Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Enlaces anónimos, simples y seguros con TLS

5 tareas · 35 min · Principiante

Antes de pedir nada al directorio, el cliente se «enlaza» (bind): dice quién es, o no dice nada. Un enlace puede ser anónimo, simple (nombre y contraseña) o por mecanismos más fuertes, y puede viajar por un canal cifrado o sin cifrar. De esa combinación depende si una contraseña puede ser capturada en la red. Aquí lees la configuración de seguridad y el registro de enlaces de la Universidad Sumapaz y decides qué está mal y qué política lo corrige.

0 de 5 · 0%

Objetivo de la sala

Antes de pedir nada al directorio, el cliente se «enlaza» (bind): dice quién es, o no dice nada. Un enlace puede ser anónimo, simple (nombre y contraseña) o por mecanismos más fuertes, y puede viajar por un canal cifrado o sin cifrar. De esa combinación depende si una contraseña puede ser capturada en la red. Aquí lees la configuración de seguridad y el registro de enlaces de la Universidad Sumapaz y decides qué está mal y qué política lo corrige.

La RFC 4513 describe los mecanismos de autenticación de LDAP. Tres conviene distinguir. Anónimo: nombre y contraseña vacíos; el servidor no sabe quién es y aplica los permisos de lo anónimo. Simple: un nombre y una contraseña, que viajan tal cual por el canal. Sin autenticar (unauthenticated): un nombre pero con la contraseña vacía; no prueba nada sobre quien lo envía, y el estándar dice que el servidor debería rechazarlo por defecto.

Este último es una trampa clásica: una aplicación mal escrita que deja la contraseña en blanco puede parecer que «inició sesión» si el servidor lo acepta. Abre la configuración de seguridad del directorio.

ls enlaces
cat enlaces/configuracion-de-seguridad.txt
cat enlaces/como-leer-el-registro.txt

Responde para continuar

Un cliente envía un nombre de usuario y deja la contraseña vacía. ¿Qué es eso y qué debe hacer el servidor?

Un enlace simple envía la contraseña tal cual. Si el canal no está cifrado, cualquiera que pueda ver ese tráfico la ve. Por eso la RFC 4513 pide que los servidores que aceptan contraseñas exijan TLS o rechacen el enlace. LDAP admite dos maneras de protegerse: iniciar TLS sobre la conexión ordinaria (StartTLS) o usar un puerto cifrado desde el primer byte (ldaps, que en la configuración está en el 636).

En el registro, la columna canal dice cuál se usó: claro, starttls o ldaps.

cat enlaces/registro-de-enlaces.csv

Responde para continuar

¿Qué cuenta de servicio hizo un enlace simple, con contraseña, por un canal sin cifrar?

El enlace anónimo no es un fallo por sí mismo: la configuración de la universidad permite lectura anónima de las unidades de departamentos, por ejemplo para una página pública. Lo que se revisa es cuánto se usa, desde dónde y qué más podría leer. Para medirlo hay que contar solo los enlaces anónimos que tuvieron éxito (resultado 0); los de otro tipo, aunque no lleven contraseña, son otra cosa.

Responde para continuar

¿Cuántos enlaces anónimos terminaron con éxito en el registro?

El servidor de la universidad rechaza los enlaces con nombre y sin contraseña. Que el rechazo ocurra es buena señal, pero un intento así sigue siendo un hallazgo: una aplicación o una persona está enviando algo mal formado o probando si el servidor lo acepta. El registro dice con qué código resultó.

Responde para continuar

¿Desde qué dirección llegó el enlace con nombre y sin contraseña?

Mira ahora la tabla de aplicaciones. La aplicación del hallazgo de la tarea 2 declara usar un método cifrado y el registro muestra otra cosa: lo declarado y lo real no coinciden, y la configuración del servidor permite que así sea porque no exige nada.

cat enlaces/aplicaciones.csv

La corrección no está en cambiar la contraseña cada semana ni en prohibir lo anónimo: está en que el servidor no acepte contraseñas por un canal que no las protege.

Responde para continuar

¿Qué política corrige el hallazgo de la contraseña enviada sin cifrar?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad