Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Almacenamiento público y metadatos de instancia

5 tareas · 45 min · Principiante

Dos superficies donde la nube se deja abierta sin que nadie lo note: el almacenamiento que se publica de más y el servicio de metadatos de las instancias, que entrega a quien lo consulta las credenciales temporales del rol de la máquina. Las dos se evalúan leyendo configuración. Yarumo exportó los buckets de AWS y OCI, la cuenta de almacenamiento de Azure, las opciones de metadatos de sus instancias y un extracto del registro de un proxy. El cliente marcó qué es público a propósito; tu trabajo es separar eso de lo que quedó abierto por error. No se abre ni se descarga ningún objeto: se lee la configuración.

0 de 5 · 0%

Objetivo de la sala

Dos superficies donde la nube se deja abierta sin que nadie lo note: el almacenamiento que se publica de más y el servicio de metadatos de las instancias, que entrega a quien lo consulta las credenciales temporales del rol de la máquina. Las dos se evalúan leyendo configuración. Yarumo exportó los buckets de AWS y OCI, la cuenta de almacenamiento de Azure, las opciones de metadatos de sus instancias y un extracto del registro de un proxy. El cliente marcó qué es público a propósito; tu trabajo es separar eso de lo que quedó abierto por error. No se abre ni se descarga ningún objeto: se lee la configuración.

Un bucket o un contenedor abierto tiene dos permisos que importan. Poder leer objetos significa que quien conozca o adivine el nombre de uno lo descarga. Poder listar el contenido es peor: cualquiera ve qué hay, sin tener que adivinar nada. Una política con un principal comodín (cualquiera) y las dos acciones convierte el almacenamiento en un directorio público.

Que algo esté público no es siempre un hallazgo. Un sitio de folletos lo está a propósito. Lo que se reporta es lo que no debería, según lo que el propio cliente documentó.

Responde para continuar

Un bucket tiene una política con principal comodín y las acciones de leer y listar objetos. ¿Qué puede hacer cualquier persona de internet?

Ver pista de ayuda

Las dos acciones de la política son leer y listar. Ninguna es escribir.

La exportación de AWS trae tres buckets. Uno es público a propósito y está documentado. Otro tiene todo el bloqueo de acceso público activo. El tercero tiene el bloqueo apagado y una política con principal comodín sobre datos de clientes. Es el hallazgo: lo que se escribe en el informe es qué está expuesto, cuánto y qué datos contiene, no solo el nombre.

Responde para continuar

¿Cuál es el bucket de AWS público sin que el cliente lo haya documentado como tal?

Ver pista de ayuda

Descarta el que el propio cliente marca como sitio público y el que tiene el bloqueo completo.

En Azure el acceso anónimo se decide en dos niveles. La cuenta tiene una propiedad que lo permite o lo prohíbe, y cada contenedor tiene su propio nivel. Si la cuenta lo prohíbe, ningún contenedor es anónimo aunque su nivel diga lo contrario; si lo permite, cada contenedor decide. Aquí la cuenta lo permite, y la lectura de los niveles dice cuál de los contenedores lo aprovecha sin justificación.

Responde para continuar

¿Qué contenedor de Azure permite listar y leer de forma anónima y no está documentado como público?

Ver pista de ayuda

Hay un contenedor documentado como público, uno privado y uno con un nivel que expone la lista de blobs.

El servicio de metadatos de una instancia responde con datos de la propia máquina, entre ellos las credenciales temporales de su rol. En AWS tiene dos versiones: una acepta una petición simple y la otra exige un token de sesión. La configuración HttpTokens vale optional (acepta las dos) o required (solo la versión con token). Con optional, una aplicación que se deje engañar para pedir esa dirección puede entregar las credenciales del rol.

El extracto del proxy de una de las instancias muestra que su función de importar imágenes por URL hizo una petición a la dirección de metadatos y obtuvo respuesta. Cruza ese registro con las opciones de las instancias.

Responde para continuar

¿Qué instancia acepta consultas de metadatos sin token y además tiene en su registro una petición a la dirección de metadatos? Escribe su nombre.

Ver pista de ayuda

Dos instancias tienen HttpTokens en optional. Solo una tiene la petición en el extracto del registro.

El arreglo del servicio de metadatos está en la configuración de la instancia: exigir el token (HttpTokens en required). Eso cierra la versión simple, que es la que un fallo de la aplicación puede aprovechar. El límite de saltos de la respuesta, que aquí vale 2 en web-01, se deja en 1 salvo que haya contenedores que lo necesiten. Y la aplicación, además, debe dejar de aceptar direcciones arbitrarias: es otro hallazgo, de otro equipo.

Responde para continuar

¿Qué recomendación del informe cierra la exposición del servicio de metadatos de web-01?

Ver pista de ayuda

Una opción arregla la configuración y la causa; otra solo esconde y la tercera empeora el manejo de secretos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad