidad

CWE-79 (Cross-Site Scripting) — Catalogada como crítica (P1) dado que se encontraba en un flujo de compra con datos de usuarios.

Impacto

Al estar en el carrito de compras, la vulnerabilidad era especialmente grave: podía usarse para engañar a los usuarios (por ejemplo, simulando contenido legítimo de la tienda) con el objetivo de robar datos ingresados durante el proceso de compra.

Pasos de reproducción

Omitidos de esta publicación siguiendo buenas prácticas de responsible disclosure. El payload exacto y el punto de inyección fueron compartidos de forma privada con el equipo de seguridad de Motorola como parte del proceso de divulgación coordinada.

Evidencia — PoC en video

Respuesta / Estado

El hallazgo fue confirmado y solucionado por el equipo de seguridad de Motorola.

Harvard — Crítica (P1)

RCE no autenticada en un sistema de investigación (Harvard Medical School)

Resumen

Se identificó una vulnerabilidad crítica de Ejecución Remota de Código (RCE) no autenticada en una interfaz web de un sistema de investigación utilizado por Harvard Medical School / Brigham and Women's Hospital. La causa raíz fue la combinación de una validación insuficiente en la carga de archivos con un mecanismo de carga de configuración que podía interpretar contenido subido como código ejecutable.

Clasificación & Severidad

CVSS 3.1 Base: 9.8 (Crítico) — CWE-22 (Path Traversal), CWE-434 (Carga de archivos sin restricciones), CWE-94 (Inyección de código).

Impacto

Un atacante no autenticado, sin necesidad de interacción del usuario, podía ejecutar código arbitrario en el servidor con los privilegios del proceso web. Esto representaba una vía de acceso hacia los datos de la aplicación y un posible punto de entrada hacia la red interna.

Pasos de reproducción

Omitidos de esta publicación siguiendo buenas prácticas de responsible disclosure. El detalle técnico completo (endpoints, parámetros y cadena de explotación) fue compartido de forma privada y exclusiva con el equipo de seguridad de Harvard como parte del proceso de divulgación coordinada.

Evidencia — PoC en video

Respuesta / Estado

Reportada de forma responsable el 30 de junio de 2026 al equipo de Information Security de Harvard Medical School / Brigham and Women's Hospital. El hallazgo fue confirmado y solucionado por el equipo de seguridad. Sin acceso, modificación ni retención de datos reales de usuarios en ningún momento del proceso de verificación.

Harvard — MCZbase — Alta (P2)

XSS reflejado con riesgo de phishing en dominio de confianza (MCZbase)

Resumen

Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en MCZbase, la base de datos de colecciones del Museo de Zoología Comparada de Harvard University. Un parámetro de búsqueda no aplicaba una codificación de salida adecuada, permitiendo la ejecución de JavaScript arbitrario dentro del dominio legítimo de Harvard.

Clasificación & Severidad

CVSS 3.1 Base: 8.2 (Alta) — CWE-79 (Cross-Site Scripting).

Impacto

Al ejecutarse dentro de un origen de confianza, el script permitía leer y exfiltrar contenido autenticado de la página, además de inyectar contenido fraudulento — por ejemplo, un formulario de inicio de sesión falso — con el objetivo de capturar credenciales (phishing hospedado en un dominio legítimo). Las cookies de sesión sí contaban con el atributo HttpOnly, lo que impedía el robo directo de la sesión vía JavaScript.

Pasos de reproducción

Omitidos de esta publicación siguiendo buenas prácticas de responsible disclosure. El payload exacto, el endpoint afectado y la prueba de concepto de phishing fueron compartidos de forma privada y exclusiva con el equipo de seguridad de Harvard (HUIT) y con el Museo de Zoología Comparada como parte del proceso de divulgación coordinada.

Respuesta / Estado

Reportada de forma responsable el 26 de junio de 2026. El hallazgo fue confirmado y solucionado por el equipo de seguridad. Todas las pruebas se realizaron únicamente contra sesiones propias de los investigadores — nunca contra usuarios reales del museo.

04 Investigación

Además de reportar hallazgos puntuales, documento la metodología que uso para encontrarlos: un proceso repetible, no un golpe de suerte.

Metodología Investigación propia

Por qué buscamos, cómo mejoramos y por qué tú también puedes hacerlo

Cómo acoto el alcance de una auditoría, construyo un modelo de amenazas, formulo preguntas específicas en lugar de genéricas y verifico cada hallazgo antes de reportarlo — el ciclo que sigo en cada nueva investigación.

Filosofía de trabajo — en evolución continua
Metodología de investigación

Por qué buscamos, cómo mejoramos y por qué tú también puedes hacerlo

"No encontramos vulnerabilidades porque seamos más listos. Encontramos vulnerabilidades porque tenemos un método, porque fallamos rápido, y porque cada error nos enseña algo nuevo."

¿Por qué existe esta metodología?

La seguridad informática es una carrera constante entre defensores y atacantes. El código moderno es enorme, complejo y está lleno de suposiciones no documentadas — millones de líneas, cientos de contribuidores y funcionalidades que se superponen de formas inesperadas. Esta metodología no es un manual rígido: es una forma de navegar ese caos sin perder la cabeza.

El Andamiaje Mínimo

En lugar de intentar auditar todo un proyecto a la vez, el proceso se apoya en cinco pasos:

1. Acotar el alcance. Un endpoint, un componente o un flujo de datos concreto — nunca el proyecto entero de una sola vez.

2. Modelo de amenazas. Qué debería estar protegido, quién podría atacarlo y qué podría salir mal, antes de tocar nada.

3. Preguntas específicas. En vez de "¿es esto seguro?", se formulan preguntas accionables: "¿cómo romperías esto?", "asume que hay un error aquí, ¿cuál es?".

4. Verificación. Ningún hallazgo se da por bueno sin reproducirlo de forma independiente.

5. Documentación y difusión. Cada hallazgo se convierte en un informe claro y una lección aprendida para la próxima investigación.

Por qué mejorar constantemente

Cada vulnerabilidad encontrada enseña algo nuevo sobre el propio proceso de búsqueda. El ciclo es simple: encontrar un hallazgo, analizar cómo se encontró, mejorar el método, y repetir. La mejora no viene de ser más inteligente, sino de tener un proceso que permite aprender de los aciertos y de los errores por igual.

Por qué cualquiera puede hacerlo

La investigación de seguridad no es un club exclusivo. Hace falta curiosidad, un método sistemático, herramientas (LLMs, curl, razonamiento propio) y comunidad — compartir lo que se encuentra para que otros no empiecen desde cero.

Principios

Andamiaje mínimo frente a sobreingeniería. Preguntas específicas frente a preguntas vagas. Verificación frente a especulación. Comunidad frente a individualismo.

05 Contacto

¿Tienes un proyecto, una vulnerabilidad que reportar o quieres contactarme?