Mostrando entradas con la etiqueta UPM. Mostrar todas las entradas
Mostrando entradas con la etiqueta UPM. Mostrar todas las entradas

14 junio 2014

Conferencias UPM TASSI disponibles en Youtube

Copiamos la información con las charlas de TASSI 2014, personalmente he visto  la de Raúl Siles y Pablo Gonzalez y me han parecido muy interesantes. Os las recomiendo en ambos casos ya que son expertos en la materia y tienen gran experiencia profesional y divulgando información.

----
Se encuentran disponibles en el canal YouTube de la Universidad Politécnica de Madrid los 7 vídeos del X Ciclo de Conferencias UPM TASSI 2014, impartidas en el campus sur de dicha universidad en Madrid, España, entre el 20 de febrero y el 22 de mayo de 2014:

Conferencia 1: Latch. Protección de identidades digitales, a cargo de D. Antonio Guzmán de Eleven Paths

Conferencia 2: Posibilidades del voto telemático en la democracia digital, a cargo del Dr. Justo Carracedo de la UPM

Conferencia 3: Bitcoin: moneda y mercados, a cargo de D. Jonás Andradas de GMV

Conferencia 4: Protección de comunicaciones en dispositivos móviles, a cargo de D. Raúl Siles de DinoSec

Conferencia 5: Ethical hacking: afrontando una auditoría interna, a cargo de D. Pablo González de Eleven Paths

Conferencia 6: La amenaza del cibercrimen, a cargo de D. Juan Salom de la Guardia Civil

Conferencia 7: Ocultación de comunicaciones en el mundo real. Esteganografía y estegoanálisis, a cargo del Dr. Alfonso Muñoz de Eleven Paths

La documentación utilizada por los ponentes puede descargarse desde la sección TASSI de la página web de la red temática Criptored.


Leer más...

23 enero 2014

Como cada año (ya desde hace 10), se celebran en la UPM las llamadas TASSI, siglas correspondientes con "Temas Avanzados en Seguridad y Sociedad de la Información", una asignatura de carácter optativa que se imparte en el Campus Sur de la Universidad Politécnica de Madrid, en la Escuela Técnica Superior de Ingeniería de Sistemas Informáticos y en la Escuela Técnica Superior de Ingeniería y Sistemas de Telecomunicación.


No es una asignatura típica, ya que corresponde con sesiones de entre 1 hora y 1 hora y media en las que se dan a conocer los últimos avances en materia de seguridad informática y protección de la información desde diversos puntos de vista: redes, datos, gestión, legislación, estándares. Y lo mejor y más destacable, es el elenco de profesores con los que se cuenta para cada una de las sesiones. Por allí han pasado Carlos Sánchez Almeida, José Parada, Antonio Ramos, nuestro compañero Alejandro Ramos que nos contó su experiencia el año pasado en este post, Román Ramirez, David Barroso, Chema Alonso, Sergio de los Santos y muchos más.

Lo mejor de todo es que, aún siendo una asignatura, la entrada es completamente libre y gratuita tanto para alumnos como para el público en general, así que si tienes oportunidad, no dejes escaparla.

El programa para el X Ciclo de Conferencias UPM TASSI (que se impartirán en la Sala de Grados 3005 de la ETSIST, con un aforo para 90 personas) es el siguiente:

Jueves 20 de febrero de 2014
Latch. Protección de identidades digitales - D. Antonio Guzmán (ElevenPaths)

Jueves 6 de marzo de 2014
Posibilidades del voto telemático en la democracia digital - D. Justo Carracedo (UPM)

Jueves 20 de marzo de 2014
Bitcoin: moneda y mercados - D. Jonás Andradas (GMV)

Jueves 3 de abril de 2014
Protección de comunicaciones en dispositivos móviles - D. Raúl Siles (DinoSec)

Jueves 24 de abril de 2014
Ethical hacking: afrontando una auditoría interna - D. Pablo González (ElevenPaths)

Jueves 8 de mayo de 2014
Técnicas de ocultación de información: esteganografía y canales encubiertos - D. Alfonso Muñoz (UC3M)

Jueves 22 de mayo de 2014
La amenaza del cibercrimen - D. Juan Salom (Guardia Civil)

Desde 2008, todas las sesiones han sido grabadas en video, y podéis consultarlas en este enlace




Leer más...

18 mayo 2013

Videos de las UPM TASSI 2013

Desde la UPM llevan celebrando las TASSI (Temas Avanzados en Seguridad y Sociedad de la Información) desde febrero de este año, en lo que es ya su novena edición, a razón de una pequeña charla de hora y media cada quince días.

El pasado 17 de abril tuve el honor de participar en una de estas clases y ya se pueden ver el vídeo en el canal oficial de Youtube la Universidad Politécnica de Madrid.

La conferencia era una introducción a los conceptos y ámbito de la explotación de vulnerabilidades en un test de intrusión. Porque se hace este tipo de actividades y alguna demostración sencilla de cómo funcionan.



No es el único, y todos los anteriores también han sido publicados. También están las presentaciones y materiales de otros años anteriores en el histórico que mantienen en la página web.

Dejo aquí todos los de la edición 2013 a falta de un par que estarán muy pronto en el mismo sitio.








Leer más...

17 septiembre 2010

Análisis de la gestión de contraseñas en la UPM

En este artículo voy a exponer cómo se podría realizar un ataque contra los sistemas de recuperación de contraseñas de la UPM pudiendo modificar la contraseña del alumno y obteniendo acceso a todos los servicios que hagan uso de los mismos.

Antes de empezar quiero hacer referencia a otro artículo que trata del mismo tema, siendo éste Análisis de la gestión de contraseñas de la UCM, publicado en SecurityByDefault. Con respecto al mismo, decir que si intentamos acceder a los servicios “comprometidos” veremos que están cerrados, lo cual es una medida muy recomendable mientras se está tratando de solucionar.

Este artículo es un resumen, por lo que si queréis leer la versión completa tendréis que acudir al siguiente PDF. Además, aprovecho para adjuntar el enlace a una carpeta pública que he creado en Google Docs donde iré colgando todos los artículos en formato PDF. La carpeta en cuestión es Seguridad.

¡Comencemos!
Disclaimer:

No me hago responsable del mal uso que pueda darse a esta información. En ningún momento la intención del artículo es el incitar a que se produzcan ataques sobre las cuentas de los alumnos de la UPM, más bien su finalidad es la de concienciar al alumno/universidad de lo fácilmente explotables que son estos sistemas si no se toman todas las medidas de seguridad por ambas partes.

1. Introducción

El sistema que vamos a atacar es el de recuperación de contraseñas. A través de este sistema, podremos resetear la contraseña del alumno objetivo y acceder a todos los servicios que utilicen dichos credenciales (correo, campus virtual, etc).

Como ya comenté en el artículo sobre el sistema de la UCM, el ataque no es transparente al usuario por lo que nuestro intervalo de acción sobre la cuenta está limitado.

Con respecto a los credenciales, mediante este ataque podremos modificar la contraseña del alumno pero, ¿sabemos su nombre de usuario? En nuestro caso éste es la dirección de correo. Si no la sabemos, podemos aprovecharnos de un servicio-soplón el cual nos facilita la dirección de correo asociada a un alumno (a través de su DNI).

En este artículo voy a dar por sentado que ya hemos obtenido el DNI del alumno objetivo. En el caso de que no se tuviera, podéis acudir al artículo de la UCM en el que se explica brevemente algunas ideas de cómo podemos obtenerlo.

2. El sistema.

El sistema de recuperación de contraseñas de la UPM consta de una única etapa en la que hay que introducir el DNI del alumno y el código PIN (es el de la tarjeta universitaria, utilizado para la función monedero, consulta de expedientes, etc).

El sistema en sí no tiene ningún tipo de protección, por lo que podemos realizar el número de intentos que sean necesarios y, en un primer momento, no estaba monitorizado por lo que era muy difícil levantar sospechas. Además, en el artículo completo se explica cómo podemos reducir el ataque a un solo intento (olvidándonos de la fuerza bruta, de ahora en adelante FB, y de los posibles bloqueos que puedan implementar) o realizar el ataque sobre otro servicio vulnerable no monitorizado.

Sigo sin entender como, en servicios tan fácilmente explotables como éste, no se implantan medidas de seguridad. ¿Tanto cuesta introducir un CAPTCHA y/o un sistema de bloqueo preventivo?

3. Obteniendo el PIN.

En primer lugar, decir que el código PIN consta de cuatro caracteres numéricos. Con respecto a su generación para adjuntarlo en la petición, en principio no es necesario que contenga los cuatro dígitos, por lo que es igual de correcto introducir 10 que 0010.

Para obtener el PIN no tenemos más que hacer un ataque FB sobre el formulario de Olvido de contraseña. El ataque consistiría en hacer peticiones con el DNI y un PIN de la siguiente forma:
https://www.upm.es/gsr/correo_alumnos/olvido.upm?op=olvido
accion=validar&dni=DNI&contrasena=PIN

En el caso de que el PIN fuera incorrecto, nos devolverá un mensaje de error y en el caso de que acertemos, obtendremos el formulario para modificar la contraseña. Por lo tanto bastará con estar monitorizando la respuesta del servidor y, en el momento en el que no nos devuelva el error, podremos realizar la petición de cambio de contraseña. Esta petición ha de ser de la siguiente forma:
https://www.upm.es/gsr/correo_alumnos/olvido.upm?op=olvido
accion=final&contrasena=PASSWD&contrasena2=PASSWD
(ha de adjuntarse la cookie PHPSESSID validada)

Una vez modificada la contraseña habrá que esperar un par de minutos para que podamos acceder a todos los servicios sin problemas (véase el correo, el campus virtual, etc).
Como se ha dicho en la introducción, podríamos reducir el ataque a un solo intento. Podéis encontrar su explicación en el artículo completo.

4. El servicio soplón

El servicio-soplón no es ni más ni menos que el servicio a través del cual nos podemos crear una cuenta de correo de la UPM (del tipo @alumnos.upm.es).

Para crearnos una cuenta bastaría con realizar una petición a dicho servicio enviando el DNI del alumno y su PIN (claramente sólo es posible si el DNI corresponde a un alumno matriculado):

https://www.upm.es/gsr/correo_alumnos/solicitud.upm
accion=validar&dni=DNI&contrasena=PIN

¿Qué ocurre si el alumno ya tiene una cuenta asociada? Pues que el sistema nos devuelve una alerta mostrándonos su cuenta de correo y la fecha de creación.

Por lo tanto, en el caso de que tras obtener el PIN y modificar la contraseña, no supiéramos el usuario, bastaría con acudir a éste servicio para obtener el dato que nos faltaba.
¡Hasta aquí todo! Ya para terminar...

Aprovecho, ya que tienen relación entre sí, para enlazar el breve artículo PasswordFail de la UPM, en el que se demuestra que se guardan las contraseñas de los alumnos en texto plano, con el peligro que ello conlleva.

Como he dicho antes de empezar, no me hago responsable del uso que se haga de esta información.

La intención del artículo es concienciar a los usuarios y obligar a las universidades a prestar verdadera atención a todos los servicios que ofrecen y que éstos han de estar bien implementados pues los datos que manejan no son ninguna tontería.

Artículo cortesía de: Luis Delgado J.
Leer más...