Thursday, 23 June 2016

Una vulnerabilidad en la librería Libarchive compromete cientos de proyectos

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/vulnerabilidades/una-vulnerabilidad-en-la-libreria-libarchive-compromete-cientos-de-proyectos/
TAGS: 7-Zip, Cisco

Hoy en día, prácticamente todas las aplicaciones que conocemos y utilizamos a diario, en vez de incluir en su propio código todas las funciones necesarias para funcionar sin problema, hacen uso de una serie de librerías ya existentes de manera que se puedan implementar fácilmente las funciones necesarias en ella. Sin embargo, a diferencia de que el código se encuentra en la propia aplicación, si utilizamos librerías de terceros y estas se ven afectadas por algún fallo de seguridad, automáticamente nuestra aplicación también se verá afectada. Esto es lo que ha ocurrido con Libarchive.


Libarchive es una librería de código abierto creada en 2004 y utilizada principalmente por herramientas de compresión y por diferentes sistemas operativos con el fin de permitir a los usuarios trabajar cómodamente con ficheros comprimidos. Esta librería es utilizada para procesar un gran número de extensiones diferentes, entre otras, 7z, zip y rar, los tres formatos de archivos comprimidos más utilizados.


Recientemente, el departamento de seguridad de Cisco, Talos, detectó y reportó una serie de vulnerabilidades en esta librería que podían permitir a un atacante ejecutar código en la memoria, con permisos de administrador, simplemente engañando a un usuario para que ejecutara el fichero comprimido en cualquier aplicación que hiciera uso de esta librería.


Concretamente, estas vulnerabilidades en la librería de compresión podrían resumirse principalmente en 3:



  • CVE-2016-4300, vulnerabilidad que afecta a los ficheros 7Zip.

  • CVE-2016-4301, vulnerabilidad que afecta a los ficheros Mtree.

  • CVE-2016-4302, vulnerabilidad que afecta a los ficheros RAR.

Logo-7Zip

Compresores de archivos, antivirus y sistemas operativos comprometidos por la vulnerabilidad de Libarchive


La librería vulnerable se ha encontrado en un gran número de compresores diferentes, entre otros, en el conocido 7-Zip, para quien además se han descubierto últimamente varias vulnerabilidades importantes a mayores. Por ello, una vez que se solucionaron los problemas de seguridad en la librería, antes de hacerlos públicos, la compañía ha ayudado a los responsables de 7-Zip a actualizar su herramienta añadiendo la nueva librería y tapando el resto de fallos de seguridad conocidos para asegurarse así de que no existen nuevas vulnerabilidades, al menos conocidas, en la plataforma que puedan comprometer la seguridad de sus usuarios.


Todos los usuarios de 7-Zip deben actualizar su compresor lo antes posible para evitar que un fichero comprimido malicioso que se ejecute con él pueda comprometer nuestro sistema. De igual manera, aquellos usuarios que utilicen aplicaciones basadas en 7-Zip (PeaZip, BandiZip, etc) también deben estar atentos a las próximas actualizaciones para instalarlas lo antes posible y asegurarse de mantener su sistema seguro.


Además de afectar a los compresores de archivos, también puede comprometer la seguridad de otras herramientas de software, por ejemplo, los antivirus que también utilizan esta librería para acceder a los datos comprimidos ya que, un simple escaneo de un fichero comprimido vulnerable puede permitir, igual que abrir el archivo con el compresor, ejecutar código malicioso en la memoria del sistema.


Cisco es consciente de que escribir código seguro es muy complicado, pero gracias a empresas como ella es posible detectar y solucionar las vulnerabilidades antes de que supongan un peligro real para la mayoría de los usuarios. Como hemos dicho, Libarchive es una librería de código abierto, por lo que podemos acceder a este, y a sus últimas versiones (entre ellas la 3.2.1 que soluciona estas vulnerabilidades mencionadas) a través de GitHub.


Fuente:http://www.redeszone.net/


Noticias de seguridad informática

Conficker lidera el Top 10 de los malwares más buscados según Check Point

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/malware-virus/conficker-lidera-el-top-10-de-los-malwares-mas-buscados-segun-check-point/
TAGS: Conficke, Malware

Cuando hablamos de virus, malware, gusanos o amenazas, seguro que para muchosConficker es uno de los más conocidos, aunque también ha sido denominado con otros nombres como Downup, Downadup o Kido. Y es que se trata de un malware que lleva dando guerra desde que fue descubierto por primera vez en el año 2008. Desde entonces ya ha llovido, pero Conficker sigue siendo una de las amenazas activas a día de hoy.



La primera variantes de este malware fue descubierta a principios de noviembre de 2008, pero alcanzó su pico máximo de peligrosidad en 2009, año en el que se estimó que consiguió infectar a más de tres millones de ordenadores, entre los que se encontraban equipos del Ministerio de Defensa de Reino Unido, las fuerzas armadas de Alemania, la Policía de Manchester, etc.

Conficker


Posteriormente, ya en el año 2015, la compañía iPower descubrió que un gran número de cámaras vendidas a la Policía estaban infectadas por una variante de Conficker e inclusoMicrosoft ofreció una recompensa de hasta 250.000 dólares a aquella persona que ofreciese información importante que facilitase llegar hasta el creador de este importante malware, algo que no se consiguió.



8 años después Conficker sigue dando guerra


Pues bien, a día de hoy y según los investigadores de Check Point, Conficker sigue siendo el malware más activo de acuerdo con el ranking Top 10 malwares más buscados que ha sido elaborado por la propia compañía. Además de Conficker, que ocupa el puesto más alto de la tabla y al que se le atribuyen el 14% de los ataques realizados por este tipo de software hoy en día, podemos encontrar otros como Tinba y Sality, troyanos orientado a los bancos, el gusano JBossjmx o el rootkit para Android Mummingbad, que completan el Top 5.


Completan la lista el gusano Zeroaccess, otro troyano bancario, Zeus, el exploit kit Angler EK y los de tipo Botnet, Virut y Cutwail. De toda esta lista, sorprende ver como no se ha añadido ninguno de tipo ransomware, ya que son los tipos de malware que más actividad están mostrando últimamente.


Recordemos que Conflicker es un gusano que se aprovecha de una vulnerabilidad en el servicio de servidor de Windows para propagarse por sí mismo y dirigirse a un equipo ya infectado mediante el uso de una solicitud RPC. Está especialmente diseñado para provocar un desbordamiento de memoria y conseguir ejecutar código Shell en el equipo de destinoaunque existen otras variantes que trabajan de diferentes formas.


Fuente:http://www.softzone.es/


Noticias de seguridad informática

Sistema para automatizar técnicas de Fuzzing.

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/tecnologia/sistema-para-automatizar-tecnicas-de-fuzzing/
TAGS: Fuzzing, Sistema para automatizar

Grinder es un sistema para automatizar técnicas de Fuzzing de navegadores web y la gestión de un gran número de resultados de fallos (por ejemplo, pilas de llamada con información de símbolos, así como la información de registro que se pueden utilizar para generar casos de prueba reproducibles en una etapa posterior). Un servidor Grinder proporciona una ubicación central para cotejar los resultados de fallos y a través de una interfaz web, permite a varios usuarios acceder y gestionar todos los resultados de fallo que se generan por parte de todos los nodos de la Grinder.


Entre la características de Grinder destacan:


screenshot_server1


E una aplicación web multiusuario. El usuario puede acceder y gestionar todos los resultados de fallos reportados por los nodos de Grinder. Los administradores pueden crear más usuarios y ver el historial de inicio de sesión.



  • Los usuarios pueden ver el estado del sistema Grinder. La actividad de todos los nodos del sistema se muestra incluyendo información de estado, tales como: casos de prueba que se ejecutan por minuto, los reportes de fallos que un nodo ha generado y la última vez que un nodo generado un reporte.

  • Los usuarios pueden ver todos los reportes de fallos en el sistema y ordenarlos por nodo, objetivo, tipo de fuzzer, tipo de hash y tiempo.

  • Los usuarios pueden ver las estadísticas de fallos para los fuzzers, incluidos los fallos totales y únicos por fuzzer y los objetivos de cada fuzzer.

  • Los usuarios pueden ocultar todos los resultados duplicados con el fin de mostrar sólo los fallos únicos en el sistema con el fin de gestionar fácilmente nuevas estadísticas de fallos que se producen.

  • Los usuarios pueden asignar las estadísticas de fallos entre sí, así como marcar un fallo en particular como: interesante, explotable, sin interés o desconocido.

  • Los usuarios pueden almacenar notas escritas por un fallo en particular (visible para todos los demás usuarios) para ayudar a gestionarlos.

  • Los usuarios pueden descargar archivos de registro de bloqueo individuales para ayudar a depurar y volver a crear casos de prueba.

  • Los usuarios pueden crear filtros personalizados para excluir las estadísticas de fallos sin interés de la lista.

  • Los usuarios pueden crear alarmas por correo electrónico personalizadas para alertar cuando un nuevo fallo entra en el sistema que coincide con un criterio específico.


Grinder trabaja en nodos para recolectar mejor la información de resultados de fallos y un servidor para gestionar los resultados. Las características de estos nodos son:



  • Un nodo puede configurado para realizar fuzzing desde cualquier navegador compatible a través de un único comando.

  • Inyecta una DLL de registro en el proceso de navegador de destino para ayudar a los fuzzers a ejecutar una sesión con el fin de volver a crear casos de prueba en una etapa posterior.

  • Contiene registros de información útil como: errores de pila, volcado de pila, volcado de código y cualquier información de símbolos disponibles.

  • Puede cifrar automáticamente toda la información de choque con una clave pública RSA.

  • Puede informar automáticamente de nuevos fallos a una servidor Grinder remoto.

  • Un nodo puede ejecutarse sin vigilancia durante un largo período de tiempo.


Grinder para sus nodos requiere un sistema Windows 32/64 bits y Ruby 2.0 (también es compatible Ruby 1.9  pero no será capaz realizar Fuzzing a objetivos de 64 bits). Un servidor Grinder requiere un servidor web con PHP y MySQL.


Fuente:http://www.gurudelainformatica.es/


Noticias de seguridad informática

Wednesday, 22 June 2016

CryptXXX ahora cifra tus archivos con una extensión aleatoria

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/malware-virus/cryptxxx-ahora-cifra-tus-archivos-con-una-extension-aleatoria/
TAGS: CryptXXX, ransomware

El ransomware es el tipo de malware más peligroso de los últimos años. Este software malicioso llega, generalmente, a través de páginas web maliciosas o correos electrónicos de Spam y, cuando infecta a la víctima, automáticamente empieza a cifrar todos los datos para pedir una contraseña por recuperarlos. Con el fin de complicar más tanto su identificación como recuperación gratuita, los piratas informáticos están realizando constantemente todo tipo de pruebas hasta dar con la que, definitivamente, complique esta tarea, tal como han hecho los piratas informáticos responsables del peligroso CryptXXX.


Según los expertos de seguridad de Bleeping Computer, el conocido ransomware CryptXXX, ahora también conocido como UltraCrypter, ha cambiado su código en la última versión detectada hace tan solo unas horas en la que, además de incluir cambios internos en el comportamiento general de la herramienta maliciosa, ahora cifra los datos de sus víctimas añadiendo una extensión aleatoria, en hexadecimal. Por ejemplo, los expertos de seguridad han detectado que una misma copia del ransomware cifra, a una víctima, añadiendo a todos los archivos la extensión .AC0D4 y a otra añadiendo la extensión .DA3D1.


Por el momento, los expertos de seguridad están intentando identificar cómo genera el ransomware la extensión, aunque lo más probable es que sea de forma aleatoria, utilizando entropía. Este hecho dificulta notablemente la recuperación de los datos de forma automática mediante las herramientas diseñadas en el pasado ya que, al tener los archivos una extensión diferente para cada usuario, es bastante más complicado crear una herramienta universal para recuperarlos.



CryptXXX sigue utilizando el mismo algoritmo y la misma forma de pago


Por el momento, el modus operandi de este ransomware es igual que el de sus versiones anteriores. Cuando infecta al usuario, automáticamente genera un ID único junto a una clave privada, los cuales se envían al servidor de los piratas informáticos y quedan asociados de manera que si el ID realiza el pago, se le envía solo su clave privada. Una vez que el ID y la clave están ya subidos, comienza el cifrado utilizando un cifrado RSA-4096.


Finalmente se generan 3 archivos diferentes .txt, .html y .bmp con el ID del usuario desde donde se pueden ver las instrucciones para el pago y recuperación de los datos.


cryptxxx


Aunque aparentemente el algoritmo no ha cambiado, las herramientas existentes para recuperar los datos de forma totalmente gratuita han dejado de funcionar, por lo que, de caer víctimas de esta amenaza, tendremos que esperar a que las empresas de seguridad creen nuevas versiones preparadas para estas extensiones aleatorias (por ejemplo, pidiendo al usuario que la introduzca o que cargue un archivo cifrado para descifrar todos los demás) ya que, de lo contrario, el programa no sabrá sobre qué archivos debe actuar.


Es posible que este sea un primer paso hacia algo mucho más peligroso. Si los piratas informáticos quieren complicar aún más la tarea de recuperación es posible que, tarde o temprano, terminen por generar extensiones aleatorias y diferentes a cada uno de los archivos, llegando a ser esto algo completamente caótico.


Fuente:http://www.redeszone.net/


Noticias de seguridad informática

Tuesday, 21 June 2016

Blinda tu sistema contra los hackers

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/seguridad-informatica/blinda-tu-sistema-contra-los-hackers/
TAGS: Anti-Hacker, hackers

Una de las situaciones más peligrosas con las que nos podemos encontrar en la red, es que nuestro equipo caiga en manos de hackers, ya que cuando esto ocurre, lo más probable es que nuestro equipo sea empleado para realizar actos delictivos o que utilicen la información que en él se encuentra para aprovecharse de ella y tratar de obtener un beneficio económico de ella.


Express your eternal love with gorgeous cubic zirconiawedding ring set. Wear DAZZBOXs’ rings together and show your love to your another part. All free shipping Over $99 at very lowest price.


Es por ello que debemos tratar de proteger nuestro equipo de la mejor forma posible, por ejemplo, disponiendo de antivirus actualizados y desconfiando de páginas o aplicaciones que no ofrecen demasiadas garantías, están alojadas en países extranjeros o similares, pero como toda la protección posible nunca está de más, hoy traemos una buena aplicación que blindará nuestro sistema contra los hackers.


El software en cuestión se llama Anti-Hacker, es gratuito, válido para Windows 7/8/8.1/10 y con él activaremos todas las opciones de seguridad posible, evitando así que ningún hacker tenga una un acceso sencillo a nuestro equipo, ya que en caso de intentarlo, se encontrará con todo tipo de trabas que le costará saltarse.


antihacker


Para que nos hagamos una idea, el software realiza acciones de este tipo, aunque podemos ver el listado completo en la web del desarrollador:



  • Deshabilitar la opción de ejecutar como administrador

  • Activar al máximo el Control de Cuentas de Usuario (UAC)

  • Configurar el firewall en modo restrictivo

  • Limpieza profunda del sistema

  • Anti-Keylogger y Anti-Hijacking

  • Evita el SPAM de donaciones a PayPal

  • Etc.

Como podemos ver, todas estas medidas provocarán que de forma inmediata la seguridad de nuestro sistema aumente considerablemente, ahora bien, debemos saber que el aumento de la seguridad puede provocar que tengamos que estar constantemente autorizando la ejecución de aplicaciones y también debemos tener en cuenta que quizás haya algún software de nuestro equipo que comience a funcionar de forma deficiente, pero esto lo podemos ir viendo con el paso del tiempo.


Por lo tanto, si quieres proteger al máximo tu sistema operativo de forma sencilla y gratuita, ya sabes que con la aplicación de hoy puedes hacerlo sin mayor problema.


Fuente:http://rootear.com/


Noticias de seguridad informática

RAA, el ransomware que, además de cifrar tus datos, roba tus contraseñas y Bitcoin

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/seguridad-informatica/raa-el-ransomware-que-ademas-de-cifrar-tus-datos-roba-tus-contrasenas-y-bitcoin/
TAGS: Bitcoin, el ransomware, RAA

El ransomware es el malware de moda debido a que, además de ser muy complicado de detectar y mitigar, es el que mayores beneficios reporta a los piratas informáticos. Cuando este malware infecta el ordenador de su víctima, automáticamente empieza a cifrar todos sus datos y, una vez finaliza, pide el pago de un rescate a cambio de la clave privada con la que recuperar sus datos. A pesar de la peligrosidad de este malware como tal, los piratas informáticos buscan constantemente nuevas formas de sacarle el mayor provecho con herramientas cada vez más complejas, como es el caso de RAA.


RAA es un nuevo ransomware descubierto por la empresa de seguridad Trend Micro. Mientras que la mayoría de estos malware están compilados en binarios .exe o librerías .dll, este nuevo malware está escrito 100% en JScipt (no confundir con JavaScript), por lo que cualquier navegador que se ejecute en Windows (salvo MS Edge) puede ser capaz de interpretarlo sin problemas. RAA es el primer ransomware escrito 100% en este lenguaje, a diferencia de otras variantes que solo distribuían en lenguaje de script el “downloader” encargado de descargar los binarios.


En términos generales, este ransomware, de origen ruso, llega por lo general oculto en correos electrónicos basura y, una vez se ejecuta, utiliza un cifrado AES-256 para cifrar todos los datos, como cualquier otro. También, una vez ha finalizado el cifrado, pide el pago de 250 dólares, en Bitcoin, a cambio de la clave privada con la que recuperar los datos. Antes de realizar el pago del rescate, este ransomware permite descifrar algunos archivos de forma gratuita para que las víctimas puedan tener la certeza de que, si pagan, recuperarán sus datos.


RAA - Ransomware JScript


Este malware suele llegar en los correos en forma de un fichero .js con uno de los siguientes nombres:



  • st.js

  • ST.js

  • mgJaXnwanxlS_doc_.js_m

  • gJaXnwanxlS_doc_.js

  • RANSOMWARESCRIPT_PONYDOWNLOADER.js (utilizado para debug por los propios piratas, ya que es un nombre que levanta sospechas)

Además de cifrar los datos, este ransomware roba contraseñas y billeteras de Bitcoin


Debido a estar programado en lenguaje de scripting, es mucho más complicado de detectar por los software antivirus y, además, puede esconder características como las que la descubierto Trend Micro al analizar en profundidad la amenaza.


Cuando este malware infecta a su víctima, automáticamente también extrae el software malicioso FAREIT, un Pony utilizado para robar todo tipo de datos personales de las víctimas. Analizando este Pony, los expertos de seguridad han descubierto que se centra en robar datos personales de las víctimas (especialmente bases de datos de los clientes de correo electrónico como Outlook y las contraseñas de los navegadores web principales) y, además, busca en el sistema la existencia de billeteras de Bitcoin y las envía al servidor remoto controlado por los piratas.


Como siempre, la única y efectiva forma de protegerse de esta amenaza es realizando copias de seguridad periódicas de nuestros datos de manera que, si caemos víctima, al menos podamos recuperarlos con la mayor eficacia posible tras el correspondiente formateo del ordenador (para garantizar la desinfección del mismo). También es recomendable utilizar capas de seguridad adicionales como el nuevo Anti Ransom 3.0 para contar con una protección eficaz contra este malware.


Poco a poco, los piratas informáticos van desarrollando nuevas y complejas técnicas para, a la vez de ser más complicados de detectar, poder sacar el máximo provecho al ransomware, una amenaza cada vez más peligrosa y que, por desgracia, parece no tener fin.


Fuente:http://www.redeszone.net/


Noticias de seguridad informática

¿Cómo hackear fácilmente Firewall de Aplicación Web (WAF)? Parte 2

SOURCE: Noticias de seguridad informática http://noticiasseguridad.com/importantes/como-hackear-facilmente-firewall-de-aplicacion-web-waf-parte-2/
TAGS: ¿Qué es realmente un hacker?, hackear Firewall de Aplicación Web (WAF), Pruebas de Penetración, seguridad perimetral, soluciones de seguridad de la información
En un artículo anterior hemos cubierto algunas técnicas de hackeo de firewalls de aplicación web. En este artículo vamos a cubrir el resto de las técnicas con ayuda de expertos de pruebas de penetración.

Doble codificación para hackear un firewall de aplicaciones Web


Como hemos comentado antes, hay muchas aplicaciones que juegan un papel para pasar su solicitud desde tu navegador a la base de datos. Este truco se basa en explotar este comportamiento cuando nuestra solicitud se decodifica dos veces antes de que llegue a la base de datos. Como sabemos que el servidor web hace la descodificación básica de URL, ya que pasa los parámetros de solicitud a la aplicación web. Pero ¿qué si el desarrollador nuevamente hizo la decodificación? Bueno, sí hay muchas ocasiones en que el desarrollador decodifica la solicitud antes de usarla. De aquí surge una vulnerabilidad. A veces podemos utilizar este comportamiento para hackear un firewall acuerdo a expertos de seguridad perimetral.


Hackear los filtros que distinguen mayúsculas y minúsculas


Como comentaron los investigadores de soluciones de seguridad de la información anteriormente sobre el conjunto de reglas definidas por el firewall de aplicaciones web, si usted sabe algunos conceptos básicos de Regex entonces no hay necesidad de decir que la diferencia entre ellos:

/union.*select/
and
/union.*select/i

Bueno, si usted no sabe, entonces deja que te expliquemos. El primero de ellos distingue mayúsculas de minúsculas y el segundo no, mientras haces que Regex maneje este error que puede pasar a veces. Esto da origen a este tipo de ataques según curso de pruebas de penetración.

Contaminación de parámetros/ HTTP Parameter Pollution HTTP


Puede ser que muchos de ustedes han oído hablar de él, pero estoy seguro de que pocos lo hubieran utilizado alguna vez. En primer lugar que es HPP, Definición en OWASP - El suministro de múltiples parámetros HTTP con el mismo nombre podrían resultar que una aplicación interprete los valores de manera imprevista. Consultores de soluciones de seguridad de la información comentan que mediante la explotación de estos efectos, un atacante puede ser capaz de pasar por alto la validación de entrada, provocar errores de aplicación o modificar los valores de variables internas. Como HTTP Parameter Pollution (HPP) afecta a un componente básico de todas las tecnologías web y existen ataques contra seguridad perimetral.

Los ataques HPP consisten en inyectar delimitadores de texto en una consulta codificada en otros parámetros existentes. Si soluciones de seguridad de la información no limpian adecuadamente el ingreso del usuario, un usuario malicioso puede comprometer la lógica de la aplicación para realizar ataques, ya sea del lado del cliente o del lado del servidor. Una de las consecuencias de los ataques de HPP es que el atacante potencialmente pueden ignorar los parámetros HTTP no modificables existentes para modificar el comportamiento de seguridad perimetral, los controles de validación de entrada de derivación, y el acceso y posiblemente explotar las variables que pueden estar fuera del alcance directo.

Los ataques HPP se puede definir como la posibilidad de anular o añadir parámetros HTTP GET / POST mediante la inyección de delimitadores texto en una solicitud. Acuerdo a experto de pruebas de penetración, esto afecta a base de todas las tecnologías web existentes tanto, los ataques del lado del servidor y del lado del cliente.

Explotando las vulnerabilidades de HPP es posible:
  • Invalidar parámetros HTTP fijos existentes.

  • Modificar los comportamientos de las aplicaciones.

  • Acceso y, potencialmente explotar, variables incontrolables.

  • Omitir la validación de la entrada, puestos de control y reglas de la WAF.


Aquí es una tabla que muestra el comportamiento por defecto de estas aplicaciones con HPP.

 

hack WAF

 

HTTP Parámetro fragmentación/ HTTP Parameter Fragmentation (HPF)


La idea de utilizar HTTP Parameter Fragmentation (HPF) cuando se llama a una aplicación web con el fin de hackear los filtros de seguridad no es una nueva. De acuerdo con curso de pruebas de penetración, este método le permite a uno para omitir con éxito filtros utilizados en la mayoría de los firewalls de aplicaciones web modernas. Así que, ¿cuál es la esencia de esta técnica? Consideremos ejemplos de la explotación de inyección SQL.

A menudo es necesario tener dos o más parámetros de usuario en un código SQL, por ejemplo:

 

<br />Query("select * from table where a=".$_REQUEST ['a']." and b>".$_REQUEST ['b']);<br />Query("select * from table where a=".$_REQUEST ['a']." and b<".$_REQUEST ['b']." limit ".$_REQUEST['c']);<br />etc.<br />

 

En la fase de verificación de los valores de los parámetros recibidos del usuario en el nivel de aplicación web, la aplicación es capaz de operar con solo variables del servidor web y WAF es capaz de operar directamente con los datos de HTTP. Sin embargo, independientemente del método de acceso a los datos, se trata de utilizar ciertas expresiones regulares (regexps) para cada parámetro por separado.

 

<br />preg_match("/(uni)(on.+sel)(ect)/is", $_REQUEST ['a'])br
</>preg_match("/(uni)(on.+sel)(ect)/is", $_REQUEST ['b'])br
</>preg_match("/(uni)(on.+sel)(ect)/is", $_REQUEST ['c'])br />...br
</>preg_match("/(sel)(ect.+fr)(om)/is", $_REQUEST ['a'])br
</>preg_match("/(sel)(ect.+fr)(om)/is", $_REQUEST ['b'])br
</>preg_match("/(sel)(ect.+fr)(om)/is", $_REQUEST ['c'])br />...br />

 

Por lo tanto, si uno se divide la lógica del código SQL entre varios parámetros que entren en el código SQL y luego concatena estas piezas utilizando los comentarios, será posible hackear los filtros de soluciones de seguridad de la información:

 

/?a=1+union/*&b=*/select+1,2
/?a=1+union/*&b=*/select+1,pass/*&c=*/from+users

<br />Query("select * from table where a=1 union/* and b>*/select 1,2");<br />Query("select * from table where a=1 union/* and b<*/select 1,pass/* limit */from users");<br />

 

Dado que los comentarios se ignoran, el código de hecho es:
select * from table where a=1 union select 1,2
select * from table where a=1 union select 1,pass from users

 

Uno puede notar que teniendo en cuenta la vía de ataque, HPF es muy similar a la HPP (HTTP Parameter pollution), pero a diferencia de este último, la aplicación HPP tiene por objeto la explotación de la vulnerabilidad en seguridad perimetral, no en el entorno de la aplicación. Según empresa de pruebas de penetración, por supuesto, ambos métodos de ataque pueden complementar entre sí.

 
Noticias de seguridad informática