Mostrando entradas con la etiqueta vulnerabilidades. Mostrar todas las entradas
Mostrando entradas con la etiqueta vulnerabilidades. Mostrar todas las entradas

jueves, 25 de octubre de 2018

Ejecución remota de comandos a través de Cisco WebEx

Cisco ha informado de una grave vulnerabilidad detectada en su cliente de videoconferencias WebEx que permitiría a un atacante remoto ejecutar comandos arbitrarios con privilegios de sistema.



WebEx es un popular servicio que permite realizar reuniones online como si se llevaran a cabo de forma presencial, con la posibilidad de compartir documentos, ofrecer presentaciones, mostrar productos y servicios, etc. así como realizar grabaciones de las mismas.

Los investigadores Ron Bowes y Jeff McJunkin descubrieron en un pentesting rutinario esta vulnerabilidad que han bautizado como "WebExec". El fallo se encuentra en el servicio 'WebexUpdateService' y se le ha asignado el código CVE-2018-15442.

Buscando alguna forma de elevar privilegios a través del cliente de WebEx, los investigadores descubrieron dos cosas. Una: que el directorio 'c:\ProgramData\WebEx\WebEx\Applications\' podía ser escrito y leído por cualquier usuario. Y dos: que el cliente de WebEx instala el servicio 'webexservice' que puede ser iniciado y detenido por cualquier usuario. Por lo tanto, sería trivial reemplazar el ejecutable por otro y conseguir ejecutar código arbitrario con privilegios de sistema.

Esta vulnerabilidad fue reportada a Cisco, quien publicó un parche el 5 de septiembre que implementaba una 'whitelist' de aplicaciones que podían ser ejecutadas desde ese directorio. 

Los investigadores siguieron buscando alguna forma de ejecutar código por ese medio. 

Tras hacer ingeniería inversa al ejecutable 'WebExService.exe', determinaron que a través del método 'software-update', un usuario sin privilegios podía ejecutar cualquier comando de la siguiente forma:

Esto lanzaría la calculadora con privilegios de sistema.

Notar que no podemos ejecutar directamente cmd.exe o powershell, pero nada nos impide ejecutarlos a través de wmic.exe o net.exe de la siguiente forma:
 Como vemos, con privilegios de administrador:
Hasta ahora sólo hemos conseguido la ejecución local de un comando arbitrario. 
Para conseguir la ejecución remota tenemos dos opciones:

Bien iniciar sesión en la máquina remota y ejecutar el comando anterior.

O bien, podemos crear un usuario local con las mismas credenciales y ejecutar el comando contra la máquina remota en el contexto de este nuevo usuario (con 'runas /user:newuser cmd.exe'):



La vulnerabilidad fue descubierta el 24 de julio de este año y divulgada de forma responsable a Cisco, quien publicó dos parches el 5 de septiembre y el 3 de octubre que limitaban los permisos de ejecución a ejecutables firmados por WebEx. 

Se recomienda actualizar cuanto antes a las versiones Cisco Webex Meetings Desktop App Release 33.6.0 y/o Cisco Webex Productivity Tools Release 33.0.5 o posteriores.



Francisco Salido
fsalido@hispasec.com

Más información:


Technical Rundown of WebExec
https://blog.skullsecurity.org/2018/technical-rundown-of-webexec

WebExec FAQ

https://webexec.org/

Cisco Webex Meetings Desktop App Update Service Command Injection Vulnerability
https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20181024-webex-injection

lunes, 22 de octubre de 2018

Riesgo de intrusiones en dispositivos D-Link

Hace unos días, Blazej Adamczyk reportó una serie de vulnerabilidades en los dispositivos D-Link que podrían permitir a un atacante hacerse con el control del router, incluso le permitiría ejecutar código directamente.
Extraído de Amazon.es

Los dispositivos afectados son: DWR-116, DWR-512, DWR-712, DWR-912, DWR-921 y DWR-111, aunque también podrían verse afectados otros con el mismo tipo de firmware.
  • CVE-2018-10822, posibilidad de leer archivos remotamente y de forma arbitraria vía /.. o // después de un "GET/uir" en una petición HTTP.
  • CVE-2018-10823, inyección de comandos.
  • CVE-2018-10824, contraseñas almacenadas en un archivo de texto plano.
El problema del directorio transversal (CVE-2018-10822) se debe a una reparación incompleta de la vulnerabilidad CVE-2017-6190, descubierta por Patryk Bogdan.

Combinando las vulnerabilidades CVE-2018-10822 y CVE-2018-10824, un atacante podría intentar obtener la contraseña del administrador en el caso de conocer la ubicación del archivo en el que está almacenada dicha clave.

Con una instrucción del tipo:



El atacante podría obtener un archivo binario de configuración que contiene el nombre de usuario y la contraseña del administrador así como otros datos de configuración del router. La falta de encriptación descrita por la CVE-2018-10824, unida a la vulnerabilidad del directorio transversal (CVE-2018-10822) que permite al atacante leer el archivo sin necesidad de identificación, suponen un riesgo grave.

La vulnerabilidad CVE-2018-10823 ha identificado la posibilidad de ejecutar código arbitrario por parte de un atacante que se haya identificado en el router. De modo que una vez que se haya identificado en el mismo, es suficiente con ejecutar un código del estilo de:



De modo que sería posible inyectar comandos a través de parámetros que no son correctamente validados en la vista "chkisg.htm" para hacerse con el control completo del dispositivo al obtener el archivo "passwd".

El equipo de D-Link fue informado el 9/5/18 confirmando que está trabajando en las actualizaciones necesarias.






Luciano Miguel Tobaria


Más información:
D-Link routers - full takeover
http://sploit.tech/2018/10/12/D-Link.html

lunes, 15 de octubre de 2018

Actualizaciones para múltiples productos de Adobe

Adobe ha publicado cinco boletines de seguridad en los que se han corregido, al menos, 16 vulnerabilidades en sus productos Flash Player, Digital Editions, Experience Manager, Framemaker y Technical Communications Suite.



A continuación se exponen los boletines publicados para cada producto.

Adobe Digital Editions (APSB18-27): boletín que soluciona tres vulnerabilidades relacionadas con un desbordamiento de memoria que podría permitir la ejecución remota de código (CVE-2018-12813, CVE-2018-12814 y CVE-2018-12815), cinco debidas a errores de lecturas fuera de límites que permitirían revelar información (CVE-2018-12816, y CVE-2018-12818 a CVE-2018-12821), y otro fallo que también permitiría la ejecución de código debido a un error de acceso a memoria previamente liberada (CVE-2018-12822).

Adobe Flash Player (APSB18-35): actualmente no se detallan las vulnerabilidades corregidas en este boletín.

Adobe Experience Manager (APSB18-36): cinco problemas de seguridad que podrían permitir la revelación de información sensible a través de ataques Cross-Site Scripting permanentes (CVE-2018-15969, CVE-2018-15972 y CVE-2018-15973) y reflejados (CVE-2018-15970 y CVE-2018-15971) se solucionan en este boletín.

Adobe Framemaker (APSB18-37) y Adobe Technical Communications Suite (APSB18-38): estos dos últimos boletines corrigen sendos fallos de seguridad relacionados con la carga de librerías de manera insegura que permitiría la elevación de privilegios (CVE-2018-15974 y CVE-2018-15976 respectivamente).

Se encuentran afectadas las siguientes versiones de los producto Adobe (y anteriores):

  • Adobe Digital Editions 4.5.8 y anteriores para las plataformas Windows, Macintosh e iOS.
  • Adobe Flash Player 31.0.0.108 para los sistemas operativos Windows, macOS, Linux y ChromeOS, así como los navegadores Google Chrome, Microsoft Edge and Internet Explorer 11.
  • Adobe Experience Manager 6.x para todas las plataformas.
  • Adobe Framemaker 1.0.5.1 y anteriores para Microsoft Windows.
  • Adobe Technical Communications Suite 1.0.5.1 y anteriores para Microsoft Windows.


Juan José Ruiz
jruiz @ hispasec.com

Más información:

APSB18-27 - Security Updates Available for Adobe Digital Editions:
https://helpx.adobe.com/security/products/Digital-Editions/apsb18-27.html

APSB18-35 - Security updates available for Adobe Flash Player:
https://helpx.adobe.com/security/products/flash-player/apsb18-35.html

APSB18-36 - Security updates available for Adobe Experience Manager:

domingo, 7 de octubre de 2018

Actualización de seguridad para Extensiones de Google Chrome

Como hemos visto este último año, las extensiones maliciosas de chrome han ido creciendo y google se ha visto obligado a actualizar su Chrome web store. A partir de la versión de Chrome 70 vamos a encontrarnos con extensiones más seguras y transparentes para el usuario.






A principio de este año Google comenzó a banear las extensiones que tenían scripts de minería de datos, más tarde en junio la compañía deshabilitó la instalación desde web, y por último introdujo machine learning para detectar y neutralizar malware en las extensiones. Por lo que han decidido dar el siguiente paso anunciando 5 nuevas actualizaciones que darán al usuario más control sobre ciertos permisos y obliga a cumplir las medidas de seguridad.


Los nuevos cambios que veremos en Chrome 70 son:

  • Nuevos permisos de Host. Hasta ahora el usuario no controlaba qué tipo de permisos de lectura escritura o cambio tenía la extensión sobre el sitio web que estaba visitando. A partir de esta nueva versión, aunque actualmente está en beta, el usuario controlará cuando y como la extensión de chrome controlará los datos.

  • Google prohíbe la ofuscación de código: Los malos utilizan código ofuscado para que sea más difícil de detectar y de analizar. A partir de ahora el código de las extensiones tienen que estar libre de código ofuscado, en el caso contrario en desarrollador tendrá 90 días para quitarlo.
  • Identificación en dos pasos: debido a la corriente de phishing sufrida este último año con la intención de robar cuentas con las que actualizar las extensiones con código malicioso, Google ha decidido añadir la verificación en dos pasos a la lista de actualizaciones.
  • Revisión de extensiones. Google revisará las extensiones más de forma más profunda.
  • por último, se anuncia la actualización del fichero manifest a la versión 3. El fichero manifest.json es donde se declaran las variables de configuración de la extensión 


Con más de 180.000 extensiones en Chrome Web Store, Google tratará de hacer más seguro navegar por internet.


Víctor Reyes
vreyes@hispasec.com

Más información:

Google Announces 5 Major Security Updates for Chrome Extensions






sábado, 6 de octubre de 2018

D-Link soluciona varias vulnerabilidades presentes en Central WifiManager

D-Link ha publicado actualizaciones para solucionar varias vulnerabilidades presentes en "Central WifiManager", una herramienta que permite administrar y monitorizar puntos de acceso dentro de una red.



La primera vulnerabilidad, etiquetada con CVE-2018-17440, permitiría la subida de un fichero sin restricciones y la ejecución de código arbitrario. 

La segunda vulnerabilidad permitiría también la subida de un archivo de cualquier tipo, pero requeriría esta vez que el atacante estuviera autenticado. Esta vulnerabilidad tiene asignado el código CVE-2018-17442.

Las dos siguientes permitirían realizar ataques de Cross-Site Scripting a través de los parámetros 'sitename' y 'username'. Estas vulnerabilidades han recibido los códigos CVE-2018-17443 y CVE-2018-17441 respectivamente.
XSS en el parámetro 'sitename'

XSS en el parámetro 'username'
Estas vulnerabilidades ya se encuentran solucionadas a partir de la versión Central WifiManager v1.03r0100-Beta1.


Francisco Salido
fsalido@hispasec.com

Más información:


jueves, 20 de septiembre de 2018

Vulnerabilidades en plataforma de alquiler de bicicletas oBike

Se han descubierto varias vulnerabilidades en el sistema de bloqueo que utiliza la plataforma de alquiler de bicicletas oBike. Un atacante remoto podría eludir el mecanismo de bloqueo mediante ataques de repetición para reproducir textos cifrados en función de valores predecibles.



oBike es una plataforma de alquiler de bicicletas sin estaciones (se pueden recoger y entregar en cualquier ubicación donde esté permitido aparcar bicicletas o vehículos) originaria de Singapur, opera en más de 40 ciudades de Europa, Asia y Oceanía.

Desde la aplicación para smartphones, el cliente reserva una bicicleta que se encuentre ubicada cerca de su zona y mediante el escaneo de un código QR puede desbloquear y comenzar a utilizar la bicicleta gracias a un dispositivo IoT integrado en ella que actúa como sistema de bloqueo. En el momento en que la bicicleta es desbloqueada comienza el periodo de alquiler por el cual se facturará en tramos de 30 minutos.

Concretamente el protocolo de comunicación utilizado por oBike es el siguiente:

Protocolo de comunicación de la plataforma oBike

La app envía un mensaje de saludo [1] con las coordenadas GPS para desbloquear la bicicleta a través de Bluetooth (BLE o 'Bluetooth Low Energy') y recibe una cadena de 32 bits utilizada como desafío ('keySource') [2]. Esta cadena se envía a los servidores de oBike [3] donde se procesa y se devuelve a la app [4] un índice de clave 'encKey' y un texto cifrado de 128 bits en 'keys'. Nuevamente a través de BLE, la app envía a la bicicleta el texto cifrado truncado a 96 bits y el índice de clave 'encKey' [5] y la bicicleta es desbloqueada emitiéndose una respuesta de confirmación [6] con los valores 'macKey' e 'index'. Como último paso, la aplicación envía a los servidores de oBike estos dos valores en el mensaje 'lockMessage' [7] con el cual el alquiler de la bici queda registrado y se inicia el periodo de facturación.

Previamente,
al analizar este protocolo, se descubrieron algunas vulnerabilidades que se exponen en el proyecto 'Exploration of Weakness in Bike Sharing System' realizado por estudiantes de la 'School of Computing (National University of Singapure)' en 2017-2018. Estas podrían permitir falsear la ubicación de las bicicletas, realizar una denegación de servicio al hacer que el servidor establezca que la bicicleta está defectuosa por lo que dejaría de aceptar intentos de desbloqueo, e incluso omitir la confirmación en el paso 7, con lo cual la bicicleta quedaría desbloqueada pero el alquiler no sería registrado y por tanto el cobro tampoco sería efectuado.

Un análisis más reciente realizado por Antoine Neuenschwander ha determinado que:

  • El campo 'keySource' (usado en el paso [2]) no es un valor aleatorio generados por el dispositivo IoT de bloqueo sino que representa la cantidad de milisegundos desde que se encendió el chip (lo cual corresponde a una ventana temporal de algo menos de 50 días: 2^32 milisegundos).
  • El texto cifrado de 128 bits 'keys', resultante de una operación criptográfica desconocida basada en los valores 'keySource' y 'encKey', probablemente utilice un cifrado AES-128.
  • 'encKey' selecciona la clave de encriptación de un conjunto de 64 índices distintos determinados por el servidor.

También se ha observado que si se fijan los valores 'keySource' y 'encKey', el valor resultante de 'keys' es siempre igual. Esto permitiría realizar ataques de repetición para desbloquear la bicicleta, enumerando todos los valores posibles de 'keySource' y capturando los valores correspondientes 'keys' y 'encKey' siendo posible reproducir estos valores posteriormente y de forma offline, sin necesidad de conectar con el servidor. Además es posible limitar el número de valores a enumerar gracias a un comando BLE que provoca un reinicio del chip, con lo que el ataque se simplifica en gran medida.

Esta vulnerabilidad tiene asignado el identificador CVE-2018-16242.



Juan José Ruiz
jruiz @ hispasec.com

Más información:

obike:
https://www.o.bike

CVE-2018-16242:
https://nvd.nist.gov/vuln/detail/CVE-2018-16242

Exploration of Weaknesses in Bike Sharing System:
http://isteps.comp.nus.edu.sg/event/11th-steps/module/CS3235/project/3

Reverse engineering of the oBike protocol communication (BLE and HTTP):






lunes, 17 de septiembre de 2018

Corrupción de la memoria del kernel a través de Webroot SecureAnywhere

Un fallo en el software antivirus SecureAnywhere de Webroot permitiría a un usuario sin privilegios leer o escribir una dirección de memoria arbitraria.



El pasado 13 de septiembre, investigadores de Trustwave han descubierto una vulnerabilidad de corrupción de memoria en la versión de macOS de SecureAnywhere, el software antivirus desarrollado por la empresa Webroot. 

La ausencia de control de acceso en uno de los procesos que se comunican con el driver del kernel de Webroot SecureAnywhere, permitirían la desreferencia de un puntero controlado por un usuario (sin privilegios) para leer y escribir en una dirección arbitraria.

La siguiente prueba de concepto publicada por Trustwave provocaría un 'kernel panic' al intentar escribir una dirección que no se encuentra actualmente en memoria:


PoC publicada por Trustwave


La vulnerabilidad ha sido corregida en la versión 9.0.8.34 de SecureAnywhere.



Francisco Salido
fsalido@hispasec.com

Más información:







domingo, 16 de septiembre de 2018

Los ataques ‘Cold Boot’ vuelven una década después

Aunque el ataque ‘Cold Boot’ no es nuevo y parecía estar subsanado, los investigadores de seguridad Olle Segerdah y Pasi Saarinen, de F-Secure, aseguran haber conseguido realizar el ataque a varios ordenadores de forma exitosa aprovechando una vulnerabilidad en la forma en las que los ordenadores protegen el firmware, existente en la mayoría de los ordenadores de la actualidad.

Extraída de https://thehackernews.com


El ataque ‘Cold Boot’ o de 'Inicio en frío' es un ataque que se descubrió hace una década y que permitiría a un atacante con acceso físico a una máquina robar claves de cifrado entre otra información sensible. Este ataque consistía en reiniciar el ordenador sin en proceso adecuado de apagado, lo que podría permitir recuperar los datos existentes en la memoria RAM antes de que sean eliminados.


Pasos de realización del ataque, extraída de https://blog.f-secure.com

El problema fue subsanado aplicando un proceso de sobreescritura a los datos existentes en la memoria, impidiendo que la información pudiera ser robada. Ahora los investigadores de seguridad aseguran haber descubierto una manera de deshabilitar este proceso, lo que les permitiría realizar un ataque ‘Cood Boot’ al sistema.


Los investigadores también alertan de que este error existe en la mayoría de los ordenadores de hoy en día y aunque los ataque son en frío, no son fáciles de llevar a cabo. Los atacantes deben disponer de tiempo y formas consistentes y confiables para comprometer los equipos objetivos, ya que hay que tener acceso físico a ordenador en cuestión y herramientas adecuadas.
“It’s not exactly easy to do, but it’s not a hard enough issue to find and exploit for us to ignore the probability that some attackers have already figured this out,” says Olle. “It’s not exactly the kind of thing that attackers looking for easy targets will use. But it is the kind of thing that attackers looking for bigger phish, like a bank or large enterprise, will know how to use.”
Los investigadores aseguran que el error no tiene fácil solución y que cada fabricante tendrá que lidiar con el problema. Aún así, Microsoft y Apple están trabajando en una solución conjunta.

Aunque ahora mismo no existe ningún parche oficial, los de Redmon han actualizado sus contramedidas con BitLocker. Por su parte, los de la manzana, han actualizado sus recomendaciones de seguridad, en especial para aquellas personas cuyo ordenador no posea un chip T2, el cual supuestamente ya está protegido frente a este ataque.

El error ha sido presentado en la conferencia SEC-T en Suecia, y el próximo día 27, volverán a hacer una presentación en la conferencia de Microsoft BlueHat v18

Actualmente los errores han sido reportados a Microsoft y a Apple con los que colaboran para una correcta solución.

Jose Ignacio Palacios
jipalacios@hispasec.com
@jpalaciosortega

Más información:

The Chilling Reality of Cold Boot Attacks:
https://blog.f-secure.com/cold-boot-attacks/

 New Cold Boot Attack Unlocks Disk Encryption On Nearly All Modern PCs
https://thehackernews.com/2018/09/cold-boot-attack-encryption.html

Lest We Remember: Cold Boot Attacks on Encryption Keys
https://www.usenix.org/legacy/event/sec08/tech/full_papers/halderman/halderman.pdf

[VIDEO] SEC-T 0x0Beyond - Conference day 1
https://www.youtube.com/watch?v=ISE3pxAj7yk





martes, 28 de agosto de 2018

Vulnerabilidad en el planificador de tareas de Microsoft Windows permite a un usuario local obtener privilegios de administrador

Una vulnerabilidad en el planificador de tareas de Microsoft Windows permitiría escalar privilegios a través de uno de los métodos de su API.



La investigadora de seguridad @SandboxScaper publicó el pasado 27 de agosto un "0-day" que permitiría a un usuario obtener privilegios de sistema a través de uno de los métodos de la API del planificador de tareas de Microsoft Windows.

Las tareas creadas por el planificador de tareas escribirán el correspondiente fichero en 'c:\windows\system32\tasks', pero además se genera un fichero .job en 'c:\windows\tasks'. Carpeta a la que un usuario normal (e incluso invitado) tiene acceso de escritura. 

La vulnerabilidad en el método 'SchRpcSetSecurity' permitiría modificar los permisos de cualquier fichero localizado en 'c:\windows\tasks'. Como decíamos, esta carpeta es accesible por cualquier usuario, por lo que podríamos crear un enlace permanente a algún fichero arbitrario y modificar la DACL (lista de control de acceso) a ese elemento.

long _SchRpcSetSecurity(
        [in][string] wchar_t* arg_1, //Task name
        [in][string] wchar_t* arg_2, //Security Descriptor string

        [in]long arg_3);

En la prueba de concepto publicada por @SandboxScaper se utiliza la DLL 'PrintConfig.dll' para secuestrar el proceso 'spoolsv.exe' y llamar a otros procesos con privilegios de sistema.


Procesos generados por 'spoolsv.exe'. Créditos a Will Dormann

A día de hoy no existe ningún parche oficial para corregir la vulnerabilidad. 



Francisco Salido
fsalido@hispasec.com

Más información:







domingo, 19 de agosto de 2018

Vulnerabilidades en PimCore

Se han hecho públicas 3 vulnerabilidades en PimCore que podrían permitir extraer información de la base de datos y realizar ataques Cross-site Request Forgery y Cross-site Scripting. Una de ellas permanece sin corregir.



PimCore es una plataforma de software empresarial de código abierto que combina funcionalidades de gestión de información de productos y datos (PIM/MDM), gestión de activos digitales (DAM), gestión de la experiencia del usuario (CMS/UX), y comercio electrónico. Es utilizado por empresas como T-Mobile, Peugeot, Intersport o Carrefour.

Las vulnerabilidades son las siguientes:
 

* CVE-2018-14057: existen múltiples funciones en la aplicación que no cuentan con la protección de un token anti-CSRF. Esto podría permitir la realización de ataques Cross-site Request Forgery (CSRF) para, entre otras acciones, añadir, actualizar o eliminar entradas.

Algunas de las funciones vulnerables son las siguientes: 

CVE-2018-14057 - Funciones vulnerables

* CVE-2018-14058: se han identificado múltiples fallos que podría permitir inyecciones SQL en la API REST. Un atacante que disponga de una clave válida de la API y con al menos permiso de "Activos", "Documentos" u "Objetos" podría extraer información sensible de la base de datos.

A continuación se muestran algunas de las funciones vulnerables:

CVE-2018-14058 - Funciones vulnerables

* CVE-2018-14059: se han encontrado errores de falta de filtrado en múltiples campos de texto y entradas de datos por parte del usuario que podrían permitir a un atacante autenticado llevar a cabo ataques Cross-site Scripting (XSS) persistentes y, entre otras acciones, editar cuentas de usuario, tipos de documento, propiedades predefinidas, metadatos de activos predefinidos, valores de cantidad, rutas, miniaturas, clasificación de un item, etc.

Cabe destacar que la empresa desarrolladora ha declarado que no corregirá estos últimos errores (a pesar de la insistencia de los descubridores), al considerar que únicamente afectan a funcionalidades administrativas y se requieren permisos elevados para utilizarlas y por tanto estimar que se trata de un gasto adicional sin ningún beneficio para la seguridad.

Todas las vulnerabilidades anteriores han sido encontradas en PimCore 5.2.3. Se ha lanzado una nueva versión, la 5.3.0 que corrige los problemas de seguridad (excepto los identificados como CVE-2018-14059), y se encuentra disponible para su descarga desde la página oficial.



Juan José Ruiz
jruiz @ hispasec.com

Más información:

SQL Injection, XSS & CSRF vulnerabilities in Pimcore software:






jueves, 16 de agosto de 2018

Vulnerabilidad crítica en Oracle Database

El fallo, con una puntuación CVSSv3 de 9,9, podría propiciar el acceso completo a la base de datos y al sistema operativo subyacente. Oracle apela al parcheo inmediato de los sistemas.



Pocas veces una empresa con una política periódica de publicación de parches rompe sus ciclos pero, cuando lo hace, normalmente es motivo de preocupación. En este caso le ha tocado a Oracle, que publica sus parches cuatrimestralmente.

Y el motivo no es para menos. Identificada como CVE-2018-3110, la vulnerabilidad encontrada en Oracle Database Server permite a un atacante remoto tomar el control de la base de datos y acceder a través de linea de comandos al sistema operativo sobre el que se ejecuta.

Concretamente, el fallo se encuentra en el componente Java VM. La explotación es trivial, pero requiere al atacante remoto estar autenticado y contar con el privilegio "Create Session", además de acceso a través de Oracle Net. 

La vulnerabilidad ha sido publicada debido a su impacto en las versiones 11.2.0.4 y 12.2.0.1 para Windows. Sin embargo ya en su boletín de julio Oracle parcheaba este mismo fallo para la versión 12.1.0.2 en Windows, y para aquellas bajo sistemas Linux y Unix. 

Esta no es la primera vez que Oracle saca parches fuera de ciclo. De hecho, el año pasado publicó hasta 4 alertas bajo la tipología Oracle Security Alert Advisory, que es la que se utiliza cuando las vulnerabilidades son críticas (puntuaciones CVSSv3 mayor a 9.8, al menos) y requieren acción inmediata. Una de ellas era 10/10.



Francisco López
flopez@hispasec.com



Más información:

Oracle Security Alert Advisory - CVE-2018-3110:






viernes, 10 de agosto de 2018

Poniendo palabras en boca de otros con FakesApp

Una vulnerabilidad encontrada por investigadores de CheckPoint en el intercambio de información entre WhatsApp y su versión web podría permitir interceptar y manipular mensajes al usuario.


Basado en un icono hecho por Freepik en www.flaticon.com 

Los habituales de "Una-al-día" saben que cuando WhatsApp aparece por aquí no es para nada bueno. La aplicación siempre ha estado ligada a la falta de seguridad en las comunicaciones, y parecía que con la inclusión del cifrado punto a punto esto podía cambiar.

Dikla Barda, Roman Zaikin y Oded Vanunu, tres investigadores de CheckPoint, pusieron su punto de mira precisamente en este proceso de cifrado. Lo que encontraron es que WhatsApp utiliza protobuf2 (un mecanismo de serialización de Google) para el cifrado de mensajes.

Los investigadores aprovecharon el intercambio de claves que se produce al iniciar WhatsApp Web, y capturaron los parámetros que se pasan durante la lectura del código QR generado para obtener toda la información necesaria para el descrifrado de mensajes.

Los mensajes contienen, entre otros parámetros:

  • conversation: El contenido del mensaje.
  • participant: Miembro del grupo que manda el mensaje.
  • fromMe: Si el mensaje ha sido enviado por el propio usuario.
  • remoteJid: Contanto o grupo al que se en vía el mensaje.
  • id: Identificador de los datos tal como se almacena en la base de datos interna.
Basándose en este estudio y en la manipulación de estos campos, el equipo ha desarrollado una extensión para BurpSuite que es capaz de capturar, descifrar y modificar mensajes de WhatsApp. Esta extensión permite tres tipos de ataque:






  1. Cambiar la identidad del emisor de un mensaje en un grupo, incluso no siendo miembro del mismo: En este caso, se puede manipular el campo "participant" a un usuario o un teléfono.
  2. Cambiar la respuesta de alguien: En este caso, se crea una respuesta ficticia en un chat, lo que permite escribir mensajes en chats propios haciéndose pasar por el interlocutor. Esto pued ser usado para "poner palabras en boca de otros".
  3. Mandar mensajes "trampa": Mandar un mensaje a un grupo que solo verá uno de los miembros. En este caso, se manipula la base de datos de mensajes. Es especialmente útil para realizar ingeniería social y hacer que un miembro del grupo revele secretos.
La vulnerabilidad fue reportada al equipo de WhatsApp, aunque no parece haber respuesta del mismo. La extensión de Burp Suite puede encontrarse en este repositorio de Github.


Francisco López
flopez@hispasec.com

Más información:

FakesApp: A Vulnerability in WhatsApp:
https://research.checkpoint.com/fakesapp-a-vulnerability-in-whatsapp/