ZAP es una herramienta gratuita empleada en test de intrusi�n en aplicaciones
WEB que ayuda en la b�squeda y explotaci�n de vulnerabilidades a la que dedicamos muchas p�ginas en el libro de Hacking Web Tecnhologies. No solo son de utilidad para un
pentester, y tambi�n es por eso una herramienta muy utilizada durante el proceso de desarrollo por los programadores de las aplicaciones web, antes de su puesta en producci�n, en b�squeda de fallos que corregir.
 |
| Figura 1: C�mo usar las novedades en ZAP 2.6.0 para hacer pentesting con FOCA |
La �ltima versi�n, la
2.6.0 publicada recientemente presenta algunas caracter�sticas interesantes que me gustar�a contaros a continuaci�n, integr�ndola con la FOCA de ElevenPaths, para sacarle partido en casos como el que os presento hoy.
JxBrowser Se trata de un contenedor sobre
Chromium que viene integrado directamente en esta versi�n y permite directamente introducir
URLs para que
ZAP vaya capturando las peticiones/respuestas
HTTP. En las versiones anteriores no ven�a directamente integrado en
ZAP y hab�a que instalarlo como un complemento a parte. Ahora lo tienes a golpe de icono.
 |
| Figura 2: Icono para lanzar JxBrowser |
Presenta la ventaja de que no es necesario configurar de manera manual las opciones de navegaci�n con
proxy en un navegador externo a
ZAP. Adem�s, introduce por defecto su propia
CA para poder monitorizas las peticiones/respuestas que vayan bajo
HTTPS con t�cnicas de
Bridging HTTPs.
 |
| Figura 3: Mensaje que aparece al lanzar JxBrowser |
Para capturar peticiones y respuestas
HTTP/HTTPS, �nicamente hay que introducir la
URL de la web a auditar y
ZAP empezar� a monitorizar en intercambio de mensajes entre cliente y servidor.
 |
| Figura 4: Env�o y captura de peticiones HTTP desde JxBrowser |
Exportaci�n de las URL detectadas por el spider a un fichero Una de las caracter�sticas de reporte m�s demandada hasta el momento y que incorpora esta nueva versi�n es la posibilidad de exportar en un fichero de texto todas las
URL que el
spider ha ido encontrando durante el rastreo de la web.
 |
| Figura 5: Exportaci�n de las URLs descubiertas a un fichero de texto |
Como veremos m�s adelante, esta funcionalidad puede resultar bastante �til porque, junto con otras herramientas como
FOCA, puede ayudar a detectar vulnerabilidades que puede que inicialmente pasen desapercibidas para
ZAP, como por ejemplo, localizaci�n de m�todos
HTTP inseguros en el servidor web, listado de directorios abierto, etc�tera.
Codificar/Decodificar/HashUna caracter�stica interesante es la opci�n de
Codificar o
Descodificar informaci�n. Esta funcionalidad puede ser �til, por ejemplo, en las fases de desarrollo de una aplicaci�n web mientras se prueba el sistema en busca de fallos y se necesita codificar informaci�n en formato Base64 o hexadecimal, descodificar una
URL.
 |
| Figura 6: Herramienta de Codificar/Descodificar/Hash |
 |
| Figura 7: Diferentes opciones de codificaci�n y decodificaci�n |
 |
| Figura 8: Opciones de c�lculo de Hashes (res�menes) |
A veces puede que necesitemos generar un
hash en formato
MD5 o
SHA1 (nunca obtener el texto claro que genera el
hash) para manipular el resumen que aparece en una petici�n al servidor web.
Prueba de Concepto: ZAP & FOCAEn esta peque�a prueba de concepto vamos a poner en pr�ctica la utilidad de reporte comentada anteriormente: volcar a un fichero de texto las
URLs localizadas por el motor de
spidering en la fase de descubrimiento de recursos y utilizarlas en la FOCA para la b�squeda de vulnerabilidades en el servidor web, tal y como se pod�a hacer con las URLs de Burp. Las pruebas se realizar�n con algunas de las sedes electr�nicas de diversos ayuntamientos espa�oles.
 |
| Figura 9: Documento de la sede electr�nica de uno de los ayuntamientos |
Tras seleccionar el objetivo y enviar peticiones
HTTP/S usando
JxBrowser, capturamos las peticiones/respuestas de servidor web y ejecutamos el
spider para que busque todos los activos en funci�n del c�digo que se vaya encontrando por las p�ginas que visita y exportamos las
URL localizadas por el
spider.
 |
| Figura 10: Exportaci�n de URLs a un fichero de texto |
Una vez generado el fichero con todas las
URLs, lo utilizamos con
FOCA para que �sta realice los escaneos oportunos en segundo plano en busca de vulnerabilidades web.
 |
| Figura 11: Importando en FOCA las URLs desde un fichero de texto |
Una vez que la
FOCA se pone a analizar las
URLs, vemos como localiza diversas vulnerabilidades:
Directory listing, m�todos
HTTP inseguros y la vulnerabilidad de
ShortName presente en el
IIS de ciertas versiones de
Microsoft Server, y que permite que se listen los ficheros de las carpetas en formato
8:3 haciendo un ataque a ciegas, a�n cuando el administrador del sitio haya configurado el servidor para que no se muestren los listados de directorios.
 |
| Figura 12: Diversas vulnerabilidades detectadas por FOCA |
Analizando la
URLs donde
FOCA detecta
Directory listing, podemos ver cosas tan curiosas como la posibilidad de subir un fichero de texto al sistema sin la necesidad de estar autenticado en la sede electr�nica.
 |
| Figura 13: Subir un fichero a la sede electr�nica sin estar autenticado |
Tambi�n es posible ver ficheros importantes de configuraci�n de la sede electr�nica, como el
Web.config,
ConfigWizard.xml, y algunos ficheros de las fases de prueba y de configuraci�n.
 |
| Figura 14: Ficheros importantes de configuraci�n de la sede electr�nica |
 |
| Figura 15: Ficheros .def con informaci�n sensible de la configuraci�n |
 |
| Figura 16: M�s directorios con ficheros expuestos |
Adem�s, navegando por la
URL, es posible llegar hasta el formulario de acceso a la sede electr�nica.
 |
| Figura 17: Formulario de acceso a la sede electr�nica |
Si no se han tomado las medidas de protecci�n adecuadas y alguno de los usuarios ha utilizado el mismo
login y
password, es posible acceder a la sede electr�nica.
 |
| Figura 18: Acceso a la sede electr�nica de un ayuntamiento |
Autor: Amador Aparicio (@amadapa), autor del libro "Hacking Web Technologies"PD: tanto el ayuntamiento como la empresa que ha programado la sede electr�nica han sido informadas de estas vulnerabilidades.