Menú principal

Mostrando entradas con la etiqueta iPv6. Mostrar todas las entradas
Mostrando entradas con la etiqueta iPv6. Mostrar todas las entradas

domingo, 8 de mayo de 2016

En Junio las apps de iOS funcionarán en IPv6: Sí o Sí

Apple ha anunciado el proceso de transición hacia IPv6 Only, con lo que dejará de aprobar apps en el market de AppStore que funcionen sobre IPv4. Esto va a hacer que cuando los servicios de Apple dejen de funcionar sobre IPv4 muchas apps sin soporte dejen de funcionar sobre las plataformas de iOS. Pero esto puede ser aún peor para los dipositivos iPhone, iPod Touch o iPad antiguos sin soporte que están haciendo uso de servicios de Apple. Muchos usuairos tienen dudas de si dejarán de ser útiles si Apple hace la migración definitiva a IPv6 que ya se intuía con la aplicacación de Happy EyeBalls como algoritmo por defecto.

Figura 1: Apple comienza la transición hacia IPv6 Only

Lo que sí que es cierto es que, para auditores y pentesters, va a ser fundamental conocer cómo funciona en profundidad el protocolo IPv6, del que ya se conocen muchos ataques y formas de sacarle partido en determinados entornos, así que para que te pongas a trabajar desde ya, te dejamos una serie de recuros que pueden ser de utilidad, como esta conferencia que impartió nuestro compañero de Eleven Paths Rafael Sánchez sobre IPv6.

Figura 2: Montar un escenario de hacking IPv6 por 2 €

O algunos artículos con ataques man in the middle a iPhone & Android usando ICMPv6, nuestra herramienta Evil FOCA que explota otros muchos de estos ataques, o el buscador Mr Looquer creado por nuestros compañeros Fran y Rafa que busca servidores IPv6 en Internet. También puedes leer el libro de Ataques en redes de datos IPv4&IPv6 donde nuestro compañero Chema Alonso escribé sobre  IPv6 para describir los ataques que mostró en esta conferencia en DefCON.


Figura 3: Fear the Evil FOCA

Al final IPv6 iba a llegar y con la eclosión de los dispositivos IoT no es que se haya acelarado, es que se ha hecho fundamental aplicar IPv6 ya o la evolución de la conexión no dará más de sí con el esquema actual. Abraza IPv6.

miércoles, 17 de febrero de 2016

XII Ciclo de Conferencias TASSI en la UPM. Mañana hacking IPv6

El pasado 4 de Febrero se inició el XII ciclo de conferencias TASSI en la UPM. Este año el ciclo contará con fantásticos ponentes que contarán sus experiencias en el mundo de la Seguridad y que ayudarán a los estudiantes en su camino. Nuestro compañero Rafa Sánchez ha sido uno de los invitados y contará a los asistentes cómo montar un escenario de hacking IPv6 por sólo 2 Euros. En la ponencia se montará un escenario de pruebas de seguridad sobre redes IPv6 nativas. La charla comienza a las 11.00 en la Sala de Grados de la ETS de Ingenieria de Sistemas Informáticos de la UPM. 

Rafa realizará un análisis de los aspectos más destacables del protocolo IPv6, pero siempre desde un punto de vista de seguridad. Además, mostrará como se pueden utilizar servidores VPS de bajo coste para llevar a cabo las pruebas de seguridad en redes IPv6. Aprovecha y acércate a que te expliquen cómo empezar en el mundo de la investigación en IPv6. En el pasado Cybercamp, Rafa impartió un mini taller, junto a nuestro compañero Pablo González, denominado IPv6: Challenge Accepted

Figura 1: IPv6: Challenge Accepted

A continuación os dejamos el listado de ponentes que irán pasando por el ciclo de conferencias este año. Cómo podéis ver todos son grandes profesionales que aportarán su visión y su experiencia en su ámbito de trabajo.

Figura 2: Listado de ponencias y ponentes de TASSI 2016
En ediciones anteriores, compañeros nuestros como Chema Alonso, Pablo González, Sergio de los Santos o Antonio Guzmán participaron en el ciclo. Aquí os dejamos una recopilación de sus ponencias y de los temas que trataron.

Figura 3: ¿Seguro que estás seguro?

Figura 4: Afrontando una auditoria interna
 
 
Figura 5: Latch - Protección de identidades digitales
 
 
Figura 6: Malware en Android

Disfrutad de la charla y del ciclo de conferencias TASSI.

viernes, 5 de diciembre de 2014

Cómo proteger OS X frente a ataques de ICMP redirect

Esta semana ha salido a la luz una herramienta para hacer un ataque, que aunque no es nuevo pone de manifiesto que es posible realizar un Man In The Middle con mensajes ICMP Redirect a diversas plataformas, entre las que se encuentran Android, iOS y OS X. El problema que sucede es que, a día de hoy, muchos usuarios de OS X son vulnerables a esto, aunque dispongan de la versión más moderna como OS X Mountain Lion & OS X Yosemite, y suponen un riesgo sobretodo si conectamos el equipo a una red insegura, como pudiera ser una Wi-Fi del centro comercial, supermecardo, etcétera.

Existe para ello una herramienta con la que podemos aprovecharnos de este fallo y realizar un Man In The Middle de manera sencilla. Para ver si somos vulnerables debemos abrir un terminal y escribir el siguiente comando sysctl net.inet.icmp.drop_redirect. Si la salida del comando es 0 somos vulnerables. Podemos cambiar esto en memoria para la sesión actual, por lo que los cambios no se harán permanentes, pero puede ser útil para realizar pruebas con este ataque. Para deshabilitarlo de manera volátil debemos ejecutar el siguiente comando sudo sysctl -w net.inet.icmp.drop_redirect=1

Figura 1: Deshabilitar ICMP Redirect

Para pruebas está bien, pero si queremos fortificar más nuestro OS X, lo ideal sería lanzar de manera persistente esta acción. Por ello debemos comprobar la existencia del fichero /etc/sysctl.conf, y en caso de no existir crearlo. Dentro del fichero debemos insertar la instrucción que se comentó anteriormente, net.inet.icmp.drop_redirect=1. Hay que tener en cuenta que puede haber otras directivas configuradas en el propio fichero.

Figura 2: sysctl.conf para deshabilitar de forma permanente ICMP Redirect

Esto también afecta a ICMPv6, así que si no usas IPv6 lo puedes deshabilitar en OS X. Hay que tener claro el alcance del ataque y los escenarios dónde podemos ser más vulnerables. Es difícil tener en mente siempre este tipo de cosas, por lo que se recomienda configurar de manera permanente la directiva y fortificar nuestro sistema OS X

lunes, 26 de agosto de 2013

Actualización: AirPort Base Station Firmware Update 7.6.4

Durante este mes de Agosto se ha publicado una actualización del firmware para las estaciones WiFi de Apple. En concreto, la versión publicada ha sido AirPort Base Station Firmware Update 7.6.4, que aunque no corrige bugs de seguridad, sí que soluciona fallos importantes en los dispositivos.

Figura 1: Información disponible sobre AirPort Base Station Firmware Update 7.6.4

Esta versión soluciona los siguientes problemas en todas las estaciones base de AirPort 802.11n, por lo que se debe instalar en todos los productos de la familia, es decir: AirPort Express, AirPort Extreme y AirPort Time Capsule:
- Soluciona un problema por el que se reporta que el disco de copia de seguridad en AirPort Time Capsule está en uso y no se puede utilizar.
- Soluciona un problema que puede causar errores en túneles IPv6.
- Soluciona un problema de perdida de conectividad intermitentemente con dispositivos iOS.
Así que, para tener tu sistema sin estos problemas, debes aplicar cuanto antes esta actualización a todos tus dispositivos Airport 8011.n.

sábado, 19 de enero de 2013

Configurar Extensiones de Privacidad IPv6 en Mac OS X

Por defecto los equipos Mac OS X vienen con IPv6 activado y para configurar una dirección de forma automática, lo que hace que generen la dirección de vínculo local (Local-Link), que acepten direcciones IPv6 por DHCPv6 y que se generen una nueva dirección IPv6 por cada mensaje Router Advertisement reciban por la red, mediante el protocolo SLAAC (State-Less Address Auto-Configuration).

Tanto en el caso de las direcciones Local-Link como en las generadas con SLACC se utiliza por defecto un derivado de la dirección MAC, lo que permite a un atacante que quiere hacer un escaneo de la red poder predecir las direcciones IPv6 generadas a partir de las MAC obtenidas - y poder buscar solo los equipos Apple reconociéndolos por la red -.

Figura 1: Solo se cambia el 7º bit más significativo de la dirección MAC en la dirección IPv6

Para evitar esto, a partir de Mac OS X Lion 10.7 se añadieron por defecto las Private Extensions de IPv6, descritas en el RFC 4941 que hacen que se genere una dirección IPv6 SLAAC con un valor aleatorio, haciendo que no sea posible predecir estas direcciones a partir de una dirección física MAC. Esto se controla en Mac OS X con el parámetro: net.inet6.ip6.use_tempaddr. Para consultar el valor con el que está configurado es suficiente con hacer una llamada como esta:
sysctl net.inet6.ip6.use_tempaddr
Los valores que pueden tomar son:
0 : No utilizar las extensiones de privacidad
1 : Utilizar las extensiones de privacidad
2 : Utilizar extensiones de privacidad y hacer estas direcciones preferidas
Como podréis comprobar en Mac OS X Lion y en OX Mountain Lion el valor por defecto es 1, lo que hace que cuando se genere una dirección con SLAAC esta no contenga la dirección MAC en ella. 

Figura 2: Configuración por defecto de Private Extensiones en Mac OS X

Sin embargo, la dirección de Local-Link seguirá siendo la misma, lo que hará que, por defecto, en cualquier comunicación entre dos equipos por IPv6 del mismo segmento en el que no sea necesario utilizar un router, se utilice la dirección Local-Link en lugar dela generada con SLAAC. Por lo que si hay que compartir archivos o conectarse a cualquier otro sevicio por IPv6 se utilizaría la dirección de Local-Link, que es aún predecible.

Para evitar esto se puede utilizar el valor 2, lo que haría que se usara la dirección autogenerada con SLAAC, la dirección configurada de forma estática o la configurada por DHCPv6 en lugar de la de Local-Link, consiguiendo que fuese más complicado preparar un ataque Man in the middle al no ser fácil escanear la red. Configurar esto en Mac OS X se puede hacer de manera temporal mediante el comando siguiente.

Figura 2: Cambiando el valor por defecto de las Private Extensions en IPv6

O permanentemente configurado el fichero /etc/sysctl.conf y añadiendo una linea con el valor:
net.inet6.ip6.use_tempaddr=2
Con esto, el entorno IPv6 de Mac OS X quedaría un poco más fortificado, pero si no estás utilizando IPv6 en tu sistema, recuerda que puedes deshabilitarlo de esta forma.

lunes, 21 de mayo de 2012

Mac OS X Lion sufre el bug de SUDO CVE-2012-2337

Esta semana pasada el proyecto sudo ha confirmado el bug descubierta por Jan Lieskovsky que podría permitir a usuarios no autorizados realizar una elevación de privilegios en sistemas de la red, debido a un fallo en la manera que sudo evalúa las restricciones basadas en IPv6.

Desde hace ya tiempo, el proyecto sudo permite generar ficheros de sudoers en los que también se pueden especificar los permisos en forma de hosts o de host_list

La descripción de un host o un host_list puede hacerse basada en el nombre del equipo, su dirección IP o la dirección de red de varios equipos junto con su mascara de red. Cuando el módulo no encuentra ninguna coincidencia en IPv4, prueba con IPv6, y es posible que en ciertas circunstancias, un equipo con una dirección IPv6 sea reconocido como una IPv4 permitida, por la forma en que se evalúa el fichero.

El bug, como han analizado en Naked Security, se produce porque se habían olvidado de añadir una instrucción break al selector switch, lo que hacía que después de ejecutar el código para IPv4, si no había ninguna coincidencia, siguiera con las condiciones IPv6.

Figura 1: El código de sudo sin la instrucción break que tiene el bug

Ahora, tras el parche, si no hay ninguna coincidencia en IPv4 se abandona el switch gracias a que se ha añadido una instrucción break.

Figura 2: El código de sudo parcheado

Las versiones afectadas por este bug va desde la 1.6.9p3 hasta la 1.8.4p4, por lo que los sistemas Mac OS X Lion 10.7.2 a 10.7.4, que vienen acompañados de 1.7.4p6 se ven afectados por esta vulnerabilidad, así que se recomienda evitar el uso de network a la hora de definir la lista de permisos.

Figura 3: Versión de sudo en Mac OS X 10.7.4

El bug ha sido catalogado co el CVE-2012-2337 y ya se ha publicado una versión desde el proyecto que soluciona el fallo, pero habrá que esperar hasta que Apple proporcione esta actualización la próxima versión del sistema. Si tienes otra versión anterior de Mac OS X, puedes comprobar si tu equipo está también en riesgo con el comando sudo -V.

miércoles, 29 de febrero de 2012

Deshabilitar iPv6 en Mac OS X para evitar ataques de red

Ya existen varios ataques pensados sobre la red IPv6. Los ataques Man in the middle en IPv6 usando el envenenamiento de la lista de vecinos con mensajes ICMPv6 spoofeados, los ataques de Rogue DHCPv6, o el último ataque haciendo uso del protocolo SLAAC (StateLess Address AutoConfiguration) para configurar direcciones IP en el host víctima, así como una puerta de enlace IPv6, permiten que las comunicaciones IPv6 sean interceptadas por un atacante.

Es por ello que, si no se está haciendo ningún uso de IPv6 y no se desea tener problemas con este tipo de ataques en equipos Mac OS X se puede optar por deshabilitar e protocolo IPv6, como medida de fortificación de los equipos. Sin embargo, cuando se accede a las propiedades de red de TCP/IP, la opción de deshabilitar IPv6 no está disponible por defecto.

Figura 1: No aparece la opción de deshabilitar IPv6

Sin embargo, esta opción está solo oculta, y puede ser activada por medio del interfaz de comandos, tal y como se ve en la siguiente captura.

Figura 2: Usando networksetup se puede ver la lista de NIC y deshabilitar IPv6

Una vez se haya ejecutado el comando, la opción aparecerá en el menú de configuración de TCP/IP.

Figura 3: Ahora aparece la opción de IPv6 Deshabilitado

Entendemos que habilitar IPv6 es una buena opción para maximizar la conectividad de un equipo, pero nos sorprende que deshabilitar el protocolo no esté entre las opciones por defecto del panel de configuración.

Entrada destacada

Proteger tu cuenta de Google y de Gmail con Latch Cloud TOTP #Latch #Gmail #Google

La semana pasada se liberó la nueva versión de Latch y nuestro compañero Chema Alonso hizo un repaso de todo ello en su artículo Latch...

Otras historias relacionadas

Entradas populares