29 de abril de 2013

Descubriendo vulnerabilidades web con w3af

w3af del acrónimo Web Application Attack and Audit Framework, es una de esas herramienta que una vez que comienzan a usarla es imposible dejarla de lado. Un proyecto libre encabezado por el Argentino Andrés Riancho, programado en Python y con la posibilidad de identificar mas de 200 vulnerabilidades web distintas tales como SQL Injection, Cross-Site Scripting, errores de configuración de Apache, CSRF, etc.


Para comprender un poco más el mecanismo de ejecución de w3af, existen varios perfiles predefinidos, totalmente configurables, cada uno con diferentes plugins activados, entre los perfiles predefinidos encontramos:

  • bruteforce
  • audit_high_risk
  • full_audit
  • OWASP_TOP10
  • web_infraestructure
  • fast_scan
  • sitemap

24 de abril de 2013

12 Plugins de seguridad para WordPress

Muchos de los que ya estuvieron utilizando WPHardening como herramienta para comenzar a asegurar sus proyectos de WordPress se dieron con la opción de obtener Plugins desde los repositorios oficiales de WordPress.

Por supuesto que en el universo WordPress existe realmente un cantidad grande de Plugins que nos permiten por un lado fortificar nuestro WordPress como así tambien extenderlo en cuanto a sus funcionalidades, dando una cuota de versatilidad al CMS.

De entre los Plugins propuestos en el wizard implementado en WPHardening vamos a encontrar:

1. WP Scan Security

Excelente plugin que escanea los archivos de WordPress en busca de vulnerabilidades.

2. WP-DBManager

Muy buen manejador de bases de datos MySQL, desde allí vamos a poder realizar operaciones de optimización, backups, reparación de tablas, etc.

3. User Locker

Este plugin bloquea las cuentas de usuario después de un número de intentos incorrectos, con el fin de bloquear los ataques de fuerza bruta por diccionario.

18 de abril de 2013

Terminar con el síndrome 777

Continuamos viendo con algunos ejemplos las bondades de WPHardening, y en esta oportunidad quería mostrarle la opción de cambiar de permisos tanto a los archivos como a los directorios.

Es común ver que cuando las cosas no andan, los scripts no se ejecutan o simplemente no podemos editar un archivo desde la web, la solución más implementada esta basada en chmod 777 . -R con lo cual deja a la deriva todo el proyecto.

Este comando no hizo más otorgar permisos de lectur-escritura-ejecución tanto para el dueño-grupo-otros a todos los archivos y directorios del proyecto ejecutados en forma recursiva.

Para mitigar este tipo de soluciones o prácticas no recomendadas, desde WPHardening escribí un flags (-c o --chmod) que me permite chequear estos permisos y cambiarlos de la siguiente manera:


  • A los directorios les asigna el permiso 755, el dueño tiene permisos absoluto sobre los directorios, pero los grupos-otros solo tienen la posibilidad de leer-ejecutar


  • A los archivos se le asigna el permiso 644, donde el dueño tiene capacidades de leer-escribir y luego los grupos-otros simplemente pueden leer el archivo.


Para ejecutar estos cambios es sumamente simple, basta con especificar el directorio donde se encuentra el proyecto de WordPress junto al flag indicado y listo.

WordPress con todos los permisos otorgados (777)

16 de abril de 2013

Eliminar los archivos que WordPress no necesita

Vamos a comenzar a explicar algunas de las funcionalidades de WPHardening que fue liberada hace unos días, y que nos va a ayudar a realizar algunas tareas de hardening para WordPress.

Para comenzar, lo primero que tenemos que hacer es decargar el código de WPHardening y de esa forma poder ejecutarlo, esto lo podemos hacer utilizando el repositorio de GitHub:

$ git clone git://github.com/elcodigok/wphardening.git

ahora entramos al directorio que creamos y ejecutamos la herramienta.

$ cd wphardening
$ ./wphardening.py

Si no especificamos algún flags nos aparece una ayuda con todos sus comandos. Una cosa que les recomiendo es ir actualizando antes de ejecutar el hardening a sus proyectos y por supuesto chequear la versión que están utilizando:


Por otro lado vamos a tener que tener descomprimido en algún directorio un proyecto de WordPress, para este caso la última versión estable 3.5.1

Entradas populares