Mostrando entradas con la etiqueta actualizaciones. Mostrar todas las entradas
Mostrando entradas con la etiqueta actualizaciones. Mostrar todas las entradas

martes, abril 11, 2017

Windows Vista Out: El sistema operativo del gorro dice adios

Corría el mes de Noviembre y a Microsoft  Ibérica le tocaba presentar Windows Vista en el SIMO del 2006. Había mucha ansiedad, pues tras el retraso inducido en la construcción del sistema operativo tras el comienzo de la Trustworthy Computing Initiative, Windows XP llevaba ya mucho tiempo en el mercado. Pero además de eso, había nevado mucho, y las montañas estaban con un buen paquete de nieve que no se podía desaprovechar.

Figura 1: Windows Vista Out "El sistema operativo del gorro"

Eso pensamos mi compañero José "el abuelo" Parada y yo, para decidir que el día que nos habíamos reservado en la agenda con el objeto de hacer las diapositivas de nuestra presentación - que tendría lugar por la tarde - era mejor dedicarlo a hacer un poco de Snowboard en Baqueira. Además, la conferencia del día de antes la habíamos dado en Lleida, así que estábamos a tiro de piedra. 

Figura 2: Windows Vista Aero y la barra de Widgets

Inicialmente nos había parecido como factible el pasarnos el día en la nieve, para después ponernos a hacer las diapositivas tranquilamente, pero luego decidimos que mejor era tomarnos algo y ya si eso, al día siguiente, mientras nos hacíamos el trayecto Baqueira-Madrid por la mañana, el copiloto podría ir haciendo las diapos... pero ni por asomo.

Mientras veníamos en el trayecto se nos ocurrió la idea de hacer las diapositivas de la presentación en el escenario delante de todos los asistentes - unos 2.000 - y hacer un pequeño teatrillo sobre las tablas: simularíamos que no era el día del evento, sino el día antes, y que estábamos en Baqueira haciendo las diapos después de pasarnos todo el día haciendo Snowboard. ¿Qué podría salir mal?

Figura 3: Momento de risas tras mis fallos controlando el Bloc de Notas con la voz

Así que, para darle ambiente a la obra me puse un gorro de los míos. No me puse mi gorro preferido - uno de rayas marrones y azules - porque lo tenía sucio, pero salí con el gorro de repuesto. Y las demos medio-funcionaron. Eso sí, nos reímos mucho en el escenario y la gente también, sobre todo en el momento en el que yo estaba controlando el bloc de notas con la voz.

Figura 4: Con Rosa García, presidenta de Microsoft Ibérica en 2006,
 después del lanzamiento de Windows Vista

Aún quedaría un poco para que la versión de Windows Vista destinada al público llegara en 2007, pero para todos los efectos Windows Vista a la par que ponerme un gorro en las charlas, ya estaban lanzados. Esta es la historia del gorro que he contado tantas veces.

Flash Forward: 2017

Hoy ya han pasado más de 10 años de aquel momento, y el tiempo de vida de Windows Vista se ha acabado. De hecho, como se anunció hace mucho tiempo, la fecha final del soporte extendido de Windows Vista acaba el 11 de Abril de 2017, igual a la fecha que tienes enfrente en tu calendario. 

Ya no hay soporte extendido. Ya no hay parches para los 0days, para los bugs con y sin exploits, ya no debería estar en tu empresa Windows Vista. Ya es una pieza que forma parte de la historia de la informática. Algo para coleccionar. De museo. Retro-ware. Para los amantes del blanco y negro, los ocho píxeles y el vintage hacking. It's over. Windows Vista, Out.

Y lo remarco por activa y por pasiva, para que lo tengas claro. Que no debe estar en tu empresa, que no debería estar hace tiempo en tu empresa para evitar las prisas. Que no debe dar soporte a ninguna aplicación de negocio de tu compañía, y que si lo hace o te ha pillado el toro con el plan de migración, es que no lo has planificado bien, como ya os dije con el caso de Windows XP.

Es la labor del CIO, CTO y CSO de las organizaciones planificar la retirada del software que se sabe que va a quedarse sin soporte, y en este caso estaba más que anunciado. No tengo mucho más que añadir a lo que os publiqué hace tres años cuando sucedió lo mismo con Windows XP: Es un uso irresponsable del Abandonware

Figura 6: Windows XP y el uso irresponsable del Abandonware

Yo, me lo llevo en el corazón, porque si no fuera porque tenía ese lanzamiento de Windows Vista en el que no me había preparado las diapositivas, tal vez nunca hubiera usado gorro en mis charlas, y ya no hubiera sido el mismo que soy hoy en día. Adiós, Windows Vista.

Saludos Malignos!

viernes, julio 10, 2015

Bug en OpenSSL: Alternative chains certificate forgery

Llevábamos unos días analizando qué podría ser el nuevo bug que había sido anunciado en el proyecto OpenSSL en un parche nuevo. Después de un año y medio movido, con HeartBleed de por medio, todos estábamos listos para ver qué podría ser este fallo. En Eleven Paths habíamos incluso organizado una vigilancia especial por si en había que sacar una Prueba de Concepto rápido para nuestros sistema de pentesting persistente. Pero al final, aunque es de riesgo muy alto, no será tan crítico como lo fue Heartbleed que permitía robar datos masivamente.

Figura 1: Alternative Chains Certificate Forgery en OpenSSL

El fallo que se ha anunciado en OpenSSL se ha bautizado como Alternative Chains Certificate Forgery y se le ha asignado el CVE-2015-1793. El problema se encuentra en la forma en la que algunas versiones de OpenSSL verifican la cadena de confianza de un certificado digital. Es decir, salvo que se haga una implementación de un proceso de Certificate Pinning, un certificado digital se da por bueno si está firmado por una cadena de certificados que lleva a una raíz de confianza.

Verificación de la cadena de confianza

En un certificado A, si esté está firmado por un certificado B, emitido por una entidad certificadora de primer nivel C de la que se confía, entonces se dará por correcto y no se lanzará ninguna alerta de seguridad. Esta validación de certificados se produce tanto cuando un navegador cliente tiene que verificar el certificado de un servidor web, como cuando un servidor tiene que verificar el certificado de un cliente en un proceso de autenticación de usuarios basado en certificados digitales.

Figura 2: Bug de Alternative Chains Certificate Forgery en OpenSSL

Sin embargo, el bug de Alternative Chains Certificate Forgery permite que, en determinadas condiciones y en 4 versiones en concreto de OpenSSL, se pueda hacer que esa verificación de cadena de confianza hasta un certificado raíz se de por buena aún no siendo correcta del todo la cadena de certificación.

Entornos de explotación

En otras palabras, alguien podría usurpar la identidad de un servidor si el cliente utiliza el software de OpenSSL en el cliente (no lo usan Apple Safari, Internet Explorer, Chrome o Firefox, pero sí muchas aplicaciones móviles o de escritorio clientes) que combinado con un ataque de phishing o pharming ayudarán a robar datos de cliente, o lo que es más peligroso aún, alguien podría suplantar el certificado de un cliente en un entorno de autenticación de usuarios basado en certificados digitales como si se pudiesen crear todas las credenciales a gusto -

Figura 3: Configuración de autenticación de cliente SSL en servidor NGINX con OpenSSL

Este último escenario es el realmente peligroso, ya que se podría conseguir acceder a sistemas informáticos creando los certificados adecuados de los usuarios que tienen acceso a la plataforma. Por esto, es necesario que se actualice cuanto antes el software si estás haciendo uso de este tipo de autenticación en tus plataformas.

Saludos Malignos!

jueves, noviembre 27, 2014

WordPress: Si esta semana no te ocupaste de su seguridad... ha sido una mala idea

Si tienes instalado un WordPress, esta es una semana para preocuparse de verdad de la seguridad. Es probable que si no has tenido cuidado puede que alguien haya aprovechado alguna de las múltiples cosas que han salido publicadas, así que hoy toma un rato para preocuparte por él, ya que hay actualizaciones de seguridad, exploits publicados y pueden que te hayan hasta infectado algún blog.

Figura 1: Esta semana ha sido dura para la seguridad de WordPress

Exploit remoto para WordPress WP-Backup Plugin

Este ha sido quizá el fallo más peligroso que ha salido y desde luego se ha empezado a utilizar masivamente así que, si no has tenido cuidado, lo más probable es que te hayan robado la base de datos de tu WordPress y debas cambiar las contraseñas de todas tus cuentas y/o activar alguna protección extra como Latch para WordPress.

Figura 2: Sección del exploit escrito en Bash para robar el backup de WordPress WP-Backup Plugin

El problema es que ha salido publicado un Exploit para WP-Backup Plugin 2.2.4 escrito en Bash Script que está disponible en Full-Disclosure y que permite a un atacante remoto llevarse el backup completo de tu WordPress. Por supuesto nosotros hemos metido la detección de nuestro sistema de pentesting persistente Faast, pero debes comprobar si tienes esta versión vulnerable y si es así, actualizar y preparar un plan asumiendo que te han robado las contraseñas.

WordPress 4.0.1: Actualización Crítica de Seguridad

Desde WordPress se ha publicado una actualización de seguridad 4.0.1 que corrige un total de 23 CVEs de seguridad, es decir, una buena cantidad de ellos, incluido el siguiente que os pongo en este artículo. La actualización es crítica, ya que se puede explotar inyección de comandos remotamente, por lo que que deberías actualizar urgentemente. 

Figura 3: Actualización de seguridad crítica de WordPress 4.1

Si ya tienes instalado Latch en WordPress, nuestro equipo de QA ya comprobó la actualización y el sistema funciona perfectamente, así que cuanto antes migres mejor que mejor.

Figura 4: Confirmación de comprobación de Latch en WordPress 4.0.1


WordPress 3 Persistent Script Injection

El pasado 20 de Noviembre se publicó en la lista Full-Disclosure un bug de inyección de JavaScript en comentarios. Esto no afecta a la vista de administrador - ya que los comentarios son truncados - pero si se aprueban afectan a todos los usuarios. Esto puede utilizarse para ataques de BlackSEO, distribución de malware, etcétera.

Figura 5: Workaround propuesto para solucionar este bug

Afecta a todas las versiones desde WordPress 3.0 a WordPress 3.9.2. La respuesta de WordPress es pásate a la versión 4.0.1, pero si no quieres pasar a la versión 4.x tendrás que aplicar un workaround propuesto por los descubridores del bug.

Preocupación constante por la seguridad

Cada vez son más rápidamente explotados los bugs que se descubren, así que si tienes una superficie de servidores con cualquier framework expuestos a Internet, debes estar muy atento a todas las actualizaciones de seguridad que salen, pero debes tomártelo muy en serio.

El tiempo para "yo me ocupo de la seguridad una vez al mes" hace tiempo que pasó, así que fortifica desde la instalación, y asegúrate de que diariamente estás vigilando qué sucede. Tienes asumir que siempre habrá cosas de las que no te enterarás y es mejor poner todas las medidas de mitigación posibles, como cambio de contraseñas periódicas, autenticación de segundo factor, backups, revisión de seguridad periódica - o continua -, etcétera, etcétera.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares