martes, 2 de febrero de 2016

la NSA habla de la importancia del cifrado.

El cifrado es fundamental para el futuro“. La frase podría parecer más propia de defensores de la privacidad, pero provino de alguien que no asociaríamos con esa misión: la hizo el director de la NSA, Mike Rogers. De hecho, debatir si debíamos o no tener privacidad era para él “una pérdida de tiempo“.






“El cifrado es fundamental para el futuro“. La frase podría parecer más propia de defensores de la privacidad, pero provino de alguien que no asociaríamos con esa misión: la hizo el director de la NSA, Mike Rogers. De hecho, debatir si debíamos o no tener privacidad era para él “una pérdida de tiempo“.


Las declaraciones del máximo responsable de la agencia que lleva espiándonos durante años son sorprendentes desde luego: este es el organismo que precisamente ha invertido miles de millones de dólares en descifrar todo tipo de comunicaciones y protocolos de seguridad, así que ¿qué significa la defensa del cifrado por parte de la NSA?


>El FBI y la NSA enfrentados en este debate
> ¿Puede la NSA romper cualquier cifrado?
> Hacking gubernamental


Diversos gobiernos de países occidentales han abogado por la inclusión de “puertas traseras” en comunicaciones cifradas para que diversas agencias y organismos de inteligencia puedan acceder a esas comunicaciones en caso de necesidad.


Las grandes de la tecnología, encabezadas por Apple, han dejado claro que debilitar este tipo de sistemas de cifrado es un grave error, pero aún así muchos insisten en que estas medidas dificultan el trabajo que pretende evitar actos terroristas.


James Comey, director del FBI, era especialmente crítico con este tipo de protección, algo que era de esperar de una agencia que se dedica a intentar saberlo todo de todos. Y sin embargo Rogers se declaraba contrario a ese tipo de posibilidad y hablaba de cómo ese debate de sacrificar privacidad a cambio de seguridad no era el adecuado. Ambas, decía, son primordiales:


“La preocupación respecto a la privacidad nunca ha sido más importante. Tratar de hacerlo todo bien, darse cuenta de eso, significa no centrarse en una o en otra. Ni la seguridad es tan imperativa que debamos centrarlo todo en ella, ni la privacidad tampoco. Tenemos que lidiar con estos dos requisitos.”


Las declaraciones de Rogers podrían apuntar a otra posibilidad: que la agencia ya fuera capaz de romper el cifrado de prácticamente cualquier comunicación. Eso haría innecesario tener que obligar a los usuarios a no poder aprovecharlo, y a la NSA le daría igual porque cifradas o no, esas comunicaciones estarían a su alcance para ser escrutadas.


Como revelan en The Next Web, un estudio (PDF) de varios organismos a finales del año pasado revelaba que ningún cifrado actual parece invulnerable.


La misma conclusión podría desprenderse de la entrevista mantenida por editores de Xataka con Phil Zimmermann el año pasado. En ella el creador del protocolo PGP para la protección de todo tipo de comunicaciones afirmaba básicamente que el hecho de usar cifrado no asegura de forma total las comunicaciones (no olvidemos nunca que la seguridad 100% no existe).


La NSA podría en efecto haber logrado varios sistemas de cifrado, pero desde luego, no todos. Sin embargo la inversión de esta agencia a la hora de romper todo tipo de códigos es inmensa.


Uno de los documentos filtrados por Edward Snowden señalaba que el presupuesto para este propósito ascendía a 10.000 millones de dólares, y como señalaban en The Intercept, tanto la NSA como el FBI son capaces de superar el cifrado a través del hacking.


Así pues, no solo está el problema de que nuestras comunicaciones cifradas estén en peligro: también existe el riesgo de que los propios gobiernos de nuestros países -o de países extranjeros- podrían estar hackeando nuestros ordenadores y smartphones, algo que haría que de hecho el cifrado no sirviese de demasiado. Según esta teoría, que Rogers defienda o no el cifrado daría lo mismo, pero aún así sus declaraciones siguen dejándonos con la duda.


Fuente | Xataka

Shodan y los servidores Wamp fácil como 1, 2 y 3

Hacía ya bastante tiempo que no me distraía con Shodan desde la investigacion de camaras web en el salvador, este buscador que tanto nos facilita la vida, permitiendo encontrar routers, servidores, etc.

Una tarde de estas calurosas, recordé cuando estudiaba el FP de Informática en la que usábamos Wamp Server, ya que con esta tecnología instalábamos PHP, MySQL y Apache para realizar pruebas con las webs y base de datos. Entonces se me ocurrió una idea maligna y ¿por qué no buscar?, ya que tenia mono de Shodan y podría encontrarme con algunas sorpresas.



Sin perder ni un segundo más me puse en acción. Para realizar la acción de búsqueda utilice el verbo title.



Imagen 1: Búsqueda con Shodan





La búsqueda fue muy fructífera, más de 12.000 había encontrado.


Imagen 2:  Resultados Búsqueda




Estuve investigando cada sitio encontrado en los que se podía ver proyectos y herramientas habilitadas como PHPMyAdmin, WebGrind, SQLBuddy o phpinfoSin embargo yo quería mas “informacion” así que proseguí mi búsqueda, hasta que encontré un servidor con muy buena pinta.


Imagen 3:  Servidor Premiado




A continuación me sumergió en uno de los proyectos de este servidor, cuál fue mi sorpresa, no daba crédito, estaban listando un directorio llamado tablas.




Imagen 4:  Directorio Proyecto con Tablas





Inmediatamente entre en el directorio y claramente con ese nombre no podía tratarse de otra cosa que no fueran bases de datos.




Imagen 5:  Base de Datos




Lo más increíble fue encontrarme con la base de datos usuarios_admin, en ese momento tenía el poder.


Me dispongo a ver lo que contiene usuarios_admin y son todos los administradores de la empresa, se trataba de una empresa, contenía datos como usuario, contraseña, dirección, email, teléfono, ciudad, país etc.…

Imagen 6:  Base de Datos Administradores



Con todo esos datos podía haber accedido al panel de administración de la página web y haberle dedicado un defacement o quizás accedido a la intranet de la empresa con lo que ello con lleva, tantos datos confidenciales de la empresa y clientes expuestos, tendremos que darle un toque de atención  a estos señores y recordarle que es la LOPD.





Si en vez de haber dado con un hacker hubieran dado con un ciber-delincuente estarían ahora lamentándose, por suerte no fue así.





No pasan más cosas porque Dios no quiere.

Intrusión y múltiples vulnerabilidades en Cpanel (Actualizar)!

cPanel ha publicado un aviso en el que reconocen haber sufrido una intrusión en su sitio oficial que ha podido exponer información de una base de datos de usuarios.Poco después de esta intrusión la compañía confirma hasta 20 vulnerabilidades en cPanel, que podrían explotarse por usuarios para manipular datos, elevar privilegios, insertar scripts, inyección SQL, obtener información sensible o realizar ataques de Cross-site Scripting.




CPanel es un conocido panel de control para empresas de alojamiento web, que a través de una sencilla interfaz web permite a usuarios de miles de compañías realizar de forma sencilla tareas como crear subdominios, añadir cuentas de correo, instalar scripts, proteger directorios, crear bases de datos. La administración de estas acciones puede realizarse por los propios usuarios sin necesidad de la intervención del personal técnico. CPanel está disponible para Linux y FreeBSD. 

El pasado fin de semana cPanel confirmó un ataque sobre una de sus bases de datos y aunque había detenido la intrusión, anunciaba la posibilidad de que determinada información hubiera quedado expuesta. Según la compañía la información comprometida estaba limitada a nombres, información de contacto y el Hash (con SALT) de las contraseñas. 

En cualquier caso confirmaba que la información de las tarjetas de crédito se encuentra almacenada en un sistema independiente diseñado para guardar las tarjetas de crédito y no se ve afectada por este ataque. cPanel anuncia un cambio a un sistema de cifrado de contraseñas más robusto y forzará a todos los usuarios a cambiar su contraseña. 

Por otra parte, pocos días después de este anuncio la compañía publica un aviso en el que se corrigen un total de 20 vulnerabilidades. aunque no está confirmada ninguna relación entre la intrusión y estas vulnerabilidades. 

Los problemas residen en ejecución de comandos arbitrarios debido a que no se filtra adecuadamente el directorio de trabajo actual ('.') de rutas cargadas desde la librería de módulos Perl, modificación de archivos arbitrarios durante la modificación de cuentas mediante enlace simbólico, lectura arbitraria de archivos a través de script bin/fmq y scripts/fixmailboxpath, inyección SQL en bin/horde_update_usernames, ejecución de código arbitrario a través de manipulación de archivos temporales o revelación de hashes de contraseñas por los scripts bin/mkvhostspasswd y chcpass

También se han corregido problemas como que llamadas JSON-API permiten a cuentas cPanel y Webmail la ejecución de código mientras se ejecutan con privilegios de cuentas de usuario compartidas, lectura de archivos arbitrarios a través de bin/setup_global_spam_filter.pl y scripts/quotacheck, sobreescritura de archivos arbitrarios a través de scripts/check_system_storable y cambios arbitrarios de permisos de archivos (chown/chmod) durante el proceso de conversión de bases de datos para Roundcube. 

Más vulnerabilidades corregidas podrían permitir la ejecución de código arbitrario a través descripts/synccpaddonswithsqlhost, cambios de permisos de archivos a través de scripts/secureit y cross-site scriptings en WHM y en X3 y ejecución de código arbitrario sin necesidad de autenticación a través de cpsrvd. 

Todas estas vulnerabilidades se han corregido en las versiones de cPanel: 11.54.0.4, 11.52.2.4, 11.50.4.3, 11.48.5.2.