Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Servicios y puertos, qué escucha y desde dónde

5 tareas · 38 min · Principiante

Una biblioteca vulnerable solo importa si algún proceso la usa y alguien puede llegar hasta él. En Linux eso se lee en tres sitios: qué proceso escucha y en qué dirección, qué estado tiene su unidad de servicio y qué deja pasar el filtro de paquetes. En esta sala lees esas tres salidas de un servidor de Molinos del Tabacal y las cruzas con tres hallazgos del mismo CVE, para bajar o subir la prioridad de cada uno con evidencia. Todo es lectura de salidas ya recogidas.

0 de 5 · 0%

Objetivo de la sala

Una biblioteca vulnerable solo importa si algún proceso la usa y alguien puede llegar hasta él. En Linux eso se lee en tres sitios: qué proceso escucha y en qué dirección, qué estado tiene su unidad de servicio y qué deja pasar el filtro de paquetes. En esta sala lees esas tres salidas de un servidor de Molinos del Tabacal y las cruzas con tres hallazgos del mismo CVE, para bajar o subir la prioridad de cada uno con evidencia. Todo es lectura de salidas ya recogidas.

La salida de ss -tlnp muestra, para cada puerto en escucha, la dirección en la que está. Si es 127.0.0.1, el servicio solo atiende conexiones que nacen en la misma máquina: desde otro equipo no hay forma de conectarse. Si es un asterisco, atiende todas las interfaces de red del servidor, y la exposición depende entonces del filtro de paquetes y de la red.

Esa diferencia es la base de una de las preguntas del oficio: ¿es alcanzable? Un fallo remoto en un servicio que solo escucha en loopback deja de ser remoto en la práctica, aunque la gravedad base siga siendo la misma.

Responde para continuar

Un fallo explotable por red afecta a un servicio que, según `ss`, escucha solo en 127.0.0.1. ¿Qué se concluye?

Ver pista de ayuda

La dirección de escucha decide quién puede conectarse; el fallo en sí no desaparece.

El escáner de este servidor lista tres hallazgos del mismo CVE, uno por cada demonio que usa la biblioteca, y para cada uno dice un puerto. La salida de ss dice cuál de esos puertos atiende solo a la propia máquina.

Abre ss-escucha.txt y localiza el proceso tramad.

Responde para continuar

Escribe el puerto en el que tramad escucha únicamente en la dirección local de la máquina.

Ver pista de ayuda

Es la fila de tramad; su dirección local no es el asterisco.

Un paquete instalado no es un servicio activo. systemctl list-unit-files muestra el estado de cada unidad: enabled arranca con el sistema; disabled no arranca solo, aunque se puede lanzar a mano; masked está bloqueada, y ni el sistema ni una persona pueden arrancarla sin antes quitar el bloqueo. Un hallazgo sobre una biblioteca que solo carga una unidad enmascarada tiene una exposición real mínima, y es normal que aparezca en un escáner que lee la lista de paquetes.

Revisa systemctl-unidades.txt y cruza con los puertos de ss-escucha.txt: la unidad del hallazgo MDT-L-0502 no está escuchando.

Responde para continuar

Escribe el nombre de la unidad de servicio enmascarada.

Ver pista de ayuda

La salida de systemctl marca la palabra «masked» en una sola fila.

El tercer elemento es el filtro de paquetes. Un servicio puede escuchar en todas las interfaces y estar descartado por el filtro para casi todos los orígenes, o puede estar permitido desde cualquiera. Para saber cuáles puertos de verdad llegan a quien está fuera de las redes de administración, se cruzan las reglas con los puertos en escucha.

Lee reglas-firewall.txt y busca la regla cuyo origen es «cualquier origen».

Responde para continuar

Escribe el puerto que el filtro permite desde cualquier origen.

Ver pista de ayuda

Las otras reglas de aceptación restringen el origen a una red concreta.

El puerto 9104 escucha en todas las interfaces y el filtro solo lo permite desde el servidor de monitoreo. Eso reduce la exposición hoy, pero depende de que las reglas no cambien: un error de configuración o una regla nueva puede abrirlo mañana. Por eso un filtro es una mitigación que se registra, y el parche sigue en la cola, con prioridad más baja que lo expuesto a cualquiera.

Responde para continuar

Un servicio vulnerable escucha en todas las interfaces, pero el filtro solo lo permite desde el servidor de monitoreo. ¿Cómo se trata?

Ver pista de ayuda

El filtro reduce la exposición pero no elimina el fallo ni garantiza el futuro.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad