15 de enero de 2020

Se hace público una PoC para Citrix, que sigue sin actualización.

El 25 de Diciembre a través de Unaaldía se avisó de una vulnerabilidad en los sistemas Citrix que podría permitir a un atacante remoto hacerse con el control del sistema. Pero actualmente sigue sin actualización y se ha hecho público una PoC fácilmente reproducible cómo exploit para su explotación.
Esta situación es de extrema gravedad debido a que más de 25.000 servidores en todo el mundo tienen instalado Citrix Application Delivery Controller (ADC) o Citrix Gateway, por lo que los hace vulnerables.
El exploit es una PoC (prueba de concepto) que consta de dos llamadas a curl: uno para escribir un archivo de plantilla que incluiría el comando de shell del usuario y la segunda solicitud para descargar el resultado de la ejecución del comando.
La vulnerabilidad que permite a un atacante remoto no autenticado ejecute código arbitrario en el sistema, tiene asociado el identificador CVE-2019-19781 con una métrica de impacto Base de 10, debido a la escasa complejidad de explotación.
Citrix por su lado ha publicado una guía para mitigar la vulnerabilidad ya que hasta finales de enero no tendrá lista una actualización de seguridad.
Más información:
Fuente: Hispasec

GOOGLE. Ahora incluye a los iPhones como claves de seguridad física

La última actualización de la aplicación Smart Lock de Google en iOS hace posible el uso de tu iPhone como una llave física de seguridad 2FA para acceder a los servicios de Google en Chrome. 
Una vez configurado, si intentas acceder a un servicio de Google en, por ejemplo, un portátil, se generará una notificación push en tu iPhone cercano. Entonces tendrás que desbloquear tu iPhone con Bluetooth activado y pulsar un botón de la aplicación de Google para autenticarte antes de que se complete el proceso de inicio de sesión en tu portátil.
La autenticación de dos factores es uno de los pasos más importantes que puedes dar para asegurar tus cuentas online, y proporciona una capa adicional de seguridad más allá de un nombre de usuario y una contraseña estándar. Las claves de seguridad físicas son mucho más seguras que los códigos de seis dígitos que se utilizan comúnmente hoy en día, ya que estos códigos pueden ser interceptados casi tan fácilmente como las propias contraseñas. Google ya te permite usar tu teléfono Android como una clave de seguridad física, y ahora que la funcionalidad está disponible en iOS significa que cualquier persona con un teléfono inteligente ahora posee una clave de seguridad sin tener que comprar un dispositivo dedicado.
El nuevo proceso es similar a la funcionalidad existente de Google Prompt, pero la diferencia clave es que la aplicación Smart Lock funciona a través de Bluetooth, en lugar de conectarse a través de Internet. Esto significa que tu teléfono tendrá que estar relativamente cerca de tu portátil para que la autenticación funcione, lo que proporciona otra capa de seguridad. Sin embargo, la aplicación en sí no pide ninguna autenticación biométrica: si tu teléfono ya está desbloqueado, entonces un atacante cercano podría teóricamente abrir la aplicación y autenticar el intento de inicio de sesión.
Según un criptógrafo que trabaja en Google, la nueva funcionalidad utiliza el Secure Enclave del procesador del iPhone, que se utiliza para almacenar de forma segura las claves privadas del dispositivo. Esta función se introdujo por primera vez en el iPhone 5S, y la aplicación de Google dice que requiere el iOS 10 o posterior para funcionar.
La nueva compatibilidad con el iPhone parece limitarse a la autenticación de los inicios de sesión de Google desde el navegador Chrome. Cuando intentamos usar un iPhone para autentificar un inicio de sesión del mismo servicio (lo probamos con Gmail) usando Safari en un MacBook, se nos pidió que insertáramos nuestro llavero (que no tenemos), lo que significaba que creaba un paso extra en nuestro proceso de inicio de sesión en el que teníamos que elegir una opción 2FA alternativa.
Más información:
Fuente: Hispasec

Actualizaciones críticas en Oracle (enero 2020)

Oracle ha publicado una actualización crítica con parches para corregir vulnerabilidades que afectan a múltiples productos, catalogada de Importancia: 5 - Crítica
Recursos afectados:
-       Enterprise Manager Base Platform, versiones 12.1.0.5, 13.2.0.0, 13.3.0.0;
-       Enterprise Manager para Fusion Middleware, versiones 13.2.0.0, 13.3.0.0;
-       Enterprise Manager para Oracle Database, versiones 12.1.0.5, 13.2.0.0, 13.3.0.0;
-       Enterprise Manager Ops Center, versiones 12.3.3, 12.4.0;
-       Hyperion Financial Close Management, versión 11.1.2.4;
-       Hyperion Planning, versión 11.1.2.4;
-       Identity Manager, versiones 11.1.2.3.0, 12.2.1.3.0;
-       Instantis EnterpriseTrack, versiones 17.1, 17.2, 17.3;
-       JD Edwards EnterpriseOne Orchestrator, versión 9.2;
-       JD Edwards EnterpriseOne Tools, versión 9.2;
-       MySQL Client, versiones 5.6.46 y anteriores, 5.7.28 y anteriores, 8.0.18 y anteriores;
-       MySQL Cluster, versiones 7.3.27 y anteriores, 7.4.25 y anteriores, 7.5.15 y anteriores, 7.6.12 y anteriores;
-       MySQL Connectors, versiones 5.3.13 y anteriores, 8.0.18 y anteriores;
-       MySQL Enterprise Backup, versiones 3.12.4 y anteriores, 4.1.3 y anteriores;
-       MySQL Server, versiones 5.6.46 y anteriores, 5.7.28 y anteriores, 8.0.18 y anteriores;
-       MySQL Workbench, versiones 8.0.18 y anteriores;
-       Oracle Agile Engineering Data Management, versiones 6.2.0, 6.2.1;
-       Oracle Agile PLM, versiones 9.3.3, 9.3.4, 9.3.5, 9.3.6;
-       Oracle Agile PLM Framework, versión 9.3.3;
-       Oracle Agile PLM MCAD Connector, versiones 3.4, 3.5, 3.6;
-       Oracle Application Testing Suite, versiones 12.5.0.3, 13.1.0.1, 13.2.0.1, 13.3.0.1;
-       Oracle AutoVue, versión 12.0.2;
-       Oracle Banking Corporate Lending, versiones 12.3.0-12.4.0, 14.0.0-14.3.0;
-       Oracle Banking Payments, versiones 14.1.0-14.3.0;
-       Oracle Big Data Discovery, versión 1.6;
-       Oracle Business Intelligence Enterprise Edition, versiones 11.1.1.9.0, 12.2.1.3.0, 12.2.1.4.0;
-       Oracle Clinical, versión 5.2;
-       Oracle Coherence, versiones 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0;
-       Oracle Communications Design Studio, versiones 7.3.4.3.0, 7.3.5.5.0, 7.4.0.4.0, 7.4.1.1.0;
-       Oracle Communications Diameter Signaling Router (DSR), versiones 8.0, 8.1, 8.2, 8.3, 8.4;
-       Oracle Communications Instant Messaging Server, versión 10.0.1.3.0;
-       Oracle Communications Interactive Session Recorder, versiones 6.0, 6.1, 6.2, 6.3;
-       Oracle Communications IP Service Activator, versiones 7.3.4, 7.4.0;
-       Oracle Communications Session Border Controller, versiones 7.4, 8.0, 8.1, 8.2, 8.3;
-       Oracle Communications Session Router, versiones 7.4, 8.0, 8.1, 8.2, 8.3;
-       Oracle Communications Subscriber-Aware Load Balancer, versiones 7.3, 8.1, 8.3;
-       Oracle Communications Unified Inventory Management, versiones 7.3, 7.4;
-       Oracle Communications Unified Session Manager, versiones 7.3.5, 8.2.5;
-       Oracle Database Server, versiones 11.2.0.4, 12.1.0.2, 12.1.0.11, 12.2.0.1, 18c, 19c, 29, 212.2.0.1;
-       Oracle Demantra Demand Management, versiones 12.2.4, 12.2.4.1, 12.2.5, 12.2.5.1;
-       Oracle E-Business Suite, versiones 12.1.1-12.1.3, 12.2.3-12.2.9;
-       Oracle Endeca Information Discovery Integrator, versión 3.2.0;
-       Oracle Endeca Information Discovery Studio, versión 3.2.0;
-       Oracle Enterprise Communications Broker, versiones PCz3.0, PCz3.1, PCz3.2;
-       Oracle Enterprise Repository, versión 12.1.3.0.0;
-       Oracle Enterprise Session Border Controller, versiones 7.5, 8.0, 8.1, 8.2, 8.3;
-       Oracle Financial Services Analytical Applications Infrastructure, versiones 7.3.3-7.3.5, 8.0.0-8.0.8;
-       Oracle Financial Services Funds Transfer Pricing, versiones 8.0.2-8.0.7;
-       Oracle Financial Services Revenue Management y Billing, versiones 2.7.0.0, 2.7.0.1, 2.8.0.0;
-       Oracle FLEXCUBE Investor Servicing, versiones 12.1.0-12.4.0, 14.0.0-14.1.0;
-       Oracle FLEXCUBE Universal Banking, versiones 12.0.1-12.4.0, 14.0.0-14.3.0;
-       Oracle GraalVM Enterprise Edition, versión 19.3.0.2;
-       Oracle Health Sciences Data Management Workbench, versiones 2.4, 2.5;
-       Oracle Healthcare Master Person Index, versión 3.0;
-       Oracle Hospitality Cruise Materials Management, versión 7.30.567;
-       Oracle Hospitality Guest Access, versión 4.2;
-       Oracle Hospitality OPERA 5, versiones 5.5, 5.6;
-       Oracle Hospitality Suites Management, versiones 3.7, 3.8;
-       Oracle HTTP Server, versiones 11.1.1.9.0, 12.1.3.0.0, 12.2.1.3.0;
-       Oracle iLearning, versión 6.1;
-       Oracle Java SE, versiones 7u241, 8u231, 8u241, 11.0.5, 13.0.1;
-       Oracle Java SE Embedded, versión 8u231;
-       Oracle Outside In Technology, versión 8.5.4;
-       Oracle Real-Time Scheduler, versiones 2.3.0.1-2.3.0.3;
-       Oracle Reports Developer, versiones 12.2.1.3.0, 12.2.1.4.0;
-       Oracle Retail Assortment Planning, versiones 15.0.3, 16.0.3;
-       Oracle Retail Clearance Optimization Engine, versiones 13.4, 14.0, 14.0.3, 14.0.5;
-       Oracle Retail Customer Management y Segmentation Foundation, versiones 16.0, 17.0, 18.0;
-       Oracle Retail Markdown Optimization, versiones 13.4, 13.4.4;
-       Oracle Retail Order Broker, versiones 5.2, 15.0, 16.0, 18.0;
-       Oracle Retail Predictive Application Server, versiones 15.0.3, 16.0.3;
-       Oracle Retail Sales Audit, versión 15.0.3.16.0.2;
-       Oracle Secure Global Desktop, versiones 5.4, 5.5;
-       Oracle Security Service, versiones 11.1.1.9.0, 12.1.3.0.0, 12.2.1.3.0;
-       Oracle Solaris, versiones 10, 11;
-       Oracle Tuxedo, versiones 12.1.1.0.0, 12.1.3.0.0;
-       Oracle Utilities Framework, versiones 4.2.0.2-4.2.0.3, 4.3.0.1-4.3.0.4;
-       Oracle Utilities Mobile Workforce Management, versiones 2.3.0.1-2.3.0.3;
-       Oracle Utilities Work y Asset Management (v1), versión 1.9.1.2;
-       Oracle VM Server para SPARC, versión 3.6;
-       Oracle VM VirtualBox, versiones anteriores a 5.2.36, anteriores a 6.0.16, anteriores a 6.1.2;
-       Oracle WebCenter Sites, versión 12.2.1.3.0;
-       Oracle WebLogic Server, versiones 10.3.6.0.0, 12.1.3.0.0, 12.2.1.3.0, 12.2.1.4.0;
-       PeopleSoft Enterprise CC Common Application Objects, versiones 9.1, 9.2;
-       PeopleSoft Enterprise HCM Human Resources, versión 9.2;
-       PeopleSoft Enterprise PeopleTools, versiones 8.56, 8.57, 8.58;
-       PeopleSoft PeopleTools, versiones 8.56, 8.57;
-       Primavera Gateway, versiones 15.2.18, 16.2.11, 17.12.6, 18.8.8.1;
-       Primavera P6 Enterprise Project Portfolio Management, versiones 15.1.0.0-15.2.18.7, 16.1.0.0-16.2.19.0, 17.1.0.0-17.12.16.0, 18.1.0.0-18.8.16.0, 19.12.0.0, 20.1.0.0;
-       Primavera Unifier, versiones 16.1, 16.2, 17.7-17.12, 18.8, 19.12;
-       Siebel Applications, versiones 19.10 y anteriores;
-       Sun ZFS Storage Appliance Kit, versión 8.8.6;
-       Tape Library ACSLS, versiones 8.5, 8.5.1;
Recomendación
Aplicar los parches correspondientes según los productos afectados. La información para descargar las actualizaciones puede obtenerse del boletín de seguridad publicado por Oracle.
Detalle de actualización
Esta actualización resuelve un total de 255 vulnerabilidades (con 334 parches), algunas de las cuales son críticas. El detalle de las vulnerabilidades resueltas se puede consultar en el enlace de Oracle de la sección de Referencias.
Más información
Fuente: INCIBE

PAYPAL. Fallo permitía obtener la contraseña en plano

La vulnerabilidad, la cual ha sido catalogada con un CVSS 8.0, permitía a un atacante obtener las credenciales del usuario desde el servidor
Indagando sobre el funcionamiento de PayPal, el investigador de seguridad Alex Birsan descubrió el pasado año un fichero Javascript dinámico en la plataforma de pagos online que contenía dos valores relevantes (el csrf y el _sessionId). Dichos valores, al encontrarse en un JavaScript, eran accesibles mediante un XSSI, un tipo de ataque que incluyendo el fichero en una etiqueta  script los hace accesibles.
Aunque esto ya de por sí podría considerarse un fallo, profundizando sobre el uso de dichos valores llegó a la conclusión que eran utilizados por PayPal en la resolución de reCaptcha. Cuando se producen varios intentos de acceso en la plataforma, se valida enviando dichos valores, junto con el token de Google. Es entonces en dicha petición que el servidor devuelve el email y contraseña del usuario para volver a enviar el formulario de autenticación.
Aprovechando la vulnerabilidad, el sitio web de un atacante puede provocar varios accesos frustrados a PayPal para comenzar la verificación reCaptcha. Al ser accesible por el sitio del atacante los dos datos requeridos gracias al XSSI antes nombrado, sólo necesita enviar la comprobación del captcha con los valores para recibir las credenciales del usuario.
Prueba de concepto del robo de las credenciales por el sitio del atacante. Fuente: Alex Birsan en Medium.
El error, que fue reportado a PayPal el 18 de noviembre, fue resuelto 24 horas después tras ser confirmado. El descubrimiento le ha valido una recompensa de 15.300$ al investigador.
PayPal, para solucionar el fallo, ha implementado una tercera clave necesaria en la resolución del captcha que no es explotable por un XSSI. No obstante, ha quedado demostrado que la empresa almacena, aunque sea durante un corto periodo de tiempo, las contraseñas en plano de su usuarios, ya que es el servidor el que devuelve la credencial a la petición.
Aunque sea durante un corto periodo de tiempo (lo cual se desconoce) sigue siendo una mala práctica almacenar las credenciales de los usuarios en plano.
Más información:
Fuente: Hispasec

11 de enero de 2020

ESPAÑA. Del Infierno Azul al Apocalipsis Rojo.

APOCALIPSIS que se sepa tiene tres afecciones, 1º El del último libro canónico del Nuevo Testamento, 2º Fin del Mundo y 3º Catástrofe.
Escogiendo cuidadosamente de entre las tres, descarto la primera de las afecciones porque entiendo que la derecha no intenta darnos lecciones de Teología, y la segunda porque creo que tampoco pueden darnos lecciones de Cambio Climático, así que me quedo con la tercera afección Catástrofe. ¿Pero es verdad?, o simplemente se trata de otra fake news o noticia falsa para aterrorizar a la ciudadanía.
Si fuese otra fake news, como parece lo más lógico, que solo persigue confundir cuando no atemorizar a la ciudadanía, pero ¿con qué fin concreto?.
 Bien llegado a este punto hay que detenerse un momento y tomar una cierta distancia para verlo todo con perspectiva, puesto que simplemente mirando la historia reciente, podemos entender los motivos de semejante actitud, cual es la de buscar Controlar la Economia y la Sociedad, pero otra vez la eterna pregunta ¿Por qué?.
Bueno, no hay que olvidar que las DERECHAS entre los estatutos de sus respectivos partidos, no se encuentran recogidos la defensa de los intereses de la ciudadanía en general (aunque si están reconocidos en la Constitución Española) y por tanto solo defienden los intereses de algunos ciudadanos en particular, cuales son los poderosos, millonarios y empresarios, al resto que les zurzan, pues solo están  en este mundo como fuerza bruta que mueva los engranajes de sus conglomerados políticos y empresariales y que sólo tienen derecho a salarios miserables y a votar a la derecha, so pena de cortarles el suministro vital, es decir la expulsión del "paraíso popular" del PP, (Infierno Azul para el resto de los mortales).
Y tal es así que cuando pierden unas elecciones, (que últimamente ocurre con frecuencia), advierten que todo lo que no controlen, dirijan o manipulen, está destinado no solo a fracasar, sino al caos absoluto, quizá por aquello, que el que parte y reparte se queda con la mejor parte.
 Pero por otra parte nunca se debe perder de vista que sus patrocinadores (millonarios, mediana y gran empresa española), por medio de donaciones legítimas, aunque algunas rayan la ilegalidad, que solo se producen con el fin de que gobiernen pues son los más beneficiados, no para que estén en la oposición.
Capitulo aparte merece la inquina con la que persiguen a los partidos que no piensan como ellos, y bien harían en mirarse en el espejo del PNV, como referente de partidos de derechas, puesto que al tiempo de legítimamente defender ideas nacionalistas, no tiene ningún problema en participar en la gobernabilidad de España.
En cuanto a los partidos propiamente de izquierdas merecen el mismo respeto que cualquier otro, porque en caso contrario estarían despreciando no solo a los diputados que les representan en el Parlamento, sino, y lo que es más grave, a sus votantes, que significan 11,5 millones de ciudadanos, más de la mitad de población española que ejerció su derecho a voto en noviembre de 2019.
Y ya entrados en harina, me permito recordar a toda la derecha y extrema derecha que votó en contra de la investidura a la Presidencia del Gobierno, que todos los partidos que están representados en el Congreso y en el Senado español, son legítimos, así como tambien el actual Presidente del Gobierno, al igual que su futuro Gobierno, porque así lo hemos votado los españoles y hasta 4 veces en los últimos 4 años.
Por todo lo anterior ha quedado en evidencia que la democracia a ustedes les importa un pimiento, solo defienden algunas Instituciones como la Monarquía, las Fuerzas y Cuerpos de Seguridad del Estado y los Tribunales cuando les dan la razón, y algunos símbolos patrios, como la bandera, el idioma, el himno y poco más. Sin olvidarse del territorio, como no podía ser de otra manera, más del resto de Instituciones ni hablamos, pues solo entienden que son de respetar cuando las gobiernan partidos de derechas.
Pero la democracia en sí misma, no me parece a mí que precisamente la practiquen demasiado, más bien todo lo contrario, como he tratado de acreditar a lo largo de este escrito y ha quedado demostrado con los ataques de la extrema derecha de este fin de semana a las sedes del PSOE de Madrid y Paterna
Además les aseguro que por ese camino en futuras elecciones, el PP sino desaparece, pasará a ser un partido bisagra de la extrema derecha al estilo del Partido Ciudadanos. 
  Mientras tanto, Vox brindando con champán y estrenando nuevos corceles por los éxitos obtenidos, servidos en bandeja de plata por sus socios de derechas, sencillamente emulando al partido de Viktor Orbán, ejemplo de democracia como de todos es conocido.
Fuente: Redacción

16 de noviembre de 2019

CHINA. Ya trabaja en la tecnología 6G, días después de lanzar la 5G

Ya lo dice el dicho popular “pararse es como retroceder con respecto a quien avanza”. 
  El ministerio chino de Ciencia y Tecnología anunció el jueves que ha creado un grupo de investigación sobre la tecnología de las redes de sexta generación (6G), tan solo días después de haber lanzado la tecnología 5G.
El ministerio explicó que ha formado un grupo de trabajo de 37 expertos, procedentes de universidades, institutos de investigación y empresas, para comenzar a estudiar la tecnología 6G.
"Es el inicio oficial de la investigación y el desarrollo de las redes 6G", dijo el ministerio en un comunicado publicado en su página web.
Además, la empresa china de telecomunicaciones Huawei, considerada líder mundial de la tecnología 5G, trabaja ya en la investigación de la tecnología 6G, indicó el jueves la empresa a la AFP, sin dar más detalles.
China, que mantiene una rivalidad tecnológica con Estados Unidos, se dio prisa en lanzar las redes 5G, que proponen una velocidad muy superior a las redes 4G existentes. Los tres principales operadores de telefonía chinos ofrecen ya este servicio desde el viernes en las principales ciudades del país.
Esta tecnología se presenta como una verdadera revolución de las telecomunicaciones ya que propone objetos conectados, automóviles sin conductor y una automatización incrementada en numerosos aspectos de la vida cotidiana.
Fuente: El Mundo.es

QUALCOMM. La mitad de los móviles del mundo en peligro por una vulnerabilidad de la firma

En los últimos meses hemos visto graves vulnerabilidades Android en cuanto a apps que han logrado traspasar la seguridad de la Google Play Store y convertirse en aplicaciones populares descargadas millones de veces, algo que pone en peligro a millones de móviles. Pero lo que ha sucedido esta semana es algo peor, porque no son millones los smartphones afectados, sino básicamente cientos y cientos de millones. Porque se ha descubierto una grave vulnerabilidad en los procesadores Qualcomm, de los más populares entre las marcas Android.
Vulnerabilidad en Qualcomm
Check Point, una compañía de ciberseguridad, descubría esta semana una vulnerabilidad crítica en los procesadores de Qualcomm. Y dada su extensión entre los fabricantes Android, esto significa que que afecta a casi la mitad de los móviles del mundo. La vulnerabilidad se encuentra presente en Qualcomm TrustZone, una extensión de seguridad utilizada en los microprocesadores Corex-A de ARM, utilizados en un amplio número de sus procesadores para móviles incluyendo tablets también.
Más concretamente hablamos de un fallo en el Qualcomm Secure Execution Environment, el QSEE o Secure World, una implementación del TEE (Trusted Execution Environment) basada en la tecnología ARM TrustZone. El problema es que el QSEE es una zona segura del procesador cuyo objetivo es proteger información sensible dentro de un entorno seguro creado para las apps de confianza que tenemos en el móvil. Por ello, el QSEE está aislado del resto del hardware -hay apps que no tienen acceso ni siquiera con permisos Root-, y puede provocar:
  • Fuga de datos protegidos
  • Robo de información (claves de cifrado, contraseñas)
  • Robo de credenciales de pago (datos de tarjetas de crédito)
El Fuzzing
Investigando durante 4 meses, Check Point ha usado la técnica del Fuzzing, una prueba de 'software' que implica proporcionar datos inválidos o aleatorios a las entradas de un programa con el fin de monitorizar las caídas o encontrar filtraciones de memoria. Y los resultados han descubierto varias vulnerabilidades que afectan a teléfonos de Samsung, Motorola o LG.
Todos estos dispositivos tienen en común que usan un código de Qualcomm. Según Strategy Analytics casi la mitad de los 'smartphones' utilizan procesadores de Qualcomm, lo que hace que casi todos ellos puedan ser susceptibles de ser atacados
Actualiza tu SO
Por suerte, y también dada la enorme gravedad, Qualcomm, Samsung y LG ya ha lanzado parches de seguridad para solucionar esta vulnerabilidad (CVE-2019-10574), además de que recomiendan a los usuarios actualizar al último sistema operativo disponible. Check Point recomienda estar atento a los movimientos de las cuentas bancarias y descargarse una herramienta de seguridad que examine el estado del sistema de forma rutinaria.
Fuente: El Pais.com

MICROSOFT. Alerta del crecimiento de los ataques por la vulnerabilidad BlueKeep

      Microsoft ha alertado del crecimiento de los ataques de la vulnerabilidad BlueKeep, que aprovechan un fallo en el Protocolo de Escritorio Remoto (RDP) -que permite conectar con otro ordenador a través de una conexión de red- en ordenadores con sistema Windows, con el objetivo de minar criptomonedas.
La compañía ha informado en un comunicado sobre una investigación conjunta con expertos de ciberseguridad en la que descubrieron un exploit del RDP llamado Bluekeep. Esta vulnerabilidad de 'software' afecta a las versiones Windows 7, Windows Server 2008 y Windows Server 2008 R2.
A pesar de que la compañía lanzó un parche de seguridad para estos ataques en mayo de 2019, esta vulnerabilidad ha vuelto a afectar a varios ordenadores Windows desde octubre a través del exploit Metasploit.
Microsoft ya había implementado medidas de detección para el módulo Metasploit en el antivirus de serie Microsoft Defender ATP en septiembre de este año. Gracias a la experiencia con estas explotaciones la compañía pudo comprobar que el módulo era inestable y que por ese motivo se habían incrementado los ataques a los 'software' más vulnerables.
La investigación señaló que la explotación BlueKeep era para instalar mineros de criptomonedas en los sistemas vulnerables. También observaron que había afectado a varios países como España (cuarto país más afectado, con el 9 por ciento), Francia (18 por ciento), Rusia (16 por ciento) e Italia (10 por ciento). La infraestructura a la que estaban conectadas todas estos mineros estaba localizada en Israel.
En el comunicado, Microsoft ha explicado a pesar de las medidas la amenaza continuará existiendo hasta que no se aplique el parche de seguridad y actualice el sistema. Además recomiendan a los usuarios que revisen sus sistemas ya que BlueKeep puede explotarse sin dejar apenas rastros.
Fuente: Europa Press

XORPASS. Nueva herramienta para saltar filtros WAF

Se ha publicado una nueva herramienta que permite saltar los filtros WAF y lograr ejecución de código PHP en el servidor.
Daniel Púa (@devploit), nuestro compañero en el laboratorio de Hispasec, ha desarrollado una herramienta en PHP que aprovecha las operaciones XOR y las peculiaridades del propio lenguaje PHP para saltar las protecciones de aplicaciones WAF (Web Application Firewall).
La idea de desarrollar la herramienta nace como necesidad durante una de las competiciones CTF en las que Daniel compite a menudo. La competición de hacking BitUp Alicante 2019 ponía a disposición de los participantes un reto de categoría web donde, intencionalmente, se presentaba una página web desarrollada en PHP y vulnerable a inyección de código.
No era sencillo realizar la inyección de código, ya que para evitar la resolución directa del reto, sus creadores incluyeron un WAF que filtrase y bloquease las peticiones, evitando así que se pudiese ejecutar cómodamente el código necesario para resolver el reto.
Intentando hacer un bypass del firewall web o WAF, nuestro compañero tuvo en cuenta las posibilidades que ofrecen las operaciones XOR, lo que, unido a la capacidad de ejecución de una función indicando el nombre como una cadena de texto, permitía realizar un bypass exitoso de las medidas de seguridad.
Analizando la base matemática sobre las que se apoya el funcionamiento de la herramienta, encontramos que realizando operaciones XOR con cadenas de texto en PHP somos capaces de pasar nombres de funciones prohibidas al servidor. De esta forma, podremos ejecutarlas.
El operador XOR, aplicado sobre cadenas, funciona teniendo en cuenta lo siguiente:
Teniendo en cuenta el funcionamiento de las operaciones XOR, podemos usar esta operación para, a partir de dos o más cadenas de texto, generar una nueva cadena que contenga la función prohibida que deseamos ejecutar, como si de un cifrado se tratase.
Adicionalmente, la herramienta aprovecha la posibilidad de indicar el nombre de las funciones utilizando cadenas de texto PHP, lo que permite utilizar la operación XOR para codificar/cifrar las palabras prohibidas y lograr la ejecución de cualquier función.
Al unir el uso de operaciones XOR para codificar el nombre de las funciones no permitidas por el WAF, con la posibilidad de de ejecutar funciones utilizando cadenas de texto para referenciarlas, obtenemos una forma muy interesante de saltar las protecciones del firewall para lograr la ejecución de código.
XORpass, como podemos observar, es una idea muy interesante que nos puede ayudar mucho para la resolución de retos en CTFs, pero no sólo es útil en CTFs. También puede ser de gran utilidad en la explotación de vulnerabilidades en entornos reales en los que estemos realizando un test de penetración sobre infraestructuras protegidas por WAFs cuyo backend corra en PHP.
Descarga de herramienta
Desde repositorio de Github: https://github.com/devploit/XORpass
Fuente: Hispasec