Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Paquetes y repositorios, de dónde viene lo instalado

4 tareas · 36 min · Principiante

Un escaneo autenticado de un servidor Linux no prueba nada: lee la lista de paquetes que el gestor tiene registrada y la compara con una base de datos de vulnerabilidades. Por eso la pregunta que abre cualquier hallazgo de Linux es de dónde salió esa versión. En esta sala lees la lista de paquetes, la política de versiones y las fuentes de un servidor de Molinos del Tabacal, una empresa molinera ficticia, para saber quién publica lo que está instalado. Todo es lectura de salidas ya recogidas; no se ejecuta nada.

0 de 4 · 0%

Objetivo de la sala

Un escaneo autenticado de un servidor Linux no prueba nada: lee la lista de paquetes que el gestor tiene registrada y la compara con una base de datos de vulnerabilidades. Por eso la pregunta que abre cualquier hallazgo de Linux es de dónde salió esa versión. En esta sala lees la lista de paquetes, la política de versiones y las fuentes de un servidor de Molinos del Tabacal, una empresa molinera ficticia, para saber quién publica lo que está instalado. Todo es lectura de salidas ya recogidas; no se ejecuta nada.

Cuando el escáner entra con una credencial, no adivina por banner: consulta al gestor de paquetes (dpkg en la familia Debian, rpm en la familia Red Hat) y obtiene el nombre y la versión de cada paquete instalado. Es más fiable que el escaneo de red, pero tiene un límite claro: solo ve lo que el gestor sabe. Un programa compilado a mano o un binario copiado a un directorio no figura en esa lista, y el escáner no puede decir nada de él.

Esa base de datos es también la que usa el equipo de sistemas para actualizar, así que lo que el escáner ve es lo mismo que verá el gestor cuando llegue una actualización.

Responde para continuar

Un escaneo autenticado de un servidor Linux informa de las versiones de los paquetes. ¿De dónde las toma?

Ver pista de ayuda

El escaneo autenticado entra al sistema y pregunta al gestor, no recorre el disco ni mira banners.

Una versión tiene origen: la distribución, un espejo propio de la empresa, o el repositorio de un tercero. La orden apt-cache policy lo muestra: lista la versión instalada, la candidata y, para cada versión, el repositorio que la publica. La línea con tres asteriscos marca la instalada.

Abre apt-policy-libtrama1.txt en la carpeta de mdt-web04 y localiza la línea con los asteriscos. El repositorio aparece justo debajo, con su dirección.

Responde para continuar

Escribe el nombre del host del repositorio del que viene la versión de libtrama1 que está instalada en mdt-web04.

Ver pista de ayuda

La versión instalada es la que lleva los tres asteriscos; el repositorio está en la línea de debajo.

Los repositorios de terceros se declaran, en Debian y Ubuntu, en archivos dentro de /etc/apt/sources.list.d/: uno por repositorio, con la extensión .list. Ese detalle importa al auditar, porque es el único rastro de que alguien decidió confiar en una fuente que no es la distribución. Leerlo es leer una decisión de quien administra el servidor.

Revisa la salida de apt-fuentes.txt, que lista las líneas deb del archivo principal y de ese directorio.

Responde para continuar

Escribe el nombre del archivo, dentro de sources.list.d, que declara el repositorio externo.

Ver pista de ayuda

Es el único archivo de la salida que cuelga del directorio sources.list.d.

El hallazgo MDT-L-0101 compara la versión instalada con la corregida del autor original. Pero la versión instalada la publicó un tercero, y el rastreador de seguridad de la distribución solo habla de los paquetes de la propia distribución: no tiene entrada para una compilación ajena. Quien tiene la respuesta de qué contiene esa compilación es quien la publica.

Por eso este hallazgo no se puede cerrar ni como falso positivo ni como vulnerable solo con la tabla de la distribución. Hace falta la nota de cambios del tercero.

Responde para continuar

La versión instalada viene de un repositorio externo y el rastreador de la distribución no la lista. ¿Qué se hace con el hallazgo?

Ver pista de ayuda

Quien sabe qué corrige esa compilación es quien la publica, no la distribución.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad