Underc0de - La Casa de los Informáticos

[In]Seguridad Informática => Hacking => Mensaje iniciado por: morodog en Febrero 09, 2016, 07:22:48 PM

Título: Incursión en la web corporativa de El Corte Inglés
Publicado por: morodog en Febrero 09, 2016, 07:22:48 PM
(http://38.media.tumblr.com/f7322b2a454cbe4527ad9aed71cac750/tumblr_inline_o21wry9AH61ski3is_540.gif)


No hay gigantes invencibles cuando de tecnología informática se trata. Son muchos los actores que intervienen en la puesta online de cualquier servicio: developers (desarrolladores), analistas, proveedores de hosting, administradores, sistemas, etc., y cuanto más compleja es la empresa, más posibilidades de errar existen.

En el caso que abordamos ahora, pero que no difiere de otros que hemos "atacado" (Capio, Moncloa, Inditex...), el principio pasa por recopilar toda la información posible del objetivo: servidores, dns, webs, proveedores de desarrollos específicos, y mucha labor de búsqueda y análisis. Podemos estar meses analizándola en nuestras cuevas, discutiendo entre cervezas y convenciéndonos de la "legitimidad" hacktivista del target; esperando la oportunidad de difundir la información que hemos considerado debe ser conocida, o simplemente, hacer escarnio mediante el #LOL y el #LULZ de aquellos a quienes consideremos merecedores de tal según nuestro etílico criterio.

Los chicos de la tecla de ECI (en adelante El Corte Inglés) tienen muchos servicios en la Red y como sabemos que están hasta el gorro del trato que la empresa les dispensa, se habrán dispersado un poco de tan ingente tarea (y con razón).

Hay de todo un poco:

(http://40.media.tumblr.com/ff3e497cddfe8b21b28803bbedbe9524/tumblr_inline_o1zn65QCA51ski3is_500.png)
(http://40.media.tumblr.com/6322aff9319e33c9b69eec3af35334e8/tumblr_inline_o1znbr9u8Z1ski3is_500.png)
(http://41.media.tumblr.com/5df5c25244d58ee54cee53d4c08e24d9/tumblr_inline_o1zneo1xis1ski3is_500.png)


No es nada complicado jugar un poco con los buscadores disponibles.

Habitualmente, todas las grandes corporaciones son pretenciosas y despistadas en cuanto a las necesarias auditorías de sus sistemas. Naturalmente que cuentan con personal técnico cualificado en sus departamentos, pero no todo es abarcable. Un ejemplo es la confianza en terceros proveedores de aplicaciones.

Y este ha sido el caso (que no único) de este gigante empresarial tan famoso por el trato que dispensa a los clientes, pero que poco trasciende cuando abusa, maltrata y se pasa por el forro los derechos de sus trabajadores.

1- La parte que todos sabían: la vulnerabilidad tonta, pero en la que nadie reparó.

Y ahora viene esa parte que llamamos técnica en la que todos los expertos del mundillo de la (in)seguridad informática (la comunidad "hacker blanquita") dicen: ¡Bah!, una simple vulnerabilidad de primero de hacking.

Pero la gracia no está en que exista, amiguitos, sino en encontrarla y explotarla sin hacer de pentester legal que avisa de ella a la empresa a cambio de fama o algún tipo de reconocimiento. Eso, es tan ilegal como lo que hacemos nosotros, así que optamos por darle otro aspecto más social como es el de liberar la información y que cada cual saque las conclusiones que prefiera. Eso ya nos da igual.

Buscamos el alojamiento corporativo de ECI:



(http://41.media.tumblr.com/24a596743a1be9839a3c1dfbcbf3258a/tumblr_inline_o20xtdAN1U1ski3is_500.png)


¡Vale! Un server dedicado en la casa del amigo Chema Alonso :P

Qué tenemos alojado en esa IP:

(http://40.media.tumblr.com/5f052ee4f3d20ad33ca6bec53ce31549/tumblr_inline_o20y274jPO1ski3is_500.png)


El mapeo del hosting no nos aporta más que unas vuelnerabilidades heurísticas sobre los puertos 80 y 443 ( CVE:CVE-2007-6750 y CVE:CVE-2014-3566  OSVDB:113251) que vamos a obviar ante la certeza de que timofónica no es tan obvia.

Exploramos de forma manual cada uno de los dominios y subdominios hasta llegar a dos concretos que nos sorprenden, y que ahora están redirigidos después de publicar el leak. Son: prensa.fundacionareces.es y prensa.elcorteinglescorporativo.es

La sorpresa viene porque usan una aplicación de terceros. Una empresa aparentemente potente en el ámbito de la imagen, el márketing y la consultoría acceso y que facilita a sus clientes (veremos algunos) un sistema de gestión de contenidos para comunicaciones y notas de prensa.


(http://40.media.tumblr.com/d51aae765a257c0af35cd90e3f52cc44/tumblr_inline_o210mq670W1ski3is_500.png)



Aquí tenemos una buena presa a la vista de sus "imperfecciones" en los desarrollos. Ejemplos:

- Mal manejo de las URL's no acotando longitud de caracteres y manejo de errores


(http://40.media.tumblr.com/7986f3c2f20117b4e4b8a916c29ea80e/tumblr_inline_o217tvwY5v1ski3is_500.png)


- Exposición abierta de sistema de acortamiento de URL's que podría permitir utilizarlo para redireccionar a ubicaciones malintencionadas


(http://36.media.tumblr.com/4afd1959ca3134cd2405e6e3f63e0a86/tumblr_inline_o21870KZrX1ski3is_500.png)


Y lo más interesante... un panel de gestión de contenidos único para todos sus clientes


(http://40.media.tumblr.com/5df787b023d9b2199c8e2e97a0c1e6e9/tumblr_inline_o218hjrlqg1ski3is_500.png)


2 - Explorando el proveedor de contenidos de terceros (Acceso) utilizado por ECI (entre otros).

Acceso ha optado por Amazon como proveedor de servicios de alojamiento en la nube para sus webs principales y la catalana Colt Technology Service  para otros desarrollos entre los que encontramos:

Citarhttp://escritorio.acceso.com/indra/entiemporeal.html?comp_id=6724
http://escritorio.acceso.com/telefonica/prensa/dossier_clip.html?comp_id=10289
http://escritorio.acceso.com/endesa/entiemporeal.html?comp_id=9897
http://escritorio.acceso.com/esadealumni/prensa/dossier_clip.html?comp_id=8174
http://escritorio.acceso.com/uab/ca/dossier/prensa.html?comp_id=6656
http://escritorio.acceso.com/udg/ca/dossier/prensa.html?comp_id=5797
http://escritorio.acceso.com/upc/entiemporeal.html?comp_id=6394
http://escritorio.acceso.com/upcomillas/prensa/dossier_clip.html?comp_id=8329
https://prensa.lacaixa.es/admin/entiemporeal.html
http://escritorio.acceso.com/udl/entiemporeal.html?comp_id=10002
http://iberdrola.accesoresearch.com/admin/entiemporeal.html?comp_id=4874
http://prensa.deloitte.es/admin/entiemporeal.html?comp_id=101
http://resumdepremsa.caib.es/admin/entiemporeal.html?comp_id=9269
http://uc3m.acceso.com/admin/entiemporeal.html?comp_id=3479
http://vodafone.acceso.com/admin/entiemporeal.html?comp_id=1939

Buena cartera de clientes, ¿eh? (No seáis juguetones ¬¬)

Y, naturalmente, los referidos de prensa.fundacionareces.es y prensa.elcorteinglescorporativo.es redireccionados a las webs principales y suponemos que desmontado el gestor de Acceso.

Ya nos han preguntado varios periodistas especializados si nos hemos "divertido" también con esos targets y la verdad es que no hemos sabido responderles. ¡Es mucho delito eso! :-P

Pero centrémonos en lo realizado y no en lo que podría ser...

Un vistazo somero a las dos webs del ECI nos proporciona la posibilidad de explotación de SQLInjection en algunos parámetros:

http://prensa.fundacionareces.es/show_new.html?id=3489

prensa.elcorteinglescorporativo.es/view_object.html?cat_id=03&obj=16,c,22

La explotación nos descubre un back-end DBMS: PostgreSQL > 8.1 sobre un Linux Ubuntu 10.04 (Lucid Lynx) y tecnología webserver PHP 5.3.2, Apache 2.2.14

Se liberan 3 BD

[*] information_schema
[*] pg_catalog
[*] public


Título: Re:Incursión en la web corporativa de El Corte Inglés
Publicado por: carbono5 en Febrero 29, 2016, 06:07:32 AM
Muy buena investigación por lo que parece.

Me gustaría saber tanto como vosotros y pasármelo tan bien descubriendo estos fallos que tienen algunas compañías ;D ;D ;D

Por cierto @morodog (https://underc0de.org/foro/index.php?action=profile;u=11623) , que página utilizas para realizar el WhoIs ???
Título: Re:Incursión en la web corporativa de El Corte Inglés
Publicado por: Simbad en Marzo 05, 2016, 10:20:13 AM
Vaya trabajo, muy bueno. Aunque no he entendido ni la mitad, me queda mucho por aprender. Me he partido el culo con lo de Antonio Salas. xD
Título: Re:Incursión en la web corporativa de El Corte Inglés
Publicado por: novak en Abril 20, 2016, 02:58:49 PM
muchas gracias por contar vuestra historia, conocer un caso practico siempre motiva a seguir aprendiendo y mejorando. mucha suerte y sigue asi ;-P
Título: Re:Incursión en la web corporativa de El Corte Inglés
Publicado por: manoverde en Agosto 17, 2016, 08:54:29 PM
Grande la ética!! Que viva la lucha de la clase obrera!

Enviado desde mi SM-J320FN mediante Tapatalk