5 Formas en las que Podrías Haber Hackeado Node.js

Rate this content
Bookmark

Todos los lenguajes son o han sido vulnerables a algún tipo de amenaza. Soy parte del equipo de Seguridad de Node.js y durante el año 2022, hemos realizado muchas Liberaciones de Seguridad y algunas de ellas fueron realmente difíciles de pensar.


¿Sabías que puedes ganar dinero encontrando vulnerabilidades críticas en Node.js? En esta charla, te mostraré 5 formas en las que podrías haber hackeado Node.js y cómo el equipo de Node.js maneja las vulnerabilidades.

FAQ

Neo4m es aparentemente la empresa donde trabaja Rafael Gonzaga como ingeniero, aunque no se proporcionan detalles específicos sobre la naturaleza de la empresa en el texto.

Puedes utilizar la herramienta creada por Rafael Gonzaga llamada IsMyNodeVulnerable. Ejecutando el comando 'npx is my node vulnerable' podrás verificar si tu versión de Node.js tiene vulnerabilidades conocidas.

Si identificas una posible vulnerabilidad en Node.js, no debes abrir un problema público. En lugar de eso, debes consultar el archivo security.md de Node.js o utilizar la plataforma HackerOne para reportar la vulnerabilidad de manera responsable.

El equipo de evaluación de Node.js forma parte del equipo de seguridad y está compuesto por el Comité Directivo Técnico de Node.js, contribuyentes con experiencia en seguridad, el equipo de lanzamiento y de construcción de Node.js. Su función principal es evaluar las vulnerabilidades reportadas contra su modelo de amenazas y preparar soluciones y liberaciones de seguridad.

Si estás interesado en contribuir al grupo de trabajo de seguridad de Node.js, puedes enviar un mensaje a Rafael Gonzaga o visitar el repositorio correspondiente para obtener más información y participar.

La inyección DLL es una técnica utilizada por hackers para inyectar archivos maliciosos de biblioteca de enlaces dinámicos en un proceso en ejecución en sistemas Windows, alterando su comportamiento o ganando acceso no autorizado a sus recursos.

Un ataque de rebinding DNS engaña a tu ordenador para que visite un sitio web malicioso en lugar del previsto, manipulando la resolución DNS. Esto puede permitir a un atacante redirigir solicitudes a una IP maliciosa y potencialmente obtener acceso no autorizado a la máquina de la víctima.

Rafael Gonzaga
Rafael Gonzaga
22 min
05 Jun, 2023

Comments

Sign in or register to post your comment.

Video Summary and Transcription

El equipo de seguridad de Node.js es responsable de abordar las vulnerabilidades y recibe informes a través de HackerOne. La charla discute varias técnicas de hacking, incluyendo inyecciones DLL y ataques de reasignación DNS. También destaca las vulnerabilidades de seguridad de Node.js como el contrabando de solicitudes HTTP y la validación de certificación. Se enfatiza la importancia de usar el túnel de proxy HTTP y el modelo de permisos experimental en Node.js 20. NearForm, una empresa especializada en Node.js, ofrece servicios para escalar y mejorar la seguridad.

1. Introducción al Equipo de Seguridad de Node.js

Short description:

Hola a todos. Mi nombre es Rafael Gonzaga. Soy ingeniero en Neo4m. Soy miembro de algunas organizaciones de código abierto y soy miembro del DSC de Node.js, líder del grupo de trabajo de seguridad. Recientemente, comencé a codificar en vivo en Twitch. Así que, en primer lugar, todas las CV mencionadas aquí fueron abordadas. Asegúrate de estar utilizando una versión segura de Node.js. El equipo de seguridad de Node.js consta del equipo de evaluación de Node.js y el grupo de trabajo de seguridad. ¿Encontraste una posible vulnerabilidad de seguridad? Por favor, no abras un problema público. El proceso de presentación de vulnerabilidades de Node.js es bastante sencillo. Encuentras una posible vulnerabilidad y vas al hacker uno. El equipo de evaluación de Node.js recibe tu informe y lo evalúa contra nuestro modelo de amenazas.

Hola a todos. Mi nombre es Rafael Gonzaga. Soy ingeniero en Neo4m. Soy de Brasil. Soy miembro de algunas organizaciones de código abierto y soy miembro del DSC de Node.js, líder del grupo de trabajo de seguridad. Soy un lanzador de Node.js, así que si alguna de las compilaciones de Node.js te rompe, probablemente fue por mi culpa, ¿OK?

Así que recientemente, comencé a codificar en vivo en Twitch. Así que si te gusta este tipo de contenido, sígueme allí también. Estoy disponible en la mayoría de las redes sociales.

Entonces, OK, en primer lugar, antes de mostrar las partes malas de Node.js, me gustaría dar un descargo de responsabilidad diciendo que todos los lenguajes lo tienen e introducir un concepto de seguridad en el lenguaje de programación. Por ejemplo, en primer lugar, todas las CV mencionadas aquí fueron abordadas, ¿OK? Asegúrate de estar utilizando una versión segura de Node.js. Por ejemplo, escribí un paquete llamado IsMyNodeVulnerable. Si solo llamas a npx is my node vulnerable, podrás ver si estás utilizando una versión vulnerable de Node.js. Si es así, por favor actualiza, ¿OK?

Entonces, en primer lugar, presentaré al equipo de seguridad de Node.js. Básicamente, el equipo de seguridad de Node.js consta de dos grupos. El primero es el equipo de evaluación de Node.js. Está compuesto por el Comité Directivo Técnico de Node.js, contribuyentes específicos de Node.js con experiencia en seguridad, el equipo de lanzamiento de Node.js y el equipo de construcción, ¿OK? Y el segundo grupo es el grupo de trabajo de seguridad. Es un grupo de trabajo de la comunidad. Trabajamos en varias iniciativas de seguridad, y el modelo de permisos experimental o el modelo de permisos es solo uno de ellos. Puedes ser parte de él. Solo envíame un mensaje, puedes ir al repositorio y podrás verlo, ¿OK?

Entonces, vamos a lo que importa. ¿Encontraste una posible vulnerabilidad de seguridad? Por favor, no abras un problema público. Estarías divulgando la vulnerabilidad, y eso es crucial. Eso es muy malo para los mantenedores, porque necesitamos apurarnos. Necesitamos hacer muchas cosas en poco tiempo, y eventualmente es muy malo, en realidad. Así que normalmente, ve el archivo security.md en Node.js, podrás verlo. Si vas al hacker uno, también podrás verlo. Así que el proceso de presentar vulnerabilidades de Node.js es bastante sencillo, ¿OK? Encuentras una posible vulnerabilidad y vas al hacker uno. Hacker uno es una plataforma donde puedes presentar cualquier posible vulnerabilidad y evaluarla. Y luego llenas el formulario, y el equipo de evaluación de Node.js recibe tu informe. Y lo evaluamos contra nuestro modelo de amenazas.

2. Hackeando Node.js: Inyecciones DLL

Short description:

Y si eso se acepta, prepararemos una solución de seguridad y una liberación de seguridad. Puedes ganar dinero con ello a través de programas de recompensas por errores. Presentaré cinco formas en las que podrías haber hackeado Node.js. La primera es las inyecciones DLL, una técnica utilizada por los hackers para inyectar archivos maliciosos de biblioteca de enlaces dinámicos en un proceso en ejecución. Tomemos este ejemplo: estás en Windows, instalas un juego, y se instala un paquete malicioso que contiene un providers.dll. Este paquete requiere crypto, y cuando se inicializa, buscará providers.dll en el directorio de trabajo actual.

Y si eso se acepta, prepararemos una solución de security y una liberación de security. ¿De acuerdo? Entonces, bueno, puedes ganar dinero con ello a través de programas de recompensas por errores. ¿De acuerdo?

Entonces, en esta masterclass, presentaré cinco formas en las que podrías haber hackeado Node.js. Sin embargo, es importante mencionar que todas las vulnerabilities eran una amenaza. Así que no te preocupes.

La primera es las inyecciones DLL, ¿de acuerdo? Hola, usuarios de Windows. La inyección DLL es una técnica utilizada por los hackers para inyectar archivos maliciosos de biblioteca de enlaces dinámicos en un proceso en ejecución, modificando así su comportamiento o obteniendo acceso no autorizado a sus recursos.

Entonces, tomemos este ejemplo, ¿de acuerdo? Estás en Windows. De nuevo, lo siento, usuarios de Windows. Digamos que instalas cualquier tipo de juego. La mayoría de los juegos actuales necesitan abrir SSL. Así que tienes abierto SSL en tu máquina. Y luego estás siguiendo una publicación de blog, pero escribiste mal Fastify. Y luego instalas Fastify, ¿de acuerdo? Y luego este paquete, este es un paquete malicioso que contiene un providers.dll. Y el contenido de este dll es básicamente lo más peligroso que puedes hacer en Windows, que es abrir la calculadora, ¿de acuerdo? Y luego, bueno, este paquete requiere crypto, en realidad, al principio. Siempre que requieres crypto, HTTPS o módulo TLS en Node.js, inicializará open SSL. Y cuando se inicializa, buscará providers.dll en el directorio de trabajo actual. Y por ejemplo, si el paquete, paquete malicioso, contiene solo un script de post-instalación que llama a las versiones de NPM que, bajo el capó, requieren crypto, inicializará open SSL y cargará el providers.dll y luego sucede el ataque. Ahora piensa que ya no carga providers.dll en el directorio de trabajo actual.

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Es una jungla ahí fuera: ¿Qué está pasando realmente dentro de tu carpeta Node_Modules?
Node Congress 2022Node Congress 2022
26 min
Es una jungla ahí fuera: ¿Qué está pasando realmente dentro de tu carpeta Node_Modules?
Top Content
¿Sabes qué está pasando realmente en tu carpeta node_modules? Los ataques a la cadena de suministro de software han explotado en los últimos 12 meses y solo están acelerándose en 2022 y más allá. Profundizaremos en ejemplos de recientes ataques a la cadena de suministro y qué pasos concretos puedes tomar para proteger a tu equipo de esta amenaza emergente.
Puedes consultar las diapositivas de la charla de Feross aquí.
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Node Congress 2022Node Congress 2022
34 min
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Top Content
Puedes revisar las diapositivas de la charla de James aquí.
ESM Loaders: Mejorando la carga de módulos en Node.js
JSNation 2023JSNation 2023
22 min
ESM Loaders: Mejorando la carga de módulos en Node.js
El soporte nativo de ESM para Node.js fue una oportunidad para el proyecto de Node.js de lanzar soporte oficial para mejorar la experiencia de carga de módulos, permitiendo casos de uso como la transpilación sobre la marcha, la sustitución de módulos, el soporte para cargar módulos desde HTTP y la monitorización.
Aunque CommonJS tiene soporte para todo esto, nunca fue oficialmente compatible y se hacía mediante hackeo del código de ejecución de Node.js. ESM ha solucionado todo esto. Analizaremos la arquitectura de la carga de ESM en Node.js y discutiremos la API del cargador que lo admite. También veremos características avanzadas como la concatenación de cargadores y la ejecución fuera de hilo.
Diagnostics de Node.js listos para usar
Node Congress 2022Node Congress 2022
34 min
Diagnostics de Node.js listos para usar
En los primeros años de Node.js, los diagnósticos y la depuración eran puntos problemáticos considerables. Las versiones modernas de Node han mejorado considerablemente en estas áreas. Características como seguimiento de pila asíncrono, capturas de montón y perfilado de CPU ya no requieren módulos de terceros o modificaciones en el código fuente de la aplicación. Esta charla explora las diversas características de diagnóstico que se han incorporado recientemente a Node.
Puedes consultar las diapositivas de la charla de Colin aquí. 
El estado de la autenticación sin contraseña en la web
JSNation 2023JSNation 2023
30 min
El estado de la autenticación sin contraseña en la web
¿Podemos deshacernos de las contraseñas ya? Son una mala experiencia de usuario y los usuarios son notoriamente malos con ellas. El advenimiento de WebAuthn ha acercado al mundo sin contraseñas, pero ¿dónde nos encontramos realmente?
En esta charla exploraremos la experiencia actual del usuario de WebAuthn y los requisitos que un usuario debe cumplir para autenticarse sin contraseña. También exploraremos las alternativas y salvaguardias que podemos utilizar para mejorar la experiencia de las contraseñas y hacerla más segura. Al final de la sesión, tendrás una visión de cómo podría ser la autenticación en el futuro y un plan para construir la mejor experiencia de autenticación hoy en día.
Compatibilidad con Node.js en Deno
Node Congress 2022Node Congress 2022
34 min
Compatibilidad con Node.js en Deno
¿Puede Deno ejecutar aplicaciones y bibliotecas creadas para Node.js? ¿Cuáles son los compromisos? ¿Cómo funciona? ¿Qué sigue?

Workshops on related topic

Masterclass de Node.js
Node Congress 2023Node Congress 2023
109 min
Masterclass de Node.js
Top Content
Workshop
Matteo Collina
Matteo Collina
¿Alguna vez has tenido dificultades para diseñar y estructurar tus aplicaciones Node.js? Construir aplicaciones que estén bien organizadas, sean probables y extensibles no siempre es fácil. A menudo puede resultar ser mucho más complicado de lo que esperas. En este evento en vivo, Matteo te mostrará cómo construye aplicaciones Node.js desde cero. Aprenderás cómo aborda el diseño de aplicaciones y las filosofías que aplica para crear aplicaciones modulares, mantenibles y efectivas.

Nivel: intermedio
De 0 a Autenticación en una hora con ReactJS
React Summit 2023React Summit 2023
56 min
De 0 a Autenticación en una hora con ReactJS
WorkshopFree
Kevin Gao
Kevin Gao
La autenticación sin contraseña puede parecer compleja, pero es simple de agregar a cualquier aplicación utilizando la herramienta adecuada. Hay múltiples alternativas que son mucho mejores que las contraseñas para identificar y autenticar a tus usuarios, incluyendo SSO, SAML, OAuth, Magic Links, One-Time Passwords y Authenticator Apps.
Mientras abordamos los aspectos de seguridad y evitamos errores comunes, mejoraremos una aplicación JS de pila completa (backend Node.js + frontend React) para autenticar a los usuarios con OAuth (inicio de sesión social) y One Time Passwords (correo electrónico), incluyendo:- Autenticación de usuarios - Gestión de interacciones de usuarios, devolviendo JWTs de sesión / actualización- Gestión y validación de sesiones - Almacenamiento seguro de la sesión para solicitudes de cliente posteriores, validación / actualización de sesiones- Autorización básica - extracción y validación de reclamaciones del token JWT de sesión y manejo de autorización en flujos del backend
Al final del masterclass, también exploraremos otros enfoques de implementación de autenticación con Descope, utilizando SDKs de frontend o backend.
Construye y Despliega un Backend con Fastify y Platformatic
JSNation 2023JSNation 2023
104 min
Construye y Despliega un Backend con Fastify y Platformatic
WorkshopFree
Matteo Collina
Matteo Collina
Platformatic te permite desarrollar rápidamente APIs GraphQL y REST con un esfuerzo mínimo. La mejor parte es que también te permite aprovechar todo el potencial de Node.js y Fastify cuando lo necesites. Puedes personalizar completamente una aplicación de Platformatic escribiendo tus propias características y complementos adicionales. En el masterclass, cubriremos tanto nuestros módulos de código abierto como nuestra oferta en la nube:- Platformatic OSS (open-source software) — Herramientas y bibliotecas para construir rápidamente aplicaciones robustas con Node.js (https://oss.platformatic.dev/).- Platformatic Cloud (actualmente en beta) — Nuestra plataforma de alojamiento que incluye características como aplicaciones de vista previa, métricas integradas e integración con tu flujo de Git (https://platformatic.dev/).
En este masterclass aprenderás cómo desarrollar APIs con Fastify y desplegarlas en la nube de Platformatic.
0 a Auth en una Hora Usando NodeJS SDK
Node Congress 2023Node Congress 2023
63 min
0 a Auth en una Hora Usando NodeJS SDK
WorkshopFree
Asaf Shen
Asaf Shen
La autenticación sin contraseña puede parecer compleja, pero es fácil de agregar a cualquier aplicación utilizando la herramienta adecuada.
Mejoraremos una aplicación JS de pila completa (backend de Node.JS + frontend de React) para autenticar usuarios con OAuth (inicio de sesión social) y contraseñas de un solo uso (correo electrónico), incluyendo:- Autenticación de usuario - Administrar interacciones de usuario, devolver JWT de sesión / actualización- Gestión y validación de sesiones - Almacenar la sesión para solicitudes de cliente posteriores, validar / actualizar sesiones
Al final del masterclass, también tocaremos otro enfoque para la autenticación de código utilizando Flujos Descope en el frontend (flujos de arrastrar y soltar), manteniendo solo la validación de sesión en el backend. Con esto, también mostraremos lo fácil que es habilitar la biometría y otros métodos de autenticación sin contraseña.
Tabla de contenidos- Una breve introducción a los conceptos básicos de autenticación- Codificación- Por qué importa la autenticación sin contraseña
Requisitos previos- IDE de tu elección- Node 18 o superior
Construyendo un Servidor Web Hiper Rápido con Deno
JSNation Live 2021JSNation Live 2021
156 min
Construyendo un Servidor Web Hiper Rápido con Deno
WorkshopFree
Matt Landers
Will Johnston
2 authors
Deno 1.9 introdujo una nueva API de servidor web que aprovecha Hyper, una implementación rápida y correcta de HTTP para Rust. El uso de esta API en lugar de la implementación std/http aumenta el rendimiento y proporciona soporte para HTTP2. En este masterclass, aprende cómo crear un servidor web utilizando Hyper en el fondo y mejorar el rendimiento de tus aplicaciones web.
GraphQL: De Cero a Héroe en 3 horas
React Summit 2022React Summit 2022
164 min
GraphQL: De Cero a Héroe en 3 horas
Workshop
Pawel Sawicki
Pawel Sawicki
Cómo construir una aplicación GraphQL fullstack (Postgres + NestJs + React) en el menor tiempo posible.
Todos los comienzos son difíciles. Incluso más difícil que elegir la tecnología es desarrollar una arquitectura adecuada. Especialmente cuando se trata de GraphQL.
En este masterclass, obtendrás una variedad de mejores prácticas que normalmente tendrías que trabajar en varios proyectos, todo en solo tres horas.
Siempre has querido participar en un hackathon para poner algo en funcionamiento en el menor tiempo posible, entonces participa activamente en este masterclass y únete a los procesos de pensamiento del instructor.