0% encontró este documento útil (0 votos)
7 vistas17 páginas

Informe de Vulnerabilidades y VAPT

El informe detalla una evaluación de seguridad realizada en el sitio web http://certifiedhacker.com, enfocándose en identificar vulnerabilidades y debilidades en los controles de seguridad. Se llevaron a cabo pruebas de penetración y se encontraron múltiples vulnerabilidades, incluyendo inyección SQL y falta de encabezados de seguridad, junto con recomendaciones para su mitigación. Se concluye que es crucial implementar un programa de gestión de parches y realizar evaluaciones de vulnerabilidad de manera regular para mejorar la seguridad general.

Traducido por

ScribdTranslations
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
7 vistas17 páginas

Informe de Vulnerabilidades y VAPT

El informe detalla una evaluación de seguridad realizada en el sitio web http://certifiedhacker.com, enfocándose en identificar vulnerabilidades y debilidades en los controles de seguridad. Se llevaron a cabo pruebas de penetración y se encontraron múltiples vulnerabilidades, incluyendo inyección SQL y falta de encabezados de seguridad, junto con recomendaciones para su mitigación. Se concluye que es crucial implementar un programa de gestión de parches y realizar evaluaciones de vulnerabilidad de manera regular para mejorar la seguridad general.

Traducido por

ScribdTranslations
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como PDF, TXT o lee en línea desde Scribd

VULNERABILIDAD Y

PRUEBA DE PENETRACIÓN
INFORME

Jay Soni
UPES Bidholi, Dehradun
Tabla de Contenidos

1. Executive Summary
Summary
Ámbito
Fechas de VAPT
Equipo de Auditoría
Restricciones y Suposiciones
Presentación del informe

2. Resumen Técnico / Detallado


Metodología
Lista Detallada de Vulnerabilidades
Prueba de Vulnerabilidades

3. Conclusión y Recomendaciones Estratégicas


Resumen
Overview
Coding Networks ha asignado la tarea de llevar a cabo una Evaluación de Seguridad
(Evaluación de Vulnerabilidades y Pruebas de Penetración) de [Link]
sitio web para el Sr. Jay Soni en referencia con la tarea de CEH.
El objetivo de la prueba es identificar debilidades en los controles de seguridad implementados
sobre varios componentes de perímetro y para determinar las debilidades en la aplicación
que puede ser explotado por un extraño/usuario no autorizado
Las pruebas se realizan asumiendo la identidad de un atacante o un usuario malicioso.
intención. Al mismo tiempo, se toma el debido cuidado para no dañar la infraestructura. Este informe
detalla el alcance de las pruebas realizadas, todos los hallazgos significativos junto con detalles
asesoría remedial. Este documento resume los hallazgos, el análisis y
recomendaciones de la evaluación, que se realizó a través de Internet desde
UPES Dehradun, Bidholi, 278001.

Enfoque
Realizar escaneos amplios para identificar áreas potenciales de exposición y servicios que pueden
actuar como puntos de entrada

Realizar escaneos específicos e investigaciones manuales para validar vulnerabilidades


Identificar componentes de prueba para obtener acceso al alcance declarado
Identificar y validar vulnerabilidades.
Clasifique las vulnerabilidades según el nivel de amenaza, el potencial de pérdida y la probabilidad de
explotación
Realizar actividades de investigación y desarrollo suplementarias para apoyar el análisis
Identify issues of immediate consequence and recommend solutions
Desarrollar recomendaciones a largo plazo para mejorar la seguridad
Transferir conocimiento

Alcance
Se realizó un VAPT en el sitio web [Link]
El alcance de la evaluación de seguridad incluirá todos los componentes de cada Información
Sitio web del sistema.
Fechas de VAPT
Esta Evaluación de Vulnerabilidades y Pruebas de Penetración se realizó el 15 y 16 de
20 y 21 de marzo de 2019 de UPES, Dehradun, 248001.

Equipo de Auditoría

The Penetration Testing is done by Jay Soni.

Restricciones y Suposiciones
El probador de penetración trató de no causar ninguna perturbación intencionada en el alcance declarado.
durante la prueba.

Report Presentation
Metodología de Evaluación de Vulnerabilidades y Pruebas de Penetración
Lista Detallada de Vulnerabilidades
Prueba de vulnerabilidades
Resumen Técnico y Detallado
Metodología
El objetivo era encontrar las áreas vulnerables de [Link] y
explotándolos para el análisis.

1. Reconocimiento
Esto implicaría reunir la mayor cantidad de información posible sobre el objetivo seleccionado.
objeto. Intentaremos analizar y descubrir las vulnerabilidades con la mayor precisión posible.
posible con la mínima violación de recursos.

[Link]ón
Esto implicaría detallar el objetivo, incluyendo pero no limitado a:
Encontrar puertos abiertos y servicios en ejecución en el objetivo
Se prueban las vulnerabilidades comunes pero peligrosas como sqli y xss.

3. Identificación de debilidades
OWASP ZAP y sus componentes se prueban utilizando lo mejor en automatización de clase.

escáneres; esto se complementa aún más con revisiones de configuración para asegurar que los dispositivos
están libres de vulnerabilidades y están configurados de manera segura.

Se analizan ajustes y configuraciones, que incluyen, entre otros:

Credenciales en caché o predeterminadas


Políticas de contraseña débiles
Divulgación de datos sensibles
Parches de seguridad faltantes
Posible explotación debido a la falta de parches/actualizaciones de seguridad

4. Explotación
La explotación de las vulnerabilidades detectadas en fases anteriores se lleva a cabo utilizando
marcos y scripts de explotación, tomando un enfoque profundo para penetrar tan profundo
tan posible como en la configuración.
Las cargas útiles se despliegan para explotar las vulnerabilidades detectadas y detectar si es posible
realizar.
Escalaciones de privilegios
Entrada por la puerta trasera
Man-in-the middle attack
Eavesdropping/Packet interception
Acceso no autorizado
Para la configuración de producción, las pruebas de penetración se realizan en un modo seguro donde las cargas útiles son

desplegado para demostrar la explotabilidad de las vulnerabilidades, sin realmente com


datos sensibles prometedores.

[Link]
Basado en los resultados de los ejercicios y el análisis de riesgos, las medidas de protección son
recomendado según sea necesario.

Las vulnerabilidades de alto riesgo y las medidas de remediación se informan tan pronto como se identifican.
identificado.
Lista Detallada de Vulnerabilidades Nivel de amenaza
Risk Description
Inyección Sqli Alto
Navegación por directorios Medio
Encabezado X-Frame-Options no establecido Medio
Autocompletar contraseña en el navegador Bajo
Protección contra XSS en el navegador web no habilitada Bajo
Falta el encabezado X-Content-Type-Options Low

Prueba de Vulnerabilidades

Sqli Injection

URL vulnerable:
[Link]
3D%271%27+--+

Prueba de concepto:
El siguiente pseudocódigo del lado del servidor (script de ataque) se utiliza para autenticar usuarios
a el web aplicación

Acerca de esta vulnerabilidad:

La inyección SQL es una técnica de inyección de código, utilizada para atacar aplicaciones basadas en datos, en
qué declaraciones SQL nefastas se insertan en un campo de entrada para su ejecución (por ejemplo, para
vacié el contenido de la base de datos al atacante.
Impact:
Los resultados de la página se manipularon con éxito utilizando las condiciones booleanas [consulta'
Y '1'='1' -- ] y [consulta' O '1'='1' -- ]
El valor del parámetro que se está modificando NO fue eliminado de la salida HTML para el
propósitos de la comparación
No se devolvieron datos para el parámetro original.
Se detectó la vulnerabilidad al recuperar con éxito más datos de los originalmente
devuelto, manipulando el parámetro

Atención:

No confíes en la entrada del lado del cliente, incluso si hay validación del lado del cliente.
En general, verifique el tipo de todos los datos en el lado del servidor.
Si la aplicación utiliza JDBC, use PreparedStatement o CallableStatement, con
parámetros pasados por '?'
Si la aplicación utiliza ASP, utiliza objetos de comando ADO con tipo fuerte.
verificación y consultas parametrizadas.
Si se pueden usar los procedimientos almacenados de la base de datos, úselos.
No *concatene* cadenas en consultas en el procedimiento almacenado, ni use 'exec'.
'ejecutar inmediato', o funcionalidad equivalente!
No cree consultas SQL dinámicas utilizando simple concatenación de cadenas.
Escapar todos los datos recibidos del cliente.
Aplica una 'lista blanca' de caracteres permitidos, o una 'lista negra' de caracteres no permitidos.
en la entrada del usuario.

Aplica el principio de menor privilegio utilizando el usuario de base de datos con menos privilegios
posible.
En particular, evita usar los usuarios de base de datos 'sa' o 'db-owner'. Esto no
eliminar la inyección SQL, pero minimizar su impacto.
Conceda el acceso a la base de datos mínimo que sea necesario para la aplicación

References:
[Link]
[Link]
Exploración de directorios

URL vulnerable[Link]

Prueba de concepto:

Acerca de esta vulnerabilidad:


Controlar adecuadamente el acceso al contenido web es crucial para administrar un servidor web seguro.
La traversía de directorios o la traversía de rutas es un ataque HTTP que permite a los atacantes acceder
directorios restringidos y ejecutar comandos fuera del directorio raíz del servidor web.

Impact:
Es posible ver el listado del directorio. El listado del directorio puede revelar scripts ocultos,
incluir archivos, hacer copias de seguridad de archivos de origen, etc., que se pueden acceder para leer información sensible

information

Mitigation:
Deshabilitar la navegación por directorios. Si esto es necesario, asegúrese de que los archivos listados no induzcan.
riesgos.

Referencias:
[Link]
[Link]
Encabezado X-Frame-Options no establecido

URL vulnerable: http: [Link]

Prueba de concepto:

Acerca de esta vulnerabilidad:


X-Frame-Options. El encabezado de respuesta HTTP X-Frame-Options se puede utilizar para indicar
si se debe permitir o no que un navegador renderice una página en un <frame>, <iframe>,
<embed> o <object>. Los sitios pueden usar esto para evitar ataques de clickjacking, asegurándose de que
su contenido no está incrustado en otros sitios.

Mitigation:
La mayoría de los navegadores web modernos son compatibles con el encabezado HTTP X-Frame-Options. Asegúrate de que esté configurado.
en todas las páginas web devueltas por su sitio (si espera que la página sea enmarcada solo por
páginas en su servidor (por ejemplo, es parte de un FRAMESET) entonces querrá usar
SAMEORIGIN, de lo contrario, si nunca esperas que la página sea enmarcada, deberías usar
DENEGAR. ALLOW-FROM permite que sitios web específicos incrusten la página web en la soportada
navegadores web).

Referencias:
[Link]
[Link]
Autocompletar Contraseña en Navegador

URL vulnerable[Link]

Prueba de Concepto:

Acerca de esta vulnerabilidad:


Si un sitio establece autocomplete="off" para un <form>, y el formulario incluye nombre de usuario y
campos de entrada de contraseña, entonces el navegador seguirá ofreciendo recordar este inicio de sesión, y si el
si el usuario acepta, el navegador completará automáticamente esos campos la próxima vez que el usuario visite la página.

Impact:
El atributo AUTOCOMPLETE no está desactivado en un elemento FORM/INPUT de HTML
contiene entrada de tipo contraseña. Las contraseñas pueden ser almacenadas en navegadores y recuperadas.

Mitigación:
Desactivar el atributo AUTOCOMPLETE en formularios o elementos de entrada individuales
conteniendo entradas de contraseña utilizando AUTOCOMPLETE='OFF'.

Referencias:
[Link]
[Link]
Protección contra XSS en el navegador web no habilitada

URL vulnerable: [Link]

Prueba de Concepto:

Sobre esta vulnerabilidad:


La protección XSS del navegador web no está habilitada o está desactivada por la configuración del
'X-XSS-Protection' encabezado de respuesta HTTP en el servidor web

Impact:
El encabezado de respuesta HTTP X-XSS-Protection permite al servidor web habilitar o
desactivar el mecanismo de protección contra XSS del navegador web. Los siguientes valores serían
intenta habilitarlo:
X-XSS-Protection: 1; mode=block
X-XSS-Protection: 1; report=[Link]
Los siguientes valores lo deshabilitarían:
X-XSS-Protection: 0
El header de respuesta HTTP X-XSS-Protection es actualmente compatible en Internet
Explorer, Chrome y Safari (WebKit).
Note that this alert is only raised if the response body could potentially contain an XSS
carga útil (con un tipo de contenido basado en texto, con una longitud no nula).

Mitigation:
Ensure that the web browser's XSS filter is enabled, by setting the X-XSS-Protection
Encabezado de respuesta HTTP a '1'.
Referencias:
[Link]
eet
[Link]
Falta el encabezado X-Content-Type-Options

URL vulnerable: [Link]

Prueba de concepto:

Acerca de esta vulnerabilidad:

La cabecera Anti-MIME-Sniffing X-Content-Type-Options no se configuró en 'nosniff'. Esto


permite a versiones anteriores de Internet Explorer y Chrome realizar detección de tipo MIME en
el cuerpo de la respuesta, lo que podría causar que el cuerpo de la respuesta sea interpretado y mostrado
como un tipo de contenido diferente al tipo de contenido declarado. Actual (principios de 2014) y heredado
las versiones de Firefox utilizarán el tipo de contenido declarado (si se establece uno), en lugar de
realizando detección de MIME.

Impact:
Este problema aún se aplica a las páginas de tipo de error (401, 403, 500, etc.) ya que esas páginas a menudo
todavía afectado por problemas de inyección, en cuyo caso aún hay preocupación por los navegadores que detectan
páginas alejadas de su tipo de contenido real.
En el umbral de "Alto", este escáner no alertará sobre respuestas de error del cliente o servidor.

Mitigación:
Asegúrate de que el servidor de aplicaciones/web establezca el encabezado Content-Type adecuadamente, y
que establece el encabezado X-Content-Type-Options en 'nosniff' para todas las páginas web.

Si es posible, asegúrese de que el usuario final use una web moderna y compatible con los estándares.
navegador que no realiza detección MIME en absoluto, o que puede ser dirigido por la web
servidor de aplicaciones/web para no realizar la detección de MIME.
Referencias:
[Link]
[Link]
Conclusión
La experiencia ha demostrado que se requiere un esfuerzo enfocado en todo el entorno.
direcciones futuras e introducción de mejores prácticas de seguridad para abordar el
Los problemas expuestos en este informe pueden resultar en mejoras de seguridad dramáticas.

También como un nivel estratégico, un Programa de Gestión de Parches Consistente y


También se recomienda la gestión regular de vulnerabilidades, ya que surgen nuevos ataques.
en la escena todos los días y los activos de TI se vuelven vulnerables incluso si nada ha
cambiado desde su última evaluación. Para garantizar que el sistema de seguridad pueda adecuadamente
protegerse contra las amenazas más probables, un análisis de riesgos y seguridad exhaustivo y periódico
se requiere evaluación.

Implementar un programa de gestión de parches

Operar un programa de gestión de parches consistente es un componente importante en


mantener una buena postura de seguridad. Esto ayudará a limitar la superficie de ataque que
resultados de la ejecución de servicios internos sin parches.

Realizar evaluaciones de vulnerabilidad proactivas y regulares


Como parte de una estrategia efectiva de gestión de riesgos organizacionales, la vulnerabilidad
Las evaluaciones deben llevarse a cabo de manera regular. Hacerlo permitirá que el
organización para determinar si los controles de seguridad instalados están correctamente instalados,
operando como se pretendía y produciendo el resultado deseado.

También podría gustarte