Mostrando entradas con la etiqueta HTTPS. Mostrar todas las entradas
Mostrando entradas con la etiqueta HTTPS. Mostrar todas las entradas
Ayer tuvo lugar la presentación en la 7th #ekoparty de Buenos Aires del exploit para el protocolo de navegación segura en Internet (TLS v1.0 / SSL v3.0).

"BEAST() cracks a PayPal HTTPS Cookies in only 153 seconds"

Hace unos días os hablaba de una vulnerabilidad en el protocolo TLS v1.0 / SSL v3.0 que permitia a un atacante romper la seguridad del mismo, descifrando el contenido de la conexión. En la ekoparty se ha demostrado en directo que la aplicación tarda tan solo 153 seg en descifrar una cookie HTTPS del popular servicio de PayPal, que usa el protocolo TLS vulnerable.

El exploit BEAST ha demostrado ser muy rápido y efectivo. Como ya comentamos en nuestro anterior artículo las condiciones necesarias para llevar a cabo este tipo de ataque, hacen que sea dificil de llevarse a cabo.

Recomendación: No utilizar redes inalambricas inseguras sin tomar medidas adicionales de protección. Mantener actualizado el navegador web.

A pesar de todo, si tenemos el debe de informar que la mayoría de los navegadores web son vulnerables, hasta el momento solamente Google Chrome que ha anunciado que en su versión de desarrollo ha corregido el problema.

Lo que estamos seguros, es que este exploit va dar mucho de que hablar! ;)

Descargas


Referencias

Insecure.cl
Seg-Info.com.ar
SSL es el protocolo que se utiliza para establecer una conexión segura sobre HTTP, y se le conoce como navegación segura, tal y como ya vimos en el artículo "Flash Formación: HTTPS".

Se ha descubierto una importante "debilidad" del protocolo de cifrado (SSL/TLS) para la navegación segura (HTTPS) en Internet. Esta debilidad (vulnerabilidad) permite a un atacante descifrar la comunicación y/o capturar las cookies de sesión (ya hablamos de esto en el artículo sobre Firesheep) mediante un ataque MITM (Man in the Middle), o lo que es lo mismo, el atacante podría descifrar la información que va desde el usuario (navegador web) hasta el servidor web.

Ataque Man in the Middle (Fuente de la imagen www.samuraiblanco.org)
El ataque MITM o Man in the Middle consiste en redirigir todo el tráfico del usuario a través del equipo atacante de forma que le permita escuchar toda la comunicación. Para evitar los ataques MITM, una de las medidas es cifrar la conexión, de forma que la información capturada por un atacante bajo esas condiciones sea totalmente inservible.


Esta nueva debilidad descubierta afecta a las versiones 1.0 o anteriores de TLS, así como 3.0 o anteriores de SSL. De esta forma, las versiones 1.1 o 1.2 de TLS quedan, por el momento, fuera del alcance de dicha vulnerabilidad.

La importancia de esta vulnerabilidad, se debe a dos factores:

1. El problema reside en que esta debilidad (vulnerabilidad) se encuentra presente en todos los navegadores web actuales.

Detalle configuración cifrado en el Navegador Mozillla v 6.0.2

CUIDADO: Si desactivamos la utilización de TLS 1.0 o SSL 3.0, estaríamos inhabilitando la utilización de HTTPS en el navegador Web. Por lo que debemos esperar a conocer más detalles sobre la técnica utilizada por los atacantes para poder conocer el alcance real y la contramedida (protección) que utilizar.

2. Es el primer "exploit" conocido que atenta contra la seguridad de la navegación web, a lo largo de los múltiples fallos detectados en el protocolo TLS/SSL en el tiempo.

Los investigadores Thai Duong and Juliano Rizzo, tienen planeado hacer una demostración practica durante el evento de seguridad EKOPARTY en Buenos Aires, los días 22, 23 y 24 de Septiembre 2011. Durante la demostración utilizaran un "exploit" (pieza de software diseñada para aprovechar la debilidad del protocolo y permitir al atacante obtener el acceso a la información) desarrollado en javascript.

Para realizar la demostración utilizaran, un software desarrollado para la ocasión, BEAST (Browser Exploit Against SSL/TLS) en combinación con la técnica MITM (Man in the Middle).

El escenario para la demostración sitúa al atacante en una posición dominante con la técnica MITM establecida. Bajo estas circunstancias, el atacante monitorizará la comunicación del usuario, en el momento en que detecte la conexión a una página web valiosa, que utilice TLS 1.0 (por ejemplo: Paypal), realizará el ataque inyectando una pieza de software (mediante código Javascript o iframe) en el navegador web del usuario. Esta pieza software permitirá descrifrar la cookies de sesión (HTTPS) al sniffer (monitor de red) que previamente las ha capturado, de esta forma el atacante tiene la capacidad de realizar un hijacking (robo de sesiones, ver artículo sobre Firesheep, para recordar lo que significa).

BEAST es un programa que han desarrollado para realizar la demostración práctica, y que por el momento solo implementa la posibilidad de descifrar las cookies de sesión (HTTPS) que utilizan los servicios Web para autenticar a los usuarios en sus servicios.

Pero "aseguran" que BEAST, es un tan solo una muestra de la posibilidades que tiene esta nueva forma de explotar la vulnerabilidad de TLS 1.0/SSL 3.0, y afirman que podría ser extrapolado a todo tipo de comunicación que utilice SSL, como por ejemplo las VPN-SSL.

Conclusiones

Desde "seguridad para todos" estaremos muy atentos a la evolución de esta vulnerabilidad y os mantendremos informados.

No obstante, para la tranquilidad de tod@s la efectividad del ataque depende de la capacidad de capturar nuestro tráfico de red (el ataque MITM - hombre en medio -). Por tanto, el escenario ideal para este tipo de ataque se reduce a redes inalámbricas públicas (cafeterías, aeropuertos, etc) o redes poco fiables (universidades, cibercafes, etc).

Navegar desde nuestro teléfono móvil, o la red inalámbrica (protegida con al menos WPA2+AES) de nuestro hogar, se consideran redes confiables (seguras) y el grado de exposición a un ataque del tipo MITM quedarían reducidas practicamente a cero.

No por ello, debeís de dejar de mantener actualizado el antivirus, las actualizaciones del Sistema Operativo, y por supuesto del Navegador Web.

Referencias

[1] http://threatpost.com/
[2] http://www.theregister.co.uk/
[3] Ekoparty 7th Edition 2011


Firesheep es una extensión disponible para Mozilla Firefox, de fácil instalación, que permite demostrar la técnica de Hijacking sobre el protocolo HTTP, es decir, es una funcionalidad que se añade al navegador, en forma de extensión, que permite demostrar la técnica mediante el robo de la sesión de un usuario autenticado en un servicio web, por ejemplo: facebook, twitter, etc.

A raíz, de la publicación de la extensión firesheep, los populares servicios web, facebook y twitter, se apresuraron a proteger sus servicios frente al Hijacking.

A continuación, explico como funciona esta extensión y como podemos protegernos.

¿Qué es Hijacking?

La técnica de Hijacking, consiste en robar el identificador único de sesión que un servidor web asigna a cada usuario cuando accede a la página web, en concreto cuando introduce el binomio usuario/contraseña. Una vez el usuario realiza el inicio de sesión, el servidor envia una respuesta al navegador, en forma de cookie, con el identificador de sesión y los datos necesarios para que el servidor lleve el control del usuario autorizado. Esta cookie será utilizado por el navegador en sucesivas visitas y peticiones de páginas web, mientras éste se encuentre conectado al servicio.

Una cookie es un fragmento de información que se almacena en el disco duro del visitante de una página web a través de su modo a petición del servidor de la página. Esto permite al servidor llevar el control de los usuarios que visitan la página web. Algunos agentes maliciosos utilizan estan cookies para recoger información sobre los hábitos del usuarios, pero eso es otro tema a tratar en otro artículo.

Un atacante, mediante esta técnica podría acceder a la cuenta del usuario victima sin necesidad de introducir el nombre de usuario y contraseña; Pues habría capturado la cookie de sesión, suplantando la identidad del mismo en el navegador; Es decir, a todos los efectos, para el servidor web el atacante será un usuario autorizado, dejandole acceder por completo a la información de la cuenta del usuario que ha sido "Hijackeado".

¿Cómo funciona firesheep?

Se instala la extensión en el navegador, con la posibilidad de realizar el robo de sesiones (hikacking) a tan solo un click del ratón. La herramienta viene configurada por defecto para robar las sesiones de multiples redes sociales entre las que se encuentran facebook y twitter.

Es especialmente "peligrosa" en redes wifi públicas y abiertas, como por ejemplo: aeropuertos, cafeterías, hospitales, universidades y otros edificios públicos.

El funcionamiento es el siguiente:



Un posible atacante (hombre de negro) con firesheep instalado se conecta a una red wifi pública y abierta, la aplicación firesheep comienza a capturar todo el tráfico de red que circula por la red wifi extrayendo las "cookies" de los servicios facebook y twitter (tal y como se muestra en la imagen). Todos los usuarios son capturados salvo uno de ellos, que en el siguiente apartado explicamos ¿porque no?.

Detalle técnico:
Firesheep es una extensión que necesita instalar las librerías Winpcap para que funcione sobre Windows, además de necesitar permisos de Administrador en Windows Vista o superior. Ya que utiliza la característica de monitoring (modo promiscuo) de la tarjeta de red para escuchar todo el tráfico que circula por el medio al cuál se encuentra conectado. En nuestro caso, una red inalámbrica.

El proyecto firesheep fue abandonado por sus creadores, y solo es posible instalarlo en la versión 3.x de Firefox. No obstante, recientemente el laboratorio Acatel-Lucent Bell, ha publicado un paper titulado Show Me Your Cookie And I Will Tell You Who You Are   (Muestrame tus cookies y te diré quien eres) explica toda la información que puede ser extraída de nuestras cookies de session en google. Este laboratorio ha retomado el proyecto de firesheep incluyen la capacidad de capturas las Cookies de sesión de Google.


¿Cómo protegernos?

Esta técnica, hijacking, así como la extensión firesheep es inútil cuando se cifra la conexión de extremo a extremo, es decir utillizando HTTPS. 
Recomendación: Activar la navegación segura (HTTPS) en el servicio para la utilice siempre y por defecto.

De hecho, si disponéis de una cuenta en facebook, en el menu de configuración puede configurarse para que por defecto se utilice HTTPS para todas las comunicaciones con el servicio.
Para proteger facebook de esta herramienta debeís de ir a configuración de la cuenta, en el menú de Seguridad, activar la "Navegación Segura".
Activar Navegación Segura en Facebook.
Para proteger vuestra cuenta de twitter, ir a configuracion de cuenta, y hacia el final, Activar el HTTPS.

Activar Navegación Segura en Twitter.

Utilizar la navegación segura (HTTPS), nos permite protegernos frente a las técnicas de hijacking, y la captura de información sensible cuando se utilicen redes wifi públicas y desprotegidas. Siendo recomendable, utilizarlo siempre independientemente de la seguridad de la red a la que estés conectado.

¿Se puede detectar Firesheep?

Ahora que estas protegido, configurando los servicios web para la navegación segura (HTTPS), surge una pregunta ¿Podemos saber si alguién esta utilizando Firesheep en una red wifi pública y abierta? La respuesta es SI.

Existe una extensión de Firefox, Blacksheep basada en el código fuente de Firesheep. Esta extensión (add-ons) es capaz de detectar si alguién esta utilizando Firesheep, para ello cada X minutos configurables (5 min por defecto) simulará conexiones HTTP con datos falsos a los sitios que Firesheep es capaz de manejar. De esta forma  blacksheep rastreará la red a la que nos encontramos conectados en busca de indicios y trazas de intentos de conexión de firesheep utilizando los valores falsos simulados por blacksheep.

En el caso de que sea detectado, la extensión nos alertará de que efectivamente existe alguién ejecutando Firesheep.

Conclusiones

Siempre que sea posible se debe de utilizar y/o configurar el servicio web que utlizamos para que se posible el acceso con navegación segura (HTTPS). 

Descargas:

Extensión Firesheep
Extensión Blacksheep

Referencias:
Firesheep
Extensión firesheep, hackear cuentas de facebook a un click en GenBeta.es
Novedades en Firesheep en Dragonjar.org

NOTA:
El contenido de este artículo es meramente informativo, no me hago responsable del uso que de él se pueda hacer.
Nivel: Principiante
HTTPS (HTTP + SSL/TLS) es el protocolo que se utiliza para establecer una conexión segura (cifrada) entre el servidor (la página WEB) y el Navegador.

Para establecer la conexión cifrada se necesitan disponer de certificados digitales, que se intercambian durante la negociación de conexión, y que en la mayoría de los casos se encuentra instalados por defecto en el navegador.