Menú principal

Mostrando entradas con la etiqueta AFP. Mostrar todas las entradas
Mostrando entradas con la etiqueta AFP. Mostrar todas las entradas

lunes, 7 de enero de 2013

Compartir archivos por red en Mac OS X: Comando Sharing

En Mac OS X se pueden compartir archivos por la red con SMB - compatible en redes Microsoft Windows, por FTP o mediante el protocolo AFP (Apple Filling Protocol). Este sistema de compartición de archivos puede jugar malas pasadas a la seguridad de un sistema, ya que muchas aplicaciones pueden dejar activada la compartición de algunas carpetas por defecto, como por ejemplo las carpetas públicas de Dropbox.

Para gestionar la compartición de archivos desde la consola de Mac OS X se puede utilizar el comando sharing, solo disponible para usuarios con permisos de root. Dicho comando permite compartir de una vez una carpeta para los servicios SMB, AFP y FTP, permitiendo gestionar el aspecto del recurso en cada una de las redes.

Recursos compartidos

Para compartir una carpeta del sistema se usa el modificador -a y para elegir el protocolo de red se necesita especificar con -s la máscara de protocolos, siendo la primera posición para AFP, la segunda para FTP y la tercera para SMB. Así -s 101 significaría que la carpeta se comparte en la red por AFP y la red SMB pero no por FTP.

Figura 1: Compartiendo una carpeta con opciones por defecto

Para acceder a la lista de recursos compartidos en cada red utilizamos el modificador -l, donde se sabrá por cada carpeta compartida si lo está por AFP, FTP o SMB, siendo un 0 un equivalente a no compartida y un 1 un equivalente a sí está compartida.

Permisos de acceso

De igual forma que se crea una máscara para especificar los protocolos por los que se comparte con -s, se hace de igual forma para determinar si el acceso invitado está permitido o no a una carpeta con una mascara en el modificador -g.

En el protocolo AFP se pueden heredar los permisos de las carpetas contenedoras, que es el comportamiento por defecto. Con el modificador -i se puede usar el flag 10 (heredar) o 00 (no heredar) para gestionar esto.

Figura 2: La carpeta se comparte solo por AFP y SMB sin acceso invitado

Como se puede ver, no hay una lista de permisos a usuarios concretos, y prevalecerán los que estén configurados a nivel de recurso en el sistema de ficheros. Para hacer una configuración granular de seguridad, es conveniente hacer uso de las listas de control de accesos en Mac OS X.

Nombres de los recursos compartidos

Cada recurso compartido tiene un nombre de registro - normalmente el nombre de la carpeta compartida - con el que se manipula con el comando sharing usando el modificador -n, pero además puede tener un nombre diferente en las redes AFP, SMB y FTP, que es configurado con los modificadores -A para AFP, -F para FTP y -S para SMB.

Por ejemplo, podríamos compartir la carpeta /test_sharing en las tres redes, ponerle como nombre de registro para manipularla compartida, y llamarla en las redes AFP como afp_compartida, en FTP como ftp_compartida y en SMB como smb_compartida y deshabilitar el acceso de invitado con el siguiente comando:

Figura 3: Compartición de carpeta con personalización de nombres y permisos

Por último, los recursos compartidos se pueden editar con -e y eliminar con -r en cualquier momento.

Compartición desde Finder

Es posible acceder a las opciones de compartición de recursos en red también desde Finder, desde la información de una carpeta. Desde allí se accederá también a la información de si están habilitados los servicios AFP, FTP y SMB en el sistema Mac OS X.

Figura 4: Compartir carpeta desde el Finder y servicios de compartición 

Por último, hay que recordar que a pesar de que estén habilitados los servicios, puede que el firewall esté bloqueando el acceso desde la red, y haya que confirguarlo. Para eso, os dejamos una entrada hace tiempo y un sencillo programa para sacarle más partido al firewall de Mac OS X.

Figura 5: Aplicaciones permitidas en el Firewall

Sea como fuere, no te conectes a una red pública sin tener claro cuáles son las carpetas que estás compartiendo, así que antes de unir tu equipo a una nueva WiFi, revisa qué tienes compartido y qué no tienes compartido. Para hacerlo, usar un sharing -l como comprobación es una opción muy rápida.

lunes, 7 de mayo de 2012

Bug en Mac OS X Lion 10.7.3 registra en log passwords

El pasado viernes 4 de Mayo, en la lista de correo Cryptography, se publicó un bug en Mac OS X Lion 10.7.3 por el que se pueden ver las claves de cifrado de los usuarios que hacen uso de FileVault en sus directorios personales. De este fallo, parece que algunas personas ya lo habían detectado hace 15 días, ya que es posible encontrar referencias de él en Internet.

El bug en cuestión se ha producido porque en esta última actualización de Mac OS X Lion alguien activó a ON el switch DEBUGLOG, lo que provoca que el proceso de autorización del daemon DIHLFVMount que monta el Home Directory del usuario que usa FileVault descifrado, grabe en un fichero de log, en TEXTO PLANO y legible por cualquier usuario del sistema con permisos de administrador la contraseña de cifrado. El log está ubicado en /var/log/secure.log y la password puede verse en una entrada en él como esta:

Figura 1: Prueba hecha en NakedSecurity

Este bug afecta a las versiones migradas de FileVault a Mac OS X Lion, en las que no está disponible la opción de cifrado de disco completo que está ya disponible en FileVault 2, y haría innecesarios los ataques de fuerza bruta a FileVault o los ataques vía FireWire. El problema es aún bastante mayor, ya que cualquiera con capacidad de acceso al equipo local que pueda arrancar el sistema, o cualquiera con acceso a un backup podrá ver la contraseña de cifrado.

No sólo FileFault, también AFP

El bug no sólo hace que se guarden estas contraseñas, sino cualquier otra que sea necesaria para el punto de montaje de un dispositivo. Así, si hay mapeada una unidad por medio del protocolo AFP que hace uso de la contraseña, ésta también queda registrada en el fichero de log, tal y como se lamentaba un usuario el pasado 26 de Abril de 2012. Aparece en un formato como éste:
25/04/2012 13:12:12.340 authorizationhost: DEBUGLOG | -[HomeDirMounter mountNetworkHomeWithURL:attributes:dirPath:usernam e:] | about to call _premountHomedir. url = afp://[SERVER INFO], userPathComponent = [HOME FOLDER], userID = [NUMBER], name = [SHORTNAME], passwordAsUTF8String = [CLEAR TEXT PASSWORD]
Hay que suponer que las contraseñas de otros dispositivos que se monten un punto del sistema de ficheros también es posible que estén allí, como SMB, por lo que se se recomienda utilizar password de arranque en el sistema o cifrado completo de disco para mitigar este problema. Aún así, habría que tener especial cuidado con las copias de seguridad, donde el fichero podría estar guardado con la contraseñas de escritas en él.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares