sábado, julio 20, 2013

Evaluar la calidad de un escáner de vulnerabilidades web

Como ya os he contado, en Eleven Paths estamos creando una nueva cosa que internamente llamamos Foca as a Service. No es nada más que una FOCA mutada para encargarse de hacer los servicios de Pentesting Continuo que vamos a empezar a ofrecer desde el próximo mes de septiembre para crear una nueva forma de hacer auditorías continuas a los sitios web de las organizaciones que lo contraten.

Ayer tuve la ocasión de sentarme a ver en detalle los resultados que estamos obteniendo, y la verdad es que estoy muy contento de la cantidad de pruebas que se hacen en un sitio, y los resultados obtenidos en cada una de las prueba contra sitios que ya habían tenido una auditoría previa. Ahora bien, en los scanners de vulnerabilidades web siempre queda la pregunta que te hace un cliente.

¿Cómo saber que este escaneo de un escáner de vulnerabilidades es suficientemente bueno?

Es difícil de valorar, y dependiendo de la naturaleza de las vulnerabilidades que tenga el sitio web unos encontrarán más o menos resultados. En un trabajo del 2013 realizado por Fernando Román Muñoz y Luis Javier García Villalba en la Universidad Complutense de Madrid titulado "METHODS TO TEST WEB APPLICATION SCANNERS" se hacía una curiosa comparativa sobre varios tests de comparación de resultados sobre escáners de vulnerabilidades web.

Figura 1: Clasificación de escáners web en 4 comparativas distintas

En él se concluye al final que es necesario crear un conjunto de vulnerabilidades de referencia en aplicaciones web que vayan adaptándose a la realidad del tiempo, es decir, que vaya cambiando el conjunto de referencia a medida que avanza el estudio de nuevas vulnerabilidades o técnicas de descubrimiento.

Figura 2: Tipos de vulnerabilidades que se evalúan en las diferentes comparativas

En PCI DSS, el famoso estándar para los medios de pago con tarjetas de crédito, existe la figura del ASV (Approved Scanning Vendors) que no es más que escáners de vulnerabilidades aprobados por PDI DSS para ser utilizados en la búsqueda de vulnerabilidades para pasar la certificación PCI. Estos escáners deben buscar y encontrar un conjunto de vulnerabilidades antes de conseguir el nivel de aprobación, y estas van desde nivel de red o versiones de software desactualizadas hasta las que aparecen en aplicaciones web.

La descripción de las vulnerabilidades que debe buscar y encontrar un ASV las podéis ver en la guía "Payment Card Industry (PCI) Approved Scanning Vendors" donde en la parte relativa a web se describe lo siguiente:

Figura 3: ¿Qué vulnerabilidades web debe encontrar un ASV?

Por supuesto, los ASV no tienen necesariamente que ser los mejores del mundo, pero sí que han pasado al menos un conjunto estandarizado de vulnerabilidades que eliminarían las que PCI ha definido como más importantes.

En un entorno real, puede que la vulnerabilidad sea muy gorda, pero ningún escáner sea capaz de localizarla. De hecho, hace tiempo hicimos una comparativa con los escáners más populares y las Inverted Queries, es decir, consultas SQL escritas al revés con vulnerabilidades de SQL Injection, y los resultados fueron bastante sorprendentes.


Al final, la recomendación más efectiva es utilizar cuantos más escáners se pueda mejor para buscar las vulnerabilidades, porque no todos utilizan las mismas técnicas de detección y no buscan las mismas vulnerabiliades y fallos en las aplicaciones web, que estas pueden aparecer y ser encontradas de formas muy diversas.

Saludos Malignos!

viernes, julio 19, 2013

Notas autodestructivas y e-Garante Web Sellada

De un tiempo acá, en Internet comenzaron a aparecer servicios de envío de mensajes que se autodestruyen cuando se leen o cuando ha pasado un tiempo. Generalmente estos mensajes están cifrados en la base de datos con sistemas de cifrado efímero que hace que no sea posible leerlos aunque se tenga acceso al contenido de la base de datos, por lo que los emisores pueden sentirse "seguros" después de pasado la autodestrucción del mensaje.

Figura 1: URL que se envía con DestructingMessage.com

Los que se basan en páginas web ofrecen un enlace que solo muestra la nota durante un tiempo para desaparecer para siempre su lectura. En algunas dejan claro que los datos están cifrados y no pueden dar ninguna información del mensaje. 


Figura 2: Envío de una URL de mensaje autodestructivo a eGarante

No obstante, en caso de que se reciba una nota de estas, por si después se quiere guardar una copia de esta nota con los datos para pedir acceso después a los datos de conexión al servicio - timestamp de creación de la nota, dirección IP de conexión de cuando se creó la nota, datos del navegador que se utilizó, etcétera - se podría hacer una captura de pantalla. Esto es fácilmente manipulable, así que conseguir una orden judicial por solo una captura de pantalla podría ser complicado.

Figura 3: Nota de DestructingMessage.com firmada digitalmente con eGarante

Yo he probado algunos de esos servicios con e-Garante, para ver si era posible leer el mensaje con el servicio de firmado de páginas web, y algunos de ellos permiten ser firmados fácilmente. He enviado la URL de estas notas - que si no se usan acortadores de direcciones web se usan dominios fácilmente reconocibles - a eGarante para obtener la nota firmada digitalmente.

Figura 4: Nota de Privnote firmada digitalmente con eGarante

No todos los servicios funcionan igual, pero si puedes tener una copia firmada con e-Garante, además de la captura de pantalla que puedas hacer en caso de recibir un mensaje susceptible de ser un delito, mejor que mejor. Y por mucho que el sistema no permita recuperar el contenido del mensaje, con una orden judicial sería posible conseguir info que pueda ayudar mejor a localizar al emisor.

Figura 5: Mensaje enviado de Privnote al correo de confirmación configurado

En el caso de Privnote, por ejemplo, el creador de la nota puede asociar un correo electrónico y una referencia para recibir un mensaje de correo cuando el destinatario haya leído la nota. Esta información  que se debe almacenar en la base de datos también queda en los logs de los servidores de correo saliente, así que puede que haya por donde tirar del hilo..

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares