Mostrando entradas con la etiqueta Browser. Mostrar todas las entradas
Mostrando entradas con la etiqueta Browser. Mostrar todas las entradas
















En este artículo, os voy a hablar de OWASP Mantra - Security Framework, cuyo proyecto consiste en desarrollar una navegador WEB especialmente diseñado para el Analisis de Seguridad WEB.

¿Qué es MANTRA?

Mantra es un navegador especialmente diseñador para el análisis de seguridad WEB. Este navegador WEB esta desarrollado sobre la base de los principales navegadores, existiendo una versión en fase BETA sobre el motor de Firefox, y una versión en desarrollo (ALFA) sobre Google Chrome.

FireCAT 1.2 - Firefox Catalog of Auditing Toolbox

Mantra es un proyecto que tiene surge de la necesidad de dar continuidad a FireCAT. Si recordáis, fue un proyecto que pretendía reunir en un único catalogo todas aquellas extensiones (add-ons) desarrolladas para el navegador de Mozilla Firefox orientadas a la seguridad, en especial las dedicadas al análisis / auditoria de aplicaciones WEB.

Cuando se instalaba el catalogo en el Mozilla Firefox, éste se convertía en FireCAT proporcionando al navegador WEB capacidades y funcionalidades para la realización de auditorias de seguridad a aplicaciones WEB.

Ahora OWASP ha desarrollado un navegador WEB Open Source especialmente diseñado para realizar el análisis de seguridad de la aplicaciones WEB, es decir, que este navegador esta especialmente indicado a desarrolladores de aplicaciones WEB y/o Ethical Hacker / WEB Pentester.

No obstante, también puede ser utilizado por cualquier usuario, pues es un navegador WEB simple y cómodo, incluye una elegante forma de organizar la pestañas de navegación que puede resulta muy útil cuando se necesita consultar varias pestañas al mismo tiempo. Además, proporciona un navegador con unas capacidades extras, como las que describo en el siguiente párrafo.

OWASP Mantra - Live HTTP Headers


¿Qué puede hacer Mantra?

Mantra integra en el navegador múltiples herramientas de seguridad con las que se puede:

  • Manipular las cabeceras HTTP
  • Capacidad de fingerprinting WEB (HTTP)
  • Interceptar las peticiones GET/POST
  • Manipular los campos de entrada de texto (strings)
  • Editar las cookies del navegador
  • Capacidad para trabajar con diferentes Proxy
  • Modificar el campo User-Agent del navegador
  • Obtener información de las aplicaciones WEB
  • Capacidad de realizar comprobaciones de Seguridad básicas (XSS, SQL) 
  • Interesante capacidad para organizar las pestañas de navegación 
Toda la información sobre las herramientas (Security Tool) que se encuentra integradas en Mantra, puede ser consultada en el siguiente enlace.

Estas son algunas de las funciones que se puede realizar con Mantra, a continuación os dejo información sobre su descarga e instalación.

Download



Instalación

Una vez se ha descargado el archivo (OWASP Mantra Janus.exe) se ejecuta, se le asigna un directorio (folder) para ser instalado y listo. Se tiene que tener en cuenta, que es un navegador portable, por lo que no necesita instalar nada en el sistema, se descomprime los archivos y se guardan en la carpeta seleccionada, una vez finalizado el proceso, se puede ejecutar encontrando el ejecutable en la ruta donde se ha instalado.

Instalación de OWASP Mantra

Vídeo

Se puede utilizar Mantra para realizar practicas de XSS / SQL en el framework especialmente configurado para ello, mutilidae. O para realizar un XSS en el user-agent del navegador, ver el siguiente vídeo.



Referencias
[1] Get Mantra Browser
[2] OWASP Mantra - Security Framework
Estos días se esta hablando, y mucho, de la ultima vulnerabilidad detectada en el plug-in de JAVA (CVE-2012-4681 Java 7 0-Day vulnerability) y de como afecta a los usuarios de Internet así como la rápida repercusión que esta teniendo con la aparición de cientos de páginas web que se aprovechan de esta vulnerabilidad, por el momento sin solución, para introducir y propagar virus / troyanos y malware.

Un claro ejemplo de lo que esta pasando ahora mismo en la red (Internet) es lo que comentan @hispasec en su blog @unaaldia : http://unaaldia.hispasec.com/2012/08/grave-vulnerabilidad-sin-parche-en-java.html


DETECCIÓN

Para saber si somos vulnerables a este ataque, os recomiendo visitar la siguiente página WEB: http://www.isjavaexploitable.com/

Esta página lo único que hace es comprobar la versión de JAVA que tienes instalado en el ordenador, y te avisa si es o no vulnerable. Si eres vulnerable, lo recomendado es:


SOLUCIÓN

Hasta que no aparezca la solución o parche del fabricante, lo único que se puede hacer es deshabilitar el plug-in en el navegador.

En Google Chrome:

 1. Escribir chrome://plugins/ ( en la barra de navegación)


 2. Pulsar en deshabilitar

 3. Una vez deshabilitado, en Google Chrome no hace falta reiniciar el navegador.

 4. Comprobamos actualizando la pestaña donde tenemos abierta: http://www.isjavaexploitable.com/


Para el resto de navegadores WEB os recomiendo leer el siguiente "post": http://www.genbeta.com/actualidad/vulnerabilidad-critica-detectada-en-java-1-7-pasos-para-prevenir-problemas Donde se ilustra y explica como deshabilitar este plug-in.

Hasta que dispongamos de un "parche" que solucione el problema, esta será la única solución posible para poder navegar por Internet de forma segura.

ULTIMA HORA (update 31/08/2012)
SOLUCIÓN DEFINITIVA: Instalación del parche.

Bajo uno de los principios de la Seguridad de la Información "Si no lo necesitas deshabilitalo", acaba de ser lanzada SSLCop, una herramienta que te permitirá controlar por países el grado de confianza que se le asigna a los certificados raíz (CA) en el almacen que tienen los navegadores WEB y que posteriormente son utilizados para establecer conexiones seguras (HTTPS) entre cliente y servidor, como por ejemplo, cuando se acceder a facebook, twitter, gmail o la banca on-line.
 "If you don't need it, disable it"
La idea principal, es controlar el grado de confianza según el país donde te encuentras, para evitar el uso "fraudulento" de los certificados robados (falsos) en el caso Diginotar y Comodo, que eran certificados totalmente válidos emitidos para China, Bermudas o Macao. Por lo tanto, porque "CONFIAR" por defecto en los certificados raíz (CA) emitidos en todos los países, y no tan solo en aquellos que me inspiran confianza, por ejemplo: España.



SSLCop, es una herramienta desarrollada inicialmente para los navegadores Internet Explorer y Google Chrome, se podrá bloquear aquellos países que no inspiren ninguna confianza, es una lista negra donde se añaden aquellos países para los que bloquearemos la "confianza" depositada por defecto, para evitar que certificados falsos emitidos por entidades certificadores válidas (reales) puedan ser utilizados fraudulentamente, en nuestra actividad diaria en Internet.

Download

Se puede descargar en el siguiente enlace.

Más información en: http://www.securitybydefault.com/2012/03/sslcop-10.html

Mozilla Firefox es su "plan" para frenar el avance de Google Chrome (v16) e Internet Explorer 9, ambos calificados por un estudio encargado por Google [1][2] como los más seguros en la actualidad, acaba de lanzar la ultima versión de su Navegador Web.

En la ultima versión (9) del Mozilla Firefox, se incluyen como novedades:
  • Mejoras en el motor de renderizado y ejecución de "Javascript" con hasta un 30% de mejoras.
  • Mejoras en el soporte y estabilidad de Font-stretch, HTML5 y CSS.
  • Asimismo, se ha optimizado la integración el Mac OS X Lion, el sistema operativo de Apple, adaptándose al sistema de navegación táctil que ofrece la plataforma de la compañía de Cupertino.

Descargas

Todavía no aparecer en la página oficial de Mozilla (www.mozilla.es), no obstante, si que se encuentra disponible en la versión "US", a continuación el enlace para su descarga:
Fuente | ADSLZone