Mostrando entradas con la etiqueta Internet. Mostrar todas las entradas
Mostrando entradas con la etiqueta Internet. Mostrar todas las entradas

Estaba yo desempolvando el teclado cuando en un abrir y cerrar de ojos, aparecen las [SSS] como si de la santísima trinidad se tratase, primero Shellshock, despues Sandworm (0-day en sistemas Windows )y ahora cifrado SSLv3, si juntas las tres vulnerabilidades se da el apocalisis de Internet, de hecho casi poco ese título en lugar del actual, pero entonces parecería un Blog con tintes religiosos, y no quisiera yo que eso ocurriese, aunque ya haya hecho una mención nada más empezar a teclear.

Vamos al lió, y en este artículo solamente describir que ha ocurrido o esta ocurriendo en el mundo de la Seguridad e Internet, pero sin entrar en tecnicismos, que de eso hay para rato indexado en Google.


¿De que se trata? 

Obtener una shell (bash) remota en servidores Linux que tengan una versión de bash vulnerable (interprete de línea de comandos más común).

Una vez que sabemos de que se trata, vamos a comprobar si estamos o no afectados por dicha vulnerabilidad, para ello se ha creado una web https://shellshocker.net/ donde podrás poner a prueba tu servidor y comprobar si estas o no afectado.


Puedes hacer la prueba:

curl https://shellshocker.net/shellshock_test.sh | bash
Si no te fias de utilizar la URL anterior puedes ejecutar directamente en el terminal de consola los siguientes comandos: 

Exploit 1 (CVE-2014-6271)

env x='() { :;}; echo vulnerable' bash -c "echo this is a test"
Si obtienes "vulnerable" entonces actualiza "bash" now !

Exploit 2 (CVE-2014-7169)

env X='() { (shellshocker.net)=>\' bash -c "echo date"; cat echo; rm ./echo
Si tiene como resultado la fecha actual (current date) entonces eres vulnerable. Update bash now!

Exploit 3 (CVE-2014-7186)

bash -c 'true <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF <<EOF' ||
echo "CVE-2014-7186 vulnerable, redir_stack"
Si eres vulnerable el sistema escribirá CVE-2014-7186 vulnerable, redir_stack.


Exploit 4 (CVE-2014-7187)

(for x in {1..200} ; do echo "for x$x in ; do :"; done; for x in {1..200} ; do echo done ; done) | bash ||
echo "CVE-2014-7187 vulnerable, word_lineno"
Si el resultado mostrado es CVE-2014-7187 vulnerable, word_lineno, eres vulnerable.


Exploit 5 (CVE-2014-6278)

shellshocker='() { echo Eres vulnerable; }' bash -c shellshocker
Si obtienes "Eres vulnerable" entonces actualiza!.

Exploit 6 (CVE-2014-6277)

bash -c "f() { x() { _;}; x() { _;} <<a; }" 2>/dev/null || echo vulnerable
Si obtiene el resultado de "vulnerable" entonces actualiza inmediatamente.

PENTESTING

Cuatro nuevos módulos para #Metasploit que sirven para probar y explotar la vulnerabilidad de los servidores copn ShellShock. [Se necesita actualizar metasploit para que estén disponibles].
  • auxiliary/scanner/http/apache_mod_cgi_bash_env.rb
  • auxiliary/server/dhclient_bash_env.rb
  • exploits/multi/http/apache_mod_cgi_bash_env_exec.rb
  • exploits/osx/local/vmware_bash_function_root.rb
Ahora pensar, que puede hacer utilizando SHODAN para detectar sistemas LINUX potencialmente vulnerables conectados directamente a Internet.

[S]ANDWORM CVE-2014-4114

El denomino llama a tu puerta, con una vulnerabilidad 0-Day que afecta a todas las versiones de Microsoft Windows y que ayer martes (14/10/2014) se distribuyeron las actualizaciones de seguridad sobre todos los sistemas Windows (salvo XP, por estar fuera de soporte).



Sandworm es un virus dirigido a entidades gubernamentales en especial departamentos de Seguridad y Defensa, (OTAN/EU/USA). Este virus se introducía en las agencias gubernamentales gracias a las vulnerabilidades 0-Day en los sistemas operativos Windows.

[S]SLv3 POODLE ATTACK

Investigadores de Google, descubren esta grabe vulnerabilidad en el protocolo SSLv3 (https://www.openssl.org/~bodo/ssl-poodle.pdf) la solución pasa por utilizar solamente TLS! Deshabilitar SSL en nuestra navegadores!

¿Qué es POODLE?

POODLE ("Padding Oracle On Downgraded Legacy Encryption") basa su ataque sobre el modo CBC (Cifrado por bloques) lo que hace que este modo sea vulnerable a un ataque variante de Padding Oracle. La alternativa a CBC es usar un cifrado por flujo, RC4, pero este último ya fue condenado al destierro. En marzo de 2013 se publicó un ataque que permitía recuperar componentes de un mensaje cifrado con RC4 si estos componentes se repetían con cierta frecuencia. Pensemos en una cookie de sesión dentro de un mensaje HTTP. [HISPASEC]

¿Somos vulnerables?

Entra en la siguiente WEB para detectar si tu navegador es vulnerable a SSLv3 (es decir, tiene habilitado el utilizar SSLv3).



Deshabilitar SSLv3 en Google Chrome

Debes de iniciar Google Chrome con un argumento "--ssl-version-min=tls 1"




Hasta aquí mi vuelta a la actividad! Espero que no pase mucho tiempo hasta mi proximo artículo.
Gracias por seguir ahí! Gracias a todos.

#ST2Labs
@st2labs
@rhodius
@seguridadxato2

Enlaces:_
[1] http://www.isightpartners.com/2014/10/cve-2014-4114/
[2] http://www.theregister.co.uk/2014/10/14/isight_microsoft_announce_windows_and_windows_server_0day/
[3] https://shellshocker.net/
[4] http://www.n1tr0g3n.com/?p=6121
[5] http://unaaldia.hispasec.com/2014/10/ssl-tocado-y-hundido.html
[6] https://isc.sans.edu/diary/SSLv3+POODLE+Vulnerability+Official+Release/18827

Hace unos días que llevo bien por Internet miles de mensajes (notificaciones) donde te han mencionado en un comentario de facebook, y mira por donde ese comentario comparte una vulnerabilidad "increíble" es capaz de obtener la contraseña del perfil de facebook que estas visitando --- HACKEANDO A TUS AMIGOS!!!

Notificaciones donde has sido mencionado.
Uno que "me dio entiende algo de esto" se interesa de pronto por lo llamativo del texto donde apareces mencionado y la posibilidad infinita de convertirte en el rey de Internet hackeando millones de cuentas de facebook con tan solo realizar unos sencillos pasos!! -- Vamos, digamos que me picaba la curiosidad!

La vulnerabilidad de facebook, solo disponibles en Febrero 2014 o algo así ..

Ante tanto poder en mis manos, no me puedo resistir y "pico", digo voy a ver el enlace a ver que encuentro en esa super página web, donde se encuentra la vulnerabilidad con mayúsculas de facebook.
!! Cerramos los ojos y pinchamos en un enlace de facebook ¡¡¡ Hemos tenido suerte, y ha aparecido una página WEB en blogger, donde lo primero que llama la atención es:

"PASO OBLIGATORIO PARA HACKEAR LAS CUENTAS QUE QUIERAS: Haga click a el botón ''COMPARTIR'' Y COMPARTIR OBLIGATORIAMENTE o no podrás Usar la Aplicación "

EL paso obligatorio - elemento VIRAL del asunto.

Miedo en el cuerpo, sino lo comparto entonces no puedo usar el "MEGA TRUCO" ... es un paso fácil, vamos a seguir leyendo a ver que nos encontramos. A continuación, nos encontramos la "receta" un tutorialmente perfectamente explicado de como "hackear facebook" (véase la imagen siguiente).


Me siento como "NEO", que digo, como TRINITY al hackear MATRIX! ... Con las lagrimas en los ojos, me dirijo a examinar el código PHP, y rápidamente ... se extraen las siguientes conclusiones:

>> El punto de ejecutar el código en tu propio navegador ... solo podría robar una cosa, los datos de mi ordenador! obviamente! 

>> El código se ejecuta en tu equipo, utiliza tu cookie de usuario (información de tu usuario)  de facebook para acceder a tu lista de amigos y escribir en tu nombre comentarios mencionando a tus amigos de forma aleatoria, de modo que se propague el "SPAM". 
>> En un vistazo rápido no parece captura la cookie y enviarla a ningún lado, pero que conste que no he examinado el código con detenimiento, en un primer vistazo, he encontrado lo siguiente:

Casi te AUTOHACKEAS !!! contribuyes a propagar el mensaje de SPAM !! en facebook.
Lo único que parece hacer esta "vulnerabilidad" es un molesto y continuo SPAM de forma aleatoria a tus contactos cada vez que ejecutas el script!

Con esto solo quiero dejar claro! ! POR FAVOR ¡ sentido común y menos "contilleo" que ser hacker no estan fácil, aunque a veces pueda parecerlo!

Un Saludo a todos!

#ST2Labs
El primer post del año 2013 nos llega de la mano de Prot-On, ahora que estamos aún en fiestas, compartes fotos y vídeos con tus amigos ¿proteges lo que compartes en Internet?


Más del 63% de los usuarios de Internet no protege sus vídeos y fotos privadas

  • Un 48% conoce los riesgos de que otras personas puedan acceder a sus fotos cuando las comparte desde su Smartphone o tablet y les preocupan un mal uso de ellas
  • Estos datos se desprenden del estudio “¿Confiamos en internet?”, desarrollado para Prot-On por el Colegio de Politólogos y Sociólogos de Madrid
Madrid, 20 de diciembre de 2012. El 63,4% de los usuarios comparte documentos, fotografías, vídeos u otra información personal o profesional de carácter confidencial por Internet sin protegerla antes de enviarla. Y estos envíos se realizan mayoritariamente por correo electrónico (51,1%), por WhatsApp (30,8%) o a través de las redes sociales (29,5%). Así se desprende del estudio “¿Confiamos en Internet?”, elaborado por el Colegio de Politólogos y Sociólogos de Madrid para Prot-On, firma que permite por primera vez proteger y gestionar los accesos a todos los archivos que los usuarios comparten en Internet
El estudio nacional muestra como una amplia mayoría de los usuarios (71,1%) se conecta a Internet a diario, y que la información que más se comparte a través de la red es de carácter personal (88,6%). Esto es debido a que casi el 60% de los encuestados admite no confiar suficientemente en internet para intercambiar documentación de carácter profesional o confidencial para gestores, abogados, administración pública, etc.   

Los datos del estudio muestran cómo los usuarios se preocupan más por las consecuencias que puede tener compartir información confidencial profesional, que por los efectos del acceso de terceras personas a un archivo personal. En este sentido, el 93% asegura no haberse arrepentido nunca de haber compartido alguna foto por Internet, aunque el 48% conoce los riesgos que esto puede suponer. De hecho, un 13,4% de los entrevistados afirma haber recibido o accedido a archivos comprometidos de terceros. Tal vez por eso, el 92,7% no ha tenido nunca fotos comprometidas en su móvil.
Por otro lado, la mayoría de los entrevistados (86,4%) no ha intentado nunca eliminar información suya subida a la red, aunque el 45,8% cree que sería posible hacerlo. Del 13,4% que lo ha intentado, el 83,4% cree haberlo conseguido, al menos aparentemente.

Sobre el estudio

“¿Confiamos en Internet?” es un estudio realizado por el Colegio de Politólogos y Sociólogos de Madrid para Prot-On. En total se han realizado 716 entrevistas telefónicas  que representan al conjunto de la población del estado español según criterios geográficos y de sexo y edad −con un margen de error del ±3,66%− y varias entrevistas en profundidad que tienen como objetivo facilitar datos que permitan conocer la preocupación real de la población española por la seguridad y la privacidad de su información en Internet.

Protección Online, SL (www.prot-on.com)

Protección Online, SL desarrolla Prot-On, la única solución pensada para todo tipo de públicos que permite, por primera vez, proteger y gestionar los accesos a todos los archivos que los usuarios comparten en Internet. Con Prot-On, el usuario decide quién, cómo y cuándo accede a sus documentos y sabe qué actividad se realiza sobre cualquiera de las copias existentes.
Protección Online, SL es una empresa española, joven e innovadora que nace a finales de 2010 de la mano del emprendedor Oscar Maire-Richard, con el objetivo de crear una aplicación que devuelva a los profesionales, empresas y particulares su confianza en Internet como herramienta de trabajo y entretenimiento. 


----
Enviado por Laura Marín Peña a través de editores@seguridadparatodos.es

¿Qué es Prot-ON?


Laura Marín nos ha echo llegar a través del buzón editores@seguridadparatodos.es un resumen sobre qué es la solución Prot-ON.

En una sociedad digital, en la que cada vez más la documentación en papel desaparece, los archivos se comparten por correo electrónico o se almacenan en la nube, y se intercambian fotos y comentarios a través de blogs o redes sociales, surge la duda sobre la seguridad de esa información. Casos recientes como los de Wikileaks o los de Sony solo consiguen incrementar la preocupación de empresas y particulares por tener que confiar sus datos a la red.

En este contexto, Prot-On lanza una aplicación que permite, por primera vez, proteger y gestionar los accesos a todo tipo de archivos que se comparten en Internet, se suben a la nube o se intercambian en un USB. Así, Prot-On permite al usuario decidir quién, cómo y cuándo accede a sus documentos y saber qué actividad se realiza sobre cualquiera de las copias existentes. 

El objetivo de Prot-On es devolver a los profesionales, empresas y particulares su confianza en Internet como herramienta de trabajo y entretenimiento. La aplicación permite proteger sus archivos fácilmente y gestionar los permisos de acceso desde su panel personal, ampliando o restringiendo esos permisos en cualquier momento y desde cualquier navegador. Además, para que el usuario no pierda nunca el control sobre los documentos, Prot-On no almacena copias, sólo las claves y permisos de uso.   

Prot-On es una solución pensada para todo tipo de públicos. Ofrece servicios de protección básica gratuitos para particulares y funcionalidades avanzadas para profesionales y empresas que les ayudarán a trabajar online y proteger sus archivos para compartirlos sin preocuparse por fugas de información, usos o reenvíos indebidos de propuestas profesionales, cumplimiento de la Ley de Protección de Datos, etc.

ANÁLISIS

Pero la pregunta que nos hacemos desde la redacción de www.seguridadparatodos.es es: ¿Cómo funciona realmente? ¿Qué nivel de protección nos proporciona? ¿Ventajas e inconvenientes de la solución?

Analizamos la respuesta a estas y otras preguntas desde nuestro Laboratorio de Seguridad (SecLabs): 

¿Cómo funciona Prot-ON?

Uno de las cosas que saltan a primera vista es lo sencillo que resulta utilizar la solución de Prot-ON, no requiere configuraciones complejas, generación de contraseñas, solamente instalar y listo.

Se ha procedido a instalar la aplicación de Prot-ON en Windows 7 Profesional, que no requiere complicación alguna, como es habitual en la mayoría de las aplicaciones para esta plataforma. Una vez instalada la aplicación, aparecerá un proceso guiado para comenzar a familiarizarse con la aplicación, pero lo primero de todo el proceso es "crear un cuenta en Prot-ON", esta puede realizarse desde la propia aplicación, evitando el abrir el navegador web.

Configuración de la aplicación Prot-ON

La configuración de la aplicación base (cliente) de Prot-ON permite seleccionar el nivel de cifrado que se desea utilizar para proteger los documentos. 

Por defecto, el nivel de cifrado se encuentra en AES-128, pero se puede configurar la aplicación para que cifre los documentos con AES-256, tal y como se observa en la siguiente imagen:


Otra de las opciones interesantes es que permite la autenticación (login) con los servidores de Prot-ON desde la propia aplicación o desde el navegador WEB, una vez autenticado y autorizado en los servidores, la aplicación (cliente) Prot-ON solicitará la autorización y la identificación del usuario para trabajar con los permisos que éste disponga.



La gestión de los permisos se realiza desde la página web de Prot-ON, los permisos disponibles para la versión gratuita del servicio son lectura (acceso) e impresión, sin embargo copia, modificación y/o gestión queda reservada para la versión de pago (40€/año para particulares).

Seguro que os estaréis preguntando que ocurre si no tengo conexión a Internet, existe la opción (en versión de pago) de configurar la aplicación para su funcionamiento offline (no se ha analizado), pero es de suponer que en el momento de proteger (cifrar) los archivos incluirá información en el archivo para permitir que los usuarios con "permisos" puedan abrir el documento. El tipo de información que se añade al archivo queda fuera del alcance de este análisis.



Se ha visto la configuración, fácil y rápida de la aplicación, y ahora ¿Qué?, ¿Cómo funciona? ¿Qué hace?

El funcionamiento es muy sencillo, una vez tenemos instalada la aplicación en nuestro equipo y se ha obtenido una cuenta de usuario en la página web Prot-ON, se puede comenzar a proteger aquellos documentos que se desean compartir.



Para proteger el fichero, solamente se tendrán que buscar el documentos en concreto y hacer "click" en el botón de "Proteger", la aplicación hará el resto. Esta opción de "Proteger" podrá realizarse de varias formas, utilizando el navegador de ficheros que proporciona la propia solución Prot-ON o desde un menú contextual en el navegador del sistema, un plug-in de Internet Explorer / Firefox o incluso un plug-in para Microsoft Office.

Una vez que se ha protegido el documento, se tendrá que gestionar los permisos de acceso en la WEB de Prot-ON, existe una configuración por defecto (configurable), donde se puede crear grupos de amigos, etc. De modo que solamente en casos particulares tengas que acceder a la interfaz WEB para gestionar los permisos. Es cierto que en este punto, la aplicación podría mejorar y permitir elegir en el momento de proteger el documento los permisos de acceso.

Para compartir el documento, se puede realizar de cualquier forma, a través de Internet (correo electrónico), almacenamiento en la nube (dropbox, Google Drive, etc), incluso mediante dispositivos USB. Además, se podrá proteger el texto de un correo electrónico, de modo que con este servicio (gratuito) se podrá enviar correos electrónicos protegidos independientemente de la aplicación que se utilice.

El requisito, como ya intuiréis, es que el destinatario (amigo, compañero, cliente, etc) deberá disponer una cuenta de usuario Prot-ON y la aplicación (cliente) instalada.

Más información sobre el uso de Prot-ON.

Análisis Técnico:

Tráfico de red

Se ha procedido a realizar un análisis del tráfico de red entre la aplicación Prot-ON y sus servidores. Este análisis revela que la aplicación realiza una conexión HTTPS para comunicar al servidor las claves cada vez que se protege y/o realizar cualquier acción sobre un archivo utilizando su aplicación (cliente). Se observa una comunicación cifrada en todo momento con el servidor de Prot-ON. Cada vez que se protege un archivo la aplicación se comunica con el servidor y genera la clave (RSA) para el documento y/o archivo protegido.

Captura del tráfico de red de la aplicación Prot-ON.
Trazabilidad

Uno de los puntos más interesantes de la solución ofrecida es la "trazabilidad" y seguimiento del uso (actividad) que se realiza sobre el documento. Ofrece la capacidad de registrar la actividad (habilitada por defecto) del uso que hacen los usuarios de los archivos compartidos, de este modo conocerás cuando, quién y qué se ha realizado sobre el documento.

Ejemplo: Caso de uso

Por ejemplo, supongamos un hipotético caso, donde se produce un intercambio de información entre una empresa y un auditor, utilizando esta solución podrá enviar documentación "sensible" por Internet con la garantía que en el momento que finalice la relación contractual con el Auditor, el propietario de los archivos podrá revocar los permisos de manera inmediata, a través del portal WEB, quedando estos inservibles (cifrados AES-256) en manos del Auditor. 

Por lo tanto la solución permite un mayor control sobre la información que se comparte, reduciendo los riesgos de "fuga" de información. Por supuesto, no se debe olvidar firmar un acuerdo de confidencialidad con el Auditor, pues el sistema no podrá evitar que una vez se tiene "acceso" (lectura) está pueda copiarse por otros medios ajenos al sistema (Prot-ON). Lo que si proporciona la solución es "garantizar" quién y cuando se ha accedido al documento, de forma que se tienen "evidencias" suficientes para conocer la identidad de la persona que acceder a la información, por lo que podrían iniciarse acciones legales en caso de incumplimiento del acuerdo de confidencialidad.


Conclusiones

Es una solución pensada para todo tipo de público, sencilla y segura. Presenta algunas desventajas como es la dependencia de Internet (versión gratuita), y la necesidad, por consiguiente, de registrar al usuario en el portal WEB. Por otro, lado el registro de usuario es fundamental e imprescindible para llevar a cabo la "trazabilidad" de los usuarios y gestión de los permisos, no obstante, la comprobación de la identidad de los usuarios se limita a una verificación de la cuenta de correo electrónico, que podría llegar a ser insuficiente, legalmente hablando, en caso de "fuga" de información, aunque se considera adecuado a nivel "particular".

A favor, hay que decir que descarga al usuario de la responsabilidad de la gestión de las contraseñas, proporciona una interfaz rápida y sencilla, de forma que cualquiera pueda utilizar la solución propuesta por Prot-ON sin necesidad de conocimiento previos.

Es posible que a nivel profesional, una integración del DNI-e con la solución Prot-ON hubiera sido una opción muy interesante de cara a garantizar tanto la integridad como la confidencialidad de la información con validez legal; que junto con la capacidad de trazabilidad de la plataforma, proporcionaría una buena solución  ante la fuga de información.

Para finalizar, Prot-ON se presenta como una buena y segura solución para la protección de la información que compartes por Internet, sobretodo aquella información que se almacena en la nube (dropbox, google drive, etc).

Tips# Tanto si utilizáis Prot-ON como cualquier otra solución de cifrado similar, se debe "proteger" la información antes de almacenar el archivo en la carpeta local que se sincroniza automáticamente con dropbox, google drive o similares, para garantizar que el archivo que se sincroniza con la "nube" es el que esta protegido (cifrado).










Bajo uno de los principios de la Seguridad de la Información "Si no lo necesitas deshabilitalo", acaba de ser lanzada SSLCop, una herramienta que te permitirá controlar por países el grado de confianza que se le asigna a los certificados raíz (CA) en el almacen que tienen los navegadores WEB y que posteriormente son utilizados para establecer conexiones seguras (HTTPS) entre cliente y servidor, como por ejemplo, cuando se acceder a facebook, twitter, gmail o la banca on-line.
 "If you don't need it, disable it"
La idea principal, es controlar el grado de confianza según el país donde te encuentras, para evitar el uso "fraudulento" de los certificados robados (falsos) en el caso Diginotar y Comodo, que eran certificados totalmente válidos emitidos para China, Bermudas o Macao. Por lo tanto, porque "CONFIAR" por defecto en los certificados raíz (CA) emitidos en todos los países, y no tan solo en aquellos que me inspiran confianza, por ejemplo: España.



SSLCop, es una herramienta desarrollada inicialmente para los navegadores Internet Explorer y Google Chrome, se podrá bloquear aquellos países que no inspiren ninguna confianza, es una lista negra donde se añaden aquellos países para los que bloquearemos la "confianza" depositada por defecto, para evitar que certificados falsos emitidos por entidades certificadores válidas (reales) puedan ser utilizados fraudulentamente, en nuestra actividad diaria en Internet.

Download

Se puede descargar en el siguiente enlace.

Más información en: http://www.securitybydefault.com/2012/03/sslcop-10.html

Imagina que has comprado una cámara WEB IP, marca TRENDnet, para monitorizar a tu hijo recién nacido, para vigilar tu oficina o tu casa, y la conectas directamente a Internet para poder acceder a ella desde cualquier lugar y/o dispositivo incluido el teléfono móvil.

Un buen día, se descubre una vulnerabilidad en el software que gestiona y maneja la cámara web y de repente tu casa se convierte en el Gran Hermano. ¿y A hora que hago? ¿Cómo es posible? ¿Tiene solución?.

A continuación se responderán a estas y otras preguntas.

¿Cómo es posible?
La vulnerabilidad detectada permite a un atacante, saltarse (bypass) la protección de control de acceso (usuario y contraseña), que proporciona el "pequeño" servidor web que controla el servicio de streaming del vídeo que esta recibiendo la cámara web.

Control de Acceso Cámara WEB IP.
Para realizar el "bypass" tan solo es necesario añadir a la URL la terminación: /anony/mjpg.cgi

Esto servirá para comprobar si tu modelo de webcam del fabricante TRENDnet esta afectado por esta vulnerabilidad.

Listado de las webcams TRENDnet afectadas por esta vulnerabilidad:

Which Cameras are Affected?
TV-IP110 (Version A1.0R)TV-IP312 (Version A1.0R)
TV-IP110W (Version A1.0R)TV-IP312W (Version A1.0R)
TV-IP110WN (Version V2.0R)TV-IP312WN (Version v1.0R)
TV-IP110WN (Version V1.0R)TV-IP322P (Version v1.0R)
TV-IP121W (Version A1.0R)TV-IP410 (Version A1.0R)
TV-IP121WN (Version v2.0R)TV-IP410W (Version A1.0R)
TV-IP121WN (Version v1.0R)TV-IP410WN (Version v1.0R)
TV-IP212 (Version A1.0R)TV-IP422 (Version A1.0R)
TV-IP212W (Version A1.0R)TV-IP422W (Version A1.0R)
TV-IP252P (Version B1.xR)TV-IP422WN (Version V1.0R)


Ahora ¿Qué hago?
Evitando ser el Gran Hermano

#0.Desconexión
Una vez conocida, lo "primero" es desconectar de Internet la cámara Web vulnerable, con objeto de evitar que nadie te espíe.

Lamentablemente, no es lo habitual, pues una simple búsqueda en Google, o bien, una prueba aleatoria de cualquiera de las URL's que aparece en un archivo publicado en "pastebin.com", demuestra que existen todavía operativas y directametne conectadas a Internet este tipo de dispositivos.


#1.Detección de la vulnerabilidad

Comprobación en la página web del fabricante si el modelo especifico de la cámara web IP esta afectada por dicha vulnerabilidad (ver el listado anterior), o bien prueba a realizar el "bypass" añadiendo a la URL la terminación: /anony/mjpg.cgi

Ejemplo: http://127.0.0.1:80/anony/mjpg.cgi
#2.Solución

La actualización del firmware que gestiona la webcam es la mejor solución, es decir, corregir la vulnerabilidad del software. Comprobar la actualizaciones pendientes, e inmediatamente aplicar el parche correspondiente.

¿Esto se podría haber evitado?
Recomendaciones

La respuesta es que a pesar de existir una vulnerabilidad, cosa que es inevitable que suceda, se podría evitar si se toman ciertas medidas de seguridad adicionales que ayuden a minimizar riesgos y reducir la superficie de exposición. 

Como por ejemplo, se podría haber evitado si no se conecta directametne la cámara WEB a Internet, se instala detrás de un cortafuegos que controle las direcciones IP/Origen autorizadas. Si esto no es posible de controlar, debido a la utilización de IP dinámicas, se podría acceder estableciendo una conexión mediante VPN o incluso se podría haber evitado, instalando un proxy inverso con autenticación.

Cierto que algunas de estas medidas adicionales de Seguridad no se encuentran por defecto en los hogares, ya que los routers de los que se dispone en el hogar (por defecto) no tienen estas capacidades. No obstante existen solucione accequibles en el mercado que podrían cubrir algunas de las medidas de seguridad aquí mencionadas.

En tu mano esta valorar, si el coste de aplicar la seguridad y evitar que te espien es o noaceptable.
¿Quién esta detrás de la cámara? ¿Qué pasaría si alguién consigue cruzar los datos de geolocalización IP de la cámara web con un perfil público de redes sociales? Quizás averigue la dirección exacta  donde se encuentra ubicada la cámara web y elabore un ataque de ingeniería social, o incluso un planee un posible robo ! ...  quién sabe!


PD: El contenido de este artículo es meramente informativo, no me hago responsable del uso que de él se pueda hacer.

¿Qué es Flash Proxy?

Flash Proxy, es un servidor proxy en miniatura que se ejecuta en tu navegador web, a través de la ejecución de una archivo shockwave-flash. En particular, este servidor proxy esta siendo utilizado como puente de conexión a la red TOR (ya os he hablado de TOR en este otro artículo). De hecho, mientras te encuentres visitando dicha website, se estará ejecutando ese flash proxy en background y tu navegador se habrá convertido en un proxy "disponible" para acceder a la red TOR.
Proxy: es un programa o dispositivo que realiza una acción en representación de otro, como por ejemplo: la navegación web HTTP/HTTPS.
¿Cómo funciona?

Lo mejor para entender el funcionamiento es observar la siguiente imagen:
(1) El cliente se registra en el facilitador de la red TOR.

El facilitador es el encargado de organizar las comunicaciones entre clientes, proxy. Es decir, es el responsable de poner en contacto a unos con otros.
En el paso (2) ocurre exactamente lo mismo, salvo, que en esta ocasión el que se registra en el facilitador es el "Flash Proxy", indicando su dirección.

(3) El Facilitador proporciona una dirección de entre todos los proxys disponibles.

(4) El flash proxy establece comunicación con el cliente que solicita utilizar dicha conexión para utilizar la red TOR,

(5) El flash proxy, se conecta con un Nodo relay de TOR.

El motivo de utilizar el flash proxy, es debido a que el cliente TOR, no puede comunicarse directamente con el Nodo TOR Relay, es por ello que se utiliza un Proxy como intermediario. En este caso, particular, se utiliza el flash proxy.

Pero esto ¿Cómo se usa?

Se necesita disponer de un cliente TOR, .... Más información en la propia página web. (https://crypto.stanford.edu/flashproxy/)


Detalles técnicos y curiosidades:

Analizando con detalle la página web de Flash Proxy, descubrimos que se esta ejecutando un iframe, tal y como nos comunican al inicio de su página, que contiene un archivo flash embebido. Este archivo flash es el siguiente:
Archivo Flash contenido en el <iframe> es:https://crypto.stanford.edu/flashproxy/swfcat.swf
Es curioso descubrir como se deshabilita la función del proxy, si consultamos la página web desde un dispositivo móvil como por ejemplo: Android. Menos mal, de no ser así tendríamos en el móvil un servidor Proxy como bridge a la red TOR consumiendo batería y recursos de red.

A continuación parte del código javascript, incluido en la URL que contiene el enlace al archivo shockwave-flash proxy.

URL: http://crypto.stanford.edu/flashproxy/embed.html 

function flashproxy_should_disable()
{
var ua;

ua = window.navigator.userAgent;
if (ua != null) {
var UA_LIST = [
/\bmobile\b/i,
/\bandroid\b/i,
/\bopera mobi\b/i,
];

for (var i = 0; i < UA_LIST.length; i++) {
var re = UA_LIST[i];

if (ua.match(re)) {
return true;
}
}
}

return false;
}

Un Saludo.


Fuente | Twitter | List TorProject 
La popularización de la tecnología del Cloud Computing y su accesibilidad al gran público ha llevado a los creadores del Proyecto Tor a proponer a sus usuarios la subcripción y alquiler de los servidores de Amazon EC2, para crear nodos TOR, de forma que se aumente considerablemente la capacidad de ancho de banda de la red, así como la privacidad de las conexiones.

Pero antes de reflexionar sobre "lo bueno" o "lo malo", creo conveniente repasar que es TOR.

¿Qué es TOR?

De wikipedia: es una implementación libre de un sistema de encaminamiento llamado onion routing que permite a sus usuarios comunicarse en Internet de manera anónima.

Por tanto, no es más que un conjunto de router administrados por miles de usuarios que ceden voluntariamente parte de su ancho de banda, para construir una compleja red de encaminamiento IP que "oculta" la verdadera IP, en línea generales. Lo que ofrece Tor es la capacidad de realizar una conexión a un equipo sin que éste o ningún otro tenga posibilidad de conocer el número de IP de origen de la conexión.

Para navegar en Internet de forma anónima se utiliza Privoxy junto con Tor, de forma que se obtiene la privacidad respecto a la conexión IP, y la separación de la conexión del navegador con los servidores Web.

Privoxy es un programa que funciona como proxy web, usado frecuentemente en combinación con Tor y Squid. Tiene capacidades avanzadas de filtrado para proteger la privacidad, modificar el contenido de las páginas web, administrar cookies, controlar accesos y eliminar anuncios, banners, ventanas emergentes y otros elementos indeseados de Internet.
¿Cómo funciona TOR?


Se instala Privoxy+TOR en el equipo, en el modo de conexión y utilización de la red como usuario básico, de modo que en la figura se representa como OP (Onio Proxy), a patir de ese momento todo el tráfico que utilice el canal cifrado que proporciona la red TOR, será encaminado de forma aleatoria por miles de router antes de llegar a su destino, para imposibilitar el rastreo de una comunicación.

El tráfico entra a la red TOR por un Nodo OR (Onion Router) y sale para alcanzar su destino por otro OR (Onion Router) de forma aleatoria cada vez. Los OR son en parte equipos que los usuarios instalan en sus propios domicilio para ceder parte del ancho de banda a encaminar las comunicaciones cifradas, o incluso a utilizar estos como Nodos de salida.

Hay que tener en cuenta que la red TOR se diseña especialmente para proteger la "privacidad" de las comunicaciones, pues en el nodo de salida, se descifrará toda la comunicación siendo totalmente accesible.
[Más detalles técnicos los podeis encontrar en TOR Project.]

TOR Mobile

Con la aparición de los smartphone, y su conectividad permanente con Internet, ha aparecido una serie de proyectos para proporcionar la capacidad de TOR a los teléfonos con Android, como son: el proyecto se llama ORBoT, disponible en el market, y el navegador anónimo que se utiliza junto con OrBOT. Para IOS  también ha sido publicado recientemente una aplicación Covert Browser, es un navegador web que proporciona la capacidad TOR en el iPad.

TOR Cloud Project

El cloud computing también ha llegado a TOR, los creadores del proyecto, han desarrollado un sencillo kit de instalación de "puentes" (bridge) a la red TOR para ser desplegados en servicios "en la nube", en especial el servicio proporcionado por Amazon, para el cuál ha sido creado. Toda la información se puede consultar en https://cloud.torproject.org/.

Reflexión

La idea original de la red TOR fue proporcionar una herramienta para que los usuarios de países con una fuerte censura en Internet pudieran acceder a la información libremente, y sin "miedo" a que los atraparán. Pero la pregunta es ¿donde empieza lo bueno? ¿y donde acaba lo malo?

Al igual que cualquier otra herramienta, se ha discutido si la utilización de la misma para realizar "el mal" es culpa de la herramienta o del que la utiliza.

Yo soy de la opinión, que la responsabilidad recae en la persona que utiliza la herramienta, la herramienta en si misma, no es mas que el medio para realizar la tarea para cuál ha sido diseñada. En este sentido, la red TOR ha sido diseñada para proporcionar la "Privacidad" en Internet, imposibilitando el rastreo de la dirección IP en Internet, que no solo la censura realiza, Ejemplos de Adware, servidores dudosos (cookies), spamers, etc. 

De modo que si decido llevar a cabo acciones "ilegales" utilizando esta red, será "sólo responsabilidad" del usuario que lleva a cabo tales acciones. ¿no?

Ahora bien: ¿La herramienta facilita la tarea?, es decir, si no existiera dicha herramienta, ¿podría llevarse a cabo la misma acción?. Es cierto, que la herramienta, en un principio, puede parecer diseñada para "que no te pillen", pero existen otras formas de ocultar tu actividad en Internet, por ejemplo, utilizar un ordenador de un tercero, cibercafes, redes wifi abiertas o con seguridad débil, etc. 

Como en casi todo lo que tiene que ver con Internet, el debate sigue abierto, y al igual que el "cuchillo" se diseño para cortar, todavía hay gente que los utiliza para "herir" a otras personas ¿Es por ello el cuchillo menos bueno?. 

Un Saludo.