Cómo usar las novedades en ZAP 2 6 0 para hacer pentesting con FOCA de elevenpaths

Cómo usar las novedades en ZAP 2 6 0 para hacer pentesting con FOCA de elevenpaths


ZAP es una herramienta gratuita empleada en test de intrusi�n en aplicaciones WEB que ayuda en la b�squeda y explotaci�n de vulnerabilidades a la que dedicamos muchas p�ginas en el libro de Hacking Web Tecnhologies. No solo son de utilidad para un pentester, y tambi�n es por eso una herramienta muy utilizada durante el proceso de desarrollo por los programadores de las aplicaciones web, antes de su puesta en producci�n, en b�squeda de fallos que corregir.

Figura 1: C�mo usar las novedades en ZAP 2.6.0 para hacer pentesting con FOCA

La �ltima versi�n, la 2.6.0 publicada recientemente presenta algunas caracter�sticas interesantes que me gustar�a contaros a continuaci�n, integr�ndola con la FOCA de ElevenPaths, para sacarle partido en casos como el que os presento hoy.

JxBrowser

Se trata de un contenedor sobre Chromium que viene integrado directamente en esta versi�n y permite directamente introducir URLs para que ZAP vaya capturando las peticiones/respuestas HTTP. En las versiones anteriores no ven�a directamente integrado en ZAP y hab�a que instalarlo como un complemento a parte. Ahora lo tienes a golpe de icono.

Figura 2: Icono para lanzar JxBrowser

Presenta la ventaja de que no es necesario configurar de manera manual las opciones de navegaci�n con proxy en un navegador externo a ZAP. Adem�s, introduce por defecto su propia CA para poder monitorizas las peticiones/respuestas que vayan bajo HTTPS con t�cnicas de Bridging HTTPs.

Figura 3: Mensaje que aparece al lanzar JxBrowser

Para capturar peticiones y respuestas HTTP/HTTPS, �nicamente hay que introducir la URL de la web a auditar y ZAP empezar� a monitorizar en intercambio de mensajes entre cliente y servidor.

Figura 4: Env�o y captura de peticiones HTTP desde JxBrowser

Exportaci�n de las URL detectadas por el spider a un fichero

Una de las caracter�sticas de reporte m�s demandada hasta el momento y que incorpora esta nueva versi�n es la posibilidad de exportar en un fichero de texto todas las URL que el spider ha ido encontrando durante el rastreo de la web.

Figura 5: Exportaci�n de las URLs descubiertas a un fichero de texto

Como veremos m�s adelante, esta funcionalidad puede resultar bastante �til porque, junto con otras herramientas como FOCA, puede ayudar a detectar vulnerabilidades que puede que inicialmente pasen desapercibidas para ZAP, como por ejemplo, localizaci�n de m�todos HTTP inseguros en el servidor web, listado de directorios abierto, etc�tera.

Codificar/Decodificar/Hash

Una caracter�stica interesante es la opci�n de Codificar o Descodificar informaci�n. Esta funcionalidad puede ser �til, por ejemplo, en las fases de desarrollo de una aplicaci�n web mientras se prueba el sistema en busca de fallos y se necesita codificar informaci�n en formato Base64 o hexadecimal, descodificar una URL.

Figura 6: Herramienta de Codificar/Descodificar/Hash

Figura 7: Diferentes opciones de codificaci�n y decodificaci�n

Figura 8: Opciones de c�lculo de Hashes (res�menes)

A veces puede que necesitemos generar un hash en formato MD5 o SHA1 (nunca obtener el texto claro que genera el hash) para manipular el resumen que aparece en una petici�n al servidor web.

Prueba de Concepto: ZAP & FOCA

En esta peque�a prueba de concepto vamos a poner en pr�ctica la utilidad de reporte comentada anteriormente: volcar a un fichero de texto las URLs localizadas por el motor de spidering en la fase de descubrimiento de recursos y utilizarlas en la FOCA para la b�squeda de vulnerabilidades en el servidor web, tal y como se pod�a hacer con las URLs de Burp. Las pruebas se realizar�n con algunas de las sedes electr�nicas de diversos ayuntamientos espa�oles.

Figura 9: Documento de la sede electr�nica de uno de los ayuntamientos

Tras seleccionar el objetivo y enviar peticiones HTTP/S usando JxBrowser, capturamos las peticiones/respuestas de servidor web y ejecutamos el spider para que busque todos los activos en funci�n del c�digo que se vaya encontrando por las p�ginas que visita y exportamos las URL localizadas por el spider.

Figura 10: Exportaci�n de URLs a un fichero de texto

Una vez generado el fichero con todas las URLs, lo utilizamos con FOCA para que �sta realice los escaneos oportunos en segundo plano en busca de vulnerabilidades web.

Figura 11: Importando en FOCA las URLs desde un fichero de texto

Una vez que la FOCA se pone a analizar las URLs, vemos como localiza diversas vulnerabilidades: Directory listing, m�todos HTTP inseguros y la vulnerabilidad de ShortName presente en el IIS de ciertas versiones de Microsoft Server, y que permite que se listen los ficheros de las carpetas en formato 8:3 haciendo un ataque a ciegas, a�n cuando el administrador del sitio haya configurado el servidor para que no se muestren los listados de directorios.

Figura 12: Diversas vulnerabilidades detectadas por FOCA

Analizando la URLs donde FOCA detecta Directory listing, podemos ver cosas tan curiosas como la posibilidad de subir un fichero de texto al sistema sin la necesidad de estar autenticado en la sede electr�nica.

Figura 13: Subir un fichero a la sede electr�nica sin estar autenticado

Tambi�n es posible ver ficheros importantes de configuraci�n de la sede electr�nica, como el Web.config, ConfigWizard.xml, y algunos ficheros de las fases de prueba y de configuraci�n.

Figura 14: Ficheros importantes de configuraci�n de la sede electr�nica

Figura 15: Ficheros .def con informaci�n sensible de la configuraci�n

Figura 16: M�s directorios con ficheros expuestos

Adem�s, navegando por la URL, es posible llegar hasta el formulario de acceso a la sede electr�nica.

Figura 17: Formulario de acceso a la sede electr�nica

Si no se han tomado las medidas de protecci�n adecuadas y alguno de los usuarios ha utilizado el mismo login y password, es posible acceder a la sede electr�nica.

Figura 18: Acceso a la sede electr�nica de un ayuntamiento

Autor: Amador Aparicio (@amadapa), autor del libro "Hacking Web Technologies"

PD: tanto el ayuntamiento como la empresa que ha programado la sede electr�nica han sido informadas de estas vulnerabilidades.

download file now