lunes 30 de marzo de 2009

Nikito

http://www.informaticanova.com/NOTICIAS-SEGURIDAD-INFORMATICA/nikto.html

Nikto es un scanner de vulnerabilidades de servidores web licenciado bajo la licencia GPL que permite obtener un informe detallado sobre un sitio web para poder evitar posibles ataques.


Una de las ventajas de Nikto es la posibilidad de actualizarlo periódicamente con esto aumentamos la cantidad de ataques mas comunes a un sitio web.


Las categorías de búsqueda de de fallas que busca nuestro escáner es el siguiente:


• Problemas de configuración. Busca fallos en la configuración del servidor
• Archivos y scripts por defecto. Detecta problemas en los programas que los servidores implementan por defecto.
• Archivos y scripts inseguros. Analiza el servidor web en busca de funcionalidades inseguras.
• Versiones desactualizadas de software. Permite detectar problemas y nos alerta de si alguna actualización del sistema debe ser instalada para evitar dejar abiertos nuevos agujeros.

Nikto es capaz de trabajar sobre 3200 archivos/CGIs potencialmente peligrosos, 625 versiones de servidores, y 230 problemas específicos de éstos. Los CGI (Common Gateway Interface) son programas o scripts que permiten dar dinamismo a las aplicaciones Web. Ésta es la razón por la cual existen agujeros de seguridad ya sea por un código mal implementado, instalaciones realizadas en forma predeterminada o por versiones posteriores en nuestros programas entre otros.

Utilización

La utilización de Nikto es muy sencilla. Tan sólo hay que tener instalado un intérprete de Perl en el sistema que entienda las órdenes que se realicen.

Para empezar a utilizar la aplicación se teclea:

nikto [-h destino] [opciones]

donde –h indica el destino del escaneo y donde opciones es una larga lista en la que se destacan las siguientes:

Parámetros de nikto:

PARAMETRO DESCRIPCIÓN
Cgidirs Permite indicar qué directorios de cgis se van a escanear, por ejemplo, ‘none’ indica que ninguno, ‘all’ todos y un valor concreto como /cgi/ indica que sólo se escaneará dicho directorio.
evasion Permite activar la evasión de detección de intrusos de acuerdo a varias opciones extra, como son por ejemplo, la finalización prematura de URL’s, tabulador como el espacio requerido en vez del espacio normal, etc… Así estamos detectando posibles modos de ocultar la identificación de servidores.
findonly Utiliza el escaneo de puertos para encontrar puertos válidos de http o https, pero no hace ninguna comprobación contra ellos.
format Esta opción se usa conjuntamente con la opción output, y lo que hace es aplicar al archivo de salida (que se crea al usar output) el formato HTML, TXT o CSV
host Establece el host o los hosts a los que se le realiza el escaneo. Se pueden utilizar nombres, ficheros o Ip’s. Cargar un fichero es muy útil cuando queremos escanear una serie de muchos servidores y así no tenemos que escribirlos a mano.
id Utiliza de autentificación http para autorizar a Nikto en un servidor. El formato es userid:password
output Genera un fichero de informe en el formato que la opción –format indique. Si no está especificado con –format, el formato de salida es en TXT.
port Permite establecer el puerto que quiere escuchar. Si no se especifica ninguno se utiliza el puerto 80. También puede suministrar una listado de puertos.
ssl Fuerza a que el modo sea SSL en los puertos que listamos.
timeout Permite asignar un tiempo de espera personalizado por defecto es 10 segundos.
useproxy Utiliza la configuración del Proxy que aparezca en el fichero config.txt para realizar el escaneo.
dbcheck Esta opción chequeará la sintaxis de las comprobaciones que se alojan en el fichero scan_database.db, lo cual es muy recomendable y útil cuando dichas comprobaciones han sido hechas a mano por el usuario, con la consiguiente personalización que conlleva.
debug Esta opción proporciona información detallada durante el escaneo. La información suministrada en ocasiones es demasiada y es más recomendable probar con la opción –verbose.
update Esta opción se utiliza cuando necesite actualizar la base de datos. Nikto se conecta con Cirt.net y descarga el fichero actualizado de scan_database.db y los plugins nuevos que hayan aparecido.
verbose Muestra en pantalla las acciones que realiza Nikto

Ejemplos

A continuación se muestran algunos ejemplos para comprender mejor el funcionamiento de Nikto:


• Escaneo básico al servidor del host local:
nikto.pl -h 127.0.0.1


• Un escaneo básico de un servidor web en el puerto 443, con encriptación SSL e ignorando la cabecera del servidor. Nikto no asume que el puerto 443 es SSL, pero si http falla, la aplicación intentará hacerlo mediante HTTPS:
nikto.pl -h 10.100.100.10 -p 443 –s


• Escaneo múltiple de puertos en el servidor permitiendo a Nikto determinar si estamos ante encriptación HTTP y SSL.
nikto.pl -h 10.100.100.10 -p 80-90

El nuevo dominio .tel ya está en funcionamiento

El 24 de marzo se ha iniciado la fase de registro libre de los dominios .tel. para que cualquier persona o empresa pueda registrar un dominio .tel disponible desde la página web de Arsys (www.arsys.es). Esta extensión aglutina en un único punto digital todas las formas de contacto como número de teléfono o fax, dirección postal o correo electrónico.

Su información está accesible desde cualquier dispositivo con conexión a Internet, como los teléfonos de última generación, y gracias a la convergencia tecnológica, cada dispositivo selecciona la forma de comunicación más eficiente en todo momento.

El nuevo dominio .tel también resulta revolucionario técnicamente. No necesita un servicio de alojamiento como otras extensiones, ya que es el primer dominio que almacena la información en el propio Sistema de Nombres de Dominio (DNS). Al mismo tiempo, los usuarios pueden actualizar los datos fácilmente a través de un panel de control.

Para María García, Directora de Nombres de Dominio de Arsys, "hoy tenemos innumerables herramientas de comunicación. Desde las redes sociales hasta los blogs, pasando por el teléfono o el correo postal. Sin embargo, no existía un directorio mundial que reuniera todos estos datos y los pusiera al alcance de los usuarios de forma tan sencilla. A partir de ahora, no será necesario apuntar teléfonos, correos electrónicos o páginas web, bastará con acceder al dominio .tel. Registrar un dominio .tel supone estar presente en el mayor directorio mundial”.

Desde noviembre del pasado año, los dominios .tel han atravesado un periodo transitorio que protegía los derechos intelectuales de sus legítimos propietarios mediante un registro escalonado. Desde el 24 de marzo, cualquier persona o empresa puede registrar un dominio .tel disponible desde la página web de Arsys (www.arsys.es).

Arsys ha puesto a disposición de los internautas una Guía con toda la información sobre los nuevos dominios .tel, que puede descargarse gratuitamente desde www.arsys.es.

Vulnerabilidad 0 day en Mozilla Firefox 3.x para todos los sistemas operativos

El día 25 de marzo se ha publicado sin previo aviso una prueba de concepto que hace que Firefox deje de responder. No existe parche disponible y se sabe que la vulnerabilidad, en realidad, permite ejecución de código. Se trata por tanto, de un 0 day. Al parecer la fundación Mozilla ya ha programado la solución pero no hará pública una nueva versión 3.0.8 del navegador hasta principios de la semana que viene.

El pasado miércoles, un tal Guido Landi hacía públicos (sin previo aviso) los detalles de una vulnerabilidad que permite la ejecución de código en el navegador con solo interpretar un archivo XML especialmente manipulado. En principio la prueba de concepto publicada hace que el navegador deje de responder, pero es posible de forma relativamente sencilla modificar el exploit para que permita la ejecución de código. El problema afecta a todas las versiones (actual y anteriores) del navegador sobre cualquier sistema operativo.

Los desarrolladores de Mozilla han calificado la vulnerabilidad como crítica y urgente, y afirman que ya lo tienen solucionado (en realidad se trata simplemente de un cambio de orden de una línea de código), pero que no publicarán Firefox 3.0.8 hasta principios de la semana que viene. Si el fallo es también reproducible en Thunderbird, es previsible que haya que esperar incluso más tiempo para que se publique una nueva versión.

Se recomienda no visitar páginas sospechosas. Los usuarios más avanzados pueden descargar el archivo corregido directamente del repositorio y recompilar.

Más Información:
Exploitable crash in xMozillaXSLTProcessor::TransformToDoc
https://bugzilla.mozilla.org/show_bug.cgi?id=485217

Firefox Fix Due Next Week After Attack Is Published
http://www.pcworld.com/article/161988/