viernes, febrero 20, 2015

Un leak de información en TradeWinds, un Servidor Web CGI con más de 20 años de edad

Hace unos días un lector - gracias Juan - me contó que se había topado con un mensaje de error en un servidor web que mostraba mucha más información que la deseada. Como nosotros tenemos un plugin de detección de leaks de información en mensajes de error dentro de nuestra plataforma de pentesting persistente Faast, le pedí a mi equipo que lo añadieran, al mismo tiempo que miré por Internet a ver si localizaba algo más de información para escribiros este post.

Figura 1: Un leak de información en un Servidor Web CGI de más de 20 años

Cuando vi la URL del leak de información me llamó mucho la atención, pues como podéis ver en la imagen siguiente se produce al pasar un parámetro erróneo a un fichero Server-Side con extensión .EXE. Si llevas tiempo en la web, probablemente te habrás dado cuenta de que no es muy habitual que una aplicación de lado del servidor tenga extensión .EXE. La explicación es bastante sencilla, es un motor de aplicaciones en modo CGI (Common Gateway Interface) que se ejecuta sobre un servidor Windows.

Figura 2: El mensaje de error al recibir un parámetro erróneo

El uso de este tipo de aplicaciones Server-Side en modo CGI no son muy comunes hoy en día, y ya han jugado malas pasadas a los administradores este tipo de prácticas debido a los ataques de Remote Command Injection, como se vio en el caso de PHP corriendo en modo CGI. Me llevó unos segundos más de lo habitual el localizar la web de la empresa que fabrica este software ya que, como podéis ver, lleva desarrollándose desde antes de Windows 95. Es decir, tiene 21 años de antigüedad.

Figura 3: Web de la empresa y descripción del producto TradeWinds

El leak de información no es muy raro, no solo muestra lo que se ve en la Figura 2, sino que si haces scroll sale mucha más información del resto del sistema, pudiendo conocer en detalle todas las variables de entorno y rutas del servidor. Esto es probablemente porque este software inicialmente correría en Intranets muy cuidadas y no en el Internet beligerante de hoy en día donde cualquier detalle puede ser utilizado por un atacante en tu contra.

Figura 4: Datos de las variables en entorno CGI en el mensaje de error

Esto no debería ser así, y es verdad que en algunas de las instalaciones que he visto en Internet estaba protegido, pero no en todas, siendo casi como el PHP Info de las arquitecturas LAMP que tantas veces nos encontramos haciendo pentesting.

Figura 5: Variables de entrono del servidor web mostradas en el mensaje de error

Hacer un dork para localizar estos sitios y hacer hacking con buscadores es bastante sencillo,  pero me llamó la atención la cantidad de sitios que lo utilizan, ya que hay más de 10.000 URLs indexadas en el índice primario de Google. No debe funcionar nada mal este sistema, ya que no muchos programas pueden presumir de aguantar tanto tiempo.

Figura 6: Dork para localizar servidores TradeWinds

Me ha encantado encontrar este software, ya que el hacking retro me saca una lagrimita de nostalgia, como cuando estuve jugando con el Hacking de las aplicaciones Lasso, o cuando leí el post de controlar NetBus con Metasploit, y como no, saltar el Login de Windows 95 con el menú de Ayuda. Con estas cosas, me dan ganas de programar un rato en BASIC otra vez.

Saludos Malignos!

jueves, febrero 19, 2015

Routers Comtrend VG-8050 con claves SSH duplicadas

La noticia de ayer sin duda fue la publicación de John Matherly de que había ,descubierto que un fabricante de routers de comunicación estaba sirviendo a empresas Telcos e ISPs routers con una clave de cifrado SSH por defecto. Entre las empresas afectadas por este problema se encuentra Telefónica de España y por eso John había tenido la deferencia de comunicarse conmigo por Twitter y contármelo. Por supuesto, desde primera hora de la mañana los equipos que llevan la relación con los proveedores de routers y los que se ocupan de la seguridad en Telefónica de España se pusieron manos a la obra para medir el alcance del problema.

Figura 1: Routers Comtrend VG8050 con claves SSH duplicadas

Yo os hablo en este post como usuario y cliente de Telefónica de España, y no como portavoz de nada, ya que a pesar de que trabajo en el Grupo Telefónica, mi responsabilidad no recae en la parte de seguridad interna de las conexiones donde hay ya equipos largo tiempo trabajando. Aún así, como os podéis imaginar me preocupa e interesa cualquier tema como éste, así que le eché un ojo.

La clave duplicada

Como se puede, el fabricante proveedor de routers ha utilizado una clave generada para SSH antes de hacer la imagen que montar en los routers, haciendo que todos los equipos con el mismo firmware estén usando el mismo sistema de cifrado. Como se puede ver, esto está sucediendo por muchos lugares del mundo.

Figura 2: Claves SSH duplicadas en las imágenes de ese fabricante proveedor de routers

Como la clave privada se encuentra en todos los routers, cualquiera que tenga uno de esos routers puede dumpear de la imagen del sistema la clave privada del demonio SSH. Con esa clave, podría descifrar cualquier comunicación SSH que se haga con cualquier router de que use esa clave.

Consecuencias directas

El impacto es evidente, se acaba de convertir el SSH en un Telnet, así que cualquiera de los equipos que están en esa lista podríamos decir que pasan de ser routers que se administran por SSH a routers que se administran por Telnet, algo que debería evitarse, aunque por desgracia sigue siendo práctica habitual que muchos dispositivos vengan con Telnet habilitado y con usuarios por defecto.

Impacto en routers de Telefónica

Si tras leer la noticia has intentado conectarte por SSH a los routers de Telefónica, verás que la gran mayoría están bloqueados por el sistema de administración remoto de routers, es decir, que aunque tenga el demonio abierto, están filtrados por dirección IP para que solo se puedan conectar los técnicos que dan soporte. Esa protección existe, ya que, por motivos de administración, muchos de esos equipos tienen usuarios y contraseñas por defecto que se usan para poder gestionar los routers de los clientes, que es la principal barrera para evitar que alguien se conecte a tu equipo remotamente.

Figura 3: Conexiones ssh filtradas por firewall

Un atacante remoto que haga un man in the middle a una conexión remota SSH podría robar las contraseñas del técnico de administración, pero no necesitaría hacerlo, ya que cualquiera que haya hecho un dump del firmware sabe cuáles son los usuarios por defecto que vienen en las imágenes de los routers, y por eso se han filtrado las conexiones WAN a solo los centros de soporte.

Hardening de tu router

Si eres usuario de Telefónica y tienes el router gestionado por el servicio técnico no deberías preocuparte por esto. Es responsabilidad de ellos evitar las conexiones desde Internet a tu router que no venga de ninguna dirección IP que no sea el centro de soporte y evitar man in the middle cuando ellos se conecten, y para eso se utilizan las capacidades de operador de telecomunicaciones que tiene Telefónica de España.

Figura 4: El router afectado es el modelo Comtrend VG-8050

Si gestionas tu él router y has cambiado los usuarios por defecto del sistema, entonces deberías tener cuidado con esto, ya que si te conectas desde una red donde te hagan un man in the middle alguien te podría robar las nuevas credenciales. Para evitar eso, métele mano a tu SSH, cambia las claves, fortifícalo y si te animas, métele Latch.

Saludos Malignos!

Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares