Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Correo, retransmisión y buzones que se distinguen

4 tareas · 40 min · Principiante

Casi toda organización tiene dos piezas de correo en la red interna: la que recibe lo que llega de fuera y la que usan las aplicaciones para avisar de cosas. La segunda es la que suele dar hallazgos, y casi nunca por estar mal instalada, sino por confiar en que «la red interna es de confianza». Esta sala lee la ficha de los tres servidores de Alimentos Gachancipá y una transcripción de sesión guardada por el evaluador, para distinguir qué entrega fuera sin que nadie se identifique y por qué unas respuestas separan buzones que existen de los que no. No se envía ningún mensaje a ningún servidor: se lee la evidencia recogida.

0 de 4 · 0%

Objetivo de la sala

Casi toda organización tiene dos piezas de correo en la red interna: la que recibe lo que llega de fuera y la que usan las aplicaciones para avisar de cosas. La segunda es la que suele dar hallazgos, y casi nunca por estar mal instalada, sino por confiar en que «la red interna es de confianza». Esta sala lee la ficha de los tres servidores de Alimentos Gachancipá y una transcripción de sesión guardada por el evaluador, para distinguir qué entrega fuera sin que nadie se identifique y por qué unas respuestas separan buzones que existen de los que no. No se envía ningún mensaje a ningún servidor: se lee la evidencia recogida.

Un servidor de correo decide dos cosas cada vez que alguien le habla: de quién acepta el mensaje y hacia dónde acepta entregarlo. Entregar a un destinatario propio es su trabajo; entregar a un destinatario de otro dominio es actuar de intermediario, y eso solo debería hacerlo para remitentes que haya autenticado.

Cuando entrega a cualquier dominio sin autenticar a nadie, se le llama retransmisión abierta. Si acepta desde internet, es un problema conocido desde hace décadas y las listas de bloqueo lo castigan rápido. La variante que sigue apareciendo hoy es más silenciosa: solo acepta desde la red interna, pero desde cualquier equipo de la red interna. Así, quien alcance esa red puede hacer salir correo con el dominio de la empresa.

El relevo interno existe por una razón razonable —que las aplicaciones avisen sin guardar credenciales—, así que el hallazgo no es que exista: es a quién le acepta y hacia dónde.

Responde para continuar

¿Qué convierte un relevo de correo interno en hallazgo?

Ver pista de ayuda

Pregunta siempre dos cosas: de quién acepta y hacia dónde entrega.

En la tabla hay tres piezas: la que recibe lo que llega de fuera, el relevo que usan las aplicaciones y el agente de una aplicación concreta, que no entrega nada por sí mismo. Solo una acepta entregar a un dominio de fuera sin que nadie se autentique.

Abre el laboratorio y lee la ficha de los tres.

Responde para continuar

Escribe el nombre del servidor que acepta entregar a dominios de fuera sin autenticar a nadie.

Ver pista de ayuda

Ejecuta `SELECT servidor FROM servidores WHERE entrega_fuera_sin_autenticar = 'si'`.

Hay una orden del protocolo pensada expresamente para comprobar si un usuario existe, y casi todos los servidores la tienen desactivada: responden que no pueden comprobarlo. Eso suele dar por cerrado el asunto.

Pero el servidor sigue teniendo que decir, al declarar un destinatario, si lo acepta o no. Si acepta los buzones que existen y rechaza los que no, esa diferencia es por sí misma una forma de averiguar qué cuentas hay, sin enviar ni un solo mensaje. Es lo que se llama enumeración por diferencia de respuesta, y se detecta leyendo la transcripción.

En el laboratorio tienes la sesión guardada por el evaluador: siete pasos, con lo enviado y lo respondido.

Responde para continuar

Escribe el número con el que empieza la respuesta del servidor al destinatario que no existe.

Ver pista de ayuda

Ejecuta `SELECT * FROM sesion` y compara el paso 5 con los pasos 4 y 6.

Este hallazgo tiene una tentación: adjuntar como evidencia la lista de buzones que se obtuvo. No se hace. La evidencia necesaria es la transcripción con dos destinatarios —uno aceptado y otro rechazado— que demuestre la diferencia de comportamiento; con eso el cliente puede reproducirlo en su propio servidor.

La lista de cuentas de una empresa es un dato personal del lado del cliente y un regalo del lado del informe. Y la corrección no es «tapar» la diferencia a medias: el camino que se recomienda es exigir autenticación para declarar destinatarios de fuera y responder igual a los destinatarios internos existan o no, además de limitar desde qué equipos se acepta el relevo.

Responde para continuar

¿Qué evidencia acompaña al hallazgo de enumeración por diferencia de respuesta?

Ver pista de ayuda

La evidencia tiene que demostrar el comportamiento, no explotarlo del todo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad