🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPaquetes y repositorios, de dónde viene lo instalado
4 tareas · 36 min · Principiante
Un escaneo autenticado de un servidor Linux no prueba nada: lee la lista de paquetes que el gestor tiene registrada y la compara con una base de datos de vulnerabilidades. Por eso la pregunta que abre cualquier hallazgo de Linux es de dónde salió esa versión. En esta sala lees la lista de paquetes, la política de versiones y las fuentes de un servidor de Molinos del Tabacal, una empresa molinera ficticia, para saber quién publica lo que está instalado. Todo es lectura de salidas ya recogidas; no se ejecuta nada.
Objetivo de la sala
Un escaneo autenticado de un servidor Linux no prueba nada: lee la lista de paquetes que el gestor tiene registrada y la compara con una base de datos de vulnerabilidades. Por eso la pregunta que abre cualquier hallazgo de Linux es de dónde salió esa versión. En esta sala lees la lista de paquetes, la política de versiones y las fuentes de un servidor de Molinos del Tabacal, una empresa molinera ficticia, para saber quién publica lo que está instalado. Todo es lectura de salidas ya recogidas; no se ejecuta nada.Cuando el escáner entra con una credencial, no adivina por banner: consulta al gestor de paquetes (dpkg en la familia Debian, rpm en la familia Red Hat) y obtiene el nombre y la versión de cada paquete instalado. Es más fiable que el escaneo de red, pero tiene un límite claro: solo ve lo que el gestor sabe. Un programa compilado a mano o un binario copiado a un directorio no figura en esa lista, y el escáner no puede decir nada de él.
Esa base de datos es también la que usa el equipo de sistemas para actualizar, así que lo que el escáner ve es lo mismo que verá el gestor cuando llegue una actualización.
Responde para continuar
Un escaneo autenticado de un servidor Linux informa de las versiones de los paquetes. ¿De dónde las toma?
Ver pista de ayuda
El escaneo autenticado entra al sistema y pregunta al gestor, no recorre el disco ni mira banners.
Una versión tiene origen: la distribución, un espejo propio de la empresa, o el repositorio de un tercero. La orden apt-cache policy lo muestra: lista la versión instalada, la candidata y, para cada versión, el repositorio que la publica. La línea con tres asteriscos marca la instalada.
Abre apt-policy-libtrama1.txt en la carpeta de mdt-web04 y localiza la línea con los asteriscos. El repositorio aparece justo debajo, con su dirección.
Responde para continuar
Escribe el nombre del host del repositorio del que viene la versión de libtrama1 que está instalada en mdt-web04.
Ver pista de ayuda
La versión instalada es la que lleva los tres asteriscos; el repositorio está en la línea de debajo.
Los repositorios de terceros se declaran, en Debian y Ubuntu, en archivos dentro de /etc/apt/sources.list.d/: uno por repositorio, con la extensión .list. Ese detalle importa al auditar, porque es el único rastro de que alguien decidió confiar en una fuente que no es la distribución. Leerlo es leer una decisión de quien administra el servidor.
Revisa la salida de apt-fuentes.txt, que lista las líneas deb del archivo principal y de ese directorio.
Responde para continuar
Escribe el nombre del archivo, dentro de sources.list.d, que declara el repositorio externo.
Ver pista de ayuda
Es el único archivo de la salida que cuelga del directorio sources.list.d.
El hallazgo MDT-L-0101 compara la versión instalada con la corregida del autor original. Pero la versión instalada la publicó un tercero, y el rastreador de seguridad de la distribución solo habla de los paquetes de la propia distribución: no tiene entrada para una compilación ajena. Quien tiene la respuesta de qué contiene esa compilación es quien la publica.
Por eso este hallazgo no se puede cerrar ni como falso positivo ni como vulnerable solo con la tabla de la distribución. Hace falta la nota de cambios del tercero.
Responde para continuar
La versión instalada viene de un repositorio externo y el rastreador de la distribución no la lista. ¿Qué se hace con el hallazgo?
Ver pista de ayuda
Quien sabe qué corrige esa compilación es quien la publica, no la distribución.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.