Articulo de referencia

Explotación entre protocolos

La explotación entre protocolos es una clase de vulnerabilidades de seguridad que aprovecha las interacciones entre dos protocolos de comunicación , [ 1 ] por ejemplo, los proto...

La explotación entre protocolos es una clase de vulnerabilidades de seguridad que aprovecha las interacciones entre dos protocolos de comunicación , [ 1 ] por ejemplo, los protocolos utilizados en Internet . Se suele analizar en el contexto del Protocolo de Transferencia de Hipertexto ( HTTP ). [ 2 ] Este ataque utiliza el potencial de los dos protocolos diferentes para comunicar de forma significativa comandos y datos.

Se popularizó en 2007 y se describió públicamente en una investigación [ 3 ] del mismo año. La clase general de ataques a la que se refiere se conoce al menos desde 1994 (véase la sección Consideraciones de seguridad de la RFC 1738).

Las implementaciones del Protocolo de Internet permiten encapsular código malicioso para comprometer un programa remoto que utiliza un protocolo diferente. La explotación entre protocolos puede utilizar la comunicación entre ellos para establecer las condiciones previas para lanzar un ataque. Por ejemplo, este proceso podría negociar la comunicación de autenticación inicial para una vulnerabilidad en el análisis de contraseñas. La explotación entre protocolos se produce cuando un protocolo ataca un servicio que ejecuta un protocolo diferente. Este es un problema heredado, ya que las especificaciones de los protocolos no contemplaban un ataque de este tipo.

Detalles técnicos

Los dos protocolos involucrados en la vulnerabilidad se denominan portador y objetivo. El portador encapsula los comandos y/o datos. El protocolo objetivo se utiliza para la comunicación con el servicio víctima previsto. La comunicación entre protocolos será exitosa si el protocolo portador puede encapsular los comandos y/o datos de manera suficiente para comunicarse de forma significativa con el servicio objetivo . [ 4 ]

Para una comunicación exitosa entre protocolos, se requieren dos condiciones previas: encapsulación y tolerancia a errores. El protocolo portador debe encapsular los datos y comandos de forma que el protocolo de destino pueda comprenderlos. Es muy probable que el flujo de datos resultante genere errores de análisis en el protocolo de destino.

El protocolo de destino debe ser suficientemente tolerante a los errores . Durante la conexión entre protocolos, es probable que un porcentaje de la comunicación sea inválida y genere errores. Para cumplir con este requisito, la implementación del protocolo de destino debe continuar procesando a pesar de estos errores.

Implicaciones actuales

Uno de los principales motivos de preocupación es la posibilidad de que este vector de ataque atraviese cortafuegos y DMZ . Los exploits entre protocolos pueden transmitirse a través de HTTP y ejecutarse desde navegadores web en una subred interna . Un punto importante es que el navegador web no se explota mediante ningún método convencional. [ 4 ]

Ejemplo

JavaScript se transmite a través de HTTP y se comunica mediante el protocolo IRC .

var form = document.createElement ( 'form' ) ; form.setAttribute ( ' method' , 'post' ); form.setAttribute ( 'action' , ' http://irc.example.net:6667' ) ; form.setAttribute ( ' enctype ' , ' multipart/form - data' );var textarea = document.createElement ( 'textarea' ) ; textarea.innerText = "USUARIO ABCD \nNICK tortuga \nJOIN #hack\nPRIVMSG #hackers: Me gustan las tortugas\ n " ;formulario.appendChild ( textarea ) ; documento.cuerpo.appendChild ( formulario ) ; formulario.enviar ( ) ;

También se demostraron ejemplos conocidos de la vulnerabilidad en archivos construidos para ser simultáneamente código HTML válido e imagen BMP . [ 5 ] [ 6 ] [ 7 ]

Referencias

  1. "Comunicación entre protocolos" (PDF) . Agosto de 2006. Archivado del original (PDF) el 11 de mayo de 2008. Consultado el 22 de febrero de 2013 .
  2. "Ataque al protocolo de formulario HTML" . Archivado del original el 20 de abril de 2013. Consultado el 22 de febrero de 2013 .
  3. "Explotación entre protocolos" . 5 de marzo de 2007. Archivado del original el 4 de noviembre de 2010. Consultado el 8 de julio de 2010 .
  4. ^ Biancuzzi, Federico (27 de junio de 2007) . "¡Gusanos 2.0!" . www.theregister.com . Consultado el 23 de agosto de 2022 .
  5. "Blog de Marco Ramilli: Hackeando a través de imágenes" . marcoramilli.blogspot.co.uk . Consultado el 13 de mayo de 2015 .
  6. Buccafurri, F.; Caminiti, G.; Lax, G. (agosto de 2008). «Firmar el contenido del documento no es suficiente: Un nuevo ataque a la firma digital». 2008 First International Conference on the Applications of Digital Information and Web Technologies (ICADIWT) . pp. 520–525 . doi : 10.1109/ICADIWT.2008.4664402 . ISBN  978-1-4244-2623-2. S2CID 14070590 . 
  7. "El ataque de Dalí a la firma digital" (PDF) . www.softcomputing.net . Consultado el 13 de mayo de 2015 .